: продлены сертификаты фсб россии на шлюзы с-терра версии 4.2
«С-Терра СиЭсПи» – российский разработчик и производитель средств сетевой информационной безопасности. Решения компании для построения виртуальных частных сетей (VPN) обеспечивают защиту межсетевых взаимодействий, беспроводных и мультисервисных сетей, безопасность работы удаленных и мобильных пользователей.
Получение сертификата пользователя
Независимо от используемой криптобиблиотеки, формирование
ключей электронной подписи можно выполнить как с применением ПО «КриптоПро
УЦ» (централизованно), так и с использованием сертифицированного СКЗИ
«КриптоПро CSP», создав свой Удостоверяющий центр при помощи Microsoft
Certification Authority.
Примечание: если в С-Терра
Клиент используется криптографическая библиотека компании «С-Терра СиЭсПи,
то при централизованном получении ключевой пары и локального сертификата,
полученный контейнер необходимо конвертировать в соответствующий формат
утилитой cpkey_conv, которая описана в документе «Специализированные команды».
Далее в данном документе рассмотрим вариант получения
сертификата пользователя с использованием своего Удостоверяющего центра,
созданного на базе ОС Windows Server и СКЗИ «КриптоПро CSP 4.0». Процесс
создания Удостоверяющего центра в данном документе не описывается.
Опишем процесс создание локального сертификата на С-Терра
Шлюз, со встроенной криптобиблиотекой компании «С-Терра СиЭсПи». Аналогичные
действия выполняются при использовании СКЗИ “КриптоПро”, отличие
будет только в формате имени контейнера с секретным ключом.
Шаг 1: подключите
к С-Терра Шлюз USB-носитель и посмотрите имя, под которым USB-носитель
будет подмонтирован к системе:
administrator@sterragate]
dir media
1 drwx 8192 Thu
Jan 1 03:00:00 1970 041F-4C1B
Шаг 2: создайте
запрос на сертификат при помощи утилиты cert_mgr create (утилита
описана в документе «Специализированные
команды») и сохраните запрос в файле на USB-носителе:
administrator@sterragate]
run cert_mgr create –subj “C=ru,CN=user1,O=S-Terra” –GOST_R341012_256
–kc file_p15://user1 -kcp 1234 –fb64 media:041F-4C1B/gw1.req
где
-subj “C=ru,CN=user1,O=S-Terra”
значение поля Subject Name сертификата
–GOST_R341012_256 идентификатор алгоритма ГОСТ Р 34.10-2021,
который будет использован для генерации ключевой пары, с длиной секретного
ключа 256 бит. Затем секретный ключ будет применен для формирования ЭЦП
для создаваемого запроса
–kc file_p15://user1 имя контейнера с секретным ключом
–kcp 1234 пароль к контейнеру с секретным ключом
-fb media:041F-4C1B/gw1.req имя
файла, в который будет помещен запрос на сертификат в формате PKCS#10
в текстовой кодировке BASE64.
Шаг 3: запрос
на локальный сертификат нужно отослать в Удостоверяющий Центр.
Запустите браузер. Укажите адрес сервера Удостоверяющего
Центра и запустите утилиту certsrv (Certificate Service). В нашем примере
http://10.0.251.5/certsrv/.
В появившемся окне выберите – Request
a certificate.

Рисунок 14
Выберите расширенный запрос на сертификат – предложение
advanced certificate request.

Рисунок 15
Скопируйте из файла текст запроса на сертификат в соответствующее
поле и нажмите Submit.

Рисунок 16
Шаг 4: После издания сертификата
получите цепочку сертификатов, выбрав предложение – Download
certificate chain.

