Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

3 Страницы<123>
Опции
К последнему сообщению К первому непрочитанному
Offline Максим Коллегин  
#11 Оставлено : 20 января 2010 г. 14:40:19(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,399
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
Лицензия в порядке?
Можно включить еще более расширенный trace ssl - будет писать в eventlog.

Windows Registry Editor Version 5.00

Цитата:
[HKEY_LOCAL_MACHINE\SOFTWARE\Crypto Pro\Cryptography\CurrentVersion\debug]
"cpsspap"=dword:000000ff
"cpsspap_fmt"=dword:000000ff

Знания в базе знаний, поддержка в техподдержке
Offline Demonix  
#12 Оставлено : 2 февраля 2010 г. 0:17:29(UTC)
Demonix

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 152
Откуда: Екатеринбург

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
Абонент, о котором шла речь в начале больше не отвечает, но есть другой, похожий.

Вот его журналы с включенным расширенным трейсом ssl. Лицензия у него в порядке.
Вложение(я):
evt.rar (16kb) загружен 16 раз(а).

У Вас нет прав для просмотра или загрузки вложений. Попробуйте зарегистрироваться.
Offline Максим Коллегин  
#13 Оставлено : 2 февраля 2010 г. 0:25:52(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,399
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
Windows Registry Editor Version 5.00

Quote:
[HKEY_LOCAL_MACHINE\SOFTWARE\Crypto Pro\Cryptography\CurrentVersion\debug]
"cpsspap"=dword:000000ff
"cpsspap_fmt"=dword:000000ff

это включите тоже.
Знания в базе знаний, поддержка в техподдержке
Offline Demonix  
#14 Оставлено : 3 февраля 2010 г. 0:51:16(UTC)
Demonix

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 152
Откуда: Екатеринбург

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
maxdm написал:
Windows Registry Editor Version 5.00

Quote:
[HKEY_LOCAL_MACHINE\SOFTWARE\Crypto Pro\Cryptography\CurrentVersion\debug]
"cpsspap"=dword:000000ff
"cpsspap_fmt"=dword:000000ff

это включите тоже.

Это такие же параметры реестра, как и в предыдущем сообщении...
Offline Максим Коллегин  
#15 Оставлено : 3 февраля 2010 г. 1:16:38(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,399
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
просто в логе не было событий из этого лога.
Знания в базе знаний, поддержка в техподдержке
Offline Максим Коллегин  
#16 Оставлено : 4 февраля 2010 г. 15:02:12(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,399
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
Доступна версия csptest, проверяющая сертификат клиента перед использованием - похоже все проблемы связаны с неверной настройкой EKU/политик использования сертификата
Знания в базе знаний, поддержка в техподдержке
Offline Demonix  
#17 Оставлено : 9 августа 2011 г. 14:25:47(UTC)
Demonix

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 152
Откуда: Екатеринбург

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
А можно еще вопросик? Правда, на этот раз, он, похоже не сильно связан с КриптоПро (серверный сертификат - RSA). Но csptest тоже не работает.
Вот лог:

CSP (Type:75) v3.6.5359 KC1 Release Ver:3.6.6497 OS:Windows CPU:IA32 FastCode:READY,ENABLED.
c:\Program Files\Crypto Pro\CSP\csptest -tlsc -server auth.kontur.ru -v -v
8 algorithms supported:
[0] 1.2.840.113549.3.4 (rc4)
[1] 1.2.840.113549.3.7 (3des)
[2] 1.2.840.113549.3.2 (rc2)
[3] 1.3.14.3.2.7 (des)
[4] 1.2.840.113549.2.5 (md5)
[5] 1.3.14.3.2.26 (sha1)
[6] 1.2.840.113549.1.1.1 (RSA)
[7] 1.2.840.113549.1.9.16.3.5 (ESDH)
Cipher strengths: 256..256
Supported protocols: 0x800000a8
No SetCredentialsAttributes
ClientHello: RecordLayer: SSL, Len: 70
Cipher Suites: (81 00 00) (80 00 00) (32 00 00) (09 00 00) (40 00 06) (64 00 00) (62 00 00) (03 00 00) (06 00 00) (80 00 02) (80 00 04) (13 00 00) (12 00 00) (63 00 00) (ff 00 00)
72 bytes of handshake data sent
0000 80 46 01 03 01 00 2d 00:00 00 10 00 00 81 00 00 .F....-.........
0010 80 00 00 32 00 00 09 06:00 40 00 00 64 00 00 62 ...2.....@..d..b
0020 00 00 03 00 00 06 02 00:80 04 00 80 00 00 13 00 ................
0030 00 12 00 00 63 00 00 ff:12 d8 21 7d 34 c8 87 8f ....c.....!}4...
0040 af ec dc fd ae f2 f5 95: ........

