Ключевое слово в защите информации
ключевое слово
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Magvai69  
#1 Оставлено : 28 апреля 2016 г. 12:51:49(UTC)
Magvai69

Статус: Новичок

Группы: Участники
Зарегистрирован: 28.04.2016(UTC)
Сообщений: 3
Российская Федерация
Откуда: Россия

Есть сервер на котором настроена связка криптопро + nginx + ГОСТ сертификат. Все хорошо работает, пока есть один vhost. Но, при добавление еще одного, начинаются проблемы. Судя по дампу, не предается расширение server_name(SNI не работает)
Offline Максим Коллегин  
#2 Оставлено : 28 апреля 2016 г. 13:14:00(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,422
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 38 раз
Поблагодарили: 734 раз в 632 постах
Так это расширение должен передавать клиент. Он какой?
Знания в базе знаний, поддержка в центре поддержки
Offline Magvai69  
#3 Оставлено : 28 апреля 2016 г. 14:55:51(UTC)
Magvai69

Статус: Новичок

Группы: Участники
Зарегистрирован: 28.04.2016(UTC)
Сообщений: 3
Российская Федерация
Откуда: Россия

Стандартно ie 11. При этом с обычными rsa сертификатами, это же браузер прекрасно работает. Даже если их разместить на этом же nginx
Offline Дмитрий Пичулин  
#4 Оставлено : 28 апреля 2016 г. 17:59:31(UTC)
pd

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
Сообщений: 1,588
Откуда: КРИПТО-ПРО

Сказал(а) «Спасибо»: 38 раз
Поблагодарили: 553 раз в 384 постах
Автор: Magvai69 Перейти к цитате
Есть сервер на котором настроена связка криптопро + nginx + ГОСТ сертификат. Все хорошо работает, пока есть один vhost. Но, при добавление еще одного, начинаются проблемы. Судя по дампу, не предается расширение server_name(SNI не работает)

nginx умеет работать с КриптоПро только через engine (gost_capi) в openssl. Это неоднократно проверялось и подтверждалось пользователями, в том числе при использовании различных server_name.

Если ваша ошибка воспроизводима, пришлите nginx.conf, постараемся разобраться.
Знания в базе знаний, поддержка в техподдержке
Offline Magvai69  
#5 Оставлено : 28 апреля 2016 г. 18:06:43(UTC)
Magvai69

Статус: Новичок

Группы: Участники
Зарегистрирован: 28.04.2016(UTC)
Сообщений: 3
Российская Федерация
Откуда: Россия

include server.inc.conf;

http {
include mime.types;
default_type application/octet-stream;

log_format main '$remote_addr - $remote_user [$time_local] "$request" '
'$status $body_bytes_sent "$http_referer" '
'"$http_user_agent"';
fastcgi_ignore_headers Cache-Control Expires Set-Cookie;
sendfile on;
tcp_nopush on;
tcp_nodelay on;
server_tokens off;
reset_timedout_connection on;
keepalive_timeout 120;
ssl_session_cache shared:SSL:20m;
large_client_header_buffers 8 8k;
server_names_hash_bucket_size 128;

gzip on;
gzip_proxied any;
gzip_types text/plain application/atom+xml text/xml application/xml application/javascript application/x-javascript text/javascript text/css text/json application/json;
gzip_min_length 1024;
gzip_comp_level 9;

include vhost-default.inc.conf;
include vhosts.d/*.conf;
}



server {
listen 443 ssl;
server_name xxx.ru;
ssl_certificate /etc/nginx/ssl/xxx.crt.cer;
ssl_certificate_key engine:gost_capi:xxx.ru;
ssl_protocols TLSv1;
ssl on;
ssl_dhparam /etc/nginx/ssl/dhkey.pem;
ssl_session_timeout 10m;
ssl_prefer_server_ciphers on;


access_log /var/log/nginx/xxx.ru-acc;
error_log /var/log/nginx/xxx.ru-err;


location / {
proxy_pass http://10.101.181.7:8080;
proxy_redirect off;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;

proxy_read_timeout 300;
proxy_buffer_size 16k;
proxy_buffers 32 16k;
}


}



server {
listen 443 ssl;
server_name test.xxx.ru;
ssl_certificate /etc/nginx/ssl/test.xxx.crt.cer;
ssl_certificate_key engine:gost_capi:test.xxx.ru;
ssl_protocols TLSv1;
ssl on;
ssl_dhparam /etc/nginx/ssl/dhkey.pem;
ssl_session_timeout 10m;
ssl_prefer_server_ciphers on;


access_log /var/log/nginx/xxx.ru-acc;
error_log /var/log/nginx/xxx.ru-err;


location / {
proxy_pass http://10.101.181.7:8080;
proxy_redirect off;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;

proxy_read_timeout 300;
proxy_buffer_size 16k;
proxy_buffers 32 16k;
}


}
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.