Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

2 Страницы12>
Опции
К последнему сообщению К первому непрочитанному
Offline DanNsk  
#1 Оставлено : 14 февраля 2012 г. 11:51:27(UTC)
DanNsk

Статус: Участник

Группы: Участники
Зарегистрирован: 08.08.2011(UTC)
Сообщений: 10

Коллеги, есть удаленный сервис использующий КП сертификаты для SSL/TLS втч для идентификации ему отдается наш клиентский сертификат.

Все отлично работает в браузере.

При попытке обращения из .NET (Шарпей установлен, делаем консольное приложение) получаем в самом конце попытки - после отправки данных вот такие строки системного трейса

[7796] SecureChannel#25773083 - Left with 1 client certificates to choose from.
[7796] SecureChannel#25773083 - Trying to find a matching certificate in the certificate store.
"[7796] SecureChannel#25773083 - Locating the private key for the certificate: [Version]
V3
.......
[7796] SecureChannel#25773083 - Certificate is of type X509Certificate2 and contains the private key.
[7796] AcquireCredentialsHandle(package = Microsoft Unified Security Protocol Provider, intent = Outbound, scc = System.Net.SecureCredential)
[7796] InitializeSecurityContext(credential = System.Net.SafeFreeCredential_SECURITY, context = 367398:33dce0, targetName = test.rb-ei.com, inFlags = ReplayDetect, SequenceDetect, Confidentiality, AllocateMemory, InitManualCredValidation)
[7796] InitializeSecurityContext(In-Buffers count=2, Out-Buffer length=0, returned code=-2146893008).
[16780] Socket#32347029::Dispose()
[16780] Exception in the HttpWebRequest#55909147:: - The request was aborted: Could not create SSL/TLS secure channel.
[16780] Exception in the HttpWebRequest#55909147::EndGetResponse - The request was aborted: Could not create SSL/TLS secure channel.


и собно все - уже и сертификат указываем прямо из хранилища и напрямую добавляеим в ClientSertificates запроса

Подскажите что тут можно посмотреть чтобы с проблемой разобраться
Offline Максим Коллегин  
#2 Оставлено : 14 февраля 2012 г. 12:57:26(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,399
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
Попробуйте CSP 3.6 R3
Знания в базе знаний, поддержка в техподдержке
Offline DanNsk  
#3 Оставлено : 14 февраля 2012 г. 15:00:41(UTC)
DanNsk

Статус: Участник

Группы: Участники
Зарегистрирован: 08.08.2011(UTC)
Сообщений: 10

maxdm написал:
Попробуйте CSP 3.6 R3

Версия ядра СКЗИ 3.6.5359 KC1
Версия продукта 3.6.6964
Эта версия не соответствует R3 ? (на данный момент сложно провести на клиентском сервере соответствие а переставить еще проблематичней)

Возможна причина что лицензия истекла по времени и теперь происходят такие ошибки ?
Offline Максим Коллегин  
#4 Оставлено : 14 февраля 2012 г. 15:13:44(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,399
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
Это последняя публичная версия R3.
В браузере работает с клиентским сертификатом? - значит лицензия в порядке. Можете подготовить пример для воспроизведения проблемы?
Знания в базе знаний, поддержка в техподдержке
Offline DanNsk  
#5 Оставлено : 14 февраля 2012 г. 15:35:12(UTC)
DanNsk

Статус: Участник

Группы: Участники
Зарегистрирован: 08.08.2011(UTC)
Сообщений: 10

maxdm написал:
Это последняя публичная версия R3.
В браузере работает с клиентским сертификатом? - значит лицензия в порядке. Можете подготовить пример для воспроизведения проблемы?

С примером сложно - сертификат частный выдать не можем, но сам по себе пример - простой post запрос с блоком url-encoded переменных (один к одному - то что в документации MS).

Возможно ли как-то включить режим хотя бы минимальной отладки на стороне крипто-провайдера, посмотреть что собственно за проблема чтобы не просто Could not create SSL/TLS secure channel?
Offline Максим Коллегин  
#6 Оставлено : 14 февраля 2012 г. 17:18:32(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,399
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
В eventlog Application нет ошибок?
Знания в базе знаний, поддержка в техподдержке
Offline DanNsk  
#7 Оставлено : 14 февраля 2012 г. 18:11:47(UTC)
DanNsk

Статус: Участник

Группы: Участники
Зарегистрирован: 08.08.2011(UTC)
Сообщений: 10

maxdm написал:
В eventlog Application нет ошибок?

Сообщают об ошибке CryptoPro TLS. Error 0x80090019 calling CSP: The keyset is not defined.
Offline Максим Коллегин  
#8 Оставлено : 14 февраля 2012 г. 18:28:54(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,399
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
А под каким пользователем идет работа?
Знания в базе знаний, поддержка в техподдержке
Offline DanNsk  
#9 Оставлено : 15 февраля 2012 г. 11:18:51(UTC)
DanNsk

Статус: Участник

Группы: Участники
Зарегистрирован: 08.08.2011(UTC)
Сообщений: 10

maxdm написал:
А под каким пользователем идет работа?

Локальный пользователь , группы администратора и администратора домена уже стоят.
Offline Максим Коллегин  
#10 Оставлено : 15 февраля 2012 г. 11:41:45(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,399
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
А ключи где? Браузер под этим же пользователем работает?
Знания в базе знаний, поддержка в техподдержке
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
2 Страницы12>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.