Ключевое слово в защите информации
ключевое слово
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Винтик  
#1 Оставлено : 1 июня 2017 г. 22:22:15(UTC)
Винтик

Статус: Активный участник

Группы: Участники
Зарегистрирован: 20.11.2014(UTC)
Сообщений: 401

Сказал(а) «Спасибо»: 6 раз
Поблагодарили: 16 раз в 12 постах
Ну вот собственно как то так.

Много перечитал всего и понял это было, есть и будет, потому эта тема тоже не лишней будет.

Есть у меня ЭП для "физика" \как звучит хотя я только закон Ома из физики помню\
и вот она уже скоро закончится (в июле 2017).
Посмотрел как бывает не просто зайти в налоговую, как ругаются все и тоже решил "поругаться".

Как итог - всё получилось, но до этого - промолчать, это не чего не сказать.
Может кому то это тоже поможет.

Изначально, начал тестировать на ПК, где стоит много всего и такие ПК,
именно с такими ОС это самое не удачное решение, однако иметь ПК с чистой ОС
только для этого и не чего больше, тоже не логично.
Или иметь ПК не с одной ОС, тоже самое.
Именно поэтому и возникают сложности.

ОС Win7 x64 Pro
IE 11
КриптоПро 3,9
ЭП в реестре ОС


Заходил при выборе "Вход/регистрация с помощью ключа электронной подписи"

Требования на текущий момент были:
- ОС Windows XP SP3 или выше (например, Windows 7);
- Internet Explorer 8.0 или выше (загрузить с сайта компании Microsoft);
- Крипто ПРО CSP 3.6 или выше с действующей лицензией (скачать с официального сайта компании "Крипто-Про", заполнив форму регистрации);
драйверы ключевых носителей (eToken, RuToken и т.п.).
- Установить корневой сертификат УЦ ФНС России


Проверка начинает проверять:

- Операционная система - Microsoft Windows
- Интернет обозреватель - Microsoft Internet Explorer
- Возможно защищенное соединение с сервером с использованием алгоритмов ГОСТ 28147-89 и ГОСТ Р 34.10-2001
- Установлен сертификат ключа подписи, выданный удостоверяющим центром, аккредитованным Минкомсвязи России


Первая сложность возникла когда не прошёл проверку на втором шаге (на хроме запустил).

+ Запустил IE 11

Вторая сложность на третьем шаги проверке. Последовали рекомендации:
Включите SSL 3.0, TLS 1.0, TLS 1.1 и TLS 1.2 в разделе "Дополнительные параметры"
и снова попробуйте подключиться к веб-странице.
И так же добавить их страницы https в доверенные.

+ Сделал, но прошёл когда ещё дополнительно плагин от КриптоПро поставил и в корневые от ФНС сертификат установил.

Третья сложность - не доверяет моей ЭП, ни в какую.

+ (Понимаю это всего лишь случайность, но она помогла в данном случае). Подключил ЭП на эл. носители (Рутокен Лайт)
и проверка сразу прошла успешна. Потом попробовал на USB флешь перенести, результат аналогичный успешный.
Вернул в реестр (где средствами КриптоПро всё нормально видится) - проверка не проходит.

===========

Дополнительно проверил тоже самое на дэмостенде с
1) ОС XP SP3 x32 + КриптоПро 3.6 + IE 7 + ЭП в реестре ОС
+ Всё прекрасно заработало!
При этом в IE7 не чего в ручную не включал и сайты не куда не добавлял в доверенные.
+ Проверил КриптоПро 3,6 и 4 (хотя офиц. они не заявлены и могут быть проблемы, но просто проверил)
и тоже всё заработало. С версией 4 можно было и с вирт диска, но на XP у меня и с реестром работало.
IE 8 который заявлен не проверял.

2) ОС Win7 x32 Pro + КриптоПро 4 + IE 11
Аналогично как по описанию выше с W7, если ЭП в реестре ОС, то проверку не мог пройти, если на ключе
отдельно, в том числе и виртуальном, т.к. с версий 4 можно так работать, то всё прошло успешно.
! Но тут так же надо было добавить в доверенные и включать SSL.

===========

Пример как создавал вирт. диск, о котором говорил:

! Работает на КриптоПро 4
Для дальнейшего удобства, создал "шаблон" и по нему
остается только: Скопировать папку на диск "С", запустить signature.reg
и перезагрузите ПК. Должен появиться диск S:
На него копировал потом контейнер (средствами Криптопровайдера).

