1С-ЭДО Настройка криптопровайдера ViPNet CSP для работы с 1С-ЭДО

Содержание
  1. (un)split tunneling
  2. 1. Хранение контейнера закрытого ключа
  3. 2. Установка сертификата из контейнера
  4. 4. Установка корневого сертификата Удостоверяющего Центра
  5. 6. Копирование контейнера закрытого ключа электронной подписи
  6. Vipnet coordinator hw | сетевые экраны, виртуальные частные сети, шифрование | инфотекс
  7. Vipnet csp 4 | инфраструктура открытых ключей, шифрование | инфотекс
  8. Vipnet safeboot – купить лицензию онлайн по выгодной цене
  9. Випнет и криптопро на одном устройстве
  10. Возможности vipnet safeboot
  11. Вопросы и ответы по продуктам vipnet
  12. Вопросы и ответы по продукту vipnet деловая почта
  13. Замена координатора
  14. Как добавить контейнер при установке сертификата в скзи
  15. Кластеризация и сбой ноды
  16. Конверт не доставлен
  17. Координатор недоступен
  18. Настройка скзи
  19. Не забываем про время
  20. Невозможность работы gre
  21. Нешифрованный трафик вместо зашифрованного
  22. Обработка прикладных протоколов (alg)
  23. Пересечения адресов
  24. Последствия перепрошивки
  25. Преимущества
  26. Сертификаты соответствия
  27. Сертификация во фстэк россии
  28. Служебные порты и tcp-туннель
  29. Сценарии использования
  30. Частые вопросы при работе с программой “астрал отчет”
  31. В заключение
  32. 3. Загрузка и установка корневого сертификата Удостоверяющего Центра и списка отзыва сертификатов
  33. 5. Установка списка отзывов сертификатов

(un)split tunneling

Еще один факт, который знают далеко не все: по умолчанию ViPNet-клиент работает в режиме split tunnel (когда можно указать, какой трафик заворачивать в туннель, а какой нет). У ViPNet существует технология «Открытого Интернета» (позже переименована в «Защищенный интернет-шлюз»).

Многие ошибочно приписывают этот функционал координатору, а не клиенту. На клиенте, который зарегистрирован за координатором с такой функцией, создается два набора предустановленных фильтров. Первый разрешает взаимодействие только с самим координатором и его туннелями, второй – с остальными объектами, но запрещает доступ к координатору ОИ и его туннелям.

Причем, согласно концепции вендора, в первом случае координатор должен либо туннелировать прокси-сервер, либо сам являться прокси-сервером. Служебный трафик, а также прием и передача конвертов (как служебных, так и приложений), работают в любой конфигурации.

1. Хранение контейнера закрытого ключа

Хранение контейнера ключа для криптопровайдера VipNet CSP возможно, как в папке на жестком диске компьютера, так и на внешних носителях информации (flesh-носитель, E-токен). Тестовая ЭП предоставляется в файловом режиме, в виде файла, которой нужно скопировать на компьютер, а затем добавить в интерфейс криптопровайдера.­­­­

2. Установка сертификата из контейнера

Вы получили контейнер закрытого ключа электронной подписи с тестовыми реквизитами.

После открытия полученного архива, скопируйте содержимое в папку на компьютере, а затем добавьте контейнер(-ы) закрытого ключа электронной подписи в программу криптографии «VipNet CSP» и произведите из него установку сертификата.

Запустите программу «VipNet CSP»


Далее перейдите на вкладку «Контейнеры» и нажмите кнопку Добавить 

Перед Вами откроется окно, нажмите кнопку Обзор, и выберите папку, в которой находится Ваш ключ электронной подписи и нажмите кнопку ОК

Теперь Вам необходимо установить сертификат из контейнера электронной подписи в хранилище «Личные сертификаты». Для этого в появившемся окне нажмите кнопку Да

Перед Вами появится сообщение, что сертификат электронной подписи успешно добавлен. Нажмите кнопку ОК


Теперь в разделе контейнеры прописан путь к Вашему ключу электронной подписи. Это означает, что ключ электронной подписи проинициализирован.

Для продолжения выделите добавленный контейнер и нажмите кнопку Свойства 

В открывшемся окне с информацией о контейнере закрытого ключа нажмите кнопку Открыть

Перед Вами откроется установленный сертификат электронной подписи

4. Установка корневого сертификата Удостоверяющего Центра


После скачивания файла корневого сертификата, откройте скачанный файл двойным кликом мыши. В открывшемся окне сертификата нажмите кнопку Установить сертификат 

Перед Вами откроется «Мастер импорта сертификатов». Следуйте указаниям Мастера импорта сертификатов. На этапе импорта необходимо указать хранилище сертификатов «Доверенные корневые центры сертификации» и нажать Далее

При появлении окна «Предупреждение системы безопасности», необходимо нажать кнопку ОК
для установки сертификата в системное хранилище Windows


После успешного импорта сертификата нажмите Готово.

Во время тестирования и работы сервиса «1С-ЭДО» в целом, следует учесть, что данный сервис работает с несколькими операторами ЭДО СФ и соответственно несколькими Удостоверяющими Центрами.

