...
Оглавление | ||
---|---|---|
|
КриптоПро CSP
...
Назначение
Криптопровайдер Криптопровайдер (Cryptography Service Provider, CSP) — независимый программный модуль, позволяющий осуществлять криптографические операции. Криптопровайдер КриптоПро CSP предназначен для:
...
https://www.cryptopro.ru/products/csp
Установка КриптоПро CSP
Архив с программным обеспечением (КриптоПро CSP) можно загрузить c официального сайта www.cryptopro.ru, предварительно зарегистрировавшись на сайте.
Для ОС Astra Linux следует загрузить пакет:
КриптоПро CSP 4.0 для Linux (x64, deb) - пакет для 64 разрядной системы.
Информация |
---|
Пробный период использования КриптоПро CSP составляет 3 месяца, по истечении которых необходимо приобрести полноценную лицензию. |
К моменту написания статьи, была использована сертифицированная версия ПО «КриптоПро» «4.0 R4».
Для примера был проделан следующий алгоритм действий:
1) Загрузка архива с сертифицированной версией ПО «КриптоПро»:
Название полученного файла: «linux-amd64_deb.tgz».
2) Открыть "Терминал Fly" (alt+T)
...
Предупреждение |
---|
|
Установка КриптоПро CSP
...
Архив с программным обеспечением КриптоПро CSP доступен для загрузки на официальном сайте www.cryptopro.ru. Для загрузки требуется регистрация на сайте.
Для ОС Astra Linux следует загружать сертифицированные версии, пакеты "КриптоПро CSP x.x для Linux (x64, deb)" или "КриптоПро CSP x.x для Astra Linux, ЗПС (x64)" где x.x - номер версии.
Информация |
---|
Пробный период использования КриптоПро CSP составляет 3 месяца, по истечении которых необходимо приобрести полноценную лицензию. |
Для написания настоящей статьи были выполнены следующие действия:
- Загрузить архив с сертифицированной версией ПО «КриптоПро». Название полученного файла: «linux-amd64_deb.tgz»;
- Открыть "Терминал Fly" (горячая клавиша Alt+T);
Разархивировать полученный архив в терминале командой:
Command tar -zxf linux-amd64_deb.tgz
...
Перейти в
...
каталог с ПО:
Command cd linux-amd64_deb
...
Установить ПО:
Либо с для работы с графическим пользовательским интерфейсом запустив сценарий install_gui.sh
...
командой:
Command sudo ./install_gui.sh
* Выбрать необходимые модули, библиотеки.
...
В процессе установи выбрать необходимые компоненты:
Либо с для работы без графического пользовательского интерфейса запустив сценарий instal.sh командой:
Command sudo ./install.sh
Описание пакетов КриптоПро
Пакет | Описание |
---|---|
Базовые пакеты: | |
cprocsp-curl | Библиотека libcurl с реализацией шифрования по ГОСТ |
lsb-cprocsp-base | Основной пакет КриптоПро CSP |
lsb-cprocsp-capilite | Интерфейс CAPILite и утилиты |
lsb-cprocsp-kc1 | Провайдер криптографической службы KC1 |
lsb-cprocsp-rdr | Поддержка ридеров и RNG |
Дополнительные пакеты: | |
cprocsp-rdr-gui-gtk | Графический интерфейс для диалоговых операций |
cprocsp-rdr-rutoken | Поддержка карт Рутокен |
cprocsp-rdr-jacarta | Поддержка карт JaCarta |
cprocsp-rdr-pcsc | Компоненты PC/SC для ридеров КриптоПро CSP |
lsb-cprocsp-pkcs11 | Поддержка PKCS11 |
Для просмотра всех
...
установленных пакетов
...
КриптоПро CSP можно использовать команду:
Command |
---|
dpkg -l | grep cprocsp |
Прописывание путей к исполняемым файлам
Для того, чтобы не вводить каждый раз полный путь к утилитам КриптоПро CSP, в терминале FLY следует ввести команду:
Блок кода |
---|
export PATH="$(/bin/ls -d /opt/cprocsp/{s,}bin/*|tr '\n' ':')$PATH" |
Установка дополнительных пакетов с модулем поддержки для токена
Для корректной работы с токеном/смарт-картой обязательно требуется установить:
библиотека libccid, libgost-astra , пакеты pcscd
Блок кода |
---|
sudo apt install libccid pcscd libgost-astra |
Пакеты с модулем поддержки для:
Рутокен: https://www.rutoken.ru/support/download/nix/
Алладин: https://www.aladdin-rd.ru/support/downloads/jacarta
После установки пакетов с модулем поддержки токена следует перезагрузить службу pcscd:
Блок кода |
---|
sudo service pcscd restart |
Предупреждение |
---|
Начиная с версии КриптоПро 4.0 R4 и выше, модули поддержки смарткарт входят в состав пакета. |
Проверка лицензии
Проверить срок истечения лицензии можно командой:
/opt/cprocsp/sbin/amd64/cpconfig -license -view
Установка лицензии
...