Шаги по созданию:

1) Создаём папку, из которой сделает виртуальный диск для контейнера "signature"

2) Делаем вирт. диск (чтоб был "всегда" через реестр (Windows NT и выше) В разделе реестра:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\DOS Devices
создаём строковый параметр (String Value) с именем диска, например я взял S:
В значении параметра введите путь к каталогу в формате \??\<путь к каталогу>,
например \??\C:\signature
Перезагрузите систему, чтобы требуемый диск создался.
! Рекомендую делать на D и т.п., но если он один и копия считаю есть,
то в примере и ключе реестра сделано на "С"
! Не допускайте чтоб имена дисков совпадали, это не критично, но в итоге не чего не получится.

На этом всё.

Виктор К. 01.06.2017.



thanks 1 пользователь поблагодарил Винтик за этот пост.
Захар Тихонов оставлено 02.06.2017(UTC)
Offline Винтик  
#2 Оставлено : 2 июня 2017 г. 11:24:57(UTC)
Винтик

Статус: Активный участник

Группы: Участники
Зарегистрирован: 20.11.2014(UTC)
Сообщений: 401

Сказал(а) «Спасибо»: 6 раз
Поблагодарили: 16 раз в 12 постах
Дополняю исправления.

В данном случай на "грязном" рабочем ПК, где не мог пройти проверку сертификат,
заметил, что при выборе сертификата он НЕ обращается к контейнеру!

Т.е. это и было причиной.

В итоге помогло удаление КриптоПро полностью с ОБЯЗАТЕЛЬНОЙ зачисткой (утилита от КриптоПро),
т.к. ранее пытался установить поверх (обновить), но это не помогало.

После зачистки, установка тех же самых компонентов привела к положительным результатам.
При выборе сертификата он начал обращаться к контейнеру в ОС и всё отлично отработало.

====
На ПК по необходимости стоит Випнет CSP, т.к. он нужен для Випент клиента 4.
Все остальные функции у него отключены.
Offline basid  
#3 Оставлено : 2 июня 2017 г. 12:15:36(UTC)
basid

Статус: Активный участник

Группы: Участники
Зарегистрирован: 21.11.2010(UTC)
Сообщений: 1,164

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 163 раз в 148 постах
А у меня была строго обратная ситуация - для работы с сайтом Росреестра потребовалось полностью отключить поддержку MS CryptoAPI в ViPNet CSP.
Позволить себе такую роскошь, как удаление одного из криптопровайдеров - не могу.
На демо-страничке плагина продолжают работать ЭП обоик криптопровадеров - и ViPNet и КриптоПро.
Offline Винтик  
#4 Оставлено : 2 июня 2017 г. 12:48:14(UTC)
Винтик

Статус: Активный участник

Группы: Участники
Зарегистрирован: 20.11.2014(UTC)
Сообщений: 401

Сказал(а) «Спасибо»: 6 раз
Поблагодарили: 16 раз в 12 постах
Автор: basid Перейти к цитате
А у меня была строго обратная ситуация - для работы с сайтом Росреестра потребовалось полностью отключить поддержку MS CryptoAPI в ViPNet CSP.
Позволить себе такую роскошь, как удаление одного из криптопровайдеров - не могу.
На демо-страничке плагина продолжают работать ЭП обоик криптопровадеров - и ViPNet и КриптоПро.


- Всё верно. у меня тоже самое и ТРЕБУЕТСЯ отключить поддержку MS CryptoAPI в ViPNet CSP
Т.е. CSP от випнета только для випнетовских дел.
Всё верно.

На вкладке "Дополнительно" так же отключить поддержку TLS и TLS 1.2, если випнетосвкая CSP только для випнета и зарегисрирована.

Регистрировал чтоб была и ещё применяю ViPNet CryptoFile чтоб подписывать откреплённой, но подписью их КриптоПро.

Offline basid  
#5 Оставлено : 2 июня 2017 г. 13:00:11(UTC)
basid

Статус: Активный участник

Группы: Участники
Зарегистрирован: 21.11.2010(UTC)
Сообщений: 1,164

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 163 раз в 148 постах
Поддержку TLS в ViPNet-е я отключаю изначально - по моим наблюдениям работает это работает в 32-разрядной семерке и не работает в 64-разрядной.

Смысл в том, что пока я дополнительно не отключил MS CryptoAPI в ViPNet-е:
1. Подпись на сайте Росреестра не работала - не было обращений к контейнеру КриптоПро;
2. На демо-странице браузерного плагина КриптоПро ЭЦП работала подпись ViPNet и не работала - ЭП КриптоПро;

После отключения поддержки MS Crypto API в ViPNet CSP:
1. Заработала ЭП КриптоПро и на демо-странице и на сайте Росрееста;
2. ЭП ViPNet продолжает работать на демо-странице плагина.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.