Сайт отправил недействительный ответ выполните диагностику сети в windows

#1

Mih

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 07 Февраль 2018 — 14:54

Имеется DrWeb ES 10, на клиентах в том числе установлен Spider Gate.

Сегодня возникла проблемная ситуация с сайтом https://pay.ruszd.ru(покупка билетов на ЖД) — при попытке открыть браузеры сообщают об ошибке установки соединения, при этом указывается что сертификат верный, но соединение установить не удалось. Другие https сайты открываются без проблем. В центру управления настроек ,связанных с HTTPS не нашел. Помогает полное отключение Spider Gate.

С чем связанна данная проблема и что можно сделать (кроме отключения Spider Gate)?

  • Наверх


#2


Alex_1774

Alex_1774

    Member

  • Posters
  • 235 Сообщений:

Отправлено 07 Февраль 2018 — 14:58

Видимо ложное срабатывание.

  • Наверх


#3


AndreyKa

AndreyKa

    Poster

  • Posters
  • 1 138 Сообщений:

Отправлено 07 Февраль 2018 — 15:08

Видимо ложное срабатывание.

Или не ложное.

  • Наверх


#4


Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 568 Сообщений:

Отправлено 07 Февраль 2018 — 15:09

исправлено

With best regards, Konstantin Yudin
Doctor Web, Ltd.

  • Наверх


#5


Igor Zdobnov

Igor Zdobnov

    Member

  • Virus Analysts
  • 215 Сообщений:

Отправлено 07 Февраль 2018 — 15:31

чтото я на сайте никаких билетов не вижу

  • Наверх


#6


Mih

Mih

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 07 Февраль 2018 — 15:55

С сайта покупки билетов перекидывает на этот сайт (конечно с полным URI)  для оплаты.

  • Наверх


#7


Mih

Mih

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 07 Февраль 2018 — 16:06

Вот такие ошибки в браузерах:

Vivaldi:

Этот сайт не может обеспечить безопасное соединение

Сайт pay.ruszd.ru отправил неверный ответ.

  • Попробуйте запустить средства диагностики сети Windows.

ERR_SSL_PROTOCOL_ERROR

Firefox:

Ошибка при установлении защищённого соединения

При соединении с pay.ruszd.ru произошла ошибка. Узел получил действительный сертификат, но в доступе было отказано. Код ошибки: SSL_ERROR_ACCESS_DENIED_ALERT

    Страница, которую вы пытаетесь просмотреть, не может быть отображена, так как достоверность полученных данных не может быть проверена.
    Пожалуйста, свяжитесь с владельцами веб-сайта и проинформируйте их об этой проблеме.

IE:

Не удается отобразить эту страницу

  • Убедитесь, что веб-адрес https://pay.ruszd.ru правильный.
  • Найдите страницу с помощью поисковой системы.
  • Обновите страницу через несколько минут.

Chrome:

Этот сайт не может обеспечить безопасное соединение

Сайт pay.ruszd.ru отправил недействительный ответ.

  • Выполните диагностику сети в Windows.

ERR_SSL_PROTOCOL_ERROR

  • Наверх


#8


Mih

Mih

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 07 Февраль 2018 — 16:07

исправлено

Проверял только-что. Не очень заметны исправления.

  • Наверх


#9


Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 447 Сообщений:

Отправлено 07 Февраль 2018 — 16:13

Сайтец, действительно, странный:

 curl —verbose —cert-status -I https://pay.ruszd.ru                                                                                                                
* Rebuilt URL to: https://pay.ruszd.ru/                                                                                                                                                  
*   Trying 95.213.237.29…                                                                                                                                                               
* TCP_NODELAY set                                                                                                                                                                         
* Connected to pay.ruszd.ru (95.213.237.29) port 443 (#0)                                                                                                                                 
* ALPN, offering h2                                                                                                                                                                       
* ALPN, offering http/1.1                                                                                                                                                                 
* Cipher selection: ALL:!EXPORT:!EXPORT40:!EXPORT56:!aNULL:!LOW:!RC4:@STRENGTH                                                                                                            
* successfully set certificate verify locations:                                                                                                                                          
*   CAfile: /etc/ssl/certs/ca-certificates.crt                                                                                                                                            
  CApath: /etc/ssl/certs                                                                                                                                                                  
* TLSv1.2 (OUT), TLS header, Certificate Status (22):                                                                                                                                     
* TLSv1.2 (OUT), TLS handshake, Client hello (1):                                                                                                                                         
* TLSv1.2 (IN), TLS handshake, Server hello (2):                                                                                                                                          
* TLSv1.2 (IN), TLS handshake, Certificate (11):
* TLSv1.2 (IN), TLS handshake, Server key exchange (12):
* TLSv1.2 (IN), TLS handshake, Server finished (14):
* TLSv1.2 (OUT), TLS handshake, Client key exchange (16):
* TLSv1.2 (OUT), TLS change cipher, Client hello (1):
* TLSv1.2 (OUT), TLS handshake, Finished (20):
* TLSv1.2 (IN), TLS change cipher, Client hello (1):
* TLSv1.2 (IN), TLS handshake, Finished (20):
* SSL connection using TLSv1.2 / ECDHE-RSA-AES256-GCM-SHA384
* ALPN, server accepted to use http/1.1
* Server certificate:
*  subject: OU=Domain Control Validated; OU=PositiveSSL; CN=pay.ruszd.ru
*  start date: Oct 19 00:00:00 2017 GMT
*  expire date: Oct 19 23:59:59 2018 GMT
*  subjectAltName: host «pay.ruszd.ru» matched cert’s «pay.ruszd.ru»
*  issuer: C=GB; ST=Greater Manchester; L=Salford; O=COMODO CA Limited; CN=COMODO RSA Domain Validation Secure Server CA
*  SSL certificate verify ok.
* No OCSP response received
* stopped the pause stream!
* Closing connection 0
* TLSv1.2 (OUT), TLS alert, Client hello (1):
curl: (91) No OCSP response received
 

По OCSP почему-то проверку не проходит сертификат.

