#1
Mih
- Posters
- 4 Сообщений:
Newbie
Отправлено 07 Февраль 2018 — 14:54
Имеется DrWeb ES 10, на клиентах в том числе установлен Spider Gate.
Сегодня возникла проблемная ситуация с сайтом https://pay.ruszd.ru(покупка билетов на ЖД) — при попытке открыть браузеры сообщают об ошибке установки соединения, при этом указывается что сертификат верный, но соединение установить не удалось. Другие https сайты открываются без проблем. В центру управления настроек ,связанных с HTTPS не нашел. Помогает полное отключение Spider Gate.
С чем связанна данная проблема и что можно сделать (кроме отключения Spider Gate)?
- Наверх
#2
Alex_1774
Alex_1774
- Posters
- 235 Сообщений:
Member
Отправлено 07 Февраль 2018 — 14:58
Видимо ложное срабатывание.
- Наверх
#3
AndreyKa
AndreyKa
- Posters
- 1 138 Сообщений:
Poster
Отправлено 07 Февраль 2018 — 15:08
Видимо ложное срабатывание.
Или не ложное.
- Наверх
#4
Konstantin Yudin
Konstantin Yudin
- Dr.Web Staff
- 19 568 Сообщений:
Смотрящий
Отправлено 07 Февраль 2018 — 15:09
исправлено
With best regards, Konstantin Yudin
Doctor Web, Ltd.
- Наверх
#5
Igor Zdobnov
Igor Zdobnov
- Virus Analysts
- 215 Сообщений:
Member
Отправлено 07 Февраль 2018 — 15:31
чтото я на сайте никаких билетов не вижу
- Наверх
#6
Mih
Mih
- Posters
- 4 Сообщений:
Newbie
Отправлено 07 Февраль 2018 — 15:55
С сайта покупки билетов перекидывает на этот сайт (конечно с полным URI) для оплаты.
- Наверх
#7
Mih
Mih
- Posters
- 4 Сообщений:
Newbie
Отправлено 07 Февраль 2018 — 16:06
Вот такие ошибки в браузерах:
Vivaldi:
Этот сайт не может обеспечить безопасное соединение
Сайт pay.ruszd.ru отправил неверный ответ.
- Попробуйте запустить средства диагностики сети Windows.
ERR_SSL_PROTOCOL_ERROR
—
Firefox:
Ошибка при установлении защищённого соединения
При соединении с pay.ruszd.ru произошла ошибка. Узел получил действительный сертификат, но в доступе было отказано. Код ошибки: SSL_ERROR_ACCESS_DENIED_ALERT
Страница, которую вы пытаетесь просмотреть, не может быть отображена, так как достоверность полученных данных не может быть проверена.
Пожалуйста, свяжитесь с владельцами веб-сайта и проинформируйте их об этой проблеме.
—
IE:
Не удается отобразить эту страницу
- Убедитесь, что веб-адрес https://pay.ruszd.ru правильный.
- Найдите страницу с помощью поисковой системы.
- Обновите страницу через несколько минут.
—
Chrome:
Этот сайт не может обеспечить безопасное соединение
Сайт pay.ruszd.ru отправил недействительный ответ.
- Выполните диагностику сети в Windows.
ERR_SSL_PROTOCOL_ERROR
- Наверх
#8
Mih
Mih
- Posters
- 4 Сообщений:
Newbie
Отправлено 07 Февраль 2018 — 16:07
исправлено
Проверял только-что. Не очень заметны исправления.
- Наверх
#9
Kirill Polubelov
Kirill Polubelov
- Dr.Web Staff
- 4 447 Сообщений:
Hr. Schreibikus
Отправлено 07 Февраль 2018 — 16:13
Сайтец, действительно, странный:
curl —verbose —cert-status -I https://pay.ruszd.ru
* Rebuilt URL to: https://pay.ruszd.ru/
* Trying 95.213.237.29…
* TCP_NODELAY set
* Connected to pay.ruszd.ru (95.213.237.29) port 443 (#0)
* ALPN, offering h2
* ALPN, offering http/1.1
* Cipher selection: ALL:!EXPORT:!EXPORT40:!EXPORT56:!aNULL:!LOW:!RC4:@STRENGTH
* successfully set certificate verify locations:
* CAfile: /etc/ssl/certs/ca-certificates.crt
CApath: /etc/ssl/certs
* TLSv1.2 (OUT), TLS header, Certificate Status (22):
* TLSv1.2 (OUT), TLS handshake, Client hello (1):
* TLSv1.2 (IN), TLS handshake, Server hello (2):
* TLSv1.2 (IN), TLS handshake, Certificate (11):
* TLSv1.2 (IN), TLS handshake, Server key exchange (12):
* TLSv1.2 (IN), TLS handshake, Server finished (14):
* TLSv1.2 (OUT), TLS handshake, Client key exchange (16):
* TLSv1.2 (OUT), TLS change cipher, Client hello (1):
* TLSv1.2 (OUT), TLS handshake, Finished (20):
* TLSv1.2 (IN), TLS change cipher, Client hello (1):
* TLSv1.2 (IN), TLS handshake, Finished (20):
* SSL connection using TLSv1.2 / ECDHE-RSA-AES256-GCM-SHA384
* ALPN, server accepted to use http/1.1
* Server certificate:
* subject: OU=Domain Control Validated; OU=PositiveSSL; CN=pay.ruszd.ru
* start date: Oct 19 00:00:00 2017 GMT
* expire date: Oct 19 23:59:59 2018 GMT
* subjectAltName: host «pay.ruszd.ru» matched cert’s «pay.ruszd.ru»
* issuer: C=GB; ST=Greater Manchester; L=Salford; O=COMODO CA Limited; CN=COMODO RSA Domain Validation Secure Server CA
* SSL certificate verify ok.
