Криптопро не работает через rdp

Содержание
  1. Криптопро не работает через rdp
  2. Блог вопиющего в пустыне
  3. Криптопро не работает через rdp
  4. Порядок работы с ruToken по RDP на терминальном сервере (Страница 1 из 5)
  5. Сообщений с 1 по 15 из 69
  6. #1 Тема от Vantuz 2011-05-18 15:40:13
  7. Порядок работы с ruToken по RDP на терминальном сервере
  8. #2 Ответ от Алексей Несененко 2011-05-18 16:07:57
  9. Re: Порядок работы с ruToken по RDP на терминальном сервере
  10. #3 Ответ от Vantuz 2011-05-18 16:13:21
  11. Re: Порядок работы с ruToken по RDP на терминальном сервере
  12. #4 Ответ от Алексей Несененко 2011-05-18 16:18:59
  13. Re: Порядок работы с ruToken по RDP на терминальном сервере
  14. #5 Ответ от Vantuz 2011-05-18 16:27:25
  15. Re: Порядок работы с ruToken по RDP на терминальном сервере
  16. #6 Ответ от Алексей Несененко 2011-05-18 16:52:49
  17. Re: Порядок работы с ruToken по RDP на терминальном сервере
  18. #7 Ответ от vinvideo 2011-07-24 19:03:05
  19. Re: Порядок работы с ruToken по RDP на терминальном сервере
  20. #8 Ответ от Алексей Несененко 2011-07-25 10:29:09
  21. Re: Порядок работы с ruToken по RDP на терминальном сервере
  22. #9 Ответ от vinvideo 2011-07-25 12:31:17
  23. Re: Порядок работы с ruToken по RDP на терминальном сервере

Криптопро не работает через rdp

Текущие сертифицированные версии КриптоПро CSP не поддерживают работу с локальными смарт-картами(смарт-картами, вставленными в машину, к которой подключаемся) в RDP-сессии, настроек, позволяющих решить эту задачу Microsoft не предоставляет.

Поддержка функционала доступа к локальным смарт-картам по RDP доступна, начиная с КриптоПро CSP 4.0 R5 и КриптоПро CSP 5.0 R2.

Данная версия реализовывает работу с локальными смарт-картами при подключении по RDP для новых криптопровайдеров:

Crypto-Pro GOST R 34.10-2001 System CSP

Crypto-Pro GOST R 34.10-2012 System CSP

Crypto-Pro GOST R 34.10-2012 Strong System CSP

Учётная запись, которая обращается к локальным смарткартам, должна входить в локальную группу администраторов или «Привилегированные пользователи КриптоПро CSP» (CryptoPro CSP Power Users), которую можно создать при необходимости.

Для работы с данными провайдерами необходимо:

1) Использовать CSP версии КС1 с хранением ключей в памяти приложений, но доустановить службу хранения ключей с помощью панели управления CSP или команды:

2) Применить reg-файл, создающий специальный криптопровайдер и модифицирующий параметры службы хранения ключей. В частности, для CSP 4.0 (для CSP 5.0 «ProductCode»=»<50f91f80-d397-437c-b0c8-62128de3b55e>«)

Crypto-Pro GOST R 34.10-2012 System CSP:

Windows Registry Editor Version 5.00

;Register new CSP with SCARD media and system service endpoint

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\Defaults\Provider\Crypto-Pro GOST R 34.10-2012 System CSP]

«CP Module Entry Point»=»DllStartServer»

«CP Module Name»=»cpcspr.dll»

«Image Path»=»C:\\Program Files\\Crypto Pro\\CSP\\cpcsp.dll»

«CP Service Name»=»CryptoPro CSP Service 0»

«CP Service UUID»=»6E57FEEE-08E0-46ad-98C6-266B632C03FE»

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Cryptography\Defaults\Provider\Crypto-Pro GOST R 34.10-2012 System CSP]

«CP Module Entry Point»=»DllStartServer»

«CP Module Name»=»cpcspr.dll»

«Image Path»=»C:\\Program Files (x86)\\Crypto Pro\\CSP\\cpcsp.dll»

«CP Service Name»=»CryptoPro CSP Service 0»

«CP Service UUID»=»6E57FEEE-08E0-46ad-98C6-266B632C03FE»

;Set service no impersonate

;Disable pin cache

3) Перезапустить службу:

net stop cpcsp && net start cpcsp

4) Переустановить сертификаты, необходимые для работы по RDP, с привязкой к закрытому ключу на локальной смарт-карте с указанием провайдера Crypto-Pro GOST R 34.10-2012 System CSP.

