Vipnet local signature service что это за программа

от admin

ViPNet Local Signature Service — что это за программа?

ViPNet Local Signature Service — программа по работе с ЭЦП (электронно-цифровая подпись), позволяет создавать, проверять, а также шифровать.

Разбираемся

  1. Данное приложение предназначено для создания, проверки, а также шифрования электронно-цифровой подписи (ЭЦП). Такая подпись может быть нужна при работе с важными цифровыми документами.
  2. Приложение на ПК взаимодействует с браузером, который может запрашивать данные для авторизации или проверки подписи. Например такая электронная подпись может понадобиться при сдаче накладных, уплаты налогов и других операциях на госпорталах.
  3. Можно ли удалить программу? Можно, при условии что вы не работаете с финансовыми веб-сайтами, не используете софт для доступа к конфиденциальной информации, не сдаете отчеты, накладные, не оформляете юридические/банковские документы. Тогда можно удалить. В противном случае — могут появиться проблемы, которые не всегда исправляются установкой софта обратно.

Установочное окно, где видим — можно уставить только необходимые компоненты:

Как удалить VipNet

Программный комплекс ViPNet Client, разработанный специально для Windows OS, позволяет пользователям подключаться к удаленному серверу при помощи VPN-клиента. К сожалению, данное программное решение несовместимо с другим ПО, функционирующим на базе стандарта IPSec: может потребоваться полностью удалить Vipnet для перехода на программу, поддерживающую более усовершенствованный набор межсетевых протоколов.

Как удалить VipNet

Деинсталляция криптопровайдера CSP

Процесс удаления приложения криптографической защиты информации VipNet CSP включает в себя следующие этапы:

  1. Сохранение резервной копии файлов контейнеров закрытых keys.
  2. Создание точки восстановления Windows на случай сбоев при деинсталляции программного решения.
  3. Непосредственно процесс деинсталляции.

Контейнеры ключей VipNet

Рассмотрим каждый шаг в отдельности.

Шаг 1: Резервное копирование

Перед тем как полностью удалить VipNet CSP, необходимо сохранить резервные копии контейнеров, содержащих ключи шифрования. Для создания резервной копии любого из сохраненных ключей в CSP нужно для начала понимать, есть ли в базе 1С заявление на подключение фирмы к БД 1С-Отчетность или нет.

Если копия key расположена в файловой системе компьютера и при этом в информационной базе присутствует заявление на подключение указанной компании к базам 1С-Отчетности, то первым делом потребуется узнать директорию расположения объекта и скопировать его на компьютер – следовать инструкции, представленной ниже. Если заявление на подключение отсутствует, то следует опустить первые шага инструкции:

  1. Открыть окно «1С-Отчетность» и перейти в закладку «Настройки».
  2. В разделе «Отчетность в электронном виде» тапнуть по ссылке «Список заявлений». 1С Отчетность Список заявлений
  3. На окне появится форма, в которой расположен список со всеми доступными заявлениями. Нас интересует последний элемент списка – самый новый. Щелкнуть по нему левой клавишей мыши – на дисплее отобразится окно «Заявление на подключение».
  4. В указанном диалоговом окне с заявкой войти в крайнюю правую вкладку «Служебная информация» и найти путь, расположенный в верхнем разделе на основной части экрана «Путь к контейнеру…».
  5. Щелкнуть по указанному пути плевой кнопкой мыши – перенестись в конец строки при помощи мышки и ввести наименование файла контейнера, который необходимо перенести.
  6. Например, должна получиться подобная директория: C:\Users\User_Name\AppData\Local\Infotecs\Containers\2019-01-23 12-11-59 ООО Проверка: CD51A3D5ADABA39. Путь к контейнеру VipNet
  7. Необходимо записать себе имя контейнера, чтобы не запутаться при выборе данного элемента из множества других keys.
  8. Теперь можно приступить к резервному сохранению файла контейнера закрытого ключа. Для этого зайти в «Пуск», во вкладку «Все программы», в списке программ выбрать фолдер «ВипНет» и запустить одноименное exe приложение. В Windows 10 достаточно вбить название файла во встроенной поисковой строке, расположенной справа от меню «Пуск».
  9. В левой верхней части окна ВипНет расположена гиперссылка «Контейнеры ключей» перейти по ней.
  10. На основной части экрана отобразятся все контейнеры, установленные на данном ПК – нужно перейти в раздел «Ключи пользователя», отыскать имя нужного key – в указанном примере это «2019-01-23 12-11-59 ООО Проверка» в общем списке и нажать на интерактивную клавишу «Копировать в…», которая находится в правом нижнем углу дисплея под перечнем ключей. Инициализация контейнера VipNet
  11. На экране появится окошко «CSP – инициализация контейнера…». В разделе «Папка на диске» указать директорию для будущего хранения ключа – щелкнуть обзор и выбрать нужную папку. Также можно переместить файл на защищенный съемный носитель, указав путь к USB-устройству в разделе «Выберите устройство».
  12. Потребуется придумать и ввести пароль, который содержит в себе 6 и более символов, цифр и букв. Данный password пригодится в будущем для работы с сохраненным контейнером ключей: лучше выписать пароль и сохранить в надежном месте. Кликнуть «ОК».

Пароль контейнера ключей VipNet

Для восстановления закрытых ключей в ВипНете из созданной резервной копии:

Добавить контейнер VipNet

  1. Если контейнер сохранен на флеш-накопителе, тогда рекомендуется скопировать его в любое удобное место на дисковом пространстве. Если не выполнить данное действие, то при использовании ЭЦП придется каждый раз вставлять съемный носитель в компьютер, что значительно усложнит процесс восстановления.
  2. Зайти в ВипНет через меню «Пуск» или строку поиска Виндовс.
  3. Перейти по ссылке «Контейнеры ключей», и в правой части экрана найти интерактивную клавишу «Добавить контейнер…» тапнуть по ней правой кнопкой мышки.
  4. Выбрать директорию расположения файла контейнера «2019-01-23 12-11-59 ООО Проверка», который нужно восстановить на флешке или жестком диске, нажав на кнопку «Обзор…».
  5. Проверить, чтобы в поле «Имя контейнера» стояло верное наименование файла.
  6. Щелкнуть на кнопку «ОК» и дать согласие на добавление данных в хранилище, тапнув на «Да».
  7. После проведения указанных выше манипуляций в графе «Имя контейнера» в VipNet появится восстановленный ключ, которым можно пользоваться.

