Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

67 Страницы«<3334353637>»
Опции
К последнему сообщению К первому непрочитанному
Offline Дмитрий Пичулин  
#341 Оставлено : 8 февраля 2018 г. 16:02:25(UTC)
pd

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
Сообщений: 1,442
Откуда: КРИПТО-ПРО

Сказал(а) «Спасибо»: 31 раз
Поблагодарили: 412 раз в 306 постах
Автор: kychanov_sa Перейти к цитате
Цитата:
Если хочется старых версий -- используйте ssl_protocols TLSv1;

попробовал так
openssl s_client -connect myhost.ru:443 -tls1
тоже самое, ошибка 10054

Логов нет, ошибок криптографии не видно.

Возможно не связанная с gost_capi проблема: https://stackoverflow.co...to-connect-to-our-server
Знания в базе знаний, поддержка в техподдержке
Offline kychanov_sa  
#342 Оставлено : 8 февраля 2018 г. 16:24:58(UTC)
kychanov_sa

Статус: Участник

Группы: Участники
Зарегистрирован: 27.06.2017(UTC)
Сообщений: 17
Откуда: РФ

Может есть какой-то публичный сайт с ГОСТ TLS1, на котором можно было бы проверить настройку openssl?
Offline basid  
#343 Оставлено : 8 февраля 2018 г. 16:50:21(UTC)
basid

Статус: Активный участник

Группы: Участники
Зарегистрирован: 21.11.2010(UTC)
Сообщений: 1,037

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 140 раз в 126 постах
Offline kychanov_sa  
#344 Оставлено : 8 февраля 2018 г. 17:55:53(UTC)
kychanov_sa

Статус: Участник

Группы: Участники
Зарегистрирован: 27.06.2017(UTC)
Сообщений: 17
Откуда: РФ

Цитата:
Устроит?

Да, спасибо.

Сейчас через wireshark посмотрел, что происходит при доступе к серверу с машины, на которой установлен КриптоПРО 3.6, и с машины с 4.0 версией.
Запрос делал через тот же openssl с ограничением протокола до tls1
Сначала нормальная машина с КриптоПРО 4.0
Цитата:

2319 48.474086 192.168.21.94 192.168.21.114 TLSv1 255 Client Hello
2325 48.475727 192.168.21.114 192.168.21.94 TLSv1 398 Server Hello, Certificate, Server Hello Done
2328 48.552350 192.168.21.94 192.168.21.114 TLSv1 274 Client Key Exchange, Change Cipher Spec, Encrypted Handshake Message
2329 48.554436 192.168.21.114 192.168.21.94 TLSv1 85 Change Cipher Spec, Encrypted Handshake Message

тут 94-й это клиент, 114-сервер. На этом машине всё работает.
Теперь машина "курильщика" с КриптоПРО 3.9:
Цитата:

48 2.358338 192.168.21.48 192.168.21.114 TLSv1 255 Client Hello
49 2.359805 192.168.21.114 192.168.21.48 TCP 1514 443 → 50674 [ACK] Seq=1 Ack=202 Win=65536 Len=1460 [TCP segment of a reassembled PDU]
55 2.360034 192.168.21.114 192.168.21.48 TLSv1 398 Server Hello, Certificate, Server Hello Done
63 2.434772 192.168.21.48 192.168.21.114 TLSv1 266 Client Key Exchange, Change Cipher Spec, Encrypted Handshake Message

тут 48-клиент, 114-й сервер. Судя по трейсу, сервер не отвечает на последний запрос клиента и просто рвёт соединение.
Каким-то образом проблема решается, если установить КриптоПРО 4.0.
Что ещё можно посмотреть, чтобы хотя бы понять направление поиска источника проблемы?
Offline Дмитрий Пичулин  
#345 Оставлено : 8 февраля 2018 г. 17:59:34(UTC)
pd

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
Сообщений: 1,442
Откуда: КРИПТО-ПРО

Сказал(а) «Спасибо»: 31 раз
Поблагодарили: 412 раз в 306 постах
Автор: kychanov_sa Перейти к цитате
тут 48-клиент, 114-й сервер. Судя по трейсу, сервер не отвечает на последний запрос клиента и просто рвёт соединение.
...
Что ещё можно посмотреть, чтобы хотя бы понять направление поиска источника проблемы?

Посмотреть логи сервера.

Знания в базе знаний, поддержка в техподдержке
Offline kychanov_sa  
#346 Оставлено : 9 февраля 2018 г. 9:24:30(UTC)
kychanov_sa

Статус: Участник

Группы: Участники
Зарегистрирован: 27.06.2017(UTC)
Сообщений: 17
Откуда: РФ

Цитата:
Посмотреть логи сервера.

