Информация компаниям в рф которые столкнулись с трудностями в работе vpn

Информация компаниям в рф которые столкнулись с трудностями в работе vpn Электронная цифровая подпись
## Хромиев ГОСТ: применение и аналоги
![Image](https://securitymedia.org/upload/resize_cache/iblock/d20/847_360_2/862vkwlqau4l7gmca0nkdfmapscu93ps.png)
Большинство из нас привыкли пользоваться популярными браузерами в качестве основных. Такими как Safari, Opera, Google Chrome и так далее. Но они не поддерживают криптографические российские алгоритмы, а значит некорректно работают и могут выдавать ошибки при работе с государственными порталами и другими государственными организациями, где установлены определенные стандарты безопасности при передаче информации. Именно поэтому появилась специальная сборка браузера Chromium – Chromium Gost.
## Как это работает
Браузер Chromium Gost - русская версия популярного браузера Chromium, с открытым исходным кодом, которая поддерживает криптографические алгоритмы, разрешенные для использования в Российской Федерации (ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012). В России существует всего четыре направления ГОСТов. Это цифровая подпись(ГОСТ 34.10-2018), хеш-функция (ГОСТ 34.11-2018), блочные шифры (ГОСТ 34.12-2018) и режимы работы шифров (ГОСТ 34.13-2018).
С помощью браузера можно работать с электронной подписью и государственными порталами, например, Госуслугами. Но для этого в Chromium Gost необходимо будет установить специальные плагины. Он помогает посещать российские сайты, где используется нестандартное ГОСТ-шифрование. Кроме того, он устраняет возможные ошибки подписания документов ЕИС и на разных электронных площадках.
## Преимущества
- Обеспечивает безопасность данных при передаче по открытым каналам связи
- Поддерживает криптографические алгоритмы ГОСТ
- Работает через stunnel-msspi
- Корректная работа с государственными порталами и организациями
## Аналоги и альтернативы
Помимо Chromium Gost, есть и другие браузеры, которые могут работать с криптографическими алгоритмами ГОСТ. Некоторые из них:
1. **Firefox GOST** - версия браузера Firefox, поддерживающая ГОСТ алгоритмы
2. **Yandex Browser** - российский браузер, который также имеет поддержку ГОСТ
3. **Opera** - некоторые версии браузера Opera поддерживают криптографические алгоритмы ГОСТ
Выбор браузера зависит от ваших предпочтений и потребностей, но важно помнить об обеспечении безопасности данных при работе с государственными информационными системами.
## Сайт и ГОСТ алгоритмы
Сайт ответит предложением работать на ГОСТ алгоритмах, если этот сайт поддерживает работу по ГОСТ. Так как BoringSSL не поддерживает ГОСТ, оно установлено не будет и сайт выдаст сообщение об ошибке. После чего произойдет переход в режим работы интерфейса msspi.
И, если все завершится успешно, то браузер запомнит ресурс, как поддерживающий алгоритмы ГОСТ. В результате все следующие соединения с ним будут также использовать интерфейс msspi по умолчанию.
То есть Chromium Gost автоматически устанавливает повторное соединение через интерфейс msspi.
## Криптопровайдеры
Чтобы работать с ГОСТ-алгоритмами необходим криптопровайдер. Криптопровайдеры – это программы или аппаратные устройства, которые обеспечивают криптографические операции, такие как шифрование, дешифрование, генерация ключей и т.д. Они важны для поддержания безопасности данных.
В России наиболее распространены криптопровайдеры КриптоПро CSP и VIPNet CSP. Оба поддерживают ГОСТ-криптографию.
Руководитель группы защиты инфраструктурных IT компании Газинформсервис
Самый популярный криптопровайдер, реализующий российскую криптографию это КриптоПро от разработчиков Chromium gost. Его можно встретить в 90% случаев.
В свободном программном обеспечении часто используют библиотеку openssl, где тоже есть пакет с поддержкой ГОСТ. Набирает популярность и Vipnet CSP. Однако при выборе следует исходить из требований к системе – наличие сертификатов, поддержка нужной длины ключа и т.п.
Основное отличие между различными криптопровайдерами заключается в том, какие криптографические алгоритмы и протоколы они поддерживают, а также в том, насколько они безопасны и удобны в использовании.
Некоторые криптопровайдеры могут быть интегрированы с определенными операционными системами или приложениями, в то время как другие могут требовать специального программного обеспечения для работы.