(exit 0)

  • Наверх


#10


Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 568 Сообщений:

Отправлено 07 Февраль 2018 — 16:23

С сайта покупки билетов перекидывает на этот сайт (конечно с полным URI)  для оплаты.

а какой изначально сайт для покупки?

исправлено

Проверял только-что. Не очень заметны исправления.

нужно обновить базы для спайдер гейта

With best regards, Konstantin Yudin
Doctor Web, Ltd.

  • Наверх


#11


at.

at.

    Advanced Member

  • Dr.Web Staff
  • 967 Сообщений:

Отправлено 08 Февраль 2018 — 18:35

По OCSP почему-то проверку не проходит сертификат.

А кому он нужен, этот OCSP?  Правильно — никому.

  • Наверх


#12


IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 09 Февраль 2018 — 20:39

  • Наверх


#13


Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 568 Сообщений:

Отправлено 09 Февраль 2018 — 21:52

Кто то еще верит что есть способ защитить от утечки при наличии сети? Если у вас есть канал в мир все остальное дело техники.

With best regards, Konstantin Yudin
Doctor Web, Ltd.

  • Наверх


#14


SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 10 Февраль 2018 — 02:26

Кто то еще верит что есть способ защитить от утечки при наличии сети?

Если у вас есть канал в мир все остальное дело техники

  • Наверх


У меня почему-то перестали открываться некоторые HTTPS сайты (не все!). При попытке открыть такой сайт в браузере появляется окно с ошибкой «Этот сайт не может обеспечить безопасное соединение». Сайты не отображаются как в Google Chrome, так и в Opera, Яндекс Браузере и Microsoft Edge. Без HTTPS некоторые сайты открываются, но не все, только те, у которых страницы доступны и по протоколу HTTPS и по протоколу HTTP. В Google Chrome ошибка при открытии HTTPS сайт выглядит так:

Этот сайт не может обеспечить безопасное соединение.
Сайт sitename.ru отправил недействительный ответ.
ERR_SSL_PROTOCOL_ERROR.

Chrome - Этот сайт не может обеспечить безопасное соединение. Сайт sitename.ru отправил недействительный ответ. ERR_SSL_PROTOCOL_ERROR

И так:

 Этот сайт не может обеспечить безопасное соединение.
На сайте sitename.ru используется неподдерживаемый протокол.
ERR_SSL_VERSION_OR_CIPHER_MISMATCH.

Клиент и сервер поддерживают разные версии протокола SSL и набора шифров. Скорее всего, сервер использует шифр RC4, который считается небезопасный.» [/alert]

На сайте sitename.ru используется неподдерживаемый протокол. ERR_SSL_VERSION_OR_CIPHER_MISMATCH

Или в Mozilla Firefox :

Secure Connection Failed

В Opera и Яндекс Браузере ошибки выглядит примерно также.

Как мне открыть такие сайты?

Ответ

Как вы уже вероятно поняли, проблема связана с проблемами при SSL взаимодействии между вашим компьютеров и HTTPS сайтом. Причины такой ошибки могут быть довольно разные. В этой статье я попробовал собрать все методы исправления ошибки «Этот сайт не может обеспечить безопасное соединение» (This site can’t provide a secure connection, ERR_SSL_PROTOCOL_ERROR) в различных браузерах.

Содержание:

  • Очистите в брайзере кэш и куки, сбросьте SSL кэш
  • Отключите сторонние расширения в браузере
  • Проверьте настройки антивируса и файрвола
  • Проверьте настройки даты и времени
  • Обновите корневые сертификаты Windows
  • Отключите поддержку протокола QUIC
  • Проверьте версии протоколов TLS, поддерживаемых вашим браузером и сайтом
  • Включите поддержку старых версий протоколов TLS и SSL

Сразу хочется отметить, что несмотря на то, что браузеры Google Chrome, Opera, Яндекс Браузер и Edge выпускаются разными компаниями, на самом деле все эти браузеры основаны на одном и том же движке — WebKit (Chromium) и проблема с ошибками при открытии HTTPS сайтов в них решается одинаково.

В первую очередь нужно убедиться, что проблема не на стороне самого HTTPS сайта. Попробуйте открыть его с других устройств (телефон, планшет, домашний/рабочий компьютер и т.д.). Также проверьте, открывается ли в других браузерах, например, IE/Edge или Mozilla Firefox. В Firefox похожая ошибка обсуждалась в статье Ошибка при установлении защищённого соединения в Mozilla Firefox.

Очистите в брайзере кэш и куки, сбросьте SSL кэш

Кэш и куки браузера могут быть частой причиной возникновения ошибок с SSL сертификатами. Рекомендуем сначала очистить в браузере кэш и куки. В Chrome нужно нажать сочетание клавиш Ctrl + Shift + Delete, выберите промежуток времени (Все время) и нажмите кнопку очистки данных (Удалить данные / Clear Data).

Очистиь кэш и куки chrome

Чтобы очистить SSL кэш в Windows:

  1. Перейдите в раздел Панель управления -> Свойства браузера;
  2. Щелкните по вкладке Содержание;
  3. Нажмите на кнопку Очистить SSL (Clear SSL State);
  4. Должно появится сообщение “SSL-кэш успешно очищен”;
  5. Осталось перезапустить браузер и проверить, осталась ли ошибка ERR_SSL_PROTOCOL_ERROR.

