Время на прочтение
Привет, Хабр! Перед нами встала задачи по внедрению продукта компании «Код Безопасности» «Континент TLS VPN». В данной статье мы делимся опытом по внедрению данного продукта
Континент TLS VPN клиент 2.0.1440 необходим для работы с сертификатом электронной подписи ГОСТ Р 34.10-2012. Континент TLS VPN клиент 1.0.920.0 не работает с сертификами ГОСТ 2012.
Данный дистрибутив скачан с сайта производителя и имеет ограничение в работе 14 дней. При регистрации Континента через интернет это ограничение снимается. Приобретать лицензию на СКЗИ «Континент TLS VPN Клиент» не надо. Клиенты казначейства также могут получить данное СКЗИ в местном казначействе.
Континет TLS VPN клиент используется для работы с информационными системами:
Введение
TLS – криптографический протокол, обеспечивающий защищенную передачу данных между узлами в сети интернет. С ним вы можете ознакомиться здесь или здесь.
Ключевые задачи TLS:
Данный протокол широко используется в приложениях, работающих с сетью интернет, таких как веб-браузеры, электронная почта, обмен мгновенными сообщениями и IP-телефония (VoIP).
Описание элементов
СКЗИ «Континент TLS VPN Клиент» — TLS-клиент представляет собой устанавливаемое на компьютере удаленного пользователя программное обеспечение, функционирующее совместно с TLS-сервером. TLS-клиент предназначен для реализации защищенного доступа удаленных пользователей к веб-ресурсам корпоративной сети по каналам связи общих сетей передачи данных.
NetScaler — это контроллер доставки приложений, обеспечивающий гибкую доставку сервисов для традиционных, контейнерных и микросервисных приложений из центра обработки данных или любого облака. Балансировщик на основе Citrix Netscaler раскидывает сессии HTTPS между кластерами серверов TLS. Ответы от WEB сервера также собирает балансировщик.
СКЗИ «Континент TLS VPN Сервер» — сервер предназначен для обеспечения защищенного доступа удаленных пользователей к защищаемым ресурсам.

Система, которая обеспечивает безопасный удаленный доступ к веб-приложениям с использованием алгоритмов ГОСТ. Первое российское решение на рынке TLS-шлюзов. Управление и мониторинг доступны через веб-интерфейс из любого браузера.
Сервер “Континент TLS” лицензируется по количеству одновременных подключений, а не как обычные VPN-клиенты, которые учитывают общее число удаленных пользователей.
“Континент TLS” обеспечивает:
Может использоваться для:
При переходе на новые сертификаты, изготовленные по ГОСТ 2012 – пользователи ЭБ (Электронный Бюджет) столкнутся с тем, что их версия TLS устарела – и для работы нужно будет поставить обновленную версию 2.0
Дистрибутив скачан с официального сайта:
Ссылка для авторизации в личном кабинете ЭБ новыми сертификатами (2012 госта) – lk2012.budget.gov.ru
Настройка Континент TLS 2.0 – архив с инструкцией (а так же 2 сертификата сервера)
Внимание: после установки TLS 2.0 обязательно удаляем плагин eXtended Container через Панель Управления – программы и компоненты. И обязательно ставим этот плагин со сборки Jinn 1.0.3050.0 – если нет дистрибутива, то можно качать здесь:
eXtended Container 32
eXtended Container 64
Есть маленькое но, для установки этого плагина потребуется лицензионный ключ.

У TLS 2.0 – срок действия (14 дней)
Не стоит расстраиваться, лицензионный ключ для активации продукта не требуется.
Для продолжения работы необходимо провести регистрацию продукта в интерфейсе.
Заполнив ФИО и прочие несложные поля =)
Или произвести следующие действия:
Win+R и набрать %PUBLIC%\ContinentTLSClient\ Найти файлик PublicConfig.json Открыть Блокнотом на редактирование В параметре SerialNumber вставить в кавычках значение “test-50000” Перезапустить Континент TLS

Описание приложения
Пользовательский интерфейс приложения перед вами. Здесь возможна установка сразу нескольких соединений. Если Взглянуть на доменные имена подключений, можно понять, что последние принадлежат к правительственным организациям. Сама программа выглядит минималистично, с ней удобно работать, также присутствуют настройки, позволяющие конфигурировать софт под нужды того или иного клиента.

Загрузка и установка

Как пользоваться

Достоинства и недостатки
Как уже было сказано, это официальный клиент. Программа практически не имеет аналогов, поэтому рассматривали её сильные и слабые стороны можно лишь условно.
Файл взял с официального сайта разработчика и является полностью оригинальным.
СКЗИ Континент TLS VPN
Основное программное обеспечение (СЗИ, СКЗИ, САВЗ)
Dallas Lock Windows, Linux
SecretNet LSP Linux (1.11), Linux (1.12)
ViPNet Client 4 Windows, Linux
Континент TLS Клиент 2.0 Windows
Континент ZTN 4 Windows, Linux
КриптоПро CSP 5.0 Windows+cadesplugin, Linux
КриптоПро CSP 4.0 Windows, Linux
КриптоАРМ ГОСТ Windows
Браузеры с поддержкой ГОСТ TLS
Браузер Chromium-Gost Windows_x86, Windows x64, Linux_x64(deb), Linux_x64(rpm), MacOS.
Браузер Yandex Windows x86, Windows x64, Linux(deb), Linux(rpm).
Браузер Спутник Windows x64, Windows x86, Astra Linux SE 1.6, Astra Linux CE 2.12, Astra Linux (Новороссийск) 1.7, ROSA Linux 7.3, Альт 8 СП Рабочая станция, Альт 9 Рабочая станция, RED OS Linux 7.3, Ubuntu LTS (64bit).
Плагин и расширения для работы с порталом государственных услуг
IFCPlugin для Windows_x86, Windows_x64, MacOS, Linux_x64(deb), Linux_x86(deb), Linux_x64(rpm), Linux_x86(rpm)
Инструкция для установки плагина для Astra Linux
Расширение для Спутник/Google Chrome, Firefox (поддерживается, начиная с версии плагина 3.1.1)
Плагин для работы с ЭП
Плагин КриптоПро ЭЦП Browser plug-in
Дополнительное программное обеспечение
Ассистент для Windows, Linux(rpm), Linux(deb)
Утилита администрирования Рутокен для Linux
Драйверы для токенов и смарт-карт
ESMART PKI Client 4.12 для Windows, Linux_x64(deb), Linux_x86(deb), Linux_x64(rpm), Linux_x86(rpm)
Драйвер Esmart 64K для Linux
Драйверы Rutoken S для Windows_x86, Windows_x64, Linux_x64(deb), Linux_x86(deb), Linux_x64(rpm), Linux_x86(rpm)
Наконец то мы дождались изменений в настройке доступа к СУФД. С мая 2021 года УФК планомерно переводит ведомства на новый тип авторизации на портале. Что изменилось?
Уходят в небытие забытые пароли, учётные записи и, самое главное, казначейство наконец избавляется от Континент АП 3.7. К сожалению, сама контора, разрабатывающая континент – никуда не делась, вместо неё теперь используется Континент TLS VPN клиент. Зато теперь больше не нужно перевыпускать транспортные сертификаты =).
Что нам понадобится для настройки
После установки всего и перезагрузки АРМ, запускаем наш TLS клиент. Его ярлык будет лежать на рабочем столе.
В меню Континент TLS-клиента необходимо нажать на «+ Добавить» и выбрать вкладку «Ресурс». В это поле вписываем адрес нашего суфд портала, но не старый адрес. Порт указываем 443.
Новый адрес выглядит по принципу: ufkXX.sufd.budget.gov.ru, где XX – номер вашего ТОФК. Если не знаете номер – посмотрите на прошлую ссылку, по которой ранее ходили в СУФД. В моём случае старый адрес выглядел так: s2000w03.ufk20.roskazna.local. Делаем вывод, в моём случае, для моего региона, новый адрес доступа к СУФД будет выглядеть так – ufk20.sufd.budget.gov.ru.
Если на АРМ ранее не пользовались электронными подписями – будет ошибка типа “Не найден корневой сертификат, невозможно проверить цепочку сертификатов”. Скорее всего не установлены сертификаты минкомсвязи и удостоверяющего центра ФК.
Для удобства – вот ссылка на сертификат минкомсвязи (Обновлено 05.03.2022, теперь этот сертификат выдаётся минцифрой). Его устанавливаете в Доверенные корневые центры сертификации. А вот ссылка на актуальные корневые сертификаты УФК, их устанавливаете в Промежуточные центры сертификации.
В настройках Континента можно включить автоматический старт программы при запуске компьютера – это удобно.
Вход в СУФД по новому адресу после настройки
Открываете свой любимый браузер. Удостоверьтесь в том, что Крипто Про ЭЦП Browser plugin включён и работает. Новый адрес доступа к СУФД будет выглядеть как в процессе настройки TLS клиента – то есть в моём случае это ufk20.sufd.budget.gov.ru.
Если всё настроено верно, то попытка зайти на портал попросит вас сразу же выбрать сертификат, под которым будет осуществлён вход.
Из неудобного – для подписания документов другим человеком теперь недостаточно перезайти в СУФД, так как сайт будет помнить, под каким сертификатом прошла авторизация. Чтобы зайти под другим человеком, нужно предварительно сбросить TLS соединение. Для этого в правом нижнем углу нажмите правой кнопкой на значок Континент TLS и нажмите “Сброс соединений”
Электронный бюджет настройка рабочего места
Установка и настройка ПО для Электронного Бюджета состоит из:
Корневые сертификаты казначейства
Перед установкой корневых сертификатов ПО КриптоПро 4.0 должен быть установлен.

Настройка Электронного Бюджета (гост 2012)
Скачиваем сертификат Континент TLS VPN в загрузки, он нам пригодиться позднее, когда будем настраивать программу Континент TLS клиент.
Установка «Континент TLS-клиент» для работы с Электронным Бюджетом (гост 2012)
Распаковываем архив TLS_Client_2.0.1440 и запускаем установщик Континент TLS-клиент.
Устанавливаем Континент TLS-клиент, настройки оставляем по дефолту, после установки перегружаем компьютер.
После перезагрузки на рабочем столе запускаем ярлык Континент TLS-клиент. Запускается мастер регистрации программы, нажимаем на зарегистрировать и регистрируем программу.

UPDATE: c 27 марта 2022 года используется новая ссылка: eb.cert.roskazna.ru
После открытия программы Континент TLS-клиента, необходимо добавить Ресурс: eb.cert.roskazna.ru нажимаем Сохранить.



Установка JinnClient_1. 3050. 0 для подписания документов
Распаковываем архив и запускаем установщик Setup.exe

Нажимаем на Jinn-Client, открывается Мастер установки:

Вводим лицензионный ключ полученный в Казначействе.

Не меняем настройки, продолжаем установку, по окончании перегружаем компьютер.
Установка eXtended Container
Запускаем Setup.exe в папке JinnClient_1.0.3050.0.

Вводим лицензионный ключ продукта полученный в Казначействе и продолжаем установку.

После установки перегрузите компьютер.
Вход в личный кабинет Электронного бюджета
В браузере Firefox открываем ссылку: http://eb.cert.roskazna.ru/
Откроется окно с выбором сертификата для входа в личный кабинет Электронного бюджета.
Выбираем сертификат для входа в Личный кабинет Электронного бюджета, если есть пароль на закрытую часть сертификата пишем и нажимаем ОК, после откроется Личный кабинет Электронного бюджета.

Возможные проблемы
При подключении к Электронному Бюджету появляется ошибка CRL сертификата сервера не загружен или устарел.


Электронный бюджет на Windows 11
К сожалению, очень сложно установить ПО для Электронного бюджета, но наши специалисты помогу вам установить и настроить ПО для работы в Windows 11.
Стоимость работ 4500 руб.
Оплата после выполненных работ.
Недавно клиенты Федерального казначейства по Челябинской области получили письмо “О переключении клиентов СУФД-портала на работу через TLS”. В письме Федеральное казначейство информирует о том, что это переключение необходимо завершить до 31.05.2021 года.
Я решил опубликовать небольшую статейку, касающуюся этой темы. Кстати, ниже в тексте, вы можете видеть заголовок этого письма:

Континент TLS – это средство криптографической защиты информации (СКЗИ), которое выдает Федеральное казначейство по Челябинской области своим клиентам, для работы в системе “Электронный бюджет”. Ну, и значит, теперь еще будут выдавать тем, кто работает в СУФД. С чем это связано, спросите вы? Могу только предположить, что это связано с тем, что теперь не нужно будет получать “транспортный сертификат” Континент-АП, достаточно будет личного сертификата клиента, с помощью которого производится подпись электронных документов в СУФД.
Итак, приступим. Первое, что необходимо знать – это минимальные требования к компьютеру, на котором планируется работать в СУФД. Общее ППО клиентского уровня должно удовлетворять следующим требованиям:


После проведения вышеуказанных процедур вход в СУФД-Портал осуществляется по ссылке: https://ufk69.sufd.budget.gov.ru. Конечно, не надо забывать, что в личное хранилище на рабочем компьютере уже должен быть установлен личный сертификат. Как это сделать, я рассказывал тут. После перехода на СУФД-портал должно открыться окно выбора сертификата.
Если на рабочей станции в СУФД-Портале работают пользователи под разными учетными записями (руководитель, главный бухгалтер), то для переключения между пользователями необходимо сбросить TLS соединение и зайти заново. Для этого, выходим из СУФД-Портала. Закрываем браузер. Далее в правом нижнем углу нажимаем правой кнопкой на ярлык Континент TLS-клиента и в открывшемся меню выбираем «Сброс соединений». Это показано на следующем рисунке:

Вот вроде и все, что хотелось рассказать. Отмечу, что если вы будете работать в СУФД через браузер Internet Explorer, то не забудьте добавить в список надежных узлов портал СУФД. Это можно сделать во вкладке «Безопасность». Выбираем «Надежные узлы» и нажимаем кнопку «Сайты». В появившемся окне вводим сайт «https://ufk69.sufd.budget.gov.ru» и нажимаем кнопку «Добавить». На этом все!

Программа Континент TLS позволяет получить защищенный доступ к определенным веб-ресурсам. Протокол соединения между сервером и Клиентом — TLSv1 Ключевая информация хранится в защищенном контейнере.
XP, Vista, 7, 8, 10
Программа континент TLS помогает пользователям получить защищенный доступ к определенным веб-ресурсам. Ключевая информация хранится в защищенном контейнере.
Использование
Пользователи корпоративной сети теперь могут получить удаленный и защищенный доступ к конкретным ресурсам в интернете. Во время установки соединения обеспечивается обоюдная аутентификация с сервером. Для получения доступа необходимо ввести в браузере адрес сайта. В итоге, клиент обрабатывает и отправляет запрос на сервер для создания защищенного соединения. Аутентификация обеспечивается на базе сертификатов ключей.
Возможности Клиента
Windows XP, Windows Vista, Windows 7, Windows 8, Windows 8.1, Windows 10
Сервис позволяет анализировать тексты и определять, какие из них были созданы с помощью искусственного интеллекта. Есть возможность оценить степень риска.
Самообучающаяся нейронная сеть способна генерировать уникальные тексты на заданную тему. Есть возможность указать ключевые слова, стиль и другие параметры.
Онлайн сервис предназначен для разработки дизайна различных помещений. Пользователи могут загрузить снимок комнаты, а нейросеть сгенерирует варианты оформления.
Платформа представляет собой гибрид поисковой системы и нейронной сети. С ее помощью можно найти информацию в сети и получить развернутый ответ на свой вопрос.
Сервис представляет собой обновленную версию языковой модели GPT 3.5. С его помощью пользователи могут получать ответы на самые разные вопросы и общаться с ботом.
Приложение позволяет попробовать себя в роли писателя. С помощью нейросети можно генерировать истории, а также читать и обсуждать работы других пользователей.
Нейронная сеть от компании Яндекс умеет генерировать тексты, писать стихи, статьи, заголовки новостей, инструкции и многое другое. Есть возможность выбрать стиль.
Нейронная сеть от российских разработчиков способна генерировать осмысленные тексты и предложения по первым словам. Можно сохранить результат в виде цитаты.
Для установки СКЗИ «Континент Клиент» необходимо:

Запустить файл установки «Континент TLS-клиент.exe»
Отметить чекбокс «Я принимаю условия лицензионного соглашения». Нажать кнопку «Установить».
Начнется процесс установки.

При успешной установке отобразится диалоговое окно «Установка завершена».
После чего нажмите кнопку «Перезагрузить».

Во время первого запуска СКЗИ «Континент TLS VPN Клиент» отобразится диалоговое окно «Вы используете незарегистрированную версию программы». При нажатии на кнопку «Продолжить без регистрации» пользователю будет предоставлен демонстрационный период эксплуатации СКЗИ продолжительностью 14 дней, либо выполнить регистрацию, нажав на кнопку «Зарегистрировать». По истечении данного срока, работа в TLS Клиенте будет невозможна.

В появившемся диалоговом окне нажать на кнопку «Зарегистрировать». Отобразится окно регистрации. Перейти в окно регистрации можно также из меню TLS Клиента, нажав на вкладку «Настройки». Перейти в раздел «Регистрация». Нажать на кнопку «Начать» под полем «Онлайн-регистрация».

Заполнить все необходимые поля. Если адрес сервера регистрации не указан изначально, указать: «registration.securitycode.ru». Выбрать необходимый класс защиты.
Нажать кнопку «Готово».
Для настройки СКЗИ «Континент TLS VPN Клиент» необходимо


Нажать на кнопку «Добавить». Выбрать тип соединения «Ресурс» В окне добавления ресурса прописать следующие параметры.
Точка входа в Личный кабинет Электронного бюджета по сертификатам пользователей на основе ГОСТ Р 34.10-2012:
Имя ресурса: eb.cert.roskazna.ru
Удаленный порт: 443
После введения параметров нажать кнопку «Сохранить». Окно соединений будет выглядеть следующим образом:

Перейти во вкладку «Настройки». Выбрать раздел «Основные»
Необходимо отметить следующие чекбоксы:
Проверять сертификаты по CRL.
Скачивать CRL автоматически.
Запускать при старте системы.
При запуске свернуть в системный трей.
Окно основных настроек должно выглядеть следующим образом.

Окно основных настроек должно выглядеть следующим образом:
Перейти в раздел «Внешний прокси».
Отметить чекбокс «Настраивать автоматически».
В случае, если в организации используется прокси-сервер, после сохранения настроек его параметры определятся автоматически.
Если прокси-сервер не используется, после сохранения окно параметров останется пустым.

Перейти во вкладку «Управление сертификатами». Выбрать раздел «Серверные сертификаты».

Нажать на кнопку «Импортировать». В открывшемся меню выбрать необходимый сертификат сервера в зависимости от используемой точки входа (ГОСТ 2001 или ГОСТ 2012).

Пример окна серверных сертификатов представлен ниже

Перейти в раздел «Пользовательские сертификаты»
В случае, если в окне пользовательских сертификатов отсутствуют требуемые сертификаты, необходимо произвести установку сертификата в криптоконтейнер на носителе с помощью криптопровайдера КриптоПро CSP.

Окно пользовательских сертификатов. Континент TLS Клиент (когда установлен сертификат пользователя)

Первым делом поставьте распространяемый компонент Microsoft Visual C++ для Visual Studio 2015, 2017 и 2019
Инструкция по настройке автоматизированного рабочего места клиента для работы в СУФД Портал через СКЗИ «Континент TLS VPN сервер»
Программные и аппаратные требования к рабочему месту пользователя СУФД Портала
Операционная система не ниже Microsoft Windows 7;
Крипто Про CSP browser plug-in версия 2 и выше;
Доступ к сети Интернет со скоростью не менее 256 Кбит/сек;
Актуальные версии браузеров, поддерживающие работу Крипто Про CSP browser plug-in:
Internet Explorer 11;
На рабочем месте пользователя должны быть установлены СКЗИ «Крипто Про CSP» версия 4 и СКЗИ «Континент TLS VPNклиент» версии 2.0 (рекомендуется). Проверить установлены ли СКЗИ можно следующим образом:
Открываем на рабочем столе ярлык «Компьютер»

или в меню «Пуск» — «Компьютер»

Далее, если у вас Windows 7, то открываем вкладку «Компьютер» — «Удалить или изменить программу»

и ищем в списке установленных программ КриптоПро CSP версии 4 и Континент TLS-клиент версии 2.0 рекомендуется

Если у вас Windows 10, то открываем вкладку «Компьютер» — «Удалить или изменить программу»

В открывшемся окне проверяем наличие программ в списке

Если какое-то СКЗИ не установлено, или версии СКЗИ ниже указанных, то требуется установить их до начала настройки рабочей станции пользователя.
Если у вас отсутствуют дистрибутивы СКЗИ «Крипто Про CSP», то необходимо обратиться в территориальный орган Федерального казначейства по месту обслуживания лицевых счетов для получения СКЗИ.
Для возможности входа в СУФД Портал и подписания документов необходимо произвести установку личного сертификата в СКЗИ «Крипто Про CSP» версии 4.
Если у вас Windows 7, то открываем меню «Пуск» — «Все программы»

«КРИПТО-ПРО» — «КриптоПро CSP»

Для Windows 10

Внизу списка выбираем «КРИПТО-ПРО» — «КриптоПро CSP»

Далее необходимо перейти во вкладку «Сервис», нажать на кнопку «Установить личный сертификат»


Далее выбираем необходимый сертификат (это личный сертификат, он находится непосредственно у вас на съёмном носителе). Нажать кнопку «Открыть»

Дважды нажать кнопку «Далее».
Откроется окно выбора контейнера закрытого ключа, отметить чекбокс «Найти контейнер автоматически». Контейнер должен находиться на съемном носителе (флешка с подписями). Нажать кнопку «Далее»

Отобразится окно завершения установки. Нажать кнопку «Готово»

Если появиться окно с вводом пароля, то необходимо указать пароль для закрытого ключа в контейнере и нажать кнопку «ОК»

Для установки СКЗИ «Континент TLS VPN Клиент» необходимо:

При первичной установке СКЗИ «Континент TLS VPN Клиент» на АРМ требуется выполнить регистрацию СКЗИ.
Во время первого запуска СКЗИ «Континент TLS VPN Клиент» отобразится диалоговое окно «Вы используете незарегистрированную версию программы». При нажатии на кнопку «Продолжить без регистрации» пользователю будет предоставлен демонстрационный период эксплуатации СКЗИ продолжительностью 14 дней. По истечении данного срока, работа в TLS Клиенте будет невозможна.

При доступе к системе из сети Интернет необходимо:

Для работы в СУФД-Портале через СКЗИ «Континент TLS VPN сервер» необходимо в СКЗИ «Континент TLS VPN Клиент» выполнить настройки. Открыть «Континент TLS-клиент». Запустить СКЗИ Континент TLS VPNклиент можно с помощью ярлыка на рабочем столе

или перейти в меню «Пуск» — «Все программы»

«Код безопасности» — «Континент TLS-клиент»

Если у вас Windows 10, то меню выглядит так


В появившемся окне поля заполняются следующими значениями:
Имя ресурса «ufk59.sufd.budget.gov.ru»;
Удаленный порт «443»

и нажать кнопку сохранить.

Выбрать раздел «Серверные сертификаты». Нажать на кнопку «Импортировать»

В открывшемся меню выбрать необходимый сертификат сервера для работы в СУФД-портале Сертификат для СУФД ТЛС.cer, приложенный к данной инструкции.


Перейти во вкладку «Настройки» — «Основные»

Указать период скачивания CRL «3 часа» и, пролистав вниз, отметить чекбоксы «Запускать при старте системы» и «При запуске свернуть в системный трей»

Нажать кнопку сохранить и закрыть окно настройки программы Континент TLS-клиент.
Настройка Internet Explorer 11
При первом запуске в браузере Internet Explorer необходимо отключить блокировку всплывающих окон. Для этого откройте меню «Настройки» — «Свойства браузера»
Во вкладке «Конфиденциальность» снять чекбокс с «Включить блокировку всплывающих окон»
Далее во вкладке «Безопасность» выбираем «Надежные узлы» и нажимаем кнопку «Сайты»
В появившемся окне ввести сайт «https://ufk59.sufd.budget.gov.ru» и нажать кнопку «Добавить»

Если IE11 вас не возбуждает, поставьте хромиум гост вот отсюда http://screen17.ru/brauzery/
и радуйтесь жизни!
1. Общие сведения
Установка и настройка ПО Континент TLS-клиент необходима в случае если для доступа к ЕАС УОФ используется:
Delphi («толстый») клиент;
веб-браузер не поддерживающий работу с криптографией по алгоритму ГОСТ 34.10-2012.
Браузеры с поддержкой криптографии по ГОСТ 34.10-2012 не требуют для работы ПО Континент TLS-клиент и работают через «КриптоПро ЭЦП Browser plug-in». ПО Континент TLS-клиент может потребоваться для формирования запросов сертификатов (см. п.3.4.3.).
2. Установка ПО Континент TLS-клиент
Важно! Изображения процесса установки могут отличатся в случае отличия версий устанавливаемого ПО.
Для начала установки необходимо запустить на выполнение файл Континент TLS-клиент.exe из дистрибутива (для данной операции требуются права администратора).
В случае необходимости сменить путь установки требуется нажать кнопку «Настройки».
Указать требуемый путь для установки ПО и нажать кнопку «Применить».
Прочитать лицензионное соглашение. Отметить пункт «Я принимаю условия лицензионного соглашения» и нажать кнопку «Установить»
Дождаться завершения установки.
После завершения установки необходимо перезагрузить АРМ.
3.1. Запуск ПО Континент TLS-клиент
3.2. Регистрация приложения.
После запуска приложения на экране будет отображаться окно с предложением зарегистрировать ПО. Незарегистрированное ПО будет полнофункциональным в течение 14 дней с момента установки. После окончания 14 дней незарегистрированное ПО функционировать не будет.
3.2.1 Регистрация «on-line»
Нажать кнопку «Зарегистрировать»
Заполнить поля регистрационной формы: фамилия, имя, электронная почта, организация. Поля Адрес сервера регистрации и класс защиты оставить без изменений.
Регистрация может произойти не сразу.
В случае успешной регистрации приложения должно появиться оповещение.
3.2.2. Регистрация в режиме «off-line».
В случае если регистрация в режиме on-line завершается с ошибкой, необходимо зарегистрировать приложение в режиме «off-line».
Для этого необходимо в окне приложения Континент TLS-клиент перейти в настройки и выбрать пункт «Регистрация».
После получения ответа с файлом регистрации, его необходимо импортировать через меню «Регистрация».
3.4. Импорт сертификатов
3.4.1. Импорт сертификата УЦ
Разархивировать файл CA_and_server_cert.zip.
Запустить оснастку Крипто-ПРО «Сертификаты» (для данной операции требуются права администратора).
Открыть нажатием правой кнопки мыши на ветке «Сертификаты» контекстное меню и выбрать «Импорт» из меню «Все задачи».
Дождаться уведомления об успешном импорте.
3.4.2. Импорт сертификата TLS сервера
В окне приложения Континент TLS-клиент выбрать пункт меню «Управление сертификатами»,перейти на вкладку «Серверные сертификаты» и нажать кнопку «Импортировать».
Выбрать в диалоговом окне файл сертификата minfintls.cer.
Убедиться в появлении в списке защищаемых серверов сервера minfintls.minfin.donland.ru
3.4.3. Создание файла запроса пользовательского сертификата.
ПО КриптоАРМ ГОСТ является платным продуктом, полнофункциональная демо-версия работает 14 дней с момента установки.
3.4.3.1 Создание при помощи Континент TLS-клиент.
В окне приложения Континент TLS-клиент выбрать пункт меню «Управление сертификатами», перейти на вкладку «Пользовательские сертификаты» и нажать кнопку «Создать запрос».
Заполнить поля: Полное имя; электронная почта; организация; город.
Проверить содержимое поля Криптопровайдер. Должно быть выбрано значение «Сторонний криптопровайдер (ГОСТ Р 34.10-2012).
Заменить имя файла newreq на фамилию и инициалы владельца сертификата в английской транскрипции (например: ivanov_ii, petrov_pp и т. д.).
ВАЖНО! Необходимо запомнить путь расположения и имя файла, т.к. в дальнейшем файл необходимо направить в министерство финансов Ростовской области.
Проверить введенные данные и если все корректно, нажать кнопку «Готово».
Выбрать устройство хранения закрытого ключа (по умолчанию «Реестр», но закрытый ключ может быть сохранен на любом поддерживаемом криптопровайдером носителе) и нажать кнопку «ОК». Данное окно может не появляться, если в системе не зарегистрировано других носителей, кроме «Реестр».
Следовать инструкции на экране.
Придумать пароль для закрытого ключа и ввести его в поле «Новый пароль», и в поле «Подтверждение». Пароль должен содержать не менее 8 символов состоящих из заглавных и строчных букв, цифр и специальных символов (восклицательный знак, подчеркивание и т.д.). Пароль не должен содержать имен, дат рождения, кличек домашних животных и иной персонализированной информации.
Направить в министерство финансов Ростовской области:
REQ файл(ы) запроса на издание сертификата пользователя;
перечень лиц, доступ которых к ЕАС УОФ необходим для выполнения ими служебных (трудовых) обязанностей;
акт(ы) установки СЗИ и СКЗИ или подтверждение соответствия информационной системы участника требованиям защиты информации.
3.4.3.2 Создание при помощи КриптоАРМ ГОСТ.
Запустить приложение КриптоАРМ, перейти в меню «Сертификаты» и выбрать «Личные».
Нажать на кнопку создания запроса сертификата.
Выбрать «Создать запрос»
Заполнить поля запроса на вкладке «Сведения о владельце сертификата». Идентификатор CN – ФИО владельца сертификата.
Перейти на вкладку «Параметры ключа» и отметить параметры в соответствии с изображением ниже. В поле «Контейнер (будет создан новый)*» необходимо написать ФИО владельца сертификата в английской транскрипции (например Ivanov Ivan Ivanovich).
ВАЖНО! Если генерация запросов сертификатов для всех пользователей будет производиться на одном АРМ, то необходимо отмечать параметр «Пометить ключи как экспортируемые». Это необходимо для того, чтобы в последствие можно экспортировать закрытые ключи на другие АРМ.
В меню сертификаты перейти в «Запросы».
Выделите сформированный запрос и нажмите кнопку «Перейти в каталог».
Заменить имя сформированного файла запроса сертификата на фамилию и инициалы владельца сертификата в английской транскрипции (например: ivanov_ii, petrov_pp и т. д.).
3.4.4. Установка файла пользовательского сертификата
Полученный из министерства финансов Ростовской области файл сертификата (расширение файла CER) необходимо установить.
Для установки сертификата пользователя необходимо запустить панель управления КриптоПРО CSP.
Выбрать вкладку «Сервис» и нажать кнопку «Установить личный сертификат».
Нажать кнопку «Обзор»
Выбрать контейнер закрытого ключа созданный в разделе 3.4.3 Настоящей инструкции и нажать «ОК»
Открыть окно приложения Континент TLS-клиент, меню «Управление сертификатами». Выбрать вкладку «Пользовательские сертификаты». Нажать кнопку «Обновить» и убедиться в том, что сертификат пользователя появился в списке «Пользовательские сертификаты защищенных ресурсов».
3.5. Настройка ресурсов
Открыть окно приложения Континент TLS-клиент, выбрать пункт меню «Главная», нажать кнопку «+ Добавить» и в выпадающем меню выбрать «Ресурс»
В открывшемся окне «Добавление ресурса» необходимо заполнить поля в соответствии с таблицей №1.
Повторит, добавив все требуемые ресурсы.
* Создавать ресурсы для доступа к Веб версии АЦК необходимо только в том случае, если используются браузеры, не поддерживающие работу с криптографией по алгоритму ГОСТ 34.10-2012.
3.6. Настройка автозапуска и CRL
3.6.1. Настройка CRL
Список отзыва сертификатов (CRL) публикуется в сети КСТС (757) по адресу http://crl.minfintls.minfin.donland.ru/filelist/MinFinRO-CA.crl
Для разрешения имени crl.minfintls.minfin.donland.ru необходимо внести информацию в файл hosts операционной системы (для данной операции требуются права администратора).
Необходимо открыть в текстовом редакторе блокнот (notepad) файл hosts. Он расположен на диске с установленной операционной системой по пути С:WindowsSystem32driversetc (имя диска может отличаться в зависимости от установки операционной системы).
В конец файла hosts необходимо добавить строки:
# CRL MinfinRO-CA в сети КСТС (сеть 757).
Открыть окно приложения Континент TLS-клиент, выбрать пункт меню «Настройки» и в меню настроек выбрать «Основные».
Убедиться, что включен чекбокс «Проверять сертификаты по CRL».
3.6.2. Отключение проверки CRL
Внимание! Отключение проверки CRL необходимо выполнять только в том случает, если нет возможности выполнить настройку загрузки CRL по п.3.6.1.
В окне настроек необходимо снять отметку с пункта «Проверять сертификаты по CRL».
Согласиться с предупреждением.
3.6.3. Настройка автозапуска
В случае необходимости автоматического запуска приложения Континент TLS-клиент при запуске Windows необходимо отметить пункты «Запускать при старте системы» и «При запуске свернуть в системный трей». (Если эти пункты не видны на экране, необходимо колесом мыши прокрутить страницу вниз.)
3.7. Настройка файла hosts
Для разрешения имени minfintls.minfin.donland.ru необходимо внести информацию в файл hosts операционной системы (для данной операции требуются права администратора).
В конец файла hosts необходимо добавить строки.
#Для доступа через сеть КСТС (сеть 757).
3.8. Настройка клиентских приложений ЕАС УОФ
3.8.1. АЦК Финансы
Необходимо открыть в приложении блокнот расположенный в каталоге с установленным приложением АКЦ Финансы файл Azk2Clnt.ini и внести в него следующие изменения:
3.8.2. АЦК Планирование
Необходимо открыть в приложении блокнот расположенный в каталоге с установленным приложением АКЦ Планирование файл Azk2Clnt.ini и внести в него следующие изменения:
3.8.3. АКЦ Финансы прошлых лет
Файл Azk2Clnt.ini меняется аналогично 3.8.1. Например: Для АЦК Финансы 2019 года:
3.8.4. Веб-приложения АЦК
Адреса ресурсов для доступа через браузеры без поддержки ГОСТ (через Континент TLS-клиент):
Адреса ресурсов для доступа через браузеры с поддержкой ГОСТ:
Еще нет оценок
Инструкция по установке Континент TLS VPN клиент 2. 1440
Скачанный дистрибутив необходимо разархивировать и запустить файл «Континент TLS-клиент.exe»

Далее в появившемся окне отмечаем чекбокс «Я принимаю условия лицензионного соглашения» и нажимаем кнопку «Установить».

После успешной установки предлагается перезагрузить компьютер — соглашаемся.

Далее необходимо зарегистрировать СКЗИ «Континент TLS VPN Клиент». При запуске незарегистрированной программы появится следующее окно.

Если в течение 14 дней не зарегистрировать программу, то по окончании демонстрационного периода работа программы будет приостановлена.

В открывшемся окне заполняем поля: Фамилия, Отчество, Электронная почта, в поле Адрес сервера регистрации (если не было указано) пишем «registration.securitycode.ru», нажимаем «Готово».

После успешной регистрации всплывает окно. Ограничение демонстрационного периода (14 дней) снято.

Для регистрации Континент TLS Клиент работникам казначейства (компьютер находится в локальной сети казначейства) необходимо внести изменения (выделены красным) в файл PublicConfig.json.
Задача
В нашем случае необходимо было обеспечить защищенный с помощью ГОСТ-шифрования доступ к веб-ресурсу.
Порядок настройки
Первая сложность возникла при запуске TLS-серверов. Появилось сообщение «No controller found». Совместно со специалистами компании «Код Безопасности» была выявлена довольно нестандартная проблема. Оказалось, ПАК отказался работать в ЦОДе с мониторами фирмы BenQ, а с любыми другими работал без проблем.
Заказчик в проекте использовал два сервера TLS. Оба сервера TLS должны работать в состоянии active-active.
На одном сервере создается мастер-ключ, на другие серверы он импортируется. Мастер-ключ (ключ кластера) предназначен для решения следующих задач:
При экспорте мастер-ключа сервер TLS принял только единственную флешку от Transcend 3.0 4Гб. Никакие флешки, даже те, что шли в комплекте от «Кода Безопасности», к сожалению, не подошли.
Импорт сертификатов
Далее необходимо подключиться к серверу TLS по веб-морде, определить защищаемый ресурс и установить сертификаты для работы серверов (корневой сертификат УЦ, сертификат сервера, сертификат для удаленного управления сервером, сертификат администратора и CRL). Все эти сертификаты должны быть выданы одним УЦ. Для первого подключения по веб-морде нужно использовать КриптоПро CSP, а не «Код Безопасности CSP. При последующих сменах сертификатов, лучше сначала удалить корневой сертификат УЦ, а после менять другие сертификаты.
Из-за невозможности сразу сделать боевые сертификаты было принято решение проверить работоспособность кластера TLS серверов на сертификатах, сделанных на тестовом УЦ Криптопро.
На TLS-серверах есть возможность отключить аутентификацию пользователя. При этом защищенный канал будет создаваться при наличии клиента TLS и установленных сертификатов (корневого, сертификата сервера и CRL), т.е. личного сертификата для работы не требуется.
Проверка подключения
Изначально возникли проблемы с подключением по защищенному каналу к защищаемому ресурсу с помощью сертифицированной версии TLS-клиента от «Кода Безопасности». Получилось подключиться к защищаемому ресурсу с использованием TLS-клиента 2.0 от «Кода Безопасности», но данная версия пока находится на этапе сертификации. Проблема заключалась в неправильном редиректе на защищаемом ресурсе, который не проходил, потому что TLS-серверы не совсем корректно отрабатывали данное правило в релизной версии прошивки. Для решения проблемы необходимо было перепрошивать оба сервера TLS и поднимать сделанные бекапы.
Порядок перепрошивки следующий:
После проделанных операций заработал сертифицированный TLS-клиент от «Кода Безопасности», на работе которого в системе настаивал заказчик. Но вот в чем фокус, он не заработал в браузере Chrome, работа в котором была просто необходима заказчику, можно даже сказать, что все затачивалось под него. Был проведен еще ряд тестирований совместно с поддержкой «Кода Безопасности», и, как результат, заработало все на версии чуть более новой (1.2.1073), чем сертифицированная (1.2.1068).
Кстати, еще один из подводных камней при настройке любого клиента TLS от «Кода Безопасности» (кроме версии 2.0) – они не работают на виртуальных машинах. При тестировании часто использовались виртуальные машины, это еще немного усложнило процесс диагностики.
Настройка СКЗИ «Континент TLS VPN Клиент» для работы в Электронном бюджете

В окне добавления ресурса прописываем следующее:
Нажимаем «Сохранить». В соединениях отобразиться «lk2012.budget.gov.ru» или/и «lk.budget.gov.ru».

Получаем страницу с такими настройками. Нажимаем «Сохранить».




В результате добавления сертификатов видим следующее.

Далее проверяем вкладку пользовательские сертификаты. Если вашего сертификата там нет, то его необходимо установить через КриптоПро. Инструкция по установке личного сертификата в КриптоПро тут. Если сертификат установлен, то видим следующее.


На панели задач внизу справа нажать правой кнопкой мыши на значок «Континент TLS Клиента» и выбрать пункт «Сброс соединений».
Сертификаты сервера «Континент TLS VPN» (lk2012. budget. gov. ru и lk. budget. gov. ru)
Межсетевой экран Континент 3
Межсетевой экран Континент 3,9, защищает сетевую инфраструктуру, используя алгоритмы ГОСТ.
Межсетевой экран Континент 4
Межсетевой экран (криптошлюз) Континент 4 – Устройство комплексной защиты сети, которое использует алгоритмы ГОСТ. Работает на корпоративном уровне. Обеспечивает всестороннюю защиту. Устройство сертифицировано ФСТЭК России и Минкомсвязи России.
Система, которая обнаруживает и предотвращает вторжения, контролирует сетевые приложения. При развертывании не влияет на топологию сети, поэтому может использоваться для унаследованных приложений и сервисов.
Решение
Ниже представлена схема и описание компонентов.

Для решения данной задачи был выбран продукт компании «Код Безопасности» «Континент TLS VPN», соответствующий всем вышеперечисленным условиям.
Стоит отметить, что на момент проектирования это был единственный сертифицированный ПАК, осуществляющий шифрование по ГОСТ с использованием протокола TLS. В дальнейшем ожидается получение сертификата ПАК ViPNet TLS от «ИнфоТеКС».
Основные элементы системы:
Выводы
В конце хотелось бы подытожить. Продукт несложный в настройке и разворачивании. Есть еще над чем работать разработчикам, это касается и сервера, и клиента. Но в целом продукт рабочий и работает в кластерной конфигурации. Система на текущий момент работает без сбоев и держит нагрузку. Надеемся, что наши набитые шишки помогут вам быстрее и эффективнее разворачивать «Континент TLS».
Статью подготовил Илья Платонов.