Пример вывода команды:
Блок кода | ||
---|---|---|
| ||
ii cprocsp-cptools-gtk-64 5.0.12000-6 amd64 GUI application for various CSP tasks. Build 12000.
ii cprocsp-curl-64 5.0.12000-6 amd64 CryptoPro cURL shared library and application. Build 12000.
ii cprocsp-rdr-cloud-64 5.0.12000-6 amd64 DSS keys support module
ii cprocsp-rdr-cpfkc-64 5.0.12000-6 amd64 FKC support module
ii cprocsp-rdr-cryptoki-64 5.0.12000-6 amd64 Module for PKCS11 keys support. Build 12000.
ii cprocsp-rdr-edoc-64 5.0.12000-6 amd64 Electronic documents support module
ii cprocsp-rdr-emv-64 5.0.12000-6 amd64 EMV/Gemalto support module
ii cprocsp-rdr-gui-gtk-64 5.0.12000-6 amd64 CryptoPro CSP GTK GUI components. Build 12000.
ii cprocsp-rdr-infocrypt-64 5.0.12000-6 amd64 Infocrypt FKC support module
ii cprocsp-rdr-inpaspot-64 5.0.12000-6 amd64 Inpaspot support module
ii cprocsp-rdr-kst-64 5.0.12000-6 amd64 MorphoKST support module
ii cprocsp-rdr-mskey-64 5.0.12000-6 amd64 Mskey support module
ii cprocsp-rdr-novacard-64 5.0.12000-6 amd64 Novacard support module
ii cprocsp-rdr-pcsc-64 5.0.12000-6 amd64 CryptoPro CSP. PC/SC devices support. Build 12000.
ii cprocsp-rdr-rosan-64 5.0.12000-6 amd64 Rosan support module
ii cprocsp-rdr-rutoken-64 5.0.12000-6 amd64 Rutoken support module
ii lsb-cprocsp-base 5.0.12000-6 all CryptoPro CSP directories and scripts. Build 12000.
ii lsb-cprocsp-ca-certs 5.0.12000-6 all CryptoPro CA certificates. Build 12000.
ii lsb-cprocsp-capilite-64 5.0.12000-6 amd64 CryptoPro CSP. CryptoAPI Lite libraries and applications. Build 12000.
ii lsb-cprocsp-import-ca-certs 5.0.12000-6 all Import OS root certificates in CryptoPro CSP. Build 12000.
ii lsb-cprocsp-kc1-64 5.0.12000-6 amd64 CryptoPro CSP KC1. Build 12000.
ii lsb-cprocsp-pkcs11-64 5.0.12000-6 amd64 CryptoPro PKCS11. Build 12000.
ii lsb-cprocsp-rdr-64 5.0.12000-6 amd64 CryptoPro CSP common libraries and utilities. Build 12000. |
Настройка путей к исполняемым файлам
Для того, чтобы не вводить каждый раз полный путь к утилитам КриптоПро CSP, в терминале FLY следует ввести команду:
Command |
---|
export PATH="$(/bin/ls -d /opt/cprocsp/{s,}bin/*|tr '\n' ':')$PATH" |
Подробнее см. Присвоение значений переменным окружения для пользовательских сессий.
Установка дополнительных пакетов для поддержки токенов и смарт-карт
Для корректной работы с токенами и смарт-картами установить:
- дополнительные пакеты из состава ОС:
- libccid;
- libgost-astra;
- pcscd;
- пакеты с модулями поддержки, предоставляемые производителями оборудования:
- для токенов Рутокен: https://www.rutoken.ru/support/download/nix/
- для токенов Аладдин: https://www.aladdin-rd.ru/support/downloads/jacarta
Команда для установки пакетов из состава ОС:
Command |
---|
sudo apt install libccid pcscd libgost-astra |
Пакеты с модулями поддержки доступны по указанным выше ссылкам. Порядок установки модулей, предоставляемых производителями см. в инструкциях производителя, а также см. статьи Аладдин RD JaCarta в AstraLinux и Рутокен в Astra Linux.
Ключ КриптоПРО CSP для работы в режиме замкнутой программной среды Astra Linux SE.
