Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

5 Страницы123>»
Опции
К последнему сообщению К первому непрочитанному
Offline Vetel  
#1 Оставлено : 13 апреля 2023 г. 12:33:39(UTC)
Vetel

Статус: Участник

Группы: Участники
Зарегистрирован: 13.04.2023(UTC)
Сообщений: 24
Российская Федерация
Откуда: москва

Здравствуйте, столкнулись с проблемой подключения на Рутокенах.


при попытке соединения выдает следующее:

Apr 17 13:47:02 remmina[2836]: Theme parsing error: gtk.css:3877:13: Not using units is deprecated. Assuming 'px'.
Apr 17 13:47:03 stunnel_thread[2822]: <ssp>AddToMessageLog!CryptoPro TLS. Used certificate is not valid. TrustStatus: 0x10000
Apr 17 13:47:03 ru.astralinux.fly-fm.open[2259]: [13:47:03:466] [2836:3161] [ERROR][com.freerdp.core.transport] - BIO_read returned a system error 104: Соединение разорвано другой стороной
Apr 17 13:47:03 ru.astralinux.fly-fm.open[2259]: [13:47:03:467] [2836:3161] [ERROR][com.freerdp.core] - transport_read_layer:freerdp_set_last_error_ex ERRCONNECT_CONNECT_TRANSPORT_FAILED [0x0002000D]
Apr 17 13:47:03 stunnel_thread[2822]: <ssp>AddToMessageLog!CryptoPro TLS. Used certificate is not valid. TrustStatus: 0x10000
Apr 17 13:47:03 ru.astralinux.fly-fm.open[2259]: [13:47:03:083] [2836:3161] [ERROR][com.freerdp.core.transport] - BIO_read returned a system error 104: Соединение разорвано другой стороной
Apr 17 13:47:03 ru.astralinux.fly-fm.open[2259]: [13:47:03:083] [2836:3161] [ERROR][com.freerdp.core] - transport_read_layer:freerdp_set_last_error_ex ERRCONNECT_CONNECT_TRANSPORT_FAILED [0x0002000D]

21 марта 2023г Казаначейство выпустило новый промежуточный сертификат, и все Сертификаты пользователей выпущенные после этой даты не подключаются через Remmina.
Я установил этот промежуточный сертификат в систему, но это не помогло.
Если работать с сертификатами до 21 марта 23 года, Remmina работает без ошибок.

Отредактировано пользователем 17 апреля 2023 г. 13:59:44(UTC)  | Причина: Не указана

Offline Русев Андрей  
#2 Оставлено : 17 апреля 2023 г. 14:36:11(UTC)
Русев Андрей

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 16.04.2008(UTC)
Сообщений: 1,528

Сказал(а) «Спасибо»: 42 раз
Поблагодарили: 624 раз в 432 постах
Здравствуйте.
TrustStatus: 0x10000 это CERT_TRUST_IS_PARTIAL_CHAIN, то есть при построении цепочки не хватает сертификатов, вероятно, промежуточного. В cptools на вкладке "сертификаты" в "свойствах" можно посмотреть статус цепочки вашего сертификата. Что там?
Официальная техподдержка. Официальная база знаний.
Offline Vetel  
#3 Оставлено : 17 апреля 2023 г. 14:41:20(UTC)
Vetel

Статус: Участник

Группы: Участники
Зарегистрирован: 13.04.2023(UTC)
Сообщений: 24
Российская Федерация
Откуда: москва

Автор: Русев Андрей Перейти к цитате
Здравствуйте.
TrustStatus: 0x10000 это CERT_TRUST_IS_PARTIAL_CHAIN, то есть при построении цепочки не хватает сертификатов, вероятно, промежуточного. В cptools на вкладке "сертификаты" в "свойствах" можно посмотреть статус цепочки вашего сертификата. Что там?


Цепочка сертификатов: Успешно проверена.
#0:
Издатель : Минцифры России
Субъект : Минцифры России
Выдан : 08/01/2022 13:32:39 UTC
Истекает : 08/01/2040 13:32:39 UTC
SHA1 отпечаток : 2f0cb09be3550ef17ec4f29c90abd18bfcaad63a
#1:
Субъект : Казначейство России
Выдан : 21/03/2023 15:00:46 UTC
Истекает : 21/03/2038 15:00:46 UTC
SHA1 отпечаток : ef774890bdb325aa649032f7a16305dbaac5943f
#2:
Субъект : СЧЕТНАЯ ПАЛАТА РОССИЙСКОЙ ФЕДЕРАЦИИ
Выдан : 13/04/2023 14:00:00 UTC
Истекает : 06/07/2024 14:00:00 UTC
SHA1 отпечаток : 12c63b0692a029912d1c25fd61411dd80c715475

цепочку вот так еще проверял, ошибок нет.

/opt/cprocsp/bin/amd64/cryptcp -copycert -dn 'CN=СЧЕТНАЯ ПАЛАТА РОССИЙСКОЙ ФЕДЕРАЦИИ' -f /etc/stunnel/xxxxx.cer
CryptCP 5.0 (c) "КРИПТО-ПРО", 2002-2022.
Утилита командной строки для подписи и шифрования файлов.

