Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

4 Страницы<1234>
Опции
К последнему сообщению К первому непрочитанному
Online nickm  
#21 Оставлено : 9 ноября 2022 г. 18:20:50(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 1,844

Сказал(а) «Спасибо»: 455 раз
Поблагодарили: 312 раз в 294 постах
Автор: glagola Перейти к цитате
То после перезагрузки они исчезают из системы и их приходится скачивать и добавлять по новой.
Так и должно быть?.

Вы ничего не путаете, именно исчезают?

Возможно они просрочиваются/ истекают по cроку действия?

UPD:
Да, забыл спросить ранее, а что у Вас в конфиге config64.ini, что покажет следующая команда?
Код:
cat /etc/opt/cprocsp/config64.ini | grep -i libcpcurl.so

Отредактировано пользователем 10 ноября 2022 г. 6:49:55(UTC)  | Причина: Не указана

Offline glagola  
#22 Оставлено : 10 ноября 2022 г. 23:12:12(UTC)
glagola

Статус: Участник

Группы: Участники
Зарегистрирован: 30.10.2022(UTC)
Сообщений: 17
Российская Федерация

Автор: nickm Перейти к цитате

Возможно они просрочиваются/ истекают по cроку действия?

Возможно, при импорте crl списков я не указываю сроки. Как узнать просрочены они или нет?
Импортирую командой:
Код:
certmgr -install -crl -store mCA -file ./path-to-file.crl





Автор: nickm Перейти к цитате
Да, забыл спросить ранее, а что у Вас в конфиге config64.ini, что покажет следующая команда?
выдает следующее:

Код:
"libcurl.so" = "/opt/cprocsp/lib/aarch64/libcpcurl.so"


Online nickm  
#23 Оставлено : 11 ноября 2022 г. 5:54:30(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 1,844

Сказал(а) «Спасибо»: 455 раз
Поблагодарили: 312 раз в 294 постах
Автор: glagola Перейти к цитате
Как узнать просрочены они или нет?

Срок их действия сутки-двое;

Автор: glagola Перейти к цитате
Код:
"libcurl.so" = "/opt/cprocsp/lib/aarch64/libcpcurl.so"

А сам файл по указанному пути присутствует?
К чему спрашиваю - ведь по сути эти списки отзывов должны? автоматически выкачиваться, если сведения о них в сертификате корректные и они по URL доступные.

Отредактировано пользователем 11 ноября 2022 г. 5:55:23(UTC)  | Причина: Не указана

Offline glagola  
#24 Оставлено : 11 ноября 2022 г. 11:50:14(UTC)
glagola

Статус: Участник

Группы: Участники
Зарегистрирован: 30.10.2022(UTC)
Сообщений: 17
Российская Федерация

Автор: nickm Перейти к цитате
Срок их действия сутки-двое;

А время со сроком жизни зашито внутри списков с отозванными сертификатами (*.crl)?

Если так, то там уже могут быть просроченная дата (просто ФНС не выложила свежие), при ручной установке они ставятся, а при перезагрузке их подчищают так как дата уже просрочена. Это мое предположение.


Автор: nickm Перейти к цитате
А сам файл по указанному пути присутствует?


присутствует, и все зависимости вроде есть
Snimok ehkrana 2022-11-11 v 12.51.09.png (315kb) загружен 2 раз(а).

Автор: nickm Перейти к цитате
по сути эти списки отзывов должны автоматически выкачиваться, если сведения о них в сертификате корректные и они по URL доступные.

Сертификаты скачиваю с этой страницы ФНС . Как понять прописаны ли внутри сертификатов ФНС URL для списка отозванных?


Судя по всему прописан, но мне приходится его вручную скачивать с сайта ФНС (ссылку приводил выше в этом сообщении). Тот что я скачиваю с сайта ФНС вручную и устанавливаю полностью идентичен тому, что можно скачать по ссылке из скриншота:
Snimok ehkrana 2022-11-11 v 12.55.12.png (421kb) загружен 2 раз(а).

Отредактировано пользователем 11 ноября 2022 г. 12:08:52(UTC)  | Причина: Не указана

Offline glagola  
#25 Оставлено : 11 ноября 2022 г. 12:16:18(UTC)
glagola

Статус: Участник

Группы: Участники
Зарегистрирован: 30.10.2022(UTC)
Сообщений: 17
Российская Федерация

С помощью этой команды решил посмотреть какие данные лежат в *.crl файле (которые распространяет ФНС):
Код:
openssl crl -inform DER -text -noout -in mycrl.crl


Если я правильно понял назначение этих дат, то судя по всему *.crl файлы живут около 14 часов:
Snimok ehkrana 2022-11-11 v 13.12.15.png (255kb) загружен 3 раз(а).

