Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

2 Страницы12>
Опции
К последнему сообщению К первому непрочитанному
Offline slmaxim  
#1 Оставлено : 21 августа 2012 г. 21:59:54(UTC)
slmaxim

Статус: Новичок

Группы: Участники
Зарегистрирован: 21.08.2012(UTC)
Сообщений: 8

Добрый день.

Существует две задачи организации удаленного взаимодействия клиента и сервера в рамках организации, соответственно, двух ИСПДн.
Одна ИСПДн, локальная, развернутая на сервере, - далее, ИСПДн-1, - работает по принципу удаленного портала (хранилища ПДн), клиентами которого являются соответственно субъекты ПДн. Соответственно, клиентов (субъектов ПДн) может быть произвольное количество, входить они могут с нефиксированных ПЭВМ.
Вторая ИСПДн, распределенная, - ИСПДн-2, - имеет развернутые на сервере компоненты и АРМ удаленных пользователей (операторов ИСПДн), на которых обрабатываются ПДн субъектов. Количество АРМ и их задачи фиксированы в рамках организации, они территориально удалены от системы, доступ организован через сеть Интернет.

Соответственно, в рамках ИСПДн-2 имеется возможность установить на АРМ операторов любое ПО, в том числе - платное. Компьютеры клиентов ИСПДн-1 необходимо подготовить к защищенному взаимодействию максимально просто и бесплатно, т.к. это может быть абсолютно любой пользователь сети Интернет.

Насколько я понимаю, в случае ИСПДн-1 (да и в случае ИСПДн-2, мне кажется) может быть применен подход, описанный здесь - http://www.cryptopro.ru/....aspx?g=posts&t=3136 . То есть бесплатное использование криптопровайдера с модулем TLS возможно при условии, что клиент аутентифицирует сервер, а не на наоборот. Однако, здесь - http://cryptopro.ru/foru....aspx?g=posts&t=3831 - говорится о том, что использование криптопровайдера CSP бесплатно возможно только для проверки ЭЦП. О защите канала (т.е. об односторонней аутентификации и шифровании канала https) нет ни слова. В официальном описании КриптоПро CSP также нет информации о свободном использовании. Не могли бы вы разъяснить этот вопрос?

Также, не могли бы вы дать информацию о том, что должно быть установленно на сервере, к которому будут обращаться клиенты (субъекты ПДн) ИСПДн-1? Согласно ссылке на FAQ, для этого достаточно серверной версии криптопровайдера, но здесь - http://www.cryptopro.ru/....aspx?g=posts&t=3133 - описывается похожая задача и приводится информация о необходимости приобретения дополнительно одной лицензии для клиента. Не могли бы вы разъяснить эту коллизию?

Также интересуют вопросы ключевого распределения. Я правильно понимаю, что если мы устанавливаем КриптоПро на каждый АРМ клиента ИСПДн-2, мы будем иметь разные ключи для каждого пользователя, а в случае ИСПДн-1 все клиенты портала будут работать на одном ключе, который будут получать у сервера?

Итак, резюме:

- можно ли использовать КриптоПро без ввода серийного номера (скачиваемую с офф. сайта версию) для работы https с ГОСТ-шифрованием с удаленным сервером?
- какие продукты КриптоПро должны быть приобретены для сервера, чтобы организовать бесплатную работу клиентов?
- какие особенности ключевого распределения в случае установки оплаченного клиента и бесплатного использования?

Заранее благодарю за ответ.
Offline Юрий Маслов  
#2 Оставлено : 28 августа 2012 г. 20:23:45(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
slmaxim написал:
Насколько я понимаю, в случае ИСПДн-1 (да и в случае ИСПДн-2, мне кажется) может быть применен подход, описанный здесь - http://www.cryptopro.ru/....aspx?g=posts&t=3136 . То есть бесплатное использование криптопровайдера с модулем TLS возможно при условии, что клиент аутентифицирует сервер, а не на наоборот. Однако, здесь - http://cryptopro.ru/foru....aspx?g=posts&t=3831 - говорится о том, что использование криптопровайдера CSP бесплатно возможно только для проверки ЭЦП. О защите канала (т.е. об односторонней аутентификации и шифровании канала https) нет ни слова. В официальном описании КриптоПро CSP также нет информации о свободном использовании. Не могли бы вы разъяснить этот вопрос?