Информация |
---|
Подробнее про режим замкнутой программной среды (ЗПС) и про работу в этом режиме см. Astra Linux: Режим замкнутой программной среды |
...
Ключ для обеспечения работы в режиме ЗПС Astra Linux SE доступен по ссылке: https://cryptopro.ru/sites/default/files/private/csp/cryptopro_pub_key.gpg. Для загрузки ключа требуется регистрация.
Для установки загруженного ключа:
установить пакет astra-digsig-oldkeys:
Command sudo apt install astra-digsig-oldkeys создать каталог /etc/digsig/keys/legacy/cryptopro:
Command sudo mkdir -p /etc/digsig/keys/legacy/cryptopro Далее предполагается, что ключзагружен и помещен в созданный каталог.
выполнить команду:
Command sudo update-initramfs -uk all - перезагрузить компьютер.
Лицензии КриптоПро
Проверка срока истечения лицензии КриптоПро
Проверить срок истечения лицензии КриптоПро можно командой:
Command |
---|
/opt/cprocsp/sbin/amd64/cpconfig -license -view |
Пример вывода команды:
Блок кода |
---|
License validity:
5050010037ELQF5H28KM8E6BA
Expires: 88 day(s)
License type: Demo. |
Установка лицензии КриптоПРо
Для установки лицензии выполнить команду :
Command |
---|
sudo /opt/cprocsp/sbin/amd64/cpconfig -license -set <номер_лицензии> |
Носители и контейнеры
...
Идентификация токена
Для просмотра списка настроенных считывателей можно воспользоваться командой:
Command |
---|
/opt/cprocsp/sbin/amd64/cpconfig -hardware reader -view |
Пример вывода команды:
Блок кода |
---|
Nick name: HDIMAGE
Connect name:
Reader name: HDD key storage
Nick name: CLOUD
Connect name:
Reader name: Cloud Token
Nick name: Aktiv Rutoken lite 00 00
Connect name:
Reader name: Aktiv Rutoken lite 00 00 |
Чтобы узнать модели подключенных токенов ввести команду:
Command |
---|
/opt/cprocsp/bin/amd64/csptest -card -enum -v -v |
После чего система выдаст информацию о подключенных устройствах, например:
Блок кода |
---|
Aktiv Rutoken lite 00 00
Card present, ATR=3B 8B 01 52 75 74 6F 6B 65 6E 6C 69 74 65 C2
Unknown applet
Total: SYS: 0,000 sec USR: 0,010 sec UTC: 0,310 sec
[ErrorCode: 0x00000000] |
Проверить наличие носителей с контейнерами можно с помощью команды:
Command |
---|
sudo /opt/cprocsp/sbin/amd64/cpconfig -license -set <ваш_лицензионный_номер>
Носители и контейнеры
Идентификация токена
...
/opt/cprocsp/bin/amd64/csptest -card -enum -v -v
После чего система выдаст информацию о подключенном устройстве:
...
/opt/cprocsp/bin/amd64/csptest -keyset -verifycontext -enum -unique |
Получить имя носителя в формате FQCN , отображается имя носителя:(Fully Qualified Container Nam):
Command |
---|
/opt/cprocsp/bin/amd64/csptest |
...
-keyset |
...
-enum_cont |
...
-fqcn |
...
-verifyc | iconv -f cp1251 |
В этом случае будет выведен список носителей с контейнерами в следующем форматеследующих форматах:Где
- \\.\HDIMAGE
...
- \<имя_контейнера> - контейнеры на локальных носителях;
- \\.\Aktiv Rutoken ECP 00 00\<имя_носителя> - контейнеры на токенах.