Очистить SSL кэш Windows

Отключите сторонние расширения в браузере

Рекомендуем отключить (удалить) сторонние расширения браузера, особенно всякие анонимайзеры, прокси, VPN, расширения антивируса и другие подобные Addon-ы, которые могут вмешиваться в прохождение трафика до целевого сайта. Посмотреть список включенных расширения в Chrome можно, перейдя в Настройки -> Дополнительные инструменты -> Расширения, или перейдя на страницу
chrome://extensions/
. Отключите все подозрительные расширения.

Отключите расширения Chrome

Проверьте настройки антивируса и файрвола

Если на вашем компьютере установлены антивирусная программа или межсетевой экран (часто он встроен в антивирус), возможно доступ к сайту блокируется именно ими. Чтобы понять, ограничивают ли доступ к сайту антивирусы или файрволы, попробуйте на время приостановить их работу.
Во многих современных антивирусах по-умолчанию присутствует модуль проверки SST/TLS сертификатов сайтов. Если антивирус обнаружит, что сайт использует недостаточно защищенный (или самоподписанный) сертификат или устаревшую версию протокола SSL (тот же SSL 3.0 или TLS 1.0), доступ к пользователя к такому сайту может быть ограничен. Попробуйте отключить сканирование HTTP/HTTPS трафика и SSL сертификатов. В различных антивирусах эта опция может называть по-разному. Например:

Проверьте настройки даты и времени

Неправильная дата и время (и часового пояса) на компьютере также может быть причиной ошибки при установке защищенного соединения с HTTPS сайтами. Ведь при выполнении аутентификации система проверяет срок создания и дату истечения сертификата сайта и вышестоящего центра сертификации.

Проверьте что у вас установлено правильно время и часовой пояс. Если время постоянно сбивается – смотри статью “Сбивается время на компьютере при выключении: что делать?”.

Обновите корневые сертификаты Windows

Если ваш компьютер находится в изолированном сегменте, давно не обновлялся или на нем совсем отключена служба автоматического обновления, на вашем компьютере могут отсутствовать новые корневые доверенные сертификаты (TrustedRootCA). Рекомендуем выполнить обновление системы: установить последние обновления безопасности и обновления часовых поясов.

Вы можете вручную обновить корневые сертификаты по статье: Как вручную обновить корневые сертификаты в Windows (так же рекомендуем проверить хранилище сертификатов на предмет недоверенных сертификатов, это позволит предотвратить перехват вашего HTTPs трафика и ряд других проблем).

Отключите поддержку протокола QUIC

Проверьте, не включена ли в Chrome поддержка протокола QUIC (Quick UDP Internet Connections). Протокол QUIC позволяет гораздо быстрее открыть соединение и согласовать все параметры TLS (HTTPs) при подключении к сайту. Однако в некоторых случая он может вызывать проблемы с SSL подключениями. Попробуйте отключить QUIC:

  1. Перейдите на страницу: chrome://flags/#enable-quic;
  2. Найдите опцию Experimental QUIC protocol;
  3. Измените значение опции Default на Disabled;
  4. Перезапустите Chrome.

Experimental QUIC protocol - отключить в chrome

Проверьте версии протоколов TLS, поддерживаемых вашим браузером и сайтом

Проверьте, какие версии протоколов TLS/SSL и методы шифрования (Cipher Suite ) поддерживаются вашим браузером. Для этого просто откройте веб страницу https://clienttest.ssllabs.com:8443/ssltest/viewMyClient.html

Онлайн сервис SSL Labs вернет список протоколов и методов шифрования, которые поддерживает ваш блаузер. Например, в моем примере Chrome поддерживает TLS 1.3 и TLS 1.2. Все остальные протоколы (TLS 1.1, TLS 1.0, SSL3 и SSL 2) отключены.

Чуть ниже указан список поддерживаемых методов шифрования.

Cipher Suites (in order of preference)

  • TLS_AES_128_GCM_SHA256
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_AES_256_GCM_SHA384
  • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
  • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
  • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
  • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
  • TLS_RSA_WITH_AES_128_GCM_SHA256
  • TLS_RSA_WITH_AES_256_GCM_SHA384
  • TLS_RSA_WITH_AES_128_CBC_SHA
  • TLS_RSA_WITH_AES_256_CBC_SHA

какие версии tls и ssl поддерживает ваш браузер

Полный список методов шифрования, включенных в Windows можно вывести с помощью PowerShell:

Get-TlsCipherSuite | Format-Table -Property CipherSuite, Name

Затем проверьте список протоколов TLS/SSL, которые поддерживает ваш сайт. Для этого воспользуйтесь онлайн сервисом проверки SSL
https://www.ssllabs.com/ssltest/analyze.html?d=domain.ru
(замените
domain.ru
на адрес сайта, который вы хотите проверить).

Проверьте, все ли версии TLS/SSL поддерживаемые сайтом доступны в вашем браузере.

В этом примере видно, что сайт не поддерживает TLS 3.1 и SSL3/2. Аналогично сравните список Cipher Suite.

список tls ssl протоколов и методов ширования, поддерживаемых сайтом/сервером

Если метод шифрования не поддерживается вашим браузером, возможно нужно включить его в Windows.

Если сайт не поддерживает SSL протоколы, которые требует использовать клиент, то при подключении вы увидите ошибку “ Этот сайт не может обеспечить безопасное соединение”.

Включите поддержку старых версий протоколов TLS и SSL

И самый последний пункт. Cкорее всего для решения проблемы вам достаточно будет включить поддержку старых версий протоколов TLS и SSL. В большинстве случае он окажется самым эффективным, но я намеренно перенес его в конец статьи. Объясню почему.

