Size: a a a

2020 December 13

ПМ

Павел Мищенко... in Continent
Kirill
да
Не пойму тогда, какие сетевые объекты нужно менять и как?
Есть КШ (на схеме слева) KSH ITS.
Есть КШ (на схеме справа) KSH LIB
С KSH ITS трафик шифруется, уходит на KSH LIB.
На KSH LIB трафик приходит, расшифровывается, готовится ответ, шифруется и отправляется на KSH ITS
На KSH ITS этот пакет приходит и отбрасывается
источник

K

Kirill in Continent
Павел Мищенко
Не пойму тогда, какие сетевые объекты нужно менять и как?
Есть КШ (на схеме слева) KSH ITS.
Есть КШ (на схеме справа) KSH LIB
С KSH ITS трафик шифруется, уходит на KSH LIB.
На KSH LIB трафик приходит, расшифровывается, готовится ответ, шифруется и отправляется на KSH ITS
На KSH ITS этот пакет приходит и отбрасывается
Потому что у тебя нет правила для входящего трафика udp 10000 на внутреннем интерфейсе ITS
источник

ПМ

Павел Мищенко... in Continent
Kirill
Потому что у тебя нет правила для входящего трафика udp 10000 на внутреннем интерфейсе ITS
источник

ПМ

Павел Мищенко... in Continent
Kirill
Потому что у тебя нет правила для входящего трафика udp 10000 на внутреннем интерфейсе ITS
Вот же оно, все прописано
источник

K

Kirill in Continent
Сделай техотчет и в нем увидишь список правил как они работают на КШ, там смотри есть правила или нет
источник

c

crims0n in Continent
Коллеги, подскажите, пожалуйста, где искать списки отзыва на СД?
источник

ПМ

Павел Мищенко... in Continent
Kirill
Сделай техотчет и в нем увидишь список правил как они работают на КШ, там смотри есть правила или нет
Правила посмотрел, но там они работают только на <extaddr:2>. И даже если я напишу правила фильтрации вручную, то я так понимаю работать все равно не будет. Зашифрованный трафик пришедший на внутренний интерфейс не будет обрабатываться АПКШ?
источник

c

crims0n in Continent
@GreedOnly получилось решить проблему с CRL?
источник

ПВ

Посторонним В... in Continent
crims0n
Коллеги, подскажите, пожалуйста, где искать списки отзыва на СД?
А они вообще есть?
источник

c

crims0n in Continent
Посторонним В
А они вообще есть?
Видимо, да. Уже решил проблему.
источник

c

crims0n in Continent
Переслано от Alexander Sobolev
Проблему получилось решить так:
Параметры > основные > проверять сертификаты по CRL - снять галочку.
И заработало.
Спасибо за оперативные ответы.
источник

ПВ

Посторонним В... in Continent
Так вы же сняли проверку crl.
Что-то мне подсказывает что crl в сд нет.
Но я в сд не очень умею, настаивать не буду
источник

K

Kirill in Continent
Павел Мищенко
Правила посмотрел, но там они работают только на <extaddr:2>. И даже если я напишу правила фильтрации вручную, то я так понимаю работать все равно не будет. Зашифрованный трафик пришедший на внутренний интерфейс не будет обрабатываться АПКШ?
Если свои правила правильно напишешь то будет все работать
источник

ПМ

Павел Мищенко... in Continent
Kirill
Если свои правила правильно напишешь то будет все работать
источник

ПМ

Павел Мищенко... in Continent
Разве вот это правило неправильное?
источник

ПМ

Павел Мищенко... in Continent
Kirill
Если свои правила правильно напишешь то будет все работать
По моей логике это правило открывает в том числе и udp 10000, но АПКШ так не думает и отбрасывает его.
источник

K

Kirill in Continent
Павел Мищенко
Разве вот это правило неправильное?
А ты найди это правило в анчоре users
источник

c

crims0n in Continent
Посторонним В
Так вы же сняли проверку crl.
Что-то мне подсказывает что crl в сд нет.
Но я в сд не очень умею, настаивать не буду
А где ж ему быть, если он - СЦ для клиентов.
источник

ПВ

Посторонним В... in Continent
Сертификат  клиента проверьте certutil - он скажет есть там crl или нет
источник

ПВ

Посторонним В... in Continent
Ну и так можно посмотреть в клиентский серт. Что там вообще есть.
Если корень у СД  самоподписанный то...
источник