Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

4 Страницы123>»
Опции
К последнему сообщению К первому непрочитанному
Offline pukki  
#1 Оставлено : 12 февраля 2013 г. 13:38:53(UTC)
pukki

Статус: Участник

Группы: Участники
Зарегистрирован: 12.02.2013(UTC)
Сообщений: 14
Откуда: Spb

Необходимо организовать защищенный удаленный доступ на сервер W2K3 Std SP2 + Citrix PS 4.5 Russian Edition. На сервер установлен продукт КриптоПро 3.6 R3. В IIS импортирован сертификат Windows. Citrix Secure Gateway изначально настроен с данным сертификатом, потом заменен на сертификат CryptoPro согласно данной статье http://support.citrix.com/article/CTX118986 . Сертификат криптоПро выдан вашим тестовым центром.
При попытке доступа с клиента по SSL в логах службы Citrix Secure Gateway на сервере появляются следующие записи:

[warn] SSL handshake from client failed
[error] SSL Library Error 5 on имя_сервера:443 with peer IP-адрес клиента: An unclassified SSL error occurred. (error code: 0x80090301 - The handle specified is invalid)

Если сертификат Windows не заменять на сертификат Криптопро все работает отлично.

В чем может быть причина ошибки?

Отредактировано модератором 10 апреля 2019 г. 13:47:46(UTC)  | Причина: Не указана

Offline kfilin13  
#2 Оставлено : 13 февраля 2013 г. 8:01:08(UTC)
kfilin13

Статус: Участник

Группы: Участники
Зарегистрирован: 17.01.2013(UTC)
Сообщений: 19

Сказал(а) «Спасибо»: 1 раз
А клиента Citrix кто будет менять на гостовый? (из поставки PS 4.5 GOST)
Citrix Certified Enterprise Engineer
Offline pukki  
#3 Оставлено : 13 февраля 2013 г. 9:04:24(UTC)
pukki

Статус: Участник

Группы: Участники
Зарегистрирован: 12.02.2013(UTC)
Сообщений: 14
Откуда: Spb

Клиент стоит из дистрибутива 4.5 Russian Edition прямо на сервере. И не работает.
Причем не отображается даже Web страница Citrix, а не то что запуск приложений

Отредактировано пользователем 13 февраля 2013 г. 9:05:39(UTC)  | Причина: Не указана

Offline kfilin13  
#4 Оставлено : 13 февраля 2013 г. 9:12:53(UTC)
kfilin13

Статус: Участник

Группы: Участники
Зарегистрирован: 17.01.2013(UTC)
Сообщений: 19

Сказал(а) «Спасибо»: 1 раз
Клиент на сервере не нужен для работы с CSG.
Клиент нужен на том компьютере, с которого вы подключаетесь к CSG.

Т.е. на клиенте у вас должен быть cryptopro и клиент Citrix (gost), а также рутовый клиента тестового CA CryptoRpo
На CSG должен быть клиент CryptoPro, сам CSG, рутовый серт (лицензия криптопро должна быть серверная!)
На WI можете использовать уже любое шифрование (не гостовое).

CSG не позволяет использовать (игнорировать) недоверенные серты.

Отредактировано пользователем 13 февраля 2013 г. 9:14:03(UTC)  | Причина: Не указана

Citrix Certified Enterprise Engineer
Offline pukki  
#5 Оставлено : 14 февраля 2013 г. 16:43:17(UTC)
pukki

Статус: Участник

Группы: Участники
Зарегистрирован: 12.02.2013(UTC)
Сообщений: 14
Откуда: Spb

На сервере не нужен,согласен, но для проверки он должен работать, без разницы откуда я подключаюсь с сервера или с другого клиента.
Все роли Citrix сейчас у меня соединены на одном сервере. Рутовый сертификат нас сервере соответственно есть. У меня не то, что приложение не запускается, а даже не отображается Web страница Citrix.
Заметил также в разделе eventlog\application такую ошибку:
CryptoPro TLS. Error 0x80090016 calling CSP: Keyset does not exist
Offline kfilin13  
#6 Оставлено : 14 февраля 2013 г. 18:20:36(UTC)
kfilin13