## Аналоги Chromium Gost
Помимо альтернативных вариантов, если вам нужен ГОСТ в браузере, то можно предварительно установить нужный криптопровайдер в свою операционную систему и работать с нужными ресурсами без дополнительных проблем.
Основные альтернативы Chromium Gost:
- Яндекс.Браузер
- Другие браузеры с поддержкой ГОСТ
Важно отметить, что выбор определенного браузера зависит от конкретных требований к безопасности и удобству использования.
## Выводы
Пользователи отмечают, что при использовании Яндекс.Браузер и других браузеров с поддержкой ГОСТ возникают ошибки с ЭЦП и посещением некоторых государственных порталов.
Поэтому, на сегодняшний день, по отзывам о работе с другими ГОСТ-браузерами, можно сказать, что равноценной альтернативы Chromium Gost пока что не существует.
Учитывая ситуацию последнего года и усиленное внимание к кибербезопасности государственных информационных систем, можно предположить, что браузеры, поддерживающие криптографические алгоритмы и разрешенные для использования в РФ, будет все более и более востребованы.
Cамоподписанный сертификат используется для динамических тестовых окружений или при использовании внешнего балансировщика, терминирующего SSL-трафик.
Самоподписанный сертификат SSL не обеспечивает надёжную защиту данных от злоумышленников. Рекомендуется использовать коммерческие SSL-сертификаты от доверенных центров сертификации, таких как Comodo, Symantec, Thawte и т. д.
Чтобы создать сертификат с атрибутом SAN, выполните следующие действия:
- Для инициирования процедуры заказа сертификата в кластере kubernetes должны быть объявлены ресурсы центров сертификации (CA), которые используются для подписи CSR (запросов на выпуск сертификата). В зависимости от требуемой области видимости вы можете объявить нужный ресурс: - Secret с сертификатом должен быть создан в том же namespace, в котором работает или будет установлено целевое приложение, для которого выпускается сертификат. - Для приложения ELMA365 стандартный namespace: elma365. - Для встроенных баз данных стандартный namespace: elma365-dbs.
## Подготовка secret с сертификатом для работы по HTTPS
Вы можете создать secret с сертификатом для работы по HTTPS одним из вариантов:
### Установка через интернет
Для создания secret с сертификатом для работы по HTTPS вы можете приобрести сертификат, выпущенный одним из доверенных удостоверяющих центров, или использовать уже имеющийся.
В namespace с целевым приложением создайте secret типа с наименованием elma365-onpremise-tls, выполнив команду:
### Способ 2. Использовать сертификат Let’s Encrypt
Подробнее о выпуске сертификата читайте в статье Создание сертификата Let’s Encrypt.
## Установка без доступа в интернет
Вы можете использовать уже имеющийся сертификат, выпущенный локальным удостоверяющим центром, или создать самоподписанный сертификат с помощью OpenSSL. Подробнее об этом читайте в статье Создание самоподписанных сертификатов TLS/SSL с помощью OpenSSL.
Настройка поддержки доверия пользовательскому сертификату CA, выпущенному локальным удостоверяющим центром
В namespace, в котором установлено приложение ELMA365, создайте ConfigMap из файла сертификата CA с наименованием elma365-onpremise-ca, выполнив команду:
### Способ 2. Использовать самоподписанный сертификат Cert-manager
Подробнее о выпуске сертификата читайте в статье Создание самоподписанных сертификатов TLS/SSL с помощью Cert-manager.
### Сертификаты
| Изображение | Описание | Статус |
| ----------- | -------- | ------ |
| ELMA365 | | |
ELMA365 редакции Standard можно установить в закрытый контур без доступа в интернет. Вариант установки Kubernetes-in-Docker (KinD) наиболее прост и позволяет запускать локальный кластер Kubernetes с использованием узла Docker контейнера в закрытом контуре без доступа в интернет.
Установка состоит пяти этапов:
![](https://elma365.com/ru/help/platform/install-kind-offline-1.png)
## Подготовка инфраструктуры
Под инфраструктурой понимаются необходимые для работы приложения ELMA365 On-Premises компоненты.
Содержание
  1. ELMA365 On-Premises: Руководство по установке
  2. Компоненты, необходимые для работы приложения ELMA365 On-Premises:
  3. Загрузка файлов для офлайн-версии
  4. Установка Docker на компьютер в закрытый контур
  5. Заполнение конфигурационного файла
  6. Запуск скрипта установки ELMA365 Standard
Читайте также:  ЭЦП для арбитражных управляющих в Санкт-Петербурге - Электронная подпись для ЕФРСБ

