kowe4ka Опубликовано 3 Февраля 2010 Жалоба Поделиться Опубликовано 3 Февраля 2010 Здравствуйте,на рабочем месте администратора появляется следующая ошибка:Предупреждение сервиса безопасностиТекущий сертификат подписи недействителенНе удалось проверить этот сертификат, поскольку не получены правильные списки отзыва сертификатов от одного или нескольких центров сертификации на пути сертификации.Отсутствуют действительные личные сертификаты. Обратитесь к администратору УКЦ для получения нового сертификата. До получения Вами нового сертификата подпись корреспонденции и обмен ассиметричными ключами шифрования производиться не будут!Что следует сделать, чтоб устранить данную ошибку?!P.S: прикрепить рисунок что-то не получилось Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
MORO Опубликовано 3 Февраля 2010 Жалоба Поделиться Опубликовано 3 Февраля 2010 Проверить актуальность списка отозванных сертификатов на АРМ администратора.Если устарел - обновить. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
KoDA Опубликовано 8 Февраля 2010 Жалоба Поделиться Опубликовано 8 Февраля 2010 03.02.2010 в 16:44, MORO сказал: Проверить актуальность списка отозванных сертификатов на АРМ администратора.Если устарел - обновить.А если действительно истек срок сертификата на АРМ администратора, то при обновлении он продляется только на 2 месяца. Так что каждые 2 месяца его обновлять? Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
slavanchuk Опубликовано 9 Февраля 2010 Жалоба Поделиться Опубликовано 9 Февраля 2010 08.02.2010 в 07:56, KoDA сказал: А если действительно истек срок сертификата на АРМ администратора, то при обновлении он продляется только на 2 месяца. Так что каждые 2 месяца его обновлять?Вы имеете ввиду сертификат VipNet Client на компьютере администратора или корневой сертификат? Проверьте срок действия корневого сертификата. Нельзя создать сертификат на срок, превышающий срок действия корневого сертификата. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
KoDA Опубликовано 9 Февраля 2010 Жалоба Поделиться Опубликовано 9 Февраля 2010 09.02.2010 в 06:48, slavanchuk сказал: Вы имеете ввиду сертификат VipNet Client на компьютере администратора или корневой сертификат? Проверьте срок действия корневого сертификата. Нельзя создать сертификат на срок, превышающий срок действия корневого сертификата.Срок отозванного корневого сертификата истек, вот в чем проблема. И продливать разрешает только на 2 мес.Продливаю рассылаю обновления ключей. 2 мес все работает нормально, потом опять сообщение (пост 1) Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
slavanchuk Опубликовано 9 Февраля 2010 Жалоба Поделиться Опубликовано 9 Февраля 2010 09.02.2010 в 07:01, KoDA сказал: Срок отозванного корневого сертификата истек, вот в чем проблема. И продливать разрешает только на 2 мес.Продливаю рассылаю обновления ключей. 2 мес все работает нормально, потом опять сообщение (пост 1)Отозванного корневого сертификата?! А при чём тут отозванный корневой сертификат? Всегда должен быть хотя бы один действительный корневой сертификат... им подписываются все остальные сертификаты, в том числе и сертификат администратора в VipNet Client. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
KoDA Опубликовано 9 Февраля 2010 Жалоба Поделиться Опубликовано 9 Февраля 2010 09.02.2010 в 07:04, slavanchuk сказал: Отозванного корневого сертификата?! А при чём тут отозванный корневой сертификат? Всегда должен быть хотя бы один действительный корневой сертификат... им подписываются все остальные сертификаты, в том числе и сертификат администратора в VipNet Client.Как мне помнится я отзывал давненько,корневой сертификат администратора, и создавал новый. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
