Форум КриптоПро
»
Общие вопросы
»
Общие вопросы
»
Сертификат веб-узла c ГОСТовским шифрованием
Статус: Активный участник
Группы: Участники
Зарегистрирован: 16.07.2014(UTC) Сообщений: 70
Сказал(а) «Спасибо»: 10 раз Поблагодарили: 9 раз в 8 постах
|
Сейчас имеется сервер Win2008 с настроенной IIS на нем крутится сайт, в IIS установлен сертифкат веб-узла с гостовским шифрованием. На сервере установлен криптопровайдер Криптопро CSP 3.6. При попытке загрузить страницу сайта по https, на одной машине страница не грузится. Но на другой машине, на которой установлен Криптопро CSP, все грузится. Есть ли возможность заходить на такой сайт без установленного криптопровайдера? Отредактировано модератором 4 февраля 2015 г. 10:09:07(UTC)
| Причина: Не указана
|
|
|
|
|
|
Статус: Сотрудник
Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC) Сообщений: 6,462  Откуда: КРИПТО-ПРО Сказал «Спасибо»: 39 раз Поблагодарили: 751 раз в 646 постах
|
Нет конечно, только если делать два сайта с разными сертификатами и использовать SNI (для новых браузеров) |
|
|
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 16.07.2014(UTC) Сообщений: 70
Сказал(а) «Спасибо»: 10 раз Поблагодарили: 9 раз в 8 постах
|
Автор: maxdm  Нет конечно, только если делать два сайта с разными сертификатами и использовать SNI (для новых браузеров) С этим понятно. А если настраивать еще и аутентификацию на сайте по гостовским сертификата, какие дополнительные службы необходимо установить на стороне сервера?
|
|
|
|
|
|
Статус: Сотрудник
Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC) Сообщений: 6,462  Откуда: КРИПТО-ПРО Сказал «Спасибо»: 39 раз Поблагодарили: 751 раз в 646 постах
|
никаких, если не делать отображение в AD, иначе его. |
|
|
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 16.07.2014(UTC) Сообщений: 70
Сказал(а) «Спасибо»: 10 раз Поблагодарили: 9 раз в 8 постах
|
Автор: maxdm  никаких, если не делать отображение в AD, иначе его. Понял спасибо. Просто коллеги думают что без служб OCSP и TSP должным образом аутентификация работать не будет.
|
|
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 16.07.2014(UTC) Сообщений: 70
Сказал(а) «Спасибо»: 10 раз Поблагодарили: 9 раз в 8 постах
|
Теперь встал вопрос, как сделать так, чтобы сайт доверял сертификатам клиента выданным определенным УЦ, а другие сертификаты не пропускал? Ранше насколько я знаю были списки доверенных сертификатов. Но сейчас в настройках IIS ничего подобного вроде на наблюдается.
|
|
|
|
|
|
Статус: Сотрудник
Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC) Сообщений: 6,462  Откуда: КРИПТО-ПРО Сказал «Спасибо»: 39 раз Поблагодарили: 751 раз в 646 постах
|
MS перестал поддерживать ctl в интерфейсе и в 2012 и из командной строки. Но наша реализация продолжает. Настраивается через netsh http Также можно ограничить назначения сертификатов в хранилище ROOT или воспользоваться новой функциональностью: хранилище trusted issuers. https://technet.microsof...us/library/hh831771.aspxОтредактировано пользователем 4 февраля 2015 г. 9:46:09(UTC)
| Причина: Не указана |
|
|
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 23.04.2010(UTC) Сообщений: 69
Сказал(а) «Спасибо»: 13 раз Поблагодарили: 4 раз в 4 постах
|
Автор: maxdm  <..> ctl в интерфейсе <...> trusted issuers предположим, мы шифруем канал на сертификате сервера по гостированному алгоритму, а хотим требовать от клиента предъявлять гост или rsa сертификат. Интересно, такое возможно в теории? У меня не получалось. ПРинимались клиентские сертификаты только соразмерные алгоритму серверного сертфиката. Отредактировано пользователем 19 февраля 2015 г. 17:52:01(UTC)
| Причина: Не указана
|
|
|
|
|
|
Статус: Сотрудник
Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC) Сообщений: 6,462  Откуда: КРИПТО-ПРО Сказал «Спасибо»: 39 раз Поблагодарили: 751 раз в 646 постах
|
Невозможно. Только если сделат. свой протокол. |
|
 1 пользователь поблагодарил Максим Коллегин за этот пост.
|
lab оставлено 20.02.2015(UTC)
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 23.04.2010(UTC) Сообщений: 69
Сказал(а) «Спасибо»: 13 раз Поблагодарили: 4 раз в 4 постах
|
maxdm ок, спасибо.
Можете коротко (если это возможно) объяснить почему так? В внедренном в ОС гост-криптопровайдере? В OC Windows ? Или самом протоколе tls?
Ведь, я так понимаю, если бы сертификаты "использовали" встроенные в ОС Windows криптопровайдеры, то такой проблемы, по идее, не было бы..
(к сожалению, я не знаю ssl протокол/ОС настолько, чтобы самому ответить на эти вопросы; бывает, что начальство интересуется т.к. подобная задача на практике была вотребована.)
|
|
|
|
|
|
Форум КриптоПро
»
Общие вопросы
»
Общие вопросы
»
Сертификат веб-узла c ГОСТовским шифрованием
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Important Information:
The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
More Details
Close