Главная Учебники - Разные Программный продукт С-Терра КП (Версия 4.1). Руководство администратора РЛКЕ.00009-03 90 01
поиск по сайту правообладателям
|
|
|
содержание .. 1 2 3 ..
С-Терра КП 4.1
Рисунок 97.
Рисунок 98
60
7. В поле Network interface alias (Рисунок 98) имя интерфейса не задается - правило
будет привязано ко всем интерфейсам. В области партнера укажите всю подсеть
10.0.0.0/16 Сервера управления, в качестве адреса, до которого будет построен IPsec-
туннель, задайте адрес интерфейса шлюза 192.168.10.2, защищающего подсеть с
Сервером управления. Нажмите кнопку ОК
8. Увеличьте приоритет созданного правила, используя кнопку Up (Рисунок 99), затем
нажмите Next.
Рисунок 99
9. Введите данные лицензии на продукт S-Terra Client 4.1 (Рисунок 100).
8
Рисунок 100
61
10. Сохраните все введенные данные, нажав кнопку Save«, и укажите имя файла-проекта в
любом созданном вами каталоге (Рисунок 101).
Рисунок 101
11. В окне мастера нажмите кнопку Finish (Рисунок 100). Все введенные данные будут
отражены во вкладках проекта (Рисунок 102). Нажмите кнопку ОК.
Рисунок 102
62
12. В окне создания нового клиента server01 также нажмите ОК (Рисунок 103).
Рисунок 103
13. Созданного клиента переведите в активное состояние, выбрав в контекстном меню
предложение Enable (Рисунок 104). Процедура Enable необходима для того, чтобы в
момент инсталляции Клиента управления он смог связаться с Сервером управления и
провести проверку возможности получения обновлений. После изменения статуса
клиента на enable, для него будет сформировано проверочное (тестовое) обновление, и
состояние клиента изменится на waiting.
Рисунок 104
6.2.
Создание инсталляционных файлов Клиента управления и S-Terra
Client/CSP VPN Client/CSP VPN Server
1. Для создания инсталляционных файлов Клиента управления и S-Terra Client для
учетной записи клиента client01 выберите предложение Get packages (Рисунок 105).
63
Рисунок 105
2. Укажите каталог для сохранения инсталляционных файлов (Рисунок 106) и нажмите ОК.
Рисунок 106
3. В указанный каталог будут сохранены два файла (Рисунок 107):
setup_product.exe - инсталляционный файл S-Terra Client 4.1
setup_upagent.exe - инсталляционный файл VPN UPAgent (Клиента управления).
Рисунок 107
64
6.3.
Инсталляция Клиента управления и S-Terra Client/CSP VPN Client/CSP VPN
Server
Установка подготовленных файлов на управляемое устройство осуществляется локально.
Доставьте на устройство два файла и запустите инсталляцию в следующем порядке:
сначала setup_product.exe
затем setup_upagent.exe.
Если порядок изменить, то Клиент управления сразу после установки попытается выйти на связь с
Сервером управления по незащищенному соединению.
1. Процесс установки продукта S-Terra Client/CSP VPN Client/CSP VPN Server описан в
документе («Программный комплекс S-Terra Client. Версия 4.1»/ «Программный
комплекс CSP VPN Client. Версия 3.11»/«Программный комплекс CSP VPN Server.
Версия 3.11» Руководство администратора. Перезагрузите операционную систему и
введите пароль для доступа к продукту S-Terra Client (изначально установлен пустой
пароль, измените его значение) (Рисунок 108).
Рисунок 108
2. Инсталляция Клиента управления (продукт VPN Upagent) запускается программой
setup_upagent.exе. В появившемся окне (Рисунок 109) нажмите кнопку Да.
Рисунок 109
Для продолжения инсталляциии нажмите кнопку Next.
65
Рисунок 110
Выберите каталог для инсталляции Клиента управления (Рисунок 111).
Рисунок 111
В следующем окне подтвердите готовность к установке и нажмите кнопку Next.
По завершению инсталляции нажмите кнопку Finish (Рисунок 112).
66
Рисунок 112
3. По завершению установки Клиент управления попытается установить связь с Сервером
управления. После успешного соединения и проверки возможности получения
обновлений, состояние клиента на Сервере управления изменится с waiting на
updating, а затем на active. Это означает, что Клиент управления готов к скачиванию
обновлений (Рисунок 113).
Рисунок 113
67
7. Сценарий перехода на аутентификацию с использованием
сертификатов
Предположим, что на управляемом устройстве установлен Клиент управления, продукты CSP VPN
Server и КриптоПро CSP 3.6. На центральном шлюзе также установлен Клиент управления и
продукт CSP VPN Gate c криптографией КриптоПро CSP 3.6. Для аутентификации оба продукта
используют предопределенный ключ. Требуется изменить метод аутентификации - использовать на
обоих устройствах локальные сертификаты.
