Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

153 Страницы«<9192939495>»
Опции
К последнему сообщению К первому непрочитанному
Offline Евгений Рябцев  
#921 Оставлено : 16 июня 2022 г. 11:57:34(UTC)
Евгений Рябцев

Статус: Участник

Группы: Участники
Зарегистрирован: 18.05.2022(UTC)
Сообщений: 16
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Автор: pd Перейти к цитате
У меня выбор сертификата появляется. И я перестал понимать в чём проблема, так как на вашем сайте ГОСТ, а речь изначально шла про зарубежную криптографию (https://www.cryptopro.ru/forum2/default.aspx?g=posts&m=133302#post133302).

Если у вас выбор не появляется, перечисление сертификатов в хранилище не находит валидных/подходящих сертификатов: https://github.com/deemru/Chromium-Gost/blob/5eb7a075abc4f6569f1e285b1d69ac870cba08f8/src/gostssl.cpp#L782-L791

Проверять работоспособность пользовательских сертификатов можно на https://gost-auth.tls13.ru:4433/, здесь подходят сертификаты от https://cryptopro.ru/certsrv/. Пока не появится окно с выбором на проверенном сайте, нет смысла что-то своё изобретать.

А, извиняюсь. Тестировал уже и с ГОСТом тоже. Видимо просто оставил его. А ссылочка на тестовый УЦ реально помогла. Что обнаружилось. В сертификатах, выдаваемых тестовым УЦ есть "X509v3 Extended Key Usage: TLS Web Client Authentication". Он помечен как НЕ критический, но кто-то (КриптоПро?) его всё равно смотрит и требует. В моих сертификатах X509v3 Extended Key Usage вообще не было (браузеры не требуют). Когда добавил - соответствующие сертификаты стали появляться в списке для авторизации и вариант с RSA заработал (только в режиме БЕЗ "--tlsmode=1"; в режиме с "--tlsmode=1" проблемы на вид разные с TLS1.2 и TLS1.3). С ГОСТ пока глухо.

Оставляю сервер на том же адресе с серверным сертификатом RSA и прилагаю два клиентских сертификата, с которыми пытаюсь обращаться:

Евгений_Рябцев_Тест_2.p12 - сертификат RSA (работает в режиме БЕЗ "--tlsmode=1")
Aura.GOST.pfx - сертификат ГОСТ (не работает)

P.S. Зайти на gost-auth.tls13.ru:4433 с сертификатом от cryptopro.ru/certsrv/ не получилось. Выглядит вот так:

UserPostedImage

Отредактировано пользователем 16 июня 2022 г. 12:51:38(UTC)  | Причина: Не указана

Offline pd  
#922 Оставлено : 16 июня 2022 г. 15:28:49(UTC)
pd

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
Сообщений: 1,479
Откуда: КРИПТО-ПРО

Сказал(а) «Спасибо»: 33 раз
Поблагодарили: 440 раз в 321 постах
Автор: Евгений Рябцев Перейти к цитате
Автор: pd Перейти к цитате
У меня выбор сертификата появляется. И я перестал понимать в чём проблема, так как на вашем сайте ГОСТ, а речь изначально шла про зарубежную криптографию (https://www.cryptopro.ru/forum2/default.aspx?g=posts&m=133302#post133302).

Если у вас выбор не появляется, перечисление сертификатов в хранилище не находит валидных/подходящих сертификатов: https://github.com/deemru/Chromium-Gost/blob/5eb7a075abc4f6569f1e285b1d69ac870cba08f8/src/gostssl.cpp#L782-L791

Проверять работоспособность пользовательских сертификатов можно на https://gost-auth.tls13.ru:4433/, здесь подходят сертификаты от https://cryptopro.ru/certsrv/. Пока не появится окно с выбором на проверенном сайте, нет смысла что-то своё изобретать.

А, извиняюсь. Тестировал уже и с ГОСТом тоже. Видимо просто оставил его. А ссылочка на тестовый УЦ реально помогла. Что обнаружилось. В сертификатах, выдаваемых тестовым УЦ есть "X509v3 Extended Key Usage: TLS Web Client Authentication". Он помечен как НЕ критический, но кто-то (КриптоПро?) его всё равно смотрит и требует. В моих сертификатах X509v3 Extended Key Usage вообще не было (браузеры не требуют). Когда добавил - соответствующие сертификаты стали появляться в списке для авторизации и вариант с RSA заработал (только в режиме БЕЗ "--tlsmode=1"; в режиме с "--tlsmode=1" проблемы на вид разные с TLS1.2 и TLS1.3). С ГОСТ пока глухо.

