Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Wakumba  
#1 Оставлено : 3 июня 2022 г. 15:54:32(UTC)
Wakumba

Статус: Новичок

Группы: Участники
Зарегистрирован: 03.06.2022(UTC)
Сообщений: 4

Сказал(а) «Спасибо»: 1 раз
Добрый день!
Возникла проблема (win10 21H2 19044.1682) при подключении к системе гасу (gasu.gov.ru), пишет "сайт неожиданно разорвал соединение" из всех допустимых браузеров по гост (хромиум гост, спутник с поддержкой криптографии и яндекс браузер).
Заметил, что система при отправке client hello запроса не показывает в списке наборов шифров (cipher suites) три гостовских, хотя в системе они установлены. И после от сервера приходит ответ "handshake failure".
Крипто про версии 5.0.12330, переустанавливал с полным удалением с помощью утилиты от крипто про, не дало эффекта. Сами браузеры так же установлены с нуля, не помогло.
Нашёл похожую тему на форуме, https://www.cryptopro.ru...aspx?g=posts&t=20279 установка браузера не спасла.
Если кто-то сталкивался с чем-то похожим, буду признателен за любую помощь.
hello client.jpg (241kb) загружен 13 раз(а). cipher suites.jpg (147kb) загружен 10 раз(а).
Offline Максим Коллегин  
#2 Оставлено : 6 июня 2022 г. 14:37:18(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,390
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 714 раз в 619 постах
Скорее всего у вас политикой ограничены используемые cipher-сюиты.
Посмотрите в
Код:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Cryptography\Configuration\SSL\00010002
Знания в базе знаний, поддержка в техподдержке
Offline Wakumba  
#3 Оставлено : 7 июня 2022 г. 12:16:43(UTC)
Wakumba

Статус: Новичок

Группы: Участники
Зарегистрирован: 03.06.2022(UTC)
Сообщений: 4

Сказал(а) «Спасибо»: 1 раз
Автор: Максим Коллегин Перейти к цитате
Скорее всего у вас политикой ограничены используемые cipher-сюиты.
Посмотрите в
Код:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Cryptography\Configuration\SSL\00010002


Добрый день!
Проблема у нескольких людей, мне кажется политика бы применилась на все пк, если бы была.
Нашёл похожую тему с вашим ответом, скриншоты веток во вложении
В указанной ветке пусто, пробовал прописывать туда всё что есть по ветке
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Cryptography\Configuration\Local\SSL\00010002
к сожалению не помогло, при отправке client hello гост комплектов нет.
software.JPG (54kb) загружен 7 раз(а). system2.JPG (66kb) загружен 6 раз(а).




Offline Максим Коллегин  
#4 Оставлено : 7 июня 2022 г. 12:35:27(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,390
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 714 раз в 619 постах
А в этой ветке в Functions есть ГОСТ? HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Cryptography\Configuration\Local\SSL\00010002

Если предоставите удаленный доступ — посмотрю. В ЛС.
Знания в базе знаний, поддержка в техподдержке
thanks 1 пользователь поблагодарил Максим Коллегин за этот пост.
Wakumba оставлено 07.06.2022(UTC)
Offline Wakumba  
#5 Оставлено : 7 июня 2022 г. 15:06:44(UTC)
Wakumba

Статус: Новичок

Группы: Участники
Зарегистрирован: 03.06.2022(UTC)
Сообщений: 4

Сказал(а) «Спасибо»: 1 раз
Автор: Максим Коллегин Перейти к цитате
А в этой ветке в Functions есть ГОСТ? HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Cryptography\Configuration\Local\SSL\00010002

Если предоставите удаленный доступ — посмотрю. В ЛС.


В этой ветке есть. Сохранил, но не приложил почему-то.
TLS_AES_256_GCM_SHA384
TLS_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_3DES_EDE_CBC_SHA
TLS_RSA_WITH_NULL_SHA256
TLS_RSA_WITH_NULL_SHA
TLS_PSK_WITH_AES_256_GCM_SHA384
TLS_PSK_WITH_AES_128_GCM_SHA256
TLS_PSK_WITH_AES_256_CBC_SHA384
TLS_PSK_WITH_AES_128_CBC_SHA256
TLS_PSK_WITH_NULL_SHA384
TLS_PSK_WITH_NULL_SHA256
TLS_GOSTR341112_256_WITH_KUZNYECHIK_CTR_OMAC
TLS_GOSTR341112_256_WITH_MAGMA_CTR_OMAC
TLS_GOSTR341112_256_WITH_28147_CNT_IMIT_IANA
TLS_GOSTR341112_256_WITH_28147_CNT_IMIT
TLS_GOSTR341001_WITH_28147_CNT_IMIT

Помимо functions в самой папке 00010002 есть подпапки с именами гост.

По сути ветки реестра идентичны на двух одинаковых пк, но в одном работает, в другом нет.


Offline Wakumba  
#6 Оставлено : 7 июня 2022 г. 16:24:28(UTC)
Wakumba

Статус: Новичок

Группы: Участники
Зарегистрирован: 03.06.2022(UTC)
Сообщений: 4

Сказал(а) «Спасибо»: 1 раз
Коллеги, всем еще раз добрый день!
Резюмируя итоги проблемы (Максим, огромное Вам спасибо) в системе всё в порядке, ssl трафик блокировался службами ИБ.
Для примера, при переходе на сайт крипто-про и просмотре сертификата с рабочей станции отображается подмененный сертификат (в примере он заменен антивирусом касперского)
Primer.JPG (32kb) загружен 16 раз(а).
У нас аналогичная ситуация, но подмена осуществлялась не касперским, а другим сетевым экраном, надеюсь это кому-то поможет.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.