Старые версии протоколов TLS и SSL отключены не по простой прихоти разработчиков, а в связи с наличием большого количества уязвимостей, которые позволяют злоумышленникам перехватить ваши данные в HTTPS трафике и даже видоизменить их. Бездумное включение старых протоколов существенно снижает вашу безопасность в Интернете, поэтому к этому способу нужно прибегать в последнюю очередь, если все другое точно не помогло.

Современные браузеры и ОС уже давно отказались от поддержки устаревших и уязвимых протоколов SSL/TLS (SSL 2.0, SSL 3.0 и TLS 1.1). Стандартном сейчас считаются TLS 1.2 и TLS 1.3

Если на стороне сайта используется более старая версия протокола SSL/TLS, чем поддерживается клиентом/браузером, пользователь видит ошибку установки безопасного подключения ERR_SSL_VERSION_OR_CIPHER_MISMATCH. Такая ошибка появляется, если клиент на этапе TLS Handshake обнаружил, что на сайте используется протокол шифрования или длина ключа, которая не поддерживается вашим браузером. Выше мы показали, как определить набор протоколов и шифров, поддерживаемых сервером.

Чтобы разрешить использовать старые версии протоколов SSL/TLS в Windows (еще раз отмечаю – это небезопасно!):

  1. Откройте Панель Управления -> Свойства браузера;
  2. Перейдите на вкладку Дополнительно;
  3. Включите опции TLS 1.0, TLS 1.1 и TLS 1.2 (если не помогло, включите также SSL 3.0,2.0).
    включить TLS 1.0, TLS 1.1

  4. Перезапустите браузер.

Если все рассмотренные способы не помогли избавиться от ошибки «Этот сайт не может обеспечить безопасное соединение» также попробуйте:

    1. Проверить, что в файле C:\Windows\System32\drivers\etc\hosts отсутствуют статические записи. Файл hosts может использоваться в Windows в том числе для блокировки доступа к сайтам. Выведите содержимое файла hosts с помощью PowerShell:
      Get-Content $env:SystemRoot\System32\Drivers\etc\hosts
    2. Попробуйте использовать публичные DNS сервера, например – DNS сервер Google. В настройках сетевого подключения в качестве предпочитаемого DNS сервера укажите IP адрес 8.8.8.8;
    3. В Панели управления -> свойства браузера, убедитесь, что для зоны Интернет выбрана уровень безопасности Выше среднего или Средний. Если выбрана зона Высокий, некоторые SSL подключения могут блокироваться браузером.
      Средний уровень безопасности для зоны Интернет

    4. Возможно проблема связана с сертификатом сайта. Проверьте его с помощью онлайн утилит SSL Checker;
    5. Если на компьютере используется VPN или задан прокси сервер в Windows, попробуйте отключите их;
    6. В тестовых целях, если вам нужно быстро просмотреть содержимое сайта, можно отключить ошибки проверки SSL сертификатов в Chrome. Для этого нужно запустить его с параметром —ignore-certificate-errors:
      "C:\Program Files (x86)\Google\Chrome\Application\chrome.exe" --ignore-certificate-errors
      (не работайте в таком режиме постоянно и не отправляйте конфиденциальные данные пароли/кредитки в такой сессии);
    7. В Chrome проверьте, включен ли протокол TLS 1.3. В адресной строке перейдите в раздел настроек chrome://flags, С помощью поиска найдите параметр TLS 1.3. Убедитесь, что он включен (Enabled) или находится в состоянии Default. Если отключен – его нужно включить;
      TLS 1.3 в Chrome

    8. Если у вас используется одна из старых версий ОС (Windows XP или Windows 7), установите вместо Chrome браузер Mozilla Firefox. В отличии от движков на базе Chromium, Mozilla не использует собственные модули реализации протоколов шифрования SSL/TLS, а не встроенные в Windows.


07 дек 2021 12:0607 дек 2021 14:08 #19723
от lenin_it

Дано:
Установлен Хромиум Версия 96.0.4664.45 (Официальная сборка), (64 бит)
Крипто-Про 5.0.11455
Сертификаты и Плагины установлены. Доверенные сайты тоже

Компьютер в домене. Есть прокси wingate
IP адрес ufkXX.sufd.budget.gov.ru прокинут через route add….
Система win10Pro с последними обновлениями, права на компьютере администратора

Не заходит. Выдает ошибку
Этот сайт не может обеспечить безопасное соединение Сайт ufkХХ.sufd.budget.gov.ru отправил недействительный ответ.
Выполните диагностику сети в Windows.
ERR_SSL_PROTOCOL_ERROR

В чем еще проблема может быть?

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


07 дек 2021 13:4107 дек 2021 13:41 #19727
от FarWinter

Проверьте Корневой сертификат
«Минкомсвязь России» Действующий по {1 июля 2036 г. 15:18:06}

Общие, Состав , путь сертификации
На вкладке Состав — Алгоритм подписи
должен быть
ГОСТ Р 34.11-2012/34.10-2012 256 бит




Проверьте доступность скачивания файлов CRL

http://reestr-pki.ru/cdp/guc_gost12.crl

и

http://crl.roskazna.ru/crl/ucfk_2021.crl

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


07 дек 2021 13:5807 дек 2021 14:03 #19729
от lenin_it

Сертификат именно этот.

Файл CLR доступны и скачались

С любого браузера такую ошибку выдает.

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


07 дек 2021 16:1307 дек 2021 16:17 #19730
от FarWinter

Если зайти на сайт

https://fzs.roskazna.ru/

такая же ошибка?



На ПК были или есть установленный софт от Кода Безопасности:
Континент-АП, Код Безопасности CSP, Jinn-Client, Континент TLS-клиент или др.?



Какой антивирус установлен ?

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


08 дек 2021 05:14 #19732
от lenin_it

FarWinter пишет: Если зайти на сайт

https://fzs.roskazna.ru/

такая же ошибка?