Оставляю сервер на том же адресе с серверным сертификатом RSA и прилагаю два клиентских сертификата, с которыми пытаюсь обращаться:

Евгений_Рябцев_Тест_2.p12 - сертификат RSA (работает в режиме БЕЗ "--tlsmode=1")
Aura.GOST.pfx - сертификат ГОСТ (не работает)

P.S. Зайти на gost-auth.tls13.ru:4433 с сертификатом от cryptopro.ru/certsrv/ не получилось. Выглядит вот так:

UserPostedImage

Автор: pd Перейти к цитате
Проверять работоспособность пользовательских сертификатов можно на https://gost-auth.tls13.ru:4433/, здесь подходят сертификаты от https://cryptopro.ru/certsrv/. Пока не появится окно с выбором на проверенном сайте, нет смысла что-то своё изобретать.

Добейтесь успешной работы ГОСТ на нашем "эталоне".

Если вы используете методы (генерации/использования сертификатов) отличные от рекомендуемых/штатных КриптоПро, придётся разбираться самостоятельно.
Знания в базе знаний, поддержка в техподдержке
Offline Евгений Рябцев  
#923 Оставлено : 16 июня 2022 г. 15:56:49(UTC)
Евгений Рябцев

Статус: Участник

Группы: Участники
Зарегистрирован: 18.05.2022(UTC)
Сообщений: 16
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Автор: pd Перейти к цитате
Добейтесь успешной работы ГОСТ на нашем "эталоне".

Если вы используете методы (генерации/использования сертификатов) отличные от рекомендуемых/штатных КриптоПро, придётся разбираться самостоятельно.

Ну я же скриншот выложил - ваш браузер, ваш сервер, ваш сертификат. Давайте добиваться. Как я это сделаю самостоятельно - ума не приложу.
Offline pd  
#924 Оставлено : 16 июня 2022 г. 17:58:27(UTC)
pd

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
Сообщений: 1,479
Откуда: КРИПТО-ПРО

Сказал(а) «Спасибо»: 33 раз
Поблагодарили: 440 раз в 321 постах
Автор: Евгений Рябцев Перейти к цитате
Автор: pd Перейти к цитате
Добейтесь успешной работы ГОСТ на нашем "эталоне".

Если вы используете методы (генерации/использования сертификатов) отличные от рекомендуемых/штатных КриптоПро, придётся разбираться самостоятельно.

Ну я же скриншот выложил - ваш браузер, ваш сервер, ваш сертификат. Давайте добиваться. Как я это сделаю самостоятельно - ума не приложу.

Если хотите помощи, нужны шаги воспроизведения, вроде таких: берём чистую систему X, ставим 1-2-3, делаем 4-5-6, получаем ошибку.
Знания в базе знаний, поддержка в техподдержке
Offline Евгений Рябцев  
#925 Оставлено : 17 июня 2022 г. 8:11:41(UTC)
Евгений Рябцев

Статус: Участник

Группы: Участники
Зарегистрирован: 18.05.2022(UTC)
Сообщений: 16
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Автор: pd Перейти к цитате
Если хотите помощи, нужны шаги воспроизведения, вроде таких: берём чистую систему X, ставим 1-2-3, делаем 4-5-6, получаем ошибку.
Ладно, пока воспроизводил, сам понял, этот вопрос снимается. Осталось два других вопроса:
1. Когда я устанавливаю .pfx в системное хранилище сертификатов Личное, CryptoPro иногда предлагает параллельно установить этот же сертификат в своё хранилище, а иногда не предлагает. Подозреваю, что это как-то связано с параметрами сертификата. Где почитать что именно ему нужно?
2. Допускается ли мешать импортную криптографию с отечественной? Например, в обычном браузере я могу иметь сертификат сервера RSA, сертификат клиента ECDSA и всё работает. Должно ли работать в Chromium-Gost + КриптоПро если сертификат сервера RSA, а сертификат клиента ГОСТ?

