Континент tls клиент это что
Перейти к содержимому

Континент tls клиент это что

  • автор:

Опыт внедрения «Континент TLS VPN» в кластерной конфигурации

TLS – криптографический протокол, обеспечивающий защищенную передачу данных между узлами в сети интернет. С ним вы можете ознакомиться здесь или здесь.

Ключевые задачи TLS:

  1. обеспечить конфиденциальность, то есть реализовать защиту от утечек передаваемой информации;
  2. обеспечить обнаружение подмены, то есть реализовать сохранение целостности передаваемой информации;
  3. обеспечить аутентификацию узлов, то есть дать механизм проверки подлинности источника сообщений.

Задача

В нашем случае необходимо было обеспечить защищенный с помощью ГОСТ-шифрования доступ к веб-ресурсу.

  • Кластерная конфигурация (для решения требуется высокая отказоустойчивость)
  • Высокая пропускная способность
  • Поддержка различных браузеров (IE, Mozilla, Chrome)
  • Максимальное количество соединений в режиме HTTPS-прокси– 10 000
  • Сертификат ФСБ России на СКЗИ

Решение

Ниже представлена схема и описание компонентов.

Для решения данной задачи был выбран продукт компании «Код Безопасности» «Континент TLS VPN», соответствующий всем вышеперечисленным условиям.

Стоит отметить, что на момент проектирования это был единственный сертифицированный ПАК, осуществляющий шифрование по ГОСТ с использованием протокола TLS. В дальнейшем ожидается получение сертификата ПАК ViPNet TLS от «ИнфоТеКС».

Основные элементы системы:

  • СКЗИ «Континент TLS VPN Клиент», версия 1.2.1068
  • Балансировщик нагрузки, Netscaler v12
  • СКЗИ «Континент TLS VPN Сервер», версия 1.2.1.61

Описание элементов

СКЗИ «Континент TLS VPN Клиент» — TLS-клиент представляет собой устанавливаемое на компьютере удаленного пользователя программное обеспечение, функционирующее совместно с TLS-сервером. TLS-клиент предназначен для реализации защищенного доступа удаленных пользователей к веб-ресурсам корпоративной сети по каналам связи общих сетей передачи данных.

NetScaler — это контроллер доставки приложений, обеспечивающий гибкую доставку сервисов для традиционных, контейнерных и микросервисных приложений из центра обработки данных или любого облака. Балансировщик на основе Citrix Netscaler раскидывает сессии HTTPS между кластерами серверов TLS. Ответы от WEB сервера также собирает балансировщик.

СКЗИ «Континент TLS VPN Сервер» — сервер предназначен для обеспечения защищенного доступа удаленных пользователей к защищаемым ресурсам.

Порядок настройки

  1. Инициализируем TLS-сервер, производим настройку кластера, создаем запросы на сертификаты для работы TLS-сервера (корневой сертификат УЦ, сертификат сервера, сертификат для удаленного управления сервером, сертификат администратора и CRL).
  2. Первоначальная настройка TLS-серверов, импорт сертификатов.
  3. Проверка подключения к защищаемому ресурсу удаленного клиента с помощью TLS VPN Клиента.
Инициализация

Первая сложность возникла при запуске TLS-серверов. Появилось сообщение «No controller found». Совместно со специалистами компании «Код Безопасности» была выявлена довольно нестандартная проблема. Оказалось, ПАК отказался работать в ЦОДе с мониторами фирмы BenQ, а с любыми другими работал без проблем.

Первоначальная настройка несложная и состоит в основном из определения ip-адреса и шлюза, а также имени устройства. Плюс создание, экспорт/импорт мастер-ключа.

Заказчик в проекте использовал два сервера TLS. Оба сервера TLS должны работать в состоянии active-active.

На одном сервере создается мастер-ключ, на другие серверы он импортируется. Мастер-ключ (ключ кластера) предназначен для решения следующих задач:

  • шифрование закрытых ключей серверных сертификатов;
  • организация защищенного соединения между элементами кластера.
Импорт сертификатов

Далее необходимо подключиться к серверу TLS по веб-морде, определить защищаемый ресурс и установить сертификаты для работы серверов (корневой сертификат УЦ, сертификат сервера, сертификат для удаленного управления сервером, сертификат администратора и CRL). Все эти сертификаты должны быть выданы одним УЦ. Для первого подключения по веб-морде нужно использовать КриптоПро CSP, а не «Код Безопасности CSP. При последующих сменах сертификатов, лучше сначала удалить корневой сертификат УЦ, а после менять другие сертификаты.

