Статус: Новичок
Группы: Участники
Зарегистрирован: 14.11.2019(UTC) Сообщений: 4  Поблагодарили: 2 раз в 1 постах
|
Добрый день! При обновлении с крипто-про csp 4 на 5 перестал работать доступ к сервису НБКИ с авторизацией по клиентскому сертификату. По адресу https://icrs.nbki.ru/signals/list IE выдает ошибку после запроса клиентского сертификата: > Can’t connect securely to this page > This might be because the site uses outdated or unsafe TLS security settings. If this keeps happening, try contacting the website’s owner. Свежая установка 5 версии на абсолютно голую win 10 и win srv 2019 аналогично не работает. При этом csptest.exe -tlsc работает, выдает HTTP 200 OK. На 4й версии работает без ошибок. TLS 1.0, 1.1, 1.2 включены, пробовал снять галку "Do not user legacy cipher suites" - без изменений. Подскажите чего может не хватать для работы в 5 версии, что работает в 4? Отредактировано пользователем 14 ноября 2019 г. 16:11:25(UTC)
| Причина: Не указана
|
 2 пользователей поблагодарили Vulpionis за этот пост.
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 13.05.2015(UTC) Сообщений: 73  Сказал(а) «Спасибо»: 39 раз Поблагодарили: 1 раз в 1 постах
|
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 13.05.2015(UTC) Сообщений: 73  Сказал(а) «Спасибо»: 39 раз Поблагодарили: 1 раз в 1 постах
|
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 06.05.2016(UTC) Сообщений: 19   Откуда: Москва Поблагодарили: 5 раз в 5 постах
|
Добрый день.
Скажите, пожалуйста, какой клиентский сертификат TLS Вы используете - ГОСТ Р 34.10-2012 или ГОСТ Р 34.10-2001?
|
|
|
|
Статус: Новичок
Группы: Участники
Зарегистрирован: 14.11.2019(UTC) Сообщений: 4  Поблагодарили: 2 раз в 1 постах
|
Автор: nikolaev  Добрый день.
Скажите, пожалуйста, какой клиентский сертификат TLS Вы используете - ГОСТ Р 34.10-2012 или ГОСТ Р 34.10-2001? ГОСТ Р 34.10-2012
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 06.05.2016(UTC) Сообщений: 19   Откуда: Москва Поблагодарили: 5 раз в 5 постах
|
А если использовать ключ ГОСТ Р 34.10-2001, проблема воспроизводится?
|
|
|
|
Статус: Новичок
Группы: Участники
Зарегистрирован: 14.11.2019(UTC) Сообщений: 4  Поблагодарили: 2 раз в 1 постах
|
Автор: nikolaev  А если использовать ключ ГОСТ Р 34.10-2001, проблема воспроизводится? Сервер принимает только ключи выпущенные УЦ КРИПТО-ПРО (ГОСТ 2012), не могу протестировать на других сертификатах. Сервис НБКИ публичный, в случае "чужого" сертификата он просто возвращает HTTP ошибку 403, но возвращает. Любой с сертификатом УЦ КРИПТО-ПРО (ГОСТ 2012) может попробовать сделать запрос.
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 06.05.2016(UTC) Сообщений: 19   Откуда: Москва Поблагодарили: 5 раз в 5 постах
|
Понял Вас, спасибо!
Как ответил в соседнем треде, проблема предположительно в некорректном поведении серверного СКЗИ при запросе клиентского сертификата в протоколе TLS, что КриптоПро CSP 5.0 не допускается. В новом релизе для удобства пользователей поддержку встречной работы с такого рода серверными СКЗИ добавим.
|
|
|
|
Статус: Новичок
Группы: Участники
Зарегистрирован: 14.11.2019(UTC) Сообщений: 4  Поблагодарили: 2 раз в 1 постах
|
Автор: nikolaev  Понял Вас, спасибо!
Как ответил в соседнем треде, проблема предположительно в некорректном поведении серверного СКЗИ при запросе клиентского сертификата в протоколе TLS, что КриптоПро CSP 5.0 не допускается. В новом релизе для удобства пользователей поддержку встречной работы с такого рода серверными СКЗИ добавим. Понял, спасибо, будем ждать новую версию 5.0 Существует ли вариант какого-то патча, например ключа в реестр, что позволит вылечить 5.0R1 не дожидаясь новой версии?
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 06.05.2016(UTC) Сообщений: 19   Откуда: Москва Поблагодарили: 5 раз в 5 постах
|
К сожалению, нет. Но новая версия выйдет в ближайшее время.
Спасибо за обратную связь!
|
|
|
|
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Important Information:
The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
More Details
Close