И тогда вопрос, почему КриптоПРО CSP сам их повторно не выкачивает - не понятна. А вообще вот эта фича, когда криптопро сам выкачивает *.crl давно появилась? в какой версии?
Online nickm  
#26 Оставлено : 11 ноября 2022 г. 12:22:16(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 1,844

Сказал(а) «Спасибо»: 455 раз
Поблагодарили: 312 раз в 294 постах
Автор: glagola Перейти к цитате
Тот что я скачиваю с сайта ФНС вручную и устанавливаю полностью идентичен тому, что можно скачать по ссылке из скриншота

Угу, именно об этом Я и говорю - если URL в сертификате корректные, то по идее списки отзывов должны подгружаться автоматически.
+
у Вас ведь даже и OCSP в сертификате наверняка имеется?

Но, почему этот функционал не работает в ОС "Linux", тут вопрос, наверное, скорее к разработчикам.

Как вариант, Вам можно посоветовать автоматизировать процесс - подготовить сценарий, который по тому же cron, подгружает *.crl по заданному URL и устанавливает их в нужное хранилище.

Так сказать заскриптовать и забыть как страшный сон (именно так бы Я и поступил, если бы появилась необходимость в этом в Своей организации).

Отредактировано пользователем 11 ноября 2022 г. 12:25:08(UTC)  | Причина: Не указана

Offline Андрей Русев  
#27 Оставлено : 11 ноября 2022 г. 12:49:12(UTC)
Русев Андрей

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 16.04.2008(UTC)
Сообщений: 1,272

Сказал(а) «Спасибо»: 22 раз
Поблагодарили: 446 раз в 325 постах
Всё должно работать автоматически, не надо ничего запихивать ногами в cron. Давайте лучше разберёмся.

  • Пожалуйста, установите последнюю версию КриптоПро CSP 5.0 R3: https://cryptopro.ru/pro...ads#latest_csp50r3_linux
  • Популярная ошибка: выполнять действия в разных приложениях под разными пользователями (под root-ом и под обычным). Чтобы её избежать, не используйте su/sudo никогда, кроме этапа установки пакетов. Так как новый установщик сам поднимает привилегии, то можно сказать, что вообще никогда su/sudo не нужно: всё делает только обычный пользователь.
  • Покажите результат построения цепочки для проблемного сертификата: в cptools на вкладке "Сертификаты" выбрать нужный и нажать "Свойства сертификата".

P.S. Работа по OCSP тоже поддерживается. В последних дистрибутивах КриптоПро CSP 5.0 R3 в его состав включён cades/plugin, поэтому при штатной установке через "ярлык" или install_gui.sh автоматически будет поддержка проверки цепочек по OCSP.
Официальная техподдержка. Официальная база знаний.
thanks 1 пользователь поблагодарил Русев Андрей за этот пост.
nickm оставлено 11.11.2022(UTC)
Online nickm  
#28 Оставлено : 11 ноября 2022 г. 13:09:32(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 1,844

Сказал(а) «Спасибо»: 455 раз
Поблагодарили: 312 раз в 294 постах
Автор: Андрей Русев Перейти к цитате
Всё должно работать автоматически, не надо ничего запихивать ногами в cron. Давайте лучше разберёмся.

Я только за!

Давайте дождёмся glagola и посмотрим, проявит ли Он интерес.

А пока подпишусь на указанную тему.

Offline glagola  
#29 Оставлено : 13 ноября 2022 г. 18:18:31(UTC)
glagola

Статус: Участник

Группы: Участники
Зарегистрирован: 30.10.2022(UTC)
Сообщений: 17
Российская Федерация

Автор: nickm Перейти к цитате
Автор: glagola Перейти к цитате
у Вас ведь даже и OCSP в сертификате наверняка имеется?


Судя по тем скриншотам что я скидывал в мой сертификат от ФНС OCSP не зашит

Online nickm  
#30 Оставлено : 13 ноября 2022 г. 18:34:17(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 1,844

Сказал(а) «Спасибо»: 455 раз
Поблагодарили: 312 раз в 294 постах
Автор: glagola Перейти к цитате
в мой сертификат от ФНС OCSP не зашит

На примере:

UserPostedImage

А вообще прислушайтесь к:
Автор: Андрей Русев Перейти к цитате
Всё должно работать автоматически, не надо ничего запихивать ногами в cron. Давайте лучше разберёмся.

и давайте попробуем разобраться вместе Think



RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
4 Страницы<1234>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.