Из-за невозможности сразу сделать боевые сертификаты было принято решение проверить работоспособность кластера TLS серверов на сертификатах, сделанных на тестовом УЦ Криптопро.

На TLS-серверах есть возможность отключить аутентификацию пользователя. При этом защищенный канал будет создаваться при наличии клиента TLS и установленных сертификатов (корневого, сертификата сервера и CRL), т.е. личного сертификата для работы не требуется.

Проверка подключения

Изначально возникли проблемы с подключением по защищенному каналу к защищаемому ресурсу с помощью сертифицированной версии TLS-клиента от «Кода Безопасности». Получилось подключиться к защищаемому ресурсу с использованием TLS-клиента 2.0 от «Кода Безопасности», но данная версия пока находится на этапе сертификации. Проблема заключалась в неправильном редиректе на защищаемом ресурсе, который не проходил, потому что TLS-серверы не совсем корректно отрабатывали данное правило в релизной версии прошивки. Для решения проблемы необходимо было перепрошивать оба сервера TLS и поднимать сделанные бекапы.

Порядок перепрошивки следующий:

  • сохраняем базу сервера (чтобы не создавать все по новой)
  • заливаем образ на Flash, используя программу flashGUI
  • входим в БИОС, предварительно в настройках ПАК «Соболь» устанавливаем время срабатывания сторожевого таймера, достаточное для внесения изменения настроек в БИОС
  • изменяем порядок загрузки, устанавливаем загрузку с Flash, сохраняем
  • при старте будет сообщение об изменении разделов, соглашаемся
  • в процессе установки выбираем отладочную версию и используемую вами платформу
  • перезагрузка, входим в БИОС, меняем порядок установки, соглашаемся с изменением
  • настраиваем сервер локально
  • подключаемся к серверу
  • загружаем базу

После проделанных операций заработал сертифицированный TLS-клиент от «Кода Безопасности», на работе которого в системе настаивал заказчик. Но вот в чем фокус, он не заработал в браузере Chrome, работа в котором была просто необходима заказчику, можно даже сказать, что все затачивалось под него. Был проведен еще ряд тестирований совместно с поддержкой «Кода Безопасности», и, как результат, заработало все на версии чуть более новой (1.2.1073), чем сертифицированная (1.2.1068).

Кстати, еще один из подводных камней при настройке любого клиента TLS от «Кода Безопасности» (кроме версии 2.0) – они не работают на виртуальных машинах. При тестировании часто использовались виртуальные машины, это еще немного усложнило процесс диагностики.

Выводы

В конце хотелось бы подытожить. Продукт несложный в настройке и разворачивании. Есть еще над чем работать разработчикам, это касается и сервера, и клиента. Но в целом продукт рабочий и работает в кластерной конфигурации. Система на текущий момент работает без сбоев и держит нагрузку. Надеемся, что наши набитые шишки помогут вам быстрее и эффективнее разворачивать «Континент TLS».

Континент TLS

Необходимость обеспечения удаленного доступа к веб-приложениям с использованием алгоритмов ГОСТ. Удаленный доступ к веб-приложениям без использования сертифицированных российских средств шифрования с поддержкой ГОСТ к системам, содержащим персональные данные и другую конфиденциальную информацию, может привести к взысканиям со стороны проверяющих органов.

  • Сертифицированное ФСБ России решение для обеспечения защищенного удаленного доступа к веб-приложениям. Континент TLS VPN обеспечивает защиту трафика между удаленным пользователем и веб-приложением с использованием алгоритмов ГОСТ.

Высокие затраты на встраивание криптобиблиотек с поддержкой ГОСТ в веб-приложения. При встраивании криптобиблиотек в веб-приложения при каждом изменении кода необходимо проходить дорогостоящую и долгую процедуру контроля корректности встраивания.

