Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

3 Страницы123>
Опции
К последнему сообщению К первому непрочитанному
Offline Elevyr  
#1 Оставлено : 11 сентября 2024 г. 7:26:45(UTC)
Elevyr

Статус: Участник

Группы: Участники
Зарегистрирован: 26.01.2017(UTC)
Сообщений: 18
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Добрый день! В нашей сети с межсетевым экраном КриптоПро сама не подтягивает отозванные сертификаты, поэтому приходится для каждого пользователя скачивать актуальные сертификаты на компьютер и устанавливать.
Подскажите, пожалуйста, какой порт открыть или какой сайт в экране, чтобы КриптоПро сама подтягивала эти сертификаты?
Online basid  
#2 Оставлено : 11 сентября 2024 г. 8:00:51(UTC)
basid

Статус: Активный участник

Группы: Участники
Зарегистрирован: 21.11.2010(UTC)
Сообщений: 1,101

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 153 раз в 138 постах
Ответ на вопрос в теме: потому, что у вас ограничен доступ к внешним ресурсам.

Ответа по существу вашей проблемы.
Каждый сертификат выдан конкретным удостоверяющим центром (УЦ). УЦ публикуют регулярно обновляемые списки отзыва сертификатов (COC/CRL) и их местоположение (URL) прописывается в сертификате. Местоположение СОС может (и будет) меняться.

Следовательно, вам необходимо сделать что-то одно из двух:
  1. Разрешить доступ до локаций списков отзыва всех УЦ, сертификаты которых или принадлежат вашим пользователям или встречаются "во внешних" ЭП;
  2. Централизованно настроить скачивание СОС и устанавливать их из файлов на общедоступном "внутреннем" ресурсе.

thanks 1 пользователь поблагодарил basid за этот пост.
nickm оставлено 11.09.2024(UTC)
Offline Elevyr  
#3 Оставлено : 11 сентября 2024 г. 11:15:08(UTC)
Elevyr

Статус: Участник

Группы: Участники
Зарегистрирован: 26.01.2017(UTC)
Сообщений: 18
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Автор: basid Перейти к цитате
Ответ на вопрос в теме: потому, что у вас ограничен доступ к внешним ресурсам.

Ответа по существу вашей проблемы.
Каждый сертификат выдан конкретным удостоверяющим центром (УЦ). УЦ публикуют регулярно обновляемые списки отзыва сертификатов (COC/CRL) и их местоположение (URL) прописывается в сертификате. Местоположение СОС может (и будет) меняться.

Следовательно, вам необходимо сделать что-то одно из двух:
  1. Разрешить доступ до локаций списков отзыва всех УЦ, сертификаты которых или принадлежат вашим пользователям или встречаются "во внешних" ЭП;
  2. Централизованно настроить скачивание СОС и устанавливать их из файлов на общедоступном "внутреннем" ресурсе.



СОС нашего УЦ нам доступны из браузера http://crl.roskazna.ru/crl/. Но почему КриптоПро их не сама не подтягивает - вот вопрос.
Offline nickm  
#4 Оставлено : 11 сентября 2024 г. 12:34:50(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,385

Сказал(а) «Спасибо»: 576 раз
Поблагодарили: 403 раз в 382 постах
Автор: Elevyr Перейти к цитате
СОС нашего УЦ нам доступны из браузера http://crl.roskazna.ru/crl/. Но почему КриптоПро их не сама не подтягивает - вот вопрос.

В какой операционной системе работаете?

Используете прокси?

Offline Elevyr  
#5 Оставлено : 11 сентября 2024 г. 13:14:35(UTC)
Elevyr

Статус: Участник

Группы: Участники
Зарегистрирован: 26.01.2017(UTC)
Сообщений: 18
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Автор: nickm Перейти к цитате
Автор: Elevyr Перейти к цитате
СОС нашего УЦ нам доступны из браузера http://crl.roskazna.ru/crl/. Но почему КриптоПро их не сама не подтягивает - вот вопрос.

В какой операционной системе работаете? Windows 10 Pro

Используете прокси? Прокси не используем



Offline nickm  
#6 Оставлено : 11 сентября 2024 г. 13:54:52(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,385

Сказал(а) «Спасибо»: 576 раз
Поблагодарили: 403 раз в 382 постах
Попробуйте поступить так - удалить ранее загруженные списки отзывов и проверьте автоматическую загрузку оных.
Online basid  
#7 Оставлено : 12 сентября 2024 г. 18:05:40(UTC)
basid

Статус: Активный участник

Группы: Участники
Зарегистрирован: 21.11.2010(UTC)
Сообщений: 1,101

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 153 раз в 138 постах
Автор: Elevyr Перейти к цитате
СОС нашего УЦ нам доступны из браузера
Доступен из браузера (авторизованному пользователю) и доступен "кому угодно" (включая системные службы) - две большие разницы. Ну или четыре маленькие.

P.S.
В чем проблема попросить проверить наличие отказов (403 Ферботтен) при запросе нужного администраторов вашего прокси?
Offline Elevyr  
#8 Оставлено : 13 сентября 2024 г. 5:12:01(UTC)
Elevyr

Статус: Участник

Группы: Участники
Зарегистрирован: 26.01.2017(UTC)
Сообщений: 18
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Автор: nickm Перейти к цитате
Попробуйте поступить так - удалить ранее загруженные списки отзывов и проверьте автоматическую загрузку оных.


Где можно посмотреть, что они загрузились?
Offline nickm  
#9 Оставлено : 13 сентября 2024 г. 6:59:37(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,385

Сказал(а) «Спасибо»: 576 раз
Поблагодарили: 403 раз в 382 постах
Автор: Elevyr Перейти к цитате
Автор: nickm Перейти к цитате
Попробуйте поступить так - удалить ранее загруженные списки отзывов и проверьте автоматическую загрузку оных.


Где можно посмотреть, что они загрузились?

Например:
Код:
>certutil -URLcache CRL | find "roskazna"

http://crl.roskazna.ru/crl/ucfk_2023.crl
http://crl.roskazna.ru/crl/ucfk_2020.crl
http://crl.roskazna.ru/crl/ucfk_2024.crl




Offline Elevyr  
#10 Оставлено : 13 сентября 2024 г. 7:29:35(UTC)
Elevyr

Статус: Участник

Группы: Участники
Зарегистрирован: 26.01.2017(UTC)
Сообщений: 18
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Например:
Код:
>certutil -URLcache CRL | find "roskazna"


Эта команда ничего не выводит

Отредактировано пользователем 13 сентября 2024 г. 7:30:57(UTC)  | Причина: Не указана

RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (2)
3 Страницы123>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.