| 
	Статус: Сотрудник
 Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
 Сообщений: 1,577
 Откуда: КРИПТО-ПРО
 
 Сказал(а) «Спасибо»: 38 разПоблагодарили: 537 раз в 376 постах
 
 | 
            
		      
                Автор: kychanov_sa  Цитата:Если хочется старых версий -- используйте ssl_protocols TLSv1; попробовал так openssl s_client -connect myhost.ru:443 -tls1 тоже самое, ошибка 10054 Логов нет, ошибок криптографии не видно. Возможно не связанная с gost_capi проблема: https://stackoverflow.co...to-connect-to-our-server | 
|  | 
    | 
             | 
            
         | 
    |  | 
        
        
        
            
        
            
            
    | 
	Статус: Участник
 Группы: Участники
Зарегистрирован: 27.06.2017(UTC)
 Сообщений: 17
 Откуда: РФ
 
 | 
            
		      
                Может есть какой-то публичный сайт с ГОСТ TLS1, на котором можно было бы проверить настройку openssl? | 
    | 
             | 
            
         | 
    |  | 
        
        
        
    
        
            
            
    | 
	Статус: Активный участник
 Группы: Участники
Зарегистрирован: 21.11.2010(UTC)
 Сообщений: 1,143
 
 Сказал(а) «Спасибо»: 7 разПоблагодарили: 160 раз в 145 постах
 
 |  | 
    | 
             | 
            
         | 
    |  | 
        
        
        
            
        
            
            
    | 
	Статус: Участник
 Группы: Участники
Зарегистрирован: 27.06.2017(UTC)
 Сообщений: 17
 Откуда: РФ
 
 | 
            
		      
                Да, спасибо. Сейчас через wireshark посмотрел, что происходит при доступе к серверу с машины, на которой установлен КриптоПРО 3.6, и с машины с 4.0 версией. Запрос делал через тот же openssl с ограничением протокола до tls1 Сначала нормальная машина с КриптоПРО 4.0 Цитата:2319	48.474086	192.168.21.94	192.168.21.114	TLSv1	255	Client Hello
 2325	48.475727	192.168.21.114	192.168.21.94	TLSv1	398	Server Hello, Certificate, Server Hello Done
 2328	48.552350	192.168.21.94	192.168.21.114	TLSv1	274	Client Key Exchange, Change Cipher Spec, Encrypted Handshake Message
 2329	48.554436	192.168.21.114	192.168.21.94	TLSv1	85	Change Cipher Spec, Encrypted Handshake Message
 
 тут 94-й это клиент, 114-сервер. На этом машине всё работает. Теперь машина "курильщика" с КриптоПРО 3.9: Цитата:48	2.358338	192.168.21.48	192.168.21.114	TLSv1	255	Client Hello
 49	2.359805	192.168.21.114	192.168.21.48	TCP	1514	443 → 50674 [ACK] Seq=1 Ack=202 Win=65536 Len=1460 [TCP segment of a reassembled PDU]
 55	2.360034	192.168.21.114	192.168.21.48	TLSv1	398	Server Hello, Certificate, Server Hello Done
 63	2.434772	192.168.21.48	192.168.21.114	TLSv1	266	Client Key Exchange, Change Cipher Spec, Encrypted Handshake Message
 
 тут 48-клиент, 114-й сервер. Судя по трейсу, сервер не отвечает на последний запрос клиента и просто рвёт соединение. Каким-то образом проблема решается, если установить КриптоПРО 4.0. Что ещё можно посмотреть, чтобы хотя бы понять направление поиска источника проблемы? | 
    | 
             | 
            
         | 
    |  | 
        
        
        
    
        
            
            
    | 
	Статус: Сотрудник
 Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
 Сообщений: 1,577
 Откуда: КРИПТО-ПРО
 
 Сказал(а) «Спасибо»: 38 разПоблагодарили: 537 раз в 376 постах
 
 | 
            
		      
                Автор: kychanov_sa  тут 48-клиент, 114-й сервер. Судя по трейсу, сервер не отвечает на последний запрос клиента и просто рвёт соединение....
 Что ещё можно посмотреть, чтобы хотя бы понять направление поиска источника проблемы?
 Посмотреть логи сервера. | 
|  | 
    | 
             | 
            
         | 
    |  | 
        
        
        
            
        
            
            
    | 
	Статус: Участник
 Группы: Участники
Зарегистрирован: 27.06.2017(UTC)
 Сообщений: 17
 Откуда: РФ
 
 | 
            
		      
                Цитата:Посмотреть логи сервера. В событиях системы при выполнении запроса с машины с КриптоПРО 3.6 появляется ошибка: Цитата:КриптоПро TLS. Ошибка 0x80090019 при импорте открытого ключа: Набор ключей не определен. Если такой же запрос отправлять с машины с КриптоПРО 4.0 ошибки нет. | 
    | 
             | 
            
         | 
    |  | 
        
        
        
    
        
            
            
    | 
	Статус: Сотрудник
 Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
 Сообщений: 1,577
 Откуда: КРИПТО-ПРО
 
 Сказал(а) «Спасибо»: 38 разПоблагодарили: 537 раз в 376 постах
 
 | 
            
		      
                Автор: kychanov_sa  Цитата:Посмотреть логи сервера. В событиях системы при выполнении запроса с машины с КриптоПРО 3.6 появляется ошибка: Цитата:КриптоПро TLS. Ошибка 0x80090019 при импорте открытого ключа: Набор ключей не определен. Если такой же запрос отправлять с машины с КриптоПРО 4.0 ошибки нет. Не может openssl печатать такую ошибку. Пока не опишите подробно по шагам, что вы делаете -- ответов не ждите. | 
|  | 
    | 
             | 
            
         | 
    |  | 
        
        
        
            
        
            
            
    | 
	Статус: Участник
 Группы: Участники
Зарегистрирован: 27.06.2017(UTC)
 Сообщений: 17
 Откуда: РФ
 
 | 
            
		      
                Цитата:Не может openssl печатать такую ошибку. Это не openssl. Это ошибка, фиксируемая в событиях системы на сервере. Цитата:Пока не опишите подробно по шагам, что вы делаете -- ответов не ждите. 0. Есть сервер с криптопро 3.6 или 4.0 (на сервере без разницы) с сайтом, на котором TLS через ГОСТ настроен 1. Через openssl с машины с криптопро 3.6 делаем запрос на сервер: openssl s_client -connect myhost.ru:443 -tls1 2. через wireshark на клиенте видим такой диалог:    - клиент: Client Hello    - сервер: Server Hello, Certificate, Server Hello Done    - клиент: Client Key Exchange, Change Cipher Spec, Encrypted Handshake Message    - сервер: закрываю соединение с ошибкой 10054 3. При этом на стороне сервера в событиях системы появляется запись: КриптоПро TLS. Ошибка 0x80090019 при импорте открытого ключа: Набор ключей не определен. Если те же самые действия с тем же сервером производить с клиентской машины, на которой установлен криптопро 4.0, то всё работает. Если зайти на сайт из браузера IE с машины с криптопро 3.6, то сайт тоже нормально открывается. | 
    | 
             | 
            
         | 
    |  | 
        
        
        
    
        
            
            
    | 
	Статус: Сотрудник
 Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
 Сообщений: 1,577
 Откуда: КРИПТО-ПРО
 
 Сказал(а) «Спасибо»: 38 разПоблагодарили: 537 раз в 376 постах
 
 | 
            
		      
                Автор: kychanov_sa  Если зайти на сайт из браузера IE с машины с криптопро 3.6, то сайт тоже нормально открывается. Спасибо, теперь всё понятно. Посмотрели в коде, никаких специфик для 3.6 нет, ошибка требует изучения на стенде, есть подозрения на несовпадение параметров групп кривых. Но проблеме ставим won`t fix, так как 1) на смену gost_capi пришёл gostengy 2) поддерживать gost_capi для 3.6 никто не планировал 3) альтернативные решения работают. | 
|  | 
    | 
             | 
            
         | 
    |  | 
        
        
        
            
        
            
            
    | 
	Статус: Участник
 Группы: Участники
Зарегистрирован: 27.06.2017(UTC)
 Сообщений: 17
 Откуда: РФ
 
 | 
            
		      
                Цитата:Но проблеме ставим won`t fix, так как 1) на смену gost_capi пришёл gostengy 2) поддерживать gost_capi для 3.6 никто не планировал 3) альтернативные решения работают. Скачал gostengy.dll, переконфигурировал openssl, теперь ругается на отсутствие libcrypto-1_1.dll :) Библиотека входит в состав КриптоПРО CSP 3.9 (временно обновились с 3.6)? | 
    | 
             | 
            
         | 
    |  | 
        
        
        
    
	                           
	
    
        Быстрый переход
         
	
    
    Вы не можете создавать новые темы в этом форуме.
	
	Вы не можете отвечать в этом форуме.
	
	Вы не можете удалять Ваши сообщения в этом форуме.
	
	Вы не можете редактировать Ваши сообщения в этом форуме.
	
	Вы не можете создавать опросы в этом форуме.
	
	Вы не можете голосовать в этом форуме.
	
	
    
    
        Important Information:
        The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
        
        
More Details
        Close