Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

2 Страницы12>
Опции
К последнему сообщению К первому непрочитанному
Offline Eserten  
#1 Оставлено : 18 июня 2012 г. 12:43:34(UTC)
Eserten

Статус: Активный участник

Группы: Участники
Зарегистрирован: 09.06.2012(UTC)
Сообщений: 99
Откуда: Москва

Сказал(а) «Спасибо»: 9 раз
Поблагодарили: 1 раз в 1 постах
Необходимо настроить, чтобы ЦС выпускал на выходные (сб, вск) продленный СОС. Штатное расписание публикации таково: интервал выпуска 1 дн, точность часов 5 мин, интервал перекрытия 1 час, время выпуска СОС 9:26 мск, соответственно срок действия у него с 9:21 до 10:31.

При настройке в спец. расписании рабочих дней понедельник-пятница, продлённый СОС выпускается только в субботу в 9:26 и действует до вторника до 10:05 - получается округленно 73 часа действия СОС (как происходит расчет времени - непонятно).

При перестановки рабочих дней на вск-чт (чтобы подстроится под непонятный мне алгоритм и продленный СОС выпускался в пятницу и действовал до понедельника), СОС выпускается в пятницу в 9:26, но срок действия у него заканчивается в понедельник в 1:05 (ночь), когда соответственно никого нет на рабочем месте - и получается округленно 63 часа действия СОС.

С внеочередными праздниками таже проблема - в специальном расписании в поле "выходные" приходится добавлять дату, предшествующую празднику, и срок действия СОС "не достает" до выпуска нового (действует до 1:05).

Вопросы: 1.куда делись 10 часов при переносе рабочих дней на вск-чт?
2. Как сделать чтобы пятничный СОС, выпущенный ориентировочно в 9:30, добивал до рабочего времени понедельника, хотя бы до тех же 9:30? (аналогично и с праздничными днями)
Offline Василий Дементьев  
#2 Оставлено : 18 июня 2012 г. 13:48:03(UTC)
Василий Дементьев

Статус: Администратор

Группы: Администраторы, Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 350
Откуда: ООО "КРИПТО-ПРО"

Поблагодарили: 6 раз в 5 постах
Алгоритм работы при выпуске и публикации СОС такой:
1) если выпуск СОС делается в настроенное рабочее время - то срок действия СОС вычисляется как обычно (не продлевается)
2) если выпуск СОС делается в настроенное нерабочее время - то срок окончания действия продлевается по правилу:
берётся начало следующего рабочего периода,
к нему прибавляется стандартный срок действия СОС,
плюс точность часов,
плюс интервал перекрытия.

Почему так. Этот алгоритм обеспечивает воспроизведение сценария, когда ЦС в нерабочее время физически выключается. Как только наступает новый период рабочего времени - ЦС включается и в этот момент штатно выпускается новый СОС с обычным сроком действия. Поскольку в нерабочее время отзыв сертификатов не производится - то ЦС имеет право выпуска такого СОС.
Наш алгоритм к описанному сценарию добавляет покрытие на нерабочее время.

В вашем случае:
в пятницу выпускается обычный СОС на 1 день,
в субботу выпускается СОС на время до начала рабочего дня (понедельник, 00:00) плюс 1 день (штатный срок действия) плюс 1 час (перекрытие) плюс точность часов (у вас 5 мин).

У вас очень длинный срок действия СОС (1 день) по сравнению с типичным нерабочим временем (2 дня).
Offline Eserten  
#3 Оставлено : 18 июня 2012 г. 16:32:39(UTC)
Eserten

Статус: Активный участник

Группы: Участники
Зарегистрирован: 09.06.2012(UTC)
Сообщений: 99
Откуда: Москва

Сказал(а) «Спасибо»: 9 раз
Поблагодарили: 1 раз в 1 постах
Спасибо за подробное объяснение. Теперь стал понятен принцип работы алгоритма и откуда у меня берется 1:05.

Остается непонятной фраза:
Василий Дементьев написал:

У вас очень длинный срок действия СОС (1 день) по сравнению с типичным нерабочим временем (2 дня).

Почему данный срок считается длинным по отношению к двум рабочим дням?