При обмене документами между контрагентами, работающих через разных Операторов ЭДО СФ, может появиться ошибка подписи, содержащая текст: «Не верна». Если открыть подробную информацию, то сообщение будет выглядеть так: «Сертификат недействителен по причине: Цепочка сертификатов обработана, но прервана на корневом сертификате, который не является доверенным»

В этом случае необходимо сохранить к себе на компьютер сертификат организации через пункт меню «Сохранить в файл» из формы поступившего документа, выгрузить из него корневой сертификат Удостоверяющего центра и установить последний в «Доверенные корневые центры сертификации», как показано выше.

6. Копирование контейнера закрытого ключа электронной подписи

Откройте программу 
ViPNet CSP
. Для этого перейдите в меню «
Пуск» – «Все программы» – «ViPNet» – «ViPNet CSP»Криптонастройка(28).pngКонтейнеры
, выделите нужный контейнер одним нажатием левой кнопки мыши и нажмите кнопку 
Копировать
Криптонастройка(29).pngОбзор
Криптонастройка(30).pngОК
. Введите пароль контейнера ключа, после чего задайте новый пароль, и подтвердите его. 

Пароль должен содержать в себе не менее 6 символов. 

На вкладке «Контейнеры» появится копия Вашего контейнера с указанием места хранения.

Vipnet coordinator hw | сетевые экраны, виртуальные частные сети, шифрование | инфотекс

Программно-аппаратные комплексы (ПАК) ViPNet Coordinator HW 4 — модельный ряд шлюзов безопасности, предназначенных для построения виртуальной сети ViPNet и обеспечения безопасной передачи данных между её защищенными сегментами, а также фильтрации IP-трафика.

Благодаря функциям криптографической защиты данных, межсетевого экранирования, а также наличию встроенных сетевых сервисов ПАК ViPNet Coordinator HW 4 является оптимальным средством защиты компьютерных сетей организаций от несанкционированного доступа к ее ресурсам при передаче информации по открытым каналам связи.

В зависимости от модификации ПАК ViPNet Coordinator HW 4 позволяет организовать защищенный доступ как в ЦОДы, так и в корпоративную облачную инфраструктуру, может быть использован для защиты филиалов компаний, небольших удаленных офисов, удаленных рабочих мест, а также терминалов и устройств, в том числе обеспечивая безопасное подключение к корпоративной защищенной сети по беспроводным каналам связи.

Внимание! Прекращение поддержки ряда аппаратных платформ из состава ПАК ViPNet Coordinator HW 4

ИнфоТеКС оставляет за собой право без уведомления вносить изменения в поставляемую продукцию (характеристики, внешний вид, комплектность), не ухудшающие ее потребительских свойств.

Vipnet csp 4 | инфраструктура открытых ключей, шифрование | инфотекс

Сертификаты ФСБ России

Настоящий сертификат удостоверяет, что средство криптографической зашиты информации (СКЗИ) ViPNet CSP 4.4 (Версия 4.4.2 (исполнения 1, 2, 3, 4, 5, 6) в комплектации согласно формуляру ФРКЕ.00106-07 30 01 ФО соответствует Требованиям к средствам криптографической защиты информации, предназначенным для зашиты информации, не содержащей сведений, составляющих государственную тайну, класса КС1 (для исполнений 1, 4), класса КС2 (для исполнений 2, 5). класса КСЗ (для исполнений 3, 6), Требованиям к средствам электронной подписи, утверждённым приказом ФСБ России от 27 декабря 2021 г. № 796. установленным для класса КС1 (для исполнений 1, 4), класса КС2 (для исполнений 2, 5). класса КСЗ (для исполнений 3, 6) и может использоваться для криптографической зашиты (создание и управление ключевой информацией, шифрование файлов и данных, содержащихся в областях оперативной памяти, вычисление имитовставки для файлов и данных, содержащихся в областях оперативной памяти, вычисление значения хэш-функции для файлов и данных, содержащихся в областях оперативной памяти, зашита TLS-соединений, реализация функций электронной подписи в соответствии с Федеральным законом от 6 апреля 2021 г. № 63-ФЗ «Об электронной подписи»: создание электронной подписи, проверка электронной подписи, создание ключа электронной подписи, создание ключа проверки электронной подписи) информации, не содержащей сведений, составляющих государственную тайну.

Vipnet safeboot – купить лицензию онлайн по выгодной цене

Описание товара

У нас вы можете купить лицензию на ViPNet SafeBoot по выгодной цене.

Основные характеристики

ViPNet SafeBoot — сертифицированный высокотехнологичный программный модуль доверенной загрузки (МДЗ), устанавливаемый в UEFI BIOS различных производителей. Предназначен для защиты ПК, мобильных устройств, серверов (в том числе и серверов виртуализации) от различных угроз несанкционированного доступа (НСД) на этапе загрузки и от атак на BIOS.

Защита для компьютеров и серверов должна действовать с момента их включения. Время с момента включения до старта операционной системы является ключевым для доверия к системе в целом. На самых ранних этапах загрузки есть риск:

  •  Передачи управления недоверенному загрузчику;
  •  Загрузки вредоносного кода в UEFI;
  •  Перехвата данных и отключения базовых защитных механизмов.

Все это может привести к обходу всех установленных в операционной системе средств защиты и краже информации. Встраивание модуля доверенной загрузки ViPNet SafeBoot защищает компьютер от этих угроз и делает систему доверенной. 

Назначение:

ViPNet SafeBoot предназначен для идентификации и аутентификации пользователей, разграничения доступа на основе ролей, а также организации доверенной загрузки операционной системы.

