Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline HappyDragone  
#1 Оставлено : 26 января 2022 г. 9:36:20(UTC)
HappyDragone

Статус: Новичок

Группы: Участники
Зарегистрирован: 26.01.2022(UTC)
Сообщений: 1
Российская Федерация
Откуда: Москва

1. Настраиваю получение метки времени в службе штампов времени АУЦ Банка России. Win 10 домашняя. На Win 10 Stunnel устанавливается как служба. Создан конф файл. Подписываю в КриптоАРМ 5, где указан адрес службы TSP. Не подписывает, вылетает ошибка

Описание ошибки в КриптоАРМ:
-------------------------------------------------------------------------------
Статус завершения операции: Неудача.
Длительность выполнения операции: 0:00:08.67
Входной файл: D:\10\UpdInfo.txt
Выходной файл: C:\Users\Serge\AppData\Local\Temp\~UpdInfo.txt.sig
Описание ошибки:
Ошибка сохранения сообщения (0x80004005)

Ошибка сохранения сообщения (0x80004005)

Произошла ошибка при создании подписи

Невозможно получить штамп времени.

Ошибка отправки запроса на штамп времени.

При попытке отправки запроса возникла ошибка HTTP (0xc2100100) (0x80004005)


Рекомендации УЦ после моего обращения по ошибке таковы:

Для того чтобы исправить данную ошибку, необходимо установить личный сертификат с привязкой к контейнеру, промежуточный сертификат Банка России и головной корневой сертификат Минком связи в хранилище «Сертификаты (локальный компьютер)» согласно инструкции по доступу к сервисам службы меток доверенного времени размещенной по ссылке http://cbr.ru/certificat...toveryayuschego_centra/.

Вероятнее всего у Вас сейчас сертификаты установлены в хранилище – «сертификаты – текущий пользователь».


Корневые-промежуточные установил в Локальный компьютер, а вот личный сертификат туда никак не ставится.

И ошибка не уходит.

Использую Крипто Про CSP 4.0.9944

Пожалуйста, подскажите, как настроить это? Может быть, кто-то сталкивался с настройкой получения метки времени на подпись через stunnel для взаимодействия со службой меток времени на подпись АУЦ Банка России.

2. Решил попробовать настроить на другом ПК с Win7 домашняя базовая. При попытке выполнить команду stunnel.exe - install в командной строке от имени Администратора вываливается:

Startservicectrldispatcher being called. this may take several seconds. please wait.

Как служба stunnel не появляется в оснастке "Службы". Т.е. и здесь не судьба.

А настраивать придется все-таки в Win7, в офисе везде лицензионные Win7 установлены.



Пожалуйста, помогите. Что я делаю не так ?!

Вдруг кто-то уже сталкивался с настройкой и удачным результатом получения метки времени на подпись в АУЦ Банка России.

Если уж на Win 7 не получится, то хоть на Win 10, ибо есть одна машинка в офисе на Win 10 (не домашняя)




Offline Санчир Момолдаев  
#2 Оставлено : 28 января 2022 г. 9:09:42(UTC)
Санчир Момолдаев

Статус: Сотрудник

Группы: Модератор, Участники
Зарегистрирован: 03.12.2018(UTC)
Сообщений: 1,040
Российская Федерация

Сказал(а) «Спасибо»: 88 раз
Поблагодарили: 226 раз в 213 постах
Добрый день!

согласно документации:
0xC2100100 При попытке отправки запроса возникла ошибка HTTP

какой адрес тсп указываете?

есть ли прокси?
если да необходимо настраивать согласно руководству tsp и ocsp
Техническую поддержку оказываем тут
Наша база знаний
Offline two_oceans  
#3 Оставлено : 28 января 2022 г. 11:10:51(UTC)
two_oceans

Статус: Эксперт

Группы: Участники
Зарегистрирован: 05.03.2015(UTC)
Сообщений: 1,602
Российская Федерация
Откуда: Иркутская область

Сказал(а) «Спасибо»: 110 раз
Поблагодарили: 394 раз в 366 постах
Цитата:
4.0.9944
Вообще, если работаете на Win10, желательно бы обновиться хотя бы на последнюю сертифицированную 4.0.9963 (если лицензии на 5.0 нет), либо на 5.0 R2 или новее. Суть в тои, что Десятка постоянно меняется и если у Вас не замороженная версия Десятки давности несколько лет, то не все будет гладко работать с 9944.
Цитата:
Корневые-промежуточные установил в Локальный компьютер, а вот личный сертификат туда никак не ставится.
Для этого нужно панель управления КриптоПро запустить с правами администратора (в 4 версии на первой вкладке общие соответствующая ссылка). Сработает если у пользователя есть права администратора (ну если с корневыми вышло, то полагаю есть).

Как обычно на вкладке "Сервис" нажимаете одну из кнопок "Просмотреть сертификаты в контейнере" либо "Установить личный сертификат". Далее в мастере находите переключатель "введенное имя задает ключевой контейнер" выбираете "компьютера". Если был просмотр сертификатов, то нажимаете "Установить" на последнем шаге.