Подробную информацию см. - название носителя (токена).Подробная информация про "Имена контейнеров"
Информация о контейнерах
Для просмотра подробной информации о контейнерах воспользуйтесь командой:
Command |
---|
/opt/cprocsp/bin/amd64/csptestf -keyset -container 'ИМЯ' -info |
Пример работы команды:
Раскрыть |
---|
/opt/cprocsp/bin/amd64/csptestf -keyset -container 'Shuhrat' -info |
Информация | ||
---|---|---|
При наличии кириллических символов в имени ключевого контейнера для дальнейшей работы с таким контейнером необходимо использовать его уникальный идентификатор. Получить уникальные идентификаторы ключевых контейнеров можно командой:
|
Примечание |
---|
Особенности применения PIN-кодов в контейнерах:
|
Примечание |
Следует учесть про PIN-коды в контейнерах: * если само устройство осуществляет аутентификацию (как к примеру
|
Проверка работы контейнера
Для того чтобы проверить работу контейнера (в том числе возможность выполнения разных операций при текущей лицензии), следует выполнить команду:
Command |
---|
/opt/cprocsp/bin/amd64/csptestf -keyset -container ИМЯ -check |
Пример работы команды:check
Раскрыть |
---|
/opt/cprocsp/bin/amd64/csptestf -keyset -container Shuhrat -check CSP (Type:80) v5.0.10001 KC1 Release Ver:5.0.11233 OS:Linux CPU:AMD64 FastCode:READY:AVX. AcquireContext: OK. HCRYPTPROV: 28224051 GetProvParam(PP_NAME): Crypto-Pro GOST R 34.10-2012 KC1 CSP Container name: "Shuhrat" Check header passed. Signature key is available. HCRYPTKEY: 0x1b53883 Exchange key is available. HCRYPTKEY: 0x1b57e23 Symmetric key is not available. UEC key is not available. License: Cert without license Check container passed. Check sign passed. Check verify signature on private key passed. Check verify signature on public key passed. Check import passed (import restricted). Check sign passed. Check verify signature on private key passed. Check verify signature on public key passed. Check import passed. Certificate in container matches AT_KEYEXCHANGE key. Keys in container: signature key exchange key Extensions: OID: 1.2.643.2.2.37.3.9 PrivKey: Not specified - 18.01.2020 07:31:07 (UTC) OID: 1.2.643.2.2.37.3.10 PrivKey: Not specified - 18.01.2020 07:31:12 (UTC) Total: SYS: 0,030 sec USR: 0,140 sec UTC: 2,430 sec [ErrorCode: 0x00000000] |
Удаление контейнера
...
sec UTC: 2,430 sec [ErrorCode: 0x00000000] |
Удаление контейнера
Удалить контейнер можно командой:
Command |
---|
/opt/cprocsp/bin/amd64/csptestf -passwd -cont '\\.\Aktiv Rutoken ECP 00 00\TestCont' -deletek |
Копирование контейнера
Скопировать контейнер из локального хранилища в хранилище токена Рутокен ЕЦП:
Command |
---|
csptestf -keycopy -contsrc '\\.\HDIMAGE\Контейнер_оригинал' -contdest '\\.\Aktiv Rutoken ECP 00 00\Контейнер_копия' |
Смена пароля на контейнер (снятие паролей с контейнера)
Command |
---|
/opt/cprocsp/bin/amd64/csptestf -passwd -cont '\\.\Aktiv Rutoken ECP 00 00\ |
...
TestContainer' |
...
Копирование контейнера
Для примера скопируем контейнер из локального хранилища в хранилище Рутокена ЕЦП:
...
-change <новый_пароль> -passwd <старый_пароль> |
Примечание | ||
---|---|---|
В случае, если контейнеру с ключом не был задан PIN, следует воспользоваться командой:
|
...
|
Менеджер сертификатов
...
КриптоПро в Linux
...
Категории сертификатов
Они Сертификаты делятся на четыре категории:*
- личные сертификаты (
...
- устанавливаются в хранилище umy, где u = User, my - имя хранилища)
...
- . Для таких сертификатов, как правило
...
- , имеется закрытый ключ (и они требуют особой установки, чтобы в хранилище появилась ссылка на этот закрытый ключ). В результате с их использованием можно, например, подписать файл
...
- ;
...
- корневые сертификаты -
...
- краеугольный камень безопасности, так как цепочки доверия строятся от них
...
- . Корневые сертификаты надо добавлять в хранилища осознанно и внимательно (
...
- устанавливаются в uroot, также администратор может поставить их в mroot, где m = Machine, такие сертификаты будут
...
- доступны в режиме read only в root-хранилищах всех пользователей);
...
- промежуточные сертификаты - появляются, когда есть промежуточные УЦ (структура вида "головной УЦ" -> "промежуточный УЦ" -> "пользовательский сертификат"). Прямое доверие к ним не требуется (
...
- устанавливаются в uca, также администратор может поставить их в mca). В это же хранилище
...
- устанавливаются и списки отзыва сертификатов (CRL). Обычно точки получения промежуточных сертификатов и списков отзыва (CRL
...
- ) правильно указаны в пользовательских сертификатах, поэтому они
...
- загружаются автоматически и
...
- устанавливаются в хранилище ucache.
...
- Обычно непосредственная работа с промежуточными сертификатами не требуется;
- сертификаты партнёров по общению, чтобы проверять их подписи и зашифровывать для них сообщения. Ставятся либо в umy (это
...
- не лучшая, но
...
- распространенная практика), либо в uAddressBook;
Установка
Пример установки личного сертификата, выданного УЦ Министерства Обороны Российской Федерации
...