Мы подтверждаем, что бесплатно (без ввода лицензии и без ввода серийного номера) можно использовать в следующих случаях:
- для проверки электронной подписи;
- для защиты информации при использовании одностороннего TLS;
- для вычисления значения хеш-функции.

slmaxim написал:
Также, не могли бы вы дать информацию о том, что должно быть установленно на сервере, к которому будут обращаться клиенты (субъекты ПДн) ИСПДн-1? Согласно ссылке на FAQ, для этого достаточно серверной версии криптопровайдера, но здесь - http://www.cryptopro.ru/....aspx?g=posts&t=3133 - описывается похожая задача и приводится информация о необходимости приобретения дополнительно одной лицензии для клиента. Не могли бы вы разъяснить эту коллизию?


Я внимательно перечитал указанный Вами http://www.cryptopro.ru/....aspx?g=posts&t=3133 но не нашёл информации о необходимости приобретения дополнительно одной лицензии для клиента.
Достаточно приобретения лицензии СКЗИ "КриптоПро CSP" на сервер.
Но перед Вами стоит задача изготовить сертификат для веб-сервера на Ваш сервер. Как будете её решать? Варианта три:
Вариант 1: Если веб-сервер стоит на Windows Server то Вы устанавливаете на этом сервере службу сертификации из состава Windows Server и выпускаете на нём сертификат серверной аутентификации. Потом удаляете эту службу.
Вариант 2: Берёте комп, устанавливаете на нём Windows Server. Потом устанавливаете СКЗИ "КриптоПро CSP" с лицензией на рабочее место (вот она эта клиентская лицензия!!!). Потом Вы устанавливаете на этом компе службу сертификации из состава Windows Server и выпускаете на нём сертификат серверной аутентификации.
Вариант 3: Покупаете у кого-либо SSL-сертификат на ГОСТах.


slmaxim написал:
Также интересуют вопросы ключевого распределения. Я правильно понимаю, что если мы устанавливаем КриптоПро на каждый АРМ клиента ИСПДн-2, мы будем иметь разные ключи для каждого пользователя, а в случае ИСПДн-1 все клиенты портала будут работать на одном ключе, который будут получать у сервера?


В ИСПДн-1 у клиентов нет личных ключей. При установлении соединения клиента с сервером вырабатывается сессионный ключ шифрования. Он уникальный для кадого клиента и действует только на сессию.
В ИСПДн-2 у клиентов есть личные ключи. Вот тут и появляются вопросы ключевого распределения. Т.е. их нужно сгенерить, оформить в виде ключевого документа и передать клиенту.

slmaxim написал:
- можно ли использовать КриптоПро без ввода серийного номера (скачиваемую с офф. сайта версию) для работы https с ГОСТ-шифрованием с удаленным сервером?

Да, можно.
slmaxim написал:
- какие продукты КриптоПро должны быть приобретены для сервера, чтобы организовать бесплатную работу клиентов?

Лицензия на право использования СКЗИ "КриптоПро CSP" на одном сервере и дистрибутив СКЗИ.
slmaxim написал:
- какие особенности ключевого распределения в случае установки оплаченного клиента и бесплатного использования?

Описал их выше. Т.е. при бесплатном использовании нет ключевого распределения. При платном - есть.

С уважением,
КРИПТО-ПРО
Offline besoft  
#3 Оставлено : 5 октября 2012 г. 17:35:06(UTC)
besoft

Статус: Участник

Группы: Участники
Зарегистрирован: 17.08.2012(UTC)
Сообщений: 24
Откуда: Москва

Сказал(а) «Спасибо»: 1 раз
Добрый день.
Как я понял, модуль TLS можно использовать для односторонней (на стороне клиента) аутентификации сервера без покупки лицензии для клиента.
А можно ли использовать TLS для двухсторонней (клиент-сервер) аутентификации во время действия пробного периода использования КриптоПро 3.6 R2?
Очень хотелось бы проверить возможность двухсторонней аутентификации для публикации веб-сервера Заказчика (средствами TMG 2010) до того, как запланировать для него закупку клиентских лицензий КриптоПро для установки на удалённые АРМ Заказчика.

Спасибо.
С уважением,
besoft
Offline MCR  
#4 Оставлено : 5 октября 2012 г. 18:12:44(UTC)
MCR

Статус: Активный участник

Группы: Участники
Зарегистрирован: 06.03.2012(UTC)
Сообщений: 177

Сказал(а) «Спасибо»: 57 раз
Поблагодарили: 11 раз в 8 постах
besoft написал:
Добрый день.
Как я понял, модуль TLS можно использовать для односторонней (на стороне клиента) аутентификации сервера без покупки лицензии для клиента.
А можно ли использовать TLS для двухсторонней (клиент-сервер) аутентификации во время действия пробного периода использования КриптоПро 3.6 R2?
Очень хотелось бы проверить возможность двухсторонней аутентификации для публикации веб-сервера Заказчика (средствами TMG 2010) до того, как запланировать для него закупку клиентских лицензий КриптоПро для установки на удалённые АРМ Заказчика.