* No OCSP response received
* stopped the pause stream!
* Closing connection 0
* TLSv1.2 (OUT), TLS alert, Client hello (1):
curl: (91) No OCSP response received
По OCSP почему-то проверку не проходит сертификат.
(exit 0)
- Наверх
#10
Konstantin Yudin
Konstantin Yudin
- Dr.Web Staff
- 19 568 Сообщений:
Смотрящий
Отправлено 07 Февраль 2018 — 16:23
С сайта покупки билетов перекидывает на этот сайт (конечно с полным URI) для оплаты.
а какой изначально сайт для покупки?
исправлено
Проверял только-что. Не очень заметны исправления.
нужно обновить базы для спайдер гейта
With best regards, Konstantin Yudin
Doctor Web, Ltd.
- Наверх
#11
at.
at.
- Dr.Web Staff
- 967 Сообщений:
Advanced Member
Отправлено 08 Февраль 2018 — 18:35
> По OCSP почему-то проверку не проходит сертификат.
А кому он нужен, этот OCSP? Правильно — никому.
—
- Наверх
#12
IlyaS
IlyaS
- Posters
- 2 911 Сообщений:
Massive Poster
Отправлено 09 Февраль 2018 — 20:39
- Наверх
#13
Konstantin Yudin
Konstantin Yudin
- Dr.Web Staff
- 19 568 Сообщений:
Смотрящий
Отправлено 09 Февраль 2018 — 21:52
Кто то еще верит что есть способ защитить от утечки при наличии сети? Если у вас есть канал в мир все остальное дело техники.
With best regards, Konstantin Yudin
Doctor Web, Ltd.
- Наверх
#14
SergSG
SergSG
- Posters
- 14 425 Сообщений:
The Master
Отправлено 10 Февраль 2018 — 02:26
Кто то еще верит что есть способ защитить от утечки при наличии сети?
Если у вас есть канал в мир все остальное дело техники
- Наверх
У меня почему-то перестали открываться некоторые HTTPS сайты (не все!). При попытке открыть такой сайт в браузере появляется окно с ошибкой «Этот сайт не может обеспечить безопасное соединение». Сайты не отображаются как в Google Chrome, так и в Opera, Яндекс Браузере и Microsoft Edge. Без HTTPS некоторые сайты открываются, но не все, только те, у которых страницы доступны и по протоколу HTTPS и по протоколу HTTP. В Google Chrome ошибка при открытии HTTPS сайт выглядит так:
Этот сайт не может обеспечить безопасное соединение. Сайт sitename.ru отправил недействительный ответ. ERR_SSL_PROTOCOL_ERROR.
И так:
Этот сайт не может обеспечить безопасное соединение. На сайте sitename.ru используется неподдерживаемый протокол. ERR_SSL_VERSION_OR_CIPHER_MISMATCH.
Клиент и сервер поддерживают разные версии протокола SSL и набора шифров. Скорее всего, сервер использует шифр RC4, который считается небезопасный.» [/alert]
Или в Mozilla Firefox :
Secure Connection Failed
В Opera и Яндекс Браузере ошибки выглядит примерно также.
Как мне открыть такие сайты?
Ответ
Как вы уже вероятно поняли, проблема связана с проблемами при SSL взаимодействии между вашим компьютеров и HTTPS сайтом. Причины такой ошибки могут быть довольно разные. В этой статье я попробовал собрать все методы исправления ошибки «Этот сайт не может обеспечить безопасное соединение» (This site can’t provide a secure connection, ERR_SSL_PROTOCOL_ERROR) в различных браузерах.
Содержание:
- Очистите в брайзере кэш и куки, сбросьте SSL кэш
- Отключите сторонние расширения в браузере
- Проверьте настройки антивируса и файрвола
- Проверьте настройки даты и времени
- Обновите корневые сертификаты Windows
- Отключите поддержку протокола QUIC
- Проверьте версии протоколов TLS, поддерживаемых вашим браузером и сайтом
- Включите поддержку старых версий протоколов TLS и SSL
Сразу хочется отметить, что несмотря на то, что браузеры Google Chrome, Opera, Яндекс Браузер и Edge выпускаются разными компаниями, на самом деле все эти браузеры основаны на одном и том же движке — WebKit (Chromium) и проблема с ошибками при открытии HTTPS сайтов в них решается одинаково.