Сценарий перехода на аутентификацию с использованием сертификатов осуществляется в
несколько этапов:
1. на Сервере управления для клиента подготовьте обновление, которое включает в себя
случайную последовательность чисел, имя контейнера для ключевой пары и пароль на
контейнер
2. получив обновление, на управляемом устройстве создастся ключевая пара и запрос на
сертификат
3. на Сервере управления появится новая информация о клиенте - создан контейнер с
ключевой парой и запрос на сертификат. С Сервера управления отошлите запрос в
Удостоверяющий Центр, а затем получите СА и локальный сертификат для клиента
4. на Сервере управления подготовьте обновление, включающее новый локальный
сертификат, СА сертификат и отредактированную политику для данного клиента
Далее эти этапы расписаны подробно.
Для создания ключевой пары на управляемом устройстве на нем должна быть настроена
возможность использовать «Исходный Материал».
7.1.
Настройка ДСЧ на устройстве с OC Windows (КриптоПро CSP)
Для возможности использовать «Исходный материал», на управляемом устройстве запустите
КриптоПро CSP 3.6 (Рисунок 114), во вкладке Оборудование нажмите кнопку Настроить ДСЧ. В
открывшемся окне предложение «КриптоПро Исходный Материал» переместите в верхнюю строку,
как первый датчик случайных чисел и нажмите кнопку ОК. Если такого ДСЧ нет - добавьте его.
Рисунок 114
68
7.2.
Настройка ДСЧ на устройстве с S-Terra Gate/CSP VPN Gate (КриптоПро
CSP)
На шлюзе безопасности, использующем СКЗИ «КриптоПро CSP 3.6» класса КС1, настройка ДСЧ,
называемого «КриптоПро Исходный Материал», осуществляется автоматически при инициализации
Клиента управления локально (скрипт setup_upagent.sh вызывает другой скрипт
/packages/VPNUPAgent/install.sh):
/opt/cprocsp/sbin/ia32/cpconfig -hardware rndm -add cpsd -name 'CPSD RNG' -
level 1
/opt/cprocsp/sbin/ia32/cpconfig -hardware rndm -configure cpsd -add string
/db1/kis_1 /var/opt/cprocsp/dsrf/db1/kis_1
/opt/cprocsp/sbin/ia32/cpconfig
При использовании «КриптоПро CSP 3.6» класса КС2 дополнительно автоматически выполняются
команды:
touch /var/opt/cprocsp/dsrf/db1/kis_1
touch /var/opt/cprocsp/dsrf/db2/kis_1
/etc/init.d/vpngate stop
/etc/init.d/cprocsp restart
/etc/init.d/vpngate start
Последние 3 команды приведут к разрыву защищенных соединений, поэтому инициализацию
Клиента управления надо выполнять локально, а не удаленно. Последние три команды можно
заменить перезагрузкой шлюза.
7.3.
Настройка ДСЧ на устройстве с S-Terra Gate/CSP VPN Gate (S-Terra)
На шлюзе безопасности, использующем СКЗИ «S-Terra», автоматически добавляется в файл
/etc/S-Terra/skzi.conf описание источника случайных чисел из внешней гаммы:
RNG=/opt/VPNagent/lib/libConsBioRNG.so,/opt/VPNagent/lib/libExtGammaRNG.so
ExtGammaPath=/var/s-terra/gamma
7.4.
Настройка ДСЧ на устройстве с CSP VPN Server (S-Terra)
На сервере безопасности, использующем СКЗИ «S-Terra» нужно добавить в файл
C:\Program Files\S-Terra Server\skzi.conf описание источника случайных чисел из
внешней гаммы (добавляемая часть выделена жирным шрифтом):
RNG=C:\Program Files\S-Terra Server\ConsBioRNG.dll,C:\Program Files\S-Terra
Server\ExtGammaRNG.dll
ExtGammaPath=c:\gamma
7.5.
Настройка ДСЧ на устройстве с S-Terra Client/CSP VPN Client (S-Terra)
На клиенте безопасности, использующем СКЗИ «S-Terra» нужно добавить в файл
C:\Program Files\S-Terra Client\skzi.conf описание источника случайных чисел из
внешней гаммы (добавляемая часть выделена жирным шрифтом):
RNG=C:\Program Files\S-Terra Client\ConsBioRNG.dll,C:\Program Files\S-Terra
Client\ExtGammaRNG.dll
ExtGammaPath=c:\gamma
69
7.6.
Создание обновления с параметрами ключевой пары и запроса на
сертификат
1. На управляемом устройстве с OC Windows в «КриптоПро CSP» должен быть
инсталлирован считыватель, например, Реестр.
2. На Сервере управления сразу для двух устройств создайте обновления для генерации
ключевой пары и запроса на сертификат на этих устройствах. Поэтому выделите в
таблице строки с клиентами и выберите предложение Functions - Key pairs -
Generate (Рисунок 115).
Рисунок 115
3. В открывшемся окне (Рисунок 116) заполните только два поля - задайте пароль на
контейнер и его подтверждение, в который будет размещена ключевая пара для
локального сертификата.
