Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

7 Страницы«<23456>»
Опции
К последнему сообщению К первому непрочитанному
Offline ИгорьК  
#31 Оставлено : 15 декабря 2022 г. 13:15:40(UTC)
ИгорьК

Статус: Участник

Группы: Участники
Зарегистрирован: 11.01.2017(UTC)
Сообщений: 23
Российская Федерация
Откуда: Москва

Поддержка КриптоПро попросила запустить тест
"C:\Program Files\Crypto Pro\CSP\csptest.exe" -tlsc -server 212.40.208.62 –v

все пошло хорошо, но в конце

Server certificate:
Subject: CN=212.40.208.62
Valid : 05.09.2022 13:24:27 - 03.09.2032 13:24:27 (UTC)
Issuer : SERIALNUMBER=20220906132427, CN=Ideco UTM
CA subject: SERIALNUMBER=20220906132427, CN=Ideco UTM
CA issuer : SERIALNUMBER=20220906132427, CN=Ideco UTM

Error 0x80092012 ((unknown)) returned by CertVerifyCertificateChainPolicy!
Total: SYS: 0.063 sec USR: 0.031 sec UTC: 12.355 sec
[ErrorCode: 0x80092012] Error authenticating server credentials
Функция отзыва не смогла произвести проверку отзыва сертификата

разбираемся дальше
Offline ИгорьК  
#32 Оставлено : 15 декабря 2022 г. 14:30:41(UTC)
ИгорьК

Статус: Участник

Группы: Участники
Зарегистрирован: 11.01.2017(UTC)
Сообщений: 23
Российская Федерация
Откуда: Москва

Разобрались с нашими сетевиками
Мне недостаточно было поменять основной шлюз в сетевых настройках, который напрямую в интернет идет

Надо было еще переключиться с автоматического получения адреса в настройках сетевого адаптера , на ручной с явным указанием своего IP и прочая

Иначе весть трафик шел через локальную сеть и при выходе в интернет что то с ним случалось
Об этом и поддержка ЦБ говорила, а я был уверен, что одной смены основного шлюза было достаточно.

Сейчас получаю подпись со штампом времени.
И сертификатов в личном полно, как и было.

Попрошу наших сетевиков придумать прямой проброс из локалки
Offline ew-mc  
#33 Оставлено : 15 декабря 2022 г. 15:08:02(UTC)
ew-mc

Статус: Участник

Группы: Участники
Зарегистрирован: 12.12.2022(UTC)
Сообщений: 10
Российская Федерация
Откуда: Москва

Игорь, а можете скинуть рекомендации поддержки ЦБ? Мне непонятно почему траффик не ломается если сертификат один в хранилище и ломается если сертификатов несколько....

Мы сейчас можем подписывать только если сертификат в хранилище один. Как только добавляются другие сертификаты, всё ломается. Нам ссылка на сертификат в конфиге не помогает.
Offline ИгорьК  
#34 Оставлено : 15 декабря 2022 г. 15:13:33(UTC)
ИгорьК

Статус: Участник

Группы: Участники
Зарегистрирован: 11.01.2017(UTC)
Сообщений: 23
Российская Федерация
Откуда: Москва

Сетевики убрали на Ideco проверку траффика по этим IP (212.40.208.62 и 212.40.193.62) и через локалку тоже все заработало!
Offline ИгорьК  
#35 Оставлено : 15 декабря 2022 г. 15:19:00(UTC)
ИгорьК

Статус: Участник

Группы: Участники
Зарегистрирован: 11.01.2017(UTC)
Сообщений: 23
Российская Федерация
Откуда: Москва

Автор: ew-mc Перейти к цитате
Игорь, а можете скинуть рекомендации поддержки ЦБ? Мне непонятно почему траффик не ломается если сертификат один в хранилище и ломается если сертификатов несколько....

Мы сейчас можем подписывать только если сертификат в хранилище один. Как только добавляются другие сертификаты, всё ломается. Нам ссылка на сертификат в конфиге не помогает.


Так ЦБ ничего нового не посоветовало (они сразу говорили, проверьте ваши прокси, что бы не лезло в анализ трафика!)

Лучше выполните это, от КриптоПРо, и посмотрите что будет

Цитата:
Запустите cmd и выполните последовательно:
"C:\Program Files\Crypto Pro\CSP\csptest.exe" -tlsc -server 212.40.208.62 -v
и
"C:\Program Files\Crypto Pro\CSP\csptest.exe" -tlsc -server 212.40.193.62 -v
Приложите полный вывод.

Сертификат запрашивается при выполнении?
Offline ew-mc  
#36 Оставлено : 15 декабря 2022 г. 15:56:43(UTC)
ew-mc

Статус: Участник

Группы: Участники
Зарегистрирован: 12.12.2022(UTC)
Сообщений: 10
Российская Федерация
Откуда: Москва

Выполнил, ошибка одинаковая:

Server certificate:
Subject: C=RU, S=77 г. Москва, L=г. Москва, STREET="ул. Неглинная, д. 12", O=Банк России, CN=Центральный банк Российской Федерации, ОГРН=1037700013020, OID.1.2.643.100.4=7702235133
Valid : 06.10.2021 16:36:34 - 30.08.2036 12:32:44 (UTC)
Issuer : C=RU, S=77 г. Москва, L=г. Москва, STREET="ул. Неглинная, д. 12", O=Банк России, CN=Центральный банк Российской Федерации, ОГРН=1037700013020, ИНН=007702235133
PrivKey: 06.10.2021 16:36:34 - 06.01.2023 16:36:33 (UTC)
Error 0x800b010f (CERT_E_CN_NO_MATCH) returned by CertVerifyCertificateChainPolicy!
An error occurred in running the program.
WebClient.c:794:Error authenticating server credentials!
Error number 0x800b010f (-2146762481).
CN-имя сертификата не совпадает с полученным значением.

