Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Ivan SHishkin  
#1 Оставлено : 4 декабря 2024 г. 6:01:40(UTC)
Ivan SHishkin

Статус: Участник

Группы: Участники
Зарегистрирован: 21.07.2022(UTC)
Сообщений: 16
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Всем здравия, вопрос следующий:
на Astra Linux SE 1.8.1.6 ставлю КриптоПро CSP, и далее как только выполняю из Терминала команды для установки плагина:
sudo dpkg -i cprocsp-pki-cades-64_2.0.14530-1_amd64.deb
sudo dpkg -i cprocsp-pki-plugin-64_2.0.14530-1_amd64.deb
в браузерах Chromium-Gost и Chromium пропадает доступ к интернету, на любой адрес выходит ошибка
Не удаётся получить доступ к сайту - ERR_FAILED

в браузерах Firefox и Yandex все интернет страницы продолжают без проблем открываться.

при установке плагина фигурируют строки вида:
inflating: /usr/share/chromium/extensions/iifchhfnnmpdbibifmljnfjhpififfog/background.js
inflating: /usr/share/chromium/extensions/iifchhfnnmpdbibifmljnfjhpififfog/content.js
creating: /usr/share/chromium/extensions/iifchhfnnmpdbibifmljnfjhpififfog/error_on_plugin_load/
и т.д.
но что дальше с эти делать ??
Нужна помощь как восстановить интернет в Chromium-Gost ?
Или как по другому настроить работу с УКЭП (установить плагин), так что бы интернет не пропадал ?
Offline nickm  
#2 Оставлено : 4 декабря 2024 г. 9:34:19(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,590

Сказал(а) «Спасибо»: 607 раз
Поблагодарили: 451 раз в 427 постах
Автор: Ivan SHishkin Перейти к цитате
Код:
sudo dpkg -i cprocsp-pki-cades-64_2.0.14530-1_amd64.deb
sudo dpkg -i cprocsp-pki-plugin-64_2.0.14530-1_amd64.deb


Почему такие древние версии плагина используете?

Какую версию СКЗИ используете?

Автор: Ivan SHishkin Перейти к цитате
в браузерах Chromium-Gost

Вы загружаете и устанавливаете отдельную версию указанного браузера, или просто используете ярлык с таким наименованием? Следует понимать, что "из коробки" в указанной версии операционной системы, "Chromium" собирается с патчами от "КриптоПро" и никакого "Chromium-Gost" в системе нету, а лишь ссылка для запуска с указанием юзер-агента, можете это проверить.
Offline Ivan SHishkin  
#3 Оставлено : 4 декабря 2024 г. 11:21:01(UTC)
Ivan SHishkin

Статус: Участник

Группы: Участники
Зарегистрирован: 21.07.2022(UTC)
Сообщений: 16
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Ок,
да действительно, при открытии ярлыка Chromium-gost открывался просто браузер Chromim
Скачал и установил именно Chromium-gost, но запустить мне его не удалось.
Прочитал что они конфликтуют, удалил стоящий из коробки Chromim, снова поставил Chromium-gost 131 - всё, он запускается и работает.
Далее скачал последнюю КриптоПро CSP 5.0.13 установил ( в ней плагины 2.0.15 )
и всё, приплыли - в Chromium-gost ни одна страница больше не открывается ((
Offline nickm  
#4 Оставлено : 4 декабря 2024 г. 11:38:36(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,590

Сказал(а) «Спасибо»: 607 раз
Поблагодарили: 451 раз в 427 постах
Автор: Ivan SHishkin Перейти к цитате
Прочитал что они конфликтуют, удалил стоящий из коробки Chromim, снова поставил Chromium-gost 131 - всё, он запускается и работает.

Этого делать было не обязательно, просто стоило внести ясность;

Автор: Ivan SHishkin Перейти к цитате
Далее скачал последнюю КриптоПро CSP 5.0.13 установил ( в ней плагины 2.0.15 )
и всё, приплыли - в Chromium-gost ни одна страница больше не открывается ((

Вообще ни один URL?

Имеется предположение, что у Вас что-то фильтруется на уровне сети - прокси, защитное ПО, другое.

