Континент tls клиент ошибка сервер разорвал соединение на этапе аутентификации

Друзья, доброго дня! Пришло время сменить личные сертификаты для Свод.смарт.веб....


09 фев 2022 12:55 #20243
от gaz-vol

Друзья, доброго дня! Пришло время сменить личные сертификаты для Свод.смарт.веб. Сертификаты установили, обновили коренные сертификаты Минцифры. Проверил по вашей инструкции, какой куда установить. Но Континент выдает ошибку. Пробовали удалять и по новой ставить сертификаты, ничего не помогает. До этой поры все работало. Помогите, пожалуйста, что еще проверить.

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


09 фев 2022 14:15 #20248
от ranger

В какое хранилище ставили корневой и промежуточный?

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


10 фев 2022 06:32 #20250
от gaz-vol

от ГУЦ в коренные, а от казначейства в промежуточные.

  • коренной сертификат.png

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


11 фев 2022 03:33 #20255
от ranger

gaz-vol пишет: от ГУЦ в коренные, а от казначейства в промежуточные.

Локальный компьютер или пользователя?

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


11 фев 2022 09:3011 фев 2022 09:39 #20260
от FarWinter

gaz-vol пишет: Друзья, доброго дня! Пришло время сменить личные сертификаты для Свод.смарт.веб. Сертификаты установили, обновили коренные сертификаты Минцифры. Проверил по вашей инструкции, какой куда установить. Но Континент выдает ошибку. Пробовали удалять и по новой ставить сертификаты, ничего не помогает. До этой поры все работало. Помогите, пожалуйста, что еще проверить.

Какой у вас антивирус установлен?
Проверяли с отключённым антивиурсом подключаться?

Проверьте через «[v] Использовать непрозрачное проксирование»
и попробуйте удалить старые списки отзывов сертификатов и заново скачать
sedkazna.ru/forum.html?view=topic&catid=9&id=1011#14063
пункт

4. Континент_TLS Настройки

Проверьте вход без Континент TLS, через браузер Chromium GOST
sedkazna.ru/forum.html?view=topic&catid=9&id=1206#16364



Установка новых корневых сертификатов ФК — ГУЦ(Минцифры России), УЦФК 2022 (Казначейство России)
с помощью автоматического инсталлятора
sedkazna.ru/forum.html?view=topic&catid=4&id=1529#20093

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


11 фев 2022 10:0311 фев 2022 10:12 #20262
от gaz-vol

Ставил в Локальный компьютер. Антивирус ESET ESS. Для эксперимента, поставил рядом чистую Windows 7, установил ПО. Но ошибка такая же как и ранее.

Проверьте через «[v] Использовать непрозрачное проксирование» — а какой порт использовать в этой настройке?

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


11 фев 2022 10:3211 фев 2022 10:33 #20263
от FarWinter

gaz-vol пишет: Ставил в Локальный компьютер. Антивирус ESET ESS.

Посмотрите сообщение:
sedkazna.ru/forum.html?view=topic&catid=9&id=1206#16365
пункт

1.2 Ошибка может возникать, когда антивирус подменяет сертификат сайта своим сертификатом

пункт

1.2.2 Может блокировать антивирус Eset Nod32 Antivirus, https соединения



gaz-vol пишет: Проверьте через «[v] Использовать непрозрачное проксирование» — а какой порт использовать в этой настройке?

пункт

4. Континент_TLS Настройки

[v] Использовать непрозрачное проксирование
Порт: 8080
[ ] Самотестирование драйвера прозрачного проксирования

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


11 фев 2022 11:52 #20265
от gaz-vol

Использовать непрозрачное проксирование, поставил порт 8080, локальный тоже поставил 8080 при переходе на сайт «критическая ошибка компьютер будет перезапущен»

Проверьте вход без Континент TLS, через браузер Chromium GOST

Установил Chromium GOST — не удается получить доступ к сайту.

Антивирус выключен полностью.

Отозванные сертификаты удалил и скачал crl по новой.

записал видео с экрана
скрин

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


11 фев 2022 13:05 #20277
от FarWinter

Ранее советы относятся к ошибкам при входе в личный кабинет ЭБ. (т.к. тема создана в разделе Электронный бюджет)
До этого вы не указывали ссылку куда заходите, только когда приложили скриншоты стало понятно,
что Свод.смарт.веб. — Это не подсистема электронного бюджета

Инструкцию по настройке «Свод.смарт.веб.» через Континент-TLS можете приложить?

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


17 фев 2022 09:40 #20309
от gaz-vol

Спасибо, кто помогал! Решение оказалось таким простым: после всех рекомендаций, позвонили в департамент, с трудом нашли человека который занимается СУФД, оказалось они новые наши сертификаты у себя на сервере не активировали или не подключили, потому что все сотрудники болеют. Но главное много нового узнал для себя. ;)

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

Конечно же первой и самой важной задачей в начале работы с органами казначейства является правильная настройка рабочего места.

Условно говоря настройку рабочего места можно разделить на три основных этапа:

  1. Установка всех необходимых сертификатов (при необходимости формирование их);
  2. Установка необходимых программ для корректной работы;
  3. Настройка подписания документов в программе.

1. Установка всех необходимых сертификатов (при необходимости формирование их)

Первым шагом необходимо установить все сертификаты (корневые, доверенные, личные, пользователя). Необходимо со всем вниманием и точностью установить все сертификаты, так как необходимо создать правильную цепочку сертификатов. Ведь это дает возможность успешно и безпрепятственно заходить как в личный кабинет Электронного бюджета, так и в СУФД. Необходимым условием для правильной установки также является наличие исправно работающего приложения КриптоПро.

Рассмотрим список наиболее встречающихся ошибок из-за неправильно установленных сертификатов:

  • Ошибка 403 – формат выбранного ключевого контейнера не поддерживается;
  • Ошибка 403 – доступ запрещен. Не найден список отозванных сертификатов;
  • Ошибка 403 – доступ запрещен. Не найден корневой сертификат.

2. Установка необходимых программ для корректной работы

Вторым шагом будет установка необходимого программного обеспечения.

Если у Вас открыт 41 лицевой счет (СУФД), то Вам будет необходимо установить:

  • Континент-АП;
  • Браузер «Mozilla Firefox» (рекоммендуется, но можно и другие);
  • Плагин для подписания в браузере.

При установке очень важно правильно настроить программу Континент-АП, так как она дает возможность установки соединения с СУФД (личный кабинет при работе с 41 лицевым счетом).

Список наиболее часто встречающихся ошибок из-за неправильно установленного программного обеспечения:

  • Ошибка получения криптографического контекста 0x0000054f;
  • Ошибка «Не совпадает подпись открытого эфемерного ключа»;
  • Ошибка работы с криптопровайдером 0x80090017. Тип поставщика не определен;
  • Ошибка 721 Удаленный компьютер не отвечает.

Если у Вас открыт 71 лицевой счет (Электронный бюджет), то Вам будет необходимо установить:

  • Континент-TLS;
  • Jinn-client;
  • Браузеры для корректной работы;
  • Плагин для подписания в браузере.

При установке также необходимо уделить внимание установке Континент-TLS, так как именно с этой программой возникает большое количество проблем.

Список наиболее встречающихся ошибок из-за неправильно установленного программного обеспечения:

  • Корневой сертификат не найден или Цепочка сертификатов недействительна;
  • Требуется обновить CRL;
  • CRL сертификата сервера не загружен или устарел;
  • Сервер разорвал соединение на этапе аутентификации;
  • Не удалось установить TCP-соединение;
  • Ошибка пакета установщика Windows. Невозможно запустить необходимую для завершения установки библиотеку DLL.

Также необходимо помнить, что для успешной работы должны быть установлены все дополнительные компоненты всех программ.

3. Настройка подписания документов в программе

После того, как Вы правильно установили все сертификаты и установили все программное обеспечение на компьютере, можете пробовать заходить в личный кабинет Электронного бюджета или СУФД. Все актуальные ссылки для входа можно уточнить на сайте вашего территориального Казначейства или у наших специалистов.

Необходимым условием для входа будет:

  • Наличие действующего сертификата пользователя;
  • Осуществления заранее аккредитации в системе СФУД или Электронный бюджет, путем предоставления Заявки на подключение к соответствующей системе.

Последний шаг – это настройка подписания в самих системах. Для этого важным условием выступает правильная установка плагинов для подписание и их настройка в браузерах.

Список наиболее встречающихся ошибок из-за неправильно настроенного процесса подписания в системах СУФД и Электронный бюджет:

  • При подписании документов в «Электронном бюджете» Jinn Client не видит установленные сертификаты

Дорогие участники казначейского сопровождения!

Наша компания уже на протяжение долгих лет занимается настройкой рабочих мест для работы с Казначейством таких, как СУФД, Электронный бюджет и т.д.

На самом деле это непростое занятие у неподготовленных специалистов может занять дни, недели и даже месяца. А опыт и технические знания наших специалистов помогают нам настроить для Вас рабочее место всего за 30 минут (при условии соблюдения всех остальных критериев).

