что значит сертификат без ключевой пары

Извлечение ключа из токена с неизвлекаемым ключом

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Довольно часто при оформлении сертификатов ключей электронной подписи можно наблюдать навязчивый пиар токенов с неизвлекаемым ключом. Продавцы из удостоверяющих центров уверяют, что, купив у них СКЗИ КриптоПРО CSP и токен с неизвлекаемым ключом (Рутокен ЭЦП или JaCarta ГОСТ), мы получим сертифицированные СКЗИ, обеспечивающие 100%-ную защиту от кражи ключей с токена. Но так ли это на самом деле? Для ответа на этот вопрос проведем простой эксперимент…

Конфигурация тестового стенда

Методика тестирования

Проведение тестирования

Как мы видим, ключевая информация успешно скопирована или, другим языком, извлечена из токенов с неизвлекаемым ключом. Получается, что производители токенов и СКЗИ врут? На самом деле нет, и ситуация сложнее, чем кажется на первый взгляд. Исследуем матчасть по токенам.

Матчасть

То, что на рынке принято называть токеном с неизвлекаемым ключом, правильно называется функциональным ключевым носителем (ФКН) (доп. инфо).

Главным отличием ФКН от обычных токенов (Рутокен S, JaCarta PKI, …) в том, что при выполнении криптографических преобразований (например, формирование электронной подписи) закрытый ключ не покидает устройство. В то время как при использовании обычных токенов закрытый ключ копируется с токена в память комптьютера.

Использование ФКН требует особой организации взаимодействия между прикладным криптографическим ПО и библиотекой СКЗИ (криптопровайдером или, по-другому, CSP).

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Здесь важно увидеть, что программная часть библиотеки СКЗИ должна знать о существовании на токене апплета, реализующего криптографический функционал (например, генерация ключа, подпись данных и т.д.) и уметь с ним работать.

По-новому взглянем на наш тестовый стенд

В качестве одного из ключевых носителей использовался Рутокен ЭЦП. Через «Панель управления Рутокен» о нем можно получить следующую информацию:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

В последней строке указана фраза «Поддержка КриптоПРО ФКН: Нет», а это значит, что на токене нет апплета, с которым умеет работать СКЗИ КриптоПРО CSP. Таким образом, реализация технологии ФКН с использованием СКЗИ и токенов, описанных в конфигурации тестового стенда, невозможна.

Аналогичная ситуация и с JaCarta ГОСТ. Более того, СКЗИ КриптоПРО CSP, по крайней мере та версия, которая использовалась в тестовом стенде, использует данные ключевые носители как «обычные токены», которые, в свою очередь, являются просто носителями ключа.

Это утверждение очень просто подтвердить. Для этого надо поставить СКЗИ КриптоПРО CSP на чистую машину без драйверов от токенов и подключить токен JaCarta ГОСТ. ОС Windows 7 обнаружит токен JaCarta ГОСТ как «Устройство чтения смарт-карт Microsoft Usbccid (WUDF)». теперь можно попробовать создать ключ на токене и скопировать его в реестр компьютера. Весь функционал СКЗИ успешно отработает.

Как сделать, чтобы все было хорошо?

Чтобы с помощью продуктов ООО “КРИПТО-ПРО” реализовать технологию ФКН, необходимо:

1. Купить специальную версию библиотеки СКЗИ:
— для Рутокен ЭЦП — СКЗИ КриптоПРО Рутокен CSP.
— для JaCarta ГОСТ – СКЗИ КриптоПро ФКН CSP.

2. Одновременно с библиотекой СКЗИ необходимо приобрести специально подготовленные токены, содержащие в себе программные части (апплеты), с которыми умеет работать КриптоПРО Рутокен CSP или КриптоПро ФКН CSP соответственно.

Получается, что Рутокен ЭЦП и JaCarta ГОСТ не являются токенами с неизвлекаемым ключом?

Опять нет. Данные устройства могут реализовывать функционал ФКН (но, возможно, в меньшем объеме, чем при использовании их совместно с СКЗИ КриптоПРО), но для этого нужен софт, который умеет работать с апплетами размещенными на токенах. Таким софтом может быть КриптоАРМ Стандарт 5 Плюс. Он это умеет. При генерации ключевой пары в мастере КриптоАРМ можно выбрать криптопровайдер, который будет использоваться, например, Rutoken ECP или eToken GOST. Это и позволит использовать токен как ФКН.