ELMA365 On-Premises: Руководство по установке

Предполагается, что зависимые компоненты должны быть развёрнуты заказчиком самостоятельно. Все работы по организации отказоустойчивой локальной архитектуры, настройке отказоустойчивости зависимых компонентов также остаются на стороне заказчика.

Компоненты, необходимые для работы приложения ELMA365 On-Premises:

Встроенные компоненты хранения данных подходят для ознакомительных целей и в особых случаях для организации стендов тестирования и разработки. Если в дополнительных параметрах установки не заданы параметры подключения к внешним базам данных и S3-хранилищу, автоматически будут использованы встроенные компоненты хранения данных (PostgreSQL, MongoDB, RabbitMQ, Redis, S3 MinIO).

В рамках текущей статьи база данных PostgreSQL и объектное хранилище S3 будут внешними. База данных PostgreSQL развернута по статье PostgreSQL, объектное S3-хранилище развернуто по статье MinIO S3. Для подключения к PostgreSQL и MinIO S3 используются стандартные строки подключения и пароли.

Загрузка файлов для офлайн-версии

Загрузочный скрипт создаст каталог с наименованием elma365-X.Y.Z в каталоге, откуда он был запущен, и загрузит в него необходимые файлы.

По окончании загрузки файлов для офлайн-версии загрузочный скрипт выведет информацию о том, в какую директорию были загружены файлы, и предложит скопировать их на компьютер в закрытый контур.

Пример выполнения загрузочного скрипта:

Информация компаниям в рф которые столкнулись с трудностями в работе vpn

Установка Docker на компьютер в закрытый контур

Установите Docker для вашей операционной системы на локальный компьютер в закрытый контур.

Обратите внимание, KinD не поддерживает создание Kubernetes-кластера с Cgroups v2. Подробнее о возможных ошибках читайте в документации.

Заполнение конфигурационного файла

При первом запуске скрипт установки создаст файл конфигурации с наименованием config-elma365.txt в каталоге, откуда он был запущен.

Для создания нового стартового (default) файла конфигурации переименуйте существующий файл конфигурации config-elma365.txt и запустите скрипт установки с ключом –new-config.

Заполнение основных параметров в конфигурационном файле config-elma365.txt может выглядеть следующим образом:

Информация компаниям в рф которые столкнулись с трудностями в работе vpn

Встроенные компоненты хранения данных подходят для ознакомительных целей и в особых случаях для организации стендов тестирования и разработки. Если в дополнительных параметрах установки не заданы параметры подключения к внешним базам данных и S3 хранилищу, то автоматически будут использованы встроенные компоненты хранения данных (PostgreSQL, MongoDB, RabbitMQ, Redis, S3 MinIO).