slavanchuk Опубликовано 9 Февраля 2010 Жалоба Поделиться Опубликовано 9 Февраля 2010 09.02.2010 в 07:31, KoDA сказал: Как мне помнится я отзывал давненько,корневой сертификат администратора, и создавал новый.А новый сертификат корневой до какого времени действителен? Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
KoDA Опубликовано 9 Февраля 2010 Жалоба Поделиться Опубликовано 9 Февраля 2010 09.02.2010 в 08:17, slavanchuk сказал: А новый сертификат корневой до какого времени действителен?2014 год по-моему Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
kowe4ka Опубликовано 9 Февраля 2010 Автор Жалоба Поделиться Опубликовано 9 Февраля 2010 Эту проблему устранила, как появилась новая...Когда происходит устанока ViPNet Client'а, то в программе ViPNet Монитор на вкладке Сервис -> Настройка параметров Безопасности на вкладке Подпись имеется информация о текущем сертификате, т.е:Кому выдан: Client 1Кем выдан: AdministratorСерийный номер: какой-то номерСрок действия: с 4.12.2009 по 4.12.2010Статус: недействителенКогда открываешь Обновить сертификат, то на последнем шаге вылетает сообщение, что сертификат не верный (ошибка 202 вроде).Если открыть вкладку подробнее, то будет написано, что сертификат недействителен и на вкладке Путь сертификации будет красный крест на Client'е. Когда тоже самое открываешь в УКЦ, то все в порядке и написано, что сертификат действительный. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
MORO Опубликовано 14 Февраля 2010 Жалоба Поделиться Опубликовано 14 Февраля 2010 На вкладке "Путь сертификации", внизу, в поле "Состояние сертификата" текст какой?P.S. Важно понимать, что событие "Сертификат недействителен" это лишь следствие. А причин этого следствия - много. И далеко не каждая причина требует обновления сертификата. По сему: прежде чем создавать запрос в УКЦ на обновление сертификата, я бы советовал сначала точно выяснить какая именно причина повлекла недействительность сертификата. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
kowe4ka Опубликовано 16 Февраля 2010 Автор Жалоба Поделиться Опубликовано 16 Февраля 2010 14.02.2010 в 10:09, MORO сказал: На вкладке "Путь сертификации", внизу, в поле "Состояние сертификата" текст какой?P.S. Важно понимать, что событие "Сертификат недействителен" это лишь следствие. А причин этого следствия - много. И далеко не каждая причина требует обновления сертификата. По сему: прежде чем создавать запрос в УКЦ на обновление сертификата, я бы советовал сначала точно выяснить какая именно причина повлекла недействительность сертификата.На вкладке "Путь сертификации", внизу в поле "Состояние сертификата" текст следующий- Сертификат не действиетелен.А причина,повлекшая недействительность сертификта - обновление сертификата Текущего администратора УКЦ... Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
slavanchuk Опубликовано 17 Февраля 2010 Жалоба Поделиться Опубликовано 17 Февраля 2010 16.02.2010 в 09:39, kowe4ka сказал: На вкладке "Путь сертификации", внизу в поле "Состояние сертификата" текст следующий- Сертификат не действиетелен.А причина,повлекшая недействительность сертификта - обновление сертификата Текущего администратора УКЦ...Под причиной имеется ввиду то, что говорит программа VipNet. В свойствах сертификата обычно пишется одна из следующих причин:1. Сертификат находится в СОС2. Истёк срок действия3. Корневой сертификат недействителен4. Сертификат повреждён (при проблемах с криптопровайдером).Посмотрите какая именно причина у Вас. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
