Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

4 Страницы<1234>
Опции
К последнему сообщению К первому непрочитанному
Offline Андрей Писарев  
#21 Оставлено : 16 октября 2013 г. 17:02:28(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,513
Мужчина
Российская Федерация

Сказал «Спасибо»: 554 раз
Поблагодарили: 2252 раз в 1757 постах
Цепочки такой нет...
Техническую поддержку оказываем тут
Наша база знаний
Offline Demonix  
#22 Оставлено : 17 октября 2013 г. 20:36:19(UTC)
Demonix

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 152
Откуда: Екатеринбург

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
Чтобы войти на сервер по сертификату - сервер должен доверять этому сертификату и мочь проверить сертификат на отзыв. Какая при этом строится цепочка на вашей машине - не важно. Тема не об этом, поэтому на правах топикстартера прошу переместить обсуждение невозможности войти на портал финмониторинга в другую тему.

В данной теме обсуждается другой вопрос - поведение IE при наличии нескольких цепочек и возможность это поведение изменить.
Пока конкретного ответа на свои вопросы я не получил.
Offline Андрей Писарев  
#23 Оставлено : 17 октября 2013 г. 21:01:05(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,513
Мужчина
Российская Федерация

Сказал «Спасибо»: 554 раз
Поблагодарили: 2252 раз в 1757 постах
Автор: Demonix Перейти к цитате
Чтобы войти на сервер по сертификату - сервер должен доверять этому сертификату и мочь проверить сертификат на отзыв. Какая при этом строится цепочка на вашей машине - не важно. Тема не об этом, поэтому на правах топикстартера прошу переместить обсуждение невозможности войти на портал финмониторинга в другую тему.

В данной теме обсуждается другой вопрос - поведение IE при наличии нескольких цепочек и возможность это поведение изменить.
Пока конкретного ответа на свои вопросы я не получил.


Действительно так?
На клиенте как раз и важно.

Техническую поддержку оказываем тут
Наша база знаний
Offline Demonix  
#24 Оставлено : 17 октября 2013 г. 21:44:23(UTC)
Demonix

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 152
Откуда: Екатеринбург

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
Цитата:
Действительно так?

Действительно. Построение цепочки на вашем локальном компьютере не влияет на доверие к вашему сертификату на сервере.
То, что IE не предъявляет сертификат - не значит, что сервер ему не доверяет. Если IE предъявляет сертификат - это не значит, что сервер ему доверяет.

Видимо, вы действительно не особо утруждали себя чтением первой страницы. Я 3 месяца описываю причины такого поведения IE и спрашиваю сотрудников КриптоПро почему IE себя так ведет.
Offline Андрей Писарев  
#25 Оставлено : 17 октября 2013 г. 22:09:04(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,513
Мужчина
Российская Федерация

Сказал «Спасибо»: 554 раз
Поблагодарили: 2252 раз в 1757 постах
Автор: Demonix Перейти к цитате
Цитата:
Действительно так?

Действительно. Построение цепочки на вашем локальном компьютере не влияет на доверие к вашему сертификату на сервере.
То, что IE не предъявляет сертификат - не значит, что сервер ему не доверяет. Если IE предъявляет сертификат - это не значит, что сервер ему доверяет.

Видимо, вы действительно не особо утруждали себя чтением первой страницы. Я 3 месяца описываю причины такого поведения IE и спрашиваю сотрудников КриптоПро почему IE себя так ведет.


Прежде чем говорить о проверке доверия на сервере или клиенте необходимо построить цепочку.
Цепочка строится на стороне клиента.

Мне тоже не понятно, почему IE игнорирует промежуточные и строит цепочку сразу к корневому (оптимизация такая?),
к которому нет доверия у сервера.

P.S.
С другим криптопровайдером ViPNet CSP - аналогичная ситуация.
Если есть корневой - доступ к сайту невозможен,
удаляю, цепочка начинает строится до ГУЦ и доступ к сайту есть.