В первую очередь нужно убедиться, что проблема не на стороне самого HTTPS сайта. Попробуйте открыть его с других устройств (телефон, планшет, домашний/рабочий компьютер и т.д.). Также проверьте, открывается ли в других браузерах, например, IE/Edge или Mozilla Firefox. В Firefox похожая ошибка обсуждалась в статье Ошибка при установлении защищённого соединения в Mozilla Firefox.
Очистите в брайзере кэш и куки, сбросьте SSL кэш
Кэш и куки браузера могут быть частой причиной возникновения ошибок с SSL сертификатами. Рекомендуем сначала очистить в браузере кэш и куки. В Chrome нужно нажать сочетание клавиш Ctrl + Shift + Delete, выберите промежуток времени (Все время) и нажмите кнопку очистки данных (Удалить данные / Clear Data).
Чтобы очистить SSL кэш в Windows:
- Перейдите в раздел Панель управления -> Свойства браузера;
- Щелкните по вкладке Содержание;
- Нажмите на кнопку Очистить SSL (Clear SSL State);
- Должно появится сообщение “SSL-кэш успешно очищен”;
- Осталось перезапустить браузер и проверить, осталась ли ошибка ERR_SSL_PROTOCOL_ERROR.
Отключите сторонние расширения в браузере
Рекомендуем отключить (удалить) сторонние расширения браузера, особенно всякие анонимайзеры, прокси, VPN, расширения антивируса и другие подобные Addon-ы, которые могут вмешиваться в прохождение трафика до целевого сайта. Посмотреть список включенных расширения в Chrome можно, перейдя в Настройки -> Дополнительные инструменты -> Расширения, или перейдя на страницу
chrome://extensions/
. Отключите все подозрительные расширения.
Проверьте настройки антивируса и файрвола
Если на вашем компьютере установлены антивирусная программа или межсетевой экран (часто он встроен в антивирус), возможно доступ к сайту блокируется именно ими. Чтобы понять, ограничивают ли доступ к сайту антивирусы или файрволы, попробуйте на время приостановить их работу.
Во многих современных антивирусах по-умолчанию присутствует модуль проверки SST/TLS сертификатов сайтов. Если антивирус обнаружит, что сайт использует недостаточно защищенный (или самоподписанный) сертификат или устаревшую версию протокола SSL (тот же SSL 3.0 или TLS 1.0), доступ к пользователя к такому сайту может быть ограничен. Попробуйте отключить сканирование HTTP/HTTPS трафика и SSL сертификатов. В различных антивирусах эта опция может называть по-разному. Например:
Проверьте настройки даты и времени
Неправильная дата и время (и часового пояса) на компьютере также может быть причиной ошибки при установке защищенного соединения с HTTPS сайтами. Ведь при выполнении аутентификации система проверяет срок создания и дату истечения сертификата сайта и вышестоящего центра сертификации.
Проверьте что у вас установлено правильно время и часовой пояс. Если время постоянно сбивается – смотри статью “Сбивается время на компьютере при выключении: что делать?”.
Обновите корневые сертификаты Windows
Если ваш компьютер находится в изолированном сегменте, давно не обновлялся или на нем совсем отключена служба автоматического обновления, на вашем компьютере могут отсутствовать новые корневые доверенные сертификаты (TrustedRootCA). Рекомендуем выполнить обновление системы: установить последние обновления безопасности и обновления часовых поясов.
Вы можете вручную обновить корневые сертификаты по статье: Как вручную обновить корневые сертификаты в Windows (так же рекомендуем проверить хранилище сертификатов на предмет недоверенных сертификатов, это позволит предотвратить перехват вашего HTTPs трафика и ряд других проблем).
Отключите поддержку протокола QUIC
Проверьте, не включена ли в Chrome поддержка протокола QUIC (Quick UDP Internet Connections). Протокол QUIC позволяет гораздо быстрее открыть соединение и согласовать все параметры TLS (HTTPs) при подключении к сайту. Однако в некоторых случая он может вызывать проблемы с SSL подключениями. Попробуйте отключить QUIC:
- Перейдите на страницу: chrome://flags/#enable-quic;
- Найдите опцию Experimental QUIC protocol;
- Измените значение опции Default на Disabled;
- Перезапустите Chrome.
Проверьте версии протоколов TLS, поддерживаемых вашим браузером и сайтом
Проверьте, какие версии протоколов TLS/SSL и методы шифрования (Cipher Suite ) поддерживаются вашим браузером. Для этого просто откройте веб страницу https://clienttest.ssllabs.com:8443/ssltest/viewMyClient.html
Онлайн сервис SSL Labs вернет список протоколов и методов шифрования, которые поддерживает ваш блаузер. Например, в моем примере Chrome поддерживает TLS 1.3 и TLS 1.2. Все остальные протоколы (TLS 1.1, TLS 1.0, SSL3 и SSL 2) отключены.
Чуть ниже указан список поддерживаемых методов шифрования.