...
language | bash |
---|
Установка
...
всех
...
личных сертификатов со всех контейнеров в uMy :
Command |
---|
сертификатов с Рутокена в uMy :
$ /opt/cprocsp/bin/amd64/csptestf -absorb -certs -autoprov |
Установка определенного сертификата из определенного контейнера в uMy:
Command |
---|
cert -pattern 'rutoken' Установка определенного сертификата с определенного контейнера в uMy: $ /opt/cprocsp/bin/amd64/certmgr -inst -cont '\\.\Aktiv Rutoken ECP 00 00\Ivanov' |
Установка
...
сертификата
...
удостоверяющего
...
центра
...
ГУЦ
...
в mRoot (подробнее см. Корневые и отозванные сертификаты):
Command |
---|
wget mRoot: $ sudo curl https://structurezgt.mil.ru/filesupload/morfsite228/military/files/guc18document_file/GUC_2022.cer -O - | sudo /opt/cprocsp/bin/amd64/certmgr -inst -store mRoot -stdin Установка промежуточного сертификата МО в |
Установка списка отозванных сертификатов (CRL) (список загружается с того же сайта и устанавливается в mca):
Command |
---|
wget http://reestr-pki.ru/cdp/guc2022.crl -O - | sudo mca: $ sudo curl http://structure.mil.ru/download/doc/morf/military/files/CA2018.cer|sudo /opt/cprocsp/bin/amd64/certmgr -inst -store mca -stdin Установка списка отвызвов (CRL), ставим его с того же сайта в mca: $ sudo curl http://structurecertmgr -inst -store mca -stdin -crl |
Информация | ||||
---|---|---|---|---|
| ||||
В опции -pattern >>> 'rutoken' может быть другим в зависимости от подключенного токена. В случае, если требуется установка сертификата УЦ и CRL на рабочую станцию, не имеющую доступа к сети, следует:
Например:
| ||||
Информация | ||||
| ||||
В опции -pattern >>> 'rutoken' может быть другим в зависимости от подключенного токена. В случае, если рабочая станция не имеет доступа к сети, следует stdin заменить на -file /tmp/ca.cer и -file /tmp/ca.
|
Информация | ||||||||
---|---|---|---|---|---|---|---|---|
| ||||||||
1)
|
Просмотр
...
|
Просмотр ранее установленных сертификатов
Просмотра ранее установленных сертификатов можно выполнить командой:
Command |
---|
/opt/cprocsp/bin/amd64/certmgr -list |
Удаление сертификатов из хранилища КриптоПро
Для удаления определенного сертификата из хранилища КриптоПро выполнить команду:
Command |
---|
/opt/cprocsp/bin/amd64/certmgr -delete |
После выполнения команды на экран будет выведен весь список сертификатов и предложение ввести номер удаляемого сертификата.
Для удаления всех сертификатов выполнить команду:
Command |
---|
/opt/cprocsp/bin/amd64/certmgr - |
...
Удаление
Удаление сертификата из хранилища КриптоПро:
certmgr -delete 1 (номер сертификата)
...
del -all |
...
Экспорт сертификатов на другую машину
Закрытые ключи к сертификатам находятся тут: в каталоге /var/opt/cprocsp/keys
.
Поэтому эти ключи переносятся просто: создаем архив и переносим на нужную машину в тот же каталог.
Экспорт сертификата:
Command |
---|
/opt/cprocsp/bin/amd64/certmgr -export -dest cert.cer |
Переносим эти файлы на машину и смотрим, какие контейнеры есть:
Command |
---|
csptest |
...
-keyset |
...
-enum_cont |
...
-verifycontext |
...
-fqcn |
И как обычно, связываем Связываем сертификат и закрытый ключ:
Command |
---|
certmgr |
...
-inst |
...
-file |
...
1.cer |
...
-cont |
...
'\\.\HDIMAGE\container.name' |
Если закрытый ключ и сертификат не подходят друг к другу, будет выведена ошибка:
Блок кода |
---|
Can not install certificate
Public keys in certificate and container are not identical |
Проверка цепочки сертификатов
Для примера: чтобы проверить цепочку сертификатов, можно скопировать персональный сертификат в файл:
Command |
---|
/opt/cprocsp/bin/amd64/cryptcp -copycert -dn 'CN=Имя_вашего_сертификата' -df /temp/сертификат.cer |
Примечание |
---|
Можно указать другое поле сертификата: CN, E, SN, OGRN, SNILS и тд. |
...