На ПК были или есть установленный софт от Кода Безопасности:
Континент-АП, Код Безопасности CSP, Jinn-Client, Континент TLS-клиент или др.?



Какой антивирус установлен ?

Указанный сайт открывается.

Нет. Ничего не установлено кроме Крипто Про 5.0 и Крипто АРМ и Рутокен

Антивирус Касперский был установлен, вчера снес для эксперимента, остался только защитник Windows — не помогло.

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


08 дек 2021 05:33 #19733
от FarWinter

lenin_it пишет: сайт

https://fzs.roskazna.ru/

Указанный сайт открывается.

После входа на сайт fzs.roskazna.ru, если нажать [ Войти по сертификату ], ошибка появляется?

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


08 дек 2021 06:09 #19734
от lenin_it

FarWinter пишет:

lenin_it пишет: сайт

https://fzs.roskazna.ru/

Указанный сайт открывается.

После входа на сайт fzs.roskazna.ru, если нажать [ Войти по сертификату ], ошибка появляется?

Да та же самая ошибка
Этот сайт не может обеспечить безопасное соединениеСайт lk-fzs.roskazna.ru отправил недействительный ответ.
Выполните диагностику сети в Windows.
ERR_SSL_PROTOCOL_ERROR

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


08 дек 2021 06:5208 дек 2021 06:53 #19735
от FarWinter

1. Установите корневые сертификаты ФК в Локальный компьютер автоматическим инсталлятором,
2. Скопируйте Контейнер закрытого ключа через КриптоПРО на флешку, вытащите рутокен,
установите сертификат пользователя в контейнер на флешке, и снова проверьте вход на сайт fzs по сертификату.



в теме QuickCG — Порядок быстрой настройки Chromium GOST
sedkazna.ru/forum.html?view=topic&catid=9&id=1206#16364

пункт

1.3.1 Автоматическая установка корневых сертификатов ФК

пункт

6.0 Установка личного сертификата пользователя

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


08 дек 2021 07:2908 дек 2021 07:31 #19738
от ranger

lenin_it пишет: В чем еще проблема может быть?

В чем угодно!
В том числе и в убитой винде

Сертификаты есть установленные действующие то?

Обновите КриптоПро 5 до билда R2

Какой софт ещё установлен?
Континенты?
Випнеты?

Самое элементарное — убрать проксю вообще на время проверки

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


08 дек 2021 10:44 #19744
от lenin_it

ranger пишет:

lenin_it пишет: В чем еще проблема может быть?

В чем угодно!
В том числе и в убитой винде

Сертификаты есть установленные действующие то?

Обновите КриптоПро 5 до билда R2

Какой софт ещё установлен?
Континенты?
Випнеты?

Самое элементарное — убрать проксю вообще на время проверки

Винда лицензионная. С нуля поставленная.
Сертификаты вроде не ставил еще каких то на текущий момент.
Софт стандартный: офис, коммандер, документооборот.. ничего такого что просит или ставит сертификаты.
Континенты не установлены, випнеты тоже.

Проксю убирал — не помогло.

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


08 дек 2021 11:31 #19746
от lenin_it

FarWinter пишет: 1. Установите корневые сертификаты ФК в Локальный компьютер автоматическим инсталлятором,
2. Скопируйте Контейнер закрытого ключа через КриптоПРО на флешку, вытащите рутокен,
установите сертификат пользователя в контейнер на флешке, и снова проверьте вход на сайт fzs по сертификату.



в теме QuickCG — Порядок быстрой настройки Chromium GOST
sedkazna.ru/forum.html?view=topic&catid=9&id=1206#16364

пункт

1.3.1 Автоматическая установка корневых сертификатов ФК
пункт 6.0 Установка личного сертификата пользователя

Сделал. Не помогло.

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


08 дек 2021 12:3908 дек 2021 12:51 #19747
от FarWinter

Проверял на Windows 10 Pro Версия 2004 (Без установки обновлений)

КриптоПРО 5.0.11455

(ключ от КриптоПРО 4.0)

ChromiumGOST Версия 96.0.4664.45

(Официальная сборка), (64 бит)
На сайте

https://fzs.roskazna.ru

[Войти по сертификату] заходит без ошибок.

Если удалить сертификат пользователя из хранилища сертификатов личное
(Сертификаты-текущий пользователь -> Личное -> Реестр -> Сертификаты)
то возникает ошибка:

Этот сайт не может обеспечить безопасное соединение
Сайт lk-fzs.roskazna.ru отправил недействительный ответ.
Выполните диагностику сети в Windows.
ERR_SSL_PROTOCOL_ERROR

Т.е. в вашем случае, ощущение, что Браузер не видит список личных сертификатов



1. Можно, сделать восстановление КриптоПРО:

Панель управления — Удаление Программ
Встать на КриптоПРО нажать [ Восстановить ]
!!! Перезагрузить ПК

2. Если не помогло , удалить Все продукты КриптоПРО с очисткой следов в реестре и на диске

сначала через Панель управления — Удаление Программ
Удалить все продукты КриптоПРО:

Крипто Про 5.0

и

Крипто АРМ

Удалить следы КриптоПРО утилитой cspclean.exe — скачать с сайта КриптоПРО
!!! Файл запускать

правой кнопки мыши — Запуск от имени Администратора

(Для полной очистки, если удалять с закрытыми ключами в реестре,
то нужно запускать командой: cspclean.exe -delkeys)
После чистки в реестре веток КриптоПРО не должно остаться:
HKEY_LOCAL_MACHINE\SOFTWARE\Crypto Pro
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Crypto Pro

!!! Перезагрузить ПК
Установить только КриптоПро CSP 5.0.11455
Файл установки запускать

правой кнопки мыши — Запуск от имени Администратора

!!! Перезагрузить ПК

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


08 дек 2021 13:00 #19748
от Alex_04

FarWinter пишет: ощущение, что Браузер не видит список личных сертификатов

Дурацкие вопросы к «lenin_it»:
1. А сертификат пользователя действительно установлен в хранилище Сертификаты-текущий пользователь -> Личное -> Сертификаты?
2. Ну и заодно — корневой и промежуточные (2) действительно установлены в соответствующие хранилища?