Для подключения к внешней базе данных PostgreSQL расскоментируйте и заполните параметр ELMA365_DB_PSQL (укажите строку подключения, полученную на шаге 6 статьи PostgreSQL). Например:

Информация компаниям в рф которые столкнулись с трудностями в работе vpn

Расскоментируйте и задайте для подключения к S3-хранилищу:

Информация компаниям в рф которые столкнулись с трудностями в работе vpn

Укажите адрес приватного репозитория Docker-образов в параметре ELMA365_PRIVATE_REGISTRY_URL:

Информация компаниям в рф которые столкнулись с трудностями в работе vpn

В случае отсутствия собственного приватного репозитория, можно использовать локальный приватный репозитории. Для этого раскомментируйте параметр ELMA365_LOCAL_PRIVATE_REGISTRY_ENABLE и установите значение true.

Если используется локальный приватный репозиторий и если Docker установлен через Snap, в файле конфигурации необходимо раскомментировать и изменить пути до папок/каталогов для параметров:ELMA365_INSTALL_DIR, ELMA365_BACKUP_DIRELMA365_LOCAL_PRIVATE_REGISTRY_DIR

Подробнее о параметрах конфигурационного файла config-elma365.txt читайте в статье «Изменение параметров ELMA365 Standard».

Запуск скрипта установки ELMA365 Standard

После запуска скрипт установки разместит необходимые образы в репозитории Docker-образов. Далее будет производиться установка приложения ELMA365 Standard, время установки занимает 10-15 минут.

В системе должен быть задан маршрут по умолчанию.

По окончании установки в скрипте отобразится сообщение об успешной установке приложения ELMA365 Standard.

Информация компаниям в рф которые столкнулись с трудностями в работе vpn

В представленном примере используется следующий адрес страницы входа в приложение ELMA365 Standard: http://192.168.1.103

Информация компаниям в рф которые столкнулись с трудностями в работе vpn

В приведённом примере используются:

Откроется окно активации системы ELMA365.

Заполненная форма активации может выглядеть следующим образом:

Информация компаниям в рф которые столкнулись с трудностями в работе vpn

После этого откроется окно приложения ELMA365.

Информация компаниям в рф которые столкнулись с трудностями в работе vpn

Офлайн-установка приложения ELMA365 редакции Standard успешно закончена.

Сохраните файл config-elma365.txt для последующих обновлений.

rBDimitry #1 Оставлено : 28 февраля 2023 г. 12:31:14(UTC)

derkderk #2 Оставлено : 26 мая 2023 г. 17:30:54(UTC)

Группы: Участники Зарегистрирован: 26.05.2023(UTC)Сообщений: 3Имеем такую же проблему. Удалось ли ее решить?

ddrsdram #3 Оставлено : 8 августа 2023 г. 15:36:21(UTC)

Группы: Участники Зарегистрирован: 28.04.2022(UTC)Сообщений: 1Откуда: БЕЛОВОУ меня была та же ошибкаустановил значение ноль, ошибка пока ушла. Я строил туннель с ГИС ЖКХverify = 0

Пользователи, просматривающие эту тему

Вы не можете создавать новые темы в этом форуме. Вы не можете отвечать в этом форуме. Вы не можете удалять Ваши сообщения в этом форуме. Вы не можете редактировать Ваши сообщения в этом форуме. Вы не можете создавать опросы в этом форуме. Вы не можете голосовать в этом форуме.

Ну вот и белые списки подъехали.

а где же требование ключей для расшифровки трафика? как без них понять, что компания использует vpn строго по назначению?

Всего голосов 33: ↑33 и ↓0

Когда список целей известен, гаечки подкрутить будет немного легче

так затребуешь сразу – а они возьмут и не придут

Всего голосов 13: ↑13 и ↓0

И + ещё можно и людей убедить, что это для их же блага якобы

"данные о ней в течение месяца всё равно должно подтвердить профильное ведомство" – а на основании чего подтвердить? Типа чиновник придет на работу с утра, поковыряет в носу, попьет чайку и напишет – "ОТКАЗАТЬ" красным карандашом?

И что дальше делать?

Всего голосов 13: ↑12 и ↓1

Вообще, конечно, да, от этой формулировки про "профильные ведомства" концентрированным совком повеяло.

