Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

3 Страницы<123>
Опции
К последнему сообщению К первому непрочитанному
Offline Василий Дементьев  
#11 Оставлено : 12 августа 2008 г. 20:10:58(UTC)
Василий Дементьев

Статус: Администратор

Группы: Администраторы, Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 350
Откуда: ООО &amp;amp;quot;КРИПТО-ПРО&amp;amp;quot;

Поблагодарили: 6 раз в 5 постах
Вопрос - а 3.0 был какого варианта - КС1 или КС2 ?

И второе. Если сейчас (3.6 КС2 и ключ ГОСТ на етокене) включить кеширование (панель CSP - Безопасность) и перезагрузить сервер - то после этого изменится поведение?

Также интересует - клиентские сертификаты подмаплены соответствующим пользователям AD вручную ("Отображение имен..." в контекстном меню пользователя AD) или этого не сделано и используется UPN ?
Offline Евгений А. Быков  
#12 Оставлено : 12 августа 2008 г. 20:42:01(UTC)
Евгений А. Быков

Статус: Участник

Группы: Участники
Зарегистрирован: 14.02.2008(UTC)
Сообщений: 18
Откуда: Екатеринбург

CSP 3.0 использовался КС2. В марте 2007 я приезжал в офис ООО "Крипто-Про" с проблемой настройки ISA Server, тогда выяснилось что при использовании версии КС1 возникает ошибка 401 на этапе аутентификации пользователя. Поэтому использовался КС2 без аппаратного обеспечения для работы его по КС2. Включил кэширование в 3.6, размер по умолчанию оставил 8. Такое впечатление, что среднее время работы увеличилось до минуты-полутора, но тем не менее, проблема сохранилась, появляется идентичная ошибка. Я не исключаю, что более дляительная работа связана с тем, что всё таки после 18 вечера по нашему времени сеть сильно разгружается, поскольку отдел эксплуатации уходит с боем часов. При этом я задумался о параметре "Размер кэша" (надеюсь, правильно перевел, использую англ. версию). За что он отвечает? Объём сохраняемых данных? или это длительность хранения данных? И с ним может быть связано возросшее время работы, но не исправившее полностью ситуацию?

Клиентские сертификаты подмаплены вручную на контроллере домена в свойствах пользователя (Name mappings).
Спасибо.
Offline Максим Коллегин  
#13 Оставлено : 13 августа 2008 г. 1:25:38(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,398
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
Цитата:
Какой используется ISA сервер?
Знания в базе знаний, поддержка в техподдержке
Offline Евгений А. Быков  
#14 Оставлено : 13 августа 2008 г. 13:03:59(UTC)
Евгений А. Быков

Статус: Участник

Группы: Участники
Зарегистрирован: 14.02.2008(UTC)
Сообщений: 18
Откуда: Екатеринбург

Используется ISA 2006 Standard SP1. ОС W2003 Enterprise SP1 (не R2). Различные версии CSP ставил на этом сервере.

Аналогичное поведение наблюдалось ранее с W2003 R2 Standard SP2 + ISA 2006 Standard Без SP + CSP 3.0 КС2 SP2, тогда я связал поведение с сетевыми нововведениями R2, но версия не подтвердилась.
Offline Евгений А. Быков  
#15 Оставлено : 19 августа 2008 г. 13:00:49(UTC)
Евгений А. Быков

Статус: Участник

Группы: Участники
Зарегистрирован: 14.02.2008(UTC)
Сообщений: 18
Откуда: Екатеринбург

Добрый день, с проблемой ситуация не прояснилась? Возможно есть какие-либо служебные DLL для внутреннего использования, выводящие служебную информацию, которая могла бы помочь исправить локализовать ошибку?

