Форум КриптоПро
»
Устаревшие продукты
»
КриптоПро CSP 3.6
»
Не работает SSL по RSA после установки КриптоПро CSP и ГОСТ-сертификата
Статус: Новичок
Группы: Участники
Зарегистрирован: 26.04.2011(UTC) Сообщений: 6 Откуда: Зеленоград
|
Ситуация следующая: На контроллере домена был организован доступ к каталогу по LDAPS с использованием RSA-сертификата. Для настройки аутентификации пользователей в домене по ГОСТ-сертификатам (с использованием токена) на сервер был установлен КриптоПро CSP (3.6.6497) и ГОСТ-сертификат. Аутентификация настроена, но при этом вылезла неприятная проблема: LDAPS не работает. При обращении клиента к серверу по 636 порту и попытке установить защищённое соединение проходит только этап Client Hello, после чего сервер обрывает соединение (проверено снифером). Интересно то, что при удалении ГОСТ-сертификата контроллера домена работа по LDAPS снова восстанавливается. Обычный LDAP по 389 порту работает в любом случае.
Чем может быть вызвано такое поведение системы? Возможно ли вообще подобное сосуществование ГОСТ и RSA?
Как можно решить подобную проблему?
|
|
|
|
Статус: Сотрудник
Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC) Сообщений: 6,393 Откуда: КРИПТО-ПРО Сказал «Спасибо»: 37 раз Поблагодарили: 717 раз в 621 постах
|
клиент LDAPS какой? Скорее всего он поднимается на этом ГОСТовом сертификате. |
|
|
|
|
Статус: Новичок
Группы: Участники
Зарегистрирован: 26.04.2011(UTC) Сообщений: 6 Откуда: Зеленоград
|
В качестве клиента выступает Oracle Identity Manager. О ГОСТе он точно ничего не знает, поэтому использовался RSA сертификат. Softerra LDAP Administrator показал аналогичные результаты при использовании SSL - отваливается после Client Hello. Утилитка ViewDirCert от Novell - аналогично.
|
|
|
|
Статус: Сотрудник
Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC) Сообщений: 6,393 Откуда: КРИПТО-ПРО Сказал «Спасибо»: 37 раз Поблагодарили: 717 раз в 621 постах
|
А ldp работает? С машины, на которой стоит КриптоПро CSP. |
|
|
|
|
Статус: Новичок
Группы: Участники
Зарегистрирован: 26.04.2011(UTC) Сообщений: 6 Откуда: Зеленоград
|
LDP отваливается аналогично при SSL соединении (по обычному LDAP нормально соединяется). Пробовал с самого контроллера и с рабочей станции, на которой КриптоПро CSP.
В лог выкидывает
ld = ldap_sslinit("192.168.111.5", 636, 1); Error <0x0> = ldap_set_option(hLdap, LDAP_OPT_PROTOCOL_VERSION, LDAP_VERSION3); Error <0x51> = ldap_connect(hLdap, NULL); Server error: empty Error <0x51>: Fail to connect to 192.168.111.5.
|
|
|
|
Статус: Сотрудник
Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC) Сообщений: 6,393 Откуда: КРИПТО-ПРО Сказал «Спасибо»: 37 раз Поблагодарили: 717 раз в 621 постах
|
А в eventlog ничего нет? Журнал приложений на контроллере. |
|
|
|
|
Статус: Новичок
Группы: Участники
Зарегистрирован: 26.04.2011(UTC) Сообщений: 6 Откуда: Зеленоград
|
В журнале пусто и на контроллере, и на рабочей станции. Прям складывается впечатление, что так оно и должно быть. )
|
|
|
|
Статус: Сотрудник
Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC) Сообщений: 6,393 Откуда: КРИПТО-ПРО Сказал «Спасибо»: 37 раз Поблагодарили: 717 раз в 621 постах
|
Если интересно, могу предоставить в ближайшие дни сборку, в которой использование сертификата по умолчанию будет опциональным для серверного TLS. |
|
|
|
|
Статус: Новичок
Группы: Участники
Зарегистрирован: 26.04.2011(UTC) Сообщений: 6 Откуда: Зеленоград
|
Спасибо. Будет интересно попробовать.
|
|
|
|
Статус: Новичок
Группы: Участники
Зарегистрирован: 26.04.2011(UTC) Сообщений: 6 Откуда: Зеленоград
|
С новой сборкой всё заработало: если не устанавливать флаг "Использовать сертификат компьютера по умолчанию", успешно проходит как аутентификация в домене по ГОСТовому сертификату, так и взаимодействие с каталогом по RSA-сертификату.
|
|
|
|
Форум КриптоПро
»
Устаревшие продукты
»
КриптоПро CSP 3.6
»
Не работает SSL по RSA после установки КриптоПро CSP и ГОСТ-сертификата
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Important Information:
The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
More Details
Close