Указать место для хранения ключей VipNet

Деинсталляция ViPNet LSS

ViPNet LSS – специальное приложение, созданное для работы с электронными подписями. Прежде чем удалить Vipnet Local Signature Service с ПК, нужно перенести сохраненные сертификаты на другой ПК или съемный носитель. Для этого обязательно нужно экспортировать файлы в контейнере закрытого ключа:

  1. Зайти во вкладку «Сертификаты», выбрать «Личные», кликнуть по кнопке «Экспортировать» в поле «Save As» указать имя файла, ниже указать директорию для сохранения. Тапнуть «Save».
  2. Перенести объект на съемный носитель.

Обратите внимание! Не стоит пытаться сохранить certificate.cer через закладку «Сертификаты», расположенную на верхней панели инструментов Випнет, выбирать нужный тип сертификата из вкладок «Личные», «Корневые», «Промежуточные» и использовать опцию «Копировать в файл…», после чего сохранять файл в формате «certificate.cer». Если сохранить сертификат без контейнера ключа, то вернуть его обратно в приложение будет невозможно, так как программа выдаст ошибку «25257». При этом создать контейнер для неправильно сохраненного сертификата невозможно: такой объект можно удалить и забыть.

Экспорт сертификата VipNet

Шаг 2: Создание точки восстановления Windows

Вторым шагом процесса удаления VipNet CSP с компьютера, который позволит полностью обезопасить систему от непредвиденных сбоев, является создание точки отката системы.

Для этого пользователю потребуется выполнить следующие действия:

  1. Щелкнуть по иконке в виде увеличительного стекла, которая находится рядом с меню «Пуск».
  2. Ввести поисковой запрос «Восстановление» и щелкнуть по отобразившемуся результату поиска – зайти в окно инструмента «Панели управления».
  3. Перейти по гиперссылке, расположенной в самом низу диалогового окна «Восстановление» «Настройка».
  4. В открывшемся меню «Свойства системы» перейти в «Защиту» и тапнуть по клавише «Создать…», которая находится в правом нижнем углу активного окна.
  5. Указать имя и директорию хранения точки отката – действовать согласно подсказкам «Мастера».
  6. Щелкнуть «Применить» и выйти из диалогового окна нажатием кнопки «ОК».
  7. Перезагрузить ПК.

Создание точки восстановления системы

Шаг 3: Деинсталляция CSP

После того как приготовления завершены, пользователь сможет спокойно удалить VipNet CSP с компьютера. Для выполнения операции необходимо:

  1. Зайти в меню «Пуск», выбрать раздел раскрывшегося меню «Панель управления» инструмент «Программы и компоненты». Любителям перепихона со зрелыми красотками всегда приятно лицезреть на экране секс мамок с их партнерами. Заходи к нам на сайт и смотри самые горячие видео, где фигурирует секс с мамками мамки.com . Ежедневно мы подгружаем сотни новых роликов, чтобы порадовать всех ценителей зрелой плоти. Наши развратные дамочки всегда рады подарить незабываемые ощущения от просмотра всем желающим! . Пользователям Windows 10 нужно щелкнуть по иконке шестеренки в меню «Пуск» находится над кнопкой выключения и выбрать раздел «Приложения» либо ввести поисковый запрос «Установка и удаление…».
  2. Найти удаляемую программу – кликнуть по элементу списка прог левой кнопкой мыши – на экране рядом с «Упорядочить» появится опция «Удалить» щелкнуть по данной интерактивной клавише.
  3. Следовать подсказкам «Мастера установки» в конце кликнуть «ОК» и перезагрузить ПК.

Удалить VipNet CSP с компьютера

После того как компоненты программы деинсталлированы, нужно заняться очисткой файловой системы и реестра от мусорных файлов. Для этого:

Отображать скрытые файлы и папки

  1. Зайти в папку «Program Files», расположенной на локальном диске «C», и найти директорию «InfoTeCS» кликнуть по ней левой клавишей мыши и зажать комбинацию Shift + Delete для очистки папки без помещения в «Корзину».
  2. Если на ПК не установлено отображение скрытых фолдеров, зайти в «Параметры папки» для пользователей Windows 7 или в «Свойства папки» для ОС 10 версии.
  3. В окне «Параметров папок» щелкнуть на закладку «Вид» в «Дополнительных параметрах» найти специализированный подраздел «Скрытые файлы…» и отметить точкой параметр «Показывать…». Щелкнуть «Применить» и «ОК».
  4. Зайти в директорию «ProgramData», расположенную на локальном диске «C» удалить из фолдера папки с названием «InfoTeCS», а также «IAdmin».
  5. Теперь нужно почистить registry от «мусора», оставленного удаленным ViPNet CSP: тапнуть Win + R, ввести код «regedit».
  6. В «Registry Editor» найти папку, находящуюся в «HKEY_LOCAL_MACHINE\SOFTWARE» выделить правой клавишей мышки запись «Infotecs», и в раскрывшемся списке нажать «Delete».
  7. В 64-битной ОС Виндовс потребуется зайти в «HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node» и уничтожить директорию под названием «InfoTeCS».
  8. Вернуться в папку «SOFTWARE». В ней выбрать путь «Microsoft», войти в папку «Cryptography» «Defaults» и «Provider» и деинсталлировать следующие директории «Infotecs»: «Cryptographic», «GOST 2012/1024 и «GOST 2012/512».
  9. Вернуться в фолдер «Provider Types» и деинсталлировать папки с именами «Type002_», «Type077_», и «Type078_».
  10. На этом деинсталляция CSP и работа в реестре завершена: можно перезагрузить ПК.