BVE Опубликовано 15 Июня 2010 Жалоба Поделиться Опубликовано 15 Июня 2010 17.02.2010 в 08:25, slavanchuk сказал: Под причиной имеется ввиду то, что говорит программа VipNet.Имею подобную проблему. Путь сертификации - Состояние сертификата:Не удалось проверить этот сертификат, поскольку не получен правильный список отзыва сертификатов от центра сертификации, выпустившего этот сертификат.В УКЦ сертификат действителен до 2015 года. Поставил галку на пункте "Игнорировать отсутствие списков отозванных сертификатов" в ViPNet Client [Монитор] : Сервис -> Настройка параметров безопасности... -> Администратор -> Подпись. Больше не ругается. Но хочется разобраться, что же случилось со списком отзыва сертификатов? Я сам никаких сертификатов не отзывал, в УКЦ все красиво - все сертификаты действительны. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
MORO Опубликовано 16 Июня 2010 Жалоба Поделиться Опубликовано 16 Июня 2010 15.06.2010 в 11:38, BVE сказал: Имею подобную проблему. Путь сертификации - Состояние сертификата:Не удалось проверить этот сертификат, поскольку не получен правильный список отзыва сертификатов от центра сертификации, выпустившего этот сертификат.В УКЦ сертификат действителен до 2015 года. Поставил галку на пункте "Игнорировать отсутствие списков отозванных сертификатов" в ViPNet Client [Монитор] : Сервис -> Настройка параметров безопасности... -> Администратор -> Подпись. Больше не ругается. Но хочется разобраться, что же случилось со списком отзыва сертификатов? Я сам никаких сертификатов не отзывал, в УКЦ все красиво - все сертификаты действительны.Скорее всего, свежий список отозванных сертификатов из Вашего УКЦ по каким-то причинам не попал на проблемный АП.Смотрите на проблемном АП файл ..\d_station\***x.crl (***x - номер Вашей VPN в HEX, в моем случае - VPN № 419 - это 01a3.crl), откройте CRL, гляньте в него - "Действителен с", "Следующее обновление". Если дата в "Следующее обновление" ранее текущей, значит список отзыва не обновляется.Смотрите/проверяйте правильность работы транспорта MFTP между ЦУС и АП.Попробуйте принудительно разослать список отзыва на свои АП и СМ.Как-то так... Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
BVE Опубликовано 16 Июня 2010 Жалоба Поделиться Опубликовано 16 Июня 2010 16.06.2010 в 06:49, MORO сказал: Смотрите на проблемном АП файл ..\d_station\***x.crlФайла с таким расширением на АП в каталоге d_station нет вообще (:В ЦУС (Службы - Прикладная администрация - Список рассылки СОС) добавлены все АП.В УКЦ (Настройка - Сертификаты - Список отозванных сертификатов) поставил галку "Копировать в ЦУС при наличии изменений каждые 0 часов" и руками сделал экспорт файла 053B_rem.crl в каталог FOR_NCC (Удостоверяющий центр - Списки отозванных сертификатов - Своя сеть ViPNet - Администратор безопасности - Экспорт).Файл CLR Действителен с 16 июня 2010 г., Следующее обновление 15 августа 2010 г.Дальше какие-то ручные действия в ЦУСе по передаче этого CLR-файла на АП требуются?Взял 053B_rem.crl из каталога FOR_NCC и тупо скопировал в каталог d_station на АП.Результат тот же. На клиенте захожу в Сервис - Настройки параметров безопасности - Подпись - Статус: недействителен (Не удалось проверить этот сертификат, поскольку не получен правильный список отзыва сертификатов от центра сертификации, выпустившего этот сертификат).Как скормить этот файл АП? Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
MORO Опубликовано 16 Июня 2010 Жалоба Поделиться Опубликовано 16 Июня 2010 >> Файла с таким расширением на АП в каталоге d_station нет вообще (:Сорри, протупил. 053b_trl.p7s - есть?Попробуйте выполнить обновление ключей в УКЦ для проблемного АП, передать обновление в ЦУС и выслать из ЦУС обновления на проблемный АП.P.S. И проконтролировать бы факт поступления обновлений из ЦУС и их применения на проблемном АП не мешало бы. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