**** Server unexpectedly disconnected
An error occurred in running the program.
.\WebClient.c:409:Error performing handshake.
Error number 0x80090304 (2148074244).
Не удается установить связь с локальным администратором безопасности

Total: SYS: 0,063 sec USR: 0,063 sec UTC: 0,437 sec
[ErrorCode: 0x80090304]


В ие - невозможно отобразить страницу (ошибка - ERROR_INTERNET_SECURITY_CHANNEL_ERROR).
Сервер - винда 2008r2+IIS. Клиент - винда XP.

Еще есть nix сервер с nginx'ом. Там тот же сертификат, но все работает.
Полный лог csptest - в аттаче.
Там интересно вот что:

Protocol: TLS1
Cipher: DES
Cipher strength: 56
Hash: SHA
Hash strength: 160
Key exchange: RSA
Key exchange strength: 2048

В то время как у меня на XP:
Protocol: TLS 1.0
Cipher: Triple DES
Cipher strength: 168
Hash: SHA
Hash strength: 160
Key exchange: RSA
Key exchange strength: 2048

Ну и, собственно, набор Cipher Suites отличается. У неработающего клиента отсутствуют (10 00 00) (04 00 00) (05 00 00) (0a 00 00) (80 00 01) (c0 00 07) (80 00 03) и присутствуют (63 00 00) (ff 00 00)
Если я правильно понимаю, то, например, (63 00 00) - это TLS_DHE_DSS_EXPORT1024_WITH_DES_CBC_SHA и она отключена по умолчанию.

Нашел, как можно включить/отключить некоторые ciphersuites через реестр (HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\), но на клиенте в этой ветке все параметры - по умолчанию. А так же через групповые политики (http://msdn.microsoft.com/en-us/library/bb870930(VS.85).aspx), но в XP таких политик нет.

Что может таким образом влиять на установление ssl соединения?


p.s. Почему Cipher Suites в XP отображаются как 3 байта, а в семерке - как 2 байта?

Отредактировано пользователем 9 августа 2011 г. 14:28:07(UTC)  | Причина: Не указана

Вложение(я):
freeauth.txt (33kb) загружен 5 раз(а).

У Вас нет прав для просмотра или загрузки вложений. Попробуйте зарегистрироваться.
Offline rozhkov  
#18 Оставлено : 9 августа 2011 г. 14:47:47(UTC)
rozhkov

Статус: Активный участник

Группы: Участники
Зарегистрирован: 25.01.2011(UTC)
Сообщений: 589
Откуда: Крипто-Про

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa параметр Security Packages какие у него значения?
Offline Demonix  
#19 Оставлено : 9 августа 2011 г. 15:05:32(UTC)
Demonix

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 152
Откуда: Екатеринбург

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
kerberos
msv1_0
wdigest
cpssl
Offline rozhkov  
#20 Оставлено : 9 августа 2011 г. 15:38:35(UTC)
rozhkov

Статус: Активный участник

Группы: Участники
Зарегистрирован: 25.01.2011(UTC)
Сообщений: 589
Откуда: Крипто-Про

Забыл дописать на клиентском компьютере значение в реестре, если это на клиентском, то страницы с RSA сертификатом все не открываются или только Ваша?
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
3 Страницы<123>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.