Очистка реестра от Vipnet

Деинсталляция VipNet Client

Прежде чем полностью удалить Vipnet Client, необходимо зайти на ПК под учетной записью Админа:

Локальные пользователи - Пользователи

  1. Зайти в «Пуск», выбрать объект «Мой компьютер» щелкнуть по нему правой клавишей мыши, и в раскрывшемся меню кликнуть по «Управлению».
  2. В окошке «Управление компьютером» зайти в раздел левой боковой панели «Управление компом» выбрать подраздел «Служебные программы», после чего зайти в закладку «Локальные пользователи…» «Пользователи».
  3. В основной части программы появится список юзеров данного ПК – кликнуть правой клавишей мыши по «Администратору» и вызвать параметр «Свойства».
  4. Во вкладке «Общие» установить галочку в поле «Отключить запись» и тапнуть на «ОК».
  5. Зайти на компьютер под аккаунтом админа после перезагрузки системы: иногда требуется ввести password.
  6. Можно выполнить действия с 1 по 5 при помощи cmd – ввести в «Командной строке» код «net user Администратор /active:yes», но после того как VipNet будет полностью удален с компьютера, нужно в cmd вбить тот же код, но вместо параметра «yes» указать «no». Данное действие позволит избежать несанкционированного доступа к ПК со стороны злоумышленников.

Получение прав администратора

Обратите внимание! После входа с аккаунта Admin’а нужно завершить все процессы exe, которые имеют отношение к клиенту ВипНет, т. е. «Контроль приложений», «Монитор», а также «Деловая почта». Программы находятся в системном трее – в правой части панели инструментов Виндовс. Для закрытия того или иного приложения кликнуть по нему правой кнопкой мыши и выбрать опцию «Выход».

Теперь можно удалить VipNet Client полностью с Windows 7. С данной задачей отлично справятся сторонние утилиты, такие как Revo Uninstaller или CCleaner. Например, чтобы удалить приложение при помощи CCleaner, понадобится:

Удаление программ в Vipnet

  1. Зайти в «Service» иконка гаечного ключа на правом боковом меню.
  2. Выбрать раздел «Uninstall programs» («Удаление программ»), найти в списке Випнет – щелкнуть по нему правой клавишей мышки и инициировать «Деинсталляцию». Следовать инструкции на экране.
  3. Зайти на вкладку «Реестр» отметить компоненты для комплексной проверки текущего состояния registry и кликнуть на «Поиск проблем».
  4. По факту проверки нажать на «Исправить», согласиться с появившимся сообщением на экране – создать резервную копию данных. Следовать инструкции на экране.
  5. Выйти из Клинера, перезагрузить ПК.

Дополнительно чистить реестр после завершения работы в CCleaner пользователю не придется: деинсталлятор выполнил задачу за него.

Очистка реестра в CCleaner

Работа с набором ключей dst

В ViPNеt 3.2 и более поздних версиях для того чтобы установить личный набор ключей, достаточно дважды тапнуть клавишей мышки по dst-архиву. Но если данный способ не работает, то юзеру необходимо выполнить следующие шаги:

  1. Открыть клиент ВипНет, ввести пароль и кликнуть «Настройка…».
  2. Щелкнуть «Далее», указать путь к файлу «.dst», кликнуть на «Обзор» и выбрать нужный объект для добавления в Client, перейти к следующему шагу.
  3. В окне инсталлятора тапунть на «Далее» откроется форма для ввода пароля – ввести password и контрольную фразу, кликнуть «Next».
  4. Следовать инструкции на экране – по завершении инициализации установить отметку рядом с надписью «Запустить приложение» и тапнуть «Готово».
  5. Чтобы удалить набор ключей Dst Vipnet – щелкнуть по элементу правой клавишей мыши и выбрать опцию «Delete».

Путь к дистрибутиву ключей Vipnet

Деинсталляция в Безопасном режиме

Если пользователь столкнулся с проблемой деинсталляции программ в защищенном режиме после установки драйвера USB-ключа либо по любой другой причине, но ему нужно срочно удалить VipNet Client, тогда на помощь придет встроенный режим «Windows Safe Mode»:

  1. Перезагрузить ПК, и сразу после появления курсора на черном экране щелкнуть на «F8».
  2. На мониторе появятся варианты загрузки Виндовс – выбрать 1.
  3. После загрузки ПК в защищенном режиме нужно нажать на сочетание Win + R, и в окне «Выполнить» вбить команду «regedit». Попасть в окно «Registry Editor» также можно через ввод кода «regedit» в поисковой строке Windows. Редактор реестра Виндовс
  4. Щелкнуть правой клавишей мыши по любой папке, расположенной в правой части экрана. В раскрывшемся меню выбрать опцию «Найти…» вбить следующий адрес директории «HKLM\ SYSTEM\ CurrentControlSet\ Control\ SafeBoot\ Minimal\» без кавычек и пробелов.
  5. Кликнуть по папке «Minimal» правой кнопкой мыши и выбрать «Создать» «Раздел». Имя для раздела указать «MSIServer».
  6. Открыть запись «По умолчанию» в только что созданной папке. В поле «Значения» строкового параметра для «MSIServer» указать «Service». Кликнуть «ОК».
  7. После проведения указанной манипуляции в директории «HKLM\ SYSTEM\ CurrentControlSet\Control\SafeBoot\Minimal\» будет располагаться объект «MSIServer» с параметром «Service». Удаление в безопасном режиме
  8. Теперь нужно удалить VipNet Client в безопасном режиме. Для этого потребуется зайти в «Командную строку» – зажать Win + R и вбить команду «cmd» без кавычек – «Enter». Пользователям Windows 10 нужно войти в «PowerShell» щелкнуть правой кнопкой мышки по меню «Пуск», и в раскрывшемся списке найти данный раздел.
  9. В Cmd или PowerShell ввести команду «net start msiserver».
  10. В диалоговом окне появится надпись «Установщик Windows запущен».
  11. Также можно запустить консоль Виндовс через команду «Службы» зажать комбинацию Win + R и ввести код «services.msc» без кавычек. Запуск консоли Виндовс
  12. В списке служб отыскать «Установщика» кликнуть по нему правой клавишей мыши и нажать «Запустить».
  13. Теперь можно будет удалить с компьютера в безопасном режиме любые программы, в том числе VipNet.
  14. Для этого зайти в «Установку и удаление программ» и выполнить деинсталляцию привычным методом.

