Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

4 Страницы«<234
Опции
К последнему сообщению К первому непрочитанному
Offline Агафьин Сергей  
#31 Оставлено : 9 октября 2017 г. 13:57:31(UTC)
Grey

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 12.08.2013(UTC)
Сообщений: 834
Мужчина
Российская Федерация
Откуда: Москва

Сказал «Спасибо»: 5 раз
Поблагодарили: 215 раз в 174 постах
Автор: Dimets Перейти к цитате

Забыл еще упомянуть, что ключи делал Ростелеком, их тех. поддержка обозначила проблему, которая уже всплывала с недоступностью из ключей в КриптоПро


Ростелеком, насколько мне известно, делает ключи, не совместимые с КриптоПро CSP.
С уважением,
Сергей
Техническую поддержку оказываем здесь.
Наша база знаний.
Offline apodosenin  
#32 Оставлено : 9 октября 2017 г. 17:03:17(UTC)
apodosenin

Статус: Новичок

Группы: Участники
Зарегистрирован: 02.10.2017(UTC)
Сообщений: 7
Российская Федерация

Автор: Grey Перейти к цитате
Автор: apodosenin Перейти к цитате
Если я при генерации тестового сертификата через ваш CA укажу в качестве носителя для контейнера свой ключ Jacarta, это может повредить имеющийся контейнер?

Контейнеры разнесены по разным частям памяти. Так что при корректно работающей карте это невозможно.

Автор: apodosenin Перейти к цитате
Попробовал выписать сертификат через тестовый УЦ.
По косвенным признакам можно сделать вывод что CryptoPro пытается работать с PKI разделом ключа
т.к. при генерации запрашивается пароль на контейнер, подошел стандартный пароль от PKI.
Пароль на ГОСТ контейнер не подходит.
Это в принципе объясняет почему не виден сертификат, видимо он тоже пытается читать из PKI части.
Как заставить читать из ГОСТ контейнера?

Честно говоря, с чем именно пытается работать провайдер, мы не знаем. Взаимодействием с картой занимается промежуточная библиотека компании "Аладдин Р.Д.", которая входит в состав провайдера. Что такое "ГОСТ контейнер"? Если речь про контейнер, выпущенный Ростелекомом, то он обладает совершенно другим форматом и не воспринимается КриптоПро CSP. Если вас, все же, по каким-то причинам интересует работа с данным контейнером через наш CSP, предлагаю дождаться версии CSP 5.0, в которой их поддержка реализована.


Поясню, в процессе выяснил что у меня ключ Jacarta PKI/ГОСТ.
Как видно из скриншотов в предыдущем письме, есть часть для PKI(пустая) и часть для ГОСТ(содержит сертификат выписанный Такском).
CSP пытается работать в первую очередь с частью PKI, видимо как с первой доступной, но т.к. в ней нет сертификатов, то дальше ничего не происходит.
Насчет Аладдин понял, запрошу ещё их.
Думаю СSP 5 вряд ли решит проблему.

Offline apodosenin  
#33 Оставлено : 9 октября 2017 г. 17:25:15(UTC)
apodosenin

Статус: Новичок

Группы: Участники
Зарегистрирован: 02.10.2017(UTC)
Сообщений: 7
Российская Федерация

Автор: apodosenin Перейти к цитате
Автор: Grey Перейти к цитате
Автор: apodosenin Перейти к цитате
Если я при генерации тестового сертификата через ваш CA укажу в качестве носителя для контейнера свой ключ Jacarta, это может повредить имеющийся контейнер?

Контейнеры разнесены по разным частям памяти. Так что при корректно работающей карте это невозможно.

Автор: apodosenin Перейти к цитате
Попробовал выписать сертификат через тестовый УЦ.
По косвенным признакам можно сделать вывод что CryptoPro пытается работать с PKI разделом ключа
т.к. при генерации запрашивается пароль на контейнер, подошел стандартный пароль от PKI.
Пароль на ГОСТ контейнер не подходит.
Это в принципе объясняет почему не виден сертификат, видимо он тоже пытается читать из PKI части.
Как заставить читать из ГОСТ контейнера?

Честно говоря, с чем именно пытается работать провайдер, мы не знаем. Взаимодействием с картой занимается промежуточная библиотека компании "Аладдин Р.Д.", которая входит в состав провайдера. Что такое "ГОСТ контейнер"? Если речь про контейнер, выпущенный Ростелекомом, то он обладает совершенно другим форматом и не воспринимается КриптоПро CSP. Если вас, все же, по каким-то причинам интересует работа с данным контейнером через наш CSP, предлагаю дождаться версии CSP 5.0, в которой их поддержка реализована.


Поясню, в процессе выяснил что у меня ключ Jacarta PKI/ГОСТ.
Как видно из скриншотов в предыдущем письме, есть часть для PKI(пустая) и часть для ГОСТ(содержит сертификат выписанный Такском).
CSP пытается работать в первую очередь с частью PKI, видимо как с первой доступной, но т.к. в ней нет сертификатов, то дальше ничего не происходит.
Насчет Аладдин понял, запрошу ещё их.
Думаю СSP 5 вряд ли решит проблему.