5) Выключить службу распространения сертификатов CertPropSvc. (В противном случае сертификаты придется переустанавливать снова)

Для работы с контейнерами через панель КриптоПро CSP нужно в выпадающем списке указывать нужный провайдер.

Не все программные продукты умеют работать с новыми провайдерами.

Поддержка новых провайдеров в панели Инструменты КриптоПро есть, начиная с Криптопро CSP 5.0 R2.

Поддержка новых провайдеров в КриптоАРМ есть, начиная с КриптоАРМ 5.4.3.16.

Источник

Блог вопиющего в пустыне

Может это интересно?

Перенос контейнера закрытого ключа из RuToken в реестр

Для того, чтобы скопировать контейнер закрытого ключа из RuToken в реестр, воспользовался следующим источником: «Инструкция по переносу контейнера закрытого ключа из Rutoken в реестр» (стр.4), только слегка её подкорректировал. Все нижеследующие действия проводятся при консольном входе (либо через TeamViewer) на компьютере, к которому впоследствии планируется подключаться по RDP.

Читайте также:  Как настроить громкость планшета

Итак, запускаем программу «КриптоПро CSP». В меню «Сервис» нажать кнопку «Скопировать». В открывшемся окне «Копирование контейнера закрытого ключа», нажать на кнопку «Обзор». В открывшемся окне «Выбор ключевого контейнера» выделить строку с нужным ключевым контейнером – Aktiv Co. RuToken и нажать «ОК»

Ввести пин-код для контейнера (для своего сертификата электронной подписи). Нажать «Ок»

В следующем окне в поле «Введите имя для создаваемого ключевого контейнера» следует ввести имя ключевого контейнера (любое). Нажать «Готово»

В открывшемся окне в поле «Устройства» выбрать «Реестр» и нажать «ОК».

Если и после этого при подключении по RDP на удаленном компьютере вы заходите на ЭТП и браузер снова выдаёт «У вас нет действующих сертификатов» или «Вставьте ключевой носитель», то нужно проделать следующее (срабатывает и удалённо по RDP):

В программе «КриптоПро CSP» в меню «Сервис» нажать кнопку «Посмотреть сертификаты в контейнере», нажать на «Обзор», в открывшемся окне «Выбор ключевого контейнера» в «Списке ключевых контейнеров» выделить строку, где в столбце «Считыватель» указано «Реестр». Нажать «Ок». Потом «Далее».

В окне «Сертификат для просмотра» нажать «Свойства»

В открывшемся окне «Сертификат» нажать «Установить сертификат» и поместить его в хранилище «Личное». Всё. После этого при подключении по RDP к удаленной машине и при заходе на ЭТП браузер видит сертификат и не требует вставить ключевой носитель.

Источник

Криптопро не работает через rdp

Если устройство Рутокен подключено к вашему рабочему компьютеру, а для удаленного доступа к нему вы используете логин и пароль, то есть риск перехвата ваших учетных данных и PIN-кода Рутокена.

Это может стать причиной несанкционированного использования вашей электронной подписи. Если токен подключен к удаленной машине, то возможность отключить его физически от компьютера отсутствует.

Рутокен является персональным устройством и должен находиться у пользователя. Его удаленное использование противоречит самой идее применения аппаратных средств подписи и аутентификации.

Самым правильным является способ, когда ваш токен подключен к локальному компьютеру, а подключение производится через «Удаленный рабочий стол» (Remote Desktop Protocol, RDP).

Если же устройство Рутокен всё-таки нужно использовать удаленно, то для организации этого процесса существует несколько программ:

По RDP-подключению будет возможно работать с контейнерами «КриптоПро CSP», хранящимися на Рутокенах, которые подключены к удаленной машине.

Так как полноценная работа со смарт-картами по протоколу RDP невозможна, в «Панели управления Рутокен» сертификаты не отобразятся. Можно не обращать на это внимания. TeamViewer Одна из самых популярных программ для удаленного доступа, ее можно быстро загрузить и установить или сразу запустить, без установки, с этим сможет справиться даже не очень опытный пользователь. При запуске программы на экране отображается окно с ID и паролем для доступа к данному компьютеру. Также TeamViewer позволяет подключится к другому компьютеру после указания его ID и пароля. RAdmin Программа предназначена больше для системного администрирования, основной акцент сделан на безопасности. Программа состоит из двух компонентов: сервера и клиента. Требует установки, не опытному пользователю будет не просто с ней разобраться. Программа предназначена в основном для работы по IP адресу, что бывает не всегда удобно. Программа платная, но обладает бесплатным тестовым периодом. LiteManager

Простая, но мощная по возможностям программа, состоит из двух частей. Первая – это Server который нужно установить или запустить на удаленном компьютере и Viewer, который позволяет управлять другим компьютером. Для работы программа требует больше навыков и опыта от пользователя. Сервер можно один раз установить и больше никаких действий от пользователя не нужно, ID будет всегда постоянный, его даже можно задать самому вручную, что очень удобно для запоминания. Версия LiteManager Free является бесплатной для личного и коммерческого использования.

Читайте также:  Как настроить стабилизатор s40

Источник

Порядок работы с ruToken по RDP на терминальном сервере (Страница 1 из 5)

Форум Рутокен → Программные решения Рутокен → Порядок работы с ruToken по RDP на терминальном сервере

Сообщений с 1 по 15 из 69

#1 Тема от Vantuz 2011-05-18 15:40:13

  • Vantuz
  • Посетитель
  • Неактивен

Порядок работы с ruToken по RDP на терминальном сервере

На Windows 2008 установлен банк-клиент, использующий для входа ruToken.
Ставлю драйвер ruToken’а на терминал с Windows XP, вставляю токен, всё находится, на терминале токен виден.

Настраиваю в RDP-клиенте с Windows XP проброс смарт-карт, захожу на сервер под своим пользователем. Вставляю в мой терминал токен, и чё? Ничего не происходит. На терминальном сервере разве не должен появиться значок в трее, мол, «найдено новое устройство, подождите, пожалуйста». В диспетчере устройств новых устройств нету.

Короче говоря, что делать дальше? Я спрашиваю, чтобы не напортачить чего-нибудь лишнего.

#2 Ответ от Алексей Несененко 2011-05-18 16:07:57

  • Алексей Несененко
  • Посетитель
  • Неактивен

Re: Порядок работы с ruToken по RDP на терминальном сервере

Драйвера Рутокен на сервере установлены?

#3 Ответ от Vantuz 2011-05-18 16:13:21

  • Vantuz
  • Посетитель
  • Неактивен

Re: Порядок работы с ruToken по RDP на терминальном сервере

Нет. Надо сперва драйвер поставить? Просто странно, что сервер никак даже не отреагировал на то, что я в свой терминал вставил токен.

#4 Ответ от Алексей Несененко 2011-05-18 16:18:59

  • Алексей Несененко
  • Посетитель
  • Неактивен

Re: Порядок работы с ruToken по RDP на терминальном сервере

Драйвера Рутокен надо поставить на сервер хотя бы для того чтобы настроить(проверить) работу банк-клиента с Рутокеном локально (непосредственно на сервере).
Какой банк-клиент Вы используете?
Какой криптопровайдер он использует?
Сервер и не должен «увидеть» токен подключаемый к терминалу.

#5 Ответ от Vantuz 2011-05-18 16:27:25

  • Vantuz
  • Посетитель
  • Неактивен

Re: Порядок работы с ruToken по RDP на терминальном сервере

Банк-клиент BSS Systems. Версия «тонкого» клиента (Интернет-клиент то бишь). Банк «Открытие». Криптопровайдера не знаю, устанавливался вместе с ActiveX компонентом с самого сайта. При авторизации в Интернет-клиенте высвечивается голубое окошко на англ. языке, где надо ввести пароль на токен.

Не понял, почему вы сказали, что сервер не должен «увидеть» токен на терминале? Поискав на форуме темы, вы везде пишете, что схема: токен на терминале, считыватель на сервере по RDP должна работать, а вот схема: токен на сервере и считыватель на сервере может работать только, если сидеть за самим сервером.

Драйвер поставлю, напишу ещё.

#6 Ответ от Алексей Несененко 2011-05-18 16:52:49

  • Алексей Несененко
  • Посетитель
  • Неактивен

Re: Порядок работы с ruToken по RDP на терминальном сервере

Токен будет виден в Вашей терминальной сессии. Но на самом сервере в диспетчере устройств он не появится.
Да, работоспособная схема именно такая — токен в терминале.
Да, драйвер на сервере нужен.

#7 Ответ от vinvideo 2011-07-24 19:03:05

  • vinvideo
  • Посетитель
  • Неактивен

Re: Порядок работы с ruToken по RDP на терминальном сервере

подскажите: Пользуемся рутокенами более 3лет, в т.ч. и в терминальных rdp-сесиях, что-куда-когда пожалуй все знаем, дрова естессно и на «сервере» и на «терминалах», используемые приложения — разные банки-клиенты, разные авторизации (в тч через криптопро). до текущего дня использовали физические Rutoken и RutokenS, которые прекрасно работают в терминале(«пробрасывание» я так понимаю происходит по умолчанию), а также прекрасно видятся(и в терминальном режиме! на сервере) с помощью утилит rtAdmin, rtCert.
вчера появился физический RutokenECP. СУТЬ ПРОБЛЕМЫ: несмотря на то что локально он видится и на сервере, и на терминале(физически втыкал и туда и сюда), в терминальном режиме (rdp-сесия на сервер) он на сервере не видется.
(напомню: Rutoken и RutokenS в этоже время в терминальной сесии видны-работают. )
что это?? необходима какая-то особая настройка (особый проброс?) для физического RutokenECP . или в этом фишка RutokenECP?? (что в отлчии от Rutoken и RutokenS, — RutokenECP не пробрасывается и работает исключительно на локальной машине. )

Читайте также:  Otg камера для андроид не работает

(и кстати, в чем отличие RutokenECP от rutoken, rutokenS — киньте ссылку плз.)

#8 Ответ от Алексей Несененко 2011-07-25 10:29:09

  • Алексей Несененко
  • Посетитель
  • Неактивен

Re: Порядок работы с ruToken по RDP на терминальном сервере

Рутокен является ПЕРСОНАЛЬНЫМ средством аутентификации.
Удаленная работа с токеном не предусмотренна вообще самой концепцией его использования.
По какой причине у Вас удалось удаленно обратиться к токену не понятно, НО, еще раз повторюсь, Рутокен нужно использовать ЛОКАЛЬНО, а не удаленно.

Ознакомиться с информацией о различных моделях Рутокенов Вы можете на нашем сайте — https://www.rutoken.ru/products/

#9 Ответ от vinvideo 2011-07-25 12:31:17

  • vinvideo
  • Посетитель
  • Неактивен

Re: Порядок работы с ruToken по RDP на терминальном сервере

алексей, позвольте напомнить и объяснить:
Если ваш токен вставлен в терминал, а в программе терминального клиента настроен проброс смарт-карт, то Рутокен работать будет.

Если же Рутокен вставлен в сервер, а к нему пытаются обратится удаленно, то такая схема работать не будет.

В Citrix будет ситуация аналогичная использованию Рутокена в RDP.
Другие системы терминального доступа, такие как RAdmin или VNC, напротив, позволяют работать с токеном удалённо, но не позволяют пробросить клиентский токен на удаленную машину.
Более правильной считается работа по RDP протоколу, так как токен является персональным устройством и должен находится при пользователе. Его удаленное использование противоречит самой идее двухфакторной защиты.
(это ваше — https://forum.rutoken.ru/topic/1430/ )

и еще:
Про RDP:
Если ваш токен вставлен в терминал, а в программе терминального клиента настроен проброс смарт-карт, то работать будет.
Алексей имел ввиду ситуацию, когда токен вставлен в сервер, а к нему пытаются обратится удаленно. Такая схема работать не будет.
В Citrix будет такая же ситуация, как и в RDP.
Другие системы терминального доступа, такие как RAdmin или VNC, напротив, позволяют работать с токеном удалённо, но не позволяют пробросить клиентский токен на удаленную машину.
Более правильной считается работа по RDP протоколу, так как токен является персональным устройством и должен находится при пользователе, а не быть запертым в серверной с другим оборудованием.
(кирилл мещеряков- https://forum.rutoken.ru/topic/1415/ )

надеюсь теперь понятно что Рутокен мы используем «ЛОКАЛЬНО», как Персональное средство. . иначе-как-бы и технически невозможно.

поэтому повторю проблему:
вчера появился физический RutokenECP. СУТЬ ПРОБЛЕМЫ: несмотря на то что локально он видится и на сервере, и на терминале(физически втыкал и туда и сюда), в терминальном режиме (rdp-сесия на сервер) он «на сервере» не видется. (ЯСЕН ПЕНЬ- РУТОКЕН ВОТКНУТ В ТЕРМИНАЛ, НЕ на сервере. )
(напомню: Rutoken и RutokenS в этоже время в терминальной сесии видны-работают. )
что это?? необходима какая-то особая настройка (особый проброс?) для физического RutokenECP . или в этом фишка RutokenECP?? (что в отлчии от Rutoken и RutokenS, — RutokenECP не пробрасывается и работает исключительно на локальной(физически) машине. )

Источник

Оцените статью