ViPNet в деталях: разбираемся с особенностями криптошлюза

Жизнь сетевого инженера была счастливой и беззаботной, пока в ней не появился сертифицированный криптошлюз. Согласитесь, разбираться с решениями, предназначенными для шифрования каналов передачи данных по ГОСТу, задача не из легких. Хорошо, если это известные и понятные продукты. Вспомним ту же «С-Терра» (об их «С-Терра Шлюз» мы уже писали). Но что делать с более экзотичными решениями на базе собственных протоколов шифрования, например, «Континент» (от «Кода Безопасности») или ViPNet Coordinator HW (от «Инфотекса»)? В этой статье я постараюсь облегчить погружение в мир ViPNet (про «Континент» тоже когда-нибудь поговорим) и рассказать, с какими проблемами столкнулся сам и как их решал.

Сразу оговорюсь, что мы поговорим о сертифицированной на сегодня ФСБ и ФСТЭК версии 4.2.1. В актуальных версиях 4.3.х появилось много интересного, например, DGD (Dead Gateway Detection) и измененный механизм кластеризации, обеспечивающий практически бесшовное переключение, но пока это будущее. Я не буду глубоко погружаться в недра конфигурационных команд и файлов, акцентировав внимание на ключевых командах и переменных, а подробное описание по этим «ключам» можно будет найти в документации.

Для начала разберемся, как это все работает. Итак, координатор ViPNet выполняет несколько функций. Во-первых, это криптошлюз (КШ), который позволяет реализовать как Site-to-site, так и RA VPN. Во-вторых, он является сервером-маршрутизатором конвертов, содержащих зашифрованные служебные данные (справочники и ключи) или данные клиентских приложений (файловый обмен, деловая почта). Кстати, именно в справочниках хранятся файлы, содержащие информацию об объектах сети ViPNet, в том числе об их именах, идентификаторах, адресах, связях. Координатор также является источником служебной информации для своих клиентов.

Помимо этого, он может туннелировать трафик от компьютеров сети, где не установлено ПО ViPNet. Кстати, специалисты, работающие с этим решением, часто называют открытые хосты не «туннелируемыми узлами», а просто «туннелями». Это может сбить с толку инженеров, которые привыкли к другим VPN-решениям, где под туннелем подразумевают PtP-соединение между КШ.

В качестве протокола шифрования в ViPNet используется IPlir, также разработанный «Инфотексом». Для инкапсуляции трафика применяются транспортные протоколы IP/241 (если трафик не покидает широковещательный домен), UDP/55777 и TCP/80 (при недоступности UDP).

В концепции построения защищенных соединений лежат так называемые «связи», которые бывают двух типов. Первые (на уровне узлов) нужны для построения защищенного соединения между узлами, вторые (на уровне пользователей) необходимы для работы клиентских приложений. Но есть исключение: узлы администратора сети ViPNet требуют обоих типов связи.

Что же может в этой схеме пойти не так? Как показывает практика, особенностей работы действительно много, и далеко не все проблемы можно решить интуитивно, без «помощи зала», а что-то нужно просто принять как данность.

Координатор недоступен

«У нас недоступен координатор/клиент/туннель. Что делать?» – самый частый вопрос, с которым приходят новички при настройке ViPNet. Единственно верное действие в такой ситуации – включать регистрацию всего трафика на координаторах и смотреть в журнал IP-пакетов, который является важнейшим инструментом траблшутинга всевозможных сетевых проблем. Этот способ спасает в 80% случаев. Работа с журналом IP-пакетов также помогает лучше усвоить механизмы работы узлов ViPNet-сети.

Конверт не доставлен

Но журнал IP-пакетов, увы, бесполезен, когда речь заходит о конвертах. Они доставляются с помощью транспортного модуля (mftp), у которого есть свой журнал и своя очередь. Конверты по умолчанию передаются на «свой» координатор клиента (то есть тот, на котором зарегистрирован узел), и далее по межсерверным каналам, которые настроены между координаторами (то есть не напрямую по защищенному каналу). Значит, если вы захотите отправить письмо по деловой почте, то клиент упакует его в конверт и отправит сначала на свой координатор. Далее на пути могут быть еще несколько координаторов, и только после этого конверт попадет на узел адресата.

Из этого следуют два вывода. Во-первых, между клиентами не обязательно должна проверяться связь (по нажатию на F5 и соответствующей иконки в меню) для доставки конвертов. Во-вторых, если связь межу ними все-таки проверяется, это не гарантирует доставку, так как проблема может быть в одном из межсерверных каналов.

Диагностировать прохождение конвертов межсерверным каналам или между клиентом и координатором в неочевидных случаях можно с помощью журнала и очереди конвертов, а также логов на координаторе. Также транспортный модуль ViPNet-клиента можно настроить на прямую доставку конвертов, доставку через общую папку или SMTP/POP3 (но это совсем экзотичный вариант). Погружаться в эти настройки мы не будем.