ViPNet SafeBoot повышает уровень безопасности устройств и компьютеров за счёт:

  • Авторизации на уровне BIOS, до загрузки основных компонентов операционной системы;
  • Контроля целостности BIOS, защищаемых компонентов операционной системы и аппаратного обеспечения;
  • Блокировки загрузки нештатной копии операционной системы.

В интернет-магазине SoftMagazin вы можете купить лицензию ViPNet SafeBoot онлайн по выгодной цене.

Випнет и криптопро на одном устройстве

Для выполнения определённых рабочих задач потребуется совместимость с отечественными ПО или возможность использования электронной подписи, которая находится на облачном сервисе. В этом плане возможности ViPNet CSP 4 ограничены. Такие задачи решает продукция компании КриптоПро. Криптопровайдер КриптоПро CSP и программу КриптоАРМ можно купить в нашем интернет-магазине.

Про сертификаты:  «Август-Алабуга» способен на треть закрыть потребность РФ в пестицидах

Возможности vipnet safeboot


Строгая двухфакторная аутентификация — Аутентификация пользователя с помощью токена с сертификатом формата x.509 (двухфакторная), пароля или их сочетания. Поддерживаемые идентификаторы:


Ролевой доступ

Контроль целостности.  Чтобы платформе можно было доверять, нужна гарантия, что все важные модули, загружаемые при старте системы, неизменны. Поэтому ViPNet SafeBoot проверяет целостность:


Для удобства пользователей появилась возможность автоматического построения списков контроля для ОС Windows.

Вопросы и ответы по продуктам vipnet

Невозможность подключиться к сети ViPNet может быть вызвана следующими причинами:

а) вы подключаетесь к интернету через публичную точку доступа, в которой заблокирована передача трафика по протоколу UDP;

б) по умолчанию на вашем мобильном устройстве настроено интернет-соединение по протоколу, отличному от IPv4.

Решение:

а) Если вы подключаетесь к интернету через публичную точку доступа.

Для решения проблемы с подключением к сети ViPNet через публичную точку доступа выполните следующие действия:

1. Настройте передачу данных по протоколу TCP.

2. Проверьте подключение к корпоративным ресурсам. Если подключиться к ресурсам по-прежнему не удается, выполните действия, описанные ниже.

б) Если на вашем мобильном устройстве настроено интернет-соединение по протоколу, отличному от IPv4.

Подключиться к сети ViPNet можно, только если на вашем мобильном устройстве с включенным приложением ViPNet Client 2 for Android настроено интернет-соединение по протоколу IPv4. Чтобы проверить, какой протокол назначен вашим мобильным оператором по умолчанию, и при необходимости выбрать другой, выполните следующие действия: (Примечание: в зависимости от модели устройства и версии операционной системы Android действия по выбору протокола могут отличаться от описанных ниже.)

1. Перейдите в раздел «Настройки > Мобильная сеть > Точки доступа».

2. Выберите в списке текущее интернет-соединение и на экране настроек перейдите к настройкам «Протокол APN» и «Протокол роуминга точки доступа».

3. Если в качестве протоколов APN выбран протокол IPv6, измените его:

  • если в настройках текущего интернет-соединения можно изменить протокол:
    • коснитесь настройки «Протокол APN» и выберите «IPv4»;
    • коснитесь настройки «Протокол роуминга точки доступа» и выберите «IPv4»;
  • если в настройках текущего интернет-соединения невозможно изменить протокол:
    • на экране «Точки доступа» коснитесь кнопки «Добавить», чтобы создать новое интернет-соединение;
    • на открывшемся экране редактирования в качестве протокола APN и протокола роуминга точки доступа выберите протокол IPv4, остальные настройки скопируйте из текущего соединения;
    • на экране «Точки доступа» с помощью переключателя назначьте созданное интернет-соединение текущим.

Вопросы и ответы по продукту vipnet деловая почта

Если выбрать такое письмо, вместо его текста на панели чтения будет отображаться информация о номере, теме, отправителе письма и коде ошибки.

В папку «Поврежденные» перемещаются входящие письма, если:

  1. При обработке письма произошла критическая ошибка.

  2. Письмо было отправлено 30 дней назад, но не доставлено, потому что программа ViPNet Деловая почта не запускалась в течение 30 дней.

Письмо в папке «Поврежденные» невозможно восстановить. Если в папке «Поврежденные» появилась новая запись, сообщите о ней администратору сети ViPNet.

В папку «Проблемные» перемещаются входящие письма, которые не удалось расшифровать. Если в папке «Проблемные» появилась новая запись, выполните одно или несколько следующих действий:

  1. Перезапустите программу ViPNet Деловая почта. После повторного запуска программа выполнит повторную обработку проблемного письма. В случае успешной обработки письма в папке «Входящие» появится новое письмо. При этом проблемное письмо также останется в папке «Проблемные».

  2. Если на одном сетевом узле зарегистрировано несколько пользователей, возможно, проблемное входящее письмо адресовано другому пользователю. Сообщите другому пользователю, который зарегистрирован на этом узле, чтобы он попытался открыть проблемное письмо, когда войдет в программу ViPNet Деловая почта под своим именем.

  3. Если письмо все же не удалось открыть, возможно, на вашем сетевом узле необходимо обновить справочники и ключи. Сообщите о проблемном письме и типе ошибки администратору сети ViPNet и следуйте его рекомендациям.