Источник

Что значит сертификат без ключевой пары

Самым безопасным вариантом хранения контейнера с сертификатом и ключом электронной подписи (ЭП) является ключевой носитель, защищенном PIN-кодом. Такие носители существуют в двух более распространенных форм-факторах: USB-токен и смарт-карта.

Для носителей Рутокен существуют следующие режимы работы с КриптоПро CSP:

Активный (Активный токен без защиты канала). Контейнер генерируется при помощи внутреннего криптоядра Рутокена семейства ЭЦП, с использованием библиотеки PKCS#11. В таком режиме контейнер тоже хранится на токене или смарт-карте. Отличие в том, что пользователь может получить от этого носителя результат выполнения криптографических операций с использованием хранимого на устройстве закрытого ключа, поэтому такие ключи нельзя украсть или скопировать. В данном случае ключ является неизвлекаемым.
Активные носители имеют возможность хранить контейнеры в пассивном режиме, что снижает безопасность ключа.

Ключевые носители Рутокен и поддерживаемые ими режимы работы

Каждый Рутокен работает в одном, двух или трех режимах.

В таблице указаны носители, продемонстрировавшие работоспособность с соответствующими версиями КриптоПро CSP.

На пересечении строки с названием модели Рутокена и строки с версией КриптоПро CSP указаны режимы работы носителя.

5.0 R2 12000

(в т.ч. сборка с PKCS#11 модулями)

Источник

Настройка аутентификации в сети L2TP с помощью Рутокен ЭЦП 2.0 и Рутокен PKI

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Проблематика

Ещё совсем недавно многие не знали, как это — работать из дома. Пандемия резко изменила ситуацию в мире, все начали адаптироваться к сложившимся обстоятельствам, а именно к тому, что выходить из дома стало просто небезопасно. И многим пришлось быстро организовывать работу из дома для своих сотрудников.

Однако отсутствие грамотного подхода в выборе решений для удалённой работы может привести к необратимым потерям. Пароли пользователей могут быть украдены, а это даст возможность злоумышленнику бесконтрольно подключаться к сети и ИТ-ресурсам предприятия.

Именно поэтому сейчас выросла потребность в создании надёжных корпоративных VPN сетей. Я расскажу вам о надёжной, безопасной и простой в использовании VPN сети.

Она работает по схеме IPsec/L2TP, использующей для аутентификации клиентов неизвлекаемые ключи и сертификаты, хранящиеся на токенах, а также передает данные по сети в зашифрованном виде.

В качестве демонстрационных стендов для настройки использовались сервер с CentOS 7 (адрес: centos.vpn.server.ad) и клиент с Ubuntu 20.04, а также клиент с Windows 10.

Описание системы

VPN будет работать по схеме IPSec + L2TP + PPP. Протокол Point-to-Point Protocol (PPP) работает на канальном уровне модели OSI и обеспечивает аутентификацию пользователя и шифрование передаваемых данных. Его данные инкапсулируются в данные протокола L2TP, который собственно обеспечивает создание соединения в VPN сети, но не обеспечивает аутентификацию и шифрование.

Данные L2TP инкапсулируются в протокол IPSec, который тоже обеспечивает аутентификацию и шифрование, но в отличие от протокола PPP аутентификация и шифрование происходит на уровне устройств, а не на уровне пользователей.

Данная особенность позволяет обеспечить аутентификацию пользователей только с определённых устройств. Мы же будем использовать протокол IPSec как данное и позволим производить аутентификацию пользователей с любого устройства.

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Аутентификация пользователя с помощью смарт-карт будет производиться на уровне протокола PPP с помощью протокола EAP-TLS.

Более подробную информации о работе данной схемы можно найти в этой статье.

Почему данная схема отвечает всем трём требованиям хорошей VPN сети

Исправленную версию можно найти в данном репозитории.

Данный клиент поддерживает использование смарт-карт для аутентификации, а также максимально скрывает все тяготы и невзгоды настройки данной схемы под Linux, делая настройку клиента максимально простой и быстрой.