Total: SYS: 0,156 sec USR: 0,078 sec UTC: 0,606 sec
[ErrorCode: 0x800b010f]
Offline ИгорьК  
#37 Оставлено : 15 декабря 2022 г. 16:56:25(UTC)
ИгорьК

Статус: Участник

Группы: Участники
Зарегистрирован: 11.01.2017(UTC)
Сообщений: 23
Российская Федерация
Откуда: Москва

Кстати, у нас такая же ошибка csptest.exe
(я им в ЦБ переслал ее)

но и WEB и КриптоАрм ГОСТ работают!
Offline Dmitry-G  
#38 Оставлено : 15 декабря 2022 г. 21:34:08(UTC)
Dmitry-G

Статус: Участник

Группы: Участники
Зарегистрирован: 08.12.2022(UTC)
Сообщений: 17
Российская Федерация
Откуда: Москва

Автор: ИгорьК Перейти к цитате
Разобрались с нашими сетевиками
Мне недостаточно было поменять основной шлюз в сетевых настройках, который напрямую в интернет идет

Надо было еще переключиться с автоматического получения адреса в настройках сетевого адаптера , на ручной с явным указанием своего IP и прочая

Иначе весть трафик шел через локальную сеть и при выходе в интернет что то с ним случалось
Об этом и поддержка ЦБ говорила, а я был уверен, что одной смены основного шлюза было достаточно.

Сейчас получаю подпись со штампом времени.
И сертификатов в личном полно, как и было.

Попрошу наших сетевиков придумать прямой проброс из локалки


Добрый день, коллеги!
Игорь, вопрос, что называется, "на засыпку")) Как же у Вас, без изменения обозначенных выше сетевых настроек, раньше все заработало с одним сертификатом в справочнике?
Offline ИгорьК  
#39 Оставлено : 16 декабря 2022 г. 9:55:01(UTC)
ИгорьК

Статус: Участник

Группы: Участники
Зарегистрирован: 11.01.2017(UTC)
Сообщений: 23
Российская Федерация
Откуда: Москва

Автор: Dmitry-G Перейти к цитате

Игорь, вопрос, что называется, "на засыпку")) Как же у Вас, без изменения обозначенных выше сетевых настроек, раньше все заработало с одним сертификатом в справочнике?


Не, я же написал, что на новой, чистой.

Наши сетевики сделали новую виртуалку с прямым выходом в интернет - и там все отработало.

Чуть раньше у нас был прокси, который просто пробрасывал соединение из локалки наружу.

А теперь мы все через Ideco, а он по умолчанию анализирует весь трафик:
ему что-то не нравилось в потоке от stunnel и он обрывал соединение.

Сейчас эти внешние IP добавлены в исключения и Ideco их не просматривает
и на моей рабочей станции все работает.


Offline Dmitry-G  
#40 Оставлено : 16 декабря 2022 г. 10:36:36(UTC)
Dmitry-G

Статус: Участник

Группы: Участники
Зарегистрирован: 08.12.2022(UTC)
Сообщений: 17
Российская Федерация
Откуда: Москва

Автор: ИгорьК Перейти к цитате
Автор: Dmitry-G Перейти к цитате

Игорь, вопрос, что называется, "на засыпку")) Как же у Вас, без изменения обозначенных выше сетевых настроек, раньше все заработало с одним сертификатом в справочнике?


Не, я же написал, что на новой, чистой.

Наши сетевики сделали новую виртуалку с прямым выходом в интернет - и там все отработало.

Чуть раньше у нас был прокси, который просто пробрасывал соединение из локалки наружу.

А теперь мы все через Ideco, а он по умолчанию анализирует весь трафик:
ему что-то не нравилось в потоке от stunnel и он обрывал соединение.

Сейчас эти внешние IP добавлены в исключения и Ideco их не просматривает
и на моей рабочей станции все работает.




Я просто хочу сказать, что на Вашей "рабочей станции все работает" не потому (или не только потому), что изменились сетевые настройки, а вероятно потому, что у Вас в хранилище HKLM (локального компьютера) как и на этой Вашей новой машине, всего один личный сертификат. Дело в том, что служба Stunnel, запущенная от имени локальной системы, смотрит в хранилище личных HKLM, а не HKCU (текущий пользователь) и ей абсолютно все равно, сколько и каких сертификатов установлено у Вас в HKCU. Могу конечно ошибаться с Вашим случаем, но очень на то похоже.

Отредактировано пользователем 16 декабря 2022 г. 10:48:16(UTC)  | Причина: Не указана

RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (6)
7 Страницы«<23456>»
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.