LINUX.ORG.RU
ФорумAdmin

Как я получал российский TLS-сертификат

 , ,


3

4

Услышал, что LE не продлевает сертификаты кому-то из России.

Услышал, что какие-то удостоверяющие центры отозвали сертификаты у кого-то из России.

А мне как раз нужен сертификат для сайта организации (раньше не было никакого). Решил не наступать на зарубежные грабли и получить суверенный бесплатный сертификат от Минцифры.

  1. Домен зарегистрирован на физлицо, это для Минцифры не подходит, нужно перерегистрировать на организацию. В Руцентре это делается через подачу заявления лично в офисе (остальные способы ещё хуже). Подал заявление, рассмотрение до 3 рабочих дней.

  2. Проходит 3 рабочих дня, в личном кабинете домена нет, звонок в поддержку (только по будним дням в рабочее время), ожидание на линии 15 минут, специалист отвечает «рассмотрение до месяца», я проявляю настойчивость и говорю, что в офисе обещали 3 дня, должна быть какая-то причина, и лишь в результате тщательного допроса специалист признался, что в личном кабинете нужно зайти в «Операции → Смена администратора» и там нажать «Принять домен». На главной странице личного кабинета не было ни намёка на то, что появился новый домен для принятия, и я так и не узнал, когда он там появился, через 3 дня или через полчаса.

  3. Для подачи заявления на сертификат нужна справка о принадлежности домена, подписанная УКЭП. Руцентр выдаёт такие справки бесплатно, если у вас подключена платная услуга «Безопасность домена» (я её подключать не собирался, они сами подключили). Заказываю справку, пропускаю при заказе варианты выбора доставки справки, и оказывается, что я заказал «Доставку почтой». Заказываю вторично, выбираю на этот раз электронный вариант, получаю отказ, т. к. уже заказана доставка почтой. Звоню в поддержку, ожидание на линии 10 минут, специалист отвечает, что отменить заказ можно только по заявке в поддержку через сайт. Пишу заявку на сайте, жду день, жду второй, звоню снова, через какое-то время заказ отменяют.

  4. Заново заказываю справку о принадлежности домена, но теперь это платная услуга, потому что «Безопасность домена» как раз за эти 2 дня истекла и продлевать её я не собираюсь. Плачу за справку (сумма меньше), получаю результат через ещё 2 дня. Электронную справку без живой подписи, которая делается автоматически, делают 2 дня.

  5. Справка получена, перехожу к заполнению заявления на Госуслугах на получение OV-сертификата. Первый вопрос: RSA или ГОСТ? Отвечаю, конечно ГОСТ, мы тут в суверенность играем или что, и я ещё давно слышал, что гостовские алгоритмы шифрования включили в OpenSSL. Заполняю конфигурационый файл по инструкции. В процессе пришлось выяснять, какого класса у меня СКЗИ Криптопро (оказалось, что КС1), а также расчехлить виртуалку с Астра-линуксом, чтобы создать ключ по ГОСТу (здесь меня должны были начать терзать смутные сомнения, но не начали).

  6. Для отправки заявления нужно доказать владение доменом путём добавления TXT-записи с подтверждающим кодом. Это означает ожидание от 10 до 30 минут, пока запись дойдёт до московских DNS-серверов, что на общем фоне незначительная потеря. Но для чего тогда нужна справка?

  7. Заявление отправлено в Минцифры, код подтверждён, справка с подписью тоже приложена. Через 10 секунд приходит отказ с формулировкой:

    NCA-315. Подпись документа, подтверждающего владение доменом, не прошла проверку

    Интернет таких слов не знает. Обращаюсь в поддержку Минцифры через Госуслуги же. Из поддержки отвечают на следующий день: оказывается, подписывать справку о принадлежности домена должен не регистратор домена, а организация, на которую оформлен домен. Из-за этого, во-первых, теряет всякий смысл само требование справки (и открывается возможность к более простой и нечестной процедуре получения справки без выполнения пп. 1-2), и во-вторых, теряют смысл действия в пп. 3-4, потому что справку без электронной подписи Руцентр просто даёт скачать с сайта бесплатно.