Конечно, для удобной связи PPP и GUI клиента не обошлось и без дополнительных правок каждого из проектов, но тем не менее их удалось минимизировать и свести к минимуму:

Теперь можно приступить к настройке.

Настройка сервера

Установим все необходимые пакеты.

Установка strongswan (IPsec)

В первую очередь, настроим firewall для работы ipsec

Затем приступим к установке

После установки необходимо задать конфигурацию для strongswan (одну из реализаций IPSec). Для этого отредактируем файл /etc/strongswan/ipsec.conf :

Также зададим общий пароль для входа. Общий пароль должен быть известен всем участникам сети для аутентификации. Данный способ и является заведомо ненадёжным, т.к. данный пароль с лёгкостью может стать известным личностям, которым мы не хотим предоставлять доступ к сети.
Тем не менее, даже этот факт не повлияет на безопасность организации сети, т.к. основное шифрование данных и аутентификация пользователей осуществляется протоколом PPP. Но справедливости ради стоит заметить, что strongswan поддерживает более безопасные технологии для аутентификации, например, с помощью приватных ключей. Так же в strongswan имеется возможность обеспечить аутентификацию с помощью смарт-карт, но пока поддерживается ограниченный круг устройств и поэтому аутентификация с помощью токенов и смарт-карт Рутокен пока затруднительна. Зададим общий пароль через файл /etc/strongswan/ipsec.secrets:

Установка xl2tp

Сконфигурируем его через файл /etc/xl2tpd/xl2tpd.conf:

Настройка PPP

UPD: предложенные нами изменения были приняты начиная с версии pppd 2.4.9. Поэтому пакет pppd можно взять из репозиториев.

Желательно поставить последнюю версию pppd. Для этого выполним следующую последовательность команд:

Впишите в файл /etc/ppp/options.xl2tpd следующее (если там присутствуют какие-то значения, то их можно удалить):

Выписываем корневой сертификат и сертификат сервера:

Таким образом, мы закончили с основной настройкой сервера. Остальная часть конфигурации сервера связана с добавлением новых клиентов.

Добавление нового клиента

Чтобы добавить нового клиента в сеть, необходимо записать его сертификат в список доверенных для данного клиента.

Если пользователь хочет стать участником VPN сети, он создаёт ключевую пару и заявку на сертификат для данного клиента. Если пользователь доверенный, то данную заявку можно подписать, а получившийся сертификат записать в директорию сертификатов:

Добавим строчку в файл /etc/ppp/eaptls-server для сопоставления имени клиента и его сертификата:

NOTE
Чтобы не запутаться, лучше чтобы: Common Name, имя файла с сертификатом и имя пользователя были уникальными.

Также стоит проверить, что в других файлах аутентификации нигде не фигурирует имя пользователя, которого мы добавляем, иначе возникнут проблемы со способом аутентификации пользователя.

Этот же сертификат необходимо отправить пользователю обратно.

Генерация ключевой пары и сертификата

Для успешной аутентификации клиенту необходимо:

для клиента на Linux

Для начала сгенерируем ключевую пару на токене и создадим заявку на сертификат:

Появившуюся заявку client.req отправьте в УЦ. После того как вы получите сертификат для своей ключевой пары, запишите его на токен с тем же id, что и у ключа:

для клиентов Windows и Linux (более универсальный способ)

Данный способ является более универсальным, т.к. позволяет сгенерировать ключ и сертификат, который будет успешно распознаваться у пользователей Windows и Linux, но он требует наличие машины на Windows для проведения процедуры генерации ключей.

Перед генерацией запросов и импортом сертификатов необходимо добавить корневой сертификат VPN сети в список доверенных. Для этого откроем его и в открывшемся окне выберем опцию «Установить сертификат»:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

В открывшемся окне выберем установку сертификата для локального пользователя:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Установим сертификат в хранилище доверенных корневых сертификатов УЦ:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

После всех этих действий соглашаемся со всеми дальнейшими пунктами. Теперь система настроена.

Создадим файл cert.tmp со следующим содержимым:

После этого сгенерируем ключевую пару и создадим заявку на сертификат. Для этого откроем powershell и введём следующую команду:

Отправьте созданную заявку client.req в ваш УЦ и дождитесь получения сертификата client.pem. Его можно записать на токен и добавить в хранилище сертификатов Windows с помощью следующей команды:

Стоит заметить, что аналогичные действия можно воспроизвести с помощью графического интерфейса программы mmc, но данный способ является более времязатратным и менее программируемым.

Настройка клиента Ubuntu

NOTE
Настройка клиента на Linux в данный момент является достаточно длительной по времени, т.к. требует сборки отдельных программ из исходников. Мы постараемся в ближайшее время добиться, чтобы все изменения попали в официальные репозитории.

Для обеспечения подключения на уровне IPSec к серверу — используется пакет strongswan и демон xl2tp. Для упрощения подключения к сети с помощью смарт-карт – будем использовать пакет l2tp-ipsec-vpn, обеспечивающий графическую оболочку для упрощенной настройки подключения.

Начнём сборку элементов поэтапно, но перед этим установим все необходимые пакеты для непосредственной работы VPN:

Установка ПО для работы с токенами

Установите последнюю версию библиотеки librtpkcs11ecp.so с сайта, также библиотеки для работы со смарт-картами:

Подключите Рутокен и проверьте, что он распознается системой:

Установка пропатченного ppp

UPD: предложенные нами изменения были приняты начиная с версии pppd 2.4.9. Поэтому пакет pppd можно взять из репозиториев.

Установка клиента L2tpIpsecVpn

В данный момент клиента тоже нужно собирать из исходников. Делается это с помощью следующей последовательности команд:

Настройка клиента L2tpIpsecVpn

Запускаем установленный клиент:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

После запуска у вас должен открыться апплет L2tpIpsecVPN. Нажмём на него правой кнопкой мыши и произведём настройку соединения:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Для работы с токенами, в первую очередь, укажем путь opensc движка OpenSSL и PKCS#11 библиотеки. Для этого откройте вкладку «Preferences» для настройки параметров openssl:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары.

Закроем окно настроек OpenSSL и перейдём к настройке сети. Добавим новую сеть, нажав на клавишу Add… в панели настроек и введите имя сети:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

После этого данная сеть станет доступна в панели настроек. Дважды кликнем правой кнопкой мыши по новой сети, чтобы настроить её. На первой вкладке необходимо произвести настройки IPsec. Зададим адрес сервера и общий ключ:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

После этого переходим на вкладку настройки PPP и укажем там имя пользователя, под которым мы хотим зайти в сеть:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

После этого откроем вкладку Properties и укажем путь до ключа, сертификата клиента и УЦ:
что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Закроем данную вкладку и выполним финальную настройку, для этого откроем вкладку «IP settings» и поставим галочку напротив опции «Obtain DNS server address automatically»:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары
Данная опция позволит клиенту получать от сервера личный IP-адрес внутри сети.

После всех настроек закроем все вкладки и перезагрузим клиент:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Подключение к сети

После настроек можно произвести подключение к сети. Для этого откроем вкладку апплета и выберем сеть, к которой мы хотим подключиться:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

В процессе установки соединения клиент попросит ввести нас PIN-код Рутокен:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Если в статус-баре появится оповещение о том, что соединение успешно установлено, значит, настройка была произведена успешно:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

В противном случае стоит разобраться, почему соединение не было установлено. Для этого стоит посмотреть лог программы, выбрав в апплете команду «Connection information»:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Настройка клиента Windows

Настройка клиента в Windows осуществляется гораздо проще, чем в Linux, т.к. весь необходимый софт уже встроен в систему.

Настройка системы

Установим все необходимые драйверы для работы с Рутокенами скачав их c оф. сайта.

Импорт корневого сертификата для аутентификации

Скачаем корневой сертификат сервера и установим в систему. Для этого откроем его и в открывшемся окне выберем опцию «Установить сертификат»:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

В открывшемся окне выберем установку сертификата для локального пользователя. Если хочется, чтобы сертификат был доступен всем пользователям на компьютере, то тогда следует выбрать установку сертификата на локальный компьютер:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Установим сертификат в хранилище доверенных корневых сертификатов УЦ:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

После всех этих действий соглашаемся со всеми дальнейшими пунктами. Теперь система настроена.

Настройка VPN соединения

Для настройки VPN соединения перейдите в панель управления и выберите пункт для создания нового соединения.

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Во всплывшем окне выберите опцию создания соединения для подключения к рабочему месту:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

В следующем окне выберете подключение по VPN:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

и введите данные VPN соединения, а также укажите опцию для использования смарт-карты:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

На этом настройка не закончена. Осталось указать общий ключ для протокола IPsec, для этого перейдём на вкладку “Настройки сетевых подключений” и затем перейдём на вкладку “Свойства для данного соединения”:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

В открывшемся окне перейдём на вкладку «Безопасность», укажем в качестве типа сети «Сеть L2TP/IPsec» и выберем «Дополнительные параметры»:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

В открывшемся окне укажем общий ключ IPsec:
что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Подключение

После завершения настройки можно попробовать подключиться к сети:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

В процессе подключения от нас потребуют ввести PIN-код токена:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Мы с вами настроили безопасную VPN сеть и убедились в том, что это несложно.

Благодарности

Хотелось бы ещё раз поблагодарить наших коллег Василия Шокова и Александра Смирнова за совместно проделанную работу для упрощения создания VPN соединений для клиентов Linux.

Источник

Как исправить ошибку отсутствия в контейнере закрытого ключа сертификата ЭЦП

Иногда во время установки сертификатов электронной цифровой подписи через КриптоПро после выбора ключевого контейнера возникает ошибка: «В контейнере закрытого ключа отсутствует открытый ключ шифрования». Ее устранение в большинстве случаев не требует обращения в службу поддержки пользователей: достаточно лишь следовать пошаговой инструкции установки в контейнер закрытого ключа подписи.

Причины возникновения ошибки

Ошибка «В контейнере закрытого ключа отсутствует сертификат открытого ключа» может возникать во время установки нового личного сертификата, а также при попытке просмотра закрытых ключей через контейнеры или при экспорте данных с компьютера на флешку или с электронного носителя на ПК.

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Обычно причина неисправности кроется в отсутствии на носителе открытого ключа. Исправить ситуацию можно простой установкой.

Пошаговая инструкция установки личного сертификата

Чтобы установить личный сертификат, не записанный на ключевой носитель, нужно:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Следующий шаг — это выбор ключевого контейнера. Пользователь должен:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Затем нужно выбрать хранилище. Делает это так:

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Если выйдет сообщение о том, что сертификат уже есть в хранилище, нужно нажать «Да».

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Остается лишь перезагрузить компьютер и попробовать подписать документ. Если ошибка будет повторяться, то необходимо обратиться в сервисный центр для незапланированной замены носителя электронной подписи и закрытого ключа ЭЦП. Проблема может крыться в неисправности токена.

Установка в КриптоПРО версии 3.62 R2

Установка личного сертификата в КриптоПро версии 3.62 R2 и выше происходит иначе. В окне программы следует выбрать пункт «Установить» и подтвердить замену (если требуется). Если запроса на замену не вышло, нужно открыть вкладку «Сертификат для просмотра» и выбрать «Свойства».

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

В новом окне выбрать пункт «Установить».

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

После этого запустится «Мастер установки», в котором нужно нажать кнопку «Далее». После этого следует выбрать пункт «Поместить все сертификаты в хранилище». Для выбора хранилища нужно нажать «Обзор».

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Для дальнейшей установки нужно выбрать «Личное хранилище».

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

В новом окне пользователю предстоит последовательно нажать «Далее» и «Готово». Через несколько секунд появится сообщение об успешной замене (установке) сертификата.

что значит сертификат без ключевой пары. Смотреть фото что значит сертификат без ключевой пары. Смотреть картинку что значит сертификат без ключевой пары. Картинка про что значит сертификат без ключевой пары. Фото что значит сертификат без ключевой пары

Ошибка отсутствия ключа электронной цифровой подписи в контейнера возникает обычно из-за отсутствия соответствующего сертификата. Решить проблему просто: установить личный сертификат и перезагрузить ПК. Способ установки зависит от версии используемого программного обеспечения КриптоПро и занимает всего несколько минут. Если после замены или установки открытого ключа проблема не исчезла, лучше обратиться в сервисный центр для перевыпуска электронной подписи.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Модель РутокенаВерсия КриптоПро CSP
4.0 R45.0 11455