Отредактировано пользователем 19 августа 2008 г. 13:02:02(UTC)  | Причина: Не указана

Offline Василий Дементьев  
#16 Оставлено : 19 августа 2008 г. 14:49:50(UTC)
Василий Дементьев

Статус: Администратор

Группы: Администраторы, Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 350
Откуда: ООО &amp;amp;quot;КРИПТО-ПРО&amp;amp;quot;

Поблагодарили: 6 раз в 5 постах
Я думаю, нужно попробовать воспроизвести на нашей территории.
ISA сервер я готов сделать, IIS (без контента) - тоже.
Далее нужно повторить настройки IIS (структуру сайта) - может, для эксперимента привезёте свои файлы.
Offline Евгений А. Быков  
#17 Оставлено : 19 августа 2008 г. 15:40:09(UTC)
Евгений А. Быков

Статус: Участник

Группы: Участники
Зарегистрирован: 14.02.2008(UTC)
Сообщений: 18
Откуда: Екатеринбург

Вообще вся связка состоит из веб-приложения, службы WCF и данных на SQL сервере. Я могу отправить по почте установщики, либо, например выложить на FTP архив со всем виртуальным полигоном из 4 серверов (правда это ~10-15 Гб). Или Вы имели в виду подъехать в офис с развёрнутым полигоном?
Offline Василий Дементьев  
#18 Оставлено : 19 августа 2008 г. 18:07:58(UTC)
Василий Дементьев

Статус: Администратор

Группы: Администраторы, Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 350
Откуда: ООО &amp;amp;quot;КРИПТО-ПРО&amp;amp;quot;

Поблагодарили: 6 раз в 5 постах
В принципе, всё готово.
Итак:
есть DC,
сервер ISA (в этом домене),
сервер IIS (в этом домене),
клиентский компьютер (за пределами домена)
есть сертификат аутентификации клиента (он же сертификат входа со смарткартой)
на ISA стоит требование клиентского сертификата и проверка его в AD,
перенаправление на IIS - по http.

Наверное, на первом этапе было бы интересно просто посмотреть переходы по веб-сайту (чтобы грузились картинки и другой контент, но пока без SQL).
Offline Василий Дементьев  
#19 Оставлено : 19 августа 2008 г. 19:34:02(UTC)
Василий Дементьев

Статус: Администратор

Группы: Администраторы, Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 350
Откуда: ООО &amp;amp;quot;КРИПТО-ПРО&amp;amp;quot;

Поблагодарили: 6 раз в 5 постах
Посмотрел - всё вроде в порядке.
На ISA установлен CSP 3.6 KC2.

Кстати, вопрос - перенаправление на IIS у Вас именно по http?
И второе - на IIS требуется аутентификация или там анонимный доступ?
Offline Евгений А. Быков  
#20 Оставлено : 22 августа 2008 г. 18:56:00(UTC)
Евгений А. Быков

Статус: Участник

Группы: Участники
Зарегистрирован: 14.02.2008(UTC)
Сообщений: 18
Откуда: Екатеринбург

Прошу прощения. Перенаправление к веб-серверу идёт по http, да. Но доступ не анонимный, аутентификация Windows. На ISA Server разрешено делегирование данных пользователя к веб-серверу. Функциональный уровень домена поднят до W2003, и в AD ISA-серверу разрешено делегирование пользовательских данных веб-серверу, любой протокол. Веб-сервер работает от имени доменного пользователя, не NetworkService, и для веб-сервера созданы соответствующие SPN.
Позавчера я собирал инсталлятор, с помощью которого можно было бы развернуть на веб-сервер нашу систему, но возникла проблема - всё заработало. С одной стороны, конечно, приятно, но при этом непонятны причины, по которым всё не работало до этого.
Мы сами оказываем тех. поддержку нашим клиентам, и те ситуации, когда долго разбираемся с проблемой, а оказывается клиенты, к примеру, забыли включить сетевой провод в компьютер, несколько расстраивают. Однако сейчас мы действительно изменили только то, что с вечера выключили сервера, а с утра включили. По поводу криптопровайдеров - тоже сложная история. Был установлен CSP 3.0 SP2, затем WinLogon, затем 3.6, который удалил и 3.0, и WinLogon. Потом 3.6 удалён, поставлен сторонний криптопровайдер, удалён. Поставлен снова 3.6, удалён. И в конце концов поставлен 3.0 КС2 SP2. На котором всё заработало.
Сейчас с нуля поднимаю весь вирт. домен, хочу проверить, каким будет поведение.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
3 Страницы<123>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.