Будет использован следующий сертификат:
Субъект:СЧЕТНАЯ ПАЛАТА РОССИЙСКОЙ ФЕДЕРАЦИИ,, СЧЕТНАЯ ПАЛАТА РОССИЙСКОЙ ФЕДЕРАЦИИ, референт, Москва, "улица Зубовская, дом 2", г. Москва, RU
Действителен с 13.04.2023 14:00:00 по 06.07.2024 14:00:00

Цепочки сертификатов проверены.
Сертификат не скопирован, так как он уже есть в хранилище.
[ErrorCode: 0x00000000]

Отредактировано пользователем 17 апреля 2023 г. 14:45:28(UTC)  | Причина: Не указана

Offline Русев Андрей  
#4 Оставлено : 17 апреля 2023 г. 15:39:48(UTC)
Русев Андрей

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 16.04.2008(UTC)
Сообщений: 1,528

Сказал(а) «Спасибо»: 42 раз
Поблагодарили: 624 раз в 432 постах
Возможно, на "другой стороне" не хватает этого промежуточного. Вы же к какому-то серверу подключаетесь? Там тоже КриптоПро? Можете посмотреть в хранилище CA того пользователя, под которым ГОСТ TLS сервер поднят на сервере (вероятно, это тоже stunnel)? Сертификат надо сверить (или прям искать) по SHA1 отпечатку (ef774890bdb325aa649032f7a16305dbaac5943f).
Официальная техподдержка. Официальная база знаний.
Offline Vetel  
#5 Оставлено : 17 апреля 2023 г. 15:56:48(UTC)
Vetel

Статус: Участник

Группы: Участники
Зарегистрирован: 13.04.2023(UTC)
Сообщений: 24
Российская Федерация
Откуда: москва

Автор: Русев Андрей Перейти к цитате
Возможно, на "другой стороне" не хватает этого промежуточного. Вы же к какому-то серверу подключаетесь? Там тоже КриптоПро? Можете посмотреть в хранилище CA того пользователя, под которым ГОСТ TLS сервер поднят на сервере (вероятно, это тоже stunnel)? Сертификат надо сверить (или прям искать) по SHA1 отпечатку (ef774890bdb325aa649032f7a16305dbaac5943f).


Проверили на сервере, его действительно не было, установили, проверили отпечаток(совпадает).
Попробовал подключиться - результат тот же
<ssp>AddToMessageLog!CryptoPro TLS. Used certificate is not valid. TrustStatus: 0x10000
Offline Русев Андрей  
#6 Оставлено : 17 апреля 2023 г. 16:20:52(UTC)
Русев Андрей

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 16.04.2008(UTC)
Сообщений: 1,528

Сказал(а) «Спасибо»: 42 раз
Поблагодарили: 624 раз в 432 постах
А точно под нужным пользователем проверили? Для самопроверки можно принести на сервер клиентский сертификат (без ключа) и проверить его цепочку
Код:
certmgr -list -chain -file user.cer

Возможно, серверный stunnel не подцепляет обновления в хранилищах. Можно попробовать его перезапустить, если есть такая возможность.
Официальная техподдержка. Официальная база знаний.
Offline Vetel  
#7 Оставлено : 17 апреля 2023 г. 16:22:44(UTC)
Vetel

Статус: Участник

Группы: Участники
Зарегистрирован: 13.04.2023(UTC)
Сообщений: 24
Российская Федерация
Откуда: москва

Screenshot_20230417_170021.png (37kb) загружен 5 раз(а).
Автор: Русев Андрей Перейти к цитате
А точно под нужным пользователем проверили? Для самопроверки можно принести на сервер клиентский сертификат (без ключа) и проверить его цепочку
Код:
certmgr -list -chain -file user.cer

Возможно, серверный stunnel не подцепляет обновления в хранилищах. Можно попробовать его перезапустить, если есть такая возможность.


Сертификат поместили в локальное хранилище Промеж.сертиф-ов под администратором.
Затем перезагрузили сервер.

на винде дает только так ввести
certmgr -list -file user.cer
без -chain.

Подключился под нужным пользователем на сервер, и у нужного пользователя Промежуточный сертификат был виден. Screenshot_20230417_175021.png (25kb) загружен 4 раз(а).

Отредактировано пользователем 17 апреля 2023 г. 17:57:33(UTC)  | Причина: Не указана

Offline Русев Андрей  
#8 Оставлено : 18 апреля 2023 г. 10:56:32(UTC)
Русев Андрей

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 16.04.2008(UTC)
Сообщений: 1,528

Сказал(а) «Спасибо»: 42 раз
Поблагодарили: 624 раз в 432 постах
Раз у вас на сервере старый csp/certmgr и винда, попробуйте проверить цепочку клиентского сертификата с помощью certutil:
Код:
certutil.exe -verify user.cer
Официальная техподдержка. Официальная база знаний.
Offline Vetel  
#9 Оставлено : 18 апреля 2023 г. 11:02:36(UTC)
Vetel

Статус: Участник

Группы: Участники
Зарегистрирован: 13.04.2023(UTC)
Сообщений: 24
Российская Федерация
Откуда: москва

Автор: Русев Андрей Перейти к цитате
Раз у вас на сервере старый csp/certmgr и винда, попробуйте проверить цепочку клиентского сертификата с помощью certutil:
Код:
certutil.exe -verify user.cer


нет такого файла в папке Prog.Files/CSP certutil.exe, есть только certmgr.exe

Хотя поисковик Win показывает что есть такой файл но не запускает его. вотзможно чтото неустановлено. Screenshot_20230418_105910.png (7kb) загружен 1 раз(а).

Отредактировано пользователем 18 апреля 2023 г. 11:06:32(UTC)  | Причина: Не указана

Offline Русев Андрей  
#10 Оставлено : 18 апреля 2023 г. 11:34:14(UTC)
Русев Андрей

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 16.04.2008(UTC)
Сообщений: 1,528

Сказал(а) «Спасибо»: 42 раз
Поблагодарили: 624 раз в 432 постах
certutil - штатное виндовое приложение командной строки. Обычно тут: C:\Windows\System32\certutil.exe
Официальная техподдержка. Официальная база знаний.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (2)
5 Страницы123>»
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.