Рисунок 116
Окно Make key pair имеет следующие поля:
70
Creation time - время, когда Сервер управления сделает доступным для Клиента
управления обновление, содержащее необходимые данные для создания
ключевой пары и запроса на сертификат
Container name - имя контейнера на управляемом устройстве, в который будет
записана ключевая пара. Если это поле не задано, то имя контейнера будет
подобрано автоматически. При указании имени оно должно быть уникальным и
включать имя считывателя, если на управляемом устройстве инсталлировано
несколько считывателей. Например,
\\.\HDIMAGE\HDIMAGE\\cont1
\\.\REGISTRY\cont1 или REGISTRY\\cont2
\\.\FAT12_A\cont3 или FAT12_A\cont4
Container password - пароль для защиты контейнера. Если это поле не задано, то
пароль для контейнера будет считаться пустым
Confirm password - поле для повторного ввода пароля. Должно совпадать со
значением Container password
Certificate subject - строка, используемая в качестве поля Subject при создании
запроса на сертификат. В этой строке можно использовать макросы, такие как
%UPAgentID%, %UPAgentGroup% и т.п, которые будут заменены на их значения
(список макросов, которые можно использовать, совпадает с переменными,
передаваемыми в файл cook.bat при его запуске).
4.
При нажатии кнопки OK предлагается выполнить «биологическую» инициализацию ДСЧ
- понажимайте клавиши или перемещайте указатель мыши (Рисунок 117). Если на
Сервере управления установлен аппаратный ДСЧ, то данное окно не выводится.
Рисунок 117
5. После этого в таблице появятся новые обновления с параметрами ключевых пар и
контейнеров для данных клиентов (Рисунок 118). Количество активных обновлений
(столбец Active updates) увеличится на единицу.
Рисунок 118
71
6. На устройстве с установленным S-Terra Gate обновление применяется автоматически. На
устройстве с установленным S-Terra Client запрашивается разрешение на применение
обновления, для этого посмотрите раздел «Действия администратора при обновлении» и на
устройстве с S-Terra Client дважды кликните мышкой на иконке в трее задач с запросом
разрешения, в открывшемся окне нажмите кнопку Применить. Через некоторое время
обновления будут применены на устройствах, что отразится в таблице на Сервере
управления (Рисунок 119). Количество успешных примененных обновлений увеличится на
единицу, а количество готовых к скачиванию - уменьшится на единицу.
Рисунок 119
7.7.
Создание на клиенте ключевой пары и запроса на сертификат
В результате на каждом устройстве будет создан контейнер с ключевой парой и запрос на
сертификат, которые можно увидеть на Сервере управления. Для выделенного клиента в
контекстном меню выберите предложение Show (Рисунок 120).
Рисунок 120
72
Рисунок 121
Во вкладке Containers для gate0 появилась запись о созданном контейнере и запросе на
сертификат (Рисунок 121):
container name - имя созданного контейнера на жестком диске
is used: FALSE - признак того, что контейнер еще не используется продуктом S-Terra
Gate/CSP VPN Gate, так как сертификат не создан
password id - уникальный идентификатор пароля к контейнеру
certificate subject - строка, которая использовалась в качестве поля Subject при создании
запроса на сертификат
тело запроса на сертификат.
Для клиента client01 контейнер размещен в Registry управляемого устройства (Рисунок 122).
73
Рисунок 122
7.8.
Создание сертификата
Запрос на сертификат скопируйте из вкладки Containers, отошлите в Центр сертификации,
используя, например, средства Microsoft Windows CA (Рисунок 126).
1. На Сервере управления запустите Microsoft Internet Explorer, в поле Address
укажите адрес Удостоверяющего Центра и утилиту certsrv (Certificate Service).
Для целей тестирования можно настроить Удостоверяющий Центр на Сервере управления
(настройку УЦ см. в документе «Приложение» к Программному комплексу CSP VPN Gate).
В этом случае наберите http://127.0.0.1/certsrv/.
2. В появившемся окне высвечивается имя Удостоверяющего Центра - в нашем случае S-
Terra Demo CA. Выберите предложение Request a certificate.
74
Fa
Рисунок 123
3. Далее выберите форму расширенного запроса - предложение “advanced
certificate request”.
Рисунок 124
75
4. Чтобы вставить скопированный в буфер запрос выберите предложение “Submit a
certificate request «”.
Рисунок 125
5. Вставьте скопированный запрос и нажмите кнопку Submit.
Рисунок 126
76
Рисунок 127
6. Выбрав предложение «Download certificate», сохраните локальный сертификат
для gate0 в файл на Сервере управления. Откройте созданный файл, просмотрите СА
сертификат и сохраните его в файл.
7. Также вставьте запрос и для client01 и получите сертификат. Для сохранения
локального и СА сертификата в одном файле можно выбрать предложение «Download
certificate chain» (Рисунок 127), сохранив в формате PKCS#7.
8. Два созданных локальных сертификата для клиентов gate0 и client01, а также СА
сертификат сохранены на Сервере управления (Рисунок 128).
Рисунок 128
7.9.
Создание обновления с новым сертификатом для шлюза
Рисунок 129
1. На Сервере управления в контекстном меню выберите предложение Update (Рисунок
129).
2. В открывшемся окне Update client нажмите кнопку Е (Рисунок 130).