Это должно установить сертификат в "Личные" локального компьютера. Тонкий момент разве что в том, что если хотите использовать реестр, то контейнер в реестре пользователя не видно в режиме компьютера, поэтому возможно потребуется сначала скопировать на флэшку (она видна в обоих режимах), потом обратно в реестр уже компьютера.
Цитата:
2. Решил попробовать настроить на другом ПК с Win7 домашняя базовая. При попытке выполнить команду stunnel.exe - install в командной строке от имени Администратора вываливается:
Пробел там не лишний между - и install? Это конечно самый простой способ создать службу, но не единственный. Также можно использовать другие способы: программку instserv (идет в комплекте у многих драйверов и программ), системную команду sc create (навскидку, у меня на Семерке создается практически одинаковый куст реестра с тем что создает сам stunnel)
Код:
sc create Stunnel binpath= "D:\Programs\Stunnel\stunnel.exe" DisplayName= "Stunnel Service"
либо добавление файла реестра экспортированного с одного компьютера импортом на другой. В случае файла реестра потребуется перезагрузка.

Ах да, не забывайте про разрядность системы.

Отредактировано пользователем 28 января 2022 г. 11:15:24(UTC)  | Причина: Не указана

Offline TYMRFIK  
#4 Оставлено : 2 ноября 2022 г. 6:25:53(UTC)
TYMRFIK

Статус: Участник

Группы: Участники
Зарегистрирован: 02.11.2022(UTC)
Сообщений: 11

Сказал(а) «Спасибо»: 2 раз
Добрый день.
Пробуем настроить работу со сервисом штампа времени Банка России.
И столкнулись с ошибкой: "Не удалось создать подпись из-за ошибки: Время ожидания операции истекло (0x80072EE2)"

Конфиг содержит:
Цитата:
verify = 0
output = C:\Stunnel\stunnel_cli.log
service = Stunnel
socket = l:TCP_NODELAY=1
socket = r:TCP_NODELAY=1
debug = 7
[tls1-client-https-1]
client = yes
accept = 127.0.0.1:10001
connect = 212.40.___.___:443
[tls1-client-https-2]
client = yes
accept = 127.0.0.1:10002
connect = 212.40.___.___:443


ОС - Windows 10 разрядность 64. Служба stuunel запускается без проблем. КриптоПро версии 5. Установлены все компоненты КриптоПро TLS и OCSP
Но лог содержит:
Цитата:
2022.11.02 09:47:49 LOG5[9020:7704]: stunnel 4.18 on x86-pc-unknown
2022.11.02 09:47:49 LOG5[9020:7704]: Threading:WIN32 Sockets:SELECT,IPv6
2022.11.02 09:47:49 LOG5[9020:7704]: No limit detected for the number of clients
2022.11.02 09:47:49 LOG7[9020:7704]: FD 300 in non-blocking mode
2022.11.02 09:47:49 LOG7[9020:7704]: SO_REUSEADDR option set on accept socket
2022.11.02 09:47:49 LOG7[9020:7704]: tls1-client-https-1 bound to 127.0.0.1:10001
2022.11.02 09:47:49 LOG7[9020:7704]: FD 304 in non-blocking mode
2022.11.02 09:47:49 LOG7[9020:7704]: SO_REUSEADDR option set on accept socket
2022.11.02 09:47:49 LOG7[9020:7704]: tls1-client-https-2 bound to 127.0.0.1:10002
2022.11.02 09:52:47 LOG5[13256:12108]: stunnel 4.18 on x86-pc-unknown
2022.11.02 09:52:47 LOG5[13256:12108]: Threading:WIN32 Sockets:SELECT,IPv6
2022.11.02 09:52:47 LOG5[13256:12108]: No limit detected for the number of clients
2022.11.02 09:52:47 LOG7[13256:12108]: FD 300 in non-blocking mode
2022.11.02 09:52:47 LOG7[13256:12108]: SO_REUSEADDR option set on accept socket
2022.11.02 09:52:47 LOG7[13256:12108]: tls1-client-https-1 bound to 127.0.0.1:10001
2022.11.02 09:52:47 LOG7[13256:12108]: FD 304 in non-blocking mode
2022.11.02 09:52:47 LOG7[13256:12108]: SO_REUSEADDR option set on accept socket
2022.11.02 09:52:47 LOG7[13256:12108]: tls1-client-https-2 bound to 127.0.0.1:10002


Имеется прокси-сервер: но доступ ко всем адресам cbr.ru открыт!
Как можно исправить проблему?
Offline TYMRFIK  
#5 Оставлено : 8 ноября 2022 г. 5:12:49(UTC)
TYMRFIK

Статус: Участник

Группы: Участники
Зарегистрирован: 02.11.2022(UTC)
Сообщений: 11

Сказал(а) «Спасибо»: 2 раз
Решили свою проблему согласно:
https://www.cryptopro.ru...aspx?g=posts&t=21366

- Единственно нужно набираться терпения: потому что ответ поступает долго от серверов штампа времени БР.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.