Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline MR.Lehno  
#1 Оставлено : 4 августа 2025 г. 14:38:28(UTC)
MR.Lehno

Статус: Новичок

Группы: Участники
Зарегистрирован: 04.08.2025(UTC)
Сообщений: 5
Российская Федерация
Откуда: Симферополь

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
Добрый день!

Есть приложение написанное на Java, через приложение пытаюсь подключится к сайте api.fincert.cbr.ru используя stunnel, выдает ошибку "Unsupported or unrecognized SSL message"

Настройки stunnel проводил согласно документации от Fincert, перепробовал множество вариантов конфигураций самостоятельно. Ошибка или не поддерживаемый ssl или соединение сброшено есть установлен параметр verify отличный от 0.

Есть ли рекомендации что можно делать с stunnel что бы приложение заработало или может какие то настройки сети нужно сделать(сервер находится dmz зоне)?

Offline pd  
#2 Оставлено : 4 августа 2025 г. 17:24:32(UTC)
pd

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
Сообщений: 1,556
Откуда: КРИПТО-ПРО

Сказал(а) «Спасибо»: 38 раз
Поблагодарили: 520 раз в 367 постах
Автор: MR.Lehno Перейти к цитате
Есть приложение написанное на Java, через приложение пытаюсь подключится к сайте api.fincert.cbr.ru используя stunnel, выдает ошибку "Unsupported or unrecognized SSL message"

Приложение на Java выдаёт ошибку SSL, но ведь SSL уже терминирован stunnel (в логе stunnel нет ошибок), поэтому в Java используйте чистый http.
Знания в базе знаний, поддержка в техподдержке
thanks 1 пользователь поблагодарил pd за этот пост.
MR.Lehno оставлено 05.08.2025(UTC)
Offline MR.Lehno  
#3 Оставлено : 5 августа 2025 г. 12:24:27(UTC)
MR.Lehno

Статус: Новичок

Группы: Участники
Зарегистрирован: 04.08.2025(UTC)
Сообщений: 5
Российская Федерация
Откуда: Симферополь

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
Автор: pd Перейти к цитате
Автор: MR.Lehno Перейти к цитате
Есть приложение написанное на Java, через приложение пытаюсь подключится к сайте api.fincert.cbr.ru используя stunnel, выдает ошибку "Unsupported or unrecognized SSL message"

Приложение на Java выдаёт ошибку SSL, но ведь SSL уже терминирован stunnel (в логе stunnel нет ошибок), поэтому в Java используйте чистый http.


Спасибо большое! Действительно ошибка была в этом.
Offline Den129  
#4 Оставлено : 7 августа 2025 г. 15:42:22(UTC)
Den129

Статус: Новичок

Группы: Участники
Зарегистрирован: 24.07.2023(UTC)
Сообщений: 2
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 1 раз
здравствуйте !
я уже какой день пытаюсь разобраться с финцертом, а именно сделал туда туннель, через stunnel от крипто но не могу понять как его проверить и что с ним делать дальше
Offline Den129  
#5 Оставлено : 7 августа 2025 г. 15:47:51(UTC)
Den129

Статус: Новичок

Группы: Участники
Зарегистрирован: 24.07.2023(UTC)
Сообщений: 2
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 1 раз
здравствуйте !
я уже какой день пытаюсь разобраться с финцертом, а именно сделал туда туннель, через stunnel от крипто но не могу понять как его проверить и что с ним делать дальше
туннель создаю на api.fincert.cbr.ru:443 с сертификатом пользователя выданного финцертом и при обращении к нему получаю:
421 Misdirected Request

не могли бы вы рассказать, как вы делали туннель и помочь мне разобраться с этими запросами в финцерт.

при обращении в ТП финцерта получил ответ, что у них нет такой инструкции.
Offline MR.Lehno  
#6 Оставлено : 7 августа 2025 г. 15:51:20(UTC)
MR.Lehno

Статус: Новичок

Группы: Участники
Зарегистрирован: 04.08.2025(UTC)
Сообщений: 5
Российская Федерация
Откуда: Симферополь

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
Автор: Den129 Перейти к цитате
здравствуйте !
я уже какой день пытаюсь разобраться с финцертом, а именно сделал туда туннель, через stunnel от крипто но не могу понять как его проверить и что с ним делать дальше


Добрый день, telnet'ом проверяйте
telnet api.fincert.cbr.ru порт который указан у вас в конфиге stunnel
Если у вас все настроено верно то в stunnel будет видно что вы подключились и дальше трафик будет маршрутизирован куда вам нужно.
Если проверьте что в файле hosts у вас указано 127.0.0.1 api.fincert.cbr.ru.
На сайте финцерта есть инструкция по настройке stunnel можете ее поискать.
Instrukcija Stunnel Windows.docx (1,112kb) загружен 4 раз(а).