Стоимость услуги

Настройка автоматизированного рабочего места (АРМ) СУФД:

5 000


Настройка автоматизированного рабочего места (АРМ) ГИИС Электронный бюджет:

3 000

На настоящий момент нами настроено свыше 2000 рабочих мест по всей стране. Вы можете стать в числе этих счастливых клиентов! А с нашей стороны мы сделаем приятной и комфортной работу с нашей компанией!

Для этого стоит сделать лишь один звонок по телефонам +7 (923) 649 85-00, +7 (983) 352 17-92 или заполнить заявку ниже на нашем сайте и уже на следующий день Вы увидите результат нашей работы!

Обновлено 10.12.2020

Континент TLS VPN клиент 2.0.1440 необходим для работы с сертификатом электронной подписи ГОСТ Р 34.10-2012. Континент TLS VPN клиент 1.0.920.0 не работает с сертификами ГОСТ 2012.

Данный дистрибутив скачан с сайта производителя и имеет ограничение в работе 14 дней. При регистрации Континента через интернет это ограничение снимается. Приобретать лицензию на СКЗИ «Континент TLS VPN Клиент» не надо. Клиенты казначейства также могут получить данное СКЗИ в местном казначействе.

Континет TLS VPN клиент используется для работы с информационными системами:

  • 1. Электронный бюджет (Федеральное казачейство) budget.gov.ru
  • 2. ФГИС ЦС (Главгосэкспертиза) fgiscs.minstroyrf.ru

Содержание

  • 1 Сертификаты сервера «Континент TLS VPN» (lk2012.budget.gov.ru и lk.budget.gov.ru)
  • 2 Инструкция по установке Континент TLS VPN клиент 2.0.1440
  • 3 Настройка СКЗИ «Континент TLS VPN Клиент» для работы в Электронном бюджете

Сертификаты сервера «Континент TLS VPN» (lk2012.budget.gov.ru и lk.budget.gov.ru)

Инструкция по установке Континент TLS VPN клиент 2.0.1440

Перед установкой Континента ТЛС версии 2 необходимо удалить предыдущую версию Континента (если конечно она была установлена) через Пуск > Панель управления > Программы > Программы и компоненты. Потом перезагрузить компьютер.

Скачанный дистрибутив необходимо разархивировать и запустить файл «Континент TLS-клиент.exe»

Континент TLS-клиент.exe

Далее в появившемся окне отмечаем чекбокс «Я принимаю условия лицензионного соглашения» и нажимаем кнопку «Установить».

Континент TLS-клиент установить

После успешной установки предлагается перезагрузить компьютер — соглашаемся.

Континент TLS-клиент. Установка завершена

Далее необходимо зарегистрировать СКЗИ «Континент TLS VPN Клиент». При запуске незарегистрированной программы появится следующее окно.

Континент TLS VPN клиент 2.0.1440 Вы используете незарегистрированную версию программы

Если в течение 14 дней не зарегистрировать программу, то по окончании демонстрационного периода работа программы будет приостановлена.

Если не зарегистрировались сразу, то форму регистрации ищите в Континент TLS Клиент на вкладке «Настройки» > раздел «Регистрация» > кнопка «Начать» под полем «Онлайн-регистрация».

Континент TLS клиент регистрация

В открывшемся окне заполняем поля: Фамилия, Отчество, Электронная почта, в поле Адрес сервера регистрации (если не было указано) пишем «registration.securitycode.ru», нажимаем «Готово».

Континент TLS клиент регистрация

После успешной регистрации всплывает окно. Ограничение демонстрационного периода (14 дней) снято.

Континент TLS Клиент. Оповещение. Регистрация окончена

Для регистрации Континент TLS Клиент работникам казначейства (компьютер находится в локальной сети казначейства) необходимо внести изменения (выделены красным) в файл PublicConfig.json.

{
«loggingConfig»: {
«fileLogMaxSize»: 3145728,
«fileLoggingDirectory»: «C:\Users\Public\ContinentTLSClient\»,
«fileLoggingEnabled»: true,
«sessionLogsEnabled»: false
},
«serialNumber»: «test-50000»
}

Настройка СКЗИ «Континент TLS VPN Клиент» для работы в Электронном бюджете

Запускаем Континент TLS VPN Клиент (через меню пуск или иконку на рабочем столе). В открывшемся окне нажимаем «Главная» > «Добавить» > «Ресурс».

Настройка континента TLS VPN клиент

В окне добавления ресурса прописываем следующее:

  1. Если используете сертификат пользователя по ГОСТ 2012, то пишем:
    • Адрес: lk2012.budget.gov.ru
    • Имя ресурса: lk2012.budget.gov.ru
    • Удаленный порт: 443
    • Тип: Прокси
  2. Если используете сертификат пользователя по ГОСТ 2001, то пишем:
    • Адрес: lk.budget.gov.ru
    • Имя ресурса: lk.budget.gov.ru
    • Удаленный порт: 443
    • Тип: Прокси

Нажимаем «Сохранить». В соединениях отобразиться «lk2012.budget.gov.ru» или/и «lk.budget.gov.ru».

Континент TLS VPN Клиент. Добавление ресурса

Далее идем в раздел «Настройки» > «Основные». Ставим галочки в следующих чекбоксах:

  • Проверять сертификаты по CRL
  • Запускать при старте системы
  • Скачивать CRL автоматически
  • При запуске свернуть в системный трей

Получаем страницу с такими настройками. Нажимаем «Сохранить».

Континент TLS VPN Клиент. Настройки. Основные.

Следующий этап — настройка прокси. Раздел «Настройки» > «Внешний прокси» ставим галку «Настраивать автоматически» и сохраняем.

Континент TLS VPN Клиент. Настройка. Внешний прокси.

Следующий этап — настройка сертификатов. Идем на вкладку «Управление сертификатами» > раздел «Серверные сертификаты» > «Импортировать».

Континент TLS VPN Клиент. Серверные сертификаты.
Континент TLS VPN Клиент. Серверные сертификаты. Загрузка.

Если у вас нет серверных сертификатов, то качаем…
Сертификат сервера «Континент TLS VPN» ГОСТ Р 34.10-2012
Сертификат сервера «Континент TLS VPN» ГОСТ Р 34.10-2001

В результате добавления сертификатов видим следующее.

Континент TLS VPN Клиент. Серверные сертификаты.

Далее проверяем вкладку пользовательские сертификаты. Если вашего сертификата там нет, то его необходимо установить через КриптоПро. Инструкция по установке личного сертификата в КриптоПро тут. Если сертификат установлен, то видим следующее.

Континент TLS VPN Клиент. Пользовательские сертификаты.

Идем на вкладку «Управление сертификатами» > раздел «CDP» > кнопка «Скачать CRL».

Континент TLS клиент 2.0 скачать дистрибутив, настройка, сертификаты сервера, инструкция по установке

На панели задач внизу справа нажать правой кнопкой мыши на значок «Континент TLS Клиента» и выбрать пункт «Сброс соединений».

Настройка АРМ Электронного бюджета происходит в несколько этапов, они не сложные, но требуют внимательности. Делаем все по инструкции по настройке электронного бюджета. Коротко и по делу…

Электронный бюджет настройка рабочего места

Установка и настройка ПО для Электронного Бюджета состоит из:

  1. Установка и настройка КриптоПро 4.0.
  2. Установка корневых сертификатов казначейства.
  3. Скачивания сертификата Континента TLS-клиент.
  4. Установка и настройка Континент TLS-клиент.
  5. Установка Jinn Client
  6. Установка eXtended Container

Корневые сертификаты казначейства

Перед установкой корневых сертификатов ПО КриптоПро 4.0 должен быть установлен.

Подробнее как скачать и установить корневые сертификаты казначейства можно по ссылке.

На сайте http://roskazna.ru/gis/udostoveryayushhij-centr/kornevye-sertifikaty/ в меню ГИС -> Удостоверяющий центр -> Корневые сертификаты, необходимо скачать cо вкладок 2022 и 2021 года «Корневой сертификаты (квалифицированный)» (см. рисунок),  либо если вами была получена флешка с сертификатами установите их. 

Настройка Электронного Бюджета (гост 2012)

Сертификат Континент TLS VPN (гост 2012)

Еще один сертификат который необходимо скачать, это сертификат Континент TLS VPN по этой ссылке.

Скачиваем сертификат Континент TLS VPN в загрузки, он нам пригодиться позднее, когда будем настраивать программу Континент TLS клиент.

Установка «Континент TLS-клиент» для работы с Электронным Бюджетом (гост 2012)

Распаковываем архив TLS_Client_2.0.1440 и запускаем установщик Континент TLS-клиент.

Устанавливаем Континент TLS-клиент, настройки оставляем по дефолту, после установки перегружаем компьютер.

После перезагрузки на рабочем столе запускаем ярлык Континент TLS-клиент. Запускается мастер регистрации программы, нажимаем на зарегистрировать и регистрируем программу.

UPDATE: c 27 марта 2022 года используется новая ссылка: eb.cert.roskazna.ru

После открытия программы Континент TLS-клиента, необходимо добавить Ресурс: eb.cert.roskazna.ru нажимаем Сохранить.

