Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

3 Страницы123>
Опции
К последнему сообщению К первому непрочитанному
Offline HelenKlimova  
#1 Оставлено : 9 ноября 2015 г. 8:11:48(UTC)
HelenKlimova

Статус: Активный участник

Группы: Участники
Зарегистрирован: 10.06.2014(UTC)
Сообщений: 65
Российская Федерация

Сказал(а) «Спасибо»: 5 раз
Добрый день!

Не уверена, что на этот вопрос ответят, но вдруг у кого-то случалась такая ситуация.

Работаем с партнером, устанавливаем TLS соединение. Предыстория такова, что с этим партнером работали ранее, но последние обращения на продуктив были месяцев 5 назад. Сейчас опять появилась необходимость делать запросы на продуктив. У партнера есть тестовый сервер, который по его заверениям такой же, как и продуктивный. С тестовым сервером все работает. А продуктивный сервер начал выдавать ошибку SocketException, connection reset. 5 месяцев назад этот же программный код работал и на тесте и на продуктиве. Более того, мы взаимодействуем и с другими партнерами и проблем нигде нет.

Используем КриптоПро JCP 2.0.37985. Бьемся уже пару недель. Пробовали переустановить КриптоПро на самую новую версию, результат тот же. Партнер говорит, что такое может быть из-за того, что наша версия КриптоПро например отозвана, но по-моему, это бред.

Собственно, вопрос. Что все-таки такое может быть? Возможно, нам надо попробовать включить-выключить какую-нибудь настройку. У партнера на сервере по всей видимости стоит КриптоПро CSP.
Offline Евгений Афанасьев  
#2 Оставлено : 9 ноября 2015 г. 9:44:51(UTC)
Евгений Афанасьев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 06.12.2008(UTC)
Сообщений: 4,003
Российская Федерация
Откуда: Крипто-Про

Сказал(а) «Спасибо»: 21 раз
Поблагодарили: 714 раз в 674 постах
Здравствуйте.
Выясните, какая версия CSP у партнера. Попробуйте поставить себе CSP и подключиться (выполнить запрос к серверу) с помощью csptest с включенным логированием (-v -v).
Offline HelenKlimova  
#3 Оставлено : 9 ноября 2015 г. 10:18:42(UTC)
HelenKlimova

Статус: Активный участник

Группы: Участники
Зарегистрирован: 10.06.2014(UTC)
Сообщений: 65
Российская Федерация

Сказал(а) «Спасибо»: 5 раз
Спасибо за ответ!

Попробуем выяснить версию КриптоПро у партнера, но вряд ли удастся, т.к. примерно год назад на такой вопрос они ответили, что это тайна.

Из веб-браузера на их сайт зайти можем через IE с компьютера, где установлено КриптоПро CSP.

Цитата:
Попробуйте поставить себе CSP и подключиться (выполнить запрос к серверу) с помощью csptest с включенным логированием (-v -v).


Какое CSP попробовать поставить? Под Windows? К сожалению, с CSP практически не приходилось работать.

Нам партнер только что написал.
"Обратитесь, пожалуйста, в службу поддержки Крипто-ПРО и уточните, имеется ли у вашей версии jcp действующий сертификат ФСБ. Для работы с продуктивным сервисом может быть использована только версия, имеющая действующий сертификат."

Как мы понимаем, у КриптоПро 2.0... сертификата нет?

Отредактировано пользователем 9 ноября 2015 г. 10:42:28(UTC)  | Причина: Не указана

Offline Евгений Афанасьев  
#4 Оставлено : 9 ноября 2015 г. 11:49:20(UTC)
Евгений Афанасьев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 06.12.2008(UTC)
Сообщений: 4,003
Российская Федерация
Откуда: Крипто-Про

Сказал(а) «Спасибо»: 21 раз
Поблагодарили: 714 раз в 674 постах
Попробуйте поставить Крипто-Про CSP 3.6 7777 R4, например. В его документации должна быть описана утилита csptest, с ней нужно работать в командной строке. Утилита может выполнить подключение к серверу и вывести лог.
Да, JCP 2.0 пока не сертифицирован. Если вы все это время совсем ничего не меняли, то, возможно, истек срок действия у чего-то. Попробуйте собрать логи JTLS.
Offline HelenKlimova  
#5 Оставлено : 9 ноября 2015 г. 11:56:54(UTC)
HelenKlimova

Статус: Активный участник

Группы: Участники
Зарегистрирован: 10.06.2014(UTC)
Сообщений: 65
Российская Федерация

Сказал(а) «Спасибо»: 5 раз
Цитата:
Да, JCP 2.0 пока не сертифицирован.