BVE Опубликовано 17 Июня 2010 Жалоба Поделиться Опубликовано 17 Июня 2010 16.06.2010 в 10:00, MORO сказал: Попробуйте выполнить обновление ключей в УКЦ для проблемного АП, передать обновление в ЦУС и выслать из ЦУС обновления на проблемный АП.У меня на проблемном компьютере установлен:1. ViPNet Координатор2. ViPNet Клиент (Только Деловая Почта).Сделал обновление ключей в УКЦ для СМ (ViPNet Координатора) и диспетчера Деловой Почты, передал в ЦУС и разослал из ЦУС. Не помогло.Тогда создал в УКЦ для всех узлов ключевые наборы и обновления ключей. Передал в ЦУС и разослал на все СУ (дату изменил изменил на текущий день, время - через 1 минуту).Контролирую:ЦУС - Файлы - Запросы и ответы:Получатель: (1339.1.2) Деловая почтаТип запроса: Отпр. подтв. KEACUVZ.CNFСтатус: Отправлен, нет ответаПолучатель: (1339.1.0) СМ КоординаторТип запроса: Отпр. подтв. KEAKKVZ.CNFСтатус: Принят ответТо есть на одном и том же компьютере обновление ключей из ЦУС для Координатора прошло и подпись стала действительной, а для Деловой Почты не проходит очень долго (17 часов). Думаю, больше ждать нет смысла. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
BVE Опубликовано 17 Июня 2010 Жалоба Поделиться Опубликовано 17 Июня 2010 (изменено) Решил проблему таким способом:Откопал архив с транспортным каталогом Деловой почты, увидел, что файлы enet.doc и mftp.ini отличаются.В файле enet.doc не было нужной строки:053B0001000 6 111.222.333.444В файле mftp.ini отсутствовал раздел [Nodes] и разделы по всем нодам:[Nodes]053B0011=1053B0012=0053B0013=0[053B0011]ToPoll=1ToPollBtn=1TimePoll=300ToCall=1LastPollTime=17.06.2010 14:40:28LastConnectPort=5000[053B0012]ToPoll=0ToPollBtn=0TimePoll=0ToCall=1[053B0013]ToPoll=0ToPollBtn=0TimePoll=0ToCall=1Добавил нужные строки, перезапустил Деловую почту, и обновление ключей пришло! Изменено 17 Июня 2010 пользователем BVE Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
MORO Опубликовано 17 Июня 2010 Жалоба Поделиться Опубликовано 17 Июня 2010 >> 1. ViPNet Координатор>> 2. ViPNet Клиент (Только Деловая Почта).Чисто из спортивного интереса - а чем продиктован столь необычный симбиоз? Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
BVE Опубликовано 17 Июня 2010 Жалоба Поделиться Опубликовано 17 Июня 2010 17.06.2010 в 11:18, MORO сказал: >> 1. ViPNet Координатор>> 2. ViPNet Клиент (Только Деловая Почта).Чисто из спортивного интереса - а чем продиктован столь необычный симбиоз?Я тоже не совсем понимаю, но этот "симбиоз" был установлен, еще до моего прихода в эту организацию.Наверное, были свои причины Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
MORO Опубликовано 17 Июня 2010 Жалоба Поделиться Опубликовано 17 Июня 2010 17.06.2010 в 11:27, BVE сказал: Я тоже не совсем понимаю, но этот "симбиоз" был установлен, еще до моего прихода в эту организацию.Наверное, были свои причины Вас понял Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
BVE Опубликовано 17 Июня 2010 Жалоба Поделиться Опубликовано 17 Июня 2010 MORO, спасибо за ответы.Этот файл enet.doc ... Где в графическом интерфейсе можно прописать IP-адрес сервера-маршрутизатора, если сам Монитор от клиента не установлен, а вместо него работает Монитор Координатора (лежит в другом каталоге)? Действительно, "симбиоз" Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