И неразрешенными пару вопрос:
1. куда делись 10 часов при переходе на рабочие дни вск-чт?
2. С точки зрения разработчика алгоритм логичен, правилен и понятен. Но мне, как эксплуатационщику, алгоритм "по умолчанию" не известен. Мне надо, чтобы в пятницу выпускался действующий до рабочего времени понедельника СОС, потому что в субботу некому его будет вручную перенести на точки распространения. Аналогично и с праздничными днями. Какой выход у меня есть в данной ситуации?
Offline Василий Дементьев  
#4 Оставлено : 18 июня 2012 г. 16:58:18(UTC)
Василий Дементьев

Статус: Администратор

Группы: Администраторы, Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 350
Откуда: ООО "КРИПТО-ПРО"

Поблагодарили: 6 раз в 5 постах
Я имел в виду - что если бы срок действия СОС был небольшим, например, 1 час, то результат использования этого алгоритма работы был бы гораздо более приближен к интуитивно ожидаемому результату - "до утра понедельника".

Я вам рекомендую кроме рабочих и выходных дней использовать рабочие часы (например, 09:00-18:00), тем более что у вас было упоминание "в 1:05 (ночь), когда соответственно никого нет на рабочем месте".

Тогда в пятницу или перед праздником после 18:00 (например, в 18:10) вы можете вручную выпустить СОС, срок действия которого будет продлён на выходные (плюс стандартный срок действия). И этот СОС можно доставить на точку публикации.

Не нужно в качестве выходных указывать те дни, что не являются выходными реально.

Ещё раз:
- в нерабочее время отзыв сертификатов не производится;
- УЦ гарантирует пользователям то, что изменения в статусе их сертификатов будет доведено до пользователей в течение времени действия СОС.
Таким образом, в вашем случае, если сертификат отзывается в понедельник, а срок действия СОС - 24 часа, то это значит, что УЦ гарантирует, что только через сутки все узнают об изменении статуса сертификата. И нет смысла выпускать внеплановый СОС в течение рабочего дня понедельника, поскольку продлённый в пятницу СОС весь понедельник покрывает. Очередной СОС будет планово (автоматически по расписанию) выпущен во вторник в 9:26.

Если нужно, чтобы информация об отзыве была доступна вашим пользователям более оперативно - то вам следует сократить срок действия СОС.

Отредактировано пользователем 18 июня 2012 г. 16:59:05(UTC)  | Причина: Не указана

Offline Eserten  
#5 Оставлено : 19 июня 2012 г. 13:02:27(UTC)
Eserten

Статус: Активный участник

Группы: Участники
Зарегистрирован: 09.06.2012(UTC)
Сообщений: 99
Откуда: Москва

Сказал(а) «Спасибо»: 9 раз
Поблагодарили: 1 раз в 1 постах
Спасибо, теперь вообще все понятно)

Осталось только придумать как учесть, что наши операторы разбросаны по всем 8 часовым поясам. Запретить организационно отзыв сертификатов в нерабочее московское время, но тогда у самых дальних останется всего один час в свой рабочий день для отзыва. Вы с таким не сталкивались? Может какие-нибудь типовые сценарии уже были?
Offline Василий Дементьев  
#6 Оставлено : 19 июня 2012 г. 13:42:53(UTC)
Василий Дементьев

Статус: Администратор

Группы: Администраторы, Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 350
Откуда: ООО "КРИПТО-ПРО"

Поблагодарили: 6 раз в 5 постах
Интересный вопрос.

Цитата:
Может какие-нибудь типовые сценарии уже были?
Были, конечно - на нашем действующем УЦ есть много внешних операторов, в т.ч. далеко от Москвы.
Но рабочее время этого УЦ определено по московскому времени (с 9 до 18), поскольку сервера ЦС, ЦР в Москве и рабочий день у нас 8-часовой.
Юридически, конечно, это неудобно для удалённых операторов - мы гарантируем работу УЦ только в период нашего рабочего времени. Т.е. если опреатор захочет выпустить или отозвать сертификат в нерабочее по Москве время - то у него это может не получиться. Хотя явного запрета для операторов на работу на нашем УЦ в нерабочее время по Москве на этом УЦ нет.