В меню Сертификаты -> Серверные сертификаты -> Импортируем сертификат Электронного бюджета, который мы скачали в начале статьи.

Чтобы Континент TLS-клиент запускался при загрузке Windows, необходимо в Настройках -> Основные -> установить галочки на Запускать при старте системы и При запуске свернуть в системный трей.

Установка JinnClient_1.0.3050.0 для подписания документов

Распаковываем архив и запускаем установщик Setup.exe

Нажимаем на Jinn-Client, открывается Мастер установки:

Вводим лицензионный ключ полученный в Казначействе.

Не меняем настройки, продолжаем установку, по окончании перегружаем компьютер.

Установка eXtended Container

Запускаем Setup.exe в папке JinnClient_1.0.3050.0.

Вводим лицензионный ключ продукта полученный в Казначействе и продолжаем установку.

После установки перегрузите компьютер.

Вход в личный кабинет Электронного бюджета

В браузере Firefox открываем ссылку: http://eb.cert.roskazna.ru/

Откроется окно с выбором сертификата для входа в личный кабинет Электронного бюджета.

Выбираем сертификат для входа в Личный кабинет Электронного бюджета, если есть пароль на закрытую часть сертификата пишем и нажимаем ОК, после откроется Личный кабинет Электронного бюджета.

Готово!

Возможные проблемы

CRL сертификата сервера не загружен или устарел

При подключении к Электронному Бюджету появляется ошибка CRL сертификата сервера не загружен или устарел.

Решение: 

  1. Скачайте новые корневые сертификаты Казначейства по этой ссылке.
  2. Выключить проверку CRL в настройках программы:

Электронный бюджет на Windows 11

К сожалению, очень сложно установить ПО для Электронного бюджета, но наши специалисты помогу вам установить и настроить ПО для работы в Windows 11.

Стоимость работ 4500 руб.

Оплата после выполненных работ.

Содержание

  1. Проблемы с протоколом TSL – Не удается безопасно подключиться к этой странице
  2. Причина появления ошибки
  3. Инструкция по устранению ошибки
  4. Заключение
  5. Распространенные ошибки при подключении к ГИИС «Электронный бюджет»
  6. Распространенные ошибки при подключении к ГИИС «Электронный бюджет»
  7. Проверка защищенного соединения с сервером личного кабинета индивидуального предпринимателя
  8. Антивирус – причина ошибки «Проверка защищенного соединения»
  9. Настроить браузер для устранения ошибки «Проверки защищенного соединения»
  10. Другие методы устранения дисфункции
  11. Egrz ru ошибка защищенного подключения проверьте настройки tls клиента
  12. Проверка защищенного соединения с сервером личного кабинета индивидуального предпринимателя
  13. Антивирус – причина ошибки «Проверка защищенного соединения»
  14. Настроить браузер для устранения ошибки «Проверки защищенного соединения»
  15. Другие методы устранения дисфункции
  16. Инструкция при возникновении проблем подключения к АИС
  17. Возможно, на сайте используются устаревшие или ненадежные параметры безопасности протокола TLS
  18. Не удаётся безопасно подключиться к этой странице – суть проблемы
  19. Как исправить дисфункцию: Используются ненадёжные параметры безопасности TLS
  20. Заключение

Проблемы с протоколом TSL – Не удается безопасно подключиться к этой странице

Код этой ошибки, как правило, появляется на экране при переходе на служебный или государственный web-сайт. Яркий пример – официальный портал ЕИС. Не исключено, что причиной сбоя стали устаревшие или небезопасные параметры протокола TSL. Это очень распространенная проблема. Пользователи сталкиваются с ней на протяжении длительного отрезка времени. Сейчас разберемся, что именно стало причиной появления данной ошибки и как ее устранить.

Причина появления ошибки

Безопасность подключения к web-сайту обеспечивается путем использования специальных протоколов шифрования – SSL и TSL. Они обеспечивают защиту передачи информации. Протоколы построены на использовании симметричных и асcиметричных инструментов шифрования. Также применяются коды аутентичности сообщений и прочие опции. В совокупности перечисленные меры позволяют сохранить анонимность подключения, поэтому третьи лица лишаются возможности расшифровать сессию.

Когда в браузере появляется ошибка, оповещающая о проблемах с протоколом TSL, то это значит, что web-сайт использует некорректные параметры. Следовательно, подключение действительно не является безопасным. Доступ к порталу автоматически блокируется.

Чаще всего с ошибкой сталкиваются пользователи, работающие через браузер Internet Explorer. Существует несколько причин появления этого сбоя, а именно:

  • антивирус блокирует подключение к web-сайту;
  • устарела версия утилиты «КриптоПро»;
  • подключение к порталу осуществляется через VPN;
  • некорректные настройки браузера Internet Explorer;
  • в BIOS активирована функция «SecureBoot»;
  • на компьютере есть зараженные файлы, вирусы.

С причинами появления ошибки разобрались. Самое время проанализировать возможные способы решения проблемы.

Инструкция по устранению ошибки

Прежде, чем воспользоваться рекомендациями, описанными ниже, эксперты советуют перезагрузить компьютер. Конечно способ очень примитивный, но практика показывает, что очень часто с его помощью удается решить возникшую проблему.

Если ошибка никуда не исчезла, тогда самое время опробовать альтернативные способы:

  1. Отключите на какое-то время антивирусный софт. Очень часто именно антивирусы блокируют доступ к различным порталам. Деактивируйте программное обеспечение полностью или отключите проверку сертификатов (сделать это можно в меню «Настройки»).
  2. Скачайте и установите на ПК последнюю версию утилиты КриптоПро. Конечно же, если ранее вы пользовались именно этой программой. Устаревшая версия может стать причиной появления проблем с безопасностью подключения.
  3. Внесите коррективы в параметры браузера Internet Explorer. Откройте «Свойства браузера», а потом переключитесь на вкладку «Безопасность». Откройте раздел «Надежные сайты». Если в перечне отсутствует ваш портал, тогда обязательно добавьте его вручную. Обязательно снимите галочку напротив поля «Включить защищенный режим». Переключитесь на «Сайты», а потом снимите галочку напротив «Для всех сайтов это зоны». Согласитесь с внесенными изменениями, а потом постарайтесь подключиться заново.

надежные сайты IE

Практика показывает, что каждый из перечисленных советов может устранить проблему. Поэтому просто следуйте инструкции.

Заключение

Эксперты уверяют, что рассматриваемый программный сбой появляется из-за антивируса, установленного на компьютере пользователя. По каким-то причинам программа блокирует доступ к web-сайту. Поэтому сначала просто отключите антивирус, измените настройки проверки сертификатов. Вполне вероятно, что это решит проблему. Если ошибка никуда не исчезла, тогда попробуйте каждый из предложенных выше советов. В результате, проблема безопасности протокола TSL будет абсолютно точно решена.

Источник

Распространенные ошибки при подключении к ГИИС «Электронный бюджет»

Распространенные ошибки при подключении к ГИИС «Электронный бюджет»

Распространенные ошибки при подключении к ГИИС

При возникновении проблем с подключением к ГИИС «Электронный бюджет» необходимо проверить настройки:

2. проверить настройки«Континент TLSVPNКлиент».

Открыть конфигуратор настроек (Пуск >Все программы > Код Безопасности >Client> Настройка Континент TLSклиента), «Порт»должно быть указано значение 8080, «Адрес»-lk. Отметки «Использовать внешний прокси-сервер» не должно быть, если организация не использует внешний прокси, «Требовать поддержку RFC 5746» можно убрать.

После добавления сертификата Континента TLSв поле «Сертификат»должно быть указано « «Настройки»> вкладка «Дополнительные»> вкладка «Сеть»> кнопка «Настроить»).Выбрать «Ручная настройка сервиса прокси», в поле «HTTP прокси»указать значение 127.0.0.1, «Порт»- 8080. Поставить отметку «Использовать этот прокси-сервер для всех протоколов».

Вполе«Не использовать прокси для» не должно быть указано значение 127.0.0.1.

Рисунок 2. Параметры соединения

Типичные ошибки при подключении к ГИИС

1. 401 Ошибка авторизации. Ошибка установления защищенного канала по протоколу TLS.

Варианты решения: 1) Отключить антивирус. В случае решения проблемы – изменить параметры антивируса 2) Проверить настройки TLS и обозревателя.

2. 403 Доступ запрещен. Сертификат сервера отличается от заданного в настройках. Отличается длина сертификатов.

Решение: Проверить указанный в настройках TLS сертификат по наименованию в строке. Должно быть « Выполнить>mmc>консоль>добавить или удалить оснастку>добавить «сертификаты»(Рис. 3) >моей учетной записи>Готово >ОК>развернуть список >открыть строку «доверенные корневые центры» — «сертификаты»>на пустом месте окна с сертификатами нажать правую кнопку мыши и выбрать (Рис. 4)>все задачи >импорт>выбрать нужный сертификат и установить.