Отредактировано пользователем 7 августа 2025 г. 16:04:37(UTC)  | Причина: Не указана

thanks 1 пользователь поблагодарил MR.Lehno за этот пост.
Den129 оставлено 07.08.2025(UTC)
Offline freddy7753  
#7 Оставлено : 15 августа 2025 г. 14:38:19(UTC)
freddy7753

Статус: Новичок

Группы: Участники
Зарегистрирован: 25.07.2024(UTC)
Сообщений: 2
Российская Федерация
Откуда: Астрахань

Добрый день!
Проблема с подключением к lk.fincert.cbr.ru.
Шлю запросы через telnet на сервер с stunnel c конфигом

Цитата:

[fincert]
client = yes
accept = 0.0.0.0:8047
#connect = lk.fincert.cbr.ru:443
connect = 212.40.223.94:443
sni = lk.fincert.cbr.ru
verify = 1
cert=/root/certs/fincert/fincert.cer
#pincode = 12345678



Логи ошибки

Цитата:

2025.08.15 09:12:08 LOG7[main]: Service [fincert] accepted (FD=4) from 192.168.2.37:36074
2025.08.15 09:12:08 LOG7[100]: Service [fincert] started
2025.08.15 09:12:08 LOG7[100]: Setting local socket options (FD=4)
2025.08.15 09:12:08 LOG7[100]: Option TCP_NODELAY set on local socket
2025.08.15 09:12:08 LOG5[100]: Service [fincert] accepted connection from 192.168.2.37:36074
2025.08.15 09:12:08 LOG6[100]: s_connect: connecting 212.40.223.94:443
2025.08.15 09:12:08 LOG7[100]: s_connect: s_poll_wait 212.40.223.94:443: waiting 10 seconds
2025.08.15 09:12:08 LOG7[100]: FD=7 events=0x2001 revents=0x0
2025.08.15 09:12:08 LOG7[100]: FD=32 events=0x2005 revents=0x0
2025.08.15 09:12:08 LOG5[100]: s_connect: connected 212.40.223.94:443
2025.08.15 09:12:08 LOG5[100]: Service [fincert] connected remote server from 192.168.2.249:45842
2025.08.15 09:12:08 LOG7[100]: Setting remote socket options (FD=32)
2025.08.15 09:12:08 LOG7[100]: Option TCP_NODELAY set on remote socket
2025.08.15 09:12:08 LOG7[100]: Remote descriptor (FD=32) initialized
2025.08.15 09:12:08 LOG6[100]: msspi: try open cert = "/root/certs/fincert/fincert.cer" as file
2025.08.15 09:12:08 LOG3[100]: msspi: msspi_set_mycert_options failed (cert = "/root/certs/fincert/fincert.cer", pin = "")
2025.08.15 09:12:08 LOG5[100]: Connection reset: 0 byte(s) sent to TLS, 0 byte(s) sent to socket
2025.08.15 09:12:08 LOG7[100]: Remote descriptor (FD=32) closed
2025.08.15 09:12:08 LOG7[100]: Local descriptor (FD=4) closed
2025.08.15 09:12:08 LOG7[100]: Service [fincert] finished (0 left)


Не знаю куда дальше копать, загрузил пользовательский серт, корневой и серверные. Пользовательский связал с контейнером PrivateKey Link : Yes . Подскажите пожалуйсат, что можно еще проверить?

Отредактировано пользователем 15 августа 2025 г. 14:39:34(UTC)  | Причина: Не указана

Offline MR.Lehno  
#8 Оставлено : 15 августа 2025 г. 14:47:52(UTC)
MR.Lehno

Статус: Новичок

Группы: Участники
Зарегистрирован: 04.08.2025(UTC)
Сообщений: 5
Российская Федерация
Откуда: Симферополь

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
Добрый день!