Техническую поддержку оказываем тут
Наша база знаний
Offline Demonix  
#26 Оставлено : 17 октября 2013 г. 22:13:55(UTC)
Demonix

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 152
Откуда: Екатеринбург

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
Провел эксперимент на RSA пожоще, чем в первый раз.
Имеем:
Корень MainRoot. На нем выпущен серверный сертификат.
Три корня ClientRoot1, ClientRoot2, ClientRoot3. На каждом выпущено по одному клиентскому.
Также для всех трех выпущены кроссы на MainRoot.
Клиент и сервер - одна машина.
MainRoot стоит в хранилище компьютера в ROOT.

Корни ClientRoot1, ClientRoot2, ClientRoot3 стоят в хранилище пользователя в ROOT.
Кроссы стоят в хранилище пользователя, в CA.

Заходим через IE - видим список из трех сертификатов на выбор.
То есть, была вероятность как минимум для одного из трех сертификатов (то есть, довольно высокая в целом вероятность) построить не ту цепочку и не отобразить сертификат, но IE все сделал правильно.
Меня пока все больше беспокоит мысль, что КриптоПро делает что то неправильно.

Ниже скриншоты. На одном - содержимое хранилищ, на втором - окно выбора сертификатов.
Если кто-то хочет повторить эксперимент, я также приложил все сертификаты с ключами. На все ключи пароль - 123.


Кстати, справедливости ради, хочу заметить, что в Windows 2012 в параметрах schannel по умолчанию отключена отправка списка доверенных сертификатов клиенту (ранее была по умолчанию включена). С одной стороны, не каждый полезет ее включать и проблема будет не столь актуальна. Но с другой - не скоро все перейдут на Win 2012.

Отредактировано пользователем 17 октября 2013 г. 22:20:05(UTC)  | Причина: Не указана

Вложение(я):
xca.rar (16kb) загружен 3 раз(а).
Пользователь Demonix прикрепил следующие файлы:
certifcates_stores.png (174kb) загружен 6 раз(а).
certificate_choose.png (121kb) загружен 6 раз(а).

У Вас нет прав для просмотра или загрузки вложений. Попробуйте зарегистрироваться.
thanks 1 пользователь поблагодарил Demonix за этот пост.
Андрей * оставлено 17.10.2013(UTC)
Offline Андрей Писарев  
#27 Оставлено : 17 октября 2013 г. 22:18:10(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,513
Мужчина
Российская Федерация

Сказал «Спасибо»: 554 раз
Поблагодарили: 2252 раз в 1757 постах
Поэкспериментируйте еще и с ViPNet CSP, если есть возможности и время.

Техническую поддержку оказываем тут
Наша база знаний
Offline Demonix  
#28 Оставлено : 17 октября 2013 г. 22:34:02(UTC)
Demonix

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 152
Откуда: Екатеринбург

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
Автор: Андрей * Перейти к цитате
Поэкспериментируйте еще и с ViPNet CSP, если есть возможности и время.



Экспериментирую на своей рабочей машине, поэтому возможности нет. Да и времени особо тоже нет.
Да и, Випнет меня не особо интересует.
Offline Андрей Писарев  
#29 Оставлено : 17 октября 2013 г. 22:37:22(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,513
Мужчина
Российская Федерация

Сказал «Спасибо»: 554 раз
Поблагодарили: 2252 раз в 1757 постах
Автор: Demonix Перейти к цитате
Автор: Андрей * Перейти к цитате
Поэкспериментируйте еще и с ViPNet CSP, если есть возможности и время.



Экспериментирую на своей рабочей машине, поэтому возможности нет. Да и времени особо тоже нет.
Да и, Випнет меня не особо интересует.


Хорошо, перечитал первую страницу,
увидел отредактированные посты и от КриптоПРО...
Техническую поддержку оказываем тут
Наша база знаний
Offline Максим Коллегин  
#30 Оставлено : 18 октября 2013 г. 6:59:03(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,399
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
КП не участвует в построении цепочек. Отправку корневых можно отключить в нашей контрольной панели уже несколько лет. Неожиданно, правда?)
Знания в базе знаний, поддержка в техподдержке
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (5)
4 Страницы<1234>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.