Ключевое слово в защите информации
ключевое слово
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Dim  
#1 Оставлено : 6 октября 2014 г. 17:16:16(UTC)
Dim

Статус: Активный участник

Группы: Участники
Зарегистрирован: 10.04.2008(UTC)
Сообщений: 157
Откуда: Новороссийск

Поблагодарили: 14 раз в 8 постах
Стоит задача организовать VPN канал с аутентификацией по сертификату.
Есть домен состоящий из контролера домена и еще одной машины на которой поднят MS RAS и есть сторонний УЦ.
В домене создаю пользователя dim, имя домена test.ru, соответственно получаем dim@test.ru
На сторонним УЦ (на базе КриптоПро УЦ) я зовожу пользователя которому по мимо прочих полей указываю поле UPN=dim@test.ru. Создаю сертификат. Экспортирую этот сертификат, штатными средствами УЦ, в AD, с помощью ADSI Edit проверяю наличие сертификата. Сертификат УЦ устанавливаю на обе машины домена, в доверенные компьютера.
При попытки подключения к MS RAS на клиенте выдает сообщение "Ошибка 853: Подключение удаленного доступа завершено, но не удалось выполнить проверку подлинности, поскольку сертификат, используемый для проверки подлинности клиента на сервере, не действителен......"
На MS RAS, выдает другую ошибку "Пользователь "dim@test.ru", подключен с 192.168.1.30, но не прошел проверку подлинности, поскольку Цепочка сертификатов обработана правильно, но один из сертификатов ЦС не имеет доверия от поставщика политики.".
Сертификат УЦ проверял, стоит в доверенных компьютера как на машине с MS RAS так ин контролере домена. Куда рыть дальше?

Отредактировано пользователем 6 октября 2014 г. 17:40:54(UTC)  | Причина: Не указана

Offline Nikolay Batischev  
#2 Оставлено : 7 октября 2014 г. 10:46:54(UTC)
Николай Батищев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 06.11.2013(UTC)
Сообщений: 78
Мужчина
Албания
Откуда: Тирана

Сказал «Спасибо»: 3 раз
Поблагодарили: 13 раз в 12 постах
На Контроллере домена необходимо установить сертификат в хранилище NTAuthCA. Затем обновить политики на RAS, а лучше перезагрузить.
Установить можно только так: certutil -dspublish -f C:\root.cer NTAuthCA.
Техническую поддержку оказываем тут
Общие консультации в телеграм
Наша база знаний
Offline Dim  
#3 Оставлено : 7 октября 2014 г. 11:05:11(UTC)
Dim

Статус: Активный участник

Группы: Участники
Зарегистрирован: 10.04.2008(UTC)
Сообщений: 157
Откуда: Новороссийск

Поблагодарили: 14 раз в 8 постах
Заработало.
Большое человеческое спасибо.
Надо свою софтинку дописать, чтобы показывала все хранилища.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.