Пуск >Выполнить>mmc>файл>добавить или удалить оснастку>добавить оснастку «сертификаты» (Рис. 5)>добавить>моей учетной записи>Готово>ОК>развернуть содержимое и встать на строку «доверенные корневые центры»- «сертификаты» (Рис. 6)>на пустом месте окна с сертификатами нажать правую кнопку мыши и выбрать>все задачи >импорт>выбрать нужный сертификат и установить.

Источник

Проверка защищенного соединения с сервером личного кабинета индивидуального предпринимателя

Большое количество налогоплательщиков сталкивается с ошибкой «Проверка защищенного соединения с сервером личного кабинета индивидуального предпринимателя». В этом случае пользователи не могут попасть в личный кабинет и воспользоваться его функциями. Рассмотрим, что делать в этой ситуации далее в статье.

Антивирус – причина ошибки «Проверка защищенного соединения»

Ошибка возникает при посещении сайтов для оплаты налогов, а также при регистрации на них. С этим вопросом пользователи часто обращаются в техническую поддержку сервиса. В первую очередь в поддержке советуют отключить на время антивирусное программное обеспечение. Это можно сделать на панели быстрого доступа внизу экрана Windows. При установке антивируса в браузер, который используется по умолчанию, добавляется специальное расширение. Оно служит для блокирования подозрительных сайтов, а также тех сайтов, которые занесены в базу данных антивируса.

Расширение отключается достаточно просто, необходимо зайти в настройки браузера, найти пункт с расширением и напротив установить статус «Выключено». После этого попытаться снова зайти на сайт, где возникала ошибка «Проверка защищенного соединения личного кабинета ИП». Сайт, на который вы пытаетесь зайти, должен быть внесен в надежные узлы браузера. Это тоже можно сделать в настройках. Если ошибка возникает при попытке зайти в ЛК на nalog.ru, необходимо:

  • разрешить использование ActiveX-компонентов;
  • установить плагин КриптоПро ЭП browser plug-in;
  • установить все корневые сертификаты УЦ ФНС и личные сертификаты.

Для тех, кто использует антивирус ESET, необходимо сделать еще кое-что:

  • открыть программу;
  • выбрать настройки;
  • открыть пункт «Дополнительные настройки»;
  • выбрать здесь «Интернет и email»;
  • зайти в раздел «Защита доступа»;
  • выбрать пункт «Веб-протоколы»;
  • затем в «Настройках модуля» убрать галочку с «Активировать проверку HTTPS».

При проверке декларации может возникать ошибки 0000000002 и 0400300003.

Настроить браузер для устранения ошибки «Проверки защищенного соединения»

Чтобы устранить ошибку «Проверка защищённого соединения с сервером личного кабинета юридического лица», необходимо произвести некоторые настройки браузера и операционной системы.

  1. Запустите антивирус и произведите полную проверку системы на вирусы.
  2. Откройте браузер, которым пользуетесь и удалите все временные файлы, историю и файлы cookie, кэш. Сбросьте настройки до значения по умолчанию.
  3. Для таких сайтов, как nalog.ru лучше всего использовать системный браузер Internet Explorer или Edge. Это снизит вероятность появления ошибок в дальнейшем.
  4. После проверки системы на вирусы деактивируйте на время антивирус, а также выключите защитник Windows и другие фаерволы.
  5. Нужно удалить текущую версию КриптоПро и установить ее заново. Устанавливать лучше после всех проделанных рекомендаций и чистки системы.

Можно воспользоваться браузером Safari вместо IE. Также, можно использоваться более новую версию КриптоПро 4.0. Скачать ее нужно только с официального сайта. Демо-версией вы сможете пользоваться 3 месяца без ввода лицензионного ключа.

Другие методы устранения дисфункции

Нередко, ошибка возникает не только при соединении с сервером личного кабинета индивидуального предпринимателя, но и с сервером личного кабинета юридического лица. Причиной ошибки «Проверка защищенного соединения» могут являться настройки КриптоПро. Здесь нужно зайти на вкладку «Настройки TLS» и убрать флажок с чек-поинта «Не использовать устаревшие cipher suite».

После этого нужно перезагрузить компьютер. Можно попытаться установить вручную сертификат, для этого:

  • запустите КриптоПро CSP;
  • во вкладке «Сервис» выберите «Просмотреть сертификат»;
  • далее выберите «Обзор», при этом программа должна дать возможность выбрать контейнер;

  • после выбора откроется сертификат закрытого ключа. Выберите «Установить»;
  • после завершения процесса установки нажмите «Ок».
  • Следования вышеописанным рекомендациям в большинстве случаев помогут решить ошибку «Проверка защищенного соединения с личным кабинетом на сайте».

    Источник

    Egrz ru ошибка защищенного подключения проверьте настройки tls клиента

    Проверка защищенного соединения с сервером личного кабинета индивидуального предпринимателя

    Большое количество налогоплательщиков сталкивается с ошибкой «Проверка защищенного соединения с сервером личного кабинета индивидуального предпринимателя». В этом случае пользователи не могут попасть в личный кабинет и воспользоваться его функциями. Рассмотрим, что делать в этой ситуации далее в статье.

    Антивирус – причина ошибки «Проверка защищенного соединения»

    Ошибка возникает при посещении сайтов для оплаты налогов, а также при регистрации на них. С этим вопросом пользователи часто обращаются в техническую поддержку сервиса. В первую очередь в поддержке советуют отключить на время антивирусное программное обеспечение. Это можно сделать на панели быстрого доступа внизу экрана Windows. При установке антивируса в браузер, который используется по умолчанию, добавляется специальное расширение. Оно служит для блокирования подозрительных сайтов, а также тех сайтов, которые занесены в базу данных антивируса.

    Расширение отключается достаточно просто, необходимо зайти в настройки браузера, найти пункт с расширением и напротив установить статус «Выключено». После этого попытаться снова зайти на сайт, где возникала ошибка «Проверка защищенного соединения личного кабинета ИП». Сайт, на который вы пытаетесь зайти, должен быть внесен в надежные узлы браузера. Это тоже можно сделать в настройках. Если ошибка возникает при попытке зайти в ЛК на nalog.ru, необходимо:

    • разрешить использование ActiveX-компонентов;
    • установить плагин КриптоПро ЭП browser plug-in;
    • установить все корневые сертификаты УЦ ФНС и личные сертификаты.

    Для тех, кто использует антивирус ESET, необходимо сделать еще кое-что:

    • открыть программу;
    • выбрать настройки;
    • открыть пункт «Дополнительные настройки»;
    • выбрать здесь «Интернет и email»;
    • зайти в раздел «Защита доступа»;
    • выбрать пункт «Веб-протоколы»;
    • затем в «Настройках модуля» убрать галочку с «Активировать проверку HTTPS».

    При проверке декларации может возникать ошибки 0000000002 и 0400300003.

    Настроить браузер для устранения ошибки «Проверки защищенного соединения»

    Чтобы устранить ошибку «Проверка защищённого соединения с сервером личного кабинета юридического лица», необходимо произвести некоторые настройки браузера и операционной системы.

    1. Запустите антивирус и произведите полную проверку системы на вирусы.
    2. Откройте браузер, которым пользуетесь и удалите все временные файлы, историю и файлы cookie, кэш. Сбросьте настройки до значения по умолчанию.
    3. Для таких сайтов, как nalog.ru лучше всего использовать системный браузер Internet Explorer или Edge. Это снизит вероятность появления ошибок в дальнейшем.
    4. После проверки системы на вирусы деактивируйте на время антивирус, а также выключите защитник Windows и другие фаерволы.
    5. Нужно удалить текущую версию КриптоПро и установить ее заново. Устанавливать лучше после всех проделанных рекомендаций и чистки системы.

    Можно воспользоваться браузером Safari вместо IE. Также, можно использоваться более новую версию КриптоПро 4.0. Скачать ее нужно только с официального сайта. Демо-версией вы сможете пользоваться 3 месяца без ввода лицензионного ключа.

    Другие методы устранения дисфункции

    Нередко, ошибка возникает не только при соединении с сервером личного кабинета индивидуального предпринимателя, но и с сервером личного кабинета юридического лица. Причиной ошибки «Проверка защищенного соединения» могут являться настройки КриптоПро. Здесь нужно зайти на вкладку «Настройки TLS» и убрать флажок с чек-поинта «Не использовать устаревшие cipher suite».

    После этого нужно перезагрузить компьютер. Можно попытаться установить вручную сертификат, для этого:

    • запустите КриптоПро CSP;
    • во вкладке «Сервис» выберите «Просмотреть сертификат»;
    • далее выберите «Обзор», при этом программа должна дать возможность выбрать контейнер;
    • после выбора откроется сертификат закрытого ключа. Выберите «Установить»;
    • после завершения процесса установки нажмите «Ок».

    Следования вышеописанным рекомендациям в большинстве случаев помогут решить ошибку «Проверка защищенного соединения с личным кабинетом на сайте».

    Инструкция при возникновении проблем подключения к АИС

    Инструкция обновлена 19.05.2020.