  8. Подписываю уже имеющуюся справку Руцентра подписью организации, подаю заявление на Госуслуги снова, через 10 секунд отказ не приходит, радуюсь, затем радость постепенно сменяется томительным ожиданием, потому что срок рассмотрения до 3 рабочих дней (в моём случае было 2).

  9. Получаю желанный сертификат, спешу поставить его на сервер и обнаруживаю, что:

    • Из коробки сертификат в nginx не работает, потому что суверенные гостовские алгоритмы, см. п. 5;

    • Рунет пестрит рекламой кастомной сборки nginx от Криптопро, в которую эти алгоритмы встроены, но последнее, что я хочу делать — это ставить на сервер чьи-либо кастомные сборки с регистрацией и кодами активации;

    • Всё же при наличии пакета libengine-gost-openssl, включения gost.so в конфиге OpenSSL и добавления в конфиг сайта

      ssl_protocols TLSv1.2; # Но не 1.3
      ssl_ciphers GOST2012-GOST8912-GOST8912:kGOST:aGOST;
      

      штатный nginx начинает работать.

  10. Но начинает работать в п. 9 только сервер. Клиенты не работают. Точнее, работает один: openssl s_client из командной строки (при условии установки и включения gost.so из п. 9). Никакие десктопные браузеры сайт не открывают. Ни Хром, ни Фаерфокс, ни chromium-gost, ни даже Яндекс-браузер. Не открывают вообще, опции «открой, я доверяю», не предлагается. Для того, чтобы зайти на сайт, нужно расширение Криптопро. Тот факт, что системный OpenSSL работает без Криптопро, браузерам не помогает, потому что все они тащат свои реализации TLS, системной не пользуются. Есть возможность локального проксирования трафика через OpenSSL и хождения на сайт через http://localhost:1234, но это слишком неестественно даже для пользователей Линукса. В прошлом были десктопные браузеры, поддерживающие ГОСТ (Атом, Спутник), но их уже нет. Также ходят слухи о секретной государственной разработке под названием «Браузер Восток», но её ещё нет. Короче говоря, гостовский сертификат был ошибкой.

  11. Возвращаюсь к. 5, заполняю заявку по другой форме на RSA-сертификат, повторяю п. 6, заявление отправлено, сертификат получен вечером того же дня, это успех.

  12. На этом фоне требование поставить суверенные корневые сертификаты кажется сущим пустяком. Единственное, нужно поставить их дважды: в браузер (чтобы открывать сайт без предупреждения от браузера) и в систему (чтобы работало всё остальное). Но в браузер их и так уже все поставили из-за Сбербанка и РЖД, а в систему, ну что ж, сгорел сарай — гори и хата.

Выводы:

  • С Руцентром лучше дела не иметь и регистрировать домены где угодно, только не в нём;

  • Подписывайте сами выданные вам справки о владении доменами (не проверял, работает ли также выдача этих справок самому себе);

  • Гостовские сертификаты вам нужны, только если вы государственная организация с повышенными требованиями к информационной безопасности, в остальных случаях берите RSA-сертификат;

  • Если не делать лишних действий и если очень повезёт, можно справиться за 1 рабочий день!

Перемещено hobbit из talks



Последнее исправление: ringill (всего исправлений: 12)

Подписывайте сами выданные вам справки о владении доменами (не проверял, работает ли также выдача этих справок самому себе);

Эм, почему «выданные»? Ты сам пишешь справку и подписываешь. Суть тут в том, что организация подтверждает «да, это мой домен, разрешаю выдать к нему сертификат с моими реквизитами». Это чтобы ты не подписал свой сайт реквизитами какой-нить фирмы, которая будет об этом и не в курсе.