Fisher37 Опубликовано 26 Августа 2010 Жалоба Поделиться Опубликовано 26 Августа 2010 Господа ПОМОГИТЕ!Сразу прошу не пинать ногами если что-то не так спрошу...Установлено:1) ViPNet Monitor (ViPNet Client 3.0)2) VipNet Деловая почтаи все..., никаких УКЦ, СОС и т.п. НЕТ, я так понимаю они находяться на том "портале" с которым необходимо устанавливать защищенный канал связи.Дык в мониторе доступны только моя станция ARM-#### и Coordinator, все остальное серое и недоступное!Внимание вопрос: выданный сертификат действителен до 2015 года, а предупреждение сервиса безопасности выдает обратное -что он не действителен, обновить нет возможности так как ADM-NET (Как я подозреваю тот самый УКЦ или СОС) недоступен, ЧТО ДЕЛАТЬ? Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
MORO Опубликовано 27 Августа 2010 Жалоба Поделиться Опубликовано 27 Августа 2010 26.08.2010 в 16:47, Fisher37 сказал: Господа ПОМОГИТЕ!Сразу прошу не пинать ногами если что-то не так спрошу...Установлено:1) ViPNet Monitor (ViPNet Client 3.0)2) VipNet Деловая почтаи все..., никаких УКЦ, СОС и т.п. НЕТ, я так понимаю они находяться на том "портале" с которым необходимо устанавливать защищенный канал связи.Дык в мониторе доступны только моя станция ARM-#### и Coordinator, все остальное серое и недоступное!Внимание вопрос: выданный сертификат действителен до 2015 года, а предупреждение сервиса безопасности выдает обратное -что он не действителен, обновить нет возможности так как ADM-NET (Как я подозреваю тот самый УКЦ или СОС) недоступен, ЧТО ДЕЛАТЬ?Первое - просмотрите журналы и очереди MFTP на Вашем АП "ViPNet Клиент" и СМ "ViPNet Координатор". Если в журналах есть транспортные конверты обмена между Вашими СУ и ЦУСом, а очереди пусты, значит обмен по MFTP с ЦУСом происходит нормально. При этом совсем необязательна прямая доступность (по ping`у или по проверке соединения в Мониторе (F5) с СУ, находящимися за пределами Вашей ЛВС).Если в очередях лежат конверты и не могут уйти, то да, со связью у Вас проблема... Проверяйте журналы регистрации IP-пакетов, маршрутизацию, настройки МСЭ в ПО "ViPNet Клиент" и т.п. ...Второе - а, если с Вашего Координатора проверить соединение (F5) со всем СУ, которые присутствуют в "Защищённой сети", связь есть с кем-то из них (ну, кроме Вашего АП, с ним-то связь будет, как я понял из Вашего описания выше)?Третье - "Сертификат недействителен" это только следствие! Не надо паниковать и судорожно создавать запросы на обновление сертификата! Зачем?! У него срок действия до 2015 года. Сначала (совет на будущее) всегда нужно выяснить и понять причину недействительности сертификата. А уж потом решать как её устранить.Мне, конечно, отсюда не видно, но мой многолетний опыт администрирования ПО ViPNet подсказывает, что наверняка причина недействительности Вашего сертификата - неполучение правильного списка отозванных сертификатов от УЦ, издавшего этот сертификат. Откройте сам сертификат и посмотрите внимательно на весь текст, на всех закладочках...Если это так, то проблема в том, что истёк срок действия списка отозванных сертификатов (сам сертификат в порядке - не трогайте Вы его, не обновляйте), а свежий список отзыва по каким-то причинам не прошёл по MFTP и не попал на Ваш АП. Тут либо обновления из ЦУС приходят на Ваш АП, но не применяются (бывает такое...) и MFTP в порядке, либо с MFTP всё-таки проблемы и хождения транспортных конвертов между Вашими СМ и АП и ЦУСом нет в принципе.Я не буду расписывать тут весь протокол первичной диагностики (анализ журналов IP-пакетов, проверку IP-маршрутизации и т.п. ...) - это отдельная тема, да и лениво. Лучше всего - свяжитесь с администратором ViPNet сети, к которой принадлежат Ваши АП и СМ. Он подскажет как Вам действовать дальше. Уверен, это самый оптимальный вектор действий в Вашей ситуации. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
Рекомендуемые сообщения
Присоединиться к обсуждению
Вы можете ответить сейчас, а зарегистрироваться позже. Если у вас уже есть аккаунт, войдите, чтобы ответить от своего имени.