    Общая инструкция при возникновении проблем подключения к АИС с помощью TLS-клиента и ЭП:

      1. Убедитесь, что к компьютер у подключен flash-носитель (флешка) с электронной подписью (подпись ГУИТа действует 1 год).
      2. Убедитесь, что был запущен «Континент TLS-клиент» (его значок должен находиться на панели задач справа снизу).
      3. Откройте «TLS-клиент», выберите вкладку «Главная». Если Вы увидите соединения с красным треугольником или не актуальным списком ресурсов (как на картинке), то удалите все соединения (кнопка «Удалить»). Список соединений должен оказаться пуст. Если соединения не удаляются, то закройте «TLS-клиент» (т.е. нажмите правой кнопкой мыши на его значок на панели задач справа снизу и выберите «Выход»), снова запустите его и повторите попытку.
      4. Откройте «TLS-клиент». Выберите вкладку «Главная», нажмите кнопку «Добавить» — «Ресурс». В поле «Адрес» введите адрес одной из АИС (как на картинке):
          • tls.dou.omskportal.ru — АИС «Комплектование» (для детских садов);
          • tls.eoo.omskportal.ru — АИС «Зачисление» (для школ);
          • tls.odo.omskportal.ru — АИС «Дополнительное образование».
            Нажмите «Сохранить». Если требуется, повторите этот шаг для других АИС.
      5. Перезапустите «TLS-клиент» (нажмите правой кнопкой мыши на его значок на панели задач справа снизу и выберите «Выход»). Затем снова запустите «Континент TLS-клиент» (его значок должен появиться на панели задач справа снизу).
      6. Перезапустите браузер и откройте новую вкладку браузера.
      7. Проверьте доступность к АИС, пройдя по одной из следующих ссылок:
            • tls.dou.omskportal.ru (илиhttps://tls.dou.omskportal.ru) — АИС «Комплектование» (для детских садов)
            • tls.eoo.omskportal.ru (илиhttps://tls.eoo.omskportal.ru) — АИС «Зачисление» (для школ)
            • tls.odo.omskportal.ru (илиhttps://tls.odo.omskportal.ru) — АИС «Дополнительное образование»
      8. При отсутствии доступа к АИС проверьте все настройки «TLS-клиента» с помощью видеоинструкции: http://obr55.ru/ais/ais-2/video-instruction/#settings-TLS-client.
      9. Временно полностью отключите антивирус (это необходимо для исключения антивируса из списка причин, по которым не удается подключиться к АИС). Также обратитесь к инструкции по настройке антивируса по ссылке: http://obr55.ru/ais/ais-2/tls-client-faq/con-tls-err//#antivirus. Затем снова перезапустите TLS-клиент, перезапустите браузер и проверьте доступность АИС.
      10. Убедитесь, что Вы не используете подключение через сеть ЕСПД (5 Джи ВайФай), иначе воспользуйтесь инструкцией: http://obr55.ru/tls-client-espd.

    Если предыдущие шаги не помогли, то найдите описание своей ошибки:

    Способы решения перечисленных ошибок:

    • HTTP 404 (HTTPS-РїСЂРѕРєСЃРё. 404 Страница РЅРµ найдена)

    Данная ошибка возникает по разным причинам. Решение: выполните шаги 1-9 в начале данной инструкции.

    • Ошибка при проверке (загрузке) списка ресурсов с сервера

    Данная ошибка возникает по разным причинам. Решение: выполните шаги 1-9 в начале данной инструкции.

    • Не удалось разрешить имя хоста

    Данная ошибка возникает по разным причинам. Решение: выполните шаги 1-9 в начале данной инструкции.

    • 404.services/404 Что-то пошло не так Решение : перейдите по ссылке:
          • https://tls.dou.omskportal.ru — АИС «Комплектование» (для детских садов)
          • https://tls.eoo.omskportal.ru — АИС «Зачисление» (для школ)
          • https://tls.odo.omskportal.ru — АИС «Дополнительное образование»
    • Сертификаты недоступны. Сертификаты не отвечают критериям

    Решение: Проверьте, что флешка с электронной подписью подключена к компьютеру. Необходимо установить все серверные сертификаты.

            • На вкладке «CDP» по очереди импортируйте все загруженные списки отзывов сертификатов, используя кнопку «Импортировать CRL».
            • Перейдите во вкладку «Настройки» – «Основные» – «Сертификат пользователя по умолчанию» и нажмите кнопку «Сброс». После этого нажмите на три точки и выберите ваш сертификат. Нажмите кнопку «Сохранить». Если все еще появляется ошибка «Сертификаты недоступны», то «Континент TLS-клиенту» не удается распознать Вашу электронную подпись на конкретной флешке.
      • Сертификат по умолчанию не найден в хранилище
    • Решение: задайте Сертификат пользователя по умолчанию в «Континент TLS-клиенте» по аналогии с предыдущей ошибкой.
      • В контейнере закрытого ключа отсутствуют сертификаты

      Решение: после получения новой электронной подписи (состоит из двух частей: сертификат и контейнер) необходимо установить сертификат в контейнер с помощью программы КриптоПро CSP. Флешка с контейнером электронной подписи обязательно должна быть подключена к компьютеру. Подробности в видео:

      • Срок действия сертификата истек

      Решение: необходимо получить новую электронную подпись и/или удалить сертификат истекшей подписи из TLS-клиента, для этого:

      1. В TLS-клиенте в меню «Сертификаты» на вкладке «Пользовательские сертификаты» дважды нажмите на сертификат, если срок его действия истек, то выберите кнопку «Удалить» (возможно Вы уже получили новую электронную подпись, однако предыдущая подпись осталась в списке сертификатов, достаточно ее убрать из списка.)
      2. Получите новую электронную подпись (процесс получения новой подписи в УЦ ГУИТ описан в видеоинструкции: http://obr55.ru/ais/ais-2/video-instruction/#receive-ep).
      • Корневой сертификат не найден или Цепочка сертификатов недействительна

      Решение: необходимо установить корневые сертификаты по аналогии с ошибкой.

      • CRL сертификата сервера не загружен или устарел

      Решение: необходимо импортировать списки отзыва сертификатов по аналогии с ошибкой.

      • Требуется обновить CRL

      1. Проверьте доступность АИС. В большинстве случаев на работоспособность данное уведомление не влияет. В противном случае перейдите к следующему пункту.
      2. Н еобходимо импортировать списки отзыва сертификатов по аналогии с ошибкой.
      • Регистрации завершена с ошибкой (Ошибка TLS-клиента)

        1. В «Настройках» TLS-клиента выберите «Регистрация».
        2. Нажмите «Создать регистрационный файл», введите свои данные и отправьте файл на почту технической поддержки support@securitycode.ru. В письме укажите, что необходимо зарегистрировать TLS-клиент.
        3. После этого тех. поддержка отправит Вам письмо с файлом, который нужно импортировать в настройках TLS-клиента: «Настройки», далее «Регистрация».
        4. Если TLS-клиент не открывается или закрывается сразу после открытия (т.е. с момента установки прошло 14 дней), то удалите TLS-клиент, повторно установите его, зарегистрировав TLS-клиент сразу после установки.
      • Ошибка получения криптографического контекста. Код ошибки = 2

      Решение: нарушен порядок установки программ либо произошел сбой.

        1. Если в списке установленных программ отсутствует «КриптоПро CSP» и присутствует «Код Безопасности CSP», то запустите «Восстановление Код Безопасности CSP» (Пуск -> Код безопасности -> Восстановление), затем «Восстановление TLS- клиента». Перезагрузите компьютер и повторно выполните импорт Вашей конвертированной электронной подписи (файлы TE и TEcont.15).
        2. Во всех иных случаях удалите TLS-клиент, Код Безопасности CSP, КриптоПро CSP (при их наличии в списке установленных программ) и перезагрузите компьютер.
        3. Скачайте утилиту для аварийного удаления КриптоПро «cspclean.exe» по ссылке: http://cryptopro.ru/sites/default/files/public/cspclean.exe
        4. Запустите файл «cspclean.exe», перезагрузите компьютер.
        5. Скачайте архив с файлами TLS-клиента по ссылке: http://obr55.ru/wp-content/uploads/2019/10/2.0.1440.0-release20.zip.
        6. Распакуйте архив и установите TLS-клиент.
      • Контроль целостности системных файлов не пройден! Пересчитать контрольные суммы и продолжить работу?

      Решение : нажмите «Да».

