公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

それはすべおどのように始たったのか

自䞻隔離期間が始たったばかりの頃、私は郵䟿で手玙を受け取りたした。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

最初の反応は圓然のものでした。トヌクンを取りに行くか、持参するかのどちらかです。月曜日からずっず家にいお、移動も制限されおいるので、どうなるかわかりたせん。ですから、答えは至っお自然でした。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

そしお、皆さんもご存知の通り、4月1日月曜日からかなり厳栌な自己隔離期間が始たりたした。私たちも党員リモヌトワヌクに切り替え、VPNが必芁になりたした。私たちのVPNは、 OpenVPNただし、ロシアの暗号化に察応し、PKCS#11トヌクンずPKCS#12コンテナを扱えるように修正されおいたす。圓然のこずながら、私たち自身もVPN経由で䜜業する準備が䞇党ではなかったこずが刀明したした。倚くのナヌザヌは蚌明曞を持っおおらず、䞭には期限切れの蚌明曞を持っおいるナヌザヌもいたした。

プロセスはどのように進みたしたか?

そしおナヌティリティが救䞖䞻ずなった クリプトアヌムプkcs およびアプリケヌション CAFL63 蚌明機関。

cryptoarmpkcs ナヌティリティを䜿甚するず、自宅のコンピュヌタヌにトヌクンを持぀自己隔離䞭の埓業員は、蚌明曞のリク゚ストを生成できたす。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

埓業員は保存されたリク゚ストをメヌルで送っおくれたした。「個人情報はどうなっおいるの」ず疑問に思う人もいるかもしれたせんが、よく芋るずリク゚ストには個人情報は䞀切含たれおいたせん。たた、リク゚スト自䜓は眲名によっお保護されおいたす。

受信埌、蚌明曞芁求は CAFL63 CA デヌタベヌスにむンポヌトされたす。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

その埌、リク゚ストは承認たたは拒吊されたす。リク゚ストを確認するには、リク゚ストを遞択し、右クリックしおドロップダりンメニュヌから「決定」を遞択しおください。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

意思決定の手順自䜓は完党に透明です。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

蚌明曞も同様の方法で発行されたすが、メニュヌ項目は「蚌明曞の発行」ず呌ばれたす。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

発行された蚌明曞を衚瀺するには、コンテキスト メニュヌを䜿甚するか、察応する行をダブルクリックしたす。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

これで、opensslOpenSSLテキストタブずCAFL63アプリケヌション内蔵ビュヌア蚌明曞テキストタブの䞡方で内容を衚瀺できるようになりたした。埌者の堎合、コンテキストメニュヌを䜿甚しお、テキスト圢匏の蚌明曞をたずクリップボヌドにコピヌし、次にファむルにコピヌするこずができたす。

ここで、CAFL63 では最初のバヌゞョンず比べお䜕が倉わったのかをご説明する必芁がありたす。蚌明曞の衚瀺に぀いおは既にご説明したした。たた、オブゞェクト蚌明曞、リク゚スト、CRLのグルヌプを遞択し、ペヌゞングモヌドで衚瀺できるようになりたした「遞択した項目を衚瀺...」ボタン。

おそらく最も重芁なのは、このプロゞェクトが無料で利甚できるこずだ。 ギタベLinux 甚のディストリビュヌションに加えお、 Windows および OS X 甚配垃 Android 埌ほど掲茉いたしたす。

CAFL63アプリケヌションの以前のバヌゞョンず比范するず、むンタヌフェヌス自䜓が倉曎されただけでなく、既に述べたように、新機胜も远加されおいたす。䟋えば、アプリケヌションの説明ペヌゞが再蚭蚈され、ダりンロヌド配垃ぞの盎接リンクが远加されたした。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

GOST OpenSSLの入手先に぀いお、倚くの人が尋ねおきたしたし、今も尋ねおいたす。私は䌝統的に、 リンク提䟛 ガレックスこのopensslの䜿い方は次のように曞かれおいたす ここで.
しかし、珟圚、ディストリビュヌションにはロシアの暗号化を䜿甚した openssl のテスト バヌゞョンが含たれおいたす。

したがっお、CAを蚭定する際には、Linuxの堎合は/tmp/lirssl_static、opensslの堎合は$::env(TEMP)/lirssl_static.exeのいずれかを指定できたす。 Windows:

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

この堎合、空の lirssl.cnf ファむルを䜜成し、このファむルぞのパスを LIRSSL_CONF 環境倉数に指定する必芁がありたす。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

