<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
	<title type="html"><![CDATA[Форум Рутокен &mdash; Защита RDP по ГОСТам с помощью sTunnel и Рутокен ЭЦП]]></title>
	<link rel="self" href="https://forum.rutoken.ru/feed/atom/topic/1676/" />
	<updated>2020-06-03T11:51:01Z</updated>
	<generator>PunBB</generator>
	<id>https://forum.rutoken.ru/topic/1676/</id>
		<entry>
			<title type="html"><![CDATA[Re: Защита RDP по ГОСТам с помощью sTunnel и Рутокен ЭЦП]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14243/#p14243" />
			<content type="html"><![CDATA[<p>Подробнее можно посмотреть <a href="https://habr.com/ru/company/aktiv-company/blog/477650/">в этой статье</a>.</p>]]></content>
			<author>
				<name><![CDATA[Ксения Шаврова]]></name>
				<uri>https://forum.rutoken.ru/user/8982/</uri>
			</author>
			<updated>2020-06-03T11:51:01Z</updated>
			<id>https://forum.rutoken.ru/post/14243/#p14243</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Защита RDP по ГОСТам с помощью sTunnel и Рутокен ЭЦП]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14238/#p14238" />
			<content type="html"><![CDATA[<p><strong>Руслан Даянов</strong>, <br />Мой конфиг stunnel.conf (centos 7), openssl+gost_engine и stunnel - собирал из исходников,<br /></p><div class="codebox"><pre><code>cafile = /CA/ca.crt
cert = /CA/server.crt
key = /CA/server.key
engine=gost
socket = l:TCP_NODELAY=1
socket = r:TCP_NODELAY=1
debug = 7
output = /opt/stunnel/var/log/stunnel.log
client = no
[RDP-TLS-GOST]
ciphers = GOST2012-GOST8912-GOST8912
accept = 1494
connect = IP.RDP.host:3389</code></pre></div><p>клиент win7 stunnel 5.56:<br /></p><div class="codebox"><pre><code>CAFile=c:\CA\ca.crt
engine=rtengine
debug = 7
output = C:\CA\stunnel.log
client = yes
sslVersion=TLSv1
taskbar=yes

[RDP]
engineNum=1
key=pkcs11:model=Rutoken%20ECP;token=Rutoken%20ECP%20%3cno%20label%3e;manufacturer=Aktiv%20Co.;serial=346abfb;id=2020
cert = c:\CA\user.crt
accept = 127.0.0.1:33033
connect = IP.host:1494
TIMEOUTclose = 1</code></pre></div><p>и в openssl.cnf, который в комплекте с stunnel, в начало забросил <br /></p><div class="codebox"><pre><code>openssl_conf = openssl_def
[openssl_def] 
engines = engine_section 
[engine_section]
rtengine = rtengine_section 
[rtengine_section] 
engine_id = rtengine 
dynamic_path = c:/rtengine.dll 
MODULE_PATH = c:/windows/system32/rtpkcs11ecp.dll
default_algorithms = ALL</code></pre></div><p>идентификатор ключа смотрю через openvpn<br /></p><div class="codebox"><pre><code>C:\Program Files\OpenVPN\bin&gt;openvpn.exe --show-pkcs11-ids rtPKCS11ECP.dll
...
Serialized id:  pkcs11:model=Rutoken%20ECP;token=Rutoken%20ECP%20%3cno%20label%3e;manufacturer=Aktiv%20Co.;serial=346abfb;id=2020</code></pre></div><p>Свисток Рутокен 2.0 ЭЦП с неэкспортируемой ключевой парой</p>]]></content>
			<author>
				<name><![CDATA[Сергей Оглы]]></name>
				<uri>https://forum.rutoken.ru/user/11473/</uri>
			</author>
			<updated>2020-06-03T07:41:36Z</updated>
			<id>https://forum.rutoken.ru/post/14238/#p14238</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Защита RDP по ГОСТам с помощью sTunnel и Рутокен ЭЦП]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14057/#p14057" />
			<content type="html"><![CDATA[<p><strong>Руслан Даянов</strong>, здравствуйте Руслан!</p><p>Расскажите поподробнее о вашем окружении и трудностях на hotline@rutoken.ru</p>]]></content>
			<author>
				<name><![CDATA[Павел Анфимов]]></name>
				<uri>https://forum.rutoken.ru/user/7338/</uri>
			</author>
			<updated>2020-04-06T07:33:40Z</updated>
			<id>https://forum.rutoken.ru/post/14057/#p14057</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Защита RDP по ГОСТам с помощью sTunnel и Рутокен ЭЦП]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/14052/#p14052" />
			<content type="html"><![CDATA[<p><strong>Виктор Ткаченко</strong>, Добрый день! Я немного почитав форум понял что вы разбираетесь в stunnel, я никак не могу подключиться к своему рабочему компьютеру по RDP и разобраться почему, не могли бы Вы мне помочь?</p>]]></content>
			<author>
				<name><![CDATA[Руслан Даянов]]></name>
				<uri>https://forum.rutoken.ru/user/11424/</uri>
			</author>
			<updated>2020-04-04T08:50:03Z</updated>
			<id>https://forum.rutoken.ru/post/14052/#p14052</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Защита RDP по ГОСТам с помощью sTunnel и Рутокен ЭЦП]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/11862/#p11862" />
			<content type="html"><![CDATA[<p>Спасибо статье <a href="https://forum.rutoken.ru/topic/1884/">https://forum.rutoken.ru/topic/1884/</a><br />В моем случае не обязательно по ГОСТам, все получилось, все работает из коробки</p>]]></content>
			<author>
				<name><![CDATA[shadrint]]></name>
				<uri>https://forum.rutoken.ru/user/10929/</uri>
			</author>
			<updated>2018-06-25T04:36:34Z</updated>
			<id>https://forum.rutoken.ru/post/11862/#p11862</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Защита RDP по ГОСТам с помощью sTunnel и Рутокен ЭЦП]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/11861/#p11861" />
			<content type="html"><![CDATA[<p>Здравствуйте.<br />Хочу организовать у себя в компании Защита RDP с помощью sTunnel и Рутокен ЭЦП.<br />К сожалению в примере <a href="http://habrahabr.ru/blogs/infosecurity/135369/">http://habrahabr.ru/blogs/infosecurity/135369/</a> ссылки на скачивание собранного stunnel не рабочии<br />Получилось собрать только клиентскую часть по примеру <a href="https://dev.rutoken.ru/pages/viewpage.action?pageId=18055210">https://dev.rutoken.ru/pages/viewpage.a … d=18055210</a><br />было бы интересно получить патч или уже собранный stunnel</p>]]></content>
			<author>
				<name><![CDATA[shadrint]]></name>
				<uri>https://forum.rutoken.ru/user/10929/</uri>
			</author>
			<updated>2018-06-21T08:40:02Z</updated>
			<id>https://forum.rutoken.ru/post/11861/#p11861</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Защита RDP по ГОСТам с помощью sTunnel и Рутокен ЭЦП]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/9700/#p9700" />
			<content type="html"><![CDATA[<p>Тех. поддержка ГИСа ответила... <br />В чем проблема была, они не уточнили - но я им передавал корневой&nbsp; нашему сертификат. Доступ к их сервисам появился. Получилось получить нормальный ответ на запрос к сервисам.</p>]]></content>
			<author>
				<name><![CDATA[miron_valentin]]></name>
				<uri>https://forum.rutoken.ru/user/10023/</uri>
			</author>
			<updated>2016-06-08T12:59:22Z</updated>
			<id>https://forum.rutoken.ru/post/9700/#p9700</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Защита RDP по ГОСТам с помощью sTunnel и Рутокен ЭЦП]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/9672/#p9672" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>miron_valentin пишет:</cite><blockquote><p>Что значит &quot;Цепочка не построилась&quot;?</p></blockquote></div><p>Проверка подписи делается, если упрощенно говорить, в два этапа: проверка самой подписи с помощью открытого ключа из сертификата и проверка подписи под сертификатом с помощью открытого ключа из доверенного сертификата CA.</p><p>Второй этап - построение цепочки.</p>]]></content>
			<author>
				<name><![CDATA[Виктор Ткаченко]]></name>
				<uri>https://forum.rutoken.ru/user/8327/</uri>
			</author>
			<updated>2016-05-17T08:35:58Z</updated>
			<id>https://forum.rutoken.ru/post/9672/#p9672</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Защита RDP по ГОСТам с помощью sTunnel и Рутокен ЭЦП]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/9671/#p9671" />
			<content type="html"><![CDATA[<div class="quotebox"><blockquote><p>Вот это не смотрели?<br /><a href="https://www.cryptopro.ru/forum2/default">https://www.cryptopro.ru/forum2/default</a> … amp;t=9990</p></blockquote></div><p>Нет... Верну обратно на IssuerName.<br /></p><div class="quotebox"><blockquote><p>Похоже, что подпись-то проверилась, а цепочка не построилась.</p></blockquote></div><p>Что значит &quot;Цепочка не построилась&quot;?<br /></p><div class="quotebox"><blockquote><p>А вы уверены, что ГИС ЖКХ доверяет корневому ГАУ РО «РЦИС»</p></blockquote></div><p>Нет. Напишу в техподдержку ГИСа на счет корневого сертификата.</p>]]></content>
			<author>
				<name><![CDATA[miron_valentin]]></name>
				<uri>https://forum.rutoken.ru/user/10023/</uri>
			</author>
			<updated>2016-05-17T08:29:07Z</updated>
			<id>https://forum.rutoken.ru/post/9671/#p9671</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Защита RDP по ГОСТам с помощью sTunnel и Рутокен ЭЦП]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/9670/#p9670" />
			<content type="html"><![CDATA[<div class="codebox"><pre><code>ЭП не прошла проверку: Certificate is not trusted</code></pre></div><p>Похоже, что подпись-то проверилась, а цепочка не построилась.<br />А вы уверены, что ГИС ЖКХ доверяет корневому ГАУ РО «РЦИС»? </p><p>TLS в этом случае не показатель.</p>]]></content>
			<author>
				<name><![CDATA[Виктор Ткаченко]]></name>
				<uri>https://forum.rutoken.ru/user/8327/</uri>
			</author>
			<updated>2016-05-17T08:04:28Z</updated>
			<id>https://forum.rutoken.ru/post/9670/#p9670</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Защита RDP по ГОСТам с помощью sTunnel и Рутокен ЭЦП]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/9669/#p9669" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>miron_valentin пишет:</cite><blockquote><div class="quotebox"><blockquote><p>Вроде туда должна информация о сертификате CA прописываться.</p></blockquote></div><p>Это какой сертификат? Который они предоставляют?</p></blockquote></div><p>Это тот, на котором ваш выписан. Сертификат УЦ.</p><p>Вот это не смотрели?<br /><a href="https://www.cryptopro.ru/forum2/default.aspx?g=posts&amp;t=9990">https://www.cryptopro.ru/forum2/default … amp;t=9990</a></p>]]></content>
			<author>
				<name><![CDATA[Виктор Ткаченко]]></name>
				<uri>https://forum.rutoken.ru/user/8327/</uri>
			</author>
			<updated>2016-05-17T07:54:11Z</updated>
			<id>https://forum.rutoken.ru/post/9669/#p9669</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Защита RDP по ГОСТам с помощью sTunnel и Рутокен ЭЦП]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/9668/#p9668" />
			<content type="html"><![CDATA[<div class="quotebox"><blockquote><p>Вроде туда должна информация о сертификате CA прописываться.</p></blockquote></div><p>Это какой сертификат? Который они предоставляют?</p>]]></content>
			<author>
				<name><![CDATA[miron_valentin]]></name>
				<uri>https://forum.rutoken.ru/user/10023/</uri>
			</author>
			<updated>2016-05-17T07:53:12Z</updated>
			<id>https://forum.rutoken.ru/post/9668/#p9668</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Защита RDP по ГОСТам с помощью sTunnel и Рутокен ЭЦП]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/9667/#p9667" />
			<content type="html"><![CDATA[<p>На счет этого не уверен. Изначально было IssuerName. Исправил, потому что возникала такая ошибка:<br /></p><div class="codebox"><pre><code>ЭП не прошла проверку: Certificate is not trusted: L=г. Ростов-на-Дону,ST=61 Ростовская область,C=RU,1.2.643.100.1=1126195003824,O=КП РО \&quot;Информационная база ЖКХ\&quot;,E=analytic@ibzkh.ru,1.2.643.3.131.1.1=006167106894,CN=Электронная система мониторинга технического состояния многоквар; Serial number=315562039713409055859139</code></pre></div><p>После исправления такая:<br /></p><div class="codebox"><pre><code>ЭП не прошла проверку: Cannot find any certificates referenced by xades:SigningCertificate</code></pre></div>]]></content>
			<author>
				<name><![CDATA[miron_valentin]]></name>
				<uri>https://forum.rutoken.ru/user/10023/</uri>
			</author>
			<updated>2016-05-17T07:48:18Z</updated>
			<id>https://forum.rutoken.ru/post/9667/#p9667</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Защита RDP по ГОСТам с помощью sTunnel и Рутокен ЭЦП]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/9666/#p9666" />
			<content type="html"><![CDATA[<p>У вас вот здесь:</p><p>&nbsp; </p><div class="codebox"><pre><code>&lt;xades:SigningCertificate&gt;
                                    &lt;xades:Cert&gt;
                                        &lt;xades:CertDigest&gt;
                                            &lt;ds:DigestMethod Algorithm=&quot;http://www.w3.org/2001/04/xmldsig-more#gostr3411&quot; /&gt;
                                            &lt;ds:DigestValue&gt;Qki0clCAlEW1CJE6UyJ/9+YkofKuz6V8ST9JwiCk1AY=&lt;/ds:DigestValue&gt;
                                        &lt;/xades:CertDigest&gt;
                                        &lt;xades:IssuerSerial&gt;
                                            &lt;ds:X509IssuerName&gt;L=г. Ростов-на-Дону,ST=61 Ростовская область,C=RU,1.2.643.100.1=1126195003824,O=КП РО \&quot;Информационная база ЖКХ\&quot;,1.2.840.113549.1.9.1=analytic@ibzkh.ru,1.2.643.3.131.1.1=006167106894,CN=Электронная система мониторинга технического состояния многоквар&lt;/ds:X509IssuerName&gt;
                                            &lt;ds:X509SerialNumber&gt;315562039713409055859139&lt;/ds:X509SerialNumber&gt;
                                        &lt;/xades:IssuerSerial&gt;
                                    &lt;/xades:Cert&gt;
                                &lt;/xades:SigningCertificate&gt;</code></pre></div><p>В качестве IssuerName прописано SubjectName. </p><p>То есть не DN издателя сертификата, а DN владельца. И серийник прописан вашего сертификата.</p><p>Вроде туда должна информация о сертификате CA прописываться.</p>]]></content>
			<author>
				<name><![CDATA[Виктор Ткаченко]]></name>
				<uri>https://forum.rutoken.ru/user/8327/</uri>
			</author>
			<updated>2016-05-17T07:37:41Z</updated>
			<id>https://forum.rutoken.ru/post/9666/#p9666</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: Защита RDP по ГОСТам с помощью sTunnel и Рутокен ЭЦП]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/9665/#p9665" />
			<content type="html"><![CDATA[<p>Да, хэш уже вычисленный подается на вход токену.<br />Для вычисления использую класс в в библиотеке КриптоПро Gost3411CryptoServiceProvider.<br />Добавляю этот алгоритм таким способом:<br /></p><div class="codebox"><pre><code>CryptoConfig.AddAlgorithm(typeof(Gost3411CryptoServiceProvider), &quot;http://www.w3.org/2001/04/xmldsig-more#gostr3411&quot;, &quot;GOST3411&quot;);</code></pre></div><p>В классе GisSignatureHelper в методе GetSignedRequestXades.</p>]]></content>
			<author>
				<name><![CDATA[miron_valentin]]></name>
				<uri>https://forum.rutoken.ru/user/10023/</uri>
			</author>
			<updated>2016-05-17T06:44:48Z</updated>
			<id>https://forum.rutoken.ru/post/9665/#p9665</id>
		</entry>
</feed>