Рисунок 17
Шаг 5: файл с сертификатами
сохраните на USB-носителе и доставьте на С-Терра Шлюз.
Шаг 6: перед
регистрацией сертификатов в базе продукта потребуется узнать индекс объекта
(сертификата) в файле:
administrator@sterragate]
run cert_mgr show –f media:041F-4C1B/certnew.p7b
Certificates/CRLs
from file media:041F-4C1B/certnew.p7b
Found
3 certificates. No CRLs found.
1
C=RU,O=S-Tera,CN=User1
2
CN=S-Terra Center Sub-CA 2021-512
3
CN=S-Terra Center CA 2021-256
Шаг 7: зарегистрируйте
полученные сертификаты в базе продукта:
Регистрация корневого сертификата УЦ:
administrator@sterragate]
run cert_mgr import –f media:041F-4C1B/certnew.p7b –i 3 –t
Регистрация сертификата промежуточного
УЦ, на котором был выпущен сертификат:
administrator@sterragate]
run cert_mgr import –f media:041F-4C1B/certnew.p7b –i 2
Регистрация локального сертификата:
administrator@sterragate]
run cert_mgr import –f media:041F-4C1B/certnew.p7b –i 1 -l
Шаг 8: убедитесь, что сертификаты
импортированы успешно:
administrator@sterragate]
run cert_mgr show
Found3certificates.
No CRLs found.
1
Status: trusted CN=S-Terra Center CA 2021-256
2
Status: remote CN=S-Terra Center Sub-CA 2021-512
3
Status: local C=RU,O=S-Tera,CN=User1
Сертификаты | сетевая информационная безопасность | s-terra csp
Сертификат удостоверяет, что «Программный комплекс С-Терра Шлюз. Версия 4.1»
является программным средством защиты:
от НСД к информации, обрабатываемой в локальных ВС с TCP/IP протоколом,
от НСД из внешних ВС,
соответствует требованиям руководящих документов:
«Средства вычислительной техники. Межсетевые экраны. Защита от НСД к информации. Показатели защищенности от НСД к информации» – по 3 классузащищенности,
«Защита от НСД к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия НДВ» – по 3 уровню контроля,
имеет оценочный уровень доверия ОУД4 (усиленный) в соответствии с требованиями руководящего документа «Безопасность информационных технологий. Критерии оценки безопасности информационных технологий».
Согласно согласованному ФСТЭК России формуляру, «С-Терра Шлюз. Версия 4.1» может использоваться в автоматизированных системах класса защищенности до 1В включительно, а также в государственных информационных системах до 1 класса защищенности включительно, в том числе, обеспечивающих 1, 2, 3 и 4 уровни защищенности персональных данных.
Создание обновления с новым сертификатом для с-терра шлюз
Рисунок 205
2. В
открывшемся окне Update the client нажмите кнопку
Е
(Рисунок 206).

Рисунок 206
3. В
окне VPN
data maker (Рисунок 207) перейдите в окна мастера для редактирования
настроек S-Terra Gate, нажав кнопку Run Wizard.
Рисунок 207
4. В
первом окне мастера (Рисунок 208) добавьте СА сертификат, которым были
подписаны сертификаты для “client01” и “gate0”, и локальный сертификат для “gate0”,
нажав кнопку Addfrom CA…
.
Рисунок 208
5. В
окне Issued
certificates выберите необходимые сертификаты и нажмите
кнопку ОК
(Рисунок 209).
Рисунок 209
Рисунок 210
6. Если
сертификаты создавались средствами MS CA, используйте кнопку Add.. для выбора сохраненных
сертификатов в файловом хранилище.
7. Нажмите
кнопку Next
(Рисунок 211).
Рисунок 211
8. Для
добавления нового правила обработки трафика нажмите кнопку Add (Рисунок 212).
Рисунок 212
9. Новое
правило обработки трафика нужно привязать к интерфейсу с логическим именем
FastEthernet0/0, который обращен во внешнюю подсеть (в нашей схеме это
интерфейс с адресом 192.168.10.2). В разделе Local
IP Addresses укажите всю внутреннюю подсеть 10.0.0.
0/16, в разделе
Partner IP Addresses – значение Any,
партнер может быть с любым адресом. В разделе Action
– соединение с партнером должно быть защищено, для аутентификации устройства
используется локальный сертификат, в качестве идентификатора “gate0” используется поле DistinguishedName
локального сертификата, у партнера идентификатор может быть любым (для
задания этих параметров нажмите кнопку … в области Action
– Protect using IPsec – Auth object (Рисунок 213)). Нажмите кнопку
ОК
(Рисунок 214).
Рисунок 213
Рисунок 214
10. На
открывшемся предупреждении нажмите кнопку Yes (Рисунок 215).
Рисунок 215
11. Для
созданного правила обработки трафика увеличьте приоритет, используя кнопку
Up
(Рисунок 216). После этого нажмите кнопку Next.
Рисунок 216
12. Лицензионные
данные оставьте без изменений, нажмите кнопку Finish (Рисунок 217).
Рисунок 217
Рисунок 218
14. В
окне Update
the client нажмите кнопку ОК (Рисунок 219).
Рисунок 219
15. Обновление
для управляемого VPN устройства “gate0” создано (Рисунок 220).
Рисунок 220
16. После
того, как центральный шлюз скачает подготовленное обновление и применит
его, в консоли С-Терра КП можно посмотреть вкладку Certificates,
выбрав в контекстном меню учетной записи управляемого VPN устройства предложение
Show, – СА и локальный сертификаты
зарегистрированы для VPN продукта и используются (Рисунок 221).
Рисунок 221
17. Во
вкладке Containers
видно, что на центральном шлюзе используется контейнер с ключевой парой
локального сертификата – isused: TRUE.
Рисунок 222
