Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

2 Страницы12>
Опции
К последнему сообщению К первому непрочитанному
Offline atomic1981  
#1 Оставлено : 29 октября 2024 г. 12:32:17(UTC)
atomic1981

Статус: Новичок

Группы: Участники
Зарегистрирован: 29.10.2024(UTC)
Сообщений: 2
Откуда: Нижневартовск

Добрый день. Подскажите на какие dst ip и порты нужно открыть доступ на межсетевом экране для того что бы служба могла скачивать crl списки?
Offline Андрей *  
#2 Оставлено : 29 октября 2024 г. 12:35:18(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,297
Мужчина
Российская Федерация

Сказал «Спасибо»: 549 раз
Поблагодарили: 2201 раз в 1717 постах
Здравствуйте.

Смотреть url (домен) cer\crl в сертификатах по цепочке.

Порт обычно 80, но встречаются редиректы на 443.
Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей *  
#3 Оставлено : 29 октября 2024 г. 12:39:43(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,297
Мужчина
Российская Федерация

Сказал «Спасибо»: 549 раз
Поблагодарили: 2201 раз в 1717 постах
например, с цепочкой через УЦ ФНС

reestr-pki.ru 109.207.1.66
company.rt.ru 213.59.197.65
rostelecom.ru 87.226.162.216
pki.tax.gov.ru 213.24.64.95
Snimok ehkrana ot 2024-10-29 13-28-36.png (42kb) загружен 6 раз(а).
Snimok ehkrana ot 2024-10-29 13-31-12.png (32kb) загружен 4 раз(а).
Техническую поддержку оказываем тут
Наша база знаний
Offline atomic1981  
#4 Оставлено : 30 октября 2024 г. 14:08:54(UTC)
atomic1981

Статус: Новичок

Группы: Участники
Зарегистрирован: 29.10.2024(UTC)
Сообщений: 2
Откуда: Нижневартовск

Спасибо за ответ Андрей. Наверное этого будет не достаточно.
Есть xml файлик, со списком всех УЦ, о которых знает минкомсвязи.
В нем полный список сертификатов и списков отзыва.
Списков отзывва, т.е. урлов около 3000.
Это на текущий момент.
Но никто не мешает какому угодно УЦ завтра выпустить новый сертификат в котором будет прописан новый адрес УЦ.
+ В некоторых сертификатах есть еще доп поле, по которому проверяющий должен сходить принудительно за проверкой статуса сертификата на текущий момент времени, а не на то время, когда был опубликован список отзыва. tsl.zip (1,690kb) загружен 1 раз(а). tsl.zip (1,690kb) загружен 0 раз(а).
Offline Андрей *  
#5 Оставлено : 30 октября 2024 г. 14:52:28(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,297
Мужчина
Российская Федерация

Сказал «Спасибо»: 549 раз
Поблагодарили: 2201 раз в 1717 постах
Автор: atomic1981 Перейти к цитате
Спасибо за ответ Андрей. Наверное этого будет не достаточно.
Есть xml файлик, со списком всех УЦ, о которых знает минкомсвязи.
В нем полный список сертификатов и списков отзыва.
Списков отзывва, т.е. урлов около 3000.
Это на текущий момент.
Но никто не мешает какому угодно УЦ завтра выпустить новый сертификат в котором будет прописан новый адрес УЦ.
+ В некоторых сертификатах есть еще доп поле, по которому проверяющий должен сходить принудительно за проверкой статуса сертификата на текущий момент времени, а не на то время, когда был опубликован список отзыва. tsl.zip (1,690kb) загружен 1 раз(а). tsl.zip (1,690kb) загружен 0 раз(а).


Домены редко меняются, тем более обычно используется первый адрес из списка.

Насчёт ocsp - не нужно фантазировать, он работает в РФ так же, по CRL + иногда может отставать (опубликован crl2, а в ответе от ocsp - указана работа по crl1), домен тот же... Зачем нам изучать URI, если основа - домен и IP...
Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей *  
#6 Оставлено : 30 октября 2024 г. 14:57:22(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,297
Мужчина
Российская Федерация

Сказал «Спасибо»: 549 раз
Поблагодарили: 2201 раз в 1717 постах
про TSL - там всего нужно смотреть за 46-47 АУЦ, причем по актуальным ключам, а не всем (url).
Это если про оптимизацию и добавления доступов.

+ всегда можно раз в сутки (более чем достаточно) проверять его и брать новые url.
Snimok ehkrana ot 2024-10-30 15-48-11.png (97kb) загружен 4 раз(а).

Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей *  
#7 Оставлено : 30 октября 2024 г. 15:27:39(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,297
Мужчина
Российская Федерация

Сказал «Спасибо»: 549 раз
Поблагодарили: 2201 раз в 1717 постах

Техническую поддержку оказываем тут
Наша база знаний
Offline mstdoc  
#8 Оставлено : 30 октября 2024 г. 23:22:42(UTC)
mstdoc

Статус: Активный участник

Группы: Участники
Зарегистрирован: 25.11.2019(UTC)
Сообщений: 53

Сказал(а) «Спасибо»: 3 раз
Поблагодарили: 1 раз в 1 постах
Автор: Андрей * Перейти к цитате

Насчёт ocsp - не нужно фантазировать, он работает в РФ так же, по CRL + иногда может отставать (опубликован crl2, а в ответе от ocsp - указана работа по crl1), домен тот же... Зачем нам изучать URI, если основа - домен и IP...


Оффтопик.
Если OCSP все равно работает по crl, то зачем при проверке подписи различными сборками криптоПро (python, php) либа все равно лезет в инет.
И это несмотря на то, что актуальный crl предварительно загружен и в хранилище и в кеш?
Offline Андрей *  
#9 Оставлено : 30 октября 2024 г. 23:40:32(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,297
Мужчина
Российская Федерация

Сказал «Спасибо»: 549 раз
Поблагодарили: 2201 раз в 1717 постах
oscp - на ocsp server, а не локально.
Техническую поддержку оказываем тут
Наша база знаний
Offline mstdoc  
#10 Оставлено : 31 октября 2024 г. 1:11:06(UTC)
mstdoc

Статус: Активный участник

Группы: Участники
Зарегистрирован: 25.11.2019(UTC)
Сообщений: 53

Сказал(а) «Спасибо»: 3 раз
Поблагодарили: 1 раз в 1 постах
Автор: Андрей * Перейти к цитате
oscp - на ocsp server, а не локально.


Я понимаю.
Вы выше писали что ocsp внутри работает по тем же самым crl + еще и с отставанием.
Тогда зачем в либах вшиты автоматические запросы в сторону ocsp?
Еще и без возможности это отключить.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (2)
2 Страницы12>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.