Блок кода |
---|
CryptCP 5.0 (c) "КРИПТО-ПРО", 2002-2018. Утилита командной строки для подписи и шифрования файлов. Будет использован следующий сертификат: АРМ Субъект:"АКЦИОНЕРНОЕ ОБЩЕСТВО ""НАУЧНО-ПРОИЗВОДСТВЕННОЕ ОБЪЕДИНЕНИЕ РУССКИЕ БАЗОВЫЕ ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ""", Москва, 77 г. Москва, RU, шоссе Варшавское д. 26, mail@rusbitech.ru Действителен с 02.10.2018 14:31:02 по 02.10.2019 14:41:02 Цепочка сертификатов не проверена для следующего сертификата: Субъект:"АКЦИОНЕРНОЕ ОБЩЕСТВО ""НАУЧНО-ПРОИЗВОДСТВЕННОЕ ОБЪЕДИНЕНИЕ РУССКИЕ БАЗОВЫЕ ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ""", Пустовой, Виктор Иванович, "АКЦИОНЕРНОЕ ОБЩЕСТВО ""НАУЧНО-ПРОИЗВОДСТВЕННОЕ ОБЪЕДИНЕНИЕ РУССКИЕ БАЗОВЫЕ ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ""", Генеральный директор, Москва, 77 г. Москва, RU, шоссе Варшавское д. 26, 5087746137023, 007726604816, 13407634844, mail@rusbitech.ru Действителен с 02.10.2018 14:31:02 по 02.10.2019 14:41:02 Ошибка: Цепочка сертификатов не проверена для следующего сертификата (код ошибки 10000): /dailybuilds/CSPbuild/CSP/samples/CPCrypt/Certs.cpp:396: 0x20000133 Вы хотите использовать этот сертификат (Да[Y], Нет[N], Отмена[C])? С |
...
Блок кода |
---|
$ CP_PRINT_CHAIN_DETAIL=1 /opt/cprocsp/bin/amd64/cryptcp -copycert -dn 'CN=Имя_вашего_сертификата' -df /temp/сертификат.cer ... ----------- Error chain ----------- Chain status:IS_UNTRUSTED_ROOT Revocation reason:unspecified 1. Subject:'E=uc@mil.ru, OGRN=1037700255284, INN=007704252261, C=RU, S=77 г. Москва, L=Москва, STREET=ул.Знаменка д.19, OU=4 центр (удостоверяющий) войсковой части 31659, O=Министерство обороны Российской Федерации, CN=Министерство обороны Российской Федерации' Issuer:'E=dit@minsvyaz.ru, C=RU, S=77 Москва, L=г. Москва, STREET="улица Тверская, дом 7", O=Минкомсвязь России, OGRN=1047702026701, INN=007710474375, CN=Минкомсвязь России' Cert status:IS_UNTRUSTED_ROOT ... |
...
Информация |
---|
CP_PRINT_CHAIN_DETAIL=1 --> включает режим отладки |
В нашем примере , из логов можно сделать вывод, что нам надо установить сертификат УЦ МО с CN=Министерство обороны Российской Федерации:
Command |
---|
/opt/cprocsp/bin/amd64/certmgr |
...
-inst |
...
-store |
...
uRoot |
...
-file |
...
minoboron-root-2018.crt |
Для того, чтобы убедиться в устранении ошибки, можно повторно в режиме отладки запустить команду. При правильно установленной цепочке сертификатов, статус у сертификата будет = CERT_TRUST_NO_ERROR
...
Подписание документа ЭЦП
...
Подпись можно делать документа может быть сделана двумя способами:*
- attached (
...
- присоединенная),
...
- когда результирующий файл - это CMS-сообщение, внутрь которого упакованы данные и
...
- атрибуты (типа подписи). Формат сообщения соответствует международному стандарту, поэтому извлекать данные оттуда можно любыми утилитами, типа cryptcp / csptest / openssl / certutil (на windows)
...
- ;
...
- detached (
...
- отсоединенная),
...
- когда результирующий файл - это CMS-сообщение БЕЗ исходных данных, но с атрибутами (типа подписи). В этом случае для проверки надо "принести" исходный файл. Разумеется он остаётся неизменным и его можно смотреть cat-ом
Примечание |
---|
Про CMS-сообщения, есть хорошая статья на ХабреПодробнее см. Форматы электронной подписи |
Подпись файлов (
...
присоединенная)
Command | ||||||||||
---|---|---|---|---|---|---|---|---|---|---|
| ||||||||||
|
|
|
|
| ||||||
CryptCP 5.0 (c) "КРИПТО-ПРО", 2002-2018.
командной строки для подписи и шифрования файлов.