  • Выделение механизмов шифрования на отдельное устройство перед веб-приложением. Континент TLS VPN реализован в виде отдельного устройства. Его использование не требует затрат на проведение процедуры корректности встраивания.
    Низкая стоимость удаленного доступа на одного пользователя. «Континент TLS VPN клиент» распространяется бесплатно. Лицензируется только число одновременных подключений.
  • Продвинутые механизмы контроля доступа. Интеграция «Континент TLS VPN сервер» с Active Directory и пользовательский портал приложений значительно сокращают затраты на управление доступом удаленных пользователей.

Континент TLS. Основные преимущества

  • Отдельное устройство
  • Высокая производительность
  • Высокая масштабируемость
  • Совместимость с любыми веб-браузерами
  • Туннелирование TCP-трафика через TLS

Сценарии применения

Защита информации в госорганизациях

В ИС государственных органов обрабатывается огромное количество информации. Т.к. для злоумышленников эти данные представляют большую ценность, государство требует их обязательной защиты. Нарушение законодательства в области перс.данных влечет за собой административную и уголовную ответственность.

Защита персональных данных в соответствии с приказом ФСТЭК России № 21

Защита государственных информационных систем, систем персональных данных и значимых объектов критической информационной инфраструктуры в соответствии с требованиями приказов ФСТЭК № 17, 21, 31, 239

Ключевые возможности Континент TLS

— Криптографическая защита трафика по алгоритмам ГОСТ.

— Два режима аутентификации TLS: Анонимный TLS: Аутентификация сервера без необходимости аутентификации пользователя. Взаимная аутентификация сервера и пользователя.

— Разграничение прав доступа удаленных пользователей с помощью портала приложений.

— Туннелирование TCP-трафика через протокол TLS.

— Интеграция с Active Directory.

— Использование удобного для пользователей программного клиента: «Континент TLS VPN Клиент» и «КриптоПро CSP» 3.9/4.0.

Континент tls клиент это что

Континент TLS VPN клиент 2.0.1440 необходим для работы с сертификатом электронной подписи ГОСТ Р 34.10-2012. Континент TLS VPN клиент 1.0.920.0 не работает с сертификами ГОСТ 2012.

Данный дистрибутив скачан с сайта производителя и имеет ограничение в работе 14 дней. При регистрации Континента через интернет это ограничение снимается. Приобретать лицензию на СКЗИ «Континент TLS VPN Клиент» не надо. Клиенты казначейства также могут получить данное СКЗИ в местном казначействе.

  • 1. Электронный бюджет (Федеральное казачейство) budget.gov.ru
  • 2. ФГИС ЦС (Главгосэкспертиза) fgiscs.minstroyrf.ru

Сертификаты сервера «Континент TLS VPN» (lk2012.budget.gov.ru и lk.budget.gov.ru)

Инструкция по установке Континент TLS VPN клиент 2.0.1440

Перед установкой Континента ТЛС версии 2 необходимо удалить предыдущую версию Континента (если конечно она была установлена) через Пуск > Панель управления > Программы > Программы и компоненты. Потом перезагрузить компьютер.

Скачанный дистрибутив необходимо разархивировать и запустить файл «Континент TLS-клиент.exe»

Континент TLS-клиент.exe

Далее в появившемся окне отмечаем чекбокс «Я принимаю условия лицензионного соглашения» и нажимаем кнопку «Установить».

Континент TLS-клиент установить

После успешной установки предлагается перезагрузить компьютер — соглашаемся.

Континент TLS-клиент. Установка завершена

Далее необходимо зарегистрировать СКЗИ «Континент TLS VPN Клиент». При запуске незарегистрированной программы появится следующее окно.

Континент TLS VPN клиент 2.0.1440 Вы используете незарегистрированную версию программы

Если в течение 14 дней не зарегистрировать программу, то по окончании демонстрационного периода работа программы будет приостановлена.

Если не зарегистрировались сразу, то форму регистрации ищите в Континент TLS Клиент на вкладке «Настройки» > раздел «Регистрация» > кнопка «Начать» под полем «Онлайн-регистрация».

Континент TLS клиент регистрация

В открывшемся окне заполняем поля: Фамилия, Отчество, Электронная почта, в поле Адрес сервера регистрации (если не было указано) пишем «registration.securitycode.ru», нажимаем «Готово».

Континент TLS клиент регистрация

После успешной регистрации всплывает окно. Ограничение демонстрационного периода (14 дней) снято.