Не думаю что вам не нужно использовать параметр verify=1, там должно быть verify=0 (я уточнял у саппорта финцерта)

Автор: freddy7753 Перейти к цитате
Добрый день!
Проблема с подключением к lk.fincert.cbr.ru.
Шлю запросы через telnet на сервер с stunnel c конфигом

Цитата:

[fincert]
client = yes
accept = 0.0.0.0:8047
#connect = lk.fincert.cbr.ru:443
connect = 212.40.223.94:443
sni = lk.fincert.cbr.ru
verify = 1
cert=/root/certs/fincert/fincert.cer
#pincode = 12345678



Логи ошибки

Цитата:

2025.08.15 09:12:08 LOG7[main]: Service [fincert] accepted (FD=4) from 192.168.2.37:36074
2025.08.15 09:12:08 LOG7[100]: Service [fincert] started
2025.08.15 09:12:08 LOG7[100]: Setting local socket options (FD=4)
2025.08.15 09:12:08 LOG7[100]: Option TCP_NODELAY set on local socket
2025.08.15 09:12:08 LOG5[100]: Service [fincert] accepted connection from 192.168.2.37:36074
2025.08.15 09:12:08 LOG6[100]: s_connect: connecting 212.40.223.94:443
2025.08.15 09:12:08 LOG7[100]: s_connect: s_poll_wait 212.40.223.94:443: waiting 10 seconds
2025.08.15 09:12:08 LOG7[100]: FD=7 events=0x2001 revents=0x0
2025.08.15 09:12:08 LOG7[100]: FD=32 events=0x2005 revents=0x0
2025.08.15 09:12:08 LOG5[100]: s_connect: connected 212.40.223.94:443
2025.08.15 09:12:08 LOG5[100]: Service [fincert] connected remote server from 192.168.2.249:45842
2025.08.15 09:12:08 LOG7[100]: Setting remote socket options (FD=32)
2025.08.15 09:12:08 LOG7[100]: Option TCP_NODELAY set on remote socket
2025.08.15 09:12:08 LOG7[100]: Remote descriptor (FD=32) initialized
2025.08.15 09:12:08 LOG6[100]: msspi: try open cert = "/root/certs/fincert/fincert.cer" as file
2025.08.15 09:12:08 LOG3[100]: msspi: msspi_set_mycert_options failed (cert = "/root/certs/fincert/fincert.cer", pin = "")
2025.08.15 09:12:08 LOG5[100]: Connection reset: 0 byte(s) sent to TLS, 0 byte(s) sent to socket
2025.08.15 09:12:08 LOG7[100]: Remote descriptor (FD=32) closed
2025.08.15 09:12:08 LOG7[100]: Local descriptor (FD=4) closed
2025.08.15 09:12:08 LOG7[100]: Service [fincert] finished (0 left)


Не знаю куда дальше копать, загрузил пользовательский серт, корневой и серверные. Пользовательский связал с контейнером PrivateKey Link : Yes . Подскажите пожалуйсат, что можно еще проверить?


Offline pd  
#9 Оставлено : 15 августа 2025 г. 16:39:13(UTC)
pd

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
Сообщений: 1,556
Откуда: КРИПТО-ПРО

Сказал(а) «Спасибо»: 38 раз
Поблагодарили: 520 раз в 367 постах
Автор: freddy7753 Перейти к цитате

Цитата:

2025.08.15 09:12:08 LOG6[100]: msspi: try open cert = "/root/certs/fincert/fincert.cer" as file
2025.08.15 09:12:08 LOG3[100]: msspi: msspi_set_mycert_options failed (cert = "/root/certs/fincert/fincert.cer", pin = "")


Не знаю куда дальше копать, загрузил пользовательский серт, корневой и серверные. Пользовательский связал с контейнером PrivateKey Link : Yes . Подскажите пожалуйсат, что можно еще проверить?


Типичные ошибки, такие как работа от другого пользователя, отсутствие привязки и т.д. могут быть видны в системном журнале:
- https://support.cryptopr...opro-csp-50-r2-v-os-unix
- https://gist.github.com/...92d68c00d3babcca62693964
Знания в базе знаний, поддержка в техподдержке
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.