<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title><![CDATA[Форум Рутокен &mdash; Rutoken + openVPN]]></title>
		<link>https://forum.rutoken.ru/topic/1904/</link>
		<atom:link href="https://forum.rutoken.ru/feed/rss/topic/1904/" rel="self" type="application/rss+xml" />
		<description><![CDATA[Недавние сообщения в теме «Rutoken + openVPN».]]></description>
		<lastBuildDate>Fri, 20 Sep 2013 05:17:30 +0000</lastBuildDate>
		<generator>PunBB</generator>
		<item>
			<title><![CDATA[Re: Rutoken + openVPN]]></title>
			<link>https://forum.rutoken.ru/post/6605/#p6605</link>
			<description><![CDATA[<p>Еесть ещё вот такой проект<br />OpenVPNManager (http://openvpn.jowisoftware.de/)<br />тихо&nbsp; сидит в трее, по выпадающему меню подключается,&nbsp; аккуратно выводит GUI окно для пароля либо PIN-а токена,<br />при подключении меняет цвет на зеленый. Никакой консоли.</p>]]></description>
			<author><![CDATA[null@example.com (sandman)]]></author>
			<pubDate>Fri, 20 Sep 2013 05:17:30 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/6605/#p6605</guid>
		</item>
		<item>
			<title><![CDATA[Re: Rutoken + openVPN]]></title>
			<link>https://forum.rutoken.ru/post/6570/#p6570</link>
			<description><![CDATA[<div class="quotebox"><cite>andrbug пишет:</cite><blockquote><p>А как быть с вводом пин-кода, не заставлять же пользователя каждый раз запускать из командной строки клиента openvpn.<br />Есть варианты как можно упростить процесс подключения с вводом пин-кода?</p></blockquote></div><p>а если использовать cryptoapi <a href="http://nix-sa.blogspot.hu/2011/12/openvpn-client-etoken-windows-7.html">http://nix-sa.blogspot.hu/2011/12/openv … ows-7.html</a> ?<br />тогда пин запрашивается</p>]]></description>
			<author><![CDATA[null@example.com (yur)]]></author>
			<pubDate>Fri, 06 Sep 2013 12:09:26 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/6570/#p6570</guid>
		</item>
		<item>
			<title><![CDATA[Re: Rutoken + openVPN]]></title>
			<link>https://forum.rutoken.ru/post/6408/#p6408</link>
			<description><![CDATA[<p>Скрипт написать, который бы запускал openvpn и запрашивал pin-код. Или посмотреть в направлении openvpn-gui. Возможно, он уже умеет запрашивать pin-код.</p>]]></description>
			<author><![CDATA[null@example.com (Виктор Ткаченко)]]></author>
			<pubDate>Wed, 10 Jul 2013 15:29:20 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/6408/#p6408</guid>
		</item>
		<item>
			<title><![CDATA[Re: Rutoken + openVPN]]></title>
			<link>https://forum.rutoken.ru/post/6407/#p6407</link>
			<description><![CDATA[<div class="quotebox"><cite>nafa пишет:</cite><blockquote><p>Сделал все по статье</p><p><a href="http://habrahabr.ru/company/aktiv-company/blog/137306/">http://habrahabr.ru/company/aktiv-company/blog/137306/</a></p><p>в итоге конечно заработало. Рутокен ЭЦП. Правда времени потратил почти целый день и все из-за своей невнимательности - согласно статье на windows клиенте OpenVPN надо запускать из командной строки, а я запускал через OpenVPNGui. А он видите-ли не умеет запрашивать пин-код от токена (хотя пароль от зашифрованного ключа запрашивать умеет). Вычислил, включив лог на уровень 9 (verb 9) - лог завершался &quot;Calling pin_prompt hook for Rutoken ECP&quot;. Но не сразу понял что проблема в gui, думал несовместимость с драйверами рутокена.</p><p>?</p></blockquote></div><p>А как быть с вводом пин-кода, не заставлять же пользователя каждый раз запускать из командной строки клиента openvpn.<br />Есть варианты как можно упростить процесс подключения с вводом пин-кода?</p>]]></description>
			<author><![CDATA[null@example.com (andrbug)]]></author>
			<pubDate>Wed, 10 Jul 2013 09:16:04 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/6407/#p6407</guid>
		</item>
		<item>
			<title><![CDATA[Re: Rutoken + openVPN]]></title>
			<link>https://forum.rutoken.ru/post/6211/#p6211</link>