С какого перепугу вообще у компании должно быть "профильное ведомство", для начала? Такого понятия нигде нет, его как определять – по основному ОКВЭДу, по основному доходу, по внутреннему самоощущению? Ну даже ОК, определили – а где посмотреть список распределения ОКВЭДов между ведомствами? Если контора, скажем, недвижку в аренду сдаёт – это что, Минстрой? Или Минэкономразвития? Последнее вообще по умолчанию считать "профильным" для всех, кто не нашёл себе другого (деятельность-то у всех экономическая)? Ну и да, что, кроме официальной отчётности, знает абсолютно любое министерство про ООО "Ромашка"?..

Всего голосов 16: ↑12 и ↓4

Back in USSR.

Юмор начала перестройки: "Как же они тут живут, без коммунистической партии и её руководящей роли?"

Если контора недвижимость в аренду сдает, зачем ей vpn? (Смайлик с хитрым прищуром)

Всего голосов 4: ↑1 и ↓3

Чтоб риелтор в полях смог подключиться к рабочей БД и заполнить заявку (фотки добавить, снять с об’явления только что сданную квартиру)-не?

Всего голосов 4: ↑4 и ↓0

Через вебморду с авторизацией. Зачем ему БД напрямую? Пилите ему админку. И чтобы по https, и с правильными сертификатами!

Всего голосов 2: ↑1 и ↓1

Всего голосов 6: ↑0 и ↓6

Нет, https это http с шифрованием трафика.

Согласен, или ещё вариант – пусть грузит фото на мэйл ру, и документы туда же!

С mail.ru нас сотрудники госведомств пишут.

Зачем выставлять наружу то, что не должно быть выставлено наружу?

Всего голосов 1: ↑1 и ↓0

Ну уж нет. Очередь с пятницы я занимать не собираюсь.

Всего голосов 15: ↑14 и ↓1

О том же самом анекдоте подумал.

Всего голосов 3: ↑2 и ↓1

Если не про очередь из того самого анекдота, тогда про что?

Про самую первую часть того анекдота. Не занимать очередь поможет ровно никак.

это всё ещё забота о детях, или уже нет?

Всего голосов 28: ↑28 и ↓0

В суверенной России делают все для защиты детей. Уважаемых людей. От дорогого народонаселения. Понимать надо.

Всего голосов 10: ↑9 и ↓1

Ну вперёд Минцифры, и с песней. С экономикой ведь всё хорошо, никаких проблем нет, можно на бизнес и посильнее надавить.

Всего голосов 10: ↑8 и ↓2

Ну так все логично, все по плану (давайте, боты, досливайте мне карму до конца, в ноль, развал собственной страны же единственное, что вас радует на этом свете)

Всего голосов 12: ↑9 и ↓3

блокировками занимается РКН, а не Минцифры.Минцифры тут адвокат дьявола (вазелинчик подаёт).

Всего голосов 3: ↑3 и ↓0

РКН подчиняется Минцифры вообще-то.

Ну вряд ли это Минцифры приказало "гасить" VPN-ы без разбора.

Это "добрый" и "злой" полицейский. Но властная вертикаль одна.

Всего голосов 2: ↑2 и ↓0

Раздвоение личности позволяет быть сразу обоими, да ещё и жертву пугает сильнее.

совершенно очевидно что всему правительству глубоко плевать на развитие страны. скорее наоборот, очень похоже что они хотят закопать страну, чем очень успешно занимаются. на один вопрос не могу долго найти ответ для себя: по глупости или осознанно? но не так давно стал склонятся к варианту, что те во власти искренни полагают что делают благо, ибо как съехавшей кукушкой их действия уже не объяснить.

Всего голосов 14: ↑13 и ↓1

Присоединяюсь к совету (отсылке к MiraclePtr).

Ну и для простого доступа домой можно попробовать ZeroTier. У него свой протокол, пока сбоев не было (в отличие от OpenVPN и Wireguard). Не очень комфортно чужим сервисам доверять, но, думаю, делегировать ему аутентификацию и т.п. все-таки безопаснее, чем морду HA просто выставить в инет.