А не подскажете, когда все-таки можно ждать сертификации JCP 2.0? Обещали летом 2015, а уже ноябрь. Неизвестны сроки?

Цитата:
Если вы все это время совсем ничего не меняли, то, возможно, истек срок действия у чего-то. Попробуйте собрать логи JTLS.

Ни у чего не истек срок действия. Я писала в первом сообщении, что все остальное работает, в том числе и их тестовый сервер. Сертификат для продуктива получали новый. Сертификат выдан УЦ КриптоПро. Тестовый сертификат тоже выдан УЦ КриптоПро.

Offline Евгений Афанасьев  
#6 Оставлено : 9 ноября 2015 г. 13:37:47(UTC)
Евгений Афанасьев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 06.12.2008(UTC)
Сообщений: 4,003
Российская Федерация
Откуда: Крипто-Про

Сказал(а) «Спасибо»: 21 раз
Поблагодарили: 714 раз в 674 постах
Надеемся, до конца года получим сертификаты.
Тогда нужно собрать логи нас своей стороне.
Offline HelenKlimova  
#7 Оставлено : 9 ноября 2015 г. 15:29:01(UTC)
HelenKlimova

Статус: Активный участник

Группы: Участники
Зарегистрирован: 10.06.2014(UTC)
Сообщений: 65
Российская Федерация

Сказал(а) «Спасибо»: 5 раз
Автор: afev Перейти к цитате
Надеемся, до конца года получим сертификаты.
Тогда нужно собрать логи нас своей стороне.


Включили логгер КриптоПро, собрали. Я из цепочки сертификатов убрала владельца, заменила на "*****".
Остальное как было, вместе с trace из JUnit.
Если что-то можете подсказать, что не так и с чем, то будет просто замечательно.

crypto.log (32kb) загружен 5 раз(а).

Здесь мы просто пытались обратиться к серверу, сделать GET запрос и прочитать содержимое HTML.
Offline Евгений Афанасьев  
#8 Оставлено : 9 ноября 2015 г. 15:59:22(UTC)
Евгений Афанасьев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 06.12.2008(UTC)
Сообщений: 4,003
Российская Федерация
Откуда: Крипто-Про

Сказал(а) «Спасибо»: 21 раз
Поблагодарили: 714 раз в 674 постах
Если у вас версия JCP довольно новая (с помощью которой лог получили), то могут быть проблемы, если на стороне сервера CSP версии 3.6 до R4.
Offline HelenKlimova  
#9 Оставлено : 9 ноября 2015 г. 16:31:30(UTC)
HelenKlimova

Статус: Активный участник

Группы: Участники
Зарегистрирован: 10.06.2014(UTC)
Сообщений: 65
Российская Федерация

Сказал(а) «Спасибо»: 5 раз
Автор: afev Перейти к цитате
Если у вас версия JCP довольно новая (с помощью которой лог получили), то могут быть проблемы, если на стороне сервера CSP версии 3.6 до R4.


Версия 2.0.37985. Относительно новая, но мы ей уже почти год пользуемся. И 5 месяцев назад у нас она же была, когда мы с этим партнером работали.
Вряд ли они у себя на сервере делали downgrade. Тем более, что тест работает.

Получается, по логам тоже ничего нельзя сказать. Какие могут быть рекомендации нам?

Offline Евгений Афанасьев  
#10 Оставлено : 9 ноября 2015 г. 16:58:14(UTC)
Евгений Афанасьев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 06.12.2008(UTC)
Сообщений: 4,003
Российская Федерация
Откуда: Крипто-Про

Сказал(а) «Спасибо»: 21 раз
Поблагодарили: 714 раз в 674 постах
1) Попробуйте csptest'ом к ним подключиться.
2) Если бы была известна версия CSP и веб-сервер, можно было бы попробовать воспроизвести.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (2)
3 Страницы123>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.