			<description><![CDATA[<p>Да, вы можете сгенерировать ключи центра сертификации на токене и хранить их там безопасно и неизвлекаемо.<br />Однако, для этого нужно будет где-то хранить пин-код, Вы же наверняка не будете бегать к серверу для ввода пин-кода каждый раз когда захотите выписать сертификат пользователю. А в конфиг-файле хранить его небезопасно, ведь всякий кто получит к нему доступ нагенерирует левых сертификатов и подпишет вашим ключом, даже если он на токене.</p><p>ХСA есть под Windows, Linux и MacOS X.<br />Кроме того, можно использовать openssl в режиме командной строки.</p><p>pkcs11tool покажет все, что записано на токен в формате, совместимым c той библиотекой, которую Вы используете.</p><p>Просмотреть содержимое токена на более низком уровне невозможно.</p>]]></description>
			<author><![CDATA[null@example.com (Кирилл Мещеряков)]]></author>
			<pubDate>Mon, 29 Apr 2013 06:44:40 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/6211/#p6211</guid>
		</item>
		<item>
			<title><![CDATA[Re: Rutoken + openVPN]]></title>
			<link>https://forum.rutoken.ru/post/6206/#p6206</link>
			<description><![CDATA[<p>Спасибо за ответы.<br />Что касается несовместимости, то она меня не очень волнует, благо токен используется на каком-то одном компьютере и там или Windows (в основном) или Linux (реально сейчас таких у меня нет) (а на крайний случай можно и два сертификата записать.<br />А есть ли аналог XCA под Windows ? (Т.е. программа котороая может генерировать ключи прямо на токене) ?</p><p>Что касается <br /></p><div class="quotebox"><blockquote><p>ключ украден</p></blockquote></div><p>Тогда уж надо видимо начинать с того, что сначала заводить&nbsp; отдельный токен под ключ центра сертификации и генерировать ключ центра сертификации на нем.<br />и только после этого генерировать и подписывать ключ на токене клиента. А иначе могут украсть ключик центра сертификации.</p><div class="quotebox"><blockquote><p>Можете взять pkcs11-tool из OpenSC и подсовывать ему разные библиотеки pkcs11</p></blockquote></div><p>Так с разными то библиотеками и OpenVPN показывает, но хотелось бы просматривать все одной командой.</p>]]></description>
			<author><![CDATA[null@example.com (nafa)]]></author>
			<pubDate>Thu, 25 Apr 2013 19:56:56 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/6206/#p6206</guid>
		</item>
		<item>
			<title><![CDATA[Re: Rutoken + openVPN]]></title>
			<link>https://forum.rutoken.ru/post/6205/#p6205</link>
			<description><![CDATA[<p>Добрый день!</p><p>Совместимость скоро появится.<br />Следите за обновлениями!</p>]]></description>
			<author><![CDATA[null@example.com (Кирилл Мещеряков)]]></author>
			<pubDate>Thu, 25 Apr 2013 14:58:56 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/6205/#p6205</guid>
		</item>
		<item>
			<title><![CDATA[Re: Rutoken + openVPN]]></title>
			<link>https://forum.rutoken.ru/post/6201/#p6201</link>
			<description><![CDATA[<p>Спасибо за подробный фидбэк :)</p><p><em>Кроме того, пока разбирался, попробовал использовать существующую пару (сертификат + ключ), созданную без рутокена. Под windows с помощью openssl из комплекта openvpn объединил файлы сертификата .crt и закрытого ключа пользователя .key в один файл .p12<br />Этот файл .p12 c помощью &quot;Панели управления рутокен&quot; записал на рутокен. И openvpn c ним тоже нормально работает, только что вместо rtPKSC11ECP.dll пришлось использовать rtPKCS11.dll.</em></p><p>К сожалению наши библиотеки rtPKSC11ECP.dl и rtPKCS11.dll&nbsp; несовместимы. Поэтому вы не сможете использовать токен под Linux и Mac OS в силу того, что rtPKCS11.dll&nbsp; не является кроссплатформенной. Реализация совместимости в процессе.</p><p><em>А вот что интересно - так то, что &quot;Панель управления рутокен&quot; (равно как и &quot;Браузер сертификатов&quot;) не видит сертификата/ключа, записанного под линуксом с помощью XCA, а XCA не видит сертификата/ключа, записанного через &quot;Панель управления рутокен&quot;. Хотя эти две пары одновременно существуют на токене. (Токен не форматировал никак - т.е. формат тот, что идет с завода).</em></p><p>Та самая несоместимость :(</p><p><em>В варианте с генерацией ключей сразу на токене через XCA ключик отображаетсЯ на вкладке Private Keys и кнопочка Export доступна. Хотя при нажатии заголовок выглядит как Public Key Export (для остальных ключей пишет Key Export). Это и означает что закрытый ключа нельзя извлечь и шифрование осуществляется в токене ?