Ответ Аладдин:
при использовании электронных ключевых носителей с двумя апплетами и более,
КриптоПро CSP использует первый по счету расположенный в памяти ключевого
носителя. В случае с моделью JaCarta PKI/GOST это апплет PKI.
Реализовывать поддержку каждого апплета в данном случае не имеет смысла, т.к.
КриптоПро CSP со всеми апплетами работает одинаково без поддержки аппаратной
криптографии, т.е. используется защищенное хранилище на пароле (пин-коде
пользователя).
Offline SergGreen  
#34 Оставлено : 9 октября 2017 г. 17:58:43(UTC)
SergGreen

Статус: Новичок

Группы: Участники
Зарегистрирован: 09.10.2017(UTC)
Сообщений: 1
Российская Федерация
Откуда: Москва

Автор: Grey Перейти к цитате
Автор: Dimets Перейти к цитате

Забыл еще упомянуть, что ключи делал Ростелеком, их тех. поддержка обозначила проблему, которая уже всплывала с недоступностью из ключей в КриптоПро


Ростелеком, насколько мне известно, делает ключи, не совместимые с КриптоПро CSP.


Видимо Вам мало что известно об УЦ ПАО Ростелеком.
Так как данный УЦ построен на базе ПАК «КриптоПро УЦ» 2.0 КС3.

Отредактировано пользователем 9 октября 2017 г. 17:59:15(UTC)  | Причина: Не указана

Offline Винтик  
#35 Оставлено : 9 октября 2017 г. 18:19:16(UTC)
Винтик

Статус: Активный участник

Группы: Участники
Зарегистрирован: 20.11.2014(UTC)
Сообщений: 399

Сказал(а) «Спасибо»: 6 раз
Поблагодарили: 14 раз в 11 постах
Автор: apodosenin Перейти к цитате
...
Поясню, в процессе выяснил что у меня ключ Jacarta PKI/ГОСТ.
Как видно из скриншотов в предыдущем письме, есть часть для PKI(пустая) и часть для ГОСТ(содержит сертификат выписанный Такском).
....



UserPostedImage
PKI_ГОСТ_SE_номер_модели

Одно уточнение у вас не только PKI/ГОСТ но ещё и SE - 123J.J01
к тому же версия 2.1 которая как год уже почти была заменена.
Такие ключи в основном сейчас для ЕГАИС-алко, где к сожалению и ломаются.

Ранее отписывал, что благополучно на таком ключе удалось настроить вход в налоговую используя
Випнет ЦСП т.к. контейнер випнетовский (в серти. видно что УЦ выдавал от випнета
и контейнер такой же создался, потому было интересно как будет если где то выдаётся на УЦ Крипто).

При создании сертификата (по "умолчанию") он настроен быть в разделе ГОСТ,
потому пароли по умолчанию запрашивает на него (0987654321), а при формировании
(запросе RSA) на основании сертиф. ГОСТ в раздел PKI пишется серт RSA (11111111).

В вашем случае я понял, что по каким то причинам использовали этот ключ (если для того,
чтоб генерить на нём не извлекаемый контейнер, то наверно так надо, если просто как хранилище
то может просто ключи завалялись эти).

Мне кажется у вас контейнер всё таки на випнете, раз вы его там видели, потому нет смысла его пытаться увидеть в КриптоПро.

Offline Агафьин Сергей  
#36 Оставлено : 10 октября 2017 г. 10:08:45(UTC)
Grey

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 12.08.2013(UTC)
Сообщений: 834
Мужчина
Российская Федерация
Откуда: Москва

Сказал «Спасибо»: 5 раз
Поблагодарили: 215 раз в 174 постах
Автор: SergGreen Перейти к цитате

Видимо Вам мало что известно об УЦ ПАО Ростелеком.
Так как данный УЦ построен на базе ПАК «КриптоПро УЦ» 2.0 КС3.


То, что мало что известно - это факт.
Просто несколько лет назад специально для поддержки ключей Ростелекома, которые генерировались штатными средствами JaCarta, мы выпускали даже специальный провайдера "КриптоПро еТокен ГОСТ".
С уважением,
Сергей
Техническую поддержку оказываем здесь.
Наша база знаний.
Offline Dimets  
#37 Оставлено : 10 октября 2017 г. 12:06:12(UTC)
Dimets

Статус: Новичок

Группы: Участники
Зарегистрирован: 04.10.2017(UTC)
Сообщений: 8
Российская Федерация

Автор: Grey Перейти к цитате
Автор: SergGreen Перейти к цитате

Видимо Вам мало что известно об УЦ ПАО Ростелеком.
Так как данный УЦ построен на базе ПАК «КриптоПро УЦ» 2.0 КС3.


То, что мало что известно - это факт.
Просто несколько лет назад специально для поддержки ключей Ростелекома, которые генерировались штатными средствами JaCarta, мы выпускали даже специальный провайдера "КриптоПро еТокен ГОСТ".


А сейчас уже не выпускаете?
Offline Винтик  
#38 Оставлено : 8 ноября 2017 г. 21:07:15(UTC)
Винтик

Статус: Активный участник

Группы: Участники
Зарегистрирован: 20.11.2014(UTC)
Сообщений: 399

Сказал(а) «Спасибо»: 6 раз
Поблагодарили: 14 раз в 11 постах
Какой итог ?
Offline Dimets  
#39 Оставлено : 9 ноября 2017 г. 9:45:57(UTC)
Dimets

Статус: Новичок

Группы: Участники
Зарегистрирован: 04.10.2017(UTC)
Сообщений: 8
Российская Федерация

Автор: Винтик Перейти к цитате
Какой итог ?

Заказали ключи ЦП (JaCarta) у другой конторы. Все подхватилось и заработало.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
4 Страницы«<234
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.