Статус: Участник

Группы: Участники
Зарегистрирован: 17.01.2013(UTC)
Сообщений: 19

Сказал(а) «Спасибо»: 1 раз
Ну рассказывай, как выписывал и устанавливал ключ на этот сервер (server.domain.local).
И WI настроен как? Gateway Direct?
Citrix Certified Enterprise Engineer
Offline pukki  
#7 Оставлено : 15 февраля 2013 г. 9:02:07(UTC)
pukki

Статус: Участник

Группы: Участники
Зарегистрирован: 12.02.2013(UTC)
Сообщений: 14
Откуда: Spb

WI настроен как Direct Gateway. (без КриптоПро все отлично работает по Microsoft сертификату).
Как делал с криптопро.
1. Создал запрос на сертификат через IIS (Сертификат проверки подлинности сервера)
2. По запросу из ЦС получил сертификат (Microsoft. Алгоритм шифрования RSA)
3. В IIS завершил выполнение запроса и получил готовый сертификат, который появился в разделе Local Computers/Personal/Certificates
4. В Trusted Root... добавил рутовый сертификат.
5. В Secure Gateway подставил данный сертификат. Закончил настройку SG и все заработало (С Microsoft сертификатом).
6. Далее поставил CryptoPro CSP 3.6 R3
7. Зашел на http://cryptopto.ru/certsrv и выписал там сертификат проверки подлинности сервера (соответственно алгоритм ГОСТ)
8. Получил сертификат (который появился в разделе Local Computers/Personal/Certificates)
9. В Trusted Root... добавил рутовый сертификат КриптоПро.
10. Далее по статье http://support.citrix.com/article/CTX118986 подменил thumbprint в файле httpd.conf на thumbprint от Гостового сертификата.
11. Перезагрузил сервис SG
12. После этого захожу на https://domain.local (просто пример) получаю ошибку "Internet Explorer cannot display the webpage".
13. Меняю обратно в SG сертификат на Microsoft (без подмены thumbprint) все снова работает.

Я так понимаю, он не может прочитать сертификат КриптоПро. Но в тоже время CryproPro CSP видит выданный сертификат (выданный на компьютер)
Offline kfilin13  
#8 Оставлено : 15 февраля 2013 г. 10:00:31(UTC)
kfilin13

Статус: Участник

Группы: Участники
Зарегистрирован: 17.01.2013(UTC)
Сообщений: 19

Сказал(а) «Спасибо»: 1 раз
Твой серт для данного сервера содержит private key? (ключик должен быть) при просмотре серта.
В лицензиях CryptoPro серверная лицензия есть? (срок действия сервер лицензии - что стоит?)
Диагности CSG проходи полностью, ошибок нет?
Citrix Certified Enterprise Engineer
Offline pukki  
#9 Оставлено : 15 февраля 2013 г. 10:08:28(UTC)
pukki

Статус: Участник

Группы: Участники
Зарегистрирован: 12.02.2013(UTC)
Сообщений: 14
Откуда: Spb

Private key есть. С сертификатом все ок. Вся цепочка читается.
Лицензии на КриптоПро нет. (поставил только что скачанную. То есть в триальном режиме).
Диагностика CSG проходит без ошибок.
Offline kfilin13  
#10 Оставлено : 15 февраля 2013 г. 10:12:53(UTC)
kfilin13

Статус: Участник

Группы: Участники
Зарегистрирован: 17.01.2013(UTC)
Сообщений: 19

Сказал(а) «Спасибо»: 1 раз
Твой серт для данного сервера содержит private key? (ключик должен быть) при просмотре серта.
В лицензиях CryptoPro серверная лицензия есть? (срок действия сервер лицензии - что стоит?)
Диагности CSG проходи полностью, ошибок нет?

И я так понимаю, перед тем, как лезть и менять thumbprint в httpd.conf ты должен был поставить соответствующий патч. Поставил?
Citrix Certified Enterprise Engineer
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
4 Страницы123>»
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.