Это откроет - по ГОСТ TLS: https://gost.cryptopro.ru/

Этот? https://fstec.ru/

Загляните в системный журнал в момент попытки открытия указанных адресов, ничего подозрительного не проскочит?
Offline Ivan SHishkin  
#5 Оставлено : 4 декабря 2024 г. 11:42:24(UTC)
Ivan SHishkin

Статус: Участник

Группы: Участники
Зарегистрирован: 21.07.2022(UTC)
Сообщений: 16
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
первый адрес открылся, чудо
второй нет
Как посмотреть системный журнал ?
Offline nickm  
#6 Оставлено : 4 декабря 2024 г. 11:50:01(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,590

Сказал(а) «Спасибо»: 607 раз
Поблагодарили: 451 раз в 427 постах
Автор: Ivan SHishkin Перейти к цитате
первый адрес открылся, чудо

Какую картину показал?

Автор: Ivan SHishkin Перейти к цитате
второй нет

С какой ошибкой? Возможно, что не срабатывает переключение сюит;

Автор: Ivan SHishkin Перейти к цитате
Как посмотреть системный журнал ?

Выполнить в консоли:
Код:
# journalctl -f

, и осуществить попытку открытия адреса. Возможно, что какая-нибудь подсказка отобразиться, хотя уже в это не верится, т.к. первый адрес открылся.

Offline Ivan SHishkin  
#7 Оставлено : 4 декабря 2024 г. 12:13:35(UTC)
Ivan SHishkin

Статус: Участник

Группы: Участники
Зарегистрирован: 21.07.2022(UTC)
Сообщений: 16
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
похоже уму не нравятся цепочки сертификации.
вот скрины https://disk.yandex.ru/d/rELvowXhrdYBaA
Для машин на винде мы ставим сертификат нашего сетевого шлюза в Доверенные корневые центры.
для Линукса я копирую наш сертификат.crt в /usr/local/share/ca-certificates/
и выполняю sudo dpkg-reconfigure ca-certificates
и этого хватало для работы всех браузеров до установки плагина Криптопро
Offline nickm  
#8 Оставлено : 4 декабря 2024 г. 12:18:50(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,590

Сказал(а) «Спасибо»: 607 раз
Поблагодарили: 451 раз в 427 постах
Автор: Ivan SHishkin Перейти к цитате
Для машин на винде мы ставим сертификат нашего сетевого шлюза в Доверенные корневые центры.

Угу:
Автор: nickm Перейти к цитате
Имеется предположение, что у Вас что-то фильтруется на уровне сети - прокси, защитное ПО, другое.

Теперь с этим и следует разбираться:
Автор: nickm Перейти к цитате
С какой ошибкой? Возможно, что не срабатывает переключение сюит;

Код:
Строка 11: дек 04 15:45:10 astra-11658 chrome[6620]: <ssp>cmn_get_certificate_chain! certificate does not match negotiated cipher suite!
Строка 13: дек 04 15:45:10 astra-11658 chrome[6620]: <ssp>AddToMessageLog!CryptoPro TLS. Unsupported server public key algorithm
Строка 19: дек 04 15:45:10 astra-11658 chrome[6620]: <ssp>InitializeSecurityContextW!(failed: 0xFFFFFFFF80090302, phCredential = 0x31c00315bc0, phContext = 0x31c008f8618)


Уверен, что любой другой браузер у Вас будет работать нормально, например тот же "Яндекс Браузер".

Отредактировано пользователем 4 декабря 2024 г. 12:32:08(UTC)  | Причина: Не указана

Offline Ivan SHishkin  
#9 Оставлено : 4 декабря 2024 г. 13:19:33(UTC)
Ivan SHishkin

Статус: Участник

Группы: Участники
Зарегистрирован: 21.07.2022(UTC)
Сообщений: 16
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Автор: nickm Перейти к цитате
не срабатывает переключение сюит


а это что такое ?
Offline nickm  
#10 Оставлено : 4 декабря 2024 г. 14:04:14(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,590

Сказал(а) «Спасибо»: 607 раз
Поблагодарили: 451 раз в 427 постах
Автор: Ivan SHishkin Перейти к цитате
Автор: nickm Перейти к цитате
не срабатывает переключение сюит


а это что такое ?

Скорее имел виду режимы работы браузера в зависимости от шифра:
Цитата:
Добавлена опция командной строки "tlsmode", которая отвечает за режим работы TLS ГОСТ:



RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.