«Мы будем жить плохо, но недолго.» (© Черномырдин В.С.)

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


08 дек 2021 18:1008 дек 2021 18:15 #19751
от Alex67

Сертификаты и плагины установлены…
10 сообщений спустя:

lenin_it пишет: Сертификаты вроде не ставил еще каких то на текущий момент.

Ну и кто их должен за тебя ставить? Папа римский?
И зачем людям головы морочить.




«Кто людям помогает — лишь тратит время зря. Хорошими делами прославиться нельзя» (с) Шапокляк

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


09 дек 2021 04:47 #19753
от lenin_it

Alex67 пишет: Сертификаты и плагины установлены…
10 сообщений спустя:

lenin_it пишет: Сертификаты вроде не ставил еще каких то на текущий момент.

Ну и кто их должен за тебя ставить? Папа римский?
И зачем людям головы морочить.

Внимательно читайте.. я написал «еще каких то»
Сертификаты которые корневой, промежуточные — все установлено.
Личных тоже установлено несколько штук.

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

При открытии отдельных сайтов в Google Chrome, Microsoft Edge или Яндекс Браузере некоторые пользователи сталкиваются с ошибкой ERR_SSL_PROTOCOL_ERROR с пояснением «Этот сайт не может обеспечить безопасное соединение» или аналогичным. Суть — ошибка протокола SSL, а вот чем она может быть вызвана не всегда ясно.

В этой инструкции подробно о способах исправить ошибку ERR_SSL_PROTOCOL_ERROR при открытии сайтов в различных браузерах в ОС Windows.

Ошибка SSL на стороне сайта

Сообщение об ошибке ERR_SSL_PROTOCOL_ERROR в Chrome

Чаще всего причина ошибки ERR_SSL_PROTOCOL_ERROR кроется не в вашем браузере или операционной системе, а возникает на стороне сайта, который вы пробуете открыть. Поэтому для начала рекомендую попробовать:

  1. Проверить открытие этого же сайта с другого устройства, например, с телефона, можно — используя другой тип соединения (например, мобильная сеть вместо Wi-Fi). Если с другого устройства вы наблюдаете ту же ошибку, чаще всего это сообщает о том, что проблема именно с сайтом и ею должен заняться его владелец.
  2. Если возможности открыть сайт с другого устройства нет, можно попробовать использовать сторонние сервисы для проверки SSL сертификатов сайта, например — https://www.sslchecker.com/sslchecker — просто введите адрес сайта и нажмите кнопку Check. Если в результате вы увидите какие-либо строки, выделенные красным, есть вероятность, что ошибка SSL возникает именно на сайте, к которому вы хотите подключиться.

И ещё два важных момента:

  • Сообщение об этой же ошибке показывают некоторые сайты, заблокированные в РФ при доступе по протоколу HTTPS (если изменить на HTTP — увидите сообщение о блокировке от вашего провайдера или оператора связи).
  • Есть вирусы, которые блокируют доступ к определенным сайтам с зараженного компьютера, чаще всего к сайтам антивирусов и компьютерным сайтам. Выполняется это путем перенаправления трафика на сторонний сайт злоумышленника (который, в свою очередь, может иметь ошибки SSL). Если ошибка возникает именно при открытии сайтов антивирусов (причем не появляется на других устройствах) и есть подозрение на наличие вредоносных программ, используйте инструкцию Что делать, если вирус блокируют открытие сайтов и запуск антивирусов.

В случае, если вы пришли к выводу, что причина в самом сайте, который вы пробуете открыть, возможные варианты решения:

  • Дождаться, когда проблема будет решена владельцем сайта.
  • Проверить, открывается ли сайт по незащищенному протоколу http (заменив в адресной строке https на http).

Очистка SSL

Если вы пришли к выводу, что проблема не в сайте, а в вашей системе или браузере, попробуйте начать с очистки кэша SSL в свойствах Интернета Windows, для этого:

  1. Нажмите клавиши Win+R на клавиатуре (Win — клавиша с эмблемой Windows), введите inetcpl.cpl и нажмите Enter.
  2. Перейдите на вкладку «Содержимое», нажмите кнопку «Очистить SSL».
    Очистка кэша SSL в Windows

  3. После успешной очистки кэша SSL, закройте окно, перезапустите браузер и проверьте, сохранилась ли ошибка ERR_SSL_PROTOCOL_ERROR

Отключение протокола QUIC

Проверьте, решит ли проблему отключение экспериментального протокола QUIC (Quick UDP Internet Connections) в браузере:

  1. В адресную строку браузера введите chrome://flags (для Google Chrome), edge://flags (для Microsoft Edge) или browser://flags (для Яндекс Браузера) и нажмите Enter.
  2. В поиске по экспериментальным функциям введите «quic»
  3. Отключите опцию «Experimental QUIC protocol» (установите в Disabled) и перезапустите браузер с помощью кнопки перезапуска, которая появится.
    Отключение протокола QUIC в Chrome

Включение всех версий SSL и TLS

Следующий шаг, если предыдущий не принес результата — включение всех версий SSL и TLS, для этого:

  1. Нажмите клавиши Win+R, введите inetcpl.cpl и нажмите Enter.
  2. Перейдите на вкладку «Дополнительно».
  3. Включите все пункты, относящиеся к SSL и TLS, примените настройки.
    Включить старые версии SSL и TLS

  4. Перезапустите браузер.