Спасибо.

Ничего не мешает перед покупкой проверить.
Для того и пробный период.
Offline besoft  
#5 Оставлено : 5 октября 2012 г. 18:29:10(UTC)
besoft

Статус: Участник

Группы: Участники
Зарегистрирован: 17.08.2012(UTC)
Сообщений: 24
Откуда: Москва

Сказал(а) «Спасибо»: 1 раз
Всё так, но вопрос-то в другом: будут ли работать Модули поддержки сетевой аутентификации КриптоПро TLS, входящие в состав СКЗИ КриптоПро CSP, на сервере (TMG) и на клиенте, и будут ли они поддерживать двухсторонюю аутентификацию в этот пробный период (без введённых лицензионных ключей)?
С уважением,
besoft
Offline Андрей Писарев  
#6 Оставлено : 5 октября 2012 г. 19:57:30(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,504
Мужчина
Российская Федерация

Сказал «Спасибо»: 554 раз
Поблагодарили: 2250 раз в 1756 постах
будут
MCR написал:

Для того и пробный период.


за это время, наверное, уже можно было проверить

Отредактировано пользователем 5 октября 2012 г. 20:04:12(UTC)  | Причина: Не указана

Техническую поддержку оказываем тут
Наша база знаний
Offline besoft  
#7 Оставлено : 5 октября 2012 г. 23:16:36(UTC)
besoft

Статус: Участник

Группы: Участники
Зарегистрирован: 17.08.2012(UTC)
Сообщений: 24
Откуда: Москва

Сказал(а) «Спасибо»: 1 раз
Я уже пробовал, потому и вопрос возник.
При попытке аутентификации пользователя по сертификату MS Forefront TMG 2010 SP2 выдаёт вот такую ошибку:

Событие 36874, Schannel
"Получен запрос на подключение TLS1.0 от удаленного клиентского приложения, но ни один из поддерживаемых этим приложением комплектов шифров не поддерживается сервером. Запрос на подключение SSL завершился с ошибкой".
Событие 36888, Schannel
"Возникло следующее неустранимое предупреждение: 40. Внутреннее состояние ошибки: 1205."


Если аутентификация клиента по HTTP - никаких проблем: запросит имя-пароль и предоставит веб-сайт. Если сертификат - то ни в какую.
Вот ссылка на обсуждение на форуме по TMG:ссылка на обсуждение
С уважением,
besoft
Offline Максим Коллегин  
#8 Оставлено : 6 октября 2012 г. 2:05:29(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,399
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
А серверный сертификат для TMG сделали ГОСТовый? Односторонний TLS работает? Я правильно помню, что клиентские сертификаты должны отображаться на пользователей AD?

Отредактировано пользователем 6 октября 2012 г. 2:08:34(UTC)  | Причина: Не указана

Знания в базе знаний, поддержка в техподдержке
Offline besoft  
#9 Оставлено : 6 октября 2012 г. 2:12:58(UTC)
besoft

Статус: Участник

Группы: Участники
Зарегистрирован: 17.08.2012(UTC)
Сообщений: 24
Откуда: Москва

Сказал(а) «Спасибо»: 1 раз
Да, все сертификаты ГОСТовые: и УЦ (MS CA), и серверный и клиентские. Про одностороннюю тоже уже не могу сказать, работает или нет. Уже сомневаюсь. Но клиенты подключаются по HTTPS/SSL и аутентификация (клиентская) по "HTTP" тоже работает (логин и пароль из AD). Если аутентификацию клиентов отменить (поставить "Все пользователи"), то доступ к веб-сайту также предоставляется клиентам без всяких проверок (паролей, сертификатов, ...). И в AD, в свойствах учетных записей, сертификаты пользователей присутствуют.

Отредактировано пользователем 6 октября 2012 г. 2:14:39(UTC)  | Причина: Не указана

С уважением,
besoft
Offline Максим Коллегин  
#10 Оставлено : 6 октября 2012 г. 4:14:26(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,399
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
Если бы на TMG был ГОСТ-сертификат - указанного выше сообщения об ошибке не могло бы быть. Где ключ? Если в реестре - давали доступ учетной записи TMG?
Знания в базе знаний, поддержка в техподдержке
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (2)
2 Страницы12>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.