77
Рисунок 130
3. В окне VPN data maker (Рисунок 131) перейдите в окна мастера для редактирования
настроек S-Terra Gate, нажав кнопку Run Wizard.
Рисунок 131
78
4. В открывшемся окне добавьте СА сертификат, которым были подписаны сертификаты
для client01 и gate01, и локальный сертификат для gate0 (Рисунок 132). Нажмите кнопку
Next.
Рисунок 132
5. Для добавления нового правила нажмите кнопку Add (Рисунок 133).
Рисунок 133
79
6. Новое правило нужно привязать к интерфейсу с псевдонимом FastEthernet0/0, который
обращен во внешнюю подсеть (в нашей схеме это интерфейс с адресом 192.168.10.2). В
разделе Local IP Addresses укажите всю внутреннюю подсеть 10.0.0.0/16, в разделе
Partner IP Addresses - значение Any, партнер может быть с любым адресом. В разделе
Action - соединение с партнером должно быть защищено, строится IPsec туннель, для
аутентификации устройства используется локальный сертификат, в качестве
идентификатора gate0 используется поле DistinguishedName локального сертификата, у
партнера идентификатор может быть любым. Нажмите кнопку ОК (Рисунок 134).
Рисунок 134
7. На открывшемся предупреждении нажмите кнопку Yes (Рисунок 135).
80
Рисунок 135
8. Созданному правилу увеличьте приоритет, используя кнопку Up (Рисунок 136). После
этого нажмите кнопку Next.
Рисунок 136
9. Лицензионные данные оставьте без изменений, нажмите кнопку Finish (Рисунок 137).
Рисунок 137
81
10. Все введенные данные размещены мастером во вкладках проекта, нажмите кнопку ОК
(Рисунок 138).
Рисунок 138
82
11. В окне создания обновления нажмите кнопку ОК (Рисунок 139).
Рисунок 139
12. Обновление для gate0 c использованием локального сертификата для аутентификации
создано (Рисунок 140).
Рисунок 140
13. После того как центральный шлюз скачает подготовленное обновление и применит его,
на Сервере управления можно посмотреть вкладку Certificates, выбрав в контекстном
меню предложение Show, - СА и локальный сертификаты зарегистрированы в продукте
и используются (Рисунок 141).
83
Рисунок 141
14. Во вкладке Containers видно, что на центральном шлюзе используется контейнер с
ключевой парой локального сертификата - is used: TRUE.
Рисунок 142
84
7.10. Создание обновления с новым сертификатом для устройства с клиентом
Обратите внимание, что на момент замены сертификата на клиенте с S-
Terra Agent/CSP VPN Agent, его партнеры уже должны быть настроены на
работу с новым сертификатом на S-Terra Agent/CSP VPN Agent.
1. Создание обновления для устройства с клиентом выполняется также как и для
центрального шлюза - в контекстном меню выберите предложение Update (Рисунок
143).
Рисунок 143
2. В следующем окне нажмите кнопку E для вызова окна для ввода данных (Рисунок 144).
Рисунок 144
85
3. Появится окно VPN data maker с текущими настройками продукта S-Terra Client. Для
перехода на аутентификацию с использованием сертификатов в этом случае
возпользуемся окнами мастера - нажмите кнопку Run Wizard.
Рисунок 145
86
4. В первом окне мастера добавьте СА сертификат и локальный сертификат клиента
client01, а предопределенный ключ с именем key0 удалите (Рисунок 146).
Рисунок 146
5. При добавлении сертификатов выберите файл, в котором лежат два сертификата - СА
сертификат и локальный сертификат для client01.
Рисунок 147
87
6. В открывшемся окне выберите СА сертификат или локальный и нажмите ОК.
Рисунок 148
7. В окне добавления сертификатов нажмите кнопку Next (Рисунок 149).
Рисунок 149
8. В следующем окне отредактируйте первое правило, так как для аутентификации клиента
будет использоваться только локальный сертификат (Рисунок 150).
88
Рисунок 150
9. В правиле измените только метод аутентификации клиента - укажите локальный
сертификат, в качестве идентификатора - поле DN сертификата (Рисунок 151).Нажмите
ОК.
Рисунок 151
89
10. В окне с правилами для client01 нажмите кнопку Next (Рисунок 152).
Рисунок 152
11. Лицензионные данные оставьте без изменений и нажмите кнопку Finish (Рисунок 153).
Рисунок 153
12. В окне VPN data maker со вкладками нажмите кнопку ОК.
13. В окне создания обновления Update client также нажмите кнопку ОК (Рисунок 154).
90
Рисунок 154
14. Обновление для client01 создано (Рисунок 155). Помните, что на клиенте требуется дать
разрешение на применение обновления.
Рисунок 155
15. После применения обновления на клиенте (Рисунок 156), Клиент управления пришлет
на Сервер управления информацию о настройках клиента.
Рисунок 156
91
16. В контекстном меню по команде Show откройте вкладку Certificates (Рисунок 157). Видно, что
на устройстве с клиентом зарегистрировано 3 сертификата, при создании соединения с
центральным шлюзом он прислал по IKE свой сертификат.