      • Используется сторонний криптопровайдер
      1. Запустите КриптоПро CSP.
      2. Если в поле «Срок действия» указано «Постоянная», то удалите Континент TLS-клиент и Код безопасности CSP и настройте подключение к АИС по инструкции: http://obr55.ru/ais/ais-2/ispdn-tls-connect/
      3. Если у вас нет лицензии КриптоПро CSP, то удалите Континент TLS-клиент и Код Безопасности CSP (при их наличии в списке установленных программ) и перезагрузите компьютер.
      4. Установите и настройте Континент TLS-клиент по инструкции: http://obr55.ru/ais/ais-2/tls-client-convert-ep/.
      • Подключение не защищено, Ваше соединение не защищено или Возникла проблема с сертификатом безопасности этого веб-сайта
        1. Убедитесь, что подключаетесь по одной из следующих ссылок:
            • tls.dou.omskportal.ru (илиhttps://tls.dou.omskportal.ru) — АИС «Комплектование» (для детских садов)
            • tls.eoo.omskportal.ru (илиhttps://tls.eoo.omskportal.ru) — АИС «Зачисление» (для школ)
            • tls.odo.omskportal.ru (илиhttps://tls.odo.omskportal.ru) — АИС «Дополнительное образование»
        2. Нажмите «Продолжить открытие этого веб-сайта» или «Дополнительно» и выберите «Перейти на сайт …» или «Добавить исключение».
      • Этот сайт не может обеспечить безопасное соединение. На сайте используется неподдерживаемый протокол
        1. Проверьте доступность АИС.
        2. В TLS-клиенте выберите: «Настройки» -> «Настройки проксирования» и поставьте (либо наоборот уберите) галочку с пункта «Самотестирование драйвера прозрачного проксирования»
        3. Проверьте доступность АИС
        4. Если предыдущие шаги не помогли, то перейдите к инструкции: Работе АИС препятствует антивирусная программа.
      • Сервер разорвал соединение на этапе аутентификации

      Решение: выполните действия по аналогии с предыдущей ошибкой.

      • Не удалось запустить драйвер прозрачного проксирования. Отключите мониторинг портов 80 или 443 в антивирусе или переключитесь в непрозрачный режим работы в TLS-клиенте

      Решение: в настройках TLS-Клиента уберите галочку «Самотестирование драйвера прозрачного проксирования»:

      • Не удалось установить TCP-соединение

      Решение: выполните действия по аналогии с предыдущей ошибкой.

      • Не совпадает версия протоколов TLS/SSL

      Решение: выполните действия по аналогии с предыдущей ошибкой.

      • Для работы туннеля необходимо задать локальный порт

      Решение: выполните действия по аналогии с предыдущей ошибкой.

      • Работе АИС препятствует антивирусная программа
        Решение: попробуйте выполнить один из следующих шагов:
        1. Отключите в настройках антивируса веб-фильтр (веб-защиту), фаервол и другие подобные модули.
        2. Отключите в настройках антивируса фильтрацию 80 и 443 порта.
        3. Добавьте в список доверенных программ (исключения) файлы из следующей директории: C:Program FilesSecurity CodeContinent TLS Client.
      • Красный треугольник рядом с соединением в TLS-клиенте (только если «Общая инструкция при возникновении проблем подключения к АИС» не помогла)

      Решение: прописать адреса DNS (8.8.8.8 и 8.8.4.4). Подробности в видео:

      • Утилита конвертирования электронной подписи не запускается (выдает одну из ошибок)

      Решение:

    • Скачайте и установите дополнительную библиотеку Microsoft Visual C++ 2015 по ссылке: https://www.microsoft.com/ru-ru/download/details.aspx?id=52685.
    • В окне для скачивания выберите 2 файла:.
    • Поочередно установите каждую библиотеку. В окне «Программа установки Microsoft Visual C++ 2015…» установите галочку «Я принимаю условия лицензии» и нажмите «Установить».
    • После завершения установки повторно запустите файл «Converter.exe».

    Возможно, на сайте используются устаревшие или ненадежные параметры безопасности протокола TLS

    При переходе на какой-либо государственный или служебный портал (например, «ЕИС») пользователь может внезапно столкнуться с ошибкой «Не удается безопасно подключиться к этой странице. Возможно, на сайте используются устаревшие или ненадежные параметры безопасности протокола TLS». Данная проблема имеет довольно распространённый характер, и фиксируется на протяжении нескольких лет у различных категорий пользователей. Давайте разберёмся с сутью данной ошибки, и вариантами её решения.

    Не удаётся безопасно подключиться к этой странице – суть проблемы

    Как известно, безопасность подключения пользователей к сетевым ресурсам обеспечивается за счёт использования SSL/TSL – криптографических протоколов, ответственных за защищённую передачу данных в сети Интернет. Они используют симметричное и ассиметричное шифрование, коды аутентичности сообщений и другие специальные возможности, позволяющие сохранять конфиденциальность вашего подключения, препятствуя расшифровке сессии со стороны третьих лиц.

    Если при подключении к какому-либо сайту браузер определяет, что на ресурсе используются некорректные параметры протокола безопасности SSL/TSL, то пользователь получает указанное выше сообщение, а доступ к сайту может быть заблокирован.

    Довольно часто ситуация с протоколом TLS возникает на браузере IE – популярном инструменте работы со специальными государственными порталами, связанными с различными формами отчётности. Работа с такими порталами требует обязательного наличия браузера Internet Explorer, и именно на нём рассматриваемая проблема возникает особенно часто.

    Причины ошибки «Возможно, на сайте используются устаревшие или ненадежные параметры безопасности протокола TLS» могут быть следующими:

    • Антивирус пользователя блокирует корректный доступ к ресурсу;
    • У пользователя установлена устаревшая версия криптопровайдера «КриптоПро»;
    • Пользователь использует VPN-подключение;
    • В браузере IE используются некорректные настройки;
    • В БИОСе задействована опция «SecureBoot»;
    • Подключению к ресурсу мешает какой-либо вирусный зловред.

    Как исправить дисфункцию: Используются ненадёжные параметры безопасности TLS

    Решение проблемы «Для параметров безопасности протокола TLS не установлены значения по умолчанию, что также могло стать причиной ошибки» может состоять в способах, описанных ниже. Но перед их описанием рекомендую просто перезагрузить ваш ПК – при всей тривиальности данный способ часто оказывается довольно эффективным.

    Если же он не помог, тогда выполните следующее:

    • Временно отключите ваш антивирус. В довольно многих случаях антивирус блокировал доступ к ненадёжным (по его оценкам) сайтам. Временно отключите антивирусную программу, или отключите в настройках антивируса проверку сертификатов (например, «Не проверять защищённые соединения» на антивирусе Касперского);
    • Установите на ваш компьютер самую свежую версию программы «КриптоПро» (в случае предыдущей работы с данной программы). Устаревшая версия продукта может вызывать ошибку отсутствия безопасного подключения к странице;
    • Измените настройки вашего IE. Перейдите в «Свойства браузера», выберите вкладку «Безопасность», далее кликните на «Надежные сайты» (там уже должен быть внесён адрес вашего портала, если нет, тогда внесите). Внизу снимите галочку с опции «включить защищенный режим».

    Затем нажмите на кнопку «Сайты» выше, и снимите галочку с опции «Для всех сайтов этой зоны…». Нажмите на «Ок», и попробуйте перейти на проблемный сайт.
    Удалите куки браузера IE. Запустите браузер, и нажмите на кнопку Alt для отображения меню. Выберите вкладку «Сервис» — «Удалить журнал браузера», поставьте галочку (при отсутствии) на опции «Файлы cookie…», после чего нажмите на «Удалить»;

    Очистите куки в браузере

  • Отключите использование VPN-программ (при наличии таковых);
  • Попробуйте использовать другой браузер для перехода на проблемный ресурс (в случае, если вы не обязаны использовать какой-либо конкретный браузер);
  • Проверьте ваш ПК на наличие вирусов (поможет, к примеру, испытанный «Доктор Веб Кюрейт»);
  • Отключите в БИОСе опцию «Secure Boot». Несмотря на определённую нестандартность данного совета, он помог далеко не одному пользователю избавиться от ошибки «устаревшие или ненадежные параметры TLS».

    Деактивируйте в БИОСе опцию «Secure Boot»

    Заключение

    Причиной ошибки «Возможно, на сайте используются устаревшие или ненадежные параметры безопасности протокола TLS» довольно часто является локальный антивирус ПК, по определённым причинам блокирующий доступ к нужному интернет-порталу. При возникновении проблемной ситуации рекомендуется первым делом отключить ваш антивирус, дабы убедиться, что он не вызывает рассматриваемую проблему. Если же ошибка продолжает повторяться, тогда рекомендую перейти к реализации других советов, описанных ниже, чтобы позволит решить проблему ненадёжных параметров безопасности протокола TSL на вашем ПК.

    Источник


  • Offline

    licen4

     


    #1
    Оставлено
    :

    7 августа 2017 г. 16:04:39(UTC)

    licen4

    Статус: Новичок

    Группы: Участники

    Зарегистрирован: 07.08.2017(UTC)
    Сообщений: 6

    Пытаюсь подключиться к серверу и получаю следующую ошибку «java.net.UnknownServiceException: Unable to find acceptable protocols». Хотя по адресу https://cpca.cryptopro.ru/default.htm из примера соединение устанавливается(правда через раз). Подскажите пожалуйста в чем может быть проблема. Подключение без клиентской аутентификации, протокол TLSv1.