Есть лайфхак, открой юрлицо и можно подаваться в список))

Назовись книгой лиц и в список внесут сами.

Можно OpenVPN завернуть в shadowsocks. Настраивается не так уж сложно, в итоге получаем надёжное и безопасное решение, которое не блокируется.

По нынешним реалиям можно просто завернуть openvpn в stunnel-msspi от КриптоПРО с гостовскими алгоритмами. На этом висят всякие "бюро кредитных историй" и подозреваю что половина военки, так что думаю рубить не будут до последнего.

Так же присоединяюсь насчет ZeroTier – если очень захочется – можно и свою ноду поставитьИ в целом есть Tailscale – да там Wireguard, но завернутый в WebSocket и тоже можно свою ноду

Всего голосов 8: ↑7 и ↓1

Как правило, списки компаний подаются в Роскомнадзор через профильные ведомства. Например, телеком-оператор должен сначала обратиться с такой проблемой в Минцифры.

А предприятие торговли, у которой торговые точки связаны через VPN в Министерство промышленности и торговли или куда?

Адреса какого конца туннеля? Только сервера или клиентов тоже? А если клиенты подключены через 4G модемы и адресация там динамическая?

Какой же блин стыд, не позорились бы уж с такой "инструкцией".

Всего голосов 9: ↑8 и ↓1

Что интересно, сегодня на одном форуме выложили ответ РКН на частный запрос по поводу блокировки VPN, из которого, вроде бы, следует, что внутрироссийские VPN блокироваться не должны:

Для удаленного доступа к локальным сетям рекомендуем использовать VPN-сервисы, соблюдающие законодательство Российской Федерации, или организовать виртуальную частную сеть внутри территории Российской Федерации.

Зачем тогда параллельно вести белые списки? В общем, по ходу, они там сами имеют слабое представление о целевой картине мира, которую они собираются достичь.

Всего голосов 7: ↑7 и ↓0

В общем-то это и не новость, к сожалению.

как сказал какой-то депутат однажды: "наше дело принять закон". это цитата, может где видео то есть. как исполнятся закон будет депутату плевать. ведь очень многие законы сначала принимаются, а потом коекак начинаются попытки понять как его исполнять. изначально неверная и бредовая концепция (впрочем в силу бредовости половины законов это вероятно плюс). но проблема в том, что всем на всë плевать! это вообще проблема всего российского общества. люди делятся примерно на две категории: кому плевать на всë и тех кто ещë не обломал копий и верит, что он может что-то изменить. а есть те кто посылает на всë на три буквы и с.. уезжает. последнее скорее самое верное в текущих условиях. страна и народ ещë не дорос до взрослого состояния. может через 3-4 поколения. может.

НЛО прилетело и опубликовало эту надпись здесь

В законе вообще нет ничего про техническую часть, как. Поэтому прекращают нарушения любыми средствами.

Они бы уже определились, хотят они заманить обратно ИТ специалистов или выдавить тех кто остался?

Всего голосов 6: ↑6 и ↓0

Судя по периодическим угрозам уехавшим, больше всего хотят самоутвердиться, сохранив место.

Всего голосов 1: ↑0 и ↓1

минцифры СНОВА признались что нарушили закон, минцифры СНОВА сотворили дичь, минцыфры СНОВА признали себя безмозглыми увольнями.. исполнительная власть почему-то не видит, наверное сквозь денежные бумажки плохо видно..

Отвратительные процедуры и описания процесса, которые вообще не сходятся с тем, как сейчас вводит блокировки РКН и ДЦОА в лице исполнителей – в итоге портят жизнь что получателям услуг, что операторам, которые их предоставляют. Притом тупо топорно блокируют без предупреждения и каких-либо оповещений. Описанное в статье мало сходится с происходящим в реальности.

Какой то диалог с РКН можно будет вести если в их здании будет лежать фугас привязанный к доступности большого списка сервисов.

Оцените статью
ЭЦП Эксперт