Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

3 Страницы123>
Опции
К последнему сообщению К первому непрочитанному
Offline Евгений А. Быков  
#1 Оставлено : 12 августа 2008 г. 17:13:36(UTC)
Евгений А. Быков

Статус: Участник

Группы: Участники
Зарегистрирован: 14.02.2008(UTC)
Сообщений: 18
Откуда: Екатеринбург

Добрый день,
Я использую сертификаты ГОСТ, полученные в УЦ КриптоПро с использованием CSP 3.0 для аутентификации удалённых пользоватей, обращающихся к опубликованному веб-сайту, в AD.
Особенностью сайта я назову наличие большого числа "картинок", используемых для оформления (небольшого размера, но в большом количестве). В логах ISA Server я вижу запросы к каждой из них.
Проблема заключается в том, что после того, как пользователь получил доступ к веб-серверу, он имеет возможность работы с сайтом в течение очень непродолжительного времени (5-60 секунд). Время меняется случайным образом, не связано с таймаутами на ИСА Сервере (те таймауты начинаются с 5 минут, но ни разу пользователю не удалось проработать и минуты).
Проблема начинается на этапе загрузки, картинки или страницы. Пользователь просто перестает быть аутентифицированным, в логах ISA Server запись Client Username сменяется с DOMAIN\USER на ANONYMOUS. После этого никакая страница не грузится, отображается сообешние, что страница не может быть отображена и фраза:
Код:
Error Code: 500 Internal Server Error. The server denied the specified Uniform Resource Locator (URL). Contact the server administrator. (12202) 

Может ли такое поведение быть связано с особенностями сертификатов ГОСТ? Если отключить запрос клиентского сертификата, заменив аутентификацию, скажем на HTML Forms, то проблема исчезает.
Спасибо.
Offline Максим Коллегин  
#2 Оставлено : 12 августа 2008 г. 17:23:45(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,398
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
Установите КриптоПро Winlogon на сервер - он содержит исправление для TLS. (лицензия не нужна)
Знания в базе знаний, поддержка в техподдержке
Offline Евгений А. Быков  
#3 Оставлено : 12 августа 2008 г. 17:42:22(UTC)
Евгений А. Быков

Статус: Участник

Группы: Участники
Зарегистрирован: 14.02.2008(UTC)
Сообщений: 18
Откуда: Екатеринбург

Спасибо.
Установил Winlogon, поставил ещё SP3 на CSP, но к сожалению, это не решило проблемы.
Offline Максим Коллегин  
#4 Оставлено : 12 августа 2008 г. 17:59:09(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,398
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
Хм. Попробуйте CSP 3.6.
Знания в базе знаний, поддержка в техподдержке
Offline Евгений А. Быков  
#5 Оставлено : 12 августа 2008 г. 18:21:48(UTC)
Евгений А. Быков

Статус: Участник

Группы: Участники
Зарегистрирован: 14.02.2008(UTC)
Сообщений: 18
Откуда: Екатеринбург

К сожалению, установка CSP 3.6 так же ничего не изменила. Думаю поставить серверные и клиентские сертификаты не ГОСТ, проверить, действительно ли проблема в алгоритме сертификата, а не в чём-то другом. Не могли бы Вы посоветовать, где можно получить оценочные сертификаты с др. алгоритмами для серверной и клиентской аутентификации?
Offline Максим Коллегин  
#6 Оставлено : 12 августа 2008 г. 19:04:13(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,398
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
Сертификаты с upn наш тестовый центр не сделает. Но никто не мешает сделать на Крипто-Про УЦ сертификаты для ключей RSA.
Какой билд 3.6 вы испытывали?
Знания в базе знаний, поддержка в техподдержке
Offline Евгений А. Быков  
#7 Оставлено : 12 августа 2008 г. 19:16:55(UTC)
Евгений А. Быков

Статус: Участник

Группы: Участники
Зарегистрирован: 14.02.2008(UTC)
Сообщений: 18
Откуда: Екатеринбург

Я поставил CSP core version 3.6.4070 КС2. У меня нет аппаратного обеспечения для КС2, однако в КС1 были проблемы в своё время, и, как я понял, никто не мешает использовать версию КС2 по уровню КС1 при отсутствии нужного аппаратного обеспечения.
Offline Максим Коллегин  
#8 Оставлено : 12 августа 2008 г. 19:19:08(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,398
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
Именно номер сборки интересует. Версия ядра давно не менялась.
Знания в базе знаний, поддержка в техподдержке
Offline Евгений А. Быков  
#9 Оставлено : 12 августа 2008 г. 19:42:50(UTC)
Евгений А. Быков

Статус: Участник

Группы: Участники
Зарегистрирован: 14.02.2008(UTC)
Сообщений: 18
Откуда: Екатеринбург

Прошу прощения
Product version: 3.6.4987, скачал на сайте несколькими часами ранее сегодня.
В Test Center CRYPTO-PRO получил сертфикат с использованием провайдера MS Base Cryptoprovider 1.0, серверный сертификат так же обновил. Нужно отметить, что есть ещё отличие - этот сертификат располагается не в контейнере на eToken, пока не готов сказать насколько это принципиально. Тем не менее, с этим сертификатом доступ к веб-серверу работает, тестировал минут 5, ни малейшей проблемы не возникло (на сертификатах ГОСТ ни разу не получилось больше минуты).
Offline Максим Коллегин  
#10 Оставлено : 12 августа 2008 г. 19:56:56(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,398
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
Какой используется ISA сервер? Насколько я понял SSL поднят на ISA, а дальше до веб-сайта обычный http?
Знания в базе знаний, поддержка в техподдержке
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (4)
3 Страницы123>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.