Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

4 Страницы123>»
Опции
К последнему сообщению К первому непрочитанному
Offline Mike2022  
#1 Оставлено : 28 сентября 2022 г. 13:24:23(UTC)
Mike2022

Статус: Новичок

Группы: Участники
Зарегистрирован: 28.09.2022(UTC)
Сообщений: 8

Поблагодарили: 2 раз в 2 постах
Добрый день!
Нами получен сертификат в УЦ Центрального банка, который должен использоваться на портале ЦБР.
Однако, при попытке проверить работу службы штампа времени получаем ошибку (0x80072EE2).
на странице проверки работы плагина https://www.cryptopro.ru.../cades_xlong_sample.html при указании в качестве сервера штампа времени http://tsp2012.taxcom.ru/tsp/tsp.srf или https://tsp1.ca.cbr.ru/tsp подпись формируется только с сертификатом, выданным ФНС. С сертификатом, выданным ЦБР, получаем ошибку "Не удалось создать подпись из-за ошибки: Время ожидания операции истекло (0x80072EE2)"
Лицензии на TSP Client 2.0 есть.
Версия плагина: 2.0.14590
Версия криптопровайдера: 5.0.12000
Криптопровайдер: Crypto-Pro GOST R 34.10-2012 Cryptographic Service Provider
Платформа: Windows10 х64
Offline Андрей *  
#2 Оставлено : 28 сентября 2022 г. 14:02:54(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,198
Мужчина
Российская Федерация

Сказал «Спасибо»: 537 раз
Поблагодарили: 2176 раз в 1701 постах
Здравствуйте.
А просто Bes создаётся успешно?

В сертификате указан адрес ocsp, может сервис не доступен?
Техническую поддержку оказываем тут
Наша база знаний
Offline Mike2022  
#3 Оставлено : 28 сентября 2022 г. 14:32:35(UTC)
Mike2022

Статус: Новичок

Группы: Участники
Зарегистрирован: 28.09.2022(UTC)
Сообщений: 8

Поблагодарили: 2 раз в 2 постах
да, https://cryptopro.ru/sit...ge/cades_bes_sample.html тут работает.
т.е как я понимаю нессответствие того, что в сертификате указан строго http://tsp1.ca.cbr.ru/ocsp, а по факту у них работет только https://tsp1.ca.cbr.ru/tsp ?
Offline Mike2022  
#4 Оставлено : 28 сентября 2022 г. 14:43:04(UTC)
Mike2022

Статус: Новичок

Группы: Участники
Зарегистрирован: 28.09.2022(UTC)
Сообщений: 8

Поблагодарили: 2 раз в 2 постах
что ещё заметил: в сертификате прописано http://, там никто не отвечает, и ошибка 0x80072EE2. Но если указать https://, то ошибка другая: "Не удалось создать подпись из-за ошибки: При попытке отправки запроса возникла ошибка HTTP (0xC2100100)"
Offline Андрей *  
#5 Оставлено : 28 сентября 2022 г. 16:02:15(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,198
Мужчина
Российская Федерация

Сказал «Спасибо»: 537 раз
Поблагодарили: 2176 раз в 1701 постах
Автор: Mike2022 Перейти к цитате
да, https://cryptopro.ru/sit...ge/cades_bes_sample.html тут работает.
т.е как я понимаю нессответствие того, что в сертификате указан строго http://tsp1.ca.cbr.ru/ocsp, а по факту у них работет только https://tsp1.ca.cbr.ru/tsp ?



нет...

TSP - это штамп времени...
OCSP - это онлайн проверка статуса сертификата- доказательство,что он не был отозван

Есть варианты(и демо страницы к ним):
BES - без штампа времени
T - TSP
XLong 1 - OCSP + TSP

Поэтому - можно проверить, BES, T- если всё работает, значит проблема в OCSP...

Пробовали писать в ТП?


Цитата:

там никто не отвечает


Как проверяли, POST запрос?


Техническую поддержку оказываем тут
Наша база знаний
Offline Mike2022  
#6 Оставлено : 29 сентября 2022 г. 11:48:25(UTC)
Mike2022

Статус: Новичок

Группы: Участники
Зарегистрирован: 28.09.2022(UTC)
Сообщений: 8

Поблагодарили: 2 раз в 2 постах
Автор: Андрей * Перейти к цитате
Пробовали писать в ТП?

у меня осталось не оч впечатление о работе ТП с прошлых разов, но похоже вариантов решить без них нет (
Цитата:
Как проверяли, POST запрос?

