Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

3 Страницы<123
Опции
К последнему сообщению К первому непрочитанному
Offline HelenKlimova  
#21 Оставлено : 11 ноября 2015 г. 17:58:20(UTC)
HelenKlimova

Статус: Активный участник

Группы: Участники
Зарегистрирован: 10.06.2014(UTC)
Сообщений: 65
Российская Федерация

Сказал(а) «Спасибо»: 5 раз
Автор: afev Перейти к цитате
Можете прислать лог от csptest?

csptest-log.txt (78kb) загружен 5 раз(а).

Нам пообещали решить проблему. Лог добавила, может найдете что-то полезное.

Offline HelenKlimova  
#22 Оставлено : 8 декабря 2015 г. 12:37:04(UTC)
HelenKlimova

Статус: Активный участник

Группы: Участники
Зарегистрирован: 10.06.2014(UTC)
Сообщений: 65
Российская Федерация

Сказал(а) «Спасибо»: 5 раз
Добрый день!

К сожалению, пришлось вернуться к этой теме. Вопрос был временно решен, партнеры развернули другой сервер, с которым мы можем работать. Но. Нам сейчас необходимо пользоваться другими их сервисами. Они не хотят разворачивать доп.сервера.
Соответственно, вопрос. Можно ли что-то сделать.
На их основном сервере стоит Crypto Pro CSP 3.6.1 (core version: 3.6.5365 KC1, Product version: 3.6.7777).
Они утверждают, что нужно включить старые шифр-сьюиты, и все должно получиться.
Но у нас в коде и так есть строка
System.setProperty("javax.net.ssl.supportGVO","true");
Как еще можно установить старые шифр-сьюиты, мы не знаем, и в документации тоже не написано.

Будем очень благодарны за любые варианты решения проблемы. Переписка с партнерами зашла в тупик.



Offline Евгений Афанасьев  
#23 Оставлено : 8 декабря 2015 г. 14:11:16(UTC)
Евгений Афанасьев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 06.12.2008(UTC)
Сообщений: 4,031
Российская Федерация
Откуда: Крипто-Про

Сказал(а) «Спасибо»: 21 раз
Поблагодарили: 729 раз в 687 постах
Здравствуйте.
Описанная в начале ошибка в ходе hello request была устранена, вероятнее всего, в CSP 3.9 и 4.0. В JCP 2.0 ранее была добавлена поддержка расширения renegotiation indication, которое отправляется всегда. Наверно, сейчас самый простой выход - использовать JCP 1.0.54.
Offline HelenKlimova  
#24 Оставлено : 8 декабря 2015 г. 14:20:45(UTC)
HelenKlimova

Статус: Активный участник

Группы: Участники
Зарегистрирован: 10.06.2014(UTC)
Сообщений: 65
Российская Федерация

Сказал(а) «Спасибо»: 5 раз
Автор: afev Перейти к цитате
Здравствуйте.
Описанная в начале ошибка в ходе hello request была устранена, вероятнее всего, в CSP 3.9 и 4.0. В JCP 2.0 ранее была добавлена поддержка расширения renegotiation indication, которое отправляется всегда. Наверно, сейчас самый простой выход - использовать JCP 1.0.54.

Использовать JCP 1.0.54 не вариант. Мы используем разные возможности 2.0, которых не было в 1.0
Да и версия java у нас уже давно не 7.0.25, на серверах в том числе.
Получается, других вариантов нет?

Да, я же совсем забыла. Пробовала разные версии Крипто-про, инсталляции которых нашла у себя. С версией 2.0.37283 соединиться удалось. Версию Крипто-про менять бы категорически не хотелось, т.к. уже все везде настроено, сервера работают. Но тут вопрос в том, что версия 2.0 тоже работает, по крайней мере, какая-то.