Последствия перепрошивки

Проблемной может оказаться перепрошивка на актуальную версию старых железок, которые долго лежали, например, в качестве ЗИП. В процессе может появиться ошибка «unsupported hardware», которая сообщает либо о том, что у вас действительно неподдерживаемая аппаратная платформа устаревшей линейки G1 (это HW100 E1/E2 и HW1000 Q1), либо о проблемах в настройке BIOS или в некорректной информации, зашитой в DMI. Править ли самостоятельно DMI, каждый решает для себя сам, поскольку есть риск превратить оборудование в бесполезный «кирпич». С BIOS чуть проще: неверные настройки системы заключаются в выключенной функции HT (Hyper Threading) или выключенном режиме ACHI (Advanced Host Controller Interface) для HDD. Чтобы не гадать, в чем конкретно проблема, можно обратиться к флешке, с которой производится прошивка. На ней создаются файлы с диагностической информацией, в частности, в файле verbose.txt перечислены все поддерживаемые платформы с результатом сверки с вашей. Например, ошибка cpu::Vendor(#3)==’GenuineIntel’ 24 times => [Failed], скорее всего, сообщает о выключенном HT. Кстати, перепрошивку часто путают с обновлением, но это разные процессы. При обновлении сохраняются все настройки, а параметры, о которых было написано выше, не проверяются. А при перепрошивке вы возвращаетесь к заводским параметрам.

Неинформативные конфиги

Основным конфигурационным файлом HW является «iplir.conf», однако он не всегда отражает текущие параметры. Дело в том, что в момент загрузки драйвера IPlir происходит интерпретация этого конфига в соответствии с заложенной логикой, и не вся информация может быть загружена в драйвер (например, при наличии конфликтов IP-адресов). Инженеры, работавшие с программным координатором для Linux, наверняка знают о существовании команды «iplirdiag», которая отображает текущие настройки узлов, прогруженные в драйвер. В HW эта команда также присутствует в режиме «admin escape».

Самые популярные выводы это:
iplirdiag -s ipsettings —node-info <идентификатор узла> ##отображение информации об узле
iplirdiag -s ipsettings —v-tun-table ##отображение всех загруженных в драйвер туннелей

Немного остановимся на режиме «admin escape». По сути это выход из ViPNet shell в bash. Тут я солидарен с вендором, который рекомендует использовать данный режим только для диагностики и вносить какие-либо модификации только под присмотром техподдержки вендора. Это вам не обычный Debian, здесь любое неосторожное движение может вывести из строя ОС, защитные механизмы которой воспримут вашу «самодеятельность» как потенциальную угрозу. В связке с заблокированным по умолчанию BIOS это обрекает вас на негарантийный (читай «дорогой») ремонт.

(Un)split tunneling

Еще один факт, который знают далеко не все: по умолчанию ViPNet-клиент работает в режиме split tunnel (когда можно указать, какой трафик заворачивать в туннель, а какой нет). У ViPNet существует технология «Открытого Интернета» (позже переименована в «Защищенный интернет-шлюз»). Многие ошибочно приписывают этот функционал координатору, а не клиенту. На клиенте, который зарегистрирован за координатором с такой функцией, создается два набора предустановленных фильтров. Первый разрешает взаимодействие только с самим координатором и его туннелями, второй – с остальными объектами, но запрещает доступ к координатору ОИ и его туннелям. Причем, согласно концепции вендора, в первом случае координатор должен либо туннелировать прокси-сервер, либо сам являться прокси-сервером. Служебный трафик, а также прием и передача конвертов (как служебных, так и приложений), работают в любой конфигурации.

Служебные порты и TCP-туннель

Однажды я столкнулся с приложением, которое ни в какую не хотело работать через координатор. Так я узнал, что у координатора есть служебные порты, по которым незашифрованный трафик блокируется без возможности какой-либо настройки. К ним относятся UDP/2046,2048,2050 (базовые службы ViPNet), TCP/2047,5100,10092 (для работы ViPNet Statewatcher) и TCP/5000-5003 (MFTP). Тут подвела функции TCP-туннеля. Не секрет, что провайдеры любят фильтровать высокие порты UDP, поэтому администраторы, стремясь улучшить доступность своих КШ, включают функцию TCP-туннеля. Ресурсы в зоне DMZ (по порту TCP-туннеля) при этом становятся недоступны. Это происходит из-за того, что порт TCP-туннеля также становится служебным, и никакие правила межсетевых экранов и NAT (Network Address Translation) на него уже не действуют. Затрудняет диагностику тот факт, что данный трафик не регистрируется в журнале IP-пакетов, как будто его вовсе нет.

Замена координатора

Рано или поздно встает вопрос о замене координатора на более производительный или временный вариант. Например, замена HW1000 на HW2000 или программного координатора – на ПАК и наоборот. Сложность заключается в том, что у каждого исполнения своя «роль» в ЦУС (Центре управления сетью). Как правильно изменить роль, не потеряв связность? Сначала в ЦУС меняем роль на новую, формируем справочники, но не отправляем(!) их. Затем в УКЦ выпускаем новый DST-файл и проводим инициализацию нового Координатора. После производим замену и, убедившись, что все взаимодействия работоспособны, отправляем справочники.

Кластеризация и сбой ноды

Горячий резерв – это must have для любой крупной площадки, поэтому на них всегда закупался кластер старших моделей (HW1000, HW2000, HW5000). Однако создание кластера из более компактных криптошлюзов (HW50 и HW100) было невозможно из-за лицензионной политики вендора. В итоге владельцам небольших площадок приходилось серьезно переплачивать и покупать HW1000 (ну, или никакой отказоустойчивости). В этом году вендор, наконец, сделал дополнительные лицензии и для младших моделей координаторов. Так что с выходом версий 4.2.x появилась возможность собирать в кластер и их.

При первичной настройке кластера можно серьезно сэкономить время, не настраивая интерфейсы в режиме мастера или командами CLI. Можно сразу вписывать необходимые адреса в конфигурационный файл кластера (failover config edit), только не забудьте указать маски. При запуске демона failover в кластерном режиме он сам назначит адреса на соответствующие интерфейсы. Многие при этом боятся останавливать демон, предполагая, что адреса сменяются на пассивные или адреса сингл-режима. Не волнуйтесь: на интерфейсах останутся те адреса, которые были на момент остановки демона.