Замена координатора

Рано или поздно встает вопрос о замене координатора на более производительный или временный вариант. Например, замена HW1000 на HW2000 или программного координатора – на ПАК и наоборот. Сложность заключается в том, что у каждого исполнения своя «роль» в ЦУС (Центре управления сетью).

Как правильно изменить роль, не потеряв связность? Сначала в ЦУС меняем роль на новую, формируем справочники, но не отправляем(!) их. Затем в УКЦ выпускаем новый DST-файл и проводим инициализацию нового Координатора. После производим замену и, убедившись, что все взаимодействия работоспособны, отправляем справочники.

Как добавить контейнер при установке сертификата в скзи

Кластеризация и сбой ноды

Горячий резерв – это must have для любой крупной площадки, поэтому на них всегда закупался кластер старших моделей (HW1000, HW2000, HW5000). Однако создание кластера из более компактных криптошлюзов (HW50 и HW100) было невозможно из-за лицензионной политики вендора.

В итоге владельцам небольших площадок приходилось серьезно переплачивать и покупать HW1000 (ну, или никакой отказоустойчивости). В этом году вендор, наконец, сделал дополнительные лицензии и для младших моделей координаторов. Так что с выходом версий 4.2.x появилась возможность собирать в кластер и их.

При первичной настройке кластера можно серьезно сэкономить время, не настраивая интерфейсы в режиме мастера или командами CLI. Можно сразу вписывать необходимые адреса в конфигурационный файл кластера (failover config edit), только не забудьте указать маски.

При запуске демона failover в кластерном режиме он сам назначит адреса на соответствующие интерфейсы. Многие при этом боятся останавливать демон, предполагая, что адреса сменяются на пассивные или адреса сингл-режима. Не волнуйтесь: на интерфейсах останутся те адреса, которые были на момент остановки демона.

В кластерном исполнении существует две распространенные проблемы: циклическая перезагрузка пассивной ноды и ее непереключение в активный режим. Для того чтобы понять суть этих явлений, разберемся в механизме работы кластера. Итак, активная нода считает пакеты на интерфейсе и в случае, если за отведенное время пакетов нет, отправляет пинг на testip.

Если пинг проходит, то счетчик запускается заново, если не проходит, то регистрируется отказ интерфейса и активная нода уходит в перезагрузку. Пассивная нода при этом отправляет регулярные ARP-запросы на всех интерфейсах, описанных в failover.ini (конфигурационный файл кластера, где указаны адреса, которые принимает активная и пассивная ноды). Если ARP-запись хоть одного адреса пропадает, то пассивная нода переключается в активный режим.

Вернемся к кластерным проблемам. Начну с простого – неперключение в активный режим. В случае если активная нода отсутствует, но на пассивной в ARP-таблице (inet show mac-address-table) ее mac-адрес все еще присутствует, необходимо идти к администраторам коммутаторов (либо так настроен ARP-кэш, либо это какой-то сбой).

С циклической перезагрузкой пассивной ноды немного сложнее. Происходит это из-за того, что пассивная не видит ARP-записи активной, переходит в активный режим и (внимание!) по HB-линку опрашивает соседа. Но сосед-то у нас в активном режиме и аптайм у него больше.

В этот момент пассивная нода понимает, что что-то не так, раз возник конфликт состояний, и уходит в перезагрузку. Так продолжается до бесконечности. В случае возникновения данной проблемы необходимо проверить настройки IP-адресов в failover.ini и коммутацию. Если все настройки на координаторе верны, то пришло время подключить к вопросу сетевых инженеров.

Конверт не доставлен

Но журнал IP-пакетов, увы, бесполезен, когда речь заходит о конвертах. Они доставляются с помощью транспортного модуля (mftp), у которого есть свой журнал и своя очередь. Конверты по умолчанию передаются на «свой» координатор клиента (то есть тот, на котором зарегистрирован узел), и далее по межсерверным каналам, которые настроены между координаторами (то есть не напрямую по защищенному каналу).

Из этого следуют два вывода. Во-первых, между клиентами не обязательно должна проверяться связь (по нажатию на F5 и соответствующей иконки в меню) для доставки конвертов. Во-вторых, если связь межу ними все-таки проверяется, это не гарантирует доставку, так как проблема может быть в одном из межсерверных каналов.

Диагностировать прохождение конвертов межсерверным каналам или между клиентом и координатором в неочевидных случаях можно с помощью журнала и очереди конвертов, а также логов на координаторе. Также транспортный модуль ViPNet-клиента можно настроить на прямую доставку конвертов, доставку через общую папку или SMTP/POP3 (но это совсем экзотичный вариант). Погружаться в эти настройки мы не будем.

Координатор недоступен

«У нас недоступен координатор/клиент/туннель. Что делать?» – самый частый вопрос, с которым приходят новички при настройке ViPNet. Единственно верное действие в такой ситуации – включать регистрацию всего трафика на координаторах и смотреть в журнал IP-пакетов, который является важнейшим инструментом траблшутинга всевозможных сетевых проблем.