В событиях системы при выполнении запроса с машины с КриптоПРО 3.6 появляется ошибка:
Цитата:
КриптоПро TLS. Ошибка 0x80090019 при импорте открытого ключа: Набор ключей не определен.

Если такой же запрос отправлять с машины с КриптоПРО 4.0 ошибки нет.
Offline Дмитрий Пичулин  
#347 Оставлено : 9 февраля 2018 г. 12:31:46(UTC)
pd

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
Сообщений: 1,442
Откуда: КРИПТО-ПРО

Сказал(а) «Спасибо»: 31 раз
Поблагодарили: 412 раз в 306 постах
Автор: kychanov_sa Перейти к цитате
Цитата:
Посмотреть логи сервера.

В событиях системы при выполнении запроса с машины с КриптоПРО 3.6 появляется ошибка:
Цитата:
КриптоПро TLS. Ошибка 0x80090019 при импорте открытого ключа: Набор ключей не определен.

Если такой же запрос отправлять с машины с КриптоПРО 4.0 ошибки нет.

Не может openssl печатать такую ошибку.

Пока не опишите подробно по шагам, что вы делаете -- ответов не ждите.

Знания в базе знаний, поддержка в техподдержке
Offline kychanov_sa  
#348 Оставлено : 9 февраля 2018 г. 13:01:43(UTC)
kychanov_sa

Статус: Участник

Группы: Участники
Зарегистрирован: 27.06.2017(UTC)
Сообщений: 17
Откуда: РФ

Цитата:
Не может openssl печатать такую ошибку.

Это не openssl. Это ошибка, фиксируемая в событиях системы на сервере.
Цитата:
Пока не опишите подробно по шагам, что вы делаете -- ответов не ждите.

0. Есть сервер с криптопро 3.6 или 4.0 (на сервере без разницы) с сайтом, на котором TLS через ГОСТ настроен
1. Через openssl с машины с криптопро 3.6 делаем запрос на сервер: openssl s_client -connect myhost.ru:443 -tls1
2. через wireshark на клиенте видим такой диалог:
- клиент: Client Hello
- сервер: Server Hello, Certificate, Server Hello Done
- клиент: Client Key Exchange, Change Cipher Spec, Encrypted Handshake Message
- сервер: закрываю соединение с ошибкой 10054
3. При этом на стороне сервера в событиях системы появляется запись: КриптоПро TLS. Ошибка 0x80090019 при импорте открытого ключа: Набор ключей не определен.

Если те же самые действия с тем же сервером производить с клиентской машины, на которой установлен криптопро 4.0, то всё работает.
Если зайти на сайт из браузера IE с машины с криптопро 3.6, то сайт тоже нормально открывается.
Offline Дмитрий Пичулин  
#349 Оставлено : 9 февраля 2018 г. 16:26:02(UTC)
pd

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
Сообщений: 1,442
Откуда: КРИПТО-ПРО

Сказал(а) «Спасибо»: 31 раз
Поблагодарили: 412 раз в 306 постах
Автор: kychanov_sa Перейти к цитате
Если зайти на сайт из браузера IE с машины с криптопро 3.6, то сайт тоже нормально открывается.

Спасибо, теперь всё понятно.

Посмотрели в коде, никаких специфик для 3.6 нет, ошибка требует изучения на стенде, есть подозрения на несовпадение параметров групп кривых.

Но проблеме ставим won`t fix, так как 1) на смену gost_capi пришёл gostengy 2) поддерживать gost_capi для 3.6 никто не планировал 3) альтернативные решения работают.
Знания в базе знаний, поддержка в техподдержке
Offline kychanov_sa  
#350 Оставлено : 9 февраля 2018 г. 16:46:52(UTC)
kychanov_sa

Статус: Участник

Группы: Участники
Зарегистрирован: 27.06.2017(UTC)
Сообщений: 17
Откуда: РФ

Цитата:
Но проблеме ставим won`t fix, так как 1) на смену gost_capi пришёл gostengy 2) поддерживать gost_capi для 3.6 никто не планировал 3) альтернативные решения работают.

Скачал gostengy.dll, переконфигурировал openssl, теперь ругается на отсутствие libcrypto-1_1.dll :)
Библиотека входит в состав КриптоПРО CSP 3.9 (временно обновились с 3.6)?
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
67 Страницы«<3334353637>»
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.