В кластерном исполнении существует две распространенные проблемы: циклическая перезагрузка пассивной ноды и ее непереключение в активный режим. Для того чтобы понять суть этих явлений, разберемся в механизме работы кластера. Итак, активная нода считает пакеты на интерфейсе и в случае, если за отведенное время пакетов нет, отправляет пинг на testip. Если пинг проходит, то счетчик запускается заново, если не проходит, то регистрируется отказ интерфейса и активная нода уходит в перезагрузку. Пассивная нода при этом отправляет регулярные ARP-запросы на всех интерфейсах, описанных в failover.ini (конфигурационный файл кластера, где указаны адреса, которые принимает активная и пассивная ноды). Если ARP-запись хоть одного адреса пропадает, то пассивная нода переключается в активный режим.

Вернемся к кластерным проблемам. Начну с простого – неперключение в активный режим. В случае если активная нода отсутствует, но на пассивной в ARP-таблице (inet show mac-address-table) ее mac-адрес все еще присутствует, необходимо идти к администраторам коммутаторов (либо так настроен ARP-кэш, либо это какой-то сбой). С циклической перезагрузкой пассивной ноды немного сложнее. Происходит это из-за того, что пассивная не видит ARP-записи активной, переходит в активный режим и (внимание!) по HB-линку опрашивает соседа. Но сосед-то у нас в активном режиме и аптайм у него больше. В этот момент пассивная нода понимает, что что-то не так, раз возник конфликт состояний, и уходит в перезагрузку. Так продолжается до бесконечности. В случае возникновения данной проблемы необходимо проверить настройки IP-адресов в failover.ini и коммутацию. Если все настройки на координаторе верны, то пришло время подключить к вопросу сетевых инженеров.

Пересечения адресов

В нашей практике нередко встречается пересечение туннелируемых адресов за разными координаторами.

Именно для таких случаев в продуктах ViPNet существует виртуализация адресов. Виртуализация – это своеобразный NAT без контроля состояния соединения один к одному или диапазон в диапазон. По умолчанию на координаторах эта функция выключена, хотя потенциальные виртуальные адреса вы можете найти в iplir.conf в строке «tunnel» после «to» в секциях соседних координаторов. Для того, чтобы включить виртуализацию глобально для всего списка, необходимо в секции [visibility] изменить параметр «tunneldefault» на «virtual». Если же хотите включить для конкретного соседа, то необходимо в его секцию [id] добавить параметр «tunnelvisibility=virtual». Также стоит убедиться, что параметр tunnel_local_networks находится в значении «on». Для редактирования виртуальных адресов параметр tunnel_virt_assignment необходимо перевести в режим «manual». На противоположной стороне нужно выполнить аналогичные действия. За настройки туннелей также отвечают параметры «usetunnel» и «exclude_from_tunnels». Результат выполненной работы можно проверить с помощью утилиты «iplirdiag», о которой я говорил выше.

Конечно, виртуальные адреса приносят некоторые неудобства, поэтому администраторы инфраструктуры предпочитают минимизировать их использование. Например, при подключении организаций к информационным системам (ИС) некоторых госорганов этим организациям выдается DST-файл c фиксированным диапазоном туннелей из адресного плана ИС. Как мы видим, пожелания подключающегося при этом не учитываются. Как вписываться в этот пул, каждый решает для себя сам. Кто-то мигрирует рабочие станции на новую адресацию, а кто-то использует SNAT на пути от хостов к координатору. Не секрет, что некоторые администраторы применяют SNAT для обхода лицензионных ограничений младших платформ. Не беремся оценивать этичность такого «лайфхака», однако не стоит забывать, что производительность самих платформ все-таки имеет предел, и при перегрузке начнется деградация качества канала связи.

Невозможность работы GRE

Само собой, у каждого решения в IT есть свои ограничения по поддерживаемым сценариям использования, и ViPNet Coordinator не исключение. Достаточно назойливой проблемой является невозможность работы GRE (и протоколов, которые его используют) от нескольких источников к одному адресу назначения через SNAT. Возьмем, к примеру, систему банк-клиент, которая поднимает PPTP-туннель к публичному адресу банка. Проблема в том, что протокол GRE не использует порты, поэтому после прохождения трафика через NAT, socketpair такого трафика становится одинаковым (адрес назначения у нас одинаковый, протокол тоже, а трансляцию адреса источника мы только что произвели также в один адрес). Координатор реагирует на такое блокировкой трафика на фоне ошибки 104 – Connection already exists. Выглядит это так:

Поэтому, если вы используете множественные GRE-подключения, необходимо избегать применения NAT к этим подключениям. В крайнем случае выполнять трансляцию 1:1 (правда, при использовании публичных адресов это достаточно непрактичное решение).

Не забываем про время

Тему блокировок продолжаем событием номер 4 – IP packet timeout. Тут все банально: это событие возникает при расхождении абсолютного (без учета часовых поясов) времени между узлами сети ViPNet (координаторы и ViPNet-клиенты). На координаторах HW максимальная разница составляет 7200 секунд и задается в параметре «timediff» конфигурационного файла IPlir. Я не рассматриваю в этой статье координаторы HW-KB, но стоит отметить, что в версии KB2 timediff по умолчанию 7 секунд, а в KB4 – 50 секунд, и событие там может генерироваться не 4, а 112, что, возможно, собьет с толку инженера, привыкшего к «обычным» HW.