использован следующий сертификат:
ОБЩЕСТВО ""НАУЧНО-ПРОИЗВОДСТВЕННОЕ ОБЪЕДИНЕНИЕ РУССКИЕ БАЗОВЫЕ
ТЕХНОЛОГИИ""", Москва, 77 г.
RU, шоссе Варшавское д. 26, Действителен с 02.10.2018 14:31:02 по 02.10.2019 14:41:02 Цепочки сертификатов проверены.
'./': raport.pdf...
данных... Подписанное сообщение успешно создано.Подписанное сообщение успешно создано. 0x00000000] |
Подпись файлов (
...
отсоединенная)
Command | ||||||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| ||||||||||||||||||
|
|
|
|
|
|
|
|
| ||||||||||
CryptCP 5.0 (c) "КРИПТО-ПРО", 2002-2018.
командной строки для подписи и шифрования файлов. Будет использован следующий сертификат: Субъект:"АКЦИОНЕРНОЕ ОБЩЕСТВО ""НАУЧНО-ПРОИЗВОДСТВЕННОЕ ОБЪЕДИНЕНИЕ РУССКИЕ БАЗОВЫЕ
ТЕХНОЛОГИИ""", Москва, 77 г.
RU, шоссе Варшавское д. 26, Действителен с 02.10.2018 14:31:02 по 02.10.2019 14:41:02 Цепочки сертификатов проверены.
'./': raport.pdf... Подпись данных... Подписанное сообщение успешно создано.Подписанное сообщение успешно создано. 0x00000000] |
Проверка подписи в файле
...
Проверка присоединенной подписи
Для проверки прикрепленной присоединенной подписи выполнитевыполнить:
Commandcode | ||||||
---|---|---|---|---|---|---|
|
|
| ||||
CryptCP 5.0 (c) "КРИПТО-ПРО", 2002-2018.
командной строки для подписи и шифрования файлов. Найдено сертификатов: 4
сертификатов проверены.
'./':
... Проверка подписи.. . Автор. Автор подписи: "АКЦИОНЕРНОЕ ОБЩЕСТВО ""НАУЧНО-ПРОИЗВОДСТВЕННОЕ ОБЪЕДИНЕНИЕ РУССКИЕ БАЗОВЫЕ
ТЕХНОЛОГИИ""", Москва, 77 г.
RU, шоссе Варшавское д. 26,
с 02.10.2018 14:31:02 по 02.10.2019 14:41:02
с 02.10.2018 14:31:02 по 02.10.2019 14:41:02 ПодписьПодпись проверена.
0x00000000]
|
Способ "естественный"
использовать Использовать ключ -verall - он понимает, указывающий, что надо найти всех подписавших и ищет , в том числе в сообщении:
Command | ||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|
| ||||||||||||
|
|
|
|
|
| |||||||
CryptCP 5.0 (c) "КРИПТО-ПРО", 2002-2018.
командной строки для подписи и шифрования файлов.
'/home/shuhrat/smolensk/': /home/shuhrat/smolensk/raport.pdf... Проверка подписи... АвторАвтор подписи: "АКЦИОНЕРНОЕ ОБЩЕСТВО ""НАУЧНО-ПРОИЗВОДСТВЕННОЕ ОБЪЕДИНЕНИЕ РУССКИЕ БАЗОВЫЕ
ТЕХНОЛОГИИ""", Москва, 77 г.
RU, шоссе Варшавское д. 26,
с 02.10.2018 14:31:02 по 02.10.2019 14:41:02
с 02.10.2018 14:31:02 по 02.10.2019 14:41:02 Цепочки сертификатов проверены.
'./': raport.pdf... Проверка подписи... ПодписьПодпись проверена.
0x00000000] |
Способ "обучающий"
указать Указать в качестве хранилища сертификатов само сообщение (ключ -f):
Commandcode | ||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
|
|
|
|
|
| ||||||||
CryptCP 5.0 (c) "КРИПТО-ПРО", 2002-2018.
командной строки для подписи и шифрования файлов. Будет использован следующий сертификат:
ОБЩЕСТВО ""НАУЧНО-ПРОИЗВОДСТВЕННОЕ ОБЪЕДИНЕНИЕ РУССКИЕ БАЗОВЫЕ
ТЕХНОЛОГИИ""", Москва, 77 г.
RU, шоссе Варшавское д. 26,
с 02.10.2018 14:31:02 по 02.10.2019 14:41:02 Цепочки сертификатов проверены.
'./': raport.pdf...