Отредактировано пользователем 8 декабря 2015 г. 14:32:40(UTC)  | Причина: Не указана

Offline Евгений Афанасьев  
#25 Оставлено : 8 декабря 2015 г. 15:09:23(UTC)
Евгений Афанасьев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 06.12.2008(UTC)
Сообщений: 4,031
Российская Федерация
Откуда: Крипто-Про

Сказал(а) «Спасибо»: 21 раз
Поблагодарили: 729 раз в 687 постах
Я пробовал подключаться к www.rb-ei.com/welcome_ru.htm (взял из вашего лога), ошибка происходит после hello request и ответа клиента, содержащего renegotiation indication. Видимо, по это причине работает JCP до версии 2.0.37283: примерно в это время было добавление отправки и обработки ri. Попробуем что-нибудь придумать к следующему релизу.
Offline HelenKlimova  
#26 Оставлено : 8 декабря 2015 г. 16:53:50(UTC)
HelenKlimova

Статус: Активный участник

Группы: Участники
Зарегистрирован: 10.06.2014(UTC)
Сообщений: 65
Российская Федерация

Сказал(а) «Спасибо»: 5 раз
Автор: afev Перейти к цитате
Я пробовал подключаться к www.rb-ei.com/welcome_ru.htm (взял из вашего лога), ошибка происходит после hello request и ответа клиента, содержащего renegotiation indication. Видимо, по это причине работает JCP до версии 2.0.37283: примерно в это время было добавление отправки и обработки ri. Попробуем что-нибудь придумать к следующему релизу.

А когда планируется следующий релиз? И есть ли шанс, что чего-нибудь придумается?

Offline HelenKlimova  
#27 Оставлено : 3 марта 2016 г. 16:12:54(UTC)
HelenKlimova

Статус: Активный участник

Группы: Участники
Зарегистрирован: 10.06.2014(UTC)
Сообщений: 65
Российская Федерация

Сказал(а) «Спасибо»: 5 раз
Автор: afev Перейти к цитате
Я пробовал подключаться к www.rb-ei.com/welcome_ru.htm (взял из вашего лога), ошибка происходит после hello request и ответа клиента, содержащего renegotiation indication. Видимо, по это причине работает JCP до версии 2.0.37283: примерно в это время было добавление отправки и обработки ri. Попробуем что-нибудь придумать к следующему релизу.

Попробовали поставить версию 2.0.38674. Возвращается та же ошибка. Были ли исправления по этому поводу? Возможно, нужно что-то настроить?

Offline Евгений Афанасьев  
#28 Оставлено : 3 марта 2016 г. 17:28:22(UTC)
Евгений Афанасьев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 06.12.2008(UTC)
Сообщений: 4,031
Российская Федерация
Откуда: Крипто-Про

Сказал(а) «Спасибо»: 21 раз
Поблагодарили: 729 раз в 687 постах
tls: добавлен параметр на закладку JTLS "Настройки TLS" для отключения отправки клиентом renegotiation indication (JCP-536)
Включите галку.
Offline HelenKlimova  
#29 Оставлено : 3 марта 2016 г. 17:32:12(UTC)
HelenKlimova

Статус: Активный участник

Группы: Участники
Зарегистрирован: 10.06.2014(UTC)
Сообщений: 65
Российская Федерация

Сказал(а) «Спасибо»: 5 раз
Автор: afev Перейти к цитате
tls: добавлен параметр на закладку JTLS "Настройки TLS" для отключения отправки клиентом renegotiation indication (JCP-536)
Включите галку.

А программно как-то можно? У нас Linux-сервер без GUI
Offline Евгений Афанасьев  
#30 Оставлено : 3 марта 2016 г. 18:00:04(UTC)
Евгений Афанасьев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 06.12.2008(UTC)
Сообщений: 4,031
Российская Федерация
Откуда: Крипто-Про

Сказал(а) «Спасибо»: 21 раз
Поблагодарили: 729 раз в 687 постах
Попробуйте так:
1) запустить ком. строку под управлением нужного пользователя;
2) выполнить:
Код:

JRE\bin\java ru.CryptoPro.JCP.Util.SetPrefs -user -node ru/CryptoPro/ssl -key disable_client_ri -value true

где JRE - путь к jre, куда установлен jcp.

Ну или программно через Preferences.userRoot(), путь ru/CryptoPro/ssl, ключ disable_client_ri со значением boolean.

Отредактировано пользователем 3 марта 2016 г. 18:02:25(UTC)  | Причина: Не указана

thanks 1 пользователь поблагодарил Евгений Афанасьев за этот пост.
HelenKlimova оставлено 03.03.2016(UTC)
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
3 Страницы<123
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.