да

попробовал разные тестовые страницы, BES работает, TSP работает, OCSP+TSP не работает.
спасибо за разъяснения.
Offline Mike2022  
#7 Оставлено : 29 сентября 2022 г. 16:30:29(UTC)
Mike2022

Статус: Новичок

Группы: Участники
Зарегистрирован: 28.09.2022(UTC)
Сообщений: 8

Поблагодарили: 2 раз в 2 постах
для будущих поколений )
надо настраивать stunnel, ЦБРный TSP и OCSP заворачивать через него, и в свойствах сертификата ЦБР в оснастке сертификаты также указать в качестве OCSP на stunnel
Цитата:
2.2.4. Установка URL-адресов запросов OCSP:
Для перенаправления OCSP-запросов на TSP-серверы удостоверяющего центра Банка России необходимо запустить оснастку «Сертификаты» локального компьютера, убедиться в наличии сертификата удостоверяющего центра Банка России, установленного ранее (п. 2.2.3.2.) в хранилище «Промежуточные центры сертификации». Правой кнопкой открыть свойства сертификата удостоверяющего центра Банка России.
В свойствах сертификата удостоверяющего центра Банка России на вкладке «Протокол OCSP» необходимо добавить URL-адреса скачивания протокола OCSP (в целях обеспечения проверки действительности пользовательских сертификатов, используемых для подписания электронных документов с установкой штампов времени), в виде:
http://127.0.0.1:10001/ocsp
http://127.0.0.1:10002/ocsp
thanks 1 пользователь поблагодарил Mike2022 за этот пост.
Андрей * оставлено 29.09.2022(UTC)
Offline abssupport  
#8 Оставлено : 6 октября 2022 г. 17:29:49(UTC)
abssupport

Статус: Новичок

Группы: Участники
Зарегистрирован: 06.10.2022(UTC)
Сообщений: 3
Российская Федерация
Откуда: Москва

Автор: Mike2022 Перейти к цитате
для будущих поколений )
надо настраивать stunnel, ЦБРный TSP и OCSP заворачивать через него, и в свойствах сертификата ЦБР в оснастке сертификаты также указать в качестве OCSP на stunnel
Цитата:
2.2.4. Установка URL-адресов запросов OCSP:
Для перенаправления OCSP-запросов на TSP-серверы удостоверяющего центра Банка России необходимо запустить оснастку «Сертификаты» локального компьютера, убедиться в наличии сертификата удостоверяющего центра Банка России, установленного ранее (п. 2.2.3.2.) в хранилище «Промежуточные центры сертификации». Правой кнопкой открыть свойства сертификата удостоверяющего центра Банка России.
В свойствах сертификата удостоверяющего центра Банка России на вкладке «Протокол OCSP» необходимо добавить URL-адреса скачивания протокола OCSP (в целях обеспечения проверки действительности пользовательских сертификатов, используемых для подписания электронных документов с установкой штампов времени), в виде:
http://127.0.0.1:10001/ocsp
http://127.0.0.1:10002/ocsp



Добрый день!
А можно более подробную инструкцию пожалуйста, как все это сделать?
Столкнулись с такой же проблемой (0х80072EE2) и если есть возможность напишите пожалуйста адрес службы штампа времени сертификата выданного ЦБ РФ, им писали. ответа не получили
Offline Mike2022  
#9 Оставлено : 7 октября 2022 г. 15:16:18(UTC)
Mike2022

Статус: Новичок

Группы: Участники
Зарегистрирован: 28.09.2022(UTC)
Сообщений: 8

Поблагодарили: 2 раз в 2 постах
Вообще, мне файл с инструкцией прислала техподдержка espp@cbr.ru. Не, я канеш понимаю, что поддержка там оч специфическая, и на любой вопрос у них ответ "читайте инструкцию" и "всё есть на сайте", и этих инструкций у меня минимум 3 версии, и на сайте всё ещё лежит неактуальная. И наверное было бы неплохо чтоб профики в т.ч. через административный ресурс попросили бы разобраться с бардаком ихним, но я не оч верю в такой сценарий развития. Вот файлик. Instrukcija po dostupu k servisom sluzhby metok doverennogo vremeni_200920.._ (002).docx (785kb) загружен 103 раз(а).
thanks 1 пользователь поблагодарил Mike2022 за этот пост.
YuriSn оставлено 25.10.2022(UTC)
Offline abssupport  
#10 Оставлено : 10 октября 2022 г. 16:27:24(UTC)
abssupport

Статус: Новичок

Группы: Участники
Зарегистрирован: 06.10.2022(UTC)
Сообщений: 3
Российская Федерация
Откуда: Москва

Автор: Mike2022 Перейти к цитате
Вообще, мне файл с инструкцией прислала техподдержка espp@cbr.ru. Не, я канеш понимаю, что поддержка там оч специфическая, и на любой вопрос у них ответ "читайте инструкцию" и "всё есть на сайте", и этих инструкций у меня минимум 3 версии, и на сайте всё ещё лежит неактуальная. И наверное было бы неплохо чтоб профики в т.ч. через административный ресурс попросили бы разобраться с бардаком ихним, но я не оч верю в такой сценарий развития. Вот файлик. Instrukcija po dostupu k servisom sluzhby metok doverennogo vremeni_200920.._ (002).docx (785kb) загружен 103 раз(а).



Спасибо, по поводу их поддержки согласен.
Настроил все как по инструкции но все равно возникает ошибка Соединение с сервером было неожиданно прервано (0x80072EFE) , в КРИПТОАРМГост тоже не подписывает со штампом времени от ЦБ, а ЛК ЦБ при проверке сертификата со службой штампа времени так же не проходит проверку
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
4 Страницы123>»
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.