Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Dim  
#1 Оставлено : 30 августа 2012 г. 14:59:34(UTC)
Dim

Статус: Активный участник

Группы: Участники
Зарегистрирован: 10.04.2008(UTC)
Сообщений: 157
Откуда: Новороссийск

Поблагодарили: 14 раз в 8 постах
Есть домен, есть машина на которую установлена ISA. Во внутренней сети есть web работающий по SSL. Надо этот web опубликовать плюс сделать аутентификацию по сертификату. Делаю в ISA правила, в свойствах “Listener” указываю сертификат выпущенный доменным УЦ (RSA). При подключении выбираю сертификат выпущенный тем же доменным УЦ (RSA). Работает.
Если указываю в свойствах “Listener” сертификат выпущенный ГОСТовым УЦ, подключения не происходит. Просит выбрать сертификат, я выбираю, выдает ошибку. Уже неделю бьюсь не могу понять, почему не проходит аутентификация.
Offline Юрий Маслов  
#2 Оставлено : 31 августа 2012 г. 14:40:28(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
Dim написал:
Есть домен, есть машина на которую установлена ISA. Во внутренней сети есть web работающий по SSL. Надо этот web опубликовать плюс сделать аутентификацию по сертификату. Делаю в ISA правила, в свойствах “Listener” указываю сертификат выпущенный доменным УЦ (RSA). При подключении выбираю сертификат выпущенный тем же доменным УЦ (RSA). Работает.
Если указываю в свойствах “Listener” сертификат выпущенный ГОСТовым УЦ, подключения не происходит. Просит выбрать сертификат, я выбираю, выдает ошибку. Уже неделю бьюсь не могу понять, почему не проходит аутентификация.


А где ошибка происходит? На ISA или на клиенте? Какая ошибка? Когда выдаётся?
При создании правила публикации Web-сервера какие значения задаёте для Publishing Mode и Bridging Mode?
Это у Вас первое правило публикации или есть ещё?
На машине, на которой установлен ISA-сервер, обеспечен доступ к списку отозванных сертификатов (CRL)?
С уважением,
КРИПТО-ПРО
Offline Dim  
#3 Оставлено : 3 сентября 2012 г. 15:45:15(UTC)
Dim

Статус: Активный участник

Группы: Участники
Зарегистрирован: 10.04.2008(UTC)
Сообщений: 157
Откуда: Новороссийск

Поблагодарили: 14 раз в 8 постах
Я тут в результате экспериментов уложил сервер. Щаз подыму заново и продолжу.
Ошибка непонятно где происходит скорее в сего на ISA, но в событиях ничего подозрительного нет. Ошибку процентировать не могу поскольку уложил сервер.
Правил несколько, но это стоит первым.
На ISA-сервере установлен актуальный CRL.
Publishing Mode и Bridging Mode, что то таких параметров я не нашел в ISA
Offline Dim  
#4 Оставлено : 4 сентября 2012 г. 19:13:17(UTC)
Dim

Статус: Активный участник

Группы: Участники
Зарегистрирован: 10.04.2008(UTC)
Сообщений: 157
Откуда: Новороссийск

Поблагодарили: 14 раз в 8 постах
Люди помогите, весь мозг сломал с этой аутентификацией. Немогу опубликовать службу Росреестра. ISA 2006 в домене, ЦР не в домене. Чего я только не делал, не работает и все. Brick wall Brick wall
Offline Юрий Маслов  
#5 Оставлено : 4 сентября 2012 г. 19:14:28(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
Dim написал:
Люди помогите, весь мозг сломал с этой аутентификацией. Немогу опубликовать службу Росреестра. ISA 2006 в домене, ЦР не в домене. Чего я только не делал, не работает и все. Brick wall Brick wall

А Вы дайте больше информации!!! Обещали сервер поднять!
С уважением,
КРИПТО-ПРО
Offline Dim  
#6 Оставлено : 4 сентября 2012 г. 20:17:11(UTC)
Dim

Статус: Активный участник

Группы: Участники
Зарегистрирован: 10.04.2008(UTC)
Сообщений: 157
Откуда: Новороссийск

Поблагодарили: 14 раз в 8 постах
Ладно Вы сами этого хотели Angel
Заново ЦР пока не подымал. Сделал так. Поднял новый сервер win 2008, на нем добавил роль службы IIS. В IIS сделал произвольную страницу. Далее на узле "Default Web Site" добавил новую привязку для HTTPS с указанием ГОСТового сертификата, проверил работу по HTTPS, работает. Далее настроил аутентификацию по сертификату на самом IIS, проверил, работает. Потом отключил, на IIS, аутентификацию по сертификату. Приступил к настройки ISA 2006. ISA находиться в домене, тестовый web не в домене. Добавляю правило публикации, с этим правилом я поигрался в доль и поперек. В свойствах этого правила много вкладок, я игрался с этими: "Listener", "Authentication Delegation" и "Users". С "Users" все просто, либо всем, либо только авторизированным. Вкладка "Listener", в свойствах указываю сертификат для сервера, назовем его "web.LocalDomain", имя указанно доменное, сам сертификат выпущен доменным УЦ (RSA), метод аутентификации "SSL Client Certificate Authentication", дополнительных галок больше не выставляю. Проверяю с клиентским сертификатом который тоже выпущен доменным УЦ (RSA), назавем его "DomainUser", работает. Далее начинаю пробовать с ГОСТовыми. В "Listener" указываю ГОСТовый сертификат, назовем его "rosreestr.GlobalDomain.ru". Проверяю, не работает. При открытии страницы запрашивается сертификат, я указываю "DomainUser", открывается страница с текстом "Internet Explorer не может отобразить эту веб-страницу". В "Listener" метод аутентификации ставлю "No Authentication" на вкладке "Users" указываю, что все пользователи, проверяю, работает. Далее в Active Directory добавляю нового пользователя, даю ему права администратора, прикручиваю ГОСТовый сертификат, назовем его "GOSTcertifUser". В свойствах "Listener" опять указываю метод аутентификации "SSL Client Certificate Authentication", сертификат сервера "rosreestr.GlobalDomain.ru". При открытии страницы запрашивается сертификат, я указываю "GOSTcertifUser", открывается страница с текстом "Internet Explorer не может отобразить эту веб-страницу". Корневые сертификаты везде установлены, списки отзыва тоже, все актуально. Далее я выполнял еще кучу разных манипуляций. Потом почитав умный Intrnet, пришел к выводу, что использовать аутентификацию по доменным учеткам не получиться, не хватает определенных полей в DN сертификата. Надо как-то заставить ISA перенаправить запрос аутентификации на web но как я так и не понял.
Offline Femi  
#7 Оставлено : 7 сентября 2012 г. 15:44:20(UTC)
Наталья Мовчан

Статус: Padawan

Группы: Администраторы
Зарегистрирован: 02.12.2010(UTC)
Сообщений: 1,381
Женщина
Российская Федерация
Откуда: Москва

Сказала «Спасибо»: 11 раз
Поблагодарили: 69 раз в 47 постах
если ключи в реестре, на ветку реестра нужно дать права для NETWORK SERVICE
Техническую поддержку оказываем тут.
Наша база знаний.
Offline Dim  
#8 Оставлено : 10 сентября 2012 г. 15:00:41(UTC)
Dim

Статус: Активный участник

Группы: Участники
Зарегистрирован: 10.04.2008(UTC)
Сообщений: 157
Откуда: Новороссийск

Поблагодарили: 14 раз в 8 постах
Если имеется ввиду ISA то делал, не помогло.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (2)
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.