Нешифрованный трафик вместо зашифрованного

Новичкам бывает сложно понять природу 22 события – Non-encrypted IP Packet from network node – в журнале IP-пакетов. Оно означает, что координатор ждал с этого IP-адреса шифрованный трафик, а пришел нешифрованный. Чаще всего это происходит так:

  1. пользователь забыл залогиниться в ViPNet-клиент, или случайно разлогинился, но при этом пытается попасть на защищаемые ресурсы. В этом случае драйвер IPlir неактивен, а трафик, который по маршрутизации дошел до координатора, не был зашифрован на АРМ пользователя. По заголовкам пакета координатор видит, что все легально: адрес источника принадлежит АРМ с ViPNet-клиентом, адрес назначения – защищенному или туннелируемому узлу. Значит, и трафик должен приходить зашифрованным, но это не так, поэтому его надо заблокировать. Частным случаем данного сценария является ситуация, когда в сети поменялись адреса, и на том адресе, на котором был защищенный ViPNet-клиент, АРМ оказался туннелируемый. Но координатор все еще считает, что на этом адресе есть ViPNet-клиент, и поэтому нешифрованный трафик блокируется;
  2. с одной стороны взаимодействия отсутствуют связи. Например, вы связали два координатора, а справочники и ключи отправили только на один (или до второго они не дошли). В этом случае первый будет ждать зашифрованный трафик, но второй, так как не знает о существовании первого, будет присылать только незашифрованный;
  3. туннели прописываются вручную локально на КШ. Чтобы смоделировать такой сценарий, нужно два связанных координатора. На одном прописываем собственные туннели и туннели соседа, на втором «забываем» это сделать. При такой настройке трафик, исходящий от туннелей второго координатора к туннелям первого, шифроваться не будет, и на первом координаторе возникнет 22 событие.

Обработка прикладных протоколов (ALG)

На многих межсетевых экранах, включая ViPNet Coordinator, могут возникать проблемы с прохождением SIP через NAT. С учетом того, что виртуальные адреса – это внутренний NAT, проблема может возникать, даже когда в явном виде NAT не используется, а используются только виртуальные адреса. Координатор обладает модулем обработки прикладных протоколов (ALG), который должен эти проблемы решать, но не всегда это работает так, как хотелось бы. Не буду останавливаться на механизме работы ALG (на эту тему можно написать отдельную статью), принцип одинаков на всех МСЭ, изменяются лишь заголовки прикладного уровня. Для корректной работы протокола SIP через координатор необходимо знать следующее:

  • при использовании NAT должен быть включен ALG;
  • при использовании виртуальной адресации ALG должен быть включен на обоих узлах, участвующих во взаимодействии (координатор-координатор, координатор-клиент), даже если виртуальная видимость установлена только с одной стороны;
  • при использовании реальной видимости и отсутствии NAT необходимо выключить ALG для того, чтобы он не вмешивался в работу SIP;
  • ALG-линейки 3.х и 4.х несовместимы (строго говоря, в линейке 3.х вообще не было возможности как-то им управлять). В таком сценарии гарантировать корректную работу SIP вендор не может.

В заключение

Я постарался рассмотреть самые злободневные проблемы, обозначить их корни и рассказать о решениях. Конечно, это далеко не все особенности ViPNet, поэтому рекомендую не стесняться – обращаться в поддержку и спрашивать совета в коммьюнити (на форуме вендора, в телеграмм-канале, в комментариях под этим постом). А если вам не хочется погружаться во все сложности работы с ViPNet или это слишком трудозатратно, то всегда можно отдать управление вашей ViPNet-сетью в руки профессионалов.

Автор: Игорь Виноходов, инженер 2-ой линии администрирования «Ростелеком-Солар»

Vipnet signature service что это за программа

ViPNet Local Signature Service — что это за программа?

ViPNet Local Signature Service — программа по работе с ЭЦП (электронно-цифровая подпись), позволяет создавать, проверять, а также шифровать.

Разбираемся

  1. Данное приложение предназначено для создания, проверки, а также шифрования электронно-цифровой подписи (ЭЦП). Такая подпись может быть нужна при работе с важными цифровыми документами.
  2. Приложение на ПК взаимодействует с браузером, который может запрашивать данные для авторизации или проверки подписи. Например такая электронная подпись может понадобиться при сдаче накладных, уплаты налогов и других операциях на госпорталах.
  3. Можно ли удалить программу? Можно, при условии что вы не работаете с финансовыми веб-сайтами, не используете софт для доступа к конфиденциальной информации, не сдаете отчеты, накладные, не оформляете юридические/банковские документы. Тогда можно удалить. В противном случае — могут появиться проблемы, которые не всегда исправляются установкой софта обратно.

Установочное окно, где видим — можно уставить только необходимые компоненты:

ViPNet в деталях: разбираемся с особенностями криптошлюза

Жизнь сетевого инженера была счастливой и беззаботной, пока в ней не появился сертифицированный криптошлюз. Согласитесь, разбираться с решениями, предназначенными для шифрования каналов передачи данных по ГОСТу, задача не из легких. Хорошо, если это известные и понятные продукты. Вспомним ту же «С-Терра» (об их «С-Терра Шлюз» мы уже писали). Но что делать с более экзотичными решениями на базе собственных протоколов шифрования, например, «Континент» (от «Кода Безопасности») или ViPNet Coordinator HW (от «Инфотекса»)? В этой статье я постараюсь облегчить погружение в мир ViPNet (про «Континент» тоже когда-нибудь поговорим) и рассказать, с какими проблемами столкнулся сам и как их решал.

Сразу оговорюсь, что мы поговорим о сертифицированной на сегодня ФСБ и ФСТЭК версии 4.2.1. В актуальных версиях 4.3.х появилось много интересного, например, DGD (Dead Gateway Detection) и измененный механизм кластеризации, обеспечивающий практически бесшовное переключение, но пока это будущее. Я не буду глубоко погружаться в недра конфигурационных команд и файлов, акцентировав внимание на ключевых командах и переменных, а подробное описание по этим «ключам» можно будет найти в документации.

Для начала разберемся, как это все работает. Итак, координатор ViPNet выполняет несколько функций. Во-первых, это криптошлюз (КШ), который позволяет реализовать как Site-to-site, так и RA VPN. Во-вторых, он является сервером-маршрутизатором конвертов, содержащих зашифрованные служебные данные (справочники и ключи) или данные клиентских приложений (файловый обмен, деловая почта). Кстати, именно в справочниках хранятся файлы, содержащие информацию об объектах сети ViPNet, в том числе об их именах, идентификаторах, адресах, связях. Координатор также является источником служебной информации для своих клиентов.

