| Автор |
Сообщение |
![[Post New]](/jforum/templates/default/images/icon_minipost_new.gif) 06/04/2010 12:25:44
|
Soldier Ghost
Зарегистрирован: 06/04/2010 12:21:00
Сообщений: 10
Оффлайн
|
Здравствуйте, мне нужно установить ЭЦП для пары сайтов, а проверять на подлинность каждый сертификат нет возможности возможно ли подключиться к чужим базам? т.е
или база у каждого своя?
|
|
|
 |
![[Post New]](/jforum/templates/default/images/icon_minipost_new.gif) 06/04/2010 15:31:19
|
DEN
![[Avatar]](/jforum/images/avatar/a2137a2ae8e39b5002a3f8909ecb88fe.jpg)
Зарегистрирован: 01/03/2010 18:28:45
Сообщений: 46
Оффлайн
|
1. Вам необходимо подать заявку на SSL сертификат (для ваших серверов)
2. Проверку сертификатов вам все равно придется делать, иначе вообще нет смысла в цифровых сертификатах.
Другой вопрос - как это делать? Тут есть два способа:
a) Список отозванных сертификатов (СОС)
б) Онлайн проверка статуса сертификата (OCSP)
Какой у вас веб-сервер? Apache? Тогда настройте соответствующим образом OpenSSL.
Если что-то другое, то копайте в сторону его доступных настроек с цифровыми сертификатами.
НУЦ не предоставляет доступа к LDAP хранилищу сертификатов, так что забудьте о
|
|
|
 |
![[Post New]](/jforum/templates/default/images/icon_minipost_new.gif) 21/04/2010 11:34:52
|
aslan
![[Avatar]](/jforum/images/avatar/5737c6ec2e0716f3d8a7a5c4e0de0d9a.jpg)
Зарегистрирован: 28/04/2009 19:03:50
Сообщений: 9
Оффлайн
|
НУЦ не предоставляет доступа к LDAP хранилищу сертификатов
вот то, что я искал! это официальная информация? до сих пор надо периодически подкачивать CRL и через него проверять? я просто думал может ситуация изменится.
|
ibm software platform developer |
|
|
 |
![[Post New]](/jforum/templates/default/images/icon_minipost_new.gif) 29/04/2010 12:19:37
|
Soldier Ghost
Зарегистрирован: 06/04/2010 12:21:00
Сообщений: 10
Оффлайн
|
DEN wrote:
a) Список отозванных сертификатов (СОС)
б) Онлайн проверка статуса сертификата (OCSP)
Где об этом можно подробнее почитать?
и дайте адреса мне же хотябы нужно к этому тоже подключится (OCSP)
Это сообщение было редактировано 1 раз. Последнее обновление произошло в 29/04/2010 12:24:10
|
|
|
 |
![[Post New]](/jforum/templates/default/images/icon_minipost_new.gif) 08/05/2010 10:50:25
|
anatoly
Зарегистрирован: 29/01/2010 11:35:49
Сообщений: 3
Оффлайн
|
Есть ли какая-то утилита для подписи/шифрования файлов? (типа GPA, http://www.gnupg.org/gpa.html)
Ключи, сгенерированные Tumar, с GPA не работают, хотя алгоритм шифрования вроде одинаковый (RSA).
|
|
|
 |
![[Post New]](/jforum/templates/default/images/icon_minipost_new.gif) 12/05/2010 16:44:30
|
Nurzhan
![[Avatar]](/jforum/images/avatar/1700002963a49da13542e0726b7bb758.jpg)
Зарегистрирован: 07/04/2009 19:22:16
Сообщений: 700
Оффлайн
|
anatoly wrote:Есть ли какая-то утилита для подписи/шифрования файлов? (типа GPA, http://www.gnupg.org/gpa.html)
Ключи, сгенерированные Tumar, с GPA не работают, хотя алгоритм шифрования вроде одинаковый (RSA).
Конкретных утилит выпушенных для ЭЦП НУЦ РК нету! Но сертификатами НУЦ РК вы можете подписать электронную почту, текстовый документ
|
|
|
 |
![[Post New]](/jforum/templates/default/images/icon_minipost_new.gif) 14/05/2010 10:37:48
|
anatoly
Зарегистрирован: 29/01/2010 11:35:49
Сообщений: 3
Оффлайн
|
Конкретных утилит выпушенных для ЭЦП НУЦ РК нету! Но сертификатами НУЦ РК вы можете подписать электронную почту, текстовый документ
Ну так GPA с открытым кодом (GPL)...
