Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline alivver  
#1 Оставлено : 15 июля 2015 г. 13:04:46(UTC)
alivver

Статус: Участник

Группы: Участники
Зарегистрирован: 29.07.2014(UTC)
Сообщений: 28
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Добрый день!
Установлен УЦ 1.5 (сборка 1116) в схеме с изолированным ЦС
в процессе выпуска и отзыва сертификата периодически (достаточно часто, но не всегда) возникает проблема: АРМ висит и его приходится в итоге "вырубать" через процессы, при этом задача, как я понимаю, завершается на стадии подтверждения запроса/отзыва (методы CertRequest.AcceptFirstRequest и RevokeRequest.AcceptRequest). При это можно зайти в запросы на выпуск/отзыв и там вручную подтвердить (тоже срабатывает не с первого раза). В логах винды ЦР появляются куча SOAP ошибок, все примерно об одном - "обнаружена неизвестная ошибка", в том числе Connector:WinHTTP reported 'security channel error' or unknown security call back. HRESULT=0x800A1529. В логах ЦС пусто, АРМ - только ошибка MMC (что закрывается аварийно)

Корневой и CRL на всех серверах и АРМ стоят где нужно, коннект между ЦР и ЦС стабилен

Единственное, на что пока можно грешить - ссылка на OCSP в сертификатах, а сам OCSP-сервер с истекшей лицензией. Правда нигде (АРМ) revocation provider не стоит, так что обращений по OCSP быть не должно (я прав?)

Еще - между АРМ и ЦР находится Континент..может ли он быть причиной?

Подскажите, плз, в чем может быть проблема? где что посмотреть?
Спасибо!
Offline alivver  
#2 Оставлено : 17 июля 2015 г. 10:20:20(UTC)
alivver

Статус: Участник

Группы: Участники
Зарегистрирован: 29.07.2014(UTC)
Сообщений: 28
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Ни у кого нет мыслей?
Offline Molostvov  
#3 Оставлено : 17 июля 2015 г. 14:41:09(UTC)
Molostvov

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 14.03.2013(UTC)
Сообщений: 448
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 95 раз в 85 постах
Добрый день.
Посоветую для начала убрать ссылку на OCSP в сертификатах, если ответа от сервера OCSP нет.
Так как сначала идет обращение по OCSP - если ответ не получен или статус в ответе не определён, то по CDP к CRL. Оба обращения идут от майкрософтского revocation provider'a, т.е. встроенный в ОС. Поэтому и в вашем случае также есть обращение к OCSP серверу.
https://technet.microsof...mp;MSPPError=-2147217396

Поэтому могу предположить, что в некоторые моменты ошибки возникают по таймауту. Ну и собственно сетевые настройки также могут влиять на работоспособность.





Offline alivver  
#4 Оставлено : 17 июля 2015 г. 15:04:14(UTC)
alivver

Статус: Участник

Группы: Участники
Зарегистрирован: 29.07.2014(UTC)
Сообщений: 28
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Спасибо. попробуем отключить OCSP и перевыпустить сертификаты
Offline alivver  
#5 Оставлено : 11 августа 2015 г. 17:46:39(UTC)
alivver

Статус: Участник

Группы: Участники
Зарегистрирован: 29.07.2014(UTC)
Сообщений: 28
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Купили лицензии на OCSP, теперь ссылка AIA доступна
но проблема осталась
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.