    Вверх


    Вверх
     

    Offline

    Евгений Афанасьев

     


    #2
    Оставлено
    :

    7 августа 2017 г. 18:22:16(UTC)

    Евгений Афанасьев

    Статус: Сотрудник

    Группы: Участники

    Зарегистрирован: 06.12.2008(UTC)
    Сообщений: 3,740
    Российская Федерация
    Откуда: Крипто-Про

    Сказал(а) «Спасибо»: 20 раз
    Поблагодарили: 647 раз в 610 постах

    Как подключаетесь? В ACSPClientApp аналогичные примеры работают?


    Вверх


    Offline

    licen4

     


    #3
    Оставлено
    :

    7 августа 2017 г. 19:19:12(UTC)

    licen4

    Статус: Новичок

    Группы: Участники

    Зарегистрирован: 07.08.2017(UTC)
    Сообщений: 6

    В ACSPClientApp работает только пример подключения TLS без клиентской аутентификации но работает периодически. У меня стоит задача сделать подключение с клиентской аутентификацией но пока не получается даже без нее. Если включить логи ACSP то получаю «Удаленный хост разорвал соединение» сразу после ClientHello


    Вверх


    Offline

    Евгений Афанасьев

     


    #4
    Оставлено
    :

    8 августа 2017 г. 11:33:38(UTC)

    Евгений Афанасьев

    Статус: Сотрудник

    Группы: Участники

    Зарегистрирован: 06.12.2008(UTC)
    Сообщений: 3,740
    Российская Федерация
    Откуда: Крипто-Про

    Сказал(а) «Спасибо»: 20 раз
    Поблагодарили: 647 раз в 610 постах

    В документации к примерах (в архиве) есть инструкция, в ней указано, как включить логирование. Попробуйте его включить и собрать лог tls.


    Вверх


    Offline

    licen4

     


    #5
    Оставлено
    :

    8 августа 2017 г. 11:47:20(UTC)

    licen4

    Статус: Новичок

    Группы: Участники

    Зарегистрирован: 07.08.2017(UTC)
    Сообщений: 6

    Это первое что я сделал когда не получилось подключиться. Вот что получаю

    08-08 12:43:21.172 6359-7060/ru.agima.mobile.docsvision I/JCP: ru.CryptoPro.ssl.ao.r :: %% No cached client session
    08-08 12:43:21.174 6359-7060/ru.agima.mobile.docsvision I/JCP: ru.CryptoPro.JCP.pref.JCPPref.getBoolean :: User Preference Node: /ru/CryptoPro/ssl/util :: disable_client_ri = false
    08-08 12:43:21.174 6359-7060/ru.agima.mobile.docsvision I/JCP: ru.CryptoPro.ssl.f.q :: %% ClientHello, TLSv1; Cipher Suites: [TLS_CIPHER_2012, TLS_CIPHER_2001, SSL3_CK_GVO_KB2]; Compression Methods: 0; Extensions: Extension ext_hash_and_mac_alg_select, ext_hash_and_mac_alg_select: [48, 32, 48, 30, 48, 8, 6, 6, 42, -123, 3, 2, 2, 9, 48, 8, 6, 6, 42, -123, 3, 2, 2, 22, 48, 8, 6, 6, 42, -123, 3, 2, 2, 23], Extension renegotiation_info, renegotiated_connection: <empty>;
    08-08 12:43:21.175 6359-7060/ru.agima.mobile.docsvision D/JCP: ru.CryptoPro.ssl.am.b :: —WRITE—
    08-08 12:43:21.184 6359-7060/ru.agima.mobile.docsvision D/JCP: ru.CryptoPro.ssl.am.a :: Reading and processing packages…
    08-08 12:43:21.185 6359-7060/ru.agima.mobile.docsvision D/JCP: ru.CryptoPro.ssl.am.a :: —READ—
    08-08 12:43:21.245 6359-7060/ru.agima.mobile.docsvision D/JCP: ru.CryptoPro.ssl.am.a :: Thread-15, received EOFException: error
    08-08 12:43:21.245 6359-7060/ru.agima.mobile.docsvision D/JCP: ru.CryptoPro.ssl.am.a :: Thread-15, handling exception: javax.net.ssl.SSLHandshakeException: Remote host closed connection during handshake
    08-08 12:43:21.246 6359-7060/ru.agima.mobile.docsvision W/JCP: ru.CryptoPro.ssl.am.a :: Remote host closed connection during handshake
    08-08 12:43:21.246 6359-7060/ru.agima.mobile.docsvision I/JCP: ru.CryptoPro.ssl.am.a :: Thread-15, SEND TLSv1 ALERT: fatal, description = HANDSHAKE_FAILURE
    08-08 12:43:21.247 6359-7060/ru.agima.mobile.docsvision D/JCP: ru.CryptoPro.ssl.am.b :: —WRITE—
    08-08 12:43:21.249 6359-7060/ru.agima.mobile.docsvision D/JCP: ru.CryptoPro.ssl.am.k :: Thread-15, called closeSocket()
    08-08 12:43:21.250 6359-7060/ru.agima.mobile.docsvision D/JCP: ru.CryptoPro.ssl.am.close :: Thread-15, called close()
    08-08 12:43:21.251 6359-7060/ru.agima.mobile.docsvision W/System.err: javax.net.ssl.SSLHandshakeException: Remote host closed connection during handshake


    Вверх


    Offline

    licen4

     


    #6
    Оставлено
    :

    10 августа 2017 г. 20:01:58(UTC)

    licen4

    Статус: Новичок

    Группы: Участники

    Зарегистрирован: 07.08.2017(UTC)
    Сообщений: 6

    Спасибо за крайне «оперативные» ответы. Разобрался сам. И еще, ни кого не хочу обидеть конечно, но в вашем тестовом приложении которое ACSPClient такой г**но код, не давайте школьникам писать такие серьезные вещи))


    Вверх


    Offline

    Евгений Афанасьев

     


    #7
    Оставлено
    :

    14 августа 2017 г. 17:28:55(UTC)

    Евгений Афанасьев

    Статус: Сотрудник

    Группы: Участники

    Зарегистрирован: 06.12.2008(UTC)
    Сообщений: 3,740
    Российская Федерация
    Откуда: Крипто-Про

    Сказал(а) «Спасибо»: 20 раз
    Поблагодарили: 647 раз в 610 постах

    Будем рады, если укажите конкретные примеры, постараемся их переделать/исправить.


    Вверх


    Offline

    licen4

     


    #8
    Оставлено
    :

    14 августа 2017 г. 17:43:26(UTC)

    licen4

    Статус: Новичок

    Группы: Участники

    Зарегистрирован: 07.08.2017(UTC)
    Сообщений: 6

    Просматривать весь код заново я конечно не буду. Но то что бросается в глаза даже без вникания в код это то что в пакете «interfaces» лежат файлы с префиксом «I», что так же намекает на то что это интерфейсы, но в итоге это абстрактные классы в которых содержится большая часть логики + в этом же пакете лежат обычные классы, но ни одного интерфейса. Опять же говорю что ни кого не хочу обидеть но код не выглядит так как будто его писала крупная компания. И еще вопрос не по теме но все же, «. ГОСТ Р 34.10-2001 DH: clientTLS и serverTLS, пароль: 1» при вводе пароля «1» сертификат не попадает в KeyManager, у меня с моим сертификатом такое обычно в случает если пароль не верный. В вашем приложении тоже не получается его заюзать. Пароль точно «1»?


    Вверх


    Offline

    Евгений Афанасьев

     


    #9
    Оставлено
    :

    14 августа 2017 г. 17:52:42(UTC)

    Евгений Афанасьев

    Статус: Сотрудник

    Группы: Участники

    Зарегистрирован: 06.12.2008(UTC)
    Сообщений: 3,740
    Российская Федерация
    Откуда: Крипто-Про

    Сказал(а) «Спасибо»: 20 раз
    Поблагодарили: 647 раз в 610 постах

    Спасибо, замечания учтем.
    По поводу вопроса на счет пароля: да, пароль 1 для контейнеров clientTLS и serverTLS. Просмотрите содержимое сертификата (есть такой пример в списке), возможно, просто истек срок его действия.


    Вверх


    Offline

    licen4

     


    #10
    Оставлено
    :

    14 августа 2017 г. 18:03:25(UTC)

    licen4

    Статус: Новичок

    Группы: Участники

    Зарегистрирован: 07.08.2017(UTC)
    Сообщений: 6

    Да, скорее всего в этом и ошибка. 2016 год окончание вроде.


    Вверх

    Пользователи, просматривающие эту тему

    Guest

    Быстрый переход
     

    Вы не можете создавать новые темы в этом форуме.

    Вы не можете отвечать в этом форуме.

    Вы не можете удалять Ваши сообщения в этом форуме.

    Вы не можете редактировать Ваши сообщения в этом форуме.

    Вы не можете создавать опросы в этом форуме.

    Вы не можете голосовать в этом форуме.

    Время прочтения
    5 мин

    Просмотры 13K

    Привет, Хабр! Перед нами встала задачи по внедрению продукта компании «Код Безопасности» «Континент TLS VPN». В данной статье мы делимся опытом по внедрению данного продукта

    Введение

    TLS – криптографический протокол, обеспечивающий защищенную передачу данных между узлами в сети интернет. С ним вы можете ознакомиться здесь или здесь.