Если описанные выше методы не исправили ошибку ERR_SSL_PROTOCOL_ERROR, при этом вы уверены, что дело не в сайте, можно попробовать несколько дополнительных вариантов:

  • Проверьте, сохраняется ли ошибка при отключенном VPN (если включен), а также если отключить все расширения в браузере (даже нужные и полезные), отключите прокси.
  • Попробуйте выполнить сброс сети. Как сбросить настройки сети Windows 11, Сброс настроек сети Windows 10.
  • Если на вашем компьютере установлен сторонний антивирус с функциями защиты в Интернете, проверьте, сохраняется ли ошибка, если временно приостановить защиту.
  • Проверьте, правильные ли дата, время и часовой пояс установлены в параметрах Windows.
  • Если проблема наблюдается только в одной сети (при подключении к одному роутеру), попробуйте перезагрузить его.
  • Попробуйте очистить данные браузера, это можно сделать в его настройках или, например, в Google Chrome, нажав сочетание клавиш Ctrl+Shift+Delete.
  • Выполните очистку содержимого файла hosts (как изменить hosts в Windows) или просто удалите этот файл.
  • Выполните проверку компьютера на вирусы и наличие вредоносных программ. Если ваш антивирус ничего не находит, можно использовать совокупность утилит Dr.Web CureIt! и AdwCleaner.

Если один из способов сработал, поделитесь в комментариях, что именно помогло в вашем случае — это может быть полезным другим читателям.

Андрей *

 


#751
Оставлено
:

11 октября 2021 г. 13:42:51(UTC)

Статус: Сотрудник

Группы: Участники

Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,664

Сказал «Спасибо»: 571 раз
Поблагодарили: 2297 раз в 1798 постах

какая версия chromium-gost используется?
насчёт антивируса — тогда и в IE были бы проблемы с TLS…

Техническую поддержку оказываем тут
Наша база знаний

WWW

mzkk

 


#752
Оставлено
:

11 октября 2021 г. 13:45:35(UTC)

Статус: Новичок

Группы: Участники

Зарегистрирован: 11.10.2021(UTC)
Сообщений: 3

Сказал(а) «Спасибо»: 1 раз

Касперский установлен, но в настройках отключено сканирование https трафика, также домены roskazna.ru добавлены с исключения.
Версия хромиума 91.0.4472.77, пробовал более старые версии (71, 84) — все ведут себя идентично.

Также попросил коллег из другой организации проверить страницу https://www.cryptopro.ru/products/csp/tls в хромиумгосте (чтобы исключить уже и провайдера и сетевое оборудование и все остальное) — на десятой винде также выдается сообщение, что браузером ГОСТ не поддерживается.

Сейчас в КриптоПро у меня вот такие настройки
2021-10-11_17-49-09.png (23kb) загружен 4 раз(а).

Пробовал ставить галочку «Не использовать устаревшие cipher suite» — не помогает

Отредактировано пользователем 11 октября 2021 г. 13:54:43(UTC)
 | Причина: Не указана

Just_Hardy

 


#753
Оставлено
:

11 октября 2021 г. 14:36:32(UTC)

Статус: Новичок

Группы: Участники

Зарегистрирован: 11.10.2021(UTC)
Сообщений: 1

Откуда: Москва

День добрый, подскажите, работа самого сайта «cryptopro.ru» на ОС Windows 11 еще не тестировалась? Последняя версия браузера ХромиумГост (94.0.4606.71) на сайт зайти не может, и так же страницу проверки плагина не открывает, при этом тест на подверсии ЕМИАС-а показал что сам плагин пашет вполне успешно, хотелось бы понять, на моей стороне какая то неразрешимая проблема, или пока просто нет связи/поддержки

nickm

 


#754
Оставлено
:

11 октября 2021 г. 17:17:06(UTC)

Статус: Активный участник

Группы: Участники

Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,606

Сказал(а) «Спасибо»: 608 раз
Поблагодарили: 452 раз в 428 постах

Автор: mzkk

Сайт https://gost.cryptopro.ru/ выдает вот такой результат
2021-10-11_17-36-37.png (76kb) загружен 10 раз(а).

Автор: Андрей *

Возможно установлен антивирус и включен перехват TLS-трафика, поэтому ГОСТ не работает?

Автор: mzkk

Касперский установлен, но в настройках отключено сканирование https трафика, также домены roskazna.ru добавлены с исключения.

Файл — NeonLightInc.cer — это самоподписанный корневой сертификат Staffcop Enterprise.

Цитата:

Введение
Возможности продукта

StaffCop Enterprise — это программный комплекс для мониторинга рабочего времени сотрудников. Руководители компаний, сотрудники службы безопасности и администраторы сетей, использующие StaffCop Enterprise, могут отслеживать практически все подозрительные события, происходящие на компьютерах предприятия, как в реальном времени, так и в ретроспективе. С помощью нашего программного комплекса Вы сможете реально оценить эффективность работы Ваших сотрудников, и узнать, на что они тратят рабочее время. Также это отличный инструмент для выявления инсайдеров и обнаружения утечки конфиденциальных данных.

Отредактировано пользователем 11 октября 2021 г. 17:19:25(UTC)
 | Причина: Не указана

 2 пользователей поблагодарили nickm за этот пост.