Настройка скзи

Для настройки и регистрации СКЗИ VipNet CSP 4 необходимо:

  1. Найти скачанный файл, для этого перейти в меню «Пуск», «Все программы», «ViPNet», «ViPNet CSP»;
  2. В открывшемся окне выбрать пункт «Зарегистрировать ViPNet CSP» и нажать «Далее»;
  3. В следующем окне выбрать пункт «Запрос на регистрацию (получить код регистрации)» и нажать «Далее»;
  4. В окне «Способ запроса на регистрацию» выбрать пункт «Через Интернет (online)» и нажать «Далее». При выполнении операции компьютер должен быть подключен к сети Интернет;
  5. В окне «Регистрация ViPNet CSP» заполнить все поля и ввести полученный серийный номер. Нажать «Далее»;
  6. После успешной регистрации нажать «Готово».
Про сертификаты:  Издание атрибутного сертификата для ФСЗН — Национальный центр электронных услуг

Не забываем про время

Тему блокировок продолжаем событием номер 4 – IP packet timeout. Тут все банально: это событие возникает при расхождении абсолютного (без учета часовых поясов) времени между узлами сети ViPNet (координаторы и ViPNet-клиенты). На координаторах HW максимальная разница составляет 7200 секунд и задается в параметре «timediff» конфигурационного файла IPlir.

Я не рассматриваю в этой статье координаторы HW-KB, но стоит отметить, что в версии KB2 timediff по умолчанию 7 секунд, а в KB4 – 50 секунд, и событие там может генерироваться не 4, а 112, что, возможно, собьет с толку инженера, привыкшего к «обычным» HW.

Невозможность работы gre

Само собой, у каждого решения в IT есть свои ограничения по поддерживаемым сценариям использования, и ViPNet Coordinator не исключение. Достаточно назойливой проблемой является невозможность работы GRE (и протоколов, которые его используют) от нескольких источников к одному адресу назначения через SNAT.

Возьмем, к примеру, систему банк-клиент, которая поднимает PPTP-туннель к публичному адресу банка. Проблема в том, что протокол GRE не использует порты, поэтому после прохождения трафика через NAT, socketpair такого трафика становится одинаковым (адрес назначения у нас одинаковый, протокол тоже, а трансляцию адреса источника мы только что произвели также в один адрес). Координатор реагирует на такое блокировкой трафика на фоне ошибки 104 – Connection already exists. Выглядит это так:

Поэтому, если вы используете множественные GRE-подключения, необходимо избегать применения NAT к этим подключениям. В крайнем случае выполнять трансляцию 1:1 (правда, при использовании публичных адресов это достаточно непрактичное решение).

Нешифрованный трафик вместо зашифрованного


Новичкам бывает сложно понять природу 22 события – Non-encrypted IP Packet from network node – в журнале IP-пакетов. Оно означает, что координатор ждал с этого IP-адреса шифрованный трафик, а пришел нешифрованный. Чаще всего это происходит так:

Обработка прикладных протоколов (alg)

На многих межсетевых экранах, включая ViPNet Coordinator, могут возникать проблемы с прохождением SIP через NAT. С учетом того, что виртуальные адреса – это внутренний NAT, проблема может возникать, даже когда в явном виде NAT не используется, а используются только виртуальные адреса.

Координатор обладает модулем обработки прикладных протоколов (ALG), который должен эти проблемы решать, но не всегда это работает так, как хотелось бы. Не буду останавливаться на механизме работы ALG (на эту тему можно написать отдельную статью), принцип одинаков на всех МСЭ, изменяются лишь заголовки прикладного уровня. Для корректной работы протокола SIP через координатор необходимо знать следующее:

Управляется модуль командами группы «alg module» из привилегированного режима (enable).

Пересечения адресов


В нашей практике нередко встречается пересечение туннелируемых адресов за разными координаторами.

Именно для таких случаев в продуктах ViPNet существует виртуализация адресов. Виртуализация – это своеобразный NAT без контроля состояния соединения один к одному или диапазон в диапазон. По умолчанию на координаторах эта функция выключена, хотя потенциальные виртуальные адреса вы можете найти в iplir.conf в строке «tunnel» после «to» в секциях соседних координаторов.

Для того, чтобы включить виртуализацию глобально для всего списка, необходимо в секции [visibility] изменить параметр «tunneldefault» на «virtual». Если же хотите включить для конкретного соседа, то необходимо в его секцию [id] добавить параметр «tunnelvisibility=virtual».

Также стоит убедиться, что параметр tunnel_local_networks находится в значении «on». Для редактирования виртуальных адресов параметр tunnel_virt_assignment необходимо перевести в режим «manual». На противоположной стороне нужно выполнить аналогичные действия.

Конечно, виртуальные адреса приносят некоторые неудобства, поэтому администраторы инфраструктуры предпочитают минимизировать их использование. Например, при подключении организаций к информационным системам (ИС) некоторых госорганов этим организациям выдается DST-файл c фиксированным диапазоном туннелей из адресного плана ИС.

Как мы видим, пожелания подключающегося при этом не учитываются. Как вписываться в этот пул, каждый решает для себя сам. Кто-то мигрирует рабочие станции на новую адресацию, а кто-то использует SNAT на пути от хостов к координатору. Не секрет, что некоторые администраторы применяют SNAT для обхода лицензионных ограничений младших платформ.

Последствия перепрошивки

Проблемной может оказаться перепрошивка на актуальную версию старых железок, которые долго лежали, например, в качестве ЗИП. В процессе может появиться ошибка «unsupported hardware», которая сообщает либо о том, что у вас действительно неподдерживаемая аппаратная платформа устаревшей линейки G1 (это HW100 E1/E2 и HW1000 Q1), либо о проблемах в настройке BIOS или в некорректной информации, зашитой в DMI.

Править ли самостоятельно DMI, каждый решает для себя сам, поскольку есть риск превратить оборудование в бесполезный «кирпич». С BIOS чуть проще: неверные настройки системы заключаются в выключенной функции HT (Hyper Threading) или выключенном режиме ACHI (Advanced Host Controller Interface) для HDD.

Чтобы не гадать, в чем конкретно проблема, можно обратиться к флешке, с которой производится прошивка. На ней создаются файлы с диагностической информацией, в частности, в файле verbose.txt перечислены все поддерживаемые платформы с результатом сверки с вашей.

Например, ошибка cpu::Vendor(#3)==’GenuineIntel’ 24 times => [Failed], скорее всего, сообщает о выключенном HT. Кстати, перепрошивку часто путают с обновлением, но это разные процессы. При обновлении сохраняются все настройки, а параметры, о которых было написано выше, не проверяются. А при перепрошивке вы возвращаетесь к заводским параметрам.

Преимущества

  • Программный МДЗ с возможностью установки в UEFI BIOS различных производителей.
  • Неизвлекаемость, в отличие от аппаратных исполнений МДЗ.
  • Упрощенные методы настройки МДЗ за счет шаблонов администрирования.
  • Полный контроль целостности UEFI за счет проверки целостности всех его модулей.
  • Российский продукт.

Сертификаты соответствия

Телефон для связи с оператором УЦ:
7 (499) 949-49-19 доб: 5454*

Телефон для связи с администратором
безопасности ОКЗ:
7 (499) 949-49-19 доб: 5452*

Телефон для связи с поддержкой ИС ОКЗ:
7 (499) 949-49-19 доб. 5775*

Телефон для связи с поддержкой сети ViPNet:
7 (499) 949-49-19 доб. 5455*

Телефон для связи с поддержкой ПДС:
7 (499) 949-49-19 доб. 6700*

Телефон для справок:
7 (499) 949-29-99 доб.: 0
с КТС: внутренний 1111

*При звонке из КСПД Госкорпорации “Росатом”
перед добавочным номером указывать КТС: 115

Сертификация во фстэк россии

ViPNet SafeBoot соответствует требованиям руководящих документов к средствам доверенной загрузки уровня базовой системы ввода-вывода 2 класса, что позволяет использовать продукт для построения:

  • ИСПДн до УЗ1 включительно;
  • ГИС до 1 класса защищенности включительно;
  • АСУ ТП до 1 класса защищенности включительно. 

Служебные порты и tcp-туннель

Однажды я столкнулся с приложением, которое ни в какую не хотело работать через координатор. Так я узнал, что у координатора есть служебные порты, по которым незашифрованный трафик блокируется без возможности какой-либо настройки. К ним относятся UDP/2046,2048,2050 (базовые службы ViPNet)

, TCP/2047,5100,10092 (для работы ViPNet Statewatcher) и TCP/5000-5003 (MFTP). Тут подвела функции TCP-туннеля. Не секрет, что провайдеры любят фильтровать высокие порты UDP, поэтому администраторы, стремясь улучшить доступность своих КШ, включают функцию TCP-туннеля.

Ресурсы в зоне DMZ (по порту TCP-туннеля) при этом становятся недоступны. Это происходит из-за того, что порт TCP-туннеля также становится служебным, и никакие правила межсетевых экранов и NAT (Network Address Translation) на него уже не действуют. Затрудняет диагностику тот факт, что данный трафик не регистрируется в журнале IP-пакетов, как будто его вовсе нет.

Сценарии использования

Продукт ViPNet SafeBoot может использовать, как совместно с другими продуктами ViPNet, так и отдельно. Основные задачи которые могут быть решены:

  • Выполнение требований приказов ФСТЭК:
    • №17 по защите государственных информационных систем (ГИС);
    • №21 по защите информационных систем персональных данных (ИСПДн);
    • №31 по защите автоматизированных систем управления технологическим процессом (АСУ ТП);
  • Защита от НСД на самых ранних этапах загрузки компьютеров или устройств с UEFI BIOS.

Частые вопросы при работе с программой “астрал отчет”

Если используется криптопровайдер «КриптоПро», то юридически значимую выписку из ЕГРЮЛ/ЕГРИП можно заказать через портал lk3.nalog.ru

Вам необходимо произвести внеплановую смену сертификата. Для этого Вам необходимо:

В течение 1 суток Ваш сертификат будет регистрироваться в системе ИРУД, после чего Вы сможете приступить к работе с программой.

Если Вы получили уведомление об отказе. Вам необходимо исправить ошибки, указанные в уведомлении, и повторить процедуру отправки отчета.

Данное соглашение необходимо для отправки сведений в электронном виде. Номер соглашения в программе нигде не указывается, он необходим только сотрудникам ПФР. Заключить соглашение необходимо с ПФР, в который Вы будете сдавать сведения.

«Документооборот:381c356d88c54081… Транзакция: 8bc23d7b91554548a4… ошибка при распаковке сообщения 8bc23d7b91554548a407c3f807acd4f0 ошибка проверки ЭЦП для файла описания в пакете (packageDescription.sign) 8bc23d7b91554548a407c3f807acd4f0: СОС издателя недействителен по времени (00003)».

Причина возникновения ошибки:

Установленные списки отзыва сертификата на приемном месте не актуальны по дате. Ошибка в зоне ответственности УЦ ПФР, ОПФР, ГУ ПФР или УПФР.

Про сертификаты:  Сертификат соответствия техрегламенту ТС Электронагреватели трубчатые промышленные.