Cipher Suites (in order of preference)
- TLS_AES_128_GCM_SHA256
- TLS_CHACHA20_POLY1305_SHA256
- TLS_AES_256_GCM_SHA384
- TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
- TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
- TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
- TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
- TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
- TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
- TLS_RSA_WITH_AES_128_GCM_SHA256
- TLS_RSA_WITH_AES_256_GCM_SHA384
- TLS_RSA_WITH_AES_128_CBC_SHA
- TLS_RSA_WITH_AES_256_CBC_SHA
Полный список методов шифрования, включенных в Windows можно вывести с помощью PowerShell:
Get-TlsCipherSuite | Format-Table -Property CipherSuite, Name
Затем проверьте список протоколов TLS/SSL, которые поддерживает ваш сайт. Для этого воспользуйтесь онлайн сервисом проверки SSL
https://www.ssllabs.com/ssltest/analyze.html?d=domain.ru
(замените
domain.ru
на адрес сайта, который вы хотите проверить).
Проверьте, все ли версии TLS/SSL поддерживаемые сайтом доступны в вашем браузере.
В этом примере видно, что сайт не поддерживает TLS 3.1 и SSL3/2. Аналогично сравните список Cipher Suite.
Если метод шифрования не поддерживается вашим браузером, возможно нужно включить его в Windows.
Если сайт не поддерживает SSL протоколы, которые требует использовать клиент, то при подключении вы увидите ошибку “ Этот сайт не может обеспечить безопасное соединение”.
Включите поддержку старых версий протоколов TLS и SSL
И самый последний пункт. Cкорее всего для решения проблемы вам достаточно будет включить поддержку старых версий протоколов TLS и SSL. В большинстве случае он окажется самым эффективным, но я намеренно перенес его в конец статьи. Объясню почему.
Старые версии протоколов TLS и SSL отключены не по простой прихоти разработчиков, а в связи с наличием большого количества уязвимостей, которые позволяют злоумышленникам перехватить ваши данные в HTTPS трафике и даже видоизменить их. Бездумное включение старых протоколов существенно снижает вашу безопасность в Интернете, поэтому к этому способу нужно прибегать в последнюю очередь, если все другое точно не помогло.
Современные браузеры и ОС уже давно отказались от поддержки устаревших и уязвимых протоколов SSL/TLS (SSL 2.0, SSL 3.0 и TLS 1.1). Стандартном сейчас считаются TLS 1.2 и TLS 1.3
Если на стороне сайта используется более старая версия протокола SSL/TLS, чем поддерживается клиентом/браузером, пользователь видит ошибку установки безопасного подключения ERR_SSL_VERSION_OR_CIPHER_MISMATCH. Такая ошибка появляется, если клиент на этапе TLS Handshake обнаружил, что на сайте используется протокол шифрования или длина ключа, которая не поддерживается вашим браузером. Выше мы показали, как определить набор протоколов и шифров, поддерживаемых сервером.
Чтобы разрешить использовать старые версии протоколов SSL/TLS в Windows (еще раз отмечаю – это небезопасно!):
- Откройте Панель Управления -> Свойства браузера;
- Перейдите на вкладку Дополнительно;
- Включите опции TLS 1.0, TLS 1.1 и TLS 1.2 (если не помогло, включите также SSL 3.0,2.0).
- Перезапустите браузер.
Если все рассмотренные способы не помогли избавиться от ошибки «Этот сайт не может обеспечить безопасное соединение» также попробуйте:
-
- Проверить, что в файле C:\Windows\System32\drivers\etc\hosts отсутствуют статические записи. Файл hosts может использоваться в Windows в том числе для блокировки доступа к сайтам. Выведите содержимое файла hosts с помощью PowerShell:
Get-Content $env:SystemRoot\System32\Drivers\etc\hosts
- Попробуйте использовать публичные DNS сервера, например – DNS сервер Google. В настройках сетевого подключения в качестве предпочитаемого DNS сервера укажите IP адрес 8.8.8.8;
- В Панели управления -> свойства браузера, убедитесь, что для зоны Интернет выбрана уровень безопасности Выше среднего или Средний. Если выбрана зона Высокий, некоторые SSL подключения могут блокироваться браузером.
- Возможно проблема связана с сертификатом сайта. Проверьте его с помощью онлайн утилит SSL Checker;
- Если на компьютере используется VPN или задан прокси сервер в Windows, попробуйте отключите их;
- В тестовых целях, если вам нужно быстро просмотреть содержимое сайта, можно отключить ошибки проверки SSL сертификатов в Chrome. Для этого нужно запустить его с параметром —ignore-certificate-errors:
"C:\Program Files (x86)\Google\Chrome\Application\chrome.exe" --ignore-certificate-errors
(не работайте в таком режиме постоянно и не отправляйте конфиденциальные данные пароли/кредитки в такой сессии); - В Chrome проверьте, включен ли протокол TLS 1.3. В адресной строке перейдите в раздел настроек chrome://flags, С помощью поиска найдите параметр TLS 1.3. Убедитесь, что он включен (Enabled) или находится в состоянии Default. Если отключен – его нужно включить;
- Если у вас используется одна из старых версий ОС (Windows XP или Windows 7), установите вместо Chrome браузер Mozilla Firefox. В отличии от движков на базе Chromium, Mozilla не использует собственные модули реализации протоколов шифрования SSL/TLS, а не встроенные в Windows.
- Проверить, что в файле C:\Windows\System32\drivers\etc\hosts отсутствуют статические записи. Файл hosts может использоваться в Windows в том числе для блокировки доступа к сайтам. Выведите содержимое файла hosts с помощью PowerShell:
07 дек 2021 12:06 — 07 дек 2021 14:08 #19723
от lenin_it
Дано:
Установлен Хромиум Версия 96.0.4664.45 (Официальная сборка), (64 бит)
Крипто-Про 5.0.11455
Сертификаты и Плагины установлены. Доверенные сайты тоже
Компьютер в домене. Есть прокси wingate
IP адрес ufkXX.sufd.budget.gov.ru прокинут через route add….
Система win10Pro с последними обновлениями, права на компьютере администратора
Не заходит. Выдает ошибку
Этот сайт не может обеспечить безопасное соединение Сайт ufkХХ.sufd.budget.gov.ru отправил недействительный ответ.
Выполните диагностику сети в Windows.
ERR_SSL_PROTOCOL_ERROR
В чем еще проблема может быть?
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
07 дек 2021 13:41 — 07 дек 2021 13:41 #19727
от FarWinter
Проверьте Корневой сертификат
«Минкомсвязь России» Действующий по {1 июля 2036 г. 15:18:06}
Общие, Состав , путь сертификации
На вкладке Состав — Алгоритм подписи
должен быть
ГОСТ Р 34.11-2012/34.10-2012 256 бит
Проверьте доступность скачивания файлов CRL
http://reestr-pki.ru/cdp/guc_gost12.crl
и
http://crl.roskazna.ru/crl/ucfk_2021.crl
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
07 дек 2021 13:58 — 07 дек 2021 14:03 #19729
от lenin_it
Сертификат именно этот.
Файл CLR доступны и скачались
С любого браузера такую ошибку выдает.
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
07 дек 2021 16:13 — 07 дек 2021 16:17 #19730
от FarWinter
Если зайти на сайт
https://fzs.roskazna.ru/
такая же ошибка?
На ПК были или есть установленный софт от Кода Безопасности:
Континент-АП, Код Безопасности CSP, Jinn-Client, Континент TLS-клиент или др.?
Какой антивирус установлен ?
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
08 дек 2021 05:14 #19732
от lenin_it
FarWinter пишет: Если зайти на сайт
https://fzs.roskazna.ru/
такая же ошибка?
На ПК были или есть установленный софт от Кода Безопасности:
Континент-АП, Код Безопасности CSP, Jinn-Client, Континент TLS-клиент или др.?
Какой антивирус установлен ?
Указанный сайт открывается.
Нет. Ничего не установлено кроме Крипто Про 5.0 и Крипто АРМ и Рутокен
Антивирус Касперский был установлен, вчера снес для эксперимента, остался только защитник Windows — не помогло.
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
08 дек 2021 05:33 #19733
от FarWinter
lenin_it пишет: сайт
https://fzs.roskazna.ru/
Указанный сайт открывается.
После входа на сайт fzs.roskazna.ru, если нажать [ Войти по сертификату ], ошибка появляется?
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
08 дек 2021 06:09 #19734
от lenin_it
FarWinter пишет:
lenin_it пишет: сайт
https://fzs.roskazna.ru/
Указанный сайт открывается.
После входа на сайт fzs.roskazna.ru, если нажать [ Войти по сертификату ], ошибка появляется?
Да та же самая ошибка
Этот сайт не может обеспечить безопасное соединениеСайт lk-fzs.roskazna.ru отправил недействительный ответ.
Выполните диагностику сети в Windows.
ERR_SSL_PROTOCOL_ERROR
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
08 дек 2021 06:52 — 08 дек 2021 06:53 #19735
от FarWinter
1. Установите корневые сертификаты ФК в Локальный компьютер автоматическим инсталлятором,
2. Скопируйте Контейнер закрытого ключа через КриптоПРО на флешку, вытащите рутокен,
установите сертификат пользователя в контейнер на флешке, и снова проверьте вход на сайт fzs по сертификату.
в теме QuickCG — Порядок быстрой настройки Chromium GOST
sedkazna.ru/forum.html?view=topic&catid=9&id=1206#16364
пункт
1.3.1 Автоматическая установка корневых сертификатов ФК
пункт
6.0 Установка личного сертификата пользователя
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
08 дек 2021 07:29 — 08 дек 2021 07:31 #19738
от ranger
lenin_it пишет: В чем еще проблема может быть?
В чем угодно!
В том числе и в убитой винде
Сертификаты есть установленные действующие то?
Обновите КриптоПро 5 до билда R2
Какой софт ещё установлен?
Континенты?
Випнеты?
Самое элементарное — убрать проксю вообще на время проверки
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
08 дек 2021 10:44 #19744
от lenin_it
ranger пишет:
lenin_it пишет: В чем еще проблема может быть?
В чем угодно!
В том числе и в убитой виндеСертификаты есть установленные действующие то?
Обновите КриптоПро 5 до билда R2
Какой софт ещё установлен?
Континенты?
Випнеты?Самое элементарное — убрать проксю вообще на время проверки
Винда лицензионная. С нуля поставленная.
Сертификаты вроде не ставил еще каких то на текущий момент.
Софт стандартный: офис, коммандер, документооборот.. ничего такого что просит или ставит сертификаты.
Континенты не установлены, випнеты тоже.
Проксю убирал — не помогло.
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
08 дек 2021 11:31 #19746
от lenin_it
FarWinter пишет: 1. Установите корневые сертификаты ФК в Локальный компьютер автоматическим инсталлятором,
2. Скопируйте Контейнер закрытого ключа через КриптоПРО на флешку, вытащите рутокен,
установите сертификат пользователя в контейнер на флешке, и снова проверьте вход на сайт fzs по сертификату.
в теме QuickCG — Порядок быстрой настройки Chromium GOST
sedkazna.ru/forum.html?view=topic&catid=9&id=1206#16364пункт
1.3.1 Автоматическая установка корневых сертификатов ФК
пункт 6.0 Установка личного сертификата пользователя
Сделал. Не помогло.
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
08 дек 2021 12:39 — 08 дек 2021 12:51 #19747
от FarWinter
Проверял на Windows 10 Pro Версия 2004 (Без установки обновлений)
КриптоПРО 5.0.11455
(ключ от КриптоПРО 4.0)
ChromiumGOST Версия 96.0.4664.45
(Официальная сборка), (64 бит)
На сайте
https://fzs.roskazna.ru
[Войти по сертификату] заходит без ошибок.
Если удалить сертификат пользователя из хранилища сертификатов личное
(Сертификаты-текущий пользователь -> Личное -> Реестр -> Сертификаты)
то возникает ошибка:
Этот сайт не может обеспечить безопасное соединение
Сайт lk-fzs.roskazna.ru отправил недействительный ответ.
Выполните диагностику сети в Windows.
ERR_SSL_PROTOCOL_ERROR
Т.е. в вашем случае, ощущение, что Браузер не видит список личных сертификатов
1. Можно, сделать восстановление КриптоПРО:
Панель управления — Удаление Программ
Встать на КриптоПРО нажать [ Восстановить ]
!!! Перезагрузить ПК
2. Если не помогло , удалить Все продукты КриптоПРО с очисткой следов в реестре и на диске
сначала через Панель управления — Удаление Программ
Удалить все продукты КриптоПРО:
Крипто Про 5.0
и
Крипто АРМ
Удалить следы КриптоПРО утилитой cspclean.exe — скачать с сайта КриптоПРО
!!! Файл запускать
правой кнопки мыши — Запуск от имени Администратора
(Для полной очистки, если удалять с закрытыми ключами в реестре,
то нужно запускать командой: cspclean.exe -delkeys)
После чистки в реестре веток КриптоПРО не должно остаться:
HKEY_LOCAL_MACHINE\SOFTWARE\Crypto Pro
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Crypto Pro
!!! Перезагрузить ПК
Установить только КриптоПро CSP 5.0.11455
Файл установки запускать
правой кнопки мыши — Запуск от имени Администратора
!!! Перезагрузить ПК
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
08 дек 2021 13:00 #19748
от Alex_04
FarWinter пишет: ощущение, что Браузер не видит список личных сертификатов
Дурацкие вопросы к «lenin_it»:
1. А сертификат пользователя действительно установлен в хранилище Сертификаты-текущий пользователь -> Личное -> Сертификаты?
2. Ну и заодно — корневой и промежуточные (2) действительно установлены в соответствующие хранилища?
«Мы будем жить плохо, но недолго.» (© Черномырдин В.С.)
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
08 дек 2021 18:10 — 08 дек 2021 18:15 #19751
от Alex67
Сертификаты и плагины установлены…
10 сообщений спустя:
lenin_it пишет: Сертификаты вроде не ставил еще каких то на текущий момент.
Ну и кто их должен за тебя ставить? Папа римский?
И зачем людям головы морочить.
«Кто людям помогает — лишь тратит время зря. Хорошими делами прославиться нельзя» (с) Шапокляк
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
09 дек 2021 04:47 #19753
от lenin_it
Alex67 пишет: Сертификаты и плагины установлены…
10 сообщений спустя:lenin_it пишет: Сертификаты вроде не ставил еще каких то на текущий момент.
Ну и кто их должен за тебя ставить? Папа римский?
И зачем людям головы морочить.
Внимательно читайте.. я написал «еще каких то»
Сертификаты которые корневой, промежуточные — все установлено.
Личных тоже установлено несколько штук.
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
При открытии отдельных сайтов в Google Chrome, Microsoft Edge или Яндекс Браузере некоторые пользователи сталкиваются с ошибкой ERR_SSL_PROTOCOL_ERROR с пояснением «Этот сайт не может обеспечить безопасное соединение» или аналогичным. Суть — ошибка протокола SSL, а вот чем она может быть вызвана не всегда ясно.
В этой инструкции подробно о способах исправить ошибку ERR_SSL_PROTOCOL_ERROR при открытии сайтов в различных браузерах в ОС Windows.