Как ваши ключи прикрутить к GPA?
И почему RSA ключи отличаются от стандарта?
Т.е. сертификат есть, а в полной мере им пользоваться нельзя ( я имею в виду шифрование файлов).
А хотелось бы, чтобы огород не городить с дополнительным CA...
|
|
|
 |
![[Post New]](/jforum/templates/default/images/icon_minipost_new.gif) 14/05/2010 11:57:21
|
AdminCA
Зарегистрирован: 19/11/2008 12:04:38
Сообщений: 87
Оффлайн
|
Уважаемый anatoly.
Есть некоторые проблемы совместимости форматов сертификатов X.509 вообще и сертификатов системы PGP.
Приведу простой пример. Поскольку PGP – децентрализованная сеть, в сертификатах отсутствует запись об издателе сертификата.
То есть большая разница в модели доверия! Хотя бы поэтому сертификаты, выданные НУЦ, не могут работать с PGP.
Хочу также отметить, что основное предназначение НУЦ РК - обеспечение граждан Республики Казахстан, средствами электронно-цифровой подписи
и аутентификации в рамках проекта Электронное Правительство. То есть сертификаты открытых ключей в первую очередь должны хорошо работать с ЭП.
Это к вопросу о шифровании.
Пока нет задачи по реализации шифрования в рамках ЭП.
Если появятся, то возможно появятся и соответствующие инструменты.
|
|
|
 |
![[Post New]](/jforum/templates/default/images/icon_minipost_new.gif) 14/05/2010 19:22:08
|
anatoly
Зарегистрирован: 29/01/2010 11:35:49
Сообщений: 3
Оффлайн
|
AdminCA wrote:Уважаемый anatoly.
Есть некоторые проблемы совместимости форматов сертификатов X.509 вообще и сертификатов системы PGP.
Приведу простой пример. Поскольку PGP – децентрализованная сеть, в сертификатах отсутствует запись об издателе сертификата.
То есть большая разница в модели доверия! Хотя бы поэтому сертификаты, выданные НУЦ, не могут работать с PGP.
Хочу также отметить, что основное предназначение НУЦ РК - обеспечение граждан Республики Казахстан, средствами электронно-цифровой подписи
и аутентификации в рамках проекта Электронное Правительство. То есть сертификаты открытых ключей в первую очередь должны хорошо работать с ЭП.
Это к вопросу о шифровании.
Пока нет задачи по реализации шифрования в рамках ЭП.
Если появятся, то возможно появятся и соответствующие инструменты.
Большое спасибо за развернутый ответ.
Всё понятно.
Ну это я к тому разговор затеял, что раз уж вы являетесь CA для Казахстана, то почему бы и не реализовать работу этого CA в полном объеме?
Ну и чтобы корпоративный сектор (да и частные лица) могли в полной мере пользоваться всеми возможностями, предоставляемыми PKI.
Это конечно просто пожелание.
Если это удасться осуществить, то это весьма положительно скажется на международном имидже Казахстана,
ну и двинет ИТ вперед.
Надеюсь, что это когда-нибудь случится.
|
|
|
 |
![[Post New]](/jforum/templates/default/images/icon_minipost_new.gif) 03/06/2010 22:00:43
|
DEN
![[Avatar]](/jforum/images/avatar/a2137a2ae8e39b5002a3f8909ecb88fe.jpg)
Зарегистрирован: 01/03/2010 18:28:45
Сообщений: 46
Оффлайн
|
anatoly wrote:
AdminCA wrote:Уважаемый anatoly.
Есть некоторые проблемы совместимости форматов сертификатов X.509 вообще и сертификатов системы PGP.
Приведу простой пример. Поскольку PGP – децентрализованная сеть, в сертификатах отсутствует запись об издателе сертификата.
То есть большая разница в модели доверия! Хотя бы поэтому сертификаты, выданные НУЦ, не могут работать с PGP.
