Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

6 Страницы«<3456>
Опции
К последнему сообщению К первому непрочитанному
Offline Новожилова Елена  
#41 Оставлено : 15 апреля 2014 г. 15:12:18(UTC)
Новожилова Елена

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 10.12.2008(UTC)
Сообщений: 924
Женщина
Откуда: Крипто-Про

Поблагодарили: 99 раз в 95 постах
Автор: Golodnyi Перейти к цитате


http://www.cryptopro.ru/...les/products/tsp/tsa.cer вот этот ставил, не то?


Это сертификат самой службы штампов времени. А поставить в доверенные корневые нужно сертификат Test Center CRYPTO-PRO вот отсюда https://www.cryptopro.ru/certsrv/certcarc.asp
Offline Golodnyi  
#42 Оставлено : 15 апреля 2014 г. 17:52:23(UTC)
Golodnyi

Статус: Активный участник

Группы: Участники
Зарегистрирован: 27.08.2012(UTC)
Сообщений: 51

Сказал(а) «Спасибо»: 2 раз
Автор: Новожилова Елена Перейти к цитате
Автор: Golodnyi Перейти к цитате


http://www.cryptopro.ru/...les/products/tsp/tsa.cer вот этот ставил, не то?


Это сертификат самой службы штампов времени. А поставить в доверенные корневые нужно сертификат Test Center CRYPTO-PRO вот отсюда https://www.cryptopro.ru/certsrv/certcarc.asp


После установки этого сертификата, получил ошибку The revocation process could not continue - the certificate(s) could not be checked. (0x800B010E)
Offline Новожилова Елена  
#43 Оставлено : 15 апреля 2014 г. 18:52:45(UTC)
Новожилова Елена

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 10.12.2008(UTC)
Сообщений: 924
Женщина
Откуда: Крипто-Про

Поблагодарили: 99 раз в 95 постах
А можно посмотреть на лог этой ошибки?
Offline Golodnyi  
#44 Оставлено : 16 апреля 2014 г. 8:45:53(UTC)
Golodnyi

Статус: Активный участник

Группы: Участники
Зарегистрирован: 27.08.2012(UTC)
Сообщений: 51

Сказал(а) «Спасибо»: 2 раз
Автор: Новожилова Елена Перейти к цитате
А можно посмотреть на лог этой ошибки?

Лог

Вложение(я):
LAPTOP.LOG (54kb) загружен 6 раз(а).

У Вас нет прав для просмотра или загрузки вложений. Попробуйте зарегистрироваться.
Offline Новожилова Елена  
#45 Оставлено : 16 апреля 2014 г. 12:38:03(UTC)
Новожилова Елена

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 10.12.2008(UTC)
Сообщений: 924
Женщина
Откуда: Крипто-Про

Поблагодарили: 99 раз в 95 постах
В логе ошибка:
Код:
Response from OCSP server recieved	
00000444	3.59037137	[5020] cades.dll: {6056} /COcspCheck::COcspTimeSyncHandler::OnResponse/ RevocationCheck.h(608) : stampTime >= response.get_SRThisUpdate(index)	
00000445	3.59041142	[5020] cades.dll: {6056} /COcspCheck::COcspTimeSyncHandler::OnResponse/ RevocationCheck.h(613) : (1544) > 60 sec : TSP and OCSP time is out of sync	
00000446	3.59156632	[5020] cades.dll: {6056} /COcspCheck::retrieveOcspResponse/ RevocationCheck.h(736) : #success#	


Время в штампе (который был получен до OCSP-ответа) больше времени, указанном в OCSP-ответе. Проверьте точность часов на службе OCSP.
Ели служба OCSP тестовая и работает по CRL, то должна быть установлена галочка "Заменять время последнего обновления CRL текущим временем.
thanks 1 пользователь поблагодарил Новожилова Елена за этот пост.
MCR оставлено 18.04.2014(UTC)
Offline Golodnyi  
#46 Оставлено : 16 апреля 2014 г. 13:47:17(UTC)
Golodnyi

