Сертификаты | Сетевая информационная безопасность | S-Terra CSP

Сертификаты | Сетевая информационная безопасность | S-Terra CSP Сертификаты

: продлены сертификаты фсб россии на шлюзы с-терра версии 4.2

«С-Терра СиЭсПи» – российский разработчик и производитель средств сетевой информационной безопасности. Решения компании для построения виртуальных частных сетей (VPN) обеспечивают защиту межсетевых взаимодействий, беспроводных и мультисервисных сетей, безопасность работы удаленных и мобильных пользователей.

Получение сертификата пользователя

Независимо от используемой криптобиблиотеки, формирование
ключей электронной подписи можно выполнить как с применением ПО «КриптоПро
УЦ» (централизованно), так и с использованием сертифицированного СКЗИ
«КриптоПро CSP», создав свой Удостоверяющий центр при помощи Microsoft
Certification Authority.

Примечание: если в С-Терра
Клиент используется криптографическая библиотека компании «С-Терра СиЭсПи,
то при централизованном получении ключевой пары и локального сертификата,
полученный контейнер необходимо конвертировать в соответствующий формат
утилитой cpkey_conv, которая описана в документе «Специализированные команды».

Далее в данном документе рассмотрим вариант получения
сертификата пользователя с использованием своего Удостоверяющего центра,
созданного на базе ОС Windows Server и СКЗИ «КриптоПро CSP 4.0». Процесс
создания Удостоверяющего центра в данном документе не описывается.

Опишем процесс создание локального сертификата на С-Терра
Шлюз, со встроенной криптобиблиотекой компании «С-Терра СиЭсПи». Аналогичные
действия выполняются при использовании СКЗИ “КриптоПро”, отличие
будет только в формате имени контейнера с секретным ключом.

Шаг 1:   подключите
к С-Терра Шлюз
USB-носитель и посмотрите имя, под которым USB-носитель
будет подмонтирован к системе:

administrator@sterragate]
dir media

    1  drwx         8192  Thu
Jan  1 03:00:00 1970  041F-4C1B

Шаг 2:   создайте
запрос на сертификат
при помощи утилиты cert_mgr create (утилита
описана в документе «Специализированные
команды
») и сохраните запрос в файле на USB-носителе:

administrator@sterragate]
run cert_mgr create –subj “C=ru,CN=user1,O=S-Terra” –GOST_R341012_256
–kc file_p15://user1 -kcp 1234 –fb64 media:041F-4C1B/gw1.req

Про сертификаты:  Автобокс на крышу: можно ли в 2021 году и какой штраф?

где

-subj “C=ru,CN=user1,O=S-Terra”
значение поля Subject Name сертификата 

GOST_R341012_256   идентификатор алгоритма ГОСТ Р 34.10-2021,
который будет использован для генерации ключевой пары, с длиной секретного
ключа 256 бит. Затем секретный ключ будет применен для формирования ЭЦП
для создаваемого запроса

kc file_p15://user1      имя контейнера с секретным ключом

kcp 1234     пароль к контейнеру с секретным ключом

-fb media:041F-4C1B/gw1.req    имя
файла, в который будет помещен запрос на сертификат в формате PKCS#10
в текстовой кодировке BASE64.

Шаг 3:   запрос
на локальный сертификат нужно отослать в Удостоверяющий Центр.

Запустите браузер. Укажите адрес сервера Удостоверяющего
Центра и запустите утилиту certsrv (Certificate Service). В нашем примере
http://10.0.251.5/certsrv/.

В появившемся окне выберите – Request
a certificate
.

Сертификаты | Сетевая информационная безопасность | S-Terra CSP

Рисунок 14

Выберите расширенный запрос на сертификат – предложение
advanced certificate request. 

Сертификаты | Сетевая информационная безопасность | S-Terra CSP

Рисунок 15

Скопируйте из файла текст запроса на сертификат в соответствующее
поле и нажмите Submit. 

Сертификаты | Сетевая информационная безопасность | S-Terra CSP

Рисунок 16 

Шаг 4:   После издания сертификата
получите цепочку сертификатов, выбрав предложение – Download
certificate chain
.

Сертификаты | Сетевая информационная безопасность | S-Terra CSP

Рисунок 17

Шаг 5:    файл с сертификатами
сохраните на USB-носителе и доставьте на С-Терра Шлюз.

Шаг 6:   перед
регистрацией сертификатов в базе продукта потребуется узнать индекс объекта
(сертификата) в файле:

administrator@sterragate]
run cert_mgr show –f media:041F-4C1B/certnew.p7b

Certificates/CRLs
from file media:041F-4C1B/certnew.p7b

Found
3 certificates. No CRLs found.

1
C=RU,O=S-Tera,CN=User1

2
CN=S-Terra Center Sub-CA 2021-512

3
CN=S-Terra Center CA 2021-256

Шаг 7:    зарегистрируйте
полученные сертификаты в базе продукта:

Регистрация корневого сертификата УЦ:

administrator@sterragate]
run cert_mgr import –f media:041F-4C1B/certnew.p7b –i 3 –t

Регистрация сертификата промежуточного
УЦ, на котором был выпущен сертификат:

administrator@sterragate]
run cert_mgr import –f media:041F-4C1B/certnew.p7b –i 2

Регистрация локального сертификата:

administrator@sterragate]
run cert_mgr import –f media:041F-4C1B/certnew.p7b –i 1 -l

Про сертификаты:  Кто они такие и что делают

Шаг 8:    убедитесь, что сертификаты
импортированы успешно:

administrator@sterragate]
run cert_mgr show

Found3certificates.
No CRLs found.