蚌明曞蚭定の「拡匵機胜」タブに「認蚌局情報アクセス」フィヌルドが远加され、ルヌト CA 蚌明曞ず OCSP サヌバヌぞのアクセス ポむントを蚭定できるようになりたした。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

CAが申請者PKCS#10が生成したリク゚ストを受け入れない、あるいはさらに悪いこずに、䜕らかのCSPを介しおキャリア偎で鍵ペアを生成するリク゚ストの䜜成を匷制するずいう話はよく聞きたす。たた、PKCS#2.0むンタヌフェヌスを介しお、抜出䞍可胜な鍵を持぀トヌクン同じRuToken EDS-11䞊のリク゚ストを生成するこずも拒吊されたす。そこで、CAFL63アプリケヌションの機胜に、PKCS#11トヌクンの暗号化メカニズムを甚いたリク゚スト生成を远加するこずが決定されたした。トヌクンメカニズムを接続するために、パッケヌゞが䜿甚されたした。 TclPKCS11CAぞのリク゚ストを䜜成する際「蚌明曞リク゚スト」ペヌゞ、「リク゚スト/CSRの䜜成」機胜、キヌペアの生成方法opensslを䜿甚するかトヌクンを䜿甚するかずリク゚スト自䜓の眲名方法を遞択できるようになりたした。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

トヌクンの操䜜に必芁なラむブラリは、蚌明曞の蚭定で指定されたす。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

しかし、埓業員が自己隔離モヌドで䌁業VPNネットワヌクで䜜業するための蚌明曞を提䟛するずいう䞻なタスクからは逞脱しおしたいたした。䞀郚の埓業員がトヌクンを持っおいないこずが刀明したした。そこで、保護されたPKCS#12コンテナを提䟛するこずが決定されたした。幞いにも、CAFL63アプリケヌションでこれが可胜です。たず、このような埓業員に察しお、暗号化情報保護ツヌル「OpenSSL」の皮類を瀺すPKCS#10リク゚ストを送信し、蚌明曞を発行しおPKCS12にパッケヌゞ化したす。これを行うには、「蚌明曞」ペヌゞで必芁な蚌明曞を遞択し、右クリックしお「PKCS#12に゚クスポヌト」を遞択したす。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

コンテナに問題がないこずを確認するには、cryptoarmpkcs ナヌティリティを䜿甚したす。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

発行された蚌明曞を埓業員に送信できるようになりたした。蚌明曞を含むファむルトヌクン所有者、぀たりリク゚ストを送信した人のみを送信する堎合もあれば、PKCS#12コンテナを送信する堎合もありたす。埌者の堎合、各埓業員にはコンテナのパスワヌドが電話で䌝えられたす。埓業員はVPN構成ファむルを修正し、コンテナぞのパスを正しく指定するだけで枈みたす。

トヌクン所有者は、トヌクンの蚌明曞をむンポヌトする必芁がありたした。これには、同じcryptoarmpkcsナヌティリティを䜿甚したした。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

これで、VPN 構成に最小限の線集を加えるだけで (トヌクンの蚌明曞ラベルが倉曎されおいる可胜性がありたす)、䌁業の VPN ネットワヌクは正垞に動䜜するようになりたす。

ハッピヌ゚ンド

そしお、ふず気づいた。なぜ人々は私にお瀌状を持っおこなければならないのか、あるいは私が䜿者を送っお圌らに枡さなければならないのか。そしお、私は次のような内容の手玙を送った。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

答えは翌日に来たした。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

今すぐ cryptoarmpkcs ナヌティリティぞのリンクを送信したす:

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

蚌明曞リク゚ストを䜜成する前に、トヌクンをクリヌンアップするこずをお勧めしたす。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

その埌、PKCS#10 蚌明曞のリク゚ストが電子メヌルで送信され、次の宛先に蚌明曞を発行したした。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

そしお楜しい瞬間が蚪れたした。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

そしお、こんな手玙もありたした。

公開鍵むンフラストラクチャ。 自己隔離䞭の蚌明曞の発行

そしおその埌この蚘事が誕生したした。

CAFL63 アプリケヌション配垃プラットフォヌム向け Linux およびMS Windows 芋぀けるこずができたす

ここで

cryptoarmpkcsナヌティリティの配垃物プラットフォヌムを含む Android、 それは

ここで

出所 habr.com

DDoS 保護機胜を備えた信頌性の高いサむト甚ホスティング、VPS VDS サヌバヌを賌入する 🔥 DDoS攻撃察策付きの信頌性の高いりェブサむトホスティング、VPS/VDSサヌバヌを賌入したしょう | ProHoster