</em></p><p>Да</p><p><em>В варианте с записью существующих ключей &quot;панель управления рутокен&quot; пишет, что &quot;ключевая пара не является экспортируемой&quot;. Это и означает что закрытый ключ нельзя извлечь и шифрование осуществляется в токене ? И еще вопрос - вариант с записью ключей в плане безопасности чем-то хуже первого ? (То что закрытый ключ на компьютере временно присутствует в виде файла - это понятно, но интересует именно то, что в итоге получается на токене).</em></p><p>Да, закрытый ключ неэкспортируемый. Хуже только тем, что ключ может быть украден перед импортом.&nbsp; </p><p><em>Есть ли программа которая может показать все, что записано на токене (т.к. описанные выше показывают только то что записали сами.) ?</em></p><p>Можете взять pkcs11-tool из OpenSC и подсовывать ему разные библиотеки pkcs11</p>]]></description>
			<author><![CDATA[null@example.com (Виктор Ткаченко)]]></author>
			<pubDate>Thu, 25 Apr 2013 11:44:19 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/6201/#p6201</guid>
		</item>
		<item>
			<title><![CDATA[Rutoken + openVPN]]></title>
			<link>https://forum.rutoken.ru/post/6183/#p6183</link>
			<description><![CDATA[<p>Сделал все по статье</p><p><a href="http://habrahabr.ru/company/aktiv-company/blog/137306/">http://habrahabr.ru/company/aktiv-company/blog/137306/</a></p><p>в итоге конечно заработало. Рутокен ЭЦП. Правда времени потратил почти целый день и все из-за своей невнимательности - согласно статье на windows клиенте OpenVPN надо запускать из командной строки, а я запускал через OpenVPNGui. А он видите-ли не умеет запрашивать пин-код от токена (хотя пароль от зашифрованного ключа запрашивать умеет). Вычислил, включив лог на уровень 9 (verb 9) - лог завершался &quot;Calling pin_prompt hook for Rutoken ECP&quot;. Но не сразу понял что проблема в gui, думал несовместимость с драйверами рутокена.</p><p>Зато уяснил следующее:<br />1. Никакой специальной версии клиента OpenVPN сейчас не требуется, начиная с версии 2.2 OpenVPN под Windows поддерживает работу с PKSC#11<br />2. После установки доп. софта Linux (использовал Ubuntu 12.10) надо перезагрузить, иначе токен он не видит.<br />3. В расширениях сертификата в текущей версии XCA надо отмечать не Microsoft Server/Client (такого вообще нет), а TLS WEB Server/Client Autentification</p><p>Кроме того, пока разбирался, попробовал использовать существующую пару (сертификат + ключ), созданную без рутокена. Под windows с помощью openssl из комплекта openvpn объединил файлы сертификата .crt и закрытого ключа пользователя .key в один файл .p12<br />Этот файл .p12 c помощью &quot;Панели управления рутокен&quot; записал на рутокен. И openvpn c ним тоже нормально работает, только что вместо rtPKSC11ECP.dll пришлось использовать rtPKCS11.dll.<br />А вот что интересно - так то, что &quot;Панель управления рутокен&quot; (равно как и &quot;Браузер сертификатов&quot;) не видит сертификата/ключа, записанного под линуксом с помощью XCA, а XCA не видит сертификата/ключа, записанного через &quot;Панель управления рутокен&quot;. Хотя эти две пары одновременно существуют на токене. (Токен не форматировал никак - т.е. формат тот, что идет с завода). </p><p>Теперь собственно вопросы. (Основное что мне надо от рутокена - неизвлекаемость закрытого ключа даже при условии знания PIN.)</p><p>1. В варианте с генерацией ключей сразу на токене через XCA ключик отображаетсЯ на вкладке Private Keys и кнопочка Export доступна. Хотя при нажатии заголовок выглядит как Public Key Export (для остальных ключей пишет Key Export). Это и означает что закрытый ключа нельзя извлечь и шифрование осуществляется в токене ?</p><p>2. В варианте с записью существующих ключей &quot;панель управления рутокен&quot; пишет, что &quot;ключевая пара не является экспортируемой&quot;. Это и означает что закрытый ключ нельзя извлечь и шифрование осуществляется в токене ? И еще вопрос - вариант с записью ключей в плане безопасности чем-то хуже первого ? (То что закрытый ключ на компьютере временно присутствует в виде файла - это понятно, но интересует именно то, что в итоге получается на токене).</p><p>3. Есть ли программа которая может показать все, что записано на токене (т.к. описанные выше показывают только то что записали сами.) ?</p>]]></description>
			<author><![CDATA[null@example.com (nafa)]]></author>
			<pubDate>Mon, 22 Apr 2013 20:05:05 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/6183/#p6183</guid>
		</item>
	</channel>
</rss>