Справка от регистратора и whois-база теоретически тоже это подтверждает, но видимо считается надёжнее получить подтверждение непосредственно от организации, которую подписывают, чем от третьих лиц.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 1)
Ответ на: комментарий от firkax

Госуслуги говорят иное:

Какие документы подтверждают право владения и управления доменом

  • Свидетельство о регистрации доменного имени — выдаётся регистратором доменов
  • Договор о передаче права владения или управления доменом с приложением свидетельства о регистрации доменного имени
  • Письмо о передаче права управления доменом с приложением свидетельства о регистрации доменного имени
ringill
() автор топика
Ответ на: комментарий от ringill

Возможно тут о том что регистратор знает как её оформить правильно.

Ну или не знаю тогда, ладно.

Если действительно нужна справка, выданная именно регистратором, то пункт 1 всё-таки нужен, ведь иначе он выдаст справку на физлицо.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 1)
Ответ на: комментарий от firkax

Если организация сама подписывает справку, то она может справку и придумать, творчески трактуя понятие владения доменом. Но я не пробовал, у нас законопослушная организация. Так что не сожалею о пп. 1-2. (Но сожалею о том, что выбрал Руцентр изначально.)

ringill
() автор топика
Ответ на: комментарий от ringill

Ты смотришь на ситуацию только с одной стороны, а их две. Первая (которая всем очевидна) - чтобы ты не смог получить сертификат на чужой домен и потом кого-то митмить - для этого есть проверка с TXT-записью (хотя она и не достаточно надёжная по-моему). Вторая - чтобы ты не смог получить сертификат на свой собственный домен, но с указанным не твоим юрлицом, и потом тоже кого-то обманывать (ну там будет домен sberbank.freesite.ws и на нём OV сертификат сбербанка - кто-то поверит в итоге). Справка она скорее всего для второго. Если организация хочет подарить свой именной сертификат какому-то левому домену - её дело, может и выписать справку.

Впрочем, я бы на их месте ещё нужный публичный ключ сертификата требовал подписывать УКЭП.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 3)
Ответ на: комментарий от firkax

Вторая - чтобы ты не смог получить сертификат на свой собственный домен, но с указанным не твоим юрлицом

Звучит разумно.

Справка она скорее всего для второго

Нуу не уверен, что вариант «подписать справку у регистратора», на который я изначально рассчитывал, равносилен варианту «подписать справку у Сбербанка». Хотя не исключено, что я опять смотрю не с той стороны.

Впрочем, я бы на их месте ещё нужный публичный ключ сертификата требовал подписывать УКЭП.

А это как раз есть, файл .csr в заявке подписывается ключом организации, в этой части недопонимания не возникло.

ringill
() автор топика
Ответ на: комментарий от maxcom

Спасибо, но думаю, что данный текст не статья, т. к. от первого лица и с большой долей выражения частного мнения. Пусть остаётся на форуме.

ringill
() автор топика
Ответ на: комментарий от superuser

… и пользователи останутся в недоумении, о каком эпизоде идёт речь — когда Виктор Сухоруков прилетает в JFK или когда Дарья Юргенс улетает из О’Хары.

ringill
() автор топика

Домен зарегистрирован на физлицо

Тому же GS/LE пофиг, юрлицо, физлицо, главное, чтобы не в SDN.

Dimez ★★★★★
()
Последнее исправление: Dimez (всего исправлений: 1)

Но в браузер их и так уже все поставили из-за Сбербанка и РЖД

Кстати, пользуясь случаем, хочу спросить у всех: почему у меня на двух компах (linux и windows) Сбербанк и РЖД открываются без корневого сертификата в режиме «да доверяю я им», а у тёщи - нет? У всех firefox одной версии.

Shadow ★★★★★
()
Ответ на: комментарий от Shadow

Разрешаю посмотреть на сертификат сайта там где открывается и там где не открывается, а потом на список установленных в браузере доверенных сертификатов

cobold ★★★★★
()
Ответ на: комментарий от Shadow

В том-то и дело, что не установлены. У тёщи ругается на HSTS, у меня - нет.

