Форум КриптоПро
	 » 
	Средства криптографической защиты информации
	 » 
	КриптоПро CSP 5.0
	 » 
	Проблема с периодическим сбросом аутентификации при использовании сертификата
	 
	
        
            
            
    | 
	Статус: Активный участник
 Группы: Участники
 Зарегистрирован: 08.02.2023(UTC) Сообщений: 57  Откуда: Москва | 
            
		      
                Добрый день!
 С нашей стороны, используется CSP 5.0.12000 КС1, установленный на Windows 2012 с компонентом IIS.
 Клиент устанавливает HTTPS соединение (Mutual TLS), используя jcp-2.0.41789, и поддерживает соединение с помощью Keep-Alive.
 Проблема заключается в том, что первый/несколько первых запросов проходят благополучно, а затем все остальные запросы, в рамках открытой HTTPS сессии, отбиваются с кодом 403.7 (Forbidden: Client certificate required).
 
 Есть в КриптоПро настройки, которые могли повлиять на такое поведение при HTTPS Keep-Alive соединениях?
 
 | 
    | 
             | 
            
         | 
    |  | 
        
        
        
            
        
            
            
    | 
	Статус: Сотрудник
 Группы: Администраторы
 Зарегистрирован: 12.12.2007(UTC) Сообщений: 6,417  Откуда: КРИПТО-ПРОСказал «Спасибо»: 37 разПоблагодарили: 729 раз в 630 постах
 
 | 
            
		      
                Скорее всего открывается новая TLS-сессия, а старая уже вытеснена из кэша. В рамках одной сессии запроса сертификата быть не должно. | 
|  | 
    | 
             | 
            
         | 
    |  | 
        
        
        
    
        
            
            
    | 
	Статус: Активный участник
 Группы: Участники
 Зарегистрирован: 08.02.2023(UTC) Сообщений: 57  Откуда: Москва | 
            
		      
                Автор: Максим Коллегин  Скорее всего открывается новая TLS-сессия, а старая уже вытеснена из кэша. В рамках одной сессии запроса сертификата быть не должно. Если старая TLS сессия вытесняется из кеша, то соединение закрывается и удаленная сторона знает об этом и должна установить новое TLS соединение с прохождением аутентификации. Странность здесь в том, что соединение не разрывается, за счет Keep-Alive, а запросы отбрасываются с кодом 503.7. | 
    | 
             | 
            
         | 
    |  | 
        
        
        
            
        
            
            
    | 
	Статус: Сотрудник
 Группы: Администраторы
 Зарегистрирован: 12.12.2007(UTC) Сообщений: 6,417  Откуда: КРИПТО-ПРОСказал «Спасибо»: 37 разПоблагодарили: 729 раз в 630 постах
 
 | 
            
		      
                А дама трафика сможете собрать? | 
|  | 
    | 
             | 
            
         | 
    |  | 
        
        
        
    
        
            
            
    | 
	Статус: Активный участник
 Группы: Участники
 Зарегистрирован: 08.02.2023(UTC) Сообщений: 57  Откуда: Москва | 
            
		      
                Автор: Максим Коллегин  А дама трафика сможете собрать? Высылаю дамп.   dump TLS sessii.zip (22kb) загружен 3 раз(а). Еще дамп, с TLS Alert:   dump TLS sessii_1.zip (22kb) загружен 2 раз(а). Отредактировано пользователем 10 февраля 2023 г. 13:34:32(UTC)
 | Причина: Не указана | 
    | 
             | 
            
         | 
    |  | 
        
        
        
            
        
            
            
    | 
	Статус: Активный участник
 Группы: Участники
Зарегистрирован: 21.11.2010(UTC)
 Сообщений: 1,143
 
 Сказал(а) «Спасибо»: 7 разПоблагодарили: 160 раз в 145 постах
 
 | 
            
		      
                Автор: Onkel_Ron  Странность здесь в том, что соединение не разрывается, за счет Keep-Alive, а запросы отбрасываются с кодом 503.7. Это кто вам такое сказал? Сервер вправе закрыть (по собственной инициативе) даже постоянное подключение. Клиент обязан обработать эту ситуацию. | 
    | 
             | 
            
         | 
    |  | 
        
        
        
    
        
            
            
    | 
	Статус: Сотрудник
 Группы: Администраторы
 Зарегистрирован: 12.12.2007(UTC) Сообщений: 6,417  Откуда: КРИПТО-ПРОСказал «Спасибо»: 37 разПоблагодарили: 729 раз в 630 постах
 
 | 
            
		      
                По дампам нечего пока не скажу. Сможете проверить поведение IIS на родном RSA-сертификате? Попробуйте еще с последней версией CSP 5R3 (12600) Отредактировано пользователем 10 февраля 2023 г. 21:59:49(UTC)
 | Причина: Не указана | 
|  | 
    | 
             | 
            
         | 
    |  | 
        
        
        
            
        
            
            
    | 
	Статус: Активный участник
 Группы: Участники
 Зарегистрирован: 08.02.2023(UTC) Сообщений: 57  Откуда: Москва | 
            
		      
                Добрый день!Посмотрите, пожалуйста, в дамп трафика dump "TLS сессии_1.pcap".
 
 Как вы считаете, почему от клиента прилетает сообщение "Alert Message: Encrypted Alert"?
 | 
    | 
             | 
            
         | 
    |  | 
        
        
        
    
        
            
            
    | 
	Статус: Сотрудник
 Группы: Администраторы
 Зарегистрирован: 12.12.2007(UTC) Сообщений: 6,417  Откуда: КРИПТО-ПРОСказал «Спасибо»: 37 разПоблагодарили: 729 раз в 630 постах
 
 |  | 
|  | 
    | 
             | 
            
         | 
    |  | 
        
        
        
            
        
            
            
    | 
	Статус: Сотрудник
 Группы: Участники
 Зарегистрирован: 06.12.2008(UTC) Сообщений: 4,064  Откуда: Крипто-ПроСказал(а) «Спасибо»: 21 разПоблагодарили: 740 раз в 698 постах
 
 | 
            
		      
                Добрый день. А вы можете включить логирование для SSLLogger, как тут https://support.cryptopr...lirovnija-kriptopro-jtls  описано, и собрать логи для этого случая? По поводу дампов: не увидел среди сообщений hello_request (0) и certificate_request (13), после его получения клиент отправит свой сертификат серверу; alert 21 - ошибка шифрования, вероятно, клиент не смог расшифровать сообщение сервера. | 
|  | 
    | 
             | 
            
         | 
    |  | 
        
        
        
    
	                           
	Форум КриптоПро
	 » 
	Средства криптографической защиты информации
	 » 
	КриптоПро CSP 5.0
	 » 
	Проблема с периодическим сбросом аутентификации при использовании сертификата
	 
	
    
        Быстрый переход
         
	
    
    Вы не можете создавать новые темы в этом форуме.
	
	Вы не можете отвечать в этом форуме.
	
	Вы не можете удалять Ваши сообщения в этом форуме.
	
	Вы не можете редактировать Ваши сообщения в этом форуме.
	
	Вы не можете создавать опросы в этом форуме.
	
	Вы не можете голосовать в этом форуме.
	
	
    
    
        Important Information:
        The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
        
        
More Details
        Close