1
Status: trusted CN=S-Terra Center CA 2021-256

2
Status: remote  CN=S-Terra Center Sub-CA 2021-512

3
Status: local   C=RU,O=S-Tera,CN=User1

Сертификаты | сетевая информационная безопасность | s-terra csp

Сертификат удостоверяет, что «Программный комплекс С-Терра Шлюз. Версия 4.1»

является программным средством защиты:
от НСД к информации, обрабатываемой в локальных ВС с TCP/IP протоколом,
от НСД из внешних ВС,

соответствует требованиям руководящих документов:
«Средства вычислительной техники. Межсетевые экраны. Защита от НСД к информации. Показатели защищенности от НСД к информации» – по 3 классузащищенности,
«Защита от НСД к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия НДВ» – по 3 уровню контроля,

имеет оценочный уровень доверия ОУД4 (усиленный) в соответствии с требованиями руководящего документа «Безопасность информационных технологий. Критерии оценки безопасности информационных технологий».

Согласно согласованному ФСТЭК России формуляру, «С-Терра Шлюз. Версия 4.1» может использоваться в автоматизированных системах класса защищенности до 1В включительно, а также в государственных информационных системах до 1 класса защищенности включительно, в том числе, обеспечивающих 1, 2, 3 и 4 уровни защищенности персональных данных.

Создание обновления с новым сертификатом для с-терра шлюз

Рисунок 205

2.      В
открывшемся окне Update the client нажмите кнопку
Е
(Рисунок 206).

Сертификаты | Сетевая информационная безопасность | S-Terra CSP
Рисунок 206

3.      В
окне VPN
data maker (Рисунок 207) перейдите в окна мастера для редактирования
настроек S-Terra Gate, нажав кнопку Run Wizard.

Рисунок 207

4.      В
первом окне мастера (Рисунок 208) добавьте СА сертификат, которым были
подписаны сертификаты для “client01” и “gate0”, и локальный сертификат для “gate0”,
нажав кнопку Addfrom CA…
.

Рисунок 208

5.      В
окне Issued
certificates  выберите необходимые сертификаты и нажмите
кнопку ОК
(Рисунок 209).

Рисунок 209

Рисунок 210

6.      Если
сертификаты создавались средствами MS CA, используйте кнопку Add.. для выбора сохраненных
сертификатов в файловом хранилище.

Про сертификаты:  Делаем HTTPS сайтик с помощью Nginx Docker Compose Let's Encrypt

7.      Нажмите
кнопку Next
(Рисунок 211).

Рисунок 211

8.      Для
добавления нового правила обработки трафика нажмите кнопку Add (Рисунок 212).

Рисунок 212

9.      Новое
правило обработки трафика нужно привязать к интерфейсу с логическим именем
FastEthernet0/0, который обращен во внешнюю подсеть (в нашей схеме это
интерфейс с адресом 192.168.10.2). В разделе Local
IP Addresses укажите всю внутреннюю подсеть 10.0.0.

0/16, в разделе
Partner IP Addresses – значение Any,
партнер может быть с любым адресом. В разделе Action
– соединение с партнером должно быть защищено, для аутентификации устройства
используется локальный сертификат, в качестве идентификатора “gate0” используется поле DistinguishedName
локального сертификата, у партнера идентификатор может быть любым (для
задания этих параметров нажмите кнопку … в области Action
– Protect using IPsec – Auth object (Рисунок 213)). Нажмите кнопку
ОК
(Рисунок 214).

Рисунок 213

Рисунок 214

10.   На
открывшемся предупреждении нажмите кнопку Yes (Рисунок 215).

Рисунок 215

11.   Для
созданного правила обработки трафика увеличьте приоритет, используя кнопку
Up
(Рисунок 216). После этого нажмите кнопку Next.

Рисунок 216

12.   Лицензионные
данные оставьте без изменений, нажмите кнопку Finish (Рисунок 217).

Рисунок 217

Рисунок 218

14.   В
окне Update
the client нажмите кнопку ОК (Рисунок 219).

Рисунок 219

15.   Обновление
для управляемого VPN устройства “gate0” создано (Рисунок 220).

Рисунок 220

16.   После
того, как центральный шлюз скачает подготовленное обновление и применит
его, в консоли С-Терра КП можно посмотреть вкладку Certificates,
выбрав в контекстном меню учетной записи управляемого VPN устройства предложение
Show, – СА и локальный сертификаты
зарегистрированы для VPN продукта и используются (Рисунок 221).

Рисунок 221

17.   Во
вкладке Containers
видно, что на центральном шлюзе используется контейнер с ключевой парой
локального сертификата – isused: TRUE.

Рисунок 222

Оцените статью
Мой сертификат
Добавить комментарий