    Ключевые задачи TLS:

    1. обеспечить конфиденциальность, то есть реализовать защиту от утечек передаваемой информации;
    2. обеспечить обнаружение подмены, то есть реализовать сохранение целостности передаваемой информации;
    3. обеспечить аутентификацию узлов, то есть дать механизм проверки подлинности источника сообщений.

    Данный протокол широко используется в приложениях, работающих с сетью интернет, таких как веб-браузеры, электронная почта, обмен мгновенными сообщениями и IP-телефония (VoIP).

    Задача

    В нашем случае необходимо было обеспечить защищенный с помощью ГОСТ-шифрования доступ к веб-ресурсу.

    Предъявляемые требования:

    • Кластерная конфигурация (для решения требуется высокая отказоустойчивость)
    • Высокая пропускная способность
    • Поддержка различных браузеров (IE, Mozilla, Chrome)
    • Максимальное количество соединений в режиме HTTPS-прокси– 10 000
    • Сертификат ФСБ России на СКЗИ

    Решение

    Ниже представлена схема и описание компонентов.

    Для решения данной задачи был выбран продукт компании «Код Безопасности» «Континент TLS VPN», соответствующий всем вышеперечисленным условиям.

    Стоит отметить, что на момент проектирования это был единственный сертифицированный ПАК, осуществляющий шифрование по ГОСТ с использованием протокола TLS. В дальнейшем ожидается получение сертификата ПАК ViPNet TLS от «ИнфоТеКС».

    Основные элементы системы:

    • СКЗИ «Континент TLS VPN Клиент», версия 1.2.1068
    • Балансировщик нагрузки, Netscaler v12
    • СКЗИ «Континент TLS VPN Сервер», версия 1.2.1.61

    Описание элементов

    СКЗИ «Континент TLS VPN Клиент» — TLS-клиент представляет собой устанавливаемое на компьютере удаленного пользователя программное обеспечение, функционирующее совместно с TLS-сервером. TLS-клиент предназначен для реализации защищенного доступа удаленных пользователей к веб-ресурсам корпоративной сети по каналам связи общих сетей передачи данных.

    NetScaler — это контроллер доставки приложений, обеспечивающий гибкую доставку сервисов для традиционных, контейнерных и микросервисных приложений из центра обработки данных или любого облака. Балансировщик на основе Citrix Netscaler раскидывает сессии HTTPS между кластерами серверов TLS. Ответы от WEB сервера также собирает балансировщик.

    СКЗИ «Континент TLS VPN Сервер» — сервер предназначен для обеспечения защищенного доступа удаленных пользователей к защищаемым ресурсам.

    Порядок настройки

    1. Инициализируем TLS-сервер, производим настройку кластера, создаем запросы на сертификаты для работы TLS-сервера (корневой сертификат УЦ, сертификат сервера, сертификат для удаленного управления сервером, сертификат администратора и CRL).
    2. Первоначальная настройка TLS-серверов, импорт сертификатов.
    3. Проверка подключения к защищаемому ресурсу удаленного клиента с помощью TLS VPN Клиента.

    Инициализация

    Первая сложность возникла при запуске TLS-серверов. Появилось сообщение «No controller found». Совместно со специалистами компании «Код Безопасности» была выявлена довольно нестандартная проблема. Оказалось, ПАК отказался работать в ЦОДе с мониторами фирмы BenQ, а с любыми другими работал без проблем.

    Первоначальная настройка несложная и состоит в основном из определения ip-адреса и шлюза, а также имени устройства. Плюс создание, экспорт/импорт мастер-ключа.

    Заказчик в проекте использовал два сервера TLS. Оба сервера TLS должны работать в состоянии active-active.

    На одном сервере создается мастер-ключ, на другие серверы он импортируется. Мастер-ключ (ключ кластера) предназначен для решения следующих задач:

    • шифрование закрытых ключей серверных сертификатов;
    • организация защищенного соединения между элементами кластера.

    При экспорте мастер-ключа сервер TLS принял только единственную флешку от Transcend 3.0 4Гб. Никакие флешки, даже те, что шли в комплекте от «Кода Безопасности», к сожалению, не подошли.

    Импорт сертификатов

    Далее необходимо подключиться к серверу TLS по веб-морде, определить защищаемый ресурс и установить сертификаты для работы серверов (корневой сертификат УЦ, сертификат сервера, сертификат для удаленного управления сервером, сертификат администратора и CRL). Все эти сертификаты должны быть выданы одним УЦ. Для первого подключения по веб-морде нужно использовать КриптоПро CSP, а не «Код Безопасности CSP. При последующих сменах сертификатов, лучше сначала удалить корневой сертификат УЦ, а после менять другие сертификаты.

    Из-за невозможности сразу сделать боевые сертификаты было принято решение проверить работоспособность кластера TLS серверов на сертификатах, сделанных на тестовом УЦ Криптопро.

    На TLS-серверах есть возможность отключить аутентификацию пользователя. При этом защищенный канал будет создаваться при наличии клиента TLS и установленных сертификатов (корневого, сертификата сервера и CRL), т.е. личного сертификата для работы не требуется.

    Проверка подключения

    Изначально возникли проблемы с подключением по защищенному каналу к защищаемому ресурсу с помощью сертифицированной версии TLS-клиента от «Кода Безопасности». Получилось подключиться к защищаемому ресурсу с использованием TLS-клиента 2.0 от «Кода Безопасности», но данная версия пока находится на этапе сертификации. Проблема заключалась в неправильном редиректе на защищаемом ресурсе, который не проходил, потому что TLS-серверы не совсем корректно отрабатывали данное правило в релизной версии прошивки. Для решения проблемы необходимо было перепрошивать оба сервера TLS и поднимать сделанные бекапы.

    Порядок перепрошивки следующий:

    • сохраняем базу сервера (чтобы не создавать все по новой)
    • заливаем образ на Flash, используя программу flashGUI
    • входим в БИОС, предварительно в настройках ПАК «Соболь» устанавливаем время срабатывания сторожевого таймера, достаточное для внесения изменения настроек в БИОС
    • изменяем порядок загрузки, устанавливаем загрузку с Flash, сохраняем
    • при старте будет сообщение об изменении разделов, соглашаемся
    • в процессе установки выбираем отладочную версию и используемую вами платформу
    • перезагрузка, входим в БИОС, меняем порядок установки, соглашаемся с изменением
    • настраиваем сервер локально
    • подключаемся к серверу
    • загружаем базу

    Для входа в режим отладки на сервере TLS необходимо нажать клавишу F2.
    Для версии 1.2 файл /usr/share/tls/webmgr/templates/websrv/nginx/base
    Убрать из него строчку proxy_redirect и пересчитать контрольные суммы.

    После проделанных операций заработал сертифицированный TLS-клиент от «Кода Безопасности», на работе которого в системе настаивал заказчик. Но вот в чем фокус, он не заработал в браузере Chrome, работа в котором была просто необходима заказчику, можно даже сказать, что все затачивалось под него. Был проведен еще ряд тестирований совместно с поддержкой «Кода Безопасности», и, как результат, заработало все на версии чуть более новой (1.2.1073), чем сертифицированная (1.2.1068).

    Кстати, еще один из подводных камней при настройке любого клиента TLS от «Кода Безопасности» (кроме версии 2.0) – они не работают на виртуальных машинах. При тестировании часто использовались виртуальные машины, это еще немного усложнило процесс диагностики.

    Выводы

    В конце хотелось бы подытожить. Продукт несложный в настройке и разворачивании. Есть еще над чем работать разработчикам, это касается и сервера, и клиента. Но в целом продукт рабочий и работает в кластерной конфигурации. Система на текущий момент работает без сбоев и держит нагрузку. Надеемся, что наши набитые шишки помогут вам быстрее и эффективнее разворачивать «Континент TLS».

    Статью подготовил Илья Платонов.

    Платные услуги для вашего проекта

    • Консалтинг и техническая поддержка

      Запросы в рамках коммерческой поддержки имеют гарантированное время ответа

    • Разработка на заказ

      Предоставляем разработку полностью нашими рабочими ресурсами или участвуем в создании вашего проекта

    • Обучение

      Для быстрого и всестороннего освоения особенностей платформы, чтобы повысить продуктивность вашей команды

    Haulmont

    мы разрабатываем современные корпоративные решения

    • Эксперты в области разработки корпоративного ПО

    • Создатели CUBA Platform

    • Компания основана в 2008

    • 300+

      разработчиков

    • 400+

      проектов

    • Клиенты в

      60+

      странах

    Понравилась статья? Поделить с друзьями:

    Читайте также:

  • Континент tls клиент ошибка crl сертификата сервера не загружен или устарел
  • Контент шире экрана google как исправить
  • Контент временно недоступен ошибка 80 триколор что значит
  • Контейнер ошибки тип 0 имя события livekernelevent отклик нет данных идентификатор cab 0
  • Контейнер ошибки тип 0 имя события appcrash

  • 0 0 голоса
    Рейтинг статьи
    Подписаться
    Уведомить о
    guest

    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии