Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

2 Страницы12>
Опции
К последнему сообщению К первому непрочитанному
Offline ivan.sogreen  
#1 Оставлено : 27 сентября 2023 г. 11:45:33(UTC)
ivan.sogreen

Статус: Новичок

Группы: Участники
Зарегистрирован: 27.09.2023(UTC)
Сообщений: 6
Российская Федерация
Откуда: Челябинск

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 1 раз в 1 постах
Здравствуйте. При включении службы локальных смарт-карт пользователи терминального сервера видят контейнеры из Рутокен lite и могут использовать свои подписи (в одном рутокене контейнеры нескольких пользователей). Однако после нескольких часов работы подписи перестают быть доступны, а службу локальных смарт-карт невозможно перезапустить простым отключением/включением в настройках крипто про или оснастке «Службы». Проблема решается или перезагрузкой терминального сервера или принудительной остановкой службы через taskkill /PID /f. Проблема возникла в версии 5.0.12600 но обновление до 5.0.12922 не помогло. Терминальный сервер поднят на Windows Server 2019 Standard 1809 сборка 17763.4851. Подскажите пожалуйста, можно ли что то сделать?
P.S. На других терминальных серверах всё работает нормально, но там меньше пользователей и по одному контейнеру в токене.
Offline Максим Коллегин  
#2 Оставлено : 27 сентября 2023 г. 22:59:21(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,407
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 721 раз в 625 постах
Добрый вечер.
Терминальный сервер с локальными токенами — это довольно «жесткий» сценарий использования.
А какие приложения, взаимодействующие со смарт-картами запускают пользователи? Какие-то агенты в tray?
Сможете собрать дамп зависшего процесса службы локальных смарт-карт?
Знания в базе знаний, поддержка в центре поддержки
Offline ivan.sogreen  
#3 Оставлено : 28 сентября 2023 г. 17:17:51(UTC)
ivan.sogreen

Статус: Новичок

Группы: Участники
Зарегистрирован: 27.09.2023(UTC)
Сообщений: 6
Российская Федерация
Откуда: Челябинск

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 1 раз в 1 постах
Доброго времени. Основнвые приложения это агенты/плагины Контура, Сбис и СберЛизинг. В трее только плагин Сбис.
Дамп снятый диспетчером устройств залил на яднекс диск. Буду благодарен если подскажете чем еще можно снять дамп и чем можно проанализировать этот.

Отредактировано модератором 28 сентября 2023 г. 18:21:07(UTC)  | Причина: Не указана

Offline Максим Коллегин  
#4 Оставлено : 28 сентября 2023 г. 18:19:35(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,407
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 721 раз в 625 постах
Спасибо, думаю подойдёт.
Знания в базе знаний, поддержка в центре поддержки
Offline Максим Коллегин  
#5 Оставлено : 29 сентября 2023 г. 14:23:20(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,407
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 721 раз в 625 постах
В дампе вижу взаимную блокировку внутри подсистемы WinScard, похоже проблему в Windows. Видимо у вас слишком много пользователей, обращающихся к смарт-картам. Попробуйте уменьшить нагрузку.
В случае зависания скорее всего поможет рестарт системной службы смарт-карт.
Знания в базе знаний, поддержка в центре поддержки
Offline ivan.sogreen  
#6 Оставлено : 29 сентября 2023 г. 14:35:57(UTC)
ivan.sogreen

Статус: Новичок

Группы: Участники
Зарегистрирован: 27.09.2023(UTC)
Сообщений: 6
Российская Федерация
Откуда: Челябинск

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 1 раз в 1 постах
Спасибо огромное! Попробуем придумать регламент доступа. Как временное решение я через адмилинк дал пользователям право на выполнение bat файла:
chcp 65001
sc queryex scardlocal|find/i "PID" | more| (set/p x=& cmd/v/c echo !x:*: =!)>C:\1\1.txt
set /p pid=<C:\1\1.txt
taskkill /pid %pid% /f
net start scardlocal

Если я правильно вас понял, можно его упростить и просто перезапускать службу SCardSvr? Что то еще можно попробовать сделать для более корректной работы под нагрузкой? Там в настрофках есть кэш, он не поможет?
Offline Максим Коллегин  
#7 Оставлено : 29 сентября 2023 г. 14:45:14(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,407
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 721 раз в 625 постах
Да, я бы предложил перезапускать службу ScardSvr.
Кэш не поможет, думаю.
Знания в базе знаний, поддержка в центре поддержки
Offline Максим Коллегин  
#8 Оставлено : 29 сентября 2023 г. 19:52:35(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,407
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 721 раз в 625 постах
Посмотрел в Winscard. Кажется есть идея, как "поправить" работу с терминальным сервером.
Знания в базе знаний, поддержка в центре поддержки
thanks 2 пользователей поблагодарили Максим Коллегин за этот пост.
nickm оставлено 29.09.2023(UTC), Андрей * оставлено 29.09.2023(UTC)
Offline ivan.sogreen  
#9 Оставлено : 30 сентября 2023 г. 9:25:25(UTC)
ivan.sogreen

Статус: Новичок

Группы: Участники
Зарегистрирован: 27.09.2023(UTC)
Сообщений: 6
Российская Федерация
Откуда: Челябинск

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 1 раз в 1 постах
Безмерно благодарен и очень внимательно слушаю.
Offline Максим Коллегин  
#10 Оставлено : 30 сентября 2023 г. 10:08:59(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,407
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 721 раз в 625 постах
Нужно добавить магии. Вышлю Dll на следующей неделе, если идея докажет работоспособность.
Знания в базе знаний, поддержка в центре поддержки
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
2 Страницы12>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.