Посмотри заголовки, может они убрали HSTS, а у тебя кеш.

maxcom ★★★★★
()
Ответ на: комментарий от ringill

Но сожалею о том, что выбрал Руцентр изначально

Когда-то были нормальными, но это было давно и неправда, а за последние годы скатились в полное УГ.

anc ★★★★★
()
Ответ на: комментарий от anonymous_sama

А теперь получи какой-нибудь EV/OV и повтори то же самое. Ну и во-вторых, здесь скорее проблемы в том, что нет внятной инструкции что делать, и все приходится узнавать методом тыка. И в-третьих, ТС сам дурак когда связался с алгоритмами ГОСТ. Входить в эту историю имеет смысл только если работать с госами и такие требования, во всех остальных случаях это бессмысленно.

Сфера криптографии весьма чувствительна и болезненна, при ПРАВИЛЬНОМ подходе порождает огромное количество проблем и неудобств, а все решения это компромисы понижающие уровень доверия с пафосной рожей и заодно не дающие никому левому доить эту корову, а также предоставляющие возможность кому надо делать все что он сочтет нужным.

no-dashi-v2 ★★★★
()

ТС перемудрил

DV сертификат (RSA, на 90 дней как LE) выдается физ.лицу и прочим за 1 день, не выходя из дома. Проблема что этo делается вручную и для классического (ленивого) админа без certbot обречено на муки.

futurama ★★★★★
()
Ответ на: комментарий от ringill

Тогда мда. ну и вангую - процедуру усложнят и будет занимать 100500 дней. Все справки (а у меня обстоятельства, по которым приходится получать несколько справок регулярно), которые получали 5-10 лет назад относительно «просто», сейчас получаются через полную ж. Всё в России идёт к полному клиническому маразму.

vtVitus ★★★★★
()
Ответ на: комментарий от ringill

1 год.

Начиная с марта этого года, браузеры должны отвергать такие сертификаты. Теперича, срок действия сертификатов, принимаемых браузерами ограничили до 200 дней, в следующем году будет 100 дней, а с 2029 года - 47 дней.
Удачи тебе укладываться в сроки с нашей бюрократией!

Khnazile ★★★★★
()
Ответ на: комментарий от Khnazile

Обновил Хромиум до версии 153 (вышла 8 сентября), всё хорошо, сертификат принимается.

ringill
() автор топика
Ответ на: комментарий от Khnazile

А, т. е. через 200 дней перестанет приниматься? Ну не знаю, будем делать «Confirm Security Exception». Не вижу смысла играть в эти игры чаще раза в год. (На HTTPS у нас по сути внутренняя служба организации, внешний сайт у нас HTTP со статическим контентом, и мы не комплексуем.)

А организации, у которых HTTPS для внешних пользователей, пойдут по одному из трёх путей:

  • Дождутся, пока Минцифры предоставит возможность автообновления;
  • Будут пользоваться зарубежными сертификатами;
  • Призовут пользователей поставить Яндекс-браузер, или будущий браузер Восток, или ещё что-то подобное суверенное.
ringill
() автор топика
Ответ на: комментарий от th3m3

Инструкция https://www.gosuslugi.ru/landing/tls

В каком месте бюрократия?

Через openssl ты создаёшь сертификат и через госуслуги отправляешь его на подпись.

Фактическое управление можно подтвердить, разместив на домене, на который нужно получить сертификат безопасности:

    файл в формате txt
    DNS-запись в формате txt — она содержит текстовую информацию для источников за пределами домена

Плохо что приходится вручную выполнять работу certbot

Думаю сделают свой аналог certbot или имеющийся адаптируют

futurama ★★★★★
()
Ответ на: комментарий от ringill

внутренняя служба организации

А зачем тогда внешние CA вообще нужны? Добавляешь на рабочие места сотрудников свой CA и выпускаешь сертификаты сам. Главное только обеспечить безопасность железки которая этот CA держит.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 1)
Ответ на: комментарий от futurama

Нормальные люди certbot не используют. Существуют же и нормальные le-клиенты, например acme-tiny.