Рисунок 157
92
8. Сценарий неудачного обновления клиента
1. Для получения неудачного обновления клиента укажите неверный адрес Сервера
управления в настройках Клиента управления. Для этого во вкладе Settings измените,
например, адрес 10.0.10.111 на адрес 10.0.10.112 и нажмите кнопку Save.
Рисунок 158
2. В окне Предупреждение нажмите кнопку ОК.
Рисунок 159
93
3. Создайте новое обновление для существующего клиента. Перейдите на вкладку Clients и
выберите операцию Update…
Рисунок 160
4. В открывшемся окне Update client задайте файл настроек Клиента управления в поле
UPAgent settings, в котором уже записан неверный адрес Сервера управления.
Расположение файла зависит от операционной системы:
“C:\ProgramData\UPServer\csettings.txt” (начиная с OC Vista) или
“C:\Documents and Settings\All Users\Application Data\UPServer\csettings.txt”.
Рисунок 161
5. После нажатия кнопки OK количество активных обновлений увеличится на единицу, и
через некоторое время состояние изменится с active на waiting.
94
Рисунок 162
6. Поле того, как Клиент управления обнаружит обновление, состояние изменится с
waiting на updating.
Рисунок 163
7. На устройстве с установленным S-Terra Client будет запрошено разрешение на
применение обновления, разрешите обновление. По истечении некоторого времени
(если настройки по умолчанию не менялись, то примерно через 6 минут) состояние
изменится с updating на failed.
Рисунок 164
8. Состояние failed означает, что Клиент управления отверг обновление и вернулся к
старой конфигурации. Причины неприятия обновления можно посмотреть, открыв окно
информации о клиенте (Show в контекстном меню), и во вкладке UPLog - лог операции
обновления (Рисунок 165, Рисунок 166).
Рисунок 165
95
Рисунок 166
9. Для отмены неудачного обновления для данного клиента в меню Clients выберите
предложение Clear.
Рисунок 167
10. Выдается предупреждение с просьбой подтвердить удаление всех не примененных
обновлений. Нажмите кнопку ОК.
96
Рисунок 168
11. После этого количество активных обновлений станет равным нулю и через некоторое
время состояние изменится с failed на active. В этом состоянии клиент готов для
последующих обновлений.
Рисунок 169
12. Не забудьте изменить адрес Сервера управления во вкладке Settings на правильное
значение.
97
9. Информация о клиенте на Сервере управления
1. Клиент управления на управляемом устройстве собирает информацию о его настройках
и передает ее на Сервер управления, где ведется мониторинг состояния и настроек
всех управляемых устройств. Для выделенного клиента выберите предложения Show
меню Clients или в контекстном меню.
Рисунок 170
2. В результате будет выдано окно с разными вкладками (Рисунок 171), в которых
отражена информация о проведенных обновлениях, настройках Клиента управления,
действующей в данный момент политике безопасности на устройстве, используемых
предопределенных ключах или сертификатах, об интерфейсах устройства, таблице
маршрутизации и т.п.
3. Во вкладке UPLog ведется регистрация событий при обновлении клиента.
Рисунок 171
98
4. Во вкладке UPSettings (Рисунок 172) отражены настройки Клиента управления. Описание
этих настроек дано в главе «Настройки Клиента управления».
Рисунок 172
5. Во вкладке VPN log отражается регистрация событий, связанных с работой VPN-
продукта, в частности, S-Terra Gate, и настройки syslog-клиента.
Рисунок 173
99
6. Вкладка LSP показывает загруженную политику безопасности на управляемом
устройстве в виде текстового файла и в виде cisko-like конфигурации, а также политику
по умолчанию (Рисунок 174).
Рисунок 174
7. Вкладка Keys показывает только имена предопределенных ключей, используемых при
работе с партнерами, не выдавая их значений.
Рисунок 175
100
8. Вкладка Certificates показывает все зарегистрированные в продукте S-Terra Gate
сертификаты и их статус.
Рисунок 176
9. Во вкладке License отражена информация о Лицензиях на продукты.
Рисунок 177
101
10. Вкладка Interfaces содержит информацию обо всех сетевых интерфейсах управляемого
устройства, маршрутах, а раздел Driver settings показывает настройки IPsec драйвера
(для продуктов S-Terra Gate/CSP VPN Gate, CSP VPN Server).
Рисунок 178
11. Вкладка Containers показывает созданные на управляемом устройстве запросы на
сертификаты, используемые и неиспользуемые контейнеры с ключевыми парами.
102
Рисунок 179
12. Вкладка Software используется только для продукта S-Terra Gate/CSP VPN Gate on
token и описана в разделе «Настройка и управление СПДС «ПОСТ».
103
10. Действия пользователя при обновлении
Сценарий обновления на управляемом устройстве зависит от настройки «Режим запроса
подтверждения у пользователя о начале обновления» на Клиенте управления. По умолчанию эта
настройка имеет значение auto:
для S-Terra Client/CSP VPN Client всегда будет запрашиваться разрешение на применение
обновления
для CSP VPN Server и S-Terra Gate/CSP VPN Gate такое разрешение не запрашивается.
При получении обновления Клиент управления проверяет на управляемом устройстве тип
установленного VPN-продукта, и при наличии S-Terra Client/CSP VPN Client на панель состояния
операционной системы выводится иконка в виде красного флажка и сообщение с просьбой
запустить процесс обновления (Рисунок 180).
Рисунок 180
Двойное нажатие мышки на этой иконке или теле сообщения приводит к появлению окна VPN
UPAgent с отображением процесса обновления (Рисунок 181). При нажатии кнопки Применить
процесс обновления запустится. В ОС Windows Vista и более новых версиях, нижеприведенные
окна будут отображаться в специальном режиме работы ОС, в зависимости от настроек Службы
обнаружения интерактивных служб windows.
Рисунок 181
Если пароль логина в продукт S-Terra Client/CSP VPN Client не пустой, то в процессе обновления
может запрашиваться пароль для изменения данных в базе продукта S-Terra Client/CSP VPN Client
(Рисунок 182). Необходимо задать пароль и нажать кнопку ОК. При отказе задать пароль -
обновление будет считаться неуспешным (все данные будут возращены в прежнее состояние,
сообщение о неудачном обновлении будет отправлено администратору).
104
Рисунок 182
В окне VPN UPAgent отображаются все этапы обновления продукта. При удачном завершении
процесса обновления будет выдана строка «Изменения применены успешно».
Рисунок 183
А над иконкой с красным флажком появится сообщение «Обновление применено». Через некоторое
время это сообщение и иконка исчезнут.
Рисунок 184
При неуспешном обновлении в окне VPN UPAgent появится строка «Изменения не применены».
105
Рисунок 185
А над красным флажком появится сообщение «Обновление не применено». Окно и сообщение
через некоторое время исчезнут.
Рисунок 186
106
11. Сценарий выполнения расширенного обновления
Для примера на управляемом устройстве требуется вывести информацию об имени хоста,
выполнив команду
hostname
Для этого надо создать обновление с командой hostname, например, для клиента client01, скачав
которое Клиент управления и запустит эту команду. Порядок действий следующий:
13. На устройстве с Сервером управления создайте каталог C:\test и в нем сохраните
файл update.bat со следующим содержанием:
hostname
14. На Сервере управления выделите клиента client01, в контекстном меню выберите
предложение Update.
Рисунок 187
15. После этого будет выдано окно формирования обновления для клиента.
Рисунок 188
В этом окне надо заполнить поле Extended data, которое может иметь следующие значения:
107
Extended data
- каталог, в котором размещены расширенные данные и скрипты
обновления. Данный каталог может содержать любые данные с любой вложенностью
каталогов. В данном каталоге имеются зарезервированные названия файлов:
Файл cook.bat - пакетный файл, который вызывается перед упаковкой каталога для
отсылки Клиенту управления.
Файл может отсутствовать.
Если возвращаемое значение файла отлично от нуля
- вся операция
подготовки обновления завершается с ошибкой.
Каталогом запуска для файла является каталог, в котором он находится.
Перед вызовом файла cook.bat автоматически выставляются следующие
переменные окружения:
UPServerBinDir
- каталог Сервера управления, в котором
располагаются исполняемые файлы
UPServerDir
- каталог Сервера управления, в котором
располагаются данные продукта
UPAgentID
- идентификатор Клиента управления, для которого
готовится обновление
VPNProductType - тип VPN-продукта, установленного на удаленном
компьютере (SERVER,CLIENT,GATE)
VPNProductVersionMajor
- старшая версия VPN-продукта,
установленного на управляемом устройстве (например, 3.1)
VPNProductVersionMinor
- младшая версия VPN-продукта,
установленного на управляемом устройстве (например, 10330)
VPNProductCryptoProvider
- криптопровайдер, используемый
VPN-продуктом, который установлен на управляемом устройстве
(CP,SC,ST)
UPAgentGroup
- идентификатор группы, к которой принадлежит
UPAgent
UPAgentOS - тип операционной системы, для которой был собран
UPAgent (WIN2K,SOLARIS,LINUXRHEL5, LINUXDEBIAN6)
UPAgentCPU - тип процессора системы, для которой был собран
UPAgent (i386,i486,i686)
UPAgentLastActiveTime - время, в которое UPAgent установил
соединение с FTP-сервером (dd/mm/yyyy hh:mm:ss)
UPAgentLastIPAddr - сетевой адрес, с которого UPAgent установил
соединение с FTP-сервером
VPNProductFireTimeByCert - ближайшая дата истечения срока
действия сертификатов Устройства, на котором установлен UPAgent
UPAgentVersionMajor
- старшая версия Клиента управления,
установленного на управляемый компьютер (1.2 и так далее)
UPAgentVersionMinor
- младшая версия Клиента управления,
установленного на управляемый компьютер (10330 и так далее)
EX_??? - расширенные переменные, заданные администратором для
клиента, посредством окна Properties« в VPN UPServer console.
Файл
backup.bat
(backup.sh)
- пакетный файл, который вызывается на Клиенте
управления перед запуском процедуры обновления.
Файл может отсутствовать.
Если возвращаемое значение файла отлично от нуля
- вся операция
обновления завершается с ошибкой.
Каталогом запуска для файла является каталог, в котором он находится.
108
Файл update.bat
(update.sh)
- пакетный файл, который вызывается на Клиенте
управления процедуры обновления.
Файл может отсутствовать.
Если возвращаемое значение файла отлично от нуля
- вся операция
обновления завершается с ошибкой.
Каталогом запуска для файла является каталог, в котором он находится.
Файл restore.bat
(restore.sh)
- пакетный файл, который вызывается на Клиенте
управления в случае неудачи во время процедуры обновления или при завершении с
ошибкой выполнения пакетного файла update.bat.
Файл может отсутствовать.
Строго не рекомендуется возвращать значение, отличное от нуля, так как
Клиент управления будет периодически вызывать этот скрипт, пока он не
завершится успехом.
Каталогом запуска для файла является каталог, в котором он находится.
Перед вызовом файлов backup.bat (backup.sh), update.bat (update.sh), restore.bat
(restore.sh) автоматически выставляются следующие переменные окружения:
UPAgentBinDir
- каталог Клиента управления, в котором располагаются
исполняемые файлы
UPAgentDir - каталог Клиента управления, в котором можно сохранять данные
VPNProductBinDir - каталог продукта CSP VPN Agent, в котором располагаются
исполняемые файлы
UPAgentID - идентификатор Клиента управления
UPServerAddr - рабочий адрес Сервера управления
VPNProductType
- тип VPN-продукта, установленного на управляемом
устройстве (SERVER,CLIENT,GATE,TGATE)
VPNProductVersionMajor - старшая версия VPN-продукта, установленного на
управляемом устройстве (например, 3.1)
VPNProductVersionMinor - младшая версия VPN-продукта, установленного на
управляемом устройстве (например, 10330)
VPNProductCryptoProvider - криптопровайдер, используемый VPN-продуктом,
который установлен на управляемом устройстве (CP,SC,ST)
UPAgentVersionMajor
- старшая версия UPAgent, установленного на
управляемом устройстве (например, 1.2)
UPAgentVersionMinor
- младшая версия UPAgent, установленного на
управляемом устройстве (например, 11687)
VPNProductUtilitySuffix
- суффикс, используемый для различия имен
утилит разных версий VPN-продукта (“_3_1”, “_4_0”, “_4_1”).
16.
В поле Extended data внесите каталог C:\test с файлом update.bat и нажмите ОК.
109
Рисунок 189
17. После нажатия ОК будет создано обновление для клиента client01, которое будет
скачено Клиентом управления и применено после получения разрешения.
Рисунок 190
110
18. Результат применения команды hostname можно увидеть во вкладке UpLog для данного
клиента на Сервере управления. В данном примере - это «vpnclient01» (Рисунок 191).
Рисунок 191
111
12. Настройка и управление СПДС «ПОСТª 3.11
В этом разделе описано управление продуктом CSP VPN Gate, установленным на специальном
загрузочном носителе (СЗН) «СПДС-USB-01», который далее будем называть СПДС (среда
построения доверенного сеанса) или СПДС «ПОСТ», или управляемое устройство. Подробно сам
продукт СПДС «ПОСТ» описан в документе «Программный комплекс «Шлюз безопасности CSP VPN
Gate.Версия 3.11» СПДС ПОСТ». СПДС «ПОСТ» - среда построения доверенного сеанса связи для
удаленного защищенного доступа к корпоративным ресурсам сети.
Общая схема использования продукта С-Терра КП 4.1 с СПДС «ПОСТ»
Рисунок 192
Настройка СПДС «ПОСТ» будет описана для следующей схемы стенда (Рисунок 193). В стенд
включен центральный шлюз CSP VPN Gate, защищающий подсеть с Сервером управления и RDP-
сервером, и компьютер, которому мы не доверяем (НРМП). Имеется устройство СПДС «ПОСТ» с
установленной ОС и продуктом CSP VPN Gate. Требуется настроить СПДС «ПОСТ» для
защищенного взаимодействия с Сервером управления и RDP-сервером. Недоверенный компьютер
следует настроить на загрузку с СПДС «ПОСТ». Настройка СПДС «ПОСТ» должна осуществляться
с Сервера управления.
112
Рисунок 193
12.1. Установка SPDS Editor
На Сервере управления установите продукт SPDS Editor, дистрибутив которого размещен на сайте
компании по адресу http://s-terra.com/documents/R311/SPDSEditor/SPDSEditor.rar.
Из загруженного архива запустите файл SPDSEditor\setup.exe и в появляющихся окнах
нажимайте кнопку Next.. По окончании установки нажмите кнопку Finish.
Если появится предупреждение 25001 о необходимости установки драйвера CCID, то из каталога
SPDSEditor\Additional дистрибутива запустите один из размещенных в нем файлов.
12.2. Создание ключевой пары и запроса на сертификат СПДС «ПОСТª
1. Запустите установленный SPDS Editor - Пуск-Программы-S-Terra-SPDS Editor-
SPDS Editor (Рисунок 194).
Рисунок 194
Кнопки окна С-Терра Редактор СПДС имеют следующие значения:
113
Кнопка Обновить список устройств - обновляет список доступных устройств в списке
устройств.
Кнопка Открыть сессию« - открывает Раздел данных выбранного устройства на запись.
Кнопка Закрыть сессию« - закрывает Раздел данных выбранного устройства от записи.
Кнопка Изменить PIN пользователя данных« - позволяет изменить PIN пользователя
Раздела данных выбранного устройства. Этот PIN необходим пользователю для открытия
Раздела данных на запись.
Кнопка Изменить PIN пользователя« - позволяет изменить PIN пользователя выбранного
устройства. Этот PIN необходим пользователю для аутентификации при загрузке с устройства
или для открытия Раздела данных на запись.
Кнопка Изменить PIN администратора« - позволяет изменить PIN администратора
выбранного устройства. Этот PIN необходим администратору для изменения PIN устройства
(PIN пользователя, PIN пользователя данных, Траспортный).
Кнопка Изменить транспортный PIN« - позволяет изменить транспортный PIN выбранного
устройства. Этот PIN необходим для возможности низкоуровневых операций над устройством.
Кнопка Восстановить PIN-ы по умолчанию« - отменяет установленные администратором
значения PIN (PIN пользователя, PIN пользователя данных, PIN администратора) и
возвращает им заводские значения.
Заводские значения:
PIN пользователя данных - 12345678
PIN пользователя - 12345678
PIN администратора - 12345678
Транспортный PIN - случайное число.
2. Вставьте СПДС «ПОСТ» в USB-разъем Сервера управления.
3. Распознанное устройство появится в окне С-Терра Редактор СПДС.
4. Измените заводское значение PIN пользователя данных, нажав кнопку Изменить PIN
пользователя данных (Рисунок 195)
Рисунок 195
5. Нажмите кнопку «Открыть сессию» для открытия Раздела данных на запись.
114
6. В окне Авторизация введите PIN пользователя и нажмите ОК (Рисунок 196).
Рисунок 196
7. Устройство СПДС «ПОСТ» готово для записи (Рисунок 197).
Рисунок 197
115
8. Далее в СКЗИ «КриптоПро CSP 3.6» инсталлируйте считыватель «Все считыватели
смарт-карт».
Рисунок 198
9. Далее следует создать ключевую пару и запрос на локальный сертификат СПДС
«ПОСТ». Как было описано ранее, можно использовать средства Microsoft Windows СА.
На Сервере управления запустите Microsoft Internet Explorer, в поле Address
укажите адрес Удостоверяющего Центра и утилиту certsrv (Certificate Service).
Для целей тестирования можно настроить Удостоверяющий Центр на Сервере управления
(настройка УЦ описана в документе «Приложение» к Программному комплексу CSP VPN
Gate). В этом случае наберите http://127.0.0.1/certsrv/.
116
10. В появившемся окне высвечивается имя Удостоверяющего Центра - в нашем случае S-
Terra CA. Выберите предложение Request a certificate.
Рисунок 199
11. Далее выберите форму расширенного запроса - предложение “advanced
certificate request”.
Рисунок 200
117
12. Для получения формы выберите предложение “Create and submit a request to
this CA”.
Рисунок 201
13.
Заполните форму расширенного запроса (Рисунок 202). Дадим некоторые пояснения
для ее заполнения:
в разделе Identifying Information (Информация о Владельце Сертификата) внесите
данные о владельце сертификата. Во всех полях этого раздела разрешается
использовать не только латинские, но и русские буквы, кроме поля Country/Region, оно
всегда содержит значение RU.
в разделе Type of Certificate Needed (Тип требуемого сертификата) из выпадающего
списка выберите предложение IPSec Certificate
в разделе Key Options (Опции создания ключей) выбираются опции для создания
ключевой пары и размещения секретного ключа. Рекомендуется сделать следующий
выбор:
Поставьте переключатель в положение Create new key set (Создать установки для
нового секретного ключа)
CSP (Тип Криптопровайдера) - из выпадающего списка выберите Crypto-Pro GOST R
34.10-2001 Cryptographic Service provider
Key Usage (Использование ключей) - для выбора типа ключа поставьте
переключатель в положение Both (для подписи и обмена)
Key Size (Размер ключа) - размер ключа. При выборе алгоритма GOST R 34.10-2001
длина ключа всегда 512
поставьте переключатель в положение Automatic key container name, чтобы имя
контейнера с секретным ключом задавалось автоматически
Mark keys as exportable - поставьте флажок, чтобы можно было скопировать
контейнер с секретным ключом
в разделе Additional Options (Дополнительные опции):
request Format - CMC
Hash Algorithm - выбрать GOST R 34.11-94
118
14. Нажмите кнопку Submit.
Рисунок 202
15. На следующем предупреждении нажмите кнопку Yes.
Рисунок 203
119
содержание .. 1 2 3 ..
|
|