Статус: Активный участник

Группы: Участники
Зарегистрирован: 27.08.2012(UTC)
Сообщений: 51

Сказал(а) «Спасибо»: 2 раз
Автор: Новожилова Елена Перейти к цитате
В логе ошибка:
Код:
Response from OCSP server recieved	
00000444	3.59037137	[5020] cades.dll: {6056} /COcspCheck::COcspTimeSyncHandler::OnResponse/ RevocationCheck.h(608) : stampTime >= response.get_SRThisUpdate(index)	
00000445	3.59041142	[5020] cades.dll: {6056} /COcspCheck::COcspTimeSyncHandler::OnResponse/ RevocationCheck.h(613) : (1544) > 60 sec : TSP and OCSP time is out of sync	
00000446	3.59156632	[5020] cades.dll: {6056} /COcspCheck::retrieveOcspResponse/ RevocationCheck.h(736) : #success#	


Время в штампе (который был получен до OCSP-ответа) больше времени, указанном в OCSP-ответе. Проверьте точность часов на службе OCSP.
Ели служба OCSP тестовая и работает по CRL, то должна быть установлена галочка "Заменять время последнего обновления CRL текущим временем.


Можно подробнее про галочку? Это параметр в эцп бп или настройка в крипто про csp?
Offline Golodnyi  
#47 Оставлено : 16 апреля 2014 г. 13:56:18(UTC)
Golodnyi

Статус: Активный участник

Группы: Участники
Зарегистрирован: 27.08.2012(UTC)
Сообщений: 51

Сказал(а) «Спасибо»: 2 раз
Цитата:
Время в штампе (который был получен до OCSP-ответа) больше времени, указанном в OCSP-ответе.

Тут еще не понял, откуда берется время в штампе до проверки OCSP сервера, сам OCSP сервер это сервер УЦ, не можем там ничего проверить
Offline Новожилова Елена  
#48 Оставлено : 16 апреля 2014 г. 16:19:29(UTC)
Новожилова Елена

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 10.12.2008(UTC)
Сообщений: 924
Женщина
Откуда: Крипто-Про

Поблагодарили: 99 раз в 95 постах
При формировании подписи формата CAdES-X Long Type 1 сначала получается штамп времени на значение подписи, а потом информация о статусе сертификата (OCSP-ответ).
Эта галочка - в настройках OCSP-сервера. Если у вас к нему нет доступа, обратитесь в УЦ. Уточните, насколько актуальную информацию о статусах сертификатов выдает OCSP-сервер.

Отредактировано пользователем 16 апреля 2014 г. 16:21:06(UTC)  | Причина: Не указана

Offline Golodnyi  
#49 Оставлено : 17 апреля 2014 г. 18:48:48(UTC)
Golodnyi

Статус: Активный участник

Группы: Участники
Зарегистрирован: 27.08.2012(UTC)
Сообщений: 51

Сказал(а) «Спасибо»: 2 раз
Попробовали на другом сертификате, такая же ошибка, сертификат от другого УЦ, так же пробовали на Вашей тестовой странице создать усовершенствованную подпись, точно такая же ошибка...

Лог при подписи на вашей тестовой странице

Отредактировано пользователем 17 апреля 2014 г. 18:57:09(UTC)  | Причина: Не указана

Вложение(я):
LAPTOP.LOG (58kb) загружен 3 раз(а).

У Вас нет прав для просмотра или загрузки вложений. Попробуйте зарегистрироваться.
Offline Новожилова Елена  
#50 Оставлено : 18 апреля 2014 г. 11:27:48(UTC)
Новожилова Елена

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 10.12.2008(UTC)
Сообщений: 924
Женщина
Откуда: Крипто-Про

Поблагодарили: 99 раз в 95 постах
УЦ может и другой, но OCSP-сервер в логе тот же самый http://pki.sertum-pro.ru/ocsp/ocsp.srf
В логе разница времени на нашей тестовой службе штампов и на этом OCSP-сервере ~25 минут. Я специально проверила время на нашей тестовой службе штампов, оно достаточно точное.
Попробуйте получить OCSP-ответ от данного OCSP-сервера при помощи ocsputil, сохраните в файл и посмотрите, какое время указано в поле thisUpdate.
Если это не текущее время, то обратитесь к администрации этого OCSP-сервера и выясните, почему они выдают устаревшие OCSP-ответы.
thanks 1 пользователь поблагодарил Новожилова Елена за этот пост.
Golodnyi оставлено 18.04.2014(UTC)
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
6 Страницы«<3456>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.