Но тут это не прокатит, давать какому-то скрипту полный доступ к госуслугам наверно не захочется никому, а отдельного апи с отдельным доступом там походу нет. Но хотя бы деплой этих txt-проверок в один клик можно и автоматизировать.

firkax ★★★★★
()
Ответ на: комментарий от MirandaUser2

Сейчас мешает то, что это не требуется, т. к. проблема решена иначе, а в будущем — посмотрим, всякое возможно.

ringill
() автор топика
Ответ на: комментарий от futurama

Мне ещё вот это доставило:
«Сертификат OV нужно отозвать:
если закрытый ключ был скомпрометирован или изменён
сменился владелец домена
владелец домена прекратил работу
Чтобы отозвать сертификат, заполните заявление на Госуслугах. Срок исполнения — 3 рабочих дня»
от так попадёт на предновогодние и ждите оставшихся рабочих дней…

anc ★★★★★
()
Ответ на: комментарий от ringill

Кроме dillo я попробовал ещё netsurf, у него в ldd светится openssl. Но, он уже не заработал.

imul ★★★★★
()
Ответ на: комментарий от vtVitus

Все справки (а у меня обстоятельства, по которым приходится получать несколько справок регулярно), которые получали 5-10 лет назад относительно «просто», сейчас получаются через полную ж.

Тоже была подобная фигня, то что лет 10 назад было легко и незаметно стало очень даже заметно.

anc ★★★★★
()

В процессе пришлось выяснять, какого класса у меня СКЗИ Криптопро

А что, не имея Криптопро по конской цене, невозможно получить отечественный сертификат?

Xintrea ★★★★★
()
Ответ на: комментарий от Khnazile

Начиная с марта этого года, браузеры должны отвергать такие сертификаты. Теперича, срок действия сертификатов, принимаемых браузерами ограничили до 200 дней, в следующем году будет 100 дней, а с 2029 года - 47 дней.

Это не может быть правдой.

Для сертификатов, добавленных вручную, браузеры никаких особых ограничений не ставят. Хоть на 99 лет выпускай. На год точно можно выпускать.

То, о чём ты пишешь, это требования к публичным CA. Если какой-то CA их не будет соблюдать, браузеры выкинут его из списка доверенных.

vbr ★★★★★
()
Последнее исправление: vbr (всего исправлений: 2)
Ответ на: комментарий от vbr

Почему? Раньше ты мог сделать собственный CA и выпустить сам себе сертификат с каким-нибудь безумно большим сроком действия, скажем 999 лет. Но уже давно такое не прокатывает. Не вижу причин, по которым браузеры не смогут зажать сторонние CA так же сильно, как встроенные.

Khnazile ★★★★★
()
Ответ на: комментарий от Khnazile

Браузеры могут сделать что угодно, но если ты утверждаешь, что они будут так сильно зажимать срок действия, то лучше приводить ссылку.

vbr ★★★★★
()
Ответ на: комментарий от Xintrea

Мы вроде бы один и тот же пост читаем, открой две документашки в PDF оттуда, в ГОСТовом есть упоминание СКЗИ, в RSA - нет.

Dimez ★★★★★
()
Последнее исправление: Dimez (всего исправлений: 1)
Ответ на: комментарий от vbr

Нет, это именно новое правило валидации сайтовых сертификатов, с CA оно никак не связано. Я раньше выпускал своим CA сертификаты с большим сроком, с каких-то пор это перестало работать, если срок больше 390 дней (или сколько там) - браузер считает сертификат невалидным (не просроченным спустя лимит, а именно сразу невалидным). Пришлось городить ежегодный перевыпуск. Вроде бы ты всё ещё можешь нажать в браузере кнопку «доверять этому плохому сертификату», но это то же самое как если бы он был с не тем доменом, просроченный или самоподписанный.

И вот этот срок, который сейчас чуть больше года, вредители-авторы браузеров хотят уменьшать скоро. Про то что «с марта этого года 200 дней» - не подтверждаю, выданные на год до сих пор у всех работают. Но то что скоро снизят - не сомневаюсь.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 2)
  • Markdown
Пустая строка (два раза Enter) начинает новый абзац. Знак '>' в начале абзаца выделяет абзац курсивом цитирования.
Внимание: прочитайте описание разметки Markdown.
Используйте Ctrl-Enter для размещения комментария