Статус: Сотрудник
Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC) Сообщений: 1,496 Откуда: КРИПТО-ПРО
Сказал(а) «Спасибо»: 35 раз Поблагодарили: 466 раз в 333 постах
|
Автор: kychanov_sa Цитата:Если хочется старых версий -- используйте ssl_protocols TLSv1; попробовал так openssl s_client -connect myhost.ru:443 -tls1 тоже самое, ошибка 10054 Логов нет, ошибок криптографии не видно. Возможно не связанная с gost_capi проблема: https://stackoverflow.co...to-connect-to-our-server |
|
|
|
|
Статус: Участник
Группы: Участники
Зарегистрирован: 27.06.2017(UTC) Сообщений: 17 Откуда: РФ
|
Может есть какой-то публичный сайт с ГОСТ TLS1, на котором можно было бы проверить настройку openssl?
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 21.11.2010(UTC) Сообщений: 1,098
Сказал(а) «Спасибо»: 7 раз Поблагодарили: 151 раз в 136 постах
|
|
|
|
|
Статус: Участник
Группы: Участники
Зарегистрирован: 27.06.2017(UTC) Сообщений: 17 Откуда: РФ
|
Да, спасибо. Сейчас через wireshark посмотрел, что происходит при доступе к серверу с машины, на которой установлен КриптоПРО 3.6, и с машины с 4.0 версией. Запрос делал через тот же openssl с ограничением протокола до tls1 Сначала нормальная машина с КриптоПРО 4.0 Цитата: 2319 48.474086 192.168.21.94 192.168.21.114 TLSv1 255 Client Hello 2325 48.475727 192.168.21.114 192.168.21.94 TLSv1 398 Server Hello, Certificate, Server Hello Done 2328 48.552350 192.168.21.94 192.168.21.114 TLSv1 274 Client Key Exchange, Change Cipher Spec, Encrypted Handshake Message 2329 48.554436 192.168.21.114 192.168.21.94 TLSv1 85 Change Cipher Spec, Encrypted Handshake Message
тут 94-й это клиент, 114-сервер. На этом машине всё работает. Теперь машина "курильщика" с КриптоПРО 3.9: Цитата: 48 2.358338 192.168.21.48 192.168.21.114 TLSv1 255 Client Hello 49 2.359805 192.168.21.114 192.168.21.48 TCP 1514 443 → 50674 [ACK] Seq=1 Ack=202 Win=65536 Len=1460 [TCP segment of a reassembled PDU] 55 2.360034 192.168.21.114 192.168.21.48 TLSv1 398 Server Hello, Certificate, Server Hello Done 63 2.434772 192.168.21.48 192.168.21.114 TLSv1 266 Client Key Exchange, Change Cipher Spec, Encrypted Handshake Message
тут 48-клиент, 114-й сервер. Судя по трейсу, сервер не отвечает на последний запрос клиента и просто рвёт соединение. Каким-то образом проблема решается, если установить КриптоПРО 4.0. Что ещё можно посмотреть, чтобы хотя бы понять направление поиска источника проблемы?
|
|
|
|
Статус: Сотрудник
Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC) Сообщений: 1,496 Откуда: КРИПТО-ПРО
Сказал(а) «Спасибо»: 35 раз Поблагодарили: 466 раз в 333 постах
|
Автор: kychanov_sa тут 48-клиент, 114-й сервер. Судя по трейсу, сервер не отвечает на последний запрос клиента и просто рвёт соединение. ... Что ещё можно посмотреть, чтобы хотя бы понять направление поиска источника проблемы? Посмотреть логи сервера. |
|
|
|
|
Статус: Участник
Группы: Участники
Зарегистрирован: 27.06.2017(UTC) Сообщений: 17 Откуда: РФ
|
Цитата:Посмотреть логи сервера. В событиях системы при выполнении запроса с машины с КриптоПРО 3.6 появляется ошибка: Цитата:КриптоПро TLS. Ошибка 0x80090019 при импорте открытого ключа: Набор ключей не определен. Если такой же запрос отправлять с машины с КриптоПРО 4.0 ошибки нет.
|
|
|
|
Статус: Сотрудник
Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC) Сообщений: 1,496 Откуда: КРИПТО-ПРО
Сказал(а) «Спасибо»: 35 раз Поблагодарили: 466 раз в 333 постах
|
Автор: kychanov_sa Цитата:Посмотреть логи сервера. В событиях системы при выполнении запроса с машины с КриптоПРО 3.6 появляется ошибка: Цитата:КриптоПро TLS. Ошибка 0x80090019 при импорте открытого ключа: Набор ключей не определен. Если такой же запрос отправлять с машины с КриптоПРО 4.0 ошибки нет. Не может openssl печатать такую ошибку. Пока не опишите подробно по шагам, что вы делаете -- ответов не ждите. |
|
|
|
|
Статус: Участник
Группы: Участники
Зарегистрирован: 27.06.2017(UTC) Сообщений: 17 Откуда: РФ
|
Цитата:Не может openssl печатать такую ошибку. Это не openssl. Это ошибка, фиксируемая в событиях системы на сервере. Цитата:Пока не опишите подробно по шагам, что вы делаете -- ответов не ждите. 0. Есть сервер с криптопро 3.6 или 4.0 (на сервере без разницы) с сайтом, на котором TLS через ГОСТ настроен 1. Через openssl с машины с криптопро 3.6 делаем запрос на сервер: openssl s_client -connect myhost.ru:443 -tls1 2. через wireshark на клиенте видим такой диалог: - клиент: Client Hello - сервер: Server Hello, Certificate, Server Hello Done - клиент: Client Key Exchange, Change Cipher Spec, Encrypted Handshake Message - сервер: закрываю соединение с ошибкой 10054 3. При этом на стороне сервера в событиях системы появляется запись: КриптоПро TLS. Ошибка 0x80090019 при импорте открытого ключа: Набор ключей не определен. Если те же самые действия с тем же сервером производить с клиентской машины, на которой установлен криптопро 4.0, то всё работает. Если зайти на сайт из браузера IE с машины с криптопро 3.6, то сайт тоже нормально открывается.
|
|
|
|
Статус: Сотрудник
Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC) Сообщений: 1,496 Откуда: КРИПТО-ПРО
Сказал(а) «Спасибо»: 35 раз Поблагодарили: 466 раз в 333 постах
|
Автор: kychanov_sa Если зайти на сайт из браузера IE с машины с криптопро 3.6, то сайт тоже нормально открывается. Спасибо, теперь всё понятно. Посмотрели в коде, никаких специфик для 3.6 нет, ошибка требует изучения на стенде, есть подозрения на несовпадение параметров групп кривых. Но проблеме ставим won`t fix, так как 1) на смену gost_capi пришёл gostengy 2) поддерживать gost_capi для 3.6 никто не планировал 3) альтернативные решения работают. |
|
|
|
|
Статус: Участник
Группы: Участники
Зарегистрирован: 27.06.2017(UTC) Сообщений: 17 Откуда: РФ
|
Цитата:Но проблеме ставим won`t fix, так как 1) на смену gost_capi пришёл gostengy 2) поддерживать gost_capi для 3.6 никто не планировал 3) альтернативные решения работают. Скачал gostengy.dll, переконфигурировал openssl, теперь ругается на отсутствие libcrypto-1_1.dll :) Библиотека входит в состав КриптоПРО CSP 3.9 (временно обновились с 3.6)?
|
|
|
|
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Important Information:
The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
More Details
Close