Решение:

Обновить список отозванных сертификатов в «справочнике сертификатов» до актуальных (у каждого СОС есть дата выпуска и дата окончания, обычно около месяца) и запустить повторную обработку всех пакетов отчетности, в ответ на которые пришла ошибка.

От клиента ничего не требуется, данная ошибка имеет массовый характер и незаметной не бывает, возникает на стороне ПФР и исправлена, может быть только со стороны ПФР.  ПФР со своей же стороны все сведения переобработает повторно.  Отчетность будет принята по дате отправки сведений.

Вам необходимо исправить ошибки, указанные в протоколе и повторить процедуру отправки отчета. Для проверки отчета, можно воспользоваться нашим “тестером” – flk.keydisk.ru

Причина:

Нет доступа к серверу. Часто доступ блокирует антивирус.

Решение:

Причина:

  • Истекло время действия сертификата.
  • Неверная дата на компьютере.

Решение:

  • Проверить время действия сертификата. Чтобы проверить время действия сертификата, необходимо зайти в меню Пуск> Панель Управления> Свойства браузера> Содержание> Сертификаты. Откроется хранилище сертификатов, во вкладке «Личные» выберите и откройте нужный сертификат, во вкладке «состав» можно посмотреть срок действия, обратив внимание на строку «Действителен по».

Так же открыть сертификат можно с помощью программы «Астрал Отчет». Для этого необходимо войти в организацию, в верхней части программы нажать Файл> Пользователь> Регистрационная информация и нажать кнопку «Проверить сертификат».

  • Проверить системную дату на ПК. Обычно дату можно посмотреть на «Панели управления» в нижнем правом углу монитора.

Причина:

  • Закончилась лицензия программы
  • Не установлен контейнер закрытого ключа
  • Не установлен сертификат из контейнера
  • Установлено два криптопровайдера

Решение:

  • Чтобы проверить лицензию и работоспособность программы VipNet CSP, Вам необходимо просто открыть программу, если лицензия закончилась, то программа сама напомнит об этом при открытии.
  • Чтобы проверить наличие контейнера, необходимо открыть VipNet CSP и перейти во вкладку «Контейнеры». Если у Вас установлено несколько контейнеров, найти нужный контейнер можно посмотрев в нем сертификат.
  • Чтобы проверить наличие сертификата, Вам необходимо зайти в меню Пуск> Панель Управления> Свойства браузера> Содержание> Сертификаты. Если личный сертификат не установлен, его можно установить из контейнера, для этого 2 раза левой кнопкой мыши щелкните по контейнеру, откроется окно «Свойства контейнера ключей», в нем нажать на кнопку «Сертификат…» и далее «Установить сертификат».
  • Если установлено два криптопровайдера – один из них правильно удалить, уточнив необходимую информацию, позвонив в техническую поддержку по телефону: (831) 228 28 38.

Причина:

  • Закончилась лицензия программы
  • Не установлен контейнер закрытого ключа
  • Не установлен сертификат из контейнера
  • Установлено два криптопровайдера

Решение:

  • Если у Вас установлен КриптоПро CSP, то открыв программу, в вкладке «Общие» можно посмотреть срок действия лицензии (рис. 1)

1С-ЭДО Настройка криптопровайдера ViPNet CSP для работы с 1С-ЭДО

  • Чтобы проверить наличие контейнера в КриптоПро, необходимо открыть программу, перейти во вкладку «Сервис» , далее нажать кнопку «Посмотреть сертификат в контейнере» (рис.2),  далее нажать кнопку «обзор», здесь Вы можете вдеть какие контейнеры у вас установлены. Если у Вас установлено несколько контейнеров, найти нужный контейнер можно посмотрев в нем сертификат.

1С-ЭДО Настройка криптопровайдера ViPNet CSP для работы с 1С-ЭДО

  • Чтобы проверить наличие сертификата, Вам необходимо зайти в меню Пуск> Панель Управления> Свойства браузера> Содержание> Сертификаты. Если личный сертификат не установлен, его можно установить из контейнера. Для этого повторите шаги в пункте 2, далее выбрав нужный контейнер, после чего нажать кнопку «Ок» и  «Далее» (рис.3). В следующем окне нажмите кнопку «Установить».

1С-ЭДО Настройка криптопровайдера ViPNet CSP для работы с 1С-ЭДО

Причина:

Скорее всего личный сертификат установлен из нескольких одинаковых контейнеров, при этом контейнеры, из которых был установлен сертификат, могут находится не только на компьютере, а также на съемном носителе.

Решение:

Необходимо удалить сертификаты пользователя из хранилища “Личные сертификаты” и переустановить их из необходимого контейнера. Контейнера, который постоянно используется для работы.  Сертификат можно найти по пути: необходимо зайти в меню Пуск> Панель Управления> Свойства браузера> Содержание> Сертификаты.

Причина:

Достигнут лимит на размер базы данных. Обычно такая ошибка встречается, когда установлен Microsoft SQL Server Express 2005, лимит размера базы данных 4 Гб.

Решение:

Установка Microsoft SQL Server 2008 Express r2, решит данную проблему. В качестве временного решения можно почистить базу, удалив входящие письма, если они не нужны.

Для того чтобы отправить отчетность в РОССТАТ, которая ранее была отправлена в ФНС, необходимо зайти в «Реестры», выбрать направление ФНС, в таблице реестра выбрать отчет, нажать на него правой кнопкой мыши, выбрать пункт «Экспорт»> «Экспорт документа», сейчас мы выгрузили сам отчет, который теперь необходимо импортировать и отправить в РОССТАТ. Для импорта отчета в главном меню программы нажмите «Импорт документов», выберите направление РОССТАТ и проимпортируйте отчет, далее нажмите «Мастер связи»

Нажать кнопку “Добавить новую форму”. Для этого откройте «Редактор отчетов Росстат», далее выберите пункт «Создать отчет», откроется окно «Выбор формы Росстат», в нижней части окна нажмите кнопку «Добавить новую форму»> С сайта Росстат. Из списка, напротив необходимой формы поставить галку и нажать кнопку «Добавить» .

Сделайте сеанс связи, нажав кнопку «Мастер связи». Если квитанции/протокола так и нет и если регламент не нарушен, необходимо подождать. С регламентом можно ознакомится ниже.

Отправленная Вами формализованная отчетность (налоговая и бухгалтерская) считается успешно предоставленной в ИФНС только в том случае, когда Вы получите 4 следующих документа на отправленный Вами файл отчетности:

  • Подтверждение даты отправки – приходит в течении двух часов.
  • Извещение о получении – поступает в течение 6 часов после отправки отчетности.
  • Квитанцию о приеме или уведомление об отказе – в течении 10 часов с момента отправки отчетности.
  • Извещение о вводе или уведомление об уточнении – поступает не позднее следующего рабочего дня за днем отправки отчетности.

Если регламент нарушен, обратитесь в техническую поддержку по телефону: (831) 228 28 38

Если есть извещение о вводе, то документооборот считается завершенным, а отчетность принятой. На ошибку можно не обращать внимания.

В ПО Астрал Отчет, в реестрах, в разделе «Связь с техподдержкой» письмо с темой плановое продление, Содержащее порядок действий, которые необходимо осуществить для продления лицензии и сертификата.

Начиная с 17 июня 2021 года УЦ ЗАО “ЦЭК” перешел на электронный документ со своими клиентами. Теперь все закрывающие документы (счет-фактура, товарная накладная, акт выполненных работ) направляются Вам в электронном виде.

Для подтверждения получения документов Вам необходимо проделать следующие действия:

Счет-фактура. Подтверждение получения на данный документ формируется автоматически и отправляется при очередном сеансе связи.

Акта о выполнении работ (оказании услуг) /Товарная накладная

После получения формы ТОРГ-12(Акта) Вам необходимо выбрать пункт «Переподписать». Для этого щелкните правой кнопкой мыши на строке в реестре документооборота, содержащей форму ТОРГ-12(Акт), и в диалоговом меню выберите пункт «Переподписать» 

Подтверждение будет сформировано автоматически. Для отправки подтверждения необходимо нажать «Мастер связи».

В заключение

Я постарался рассмотреть самые злободневные проблемы, обозначить их корни и рассказать о решениях. Конечно, это далеко не все особенности ViPNet, поэтому рекомендую не стесняться – обращаться в поддержку и спрашивать совета в коммьюнити (на форуме вендора, в телеграмм-канале, в комментариях под этим постом).

3. Загрузка и установка корневого сертификата Удостоверяющего Центра и списка отзыва сертификатов

На вкладке «Состав» открытого сертификата организации Вы можете получить информацию и ссылку на скачивание корневого сертификата Удостоверяющего Центра и Списка отзывов сертификатов.

Для получения ссылки на скачивание корневого сертификата Удостоверяющего Центра перейдите в поле «Доступ к информации о центрах сертификации» и выделите его курсором мыши.


В открывшейся информации ниже ссылка на скачивание корневого сертификата Удостоверяющего Центра будет отображена в разделе «Доступ к сведениям центра сертификации Метод доступа=Поставщик центра сертификации» в пункте «Дополнительное имя» 

Для скачивания файла корневого сертификата скопируйте после «URL=» ссылку в адресную строку браузера и нажмите на клавиатуре кнопку ENTER, а затем сохраните файл в любой каталог

Для получения ссылки на скачивание списка отозванных сертификатов необходимо перейти на вкладку «Состав» и выбрать из списка поле «Точки распространения списков отзыва»


В открывшейся информации в разделе «Имя точки распространения» скопируйте ссылку на загрузку списков отзыва 

Для скачивания файла списка отзыва сертификатов скопируйте после «URL=» ссылку в адресную строку браузера и нажмите на клавиатуре кнопку ENTER, а затем сохраните файл в любой каталог 

5. Установка списка отзывов сертификатов

После скачивания файла списка отзывов сертификата и сохранения его в нужный каталог, откройте его правой кнопкой мыши через меню «Установить список отзыва (CRL)»

После успешного импорта сертификата нажмите Готово.

Проверить корректность выстроенной цепочки сертификатов в системном хранилище Windows Вы можете на вкладке «Путь сертификации». Сертификаты не должны иметь иконок с красными крестами, а в разделе «Состояние сертификата» должен быть статус «Этот сертификат действителен» 
Криптонастройка(24).png
Закройте окно криптопровайдера «VipNet CSP», нажав кнопку ОК

Криптонастройка(25).png
Криптонастройка(26).png
После получения контейнера ключа и при использовании его «1С» для работы с сервисом «1С-ЭДО», программа криптографической защиты информации может запросить пароль от контейнера закрытого ключа

Оцените статью
Мой сертификат
Добавить комментарий