подписи.. . АвторАвтор подписи: "АКЦИОНЕРНОЕ ОБЩЕСТВО ""НАУЧНО-ПРОИЗВОДСТВЕННОЕ ОБЪЕДИНЕНИЕ РУССКИЕ БАЗОВЫЕ
ТЕХНОЛОГИИ""", Москва, 77 г.
RU, шоссе Варшавское д. 26,
с 02.10.2018 14:31:02 по 02.10.2019 14:41:02 ПодписьПодпись проверена.
0x00000000] |
Извлечение подписанного файла
Чтобы извлечь файл, необходимо указать его имя в конце команды проверки подписи:
Command |
---|
...
cryptcp |
...
-verify |
...
raport.pdf.sig |
...
raport.pdf |
Графический интерфейс КриптоПро CSP v. 5.0 (cptools)
...
В версии КриптоПРО 5 появилась графическая утилита КриптоПро 5 появился графический инструмент для работы с сертификатами - cptools. её Инструмент можно запустить из консоли:
Command |
---|
...
cptools |
либо:
Command |
---|
...
/opt/cprocsp/bin/amd64/cptools |
Удаление КриптоПро CSP
...
Для того, чтобы удалить ПО КриптоПро CSP, в терминале FLY следует ввести команду:
# apt-get remove lsb-cprocsp-base
...
последовательно 3 команды:
Command |
---|
sudo rm -rf /opt/cprocsp |
Отключение сообщений о необходимости перехода на ГОСТ Р 34.10-2012
...
В соответствии с принятым в 2014 году порядком перехода на ГОСТ Р 34.10-2012 до 1 января 2019 года попытка использования ГОСТ Р 34.10-2001 (кроме проверки подписи) на всех выпущенных к настоящему моменту сертифицированных версиях КриптоПро CSP 3.9, 4.0 и КриптоПро JCP 2.0 с 1 января 2019 года вызовет ошибку/предупреждение (в зависимости от продукта и режима работы), которые могут привести к неработоспособности автоматических/автоматизированных систем при использовании ими ключей ГОСТ Р 34.10-2001. В случае если ваша система использует ключи ГОСТ Р 34.10-2001, просим принять во внимание инструкцию.
Для отключения данных предупреждений в КриптоПро CSP, нужно добавить два ключа в конфигурационный файл /etc/opt/cprocsp/config64.ini в существующую секцию Parameters:
Блок кода |
---|
[Parameters] |
...
#Параметрыпровайдера
# Параметры провайдера warning_time_gen_2001=ll:9223372036854775807 |
...
warning_time_sign_2001=ll: |
...
9223372036854775807 |
Примечание |
---|
На данный момент завершается сертификация обновленной версии КриптоПро CSP 4.0 R4. Для Для наиболее безболезненного продолжения работы с ГОСТ Р 34.10-2001 в 2019 году мы рекомендуем обновиться до этой использовать актуальные версии КриптоПро. В более ранних версиях КриптоПро CSP, а также Клиент КриптоПро CSP и Клиент HSM 2.0 присутствуют технические ограничения формирования подписи по ГОСТ Р 34.10-2001 после 1 января 2019 года, о чем выдаются предупреждения в виде соответствующих предупреждающих окон. |
Полезные ссылки
...
КриптоПро: IFCP plugin для входа ЕСИА (Госуслуги)
КриптоПро CADES ЭЦП Browser plug-in
КриптоПро CADES ЭЦП Browser plug-in
Таблица поддерживаемых устройств Крипто-Про CSP
На официальном сайте СКЗИ КриптоПро в таблице указаны носители, продемонстрировавшие работоспособность с соответствующими версиями КриптоПро CSP:
https://www.cryptopro.ru/products/csp/compare
База знаний КриптоПро
https://support.cryptopro.ru/index.php?/Knowledgebase/List
Обсуждение КриптоПро CSP на форуме astralinux
https://forum.astralinux.ru/threads/419/
Chromium+КриптоПРО
Список ГИС и ЭТП использующих cades-bes plugin
ЭЦП в государственных информационных системах и электронно торговых площадках
Перечень аккредитованных удостоверяющих центров
https://e-trust.gosuslugi.ru/CA/Аккредитованные удостоверяющие центры
Диагностический архив для обращения в тех. поддержку
...
Для создания диагностического архива, можно воспользоваться следующей командой:
sudo /opt/cprocsp/bin/amd64/curl http://cryptopro.ru/sites/default/files/products/csp/cprodiag 2>/dev/null|sudo perl
...
В результате должен получится архив в файле cprodiag_день_месяц_год.tar.gz архив, который следует прислать в в техническую поддержку Astra Linux и КриптоПро.