Помимо этого, он может туннелировать трафик от компьютеров сети, где не установлено ПО ViPNet. Кстати, специалисты, работающие с этим решением, часто называют открытые хосты не «туннелируемыми узлами», а просто «туннелями». Это может сбить с толку инженеров, которые привыкли к другим VPN-решениям, где под туннелем подразумевают PtP-соединение между КШ.

В качестве протокола шифрования в ViPNet используется IPlir, также разработанный «Инфотексом». Для инкапсуляции трафика применяются транспортные протоколы IP/241 (если трафик не покидает широковещательный домен), UDP/55777 и TCP/80 (при недоступности UDP).

В концепции построения защищенных соединений лежат так называемые «связи», которые бывают двух типов. Первые (на уровне узлов) нужны для построения защищенного соединения между узлами, вторые (на уровне пользователей) необходимы для работы клиентских приложений. Но есть исключение: узлы администратора сети ViPNet требуют обоих типов связи.

Что же может в этой схеме пойти не так? Как показывает практика, особенностей работы действительно много, и далеко не все проблемы можно решить интуитивно, без «помощи зала», а что-то нужно просто принять как данность.

Координатор недоступен

«У нас недоступен координатор/клиент/туннель. Что делать?» – самый частый вопрос, с которым приходят новички при настройке ViPNet. Единственно верное действие в такой ситуации – включать регистрацию всего трафика на координаторах и смотреть в журнал IP-пакетов, который является важнейшим инструментом траблшутинга всевозможных сетевых проблем. Этот способ спасает в 80% случаев. Работа с журналом IP-пакетов также помогает лучше усвоить механизмы работы узлов ViPNet-сети.

Конверт не доставлен

Но журнал IP-пакетов, увы, бесполезен, когда речь заходит о конвертах. Они доставляются с помощью транспортного модуля (mftp), у которого есть свой журнал и своя очередь. Конверты по умолчанию передаются на «свой» координатор клиента (то есть тот, на котором зарегистрирован узел), и далее по межсерверным каналам, которые настроены между координаторами (то есть не напрямую по защищенному каналу). Значит, если вы захотите отправить письмо по деловой почте, то клиент упакует его в конверт и отправит сначала на свой координатор. Далее на пути могут быть еще несколько координаторов, и только после этого конверт попадет на узел адресата.

Из этого следуют два вывода. Во-первых, между клиентами не обязательно должна проверяться связь (по нажатию на F5 и соответствующей иконки в меню) для доставки конвертов. Во-вторых, если связь межу ними все-таки проверяется, это не гарантирует доставку, так как проблема может быть в одном из межсерверных каналов.

Диагностировать прохождение конвертов межсерверным каналам или между клиентом и координатором в неочевидных случаях можно с помощью журнала и очереди конвертов, а также логов на координаторе. Также транспортный модуль ViPNet-клиента можно настроить на прямую доставку конвертов, доставку через общую папку или SMTP/POP3 (но это совсем экзотичный вариант). Погружаться в эти настройки мы не будем.

Последствия перепрошивки

Проблемной может оказаться перепрошивка на актуальную версию старых железок, которые долго лежали, например, в качестве ЗИП. В процессе может появиться ошибка «unsupported hardware», которая сообщает либо о том, что у вас действительно неподдерживаемая аппаратная платформа устаревшей линейки G1 (это HW100 E1/E2 и HW1000 Q1), либо о проблемах в настройке BIOS или в некорректной информации, зашитой в DMI. Править ли самостоятельно DMI, каждый решает для себя сам, поскольку есть риск превратить оборудование в бесполезный «кирпич». С BIOS чуть проще: неверные настройки системы заключаются в выключенной функции HT (Hyper Threading) или выключенном режиме ACHI (Advanced Host Controller Interface) для HDD. Чтобы не гадать, в чем конкретно проблема, можно обратиться к флешке, с которой производится прошивка. На ней создаются файлы с диагностической информацией, в частности, в файле verbose.txt перечислены все поддерживаемые платформы с результатом сверки с вашей. Например, ошибка cpu::Vendor(#3)==’GenuineIntel’ 24 times => [Failed], скорее всего, сообщает о выключенном HT. Кстати, перепрошивку часто путают с обновлением, но это разные процессы. При обновлении сохраняются все настройки, а параметры, о которых было написано выше, не проверяются. А при перепрошивке вы возвращаетесь к заводским параметрам.

Неинформативные конфиги

Основным конфигурационным файлом HW является «iplir.conf», однако он не всегда отражает текущие параметры. Дело в том, что в момент загрузки драйвера IPlir происходит интерпретация этого конфига в соответствии с заложенной логикой, и не вся информация может быть загружена в драйвер (например, при наличии конфликтов IP-адресов). Инженеры, работавшие с программным координатором для Linux, наверняка знают о существовании команды «iplirdiag», которая отображает текущие настройки узлов, прогруженные в драйвер. В HW эта команда также присутствует в режиме «admin escape».

Самые популярные выводы это:
iplirdiag -s ipsettings —node-info <идентификатор узла> ##отображение информации об узле
iplirdiag -s ipsettings —v-tun-table ##отображение всех загруженных в драйвер туннелей

Немного остановимся на режиме «admin escape». По сути это выход из ViPNet shell в bash. Тут я солидарен с вендором, который рекомендует использовать данный режим только для диагностики и вносить какие-либо модификации только под присмотром техподдержки вендора. Это вам не обычный Debian, здесь любое неосторожное движение может вывести из строя ОС, защитные механизмы которой воспримут вашу «самодеятельность» как потенциальную угрозу. В связке с заблокированным по умолчанию BIOS это обрекает вас на негарантийный (читай «дорогой») ремонт.

(Un)split tunneling

Еще один факