<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
	<title type="html"><![CDATA[Форум Рутокен &mdash; RutokenS+AstraLinuxSE1.6+SecretNet(Studio)]]></title>
	<link rel="self" href="https://forum.rutoken.ru/feed/atom/topic/3005" />
	<updated>2019-08-16T09:10:17Z</updated>
	<generator>PunBB</generator>
	<id>https://forum.rutoken.ru/topic/3005/</id>
		<entry>
			<title type="html"><![CDATA[Re: RutokenS+AstraLinuxSE1.6+SecretNet(Studio)]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/13166/#p13166" />
			<content type="html"><![CDATA[<p>Спасибо!<br />Значит, придется делать откат до freerdp-x11 версии 1.x, вместо включенной в дистрибутив по умолчанию версии 2.0. С учетом того, что в аналогичной связке, но с Astra Linux Special Edition 1.5 (где как раз freerdp-x11 версии 1.1.0) тоже проверил - результат положительный...<br />Надо будет еще в багтрек Debian 9 или авторам freerdp-x11 сообщить, чтобы пофиксили проблему в следующих релизах...</p><p>Тему можно закрывать. Еще раз спасибо!</p>]]></content>
			<author>
				<name><![CDATA[oko]]></name>
				<uri>https://forum.rutoken.ru/user/9115/</uri>
			</author>
			<updated>2019-08-16T09:10:17Z</updated>
			<id>https://forum.rutoken.ru/post/13166/#p13166</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: RutokenS+AstraLinuxSE1.6+SecretNet(Studio)]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/13155/#p13155" />
			<content type="html"><![CDATA[<p>Добрый день, разработчики SN провели исследование. Вот их вердикт:</p><p><em>«Описанная проблема заключается в используемом терминальном клиенте. В нём не в полной мере реализован стандартный интерфейс WinsCard. В частности, функция ScardLocateCardsByATR().<br />Можем рекомендовать сменить терминальный клиент или его версию. Мы учтем этот момент а будущих версиях и вероятно поддержим клиентов даже без этой функции. Но это не ошибка нашего продукта. Это недоработка используемого терминального клиента.»<br /></em></p><p>С уважением, Алексей Лазарев</p>]]></content>
			<author>
				<name><![CDATA[Алексей Лазарев]]></name>
				<uri>https://forum.rutoken.ru/user/9383/</uri>
			</author>
			<updated>2019-08-12T10:14:36Z</updated>
			<id>https://forum.rutoken.ru/post/13155/#p13155</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: RutokenS+AstraLinuxSE1.6+SecretNet(Studio)]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/13134/#p13134" />
			<content type="html"><![CDATA[<p>to <strong>Ксения Шаврова</strong><br />Благодарю! И сразу извиняюсь - не доглядел, что почтовый адрес в Профиле устарел и доступа к нему уже нет (давненько регистрировался, да). Просьба выслать инструкции повторно - e-mail в Профиле обновил на актуальный.</p><p>to <strong>Алексей Лазарев</strong><br />Пробовал разные комбинации: брал драйвер для Win из дистрибутива SNS 8.4 (при использовании с SNS 8.4), из дистрибутива SN7 (при использовании с ним), последнюю версию с оф.сайта; также брал последнюю версию драйвера для Linux с оф.сайта и самую первую версию, которая заработала с Астрой 1.3 при прошлом обращении 6 лет назад (ifd...-1.0.1.deb). Результат всегда один (хотя со старым драйвером для Linux наблюдалось еще и постоянное мигание светодиода Рутокен S, но, думаю, это не критично):<br /></p><ul><li><p>при подключении из-под Win 8.1 к Win Server 2008R2/2012R2 или из-под Linux Mint (не принципиально, как мне кажется) к Win Server 2008R2/2012R2 Rutoken S корректно пробрасывается RDP-клиентом, &quot;виден&quot; в Панели управления Рутокеном, а также &quot;виден&quot; всеми механизмами SNS (SN7);</p></li><li><p>при подключении из-под Astra Linux SE 1.6 к Win Server 2008R2/2012R2 Rutoken S пару раз мигает (с последним драйвером для Linux), будто бы идет опрос, но в терминальной сессии ни Панель управления Рутокеном, ни SNS (SN7) его уже &quot;не видят&quot; (Панель выдает стандартную ошибку, будто бы не включена служба поддержки смарт-карт)</p></li></ul><p>Проброс Rutoken S в терминальную среду делаю через: <br /></p><div class="codebox"><pre><code>/usr/bin/xfreerdp /sec:rdp /cert-ignore /smartcard:&quot;0a89:0020&quot; /v:192.168.1.1</code></pre></div><p>Правила udev для Rutoken S: <br /></p><div class="codebox"><pre><code>SUBSYSTEM==&quot;usb&quot;, ACTION==&quot;add&quot;, ATTRS{idVendor}==&quot;0a89&quot;, ATTRS{idProduct}==&quot;0020&quot;, RUN+=&quot;/bin/systemctl start rutoken.service&quot;
SUBSYSTEM==&quot;usb&quot;, ACTION==&quot;remove&quot;, ENV{ID_VENDOR_ID}==&quot;0a89&quot;, ENV{ID_MODEL_ID}==&quot;0020&quot;, RUN+=&quot;/bin/systemctl stop rutoken.service&quot;</code></pre></div><p>Systemd-сервис для Rutoken S:<br /></p><div class="codebox"><pre><code>[Unit]
Description=Rutoken S (un)plug service
[Service]
Type=oneshot
RemainAfterExit=true
ExecStart=/usr/bin/RutokenS.sh plug
ExecStop=/usr/bin/RutokenS.sh unplug</code></pre></div><p>Впрочем, systemd-сервис и правила udev модифицированы под нужную задачу (скрипт RutokenS.sh выполняет доп.действия при подключении токена, но также выполняет chgrp для /dev/usb..., как и в оригинале после установки драйвера). Если их оставить по умолчанию (после установки драйвера), все равно ничего принципиально не меняется.<br />В ходе ковыряния проблемы на стенде дошел до того, что отключил почти все защитные механизмы Astra Linux, до которых смог добраться: мандатный контроль целостности, модули Parsec для PAM, киоск, затирание, мандатные метки уровня файловой системы. Но проблема осталась...</p><p>К сожалению, в &quot;репозитории&quot; (диск установки) Astra Linux SE 1.6 отсутствует пакет pcsc-tools, поэтому непосредственную отладку через консоль не проводил. Если необходимо, могу встроить аналогичный пакет от Debian 9 и проверить вывод.<br /><em>Любопытный факт:</em> после пары-тройки подключений к терминальному серверу с подключенным Rutoken S, сервис pcscd переходит в состояние inactive и требует перезапуска. Почему и грешу на переполнение буфера...</p><p>ЗЫ Складывается ощущение (особенно после заработавшей связи с Dallas Lock 8.0-C), что SNS (SN7) производит слишком много &quot;лишних&quot; обращений к Rutoken S, в результате чего служба в Astra Linux не выдерживает и &quot;отбивает&quot;...</p>]]></content>
			<author>
				<name><![CDATA[oko]]></name>
				<uri>https://forum.rutoken.ru/user/9115/</uri>
			</author>
			<updated>2019-07-31T21:56:02Z</updated>
			<id>https://forum.rutoken.ru/post/13134/#p13134</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: RutokenS+AstraLinuxSE1.6+SecretNet(Studio)]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/13131/#p13131" />
			<content type="html"><![CDATA[<p>Здравствуйте, <strong>oko</strong>.</p><p>Скажите пожалуйста, а вы не пробовали провести следующий эксперимент: На терминальном сервере установить комплект драйверов с дистрибутивного диска Secret Net Studio 8.4, после чего проверить будет ли возникать проблема описанная в обращении. Суть проблемы в том, что SNS чувствителен к версии драйвера.</p><p>И еще момент, можете уточнить, какие защитные компоненты включены в Astra Linux SE 1.6?</p><p>UPD. Имеются ввиду драйверы Рутокен для Windows, которые шли на диске. Там должна быть версия 4.3.0.0</p>]]></content>
			<author>
				<name><![CDATA[Алексей Лазарев]]></name>
				<uri>https://forum.rutoken.ru/user/9383/</uri>
			</author>
			<updated>2019-07-30T14:58:54Z</updated>
			<id>https://forum.rutoken.ru/post/13131/#p13131</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: RutokenS+AstraLinuxSE1.6+SecretNet(Studio)]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/13130/#p13130" />
			<content type="html"><![CDATA[<p>Здравствуйте, <strong>oko</strong>.</p><p>Приносим извинения за длительное ожидание.<br />На почту, указанную при регистрации на форуме, мы направили письмо с необходимой нам дополнительной информацией для анализа проблемы.</p>]]></content>
			<author>
				<name><![CDATA[Ксения Шаврова]]></name>
				<uri>https://forum.rutoken.ru/user/8982/</uri>
			</author>
			<updated>2019-07-30T07:12:55Z</updated>
			<id>https://forum.rutoken.ru/post/13130/#p13130</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: RutokenS+AstraLinuxSE1.6+SecretNet(Studio)]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/13084/#p13084" />
			<content type="html"><![CDATA[<p><strong>UPDATE</strong><br />Обнаружился любопытный факт утром на трезвую голову: при замене СЗИ НСД на Dallas Lock 8.0-C связка заработала без проблем и из-под Astra Linux Special Edition 1.6.<br /><strong>Вывод</strong>: Secret Net 7 и Secret Net Studio 8.4-C имеют одинаковую подсистему поддержки Rutoken S, которая некорректно работает в терминальной сессии в некоторых случаях. Точно не могу определить корни зла, но склоняюсь к мысли, что здесь ошибка таймингов обращения к Rutoken S по схеме &quot;подсистема SN (SNS) -&gt; драйвер Рутокен Windows -&gt; подсистема pcscd в Astra Linux -&gt; драйвер ifd-rutokens в Astra Linux&quot;. На каком этапе идет сбой самостоятельно пока выяснить не могу...</p>]]></content>
			<author>
				<name><![CDATA[oko]]></name>
				<uri>https://forum.rutoken.ru/user/9115/</uri>
			</author>
			<updated>2019-07-17T08:44:25Z</updated>
			<id>https://forum.rutoken.ru/post/13084/#p13084</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[RutokenS+AstraLinuxSE1.6+SecretNet(Studio)]]></title>
			<link rel="alternate" href="https://forum.rutoken.ru/post/13081/#p13081" />
			<content type="html"><![CDATA[<p>Здравствуйте!<br />Давно не обращался с вопросами подобного характера (с последней темы прошло, ужас, почти 6 лет: <a href="https://forum.rutoken.ru/topic/1947/),">https://forum.rutoken.ru/topic/1947/),</a> но время, видимо, пришло :)<br />Имеется связка:<br />- сервер под управлением Windows Server 2008/2012 R2 с поднятой службой терминалов;<br />- СЗИ НСД для сервера Secret Net 7 / Secret Net Studio 8.4;<br />- клиентский идентификатор Rutoken S с комплектом драйверов под Win и Lin из соответствующего раздела сайта;<br />- клиентская машина под управлением Linux Mint 19 x64, ядро 4.15;<br />- клиентская машина под управлением Astra Linux Special Edition 1.6, ядро 4.15;<br />- программный пакет freerdp-x11 для создания терминальной сессии.</p><p>Пытаюсь реализовать схему проброса аппаратного идентификатора (Rutoken S) в терминальную среду (Windows Server) с клиентской nix-машины (Mint / Astra).<br />На обеих машинах установлены свежие драйверы ifd-rutokens-1.0.4.deb для x64 архитектуры, а также необходимые зависимости:&nbsp; libccid, pcscd и libpcsclite1. С той лишь разницей, что под Linux Mint имеется пакет pcsc-tools для проверки работы Rutoken S, а под Astra Linux он отсутствует.<br />В Astra Linux специально отключена поддержка мандатного контроля целостности (МКЦ) через astra-mic-control disable и пользователю (user) превентивно выставлены права работы исключительно в 0 мандатной сессии.</p><p><strong>Проблематика</strong><br /></p><ul><li><p>Если не устанавливать Secret Net (Secret Net Studio) в терминальную среду Windows Server, то и под Linux Mint, и под Astra Linux проброс Rutoken S через xfreerdp выполняется корректно. Панель управления Рутокен (Windows) &quot;видит&quot; проброшенный токен, позволяет к нему обратиться, отформатировать и т.д.</p></li><li><p>Если установить Secret Net (Secret Net Studio), то из-под Astra Linux проброс &quot;отваливается&quot;: при создании терминальной сессии токен несколько раз мигает, но затем обращение к нему полностью прекращается. В результате, токен не видится ни средствами Secret Net (Secret Net Studio), ни средствами Панели управления (Windows) - выводится работы ошибка службы смарт-карт с предложением посетить страницу настройки Рутокена для RDP-сессии. Демон pcscd в свою очередь периодически уходит в inactive режим - приходится его рестартовать через systemctl.</p></li><li><p>Из-под Linux Mint аналогичная связка полностью отрабатывает: токен &quot;виден&quot; и средствами Панели управления, и средствами Secret Net (Secret Net Studio).</p></li></ul><p>Очевидно, что корень зла в компонентах Astra Linux Special Edition, однако никак не могу сообразить, в каких конкретно. Такое ощущение, что обращение к токену средствами Secret Net (Secret Net Studio) в RDP-сессии приводит к переполнению буфера или иной схожей проблеме демона pcscd или самого драйвера Rutoken S.</p><p>Собственно, хотел узнать:<br />- возможно, существует свежий драйвер, разработанный именно под Astra Linux Special Edition и новее 2014 г.в.?<br />- возможно, что проблема в демоне pcscd или зависимостях (libccid, libpcsclite1) из комплекта Astra Linux Special Edition?<br />- возможно, имеется определенная схема специальной настройки Astra Linux Special Edition для полной поддержки Rutoken S?</p><p>К сожалению, перейти на Рутокен ЭЦП 2.0 не получается - приходится использовать Rutoken S в связи с его сертификатом под &quot;особые&quot; АС...</p>]]></content>
			<author>
				<name><![CDATA[oko]]></name>
				<uri>https://forum.rutoken.ru/user/9115/</uri>
			</author>
			<updated>2019-07-16T17:58:32Z</updated>
			<id>https://forum.rutoken.ru/post/13081/#p13081</id>
		</entry>
</feed>