Отредактировано пользователем 17 июня 2022 г. 8:12:20(UTC)  | Причина: Не указана

Offline pd  
#926 Оставлено : 18 июня 2022 г. 1:22:46(UTC)
pd

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
Сообщений: 1,479
Откуда: КРИПТО-ПРО

Сказал(а) «Спасибо»: 33 раз
Поблагодарили: 440 раз в 321 постах
Автор: Евгений Рябцев Перейти к цитате
Автор: pd Перейти к цитате
Если хотите помощи, нужны шаги воспроизведения, вроде таких: берём чистую систему X, ставим 1-2-3, делаем 4-5-6, получаем ошибку.
Ладно, пока воспроизводил, сам понял, этот вопрос снимается. Осталось два других вопроса:
1. Когда я устанавливаю .pfx в системное хранилище сертификатов Личное, CryptoPro иногда предлагает параллельно установить этот же сертификат в своё хранилище, а иногда не предлагает. Подозреваю, что это как-то связано с параметрами сертификата. Где почитать что именно ему нужно?
2. Допускается ли мешать импортную криптографию с отечественной? Например, в обычном браузере я могу иметь сертификат сервера RSA, сертификат клиента ECDSA и всё работает. Должно ли работать в Chromium-Gost + КриптоПро если сертификат сервера RSA, а сертификат клиента ГОСТ?

Предлагаю создать отдельные темы по каждому вопросу, так как во втором вопросе Chromium-Gost тоже не при чём, вопрос про КриптоПро TLS.

Предварительно кажется, что КриптоПро TLS по ГОСТу потребует ГОСТовый сертификат, но пусть лучше ответственные специалисты уточнят, есть ли варианты.
Знания в базе знаний, поддержка в техподдержке
thanks 1 пользователь поблагодарил pd за этот пост.
Евгений Рябцев оставлено 20.06.2022(UTC)
Offline pd  
#927 Оставлено : 26 июня 2022 г. 13:38:29(UTC)
pd

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
Сообщений: 1,479
Откуда: КРИПТО-ПРО

Сказал(а) «Спасибо»: 33 раз
Поблагодарили: 440 раз в 321 постах
Знания в базе знаний, поддержка в техподдержке
thanks 1 пользователь поблагодарил pd за этот пост.
nickm оставлено 26.06.2022(UTC)
Offline Anastasiya48  
#928 Оставлено : 4 июля 2022 г. 15:16:29(UTC)
Anastasiya48

Статус: Новичок

Группы: Участники
Зарегистрирован: 04.07.2022(UTC)
Сообщений: 4

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 1 раз в 1 постах
Здравствуйте.
Прошу помощи. Бухгалтерия работает в 1С казначейской, которая часть электронного бюджета. В виндовс всё отлично работает через хромиум ГОСТ+jinn. В астра линукс упорно не ставится расширение 1С для работы с криптографией. В яндекс браузер ставится, а в хромиум ГОСТ не ставится. В чем может быть причина? Плагин крипто про стоит, тестовое подписание работает, расширение 1С из магазина хрома тоже стоит, расширение jinn тоже. Хромиум ГОСТ переустанавливали, крипто про переустанавливали, расширения для браузера тоже переустанавливали, но 1С всё равно его не видит и предлагает снова скачать и установить.
Offline nickm  
#929 Оставлено : 4 июля 2022 г. 15:21:57(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,016

Сказал(а) «Спасибо»: 503 раз
Поблагодарили: 347 раз в 328 постах
Автор: Anastasiya48 Перейти к цитате
упорно не ставится расширение 1С для работы с криптографией

А что за такое это расширение?
Не поделитесь ссылкой оного на "Google WebStore"?

Offline Anastasiya48  
#930 Оставлено : 4 июля 2022 г. 15:39:31(UTC)
Anastasiya48

Статус: Новичок

Группы: Участники
Зарегистрирован: 04.07.2022(UTC)
Сообщений: 4

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 1 раз в 1 постах
Автор: nickm Перейти к цитате
Автор: Anastasiya48 Перейти к цитате
упорно не ставится расширение 1С для работы с криптографией

А что за такое это расширение?
Не поделитесь ссылкой оного на "Google WebStore"?



А оно не из стора. Качает какой-то файлик 1CCryptoExtensionChrFFSetupLin64.sh по нажатию на кнопку "Установить расширение".
Файлик отмечааю исполняемым, запускаю, он в консоль пишет, что смог.
Цитата:
Verifying archive integrity... 100% MD5 checksums are OK. All good.
Uncompressing 1CCryptoExtensionChrFFSetup 100%
Native messaging host com.1c.enterprise.cryptoextension.241.json has been installed.

Но ничего не меняется. Почему-то скриншоты приложились, а сам файл в архиве нет... 1.png (64kb) загружен 3 раз(а). 2.png (73kb) загружен 5 раз(а).

RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (9)
153 Страницы«<9192939495>»
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.