Ключевое слово в защите информации
ключевое слово
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход. Новые регистрации запрещены.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline moremore  
#1 Оставлено : 29 января 2015 г. 11:18:59(UTC)
moremore

Статус: Активный участник

Группы: Участники
Зарегистрирован: 16.07.2014(UTC)
Сообщений: 70

Сказал(а) «Спасибо»: 10 раз
Поблагодарили: 9 раз в 8 постах
Сейчас имеется сервер Win2008 с настроенной IIS на нем крутится сайт, в IIS установлен сертифкат веб-узла с гостовским шифрованием. На сервере установлен криптопровайдер Криптопро CSP 3.6.
При попытке загрузить страницу сайта по https, на одной машине страница не грузится. Но на другой машине, на которой установлен Криптопро CSP, все грузится. Есть ли возможность заходить на такой сайт без установленного криптопровайдера?

Отредактировано модератором 4 февраля 2015 г. 10:09:07(UTC)  | Причина: Не указана

Offline Максим Коллегин  
#2 Оставлено : 29 января 2015 г. 11:24:27(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,462
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 39 раз
Поблагодарили: 751 раз в 646 постах
Нет конечно, только если делать два сайта с разными сертификатами и использовать SNI (для новых браузеров)
Знания в базе знаний, поддержка в центре поддержки
Offline moremore  
#3 Оставлено : 2 февраля 2015 г. 9:02:36(UTC)
moremore

Статус: Активный участник

Группы: Участники
Зарегистрирован: 16.07.2014(UTC)
Сообщений: 70

Сказал(а) «Спасибо»: 10 раз
Поблагодарили: 9 раз в 8 постах
Автор: maxdm Перейти к цитате
Нет конечно, только если делать два сайта с разными сертификатами и использовать SNI (для новых браузеров)


С этим понятно.
А если настраивать еще и аутентификацию на сайте по гостовским сертификата, какие дополнительные службы необходимо установить на стороне сервера?
Offline Максим Коллегин  
#4 Оставлено : 2 февраля 2015 г. 13:02:59(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,462
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 39 раз
Поблагодарили: 751 раз в 646 постах
никаких, если не делать отображение в AD, иначе его.
Знания в базе знаний, поддержка в центре поддержки
Offline moremore  
#5 Оставлено : 2 февраля 2015 г. 14:39:27(UTC)
moremore

Статус: Активный участник

Группы: Участники
Зарегистрирован: 16.07.2014(UTC)
Сообщений: 70

Сказал(а) «Спасибо»: 10 раз
Поблагодарили: 9 раз в 8 постах
Автор: maxdm Перейти к цитате
никаких, если не делать отображение в AD, иначе его.


Понял спасибо. Просто коллеги думают что без служб OCSP и TSP должным образом аутентификация работать не будет.
Offline moremore  
#6 Оставлено : 4 февраля 2015 г. 9:17:41(UTC)
moremore

Статус: Активный участник

Группы: Участники
Зарегистрирован: 16.07.2014(UTC)
Сообщений: 70

Сказал(а) «Спасибо»: 10 раз
Поблагодарили: 9 раз в 8 постах
Теперь встал вопрос, как сделать так, чтобы сайт доверял сертификатам клиента выданным определенным УЦ, а другие сертификаты не пропускал? Ранше насколько я знаю были списки доверенных сертификатов. Но сейчас в настройках IIS ничего подобного вроде на наблюдается.
Offline Максим Коллегин  
#7 Оставлено : 4 февраля 2015 г. 9:43:28(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,462
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 39 раз
Поблагодарили: 751 раз в 646 постах
MS перестал поддерживать ctl в интерфейсе и в 2012 и из командной строки. Но наша реализация продолжает. Настраивается через netsh http
Также можно ограничить назначения сертификатов в хранилище ROOT или воспользоваться новой функциональностью: хранилище trusted issuers.
https://technet.microsof...us/library/hh831771.aspx

Отредактировано пользователем 4 февраля 2015 г. 9:46:09(UTC)  | Причина: Не указана

Знания в базе знаний, поддержка в центре поддержки
Offline lab  
#8 Оставлено : 19 февраля 2015 г. 17:46:04(UTC)
lab

Статус: Активный участник

Группы: Участники
Зарегистрирован: 23.04.2010(UTC)
Сообщений: 69

Сказал(а) «Спасибо»: 13 раз
Поблагодарили: 4 раз в 4 постах
Автор: maxdm Перейти к цитате
<..> ctl в интерфейсе <...> trusted issuers


предположим, мы шифруем канал на сертификате сервера по гостированному алгоритму, а хотим требовать от клиента предъявлять гост или rsa сертификат.
Интересно, такое возможно в теории?

У меня не получалось. ПРинимались клиентские сертификаты только соразмерные алгоритму серверного сертфиката.

Отредактировано пользователем 19 февраля 2015 г. 17:52:01(UTC)  | Причина: Не указана

Offline Максим Коллегин  
#9 Оставлено : 19 февраля 2015 г. 17:57:05(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,462
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 39 раз
Поблагодарили: 751 раз в 646 постах
Невозможно. Только если сделат. свой протокол.
Знания в базе знаний, поддержка в центре поддержки
thanks 1 пользователь поблагодарил Максим Коллегин за этот пост.
lab оставлено 20.02.2015(UTC)
Offline lab  
#10 Оставлено : 20 февраля 2015 г. 16:03:10(UTC)
lab

Статус: Активный участник

Группы: Участники
Зарегистрирован: 23.04.2010(UTC)
Сообщений: 69

Сказал(а) «Спасибо»: 13 раз
Поблагодарили: 4 раз в 4 постах
maxdm
ок, спасибо.

Можете коротко (если это возможно) объяснить почему так?
В внедренном в ОС гост-криптопровайдере? В OC Windows ? Или самом протоколе tls?

Ведь, я так понимаю, если бы сертификаты "использовали" встроенные в ОС Windows криптопровайдеры, то такой проблемы, по идее, не было бы..

(к сожалению, я не знаю ssl протокол/ОС настолько, чтобы самому ответить на эти вопросы;
бывает, что начальство интересуется т.к. подобная задача на практике была вотребована.)
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.