Хочу также отметить, что основное предназначение НУЦ РК - обеспечение граждан Республики Казахстан, средствами электронно-цифровой подписи
и аутентификации в рамках проекта Электронное Правительство. То есть сертификаты открытых ключей в первую очередь должны хорошо работать с ЭП.
Это к вопросу о шифровании.
Пока нет задачи по реализации шифрования в рамках ЭП.
Если появятся, то возможно появятся и соответствующие инструменты.
Большое спасибо за развернутый ответ.
Всё понятно.
Ну это я к тому разговор затеял, что раз уж вы являетесь CA для Казахстана, то почему бы и не реализовать работу этого CA в полном объеме?
Ну и чтобы корпоративный сектор (да и частные лица) могли в полной мере пользоваться всеми возможностями, предоставляемыми PKI.
Это конечно просто пожелание.
Если это удасться осуществить, то это весьма положительно скажется на международном имидже Казахстана,
ну и двинет ИТ вперед.
Надеюсь, что это когда-нибудь случится.
На настоящий момент, есть проблемы в финансирование разработчиков и самих специалистов, поэтому CA пока работает не в полном объеме...
Спасибо за пожелаения, мы тоже надеемся что в скором будущем мы сможем значительно продвинутся дальше...
|
|
|
 |
![[Post New]](/jforum/templates/default/images/icon_minipost_new.gif) 28/01/2011 11:52:00
|
e.nur.kz
Зарегистрирован: 25/01/2011 09:08:05
Сообщений: 9
Оффлайн
|
Приветствую. Какие имеются варианты загрузки списка отозванных сертификатов, кроме HTTP протокола?
|
|
|
 |
![[Post New]](/jforum/templates/default/images/icon_minipost_new.gif) 13/04/2011 10:57:52
|
ASELTALAP
Зарегистрирован: 12/04/2011 21:24:09
Сообщений: 7
Оффлайн
|
Добрый вечер!Прошу оказать помощь! срок действия сертификата истек или еще не начался выдает когда просматриваешь состав сертификата, у не получается создать цифровую подпись
с уважением Асель!
|
|
|
 |
![[Post New]](/jforum/templates/default/images/icon_minipost_new.gif) 13/04/2011 16:21:45
|
Admin
![[Avatar]](/jforum/images/avatar/c81e728d9d4c2f636f067f89cc14862c.jpg)
Зарегистрирован: 24/09/2008 13:23:48
Сообщений: 133
Оффлайн
|
Добрый день!
перезагрузите компьютер и установите ссылку заного.
И проверьте дату на компьютере
|
|
|
 |
![[Post New]](/jforum/templates/default/images/icon_minipost_new.gif) 31/10/2011 17:39:19
|
LazutinIlya
Зарегистрирован: 05/08/2010 10:03:19
Сообщений: 3
Оффлайн
|
Здравствуйте!
Интересуют два момента:
1. Возможна ли ОНЛАЙН проверка действительности сертификатов, к примеру, на сервере НУЦ РК;
2. Выпускаются ли списки отозванных сертификатов и доступны ли для скачивания.
Заранее спасибо за ответ.
|
|
|
 |
![[Post New]](/jforum/templates/default/images/icon_minipost_new.gif) 02/11/2011 12:51:25
|
Admin
![[Avatar]](/jforum/images/avatar/c81e728d9d4c2f636f067f89cc14862c.jpg)
Зарегистрирован: 24/09/2008 13:23:48
Сообщений: 133
Оффлайн
|
LazutinIlya wrote:Здравствуйте!
Интересуют два момента:
1. Возможна ли ОНЛАЙН проверка действительности сертификатов, к примеру, на сервере НУЦ РК;
2. Выпускаются ли списки отозванных сертификатов и доступны ли для скачивания.
Заранее спасибо за ответ.
Здравствуйте!
1. Да возможна, для этого у нас используется проверка статуса сертификата OSCP в режиме on-line (подробнее тут: http://www.pki.gov.kz/jforum/posts/list/661.page)
2.СОС также доступен для скачивания: СОС на алгоритме ГОСТ http://crl.pki.kz/crl/RevListGOST.crl а также на алгоритме RSA http://crl.pki.kz/crl/RevListRSA.crl
|
|
|
 |
|
|