Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Андрей Куликов  
#1 Оставлено : 14 октября 2014 г. 16:40:23(UTC)
Андрей Куликов

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 17.10.2010(UTC)
Сообщений: 128
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 2 раз
Поблагодарили: 9 раз в 8 постах
Помогите отдиагностировать следующую проблему:

1. Кленты: Windows 7 x32 и x64, IE 9 и 11, CSP 3.6R4 и 3.9
2. Сервер: Stonegae SSLVPN.

Ключи/сертификаты сервера, клиента и УЦ - всё по ГОСТ (2001-й).

Взаимодействие клиента с сервером выглядит так:
1. Клиент устанавливает TLS соединение с сервером без аутентификации клиента.
2. Сервер понимает что с клиента надо потребовать сертификат, и делает TLS renegotiation.
3. Клиент предъявляет сертификат, и происходит установление соединения с аутентификацией клиента на основе сертифкатов.

Проблема возникает в конце пункта 3.
Сертификат предъявлен, на стороне сервера проверку прошел, сервер шллёт ChangeChipherSpec, а дальше случается непонятное:
браузер ничего в ответ не посылает (т.е. последний шаг TLS-handshake не выполняется).
И через 30-120 секунд соединение закрыается клиентом (браузером).


Впрочем иногда, попытки с 20-й в результате хаотичных манипуляций соединение всё-таки устанавливается, и браузер отображает требуемое содержимое.

Проблема специфична для одной инсталяции.
В остальных условиях и на стенде всё работает как часы.

Что пробовали:
1. Windows 7: x32 и x64
2. CSP 3.6R4 и 3.9
3. Криптопровайдер уровня ядра ставили и удаляли.
4. Перегружались несколько раз.
5. Удаляли антивирус (Symantec Endpoint Protection)
6. На клиенте отключали првоерку подлинности сертификата сервера
7. Включали unsecure renegotiation на сервере.
8. Включали поддержку TSL-расширения 65000
9. Пробовали в разное время суток.

Помогите пожалуйста отдагностировать или может быть даже решить проблему.

Отредактировано пользователем 14 октября 2014 г. 16:48:51(UTC)  | Причина: Не указана

Offline Максим Коллегин  
#2 Оставлено : 16 октября 2014 г. 12:35:59(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,377
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 32 раз
Поблагодарили: 706 раз в 614 постах
А сервер можете вывесить наружу (443 в идеале) и сделать нам клиентский сертификат? Напишите мне письмо, посмотрю на следующей неделе.
Знания в базе знаний, поддержка в техподдержке
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.