Континент TLS Клиент. Оповещение. Регистрация окончена

Для регистрации Континент TLS Клиент работникам казначейства (компьютер находится в локальной сети казначейства) необходимо внести изменения (выделены красным) в файл PublicConfig.json.

<
«loggingConfig»: <
«fileLogMaxSize»: 3145728,
«fileLoggingDirectory»: «C:\\Users\\Public\\ContinentTLSClient\\»,
«fileLoggingEnabled»: true,
«sessionLogsEnabled»: false
>,
«serialNumber»: « test-50000 »
>

Настройка СКЗИ «Континент TLS VPN Клиент» для работы в Электронном бюджете

Запускаем Континент TLS VPN Клиент (через меню пуск или иконку на рабочем столе). В открывшемся окне нажимаем «Главная» > «Добавить» > «Ресурс».

Настройка континента TLS VPN клиент

В окне добавления ресурса прописываем следующее:

  1. Если используете сертификат пользователя по ГОСТ 2012, то пишем:
    • Адрес: lk2012.budget.gov.ru
    • Имя ресурса: lk2012.budget.gov.ru
    • Удаленный порт: 443
    • Тип: Прокси
  2. Если используете сертификат пользователя по ГОСТ 2001, то пишем:
    • Адрес: lk.budget.gov.ru
    • Имя ресурса: lk.budget.gov.ru
    • Удаленный порт: 443
    • Тип: Прокси

Нажимаем «Сохранить». В соединениях отобразиться «lk2012.budget.gov.ru» или/и «lk.budget.gov.ru».

Континент TLS VPN Клиент. Добавление ресурса

Далее идем в раздел «Настройки» > «Основные». Ставим галочки в следующих чекбоксах:

  • Проверять сертификаты по CRL
  • Запускать при старте системы
  • Скачивать CRL автоматически
  • При запуске свернуть в системный трей

Получаем страницу с такими настройками. Нажимаем «Сохранить».

Континент TLS VPN Клиент. Настройки. Основные.

Следующий этап — настройка прокси. Раздел «Настройки» > «Внешний прокси» ставим галку «Настраивать автоматически» и сохраняем.

Континент TLS VPN Клиент. Настройка. Внешний прокси.

Следующий этап — настройка сертификатов. Идем на вкладку «Управление сертификатами» > раздел «Серверные сертификаты» > «Импортировать».

Континент TLS VPN Клиент. Серверные сертификаты. Континент TLS VPN Клиент. Серверные сертификаты. Загрузка.Если у вас нет серверных сертификатов, то качаем…
Сертификат сервера «Континент TLS VPN» ГОСТ Р 34.10-2012
Сертификат сервера «Континент TLS VPN» ГОСТ Р 34.10-2001

Континент TLS VPN Клиент. Серверные сертификаты.

В результате добавления сертификатов видим следующее.

Далее проверяем вкладку пользовательские сертификаты. Если вашего сертификата там нет, то его необходимо установить через КриптоПро. Инструкция по установке личного сертификата в КриптоПро тут. Если сертификат установлен, то видим следующее.

Континент TLS VPN Клиент. Пользовательские сертификаты.Идем на вкладку «Управление сертификатами» > раздел «CDP» > кнопка «Скачать CRL». Континент TLS клиент 2.0 скачать дистрибутив, настройка, сертификаты сервера, инструкция по установкеНа панели задач внизу справа нажать правой кнопкой мыши на значок «Континент TLS Клиента» и выбрать пункт «Сброс соединений».

Континент TLS

Система, которая обеспечивает безопасный удаленный доступ к веб-приложениям с использованием алгоритмов ГОСТ. Первое российское решение на рынке TLS-шлюзов. Управление и мониторинг доступны через веб-интерфейс из любого браузера.

Сервер “Континент TLS” лицензируется по количеству одновременных подключений, а не как обычные VPN-клиенты, которые учитывают общее число удаленных пользователей.