Андрей *

оставлено 11.10.2021(UTC),

mzkk

оставлено 20.10.2021(UTC)

Александр Лавник

 


#755
Оставлено
:

13 октября 2021 г. 12:29:37(UTC)

Статус: Сотрудник

Группы: Участники

Зарегистрирован: 30.06.2016(UTC)
Сообщений: 3,478

Сказал «Спасибо»: 53 раз
Поблагодарили: 801 раз в 740 постах

Автор: Just_Hardy

День добрый, подскажите, работа самого сайта «cryptopro.ru» на ОС Windows 11 еще не тестировалась? Последняя версия браузера ХромиумГост (94.0.4606.71) на сайт зайти не может, и так же страницу проверки плагина не открывает, при этом тест на подверсии ЕМИАС-а показал что сам плагин пашет вполне успешно, хотелось бы понять, на моей стороне какая то неразрешимая проблема, или пока просто нет связи/поддержки

Здравствуйте.

Используйте КриптоПро CSP 5.0 R3.

Если установлен антивирус, то также необходимо или полностью отключить https-фильтрацию (проверка защищенных соединений), или добавить нужные сайты (с ГОСТ web-сертификатами) в исключения.

Техническую поддержку оказываем тут
Наша база знаний

mzkk

 


#756
Оставлено
:

20 октября 2021 г. 11:47:09(UTC)

Статус: Новичок

Группы: Участники

Зарегистрирован: 11.10.2021(UTC)
Сообщений: 3

Сказал(а) «Спасибо»: 1 раз

Цитата:

Файл — NeonLightInc.cer — это самоподписанный корневой сертификат Staffcop Enterprise

СПАСИБИЩЕ!!!

pd

 


#757
Оставлено
:

20 октября 2021 г. 22:26:45(UTC)

Статус: Сотрудник

Группы: Администраторы

Зарегистрирован: 16.09.2010(UTC)
Сообщений: 1,537
Откуда: КРИПТО-ПРО

Сказал(а) «Спасибо»: 37 раз
Поблагодарили: 501 раз в 355 постах

Обновление chromium-gost: https://github.com/deemr…eleases/tag/95.0.4638.54

Анонс от Google: https://chromereleases.g…date-for-desktop_19.html

Знания в базе знаний, поддержка в техподдержке

WWW

mendsarovec

 


#758
Оставлено
:

27 октября 2021 г. 12:22:02(UTC)

Статус: Новичок

Группы: Участники

Зарегистрирован: 27.10.2021(UTC)
Сообщений: 2

Откуда: Санкт-Петербург

Добрый день.
Установил Chromium-Gost 95.0.4638.54 на Windows 10.
Проверил, что заходит в ЛК 44-ФЗ по V порядку на сайте ЕИС, заходит в ЛК на ЭП сбера, этп, роселторге.
Обновился до Windows 11.
В ЛК на ЭП сбера, этп, роселторге всё также заходит, а вот в ЛК 44-ФЗ по V порядку на сайте ЕИС перестало заходить с ошибкой: «Этот сайт не может обеспечить безопасное соединение. Сайт lk.zakupki.gov.ru отправил недействительный ответ. Выполните диагностику сети в Windows. ERR_SSL_PROTOCOL_ERROR»
Никакие антивирусы кроме встроенного от MS не установлено.
Версия Крипто-Про: 5.0.11455 КС1
Очень прошу помощи.

Александр Лавник

 


#759
Оставлено
:

27 октября 2021 г. 12:32:10(UTC)

Статус: Сотрудник

Группы: Участники

Зарегистрирован: 30.06.2016(UTC)
Сообщений: 3,478

Сказал «Спасибо»: 53 раз
Поблагодарили: 801 раз в 740 постах

Автор: mendsarovec

Добрый день.
Установил Chromium-Gost 95.0.4638.54 на Windows 10.
Проверил, что заходит в ЛК 44-ФЗ по V порядку на сайте ЕИС, заходит в ЛК на ЭП сбера, этп, роселторге.
Обновился до Windows 11.
В ЛК на ЭП сбера, этп, роселторге всё также заходит, а вот в ЛК 44-ФЗ по V порядку на сайте ЕИС перестало заходить с ошибкой: «Этот сайт не может обеспечить безопасное соединение. Сайт lk.zakupki.gov.ru отправил недействительный ответ. Выполните диагностику сети в Windows. ERR_SSL_PROTOCOL_ERROR»
Никакие антивирусы кроме встроенного от MS не установлено.
Версия Крипто-Про: 5.0.11455 КС1
Очень прошу помощи.

Здравствуйте.

Корректная работа в Windows 11 (в частности ГОСТ TLS — в чем у Вас возникает проблема) возможна только с КриптоПро CSP 5.0 R2 (5.0.12000) и новее.

Техническую поддержку оказываем тут
Наша база знаний

mendsarovec

 


#760
Оставлено
:

27 октября 2021 г. 12:35:12(UTC)

Статус: Новичок

Группы: Участники

Зарегистрирован: 27.10.2021(UTC)
Сообщений: 2

Откуда: Санкт-Петербург

А при обновлении лицензия не слетит?
При обновлении до указанной мной версии с 4.0 сохранился.
Тут также будет?

Пользователи, просматривающие эту тему

Guest

Быстрый переход
 

Вы не можете создавать новые темы в этом форуме.

Вы не можете отвечать в этом форуме.

Вы не можете удалять Ваши сообщения в этом форуме.

Вы не можете редактировать Ваши сообщения в этом форуме.

Вы не можете создавать опросы в этом форуме.

Вы не можете голосовать в этом форуме.

Понравилась статья? Поделить с друзьями:
0 0 голоса
Рейтинг статьи
Подписаться
Уведомить о
guest

0 комментариев
Старые
Новые Популярные
Межтекстовые Отзывы
Посмотреть все комментарии
  • Часы для windows mobile
  • Mmc не удается инициализировать оснастку windows 10
  • Удаление раскладки клавиатуры windows 11
  • Как отключить касперский на время windows 10 на ноутбуке
  • Клавиши для windows на mac клавиатуре