Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

2 Страницы<12
Опции
К последнему сообщению К первому непрочитанному
Offline BigZ  
#11 Оставлено : 14 февраля 2021 г. 14:43:13(UTC)
BigZ

Статус: Новичок

Группы: Участники
Зарегистрирован: 06.09.2017(UTC)
Сообщений: 4
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Автор: Санчир Момолдаев Перейти к цитате

тем что идет нарушение формуляра csp. если вам необходима "сертифицированность" решения, то отключать его нельзя


Речь же идет о RSA?
Offline volunteer  
#12 Оставлено : 14 февраля 2021 г. 14:45:20(UTC)
volunteer

Статус: Новичок

Группы: Участники
Зарегистрирован: 11.02.2021(UTC)
Сообщений: 7
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Автор: Санчир Момолдаев Перейти к цитате

ошибка Certificate chain : The revocation process could not continue - the certificate(s) could not be checked. (0x800b010e)
до сих пор возвращается?

Сейчас нет, потому что сертификат добавлен в доверенные. Попробую настроить ocsp.
Спасибо!

Offline Санчир Момолдаев  
#13 Оставлено : 14 февраля 2021 г. 14:47:32(UTC)
Санчир Момолдаев

Статус: Сотрудник

Группы: Модератор, Участники
Зарегистрирован: 03.12.2018(UTC)
Сообщений: 1,040
Российская Федерация

Сказал(а) «Спасибо»: 88 раз
Поблагодарили: 226 раз в 213 постах
Автор: BigZ Перейти к цитате
Автор: Санчир Момолдаев Перейти к цитате

тем что идет нарушение формуляра csp. если вам необходима "сертифицированность" решения, то отключать его нельзя


Речь же идет о RSA?


нет. это изменение касается всего провайдера.
не важно у кого. сейчас сроки закрытого ключа не проверяются как у рса контейнеров так и у гост контейнеров
Техническую поддержку оказываем тут
Наша база знаний
Offline BigZ  
#14 Оставлено : 14 февраля 2021 г. 14:52:31(UTC)
BigZ

Статус: Новичок

Группы: Участники
Зарегистрирован: 06.09.2017(UTC)
Сообщений: 4
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Автор: Санчир Момолдаев Перейти к цитате

нет. это изменение касается всего провайдера.
не важно у кого. сейчас сроки закрытого ключа не проверяются как у рса контейнеров так и у гост контейнеров

Не очень удобно получается.
Для ГОСТ тут все понятно, но что делать с RSA сертификатами, которые выдаются на три года?
Отключать эту проверку и на страх и совесть админу следить за сроком действия ключа гостовых?

Offline Санчир Момолдаев  
#15 Оставлено : 14 февраля 2021 г. 15:01:54(UTC)
Санчир Момолдаев

Статус: Сотрудник

Группы: Модератор, Участники
Зарегистрирован: 03.12.2018(UTC)
Сообщений: 1,040
Российская Федерация

Сказал(а) «Спасибо»: 88 раз
Поблагодарили: 226 раз в 213 постах
Автор: BigZ Перейти к цитате
Автор: Санчир Момолдаев Перейти к цитате

нет. это изменение касается всего провайдера.
не важно у кого. сейчас сроки закрытого ключа не проверяются как у рса контейнеров так и у гост контейнеров

Не очень удобно получается.
Для ГОСТ тут все понятно, но что делать с RSA сертификатами, которые выдаются на три года?
Отключать эту проверку и на страх и совесть админу следить за сроком действия ключа гостовых?



легче по моему перевыпускать ключ рса раз в год и три месяца
Техническую поддержку оказываем тут
Наша база знаний
Offline BigZ  
#16 Оставлено : 14 февраля 2021 г. 15:05:57(UTC)
BigZ

Статус: Новичок

Группы: Участники
Зарегистрирован: 06.09.2017(UTC)
Сообщений: 4
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Автор: Санчир Момолдаев Перейти к цитате
Автор: BigZ Перейти к цитате
Автор: Санчир Момолдаев Перейти к цитате

нет. это изменение касается всего провайдера.
не важно у кого. сейчас сроки закрытого ключа не проверяются как у рса контейнеров так и у гост контейнеров

Не очень удобно получается.
Для ГОСТ тут все понятно, но что делать с RSA сертификатами, которые выдаются на три года?
Отключать эту проверку и на страх и совесть админу следить за сроком действия ключа гостовых?



легче по моему перевыпускать ключ рса раз в год и три месяца

Для бесплатных RSA это решение подходит, но для платных сертификатов не очень оптимальное решение :(
Offline Санчир Момолдаев  
#17 Оставлено : 14 февраля 2021 г. 15:15:40(UTC)
Санчир Момолдаев

Статус: Сотрудник

Группы: Модератор, Участники
Зарегистрирован: 03.12.2018(UTC)
Сообщений: 1,040
Российская Федерация

Сказал(а) «Спасибо»: 88 раз
Поблагодарили: 226 раз в 213 постах
я внесу предложение разработчикам
Техническую поддержку оказываем тут
Наша база знаний
thanks 1 пользователь поблагодарил Санчир Момолдаев за этот пост.
BigZ оставлено 14.02.2021(UTC)
Offline BigZ  
#18 Оставлено : 14 февраля 2021 г. 15:36:01(UTC)
BigZ

Статус: Новичок

Группы: Участники
Зарегистрирован: 06.09.2017(UTC)
Сообщений: 4
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Автор: Санчир Момолдаев Перейти к цитате
я внесу предложение разработчикам


Спасибо!
Offline Санчир Момолдаев  
#19 Оставлено : 18 февраля 2021 г. 10:34:57(UTC)
Санчир Момолдаев

Статус: Сотрудник

Группы: Модератор, Участники
Зарегистрирован: 03.12.2018(UTC)
Сообщений: 1,040
Российская Федерация

Сказал(а) «Спасибо»: 88 раз
Поблагодарили: 226 раз в 213 постах
необходимо сделать следующее
вернем как было
Код:
/opt/cprocsp/sbin/amd64/cpconfig -ini '\config\parameters' -add long ControlKeyTimeValidity 1


отключаем проверку у рса провайдера
Код:
sudo /opt/cprocsp/sbin/amd64/cpconfig -ini '\cryptography\parameters\Crypto-Pro Enhanced RSA and AES CSP' -add long KeyTimeValidityControlMode 0


переустанавливаем pfx с указанием нужного провайдера
Код:
/opt/cprocsp/bin/amd64/certmgr -inst -pfx -provt 24 -provname "Crypto-Pro Enhanced RSA and AES CSP" -file ~/rsa-pass-1.pfx -pin 1 
...
Not valid before    : 29/09/2019  06:12:13 UTC
Not valid after     : 29/09/2029  06:22:13 UTC
...

проверяем
Код:
/opt/cprocsp/bin/amd64/csptest -keys -check -cont pfx-0ad41091-fae4-0dfd-52ba-49ddd110aa5f -provt 24 -info
...
  Key Time Validity Control Politics: 
   Do not use PKUP extension from certificate 
   Do not use PKUP extension from container 
Total: SYS: 0.010 sec USR: 0.060 sec UTC: 0.080 sec
[ErrorCode: 0x00000000]

Техническую поддержку оказываем тут
Наша база знаний
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
2 Страницы<12
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.