Ошибка SSL на стороне сайта
Чаще всего причина ошибки ERR_SSL_PROTOCOL_ERROR кроется не в вашем браузере или операционной системе, а возникает на стороне сайта, который вы пробуете открыть. Поэтому для начала рекомендую попробовать:
- Проверить открытие этого же сайта с другого устройства, например, с телефона, можно — используя другой тип соединения (например, мобильная сеть вместо Wi-Fi). Если с другого устройства вы наблюдаете ту же ошибку, чаще всего это сообщает о том, что проблема именно с сайтом и ею должен заняться его владелец.
- Если возможности открыть сайт с другого устройства нет, можно попробовать использовать сторонние сервисы для проверки SSL сертификатов сайта, например — https://www.sslchecker.com/sslchecker — просто введите адрес сайта и нажмите кнопку Check. Если в результате вы увидите какие-либо строки, выделенные красным, есть вероятность, что ошибка SSL возникает именно на сайте, к которому вы хотите подключиться.
И ещё два важных момента:
- Сообщение об этой же ошибке показывают некоторые сайты, заблокированные в РФ при доступе по протоколу HTTPS (если изменить на HTTP — увидите сообщение о блокировке от вашего провайдера или оператора связи).
- Есть вирусы, которые блокируют доступ к определенным сайтам с зараженного компьютера, чаще всего к сайтам антивирусов и компьютерным сайтам. Выполняется это путем перенаправления трафика на сторонний сайт злоумышленника (который, в свою очередь, может иметь ошибки SSL). Если ошибка возникает именно при открытии сайтов антивирусов (причем не появляется на других устройствах) и есть подозрение на наличие вредоносных программ, используйте инструкцию Что делать, если вирус блокируют открытие сайтов и запуск антивирусов.
В случае, если вы пришли к выводу, что причина в самом сайте, который вы пробуете открыть, возможные варианты решения:
- Дождаться, когда проблема будет решена владельцем сайта.
- Проверить, открывается ли сайт по незащищенному протоколу http (заменив в адресной строке https на http).
Очистка SSL
Если вы пришли к выводу, что проблема не в сайте, а в вашей системе или браузере, попробуйте начать с очистки кэша SSL в свойствах Интернета Windows, для этого:
- Нажмите клавиши Win+R на клавиатуре (Win — клавиша с эмблемой Windows), введите inetcpl.cpl и нажмите Enter.
- Перейдите на вкладку «Содержимое», нажмите кнопку «Очистить SSL».
- После успешной очистки кэша SSL, закройте окно, перезапустите браузер и проверьте, сохранилась ли ошибка ERR_SSL_PROTOCOL_ERROR
Отключение протокола QUIC
Проверьте, решит ли проблему отключение экспериментального протокола QUIC (Quick UDP Internet Connections) в браузере:
- В адресную строку браузера введите chrome://flags (для Google Chrome), edge://flags (для Microsoft Edge) или browser://flags (для Яндекс Браузера) и нажмите Enter.
- В поиске по экспериментальным функциям введите «quic»
- Отключите опцию «Experimental QUIC protocol» (установите в Disabled) и перезапустите браузер с помощью кнопки перезапуска, которая появится.
Включение всех версий SSL и TLS
Следующий шаг, если предыдущий не принес результата — включение всех версий SSL и TLS, для этого:
- Нажмите клавиши Win+R, введите inetcpl.cpl и нажмите Enter.
- Перейдите на вкладку «Дополнительно».
- Включите все пункты, относящиеся к SSL и TLS, примените настройки.
- Перезапустите браузер.
Если описанные выше методы не исправили ошибку ERR_SSL_PROTOCOL_ERROR, при этом вы уверены, что дело не в сайте, можно попробовать несколько дополнительных вариантов:
- Проверьте, сохраняется ли ошибка при отключенном VPN (если включен), а также если отключить все расширения в браузере (даже нужные и полезные), отключите прокси.
- Попробуйте выполнить сброс сети. Как сбросить настройки сети Windows 11, Сброс настроек сети Windows 10.
- Если на вашем компьютере установлен сторонний антивирус с функциями защиты в Интернете, проверьте, сохраняется ли ошибка, если временно приостановить защиту.
- Проверьте, правильные ли дата, время и часовой пояс установлены в параметрах Windows.
- Если проблема наблюдается только в одной сети (при подключении к одному роутеру), попробуйте перезагрузить его.
- Попробуйте очистить данные браузера, это можно сделать в его настройках или, например, в Google Chrome, нажав сочетание клавиш Ctrl+Shift+Delete.
- Выполните очистку содержимого файла hosts (как изменить hosts в Windows) или просто удалите этот файл.
- Выполните проверку компьютера на вирусы и наличие вредоносных программ. Если ваш антивирус ничего не находит, можно использовать совокупность утилит Dr.Web CureIt! и AdwCleaner.
Если один из способов сработал, поделитесь в комментариях, что именно помогло в вашем случае — это может быть полезным другим читателям.
Андрей * |
|
Статус: Сотрудник Группы: Участники Сказал «Спасибо»: 571 раз |
какая версия chromium-gost используется? |
Техническую поддержку оказываем тут |
|
|
WWW |
mzkk |
|
Статус: Новичок Группы: Участники Сказал(а) «Спасибо»: 1 раз |
Касперский установлен, но в настройках отключено сканирование https трафика, также домены roskazna.ru добавлены с исключения. Также попросил коллег из другой организации проверить страницу https://www.cryptopro.ru/products/csp/tls в хромиумгосте (чтобы исключить уже и провайдера и сетевое оборудование и все остальное) — на десятой винде также выдается сообщение, что браузером ГОСТ не поддерживается. Сейчас в КриптоПро у меня вот такие настройки Пробовал ставить галочку «Не использовать устаревшие cipher suite» — не помогает Отредактировано пользователем 11 октября 2021 г. 13:54:43(UTC) |
|
|
Just_Hardy |
|
Статус: Новичок Группы: Участники Откуда: Москва
|
День добрый, подскажите, работа самого сайта «cryptopro.ru» на ОС Windows 11 еще не тестировалась? Последняя версия браузера ХромиумГост (94.0.4606.71) на сайт зайти не может, и так же страницу проверки плагина не открывает, при этом тест на подверсии ЕМИАС-а показал что сам плагин пашет вполне успешно, хотелось бы понять, на моей стороне какая то неразрешимая проблема, или пока просто нет связи/поддержки |
|
|
nickm |
|
Статус: Активный участник Группы: Участники Сказал(а) «Спасибо»: 608 раз |
Автор: mzkk Сайт https://gost.cryptopro.ru/ выдает вот такой результат Автор: Андрей * Возможно установлен антивирус и включен перехват TLS-трафика, поэтому ГОСТ не работает? Автор: mzkk Касперский установлен, но в настройках отключено сканирование https трафика, также домены roskazna.ru добавлены с исключения. Файл — NeonLightInc.cer — это самоподписанный корневой сертификат Staffcop Enterprise. Цитата: Введение StaffCop Enterprise — это программный комплекс для мониторинга рабочего времени сотрудников. Руководители компаний, сотрудники службы безопасности и администраторы сетей, использующие StaffCop Enterprise, могут отслеживать практически все подозрительные события, происходящие на компьютерах предприятия, как в реальном времени, так и в ретроспективе. С помощью нашего программного комплекса Вы сможете реально оценить эффективность работы Ваших сотрудников, и узнать, на что они тратят рабочее время. Также это отличный инструмент для выявления инсайдеров и обнаружения утечки конфиденциальных данных. Отредактировано пользователем 11 октября 2021 г. 17:19:25(UTC) |
|
|
2 пользователей поблагодарили nickm за этот пост. |
Андрей *
оставлено 11.10.2021(UTC), mzkk оставлено 20.10.2021(UTC) |
Александр Лавник |
|
Статус: Сотрудник Группы: Участники Сказал «Спасибо»: 53 раз |
Автор: Just_Hardy День добрый, подскажите, работа самого сайта «cryptopro.ru» на ОС Windows 11 еще не тестировалась? Последняя версия браузера ХромиумГост (94.0.4606.71) на сайт зайти не может, и так же страницу проверки плагина не открывает, при этом тест на подверсии ЕМИАС-а показал что сам плагин пашет вполне успешно, хотелось бы понять, на моей стороне какая то неразрешимая проблема, или пока просто нет связи/поддержки Здравствуйте. Используйте КриптоПро CSP 5.0 R3. Если установлен антивирус, то также необходимо или полностью отключить https-фильтрацию (проверка защищенных соединений), или добавить нужные сайты (с ГОСТ web-сертификатами) в исключения. |
Техническую поддержку оказываем тут |
|
|
|
mzkk |
|
Статус: Новичок Группы: Участники Сказал(а) «Спасибо»: 1 раз |
Цитата: Файл — NeonLightInc.cer — это самоподписанный корневой сертификат Staffcop Enterprise СПАСИБИЩЕ!!! |
|
|
pd |
|
Статус: Сотрудник Группы: Администраторы Сказал(а) «Спасибо»: 37 раз |
Обновление chromium-gost: https://github.com/deemr…eleases/tag/95.0.4638.54 Анонс от Google: https://chromereleases.g…date-for-desktop_19.html |
Знания в базе знаний, поддержка в техподдержке |
|
|
WWW |
mendsarovec |
|
Статус: Новичок Группы: Участники Откуда: Санкт-Петербург
|
Добрый день. |
|
|
Александр Лавник |
|
Статус: Сотрудник Группы: Участники Сказал «Спасибо»: 53 раз |
Автор: mendsarovec Добрый день. Здравствуйте. Корректная работа в Windows 11 (в частности ГОСТ TLS — в чем у Вас возникает проблема) возможна только с КриптоПро CSP 5.0 R2 (5.0.12000) и новее. |
Техническую поддержку оказываем тут |
|
|
|
mendsarovec |
|
Статус: Новичок Группы: Участники Откуда: Санкт-Петербург
|
А при обновлении лицензия не слетит? |
|
|
Пользователи, просматривающие эту тему |
Guest |
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.