Чтобы было удобнее удалённым пользователям и операторам можно на выбор:
1) увеличить рабочее время на УЦ и обеспечить посменную работу персонала, обслуживающего УЦ - вплоть до круглосуточного режима, если это требуется.
2) разделить УЦ путём создания подчинённых УЦ в основных или во всех территориальных отделениях.
Offline Eserten  
#7 Оставлено : 19 июня 2012 г. 16:16:17(UTC)
Eserten

Статус: Активный участник

Группы: Участники
Зарегистрирован: 09.06.2012(UTC)
Сообщений: 99
Откуда: Москва

Сказал(а) «Спасибо»: 9 раз
Поблагодарили: 1 раз в 1 постах
Предложенные варианты конечно хороши, но, к сожалению, пока не осуществимы.

Ограничение отзыва сертификатов в нерабочее время обусловлено тем, что теряется актуальность списков отзыва. А ограничение изготовления сертификатов в нерабочее время чем грозит?
Спрашиваю, потому что единственный видимый мной выход: оборудование работает круглосуточно, сертификаты изготавливаются операторами в течении всего "территориального" рабочего времени, отзыв операторам организационно разрешен только в рабочее московское время.

Отредактировано пользователем 19 июня 2012 г. 16:19:20(UTC)  | Причина: Не указана

Offline Василий Дементьев  
#8 Оставлено : 19 июня 2012 г. 17:15:10(UTC)
Василий Дементьев

Статус: Администратор

Группы: Администраторы, Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 350
Откуда: ООО "КРИПТО-ПРО"

Поблагодарили: 6 раз в 5 постах
"Рабочее время УЦ" по отношению к настройкам публикации СОС - это время, когда можно принимать (одобрять) запросы на отзыв. И аналогично для запросов на сертификат.
В принципе, оно может не совпадать с временем, когда есть на месте обслуживающий персонал серверов УЦ.

Тогда вам нужно где-то зафиксировать в документации, как поступать операторам, если им не удаётся обработать запрос, а персонала УЦ нет на месте.

Вам нужно решить, исходя из фактических условий эксплуатации УЦ:
1) за какое время УЦ гарантирует обработку запроса на изготовление сертиифката
2) за какое время УЦ гарантирует обработку запроса на отзыв сертиифката
Возможно, эти значения будут разными в зависимости от того, когда поступает запрос - в то время, когда есть на месте обслуживающий персонал серверов УЦ (в Москве) или нет.

После этого можно будет оптимально выбрать срок действия СОС, расписание его выпуска и расписание публикации СОС на внешний ресурс.
Если всех устраивает сейчас срок действия СОС 24 часа и по п. 1 и 2 вы выберите формулировку "не позднее рабочего дня УЦ (по Москве), следующего за днём поступления запроса" - то существующее расписание и настройки уже годятся.
Offline Eserten  
#9 Оставлено : 19 июня 2012 г. 19:04:35(UTC)
Eserten

Статус: Активный участник

Группы: Участники
Зарегистрирован: 09.06.2012(UTC)
Сообщений: 99
Откуда: Москва

Сказал(а) «Спасибо»: 9 раз
Поблагодарили: 1 раз в 1 постах
Василий Дементьев написал:
Если всех устраивает сейчас срок действия СОС 24 часа и по п. 1 и 2 вы выберите формулировку "не позднее рабочего дня УЦ (по Москве), следующего за днём поступления запроса" - то существующее расписание и настройки уже годятся.

Наверно так и сделаем.

Василий Дементьев написал:
"Рабочее время УЦ" по отношению к настройкам публикации СОС - это время, когда можно принимать (одобрять) запросы на отзыв. И аналогично для запросов на сертификат.

Т.е. если настроить рабочее время в спец. расписании, то запросы (на изготовление/отзыв), присланные в нерабочее время, будут автоматически отвергнуты?
Offline Василий Дементьев  
#10 Отправлено: : 19 июня 2012 г. 19:18:36(UTC)
Василий Дементьев

Статус: Администратор

Группы: Администраторы, Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 350
Откуда: ООО "КРИПТО-ПРО"

Поблагодарили: 6 раз в 5 постах
Цитата:
запросы (на изготовление/отзыв), присланные в нерабочее время, будут автоматически отвергнуты?

Нет, в УЦ нет такого программного контроля.
Т.е. если сервера ЦР, ЦС будут работать и ЦР будет доступен извне - то можно одобрить запрос на сертификат или запрос на отзыв в любое время.

Отредактировано пользователем 19 июня 2012 г. 20:59:47(UTC)  | Причина: Не указана

RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
2 Страницы12>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.