Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

3 Страницы123>
Опции
К последнему сообщению К первому непрочитанному
Offline abstract  
#1 Оставлено : 10 марта 2013 г. 11:11:19(UTC)
abstract

Статус: Участник

Группы: Участники
Зарегистрирован: 10.03.2013(UTC)
Сообщений: 19
Российская Федерация

Сказал(а) «Спасибо»: 3 раз
Всем доброго времени суток.

Помогите, пожалуйста, разобраться с проблемой.

Импортировал список отозванных сертификатов. Но stunnel по-прежнему успешно создает соединения, даже используя отозванные сертификаты.

сервер - Windows 2008
клиент - Ubuntu 12.04
CryptoPro CSP 3.6
1) Cryptcp (и на сервер и на клиенте) при подписывании файлов с использованием этих сертификатов предупреждает, что они отозваны.
2) Stunnel перезапускал

Подскажите, пожалуйста, в какую сторону смотреть?

Отредактировано пользователем 10 марта 2013 г. 13:20:38(UTC)  | Причина: Не указана

Offline Максим Коллегин  
#2 Оставлено : 10 марта 2013 г. 13:48:16(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,377
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 32 раз
Поблагодарили: 706 раз в 614 постах
stunnel только в последних сборках начал проверять сертификаты клиента. Он все-таки не вебсервер.
Знания в базе знаний, поддержка в техподдержке
thanks 1 пользователь поблагодарил Максим Коллегин за этот пост.
abstract оставлено 11.03.2013(UTC)
Offline abstract  
#3 Оставлено : 11 марта 2013 г. 1:52:17(UTC)
abstract

Статус: Участник

Группы: Участники
Зарегистрирован: 10.03.2013(UTC)
Сообщений: 19
Российская Федерация

Сказал(а) «Спасибо»: 3 раз
Спасибо за быстрый ответ.

Не могли бы вы пояснить, про какие последние сборки вы говорите - обычного stunnel или КриптоПро Stunnel?

Если я правильно понимаю,
в stunnel поддержка crl началась с версии 4.05
а КриптоПро Stunnel (у меня версия 3.6.3604 от 25 февраля 2011 г.) основан на версии 4.18
Offline cross  
#4 Оставлено : 11 марта 2013 г. 11:17:44(UTC)
Анатолий Беляев

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 24.11.2009(UTC)
Сообщений: 965
Откуда: Crypto-Pro

Сказал(а) «Спасибо»: 3 раз
Поблагодарили: 174 раз в 152 постах
Имелось ввиду последняя сборка КриптоПро Stunnel. В скором времени обновим дистрибутив на сайте.
Техническую поддержку оказываем тут.
Наша база знаний.
Наша страничка в Instagram.
thanks 1 пользователь поблагодарил Анатолий Беляев за этот пост.
abstract оставлено 11.03.2013(UTC)
Offline abstract  
#5 Оставлено : 4 апреля 2013 г. 22:32:57(UTC)
abstract

Статус: Участник

Группы: Участники
Зарегистрирован: 10.03.2013(UTC)
Сообщений: 19
Российская Федерация

Сказал(а) «Спасибо»: 3 раз
Добрый день!

Скажите, пожалуйста, а в новой сборке проверяются списки отозванных сертификатов?

Ситуация, описанная в первом сообщении, не изменилась при переходе на новую версию версию stunnel.
Offline cross  
#6 Оставлено : 5 апреля 2013 г. 12:21:43(UTC)
Анатолий Беляев

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 24.11.2009(UTC)
Сообщений: 965
Откуда: Crypto-Pro

Сказал(а) «Спасибо»: 3 раз
Поблагодарили: 174 раз в 152 постах
Проверяются.
verify=2 стоит в конфиге?

Отредактировано пользователем 5 апреля 2013 г. 12:30:58(UTC)  | Причина: Не указана

Техническую поддержку оказываем тут.
Наша база знаний.
Наша страничка в Instagram.
Offline abstract  
#7 Оставлено : 5 апреля 2013 г. 15:29:17(UTC)
abstract

Статус: Участник

Группы: Участники
Зарегистрирован: 10.03.2013(UTC)
Сообщений: 19
Российская Федерация

Сказал(а) «Спасибо»: 3 раз
да, verify=2 стоит

выполняю на клиенте
/opt/cprocsp/bin/ia32/./cryptcp -sign -cert -dn "CN=037test" msg1 msg2
предупреждает, что сертификат отозван

На сервер в "промежуточные центры сертификации" импортирован список отозванных

в логах Stunnel-сервера

2013.04.05 16:22:26 LOG5[3516:3384]: Client subject: C
2013.04.05 16:22:26 LOG5[3516:3384]: Client issuer: C
2013.04.05 16:22:26 LOG5[3516:3384]: No error on CertGetCertificateChain
2013.04.05 16:22:26 LOG5[3516:3384]: No error on CertVerifyCertificateChainPolicy
Offline abstract  
#8 Оставлено : 18 декабря 2013 г. 17:23:39(UTC)
abstract

Статус: Участник

Группы: Участники
Зарегистрирован: 10.03.2013(UTC)
Сообщений: 19
Российская Федерация

Сказал(а) «Спасибо»: 3 раз
Вопрос все еще актуален.

verify=2, в логах никаких сообщений о статусе проверки, stunnel запускается в любом случае.

Может быть CRL-файл нужно как-то хитро разместить (в документации про это не сказано)?
Подскажите, в чем может быть проблема?




Offline cross  
#9 Оставлено : 18 декабря 2013 г. 20:59:10(UTC)
Анатолий Беляев

Статус: Сотрудник

Группы: Администраторы, Участники
Зарегистрирован: 24.11.2009(UTC)
Сообщений: 965
Откуда: Crypto-Pro

Сказал(а) «Спасибо»: 3 раз
Поблагодарили: 174 раз в 152 постах
Как вы ставили CRL на сервере? Что сейчас выводит certmgr -list -crl -store CA ?
Техническую поддержку оказываем тут.
Наша база знаний.
Наша страничка в Instagram.
Offline abstract  
#10 Оставлено : 19 декабря 2013 г. 16:43:19(UTC)
abstract

Статус: Участник

Группы: Участники
Зарегистрирован: 10.03.2013(UTC)
Сообщений: 19
Российская Федерация

Сказал(а) «Спасибо»: 3 раз
1) на сервере - файл .crl установил в хранилище "промежуточные центры сертификации"
хотя даже без этого действия соединение не должно было устанавливаться, насколько я понимаю

2)
Certmgr 1.0 (c) "CryptoPro", 2007-2010.
program for managing certificates, CRLs and stores

=============================================================================
1-------
Issuer : CN=cryptopro-CA
ThisUpdate: 19/12/2013 10:23:55 UTC
NextUpdate: 26/12/2013 22:43:55 UTC
=============================================================================

[ErrorCode: 0x00000000]
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
3 Страницы123>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.