“Континент TLS” обеспечивает:

  • до 45000 одновременных подключений,
  • изоляцию инфраструктуры от удаленных пользователей, потому что гранулярно разграничивает доступ и дает подключаться только к разрешенным приложениям,
  • высокую плотность подключений и линейное масштабирование,
  • централизованное управление кластером TLS-шлюзов

Может использоваться для:

  • защиты государственных информационных систем,
  • защиты объектов критической информационной инфраструктуры,
  • защиты высоконагруженного портала государственных услуг,
  • безопасного удаленного доступа к ресурсам предприятия,
  • соответствия требованиям регуляторов – приказу ФСТЭК России No 17 (ИАФ, УПД, ЗИС, РСБ, ОЦЛ, ОДТ, ЗТС).

Континент TLS IPC-1000

Формфактор: 1U
Сетевые интерфейсы: 8 х 1000BASE-T RJ45
8 х 1G SFP
Режим работы Производительность
Пропускная способность в режиме HTTPS-прокси до 1 300 Мбит/с
Максимальное количество соединений в режиме HTTPS-прокси до 15 000

Континент TLS IPC-3000

Формфактор: 1U
Сетевые интерфейсы: 1 х 1000BASE-T RJ45
4 x 10GB SFP+
Режим работы Производительность
Пропускная способность в режиме HTTPS-прокси до 4 000 Мбит/с
Максимальное количество соединений в режиме HTTPS-прокси до 45 000

Континент TLS IPC-R50

Формфактор: Настольный с комплектом для крепления в стойки 1U
Сетевые интерфейсы: 4 х 1000BASE-T RJ45
1 х 1G SFP
Режим работы Производительность
Пропускная способность в режиме HTTPS-прокси до 350 Мбит/с
Максимальное количество соединений в режиме HTTPS-прокси до 9 000

Континент TLS-сервер. Версия 2

Подтверждает соответствие требованиям ФСБ России к средствам криптографической защиты информации, не содержащей сведений, составляющих государственную тайну, класса КС2/КС3 и может использоваться для криптографической защиты информации, не содержащей сведений, составляющих государственную тайну

Континент TLS-Сервер. Версия 2

Подтверждает соответствие требованиям ФСБ России к средствам криптографической защиты информации класса КС2 и возможность применения для криптографической защиты информации, не содержащей сведений, составляющих государственную тайну

Континент TLS-Клиент. Версия 2

Подтверждает соответствие требованиям ФСБ России к средствам криптографической защиты информации классов КС1/КС2 и возможность применения для криптографической защиты информации, не содержащей сведений, составляющих государственную тайну

Континент TLS-Сервер. Версия 2

Подтверждает соответствие требованиям по безопасности информации по 4 уровню контроля отсутствия недекларированных возможностей

Континент TLS Клиент 2

Континент TLS Клиент для Windows

Операционная система Windows 10
(включая выпуски Starter и Home Edition x86/x64)
Windows 8.1 x86/x64
Windows 7 SP1 x86/x64
Windows Server 2012 R2 x64
Windows Server 2016 x64
Windows Server 2019 x64
Процессор и оперативная память В соответствии с требованиями ОС, установленной на компьютер
Жесткий диск
(свободное пространство)
150 Мбайт
Порты
(свободные)
1x USB 2.0
(для использования USB флеш-накопителя)
1x слот PCI Express
(для установки платы ПАК Соболь; исполнение 2)
Оптический привод DVD/CD-ROM
Дополнительное оборудование ПАК Соболь
(Исполнение 2)
Дополнительное ПО Google Chrome 48 или выше
(для Windows 7, 8.1, 10)
Mozilla Firefox 46 или выше
(для Windows 7, 8.1, 10)
Internet Explorer 8, 9, 10
(для Windows 7)
Internet Explorer 11
(для Windows 7, 8.1, 10)
Microsoft Edge
(для Windows 10)

Документация Континент TLS

Информация, содержащаяся в этих документах, может быть изменена разработчиком без специального уведомления, что не является нарушением обязательств по отношению к пользователю со стороны компании-разработчика.

Сведения о порядке установки программных продуктов.

Описание основных особенностей и ограничений, которые необходимо учитывать при эксплуатации Континент TLS Сервер версии 2.2.

Сведения для установки, настройки и управления СКЗИ Континент TLS Сервер версии 2.2.

Описание основных особенностей и ограничений, которые необходимо учитывать при эксплуатации Континент TLS Клиент версии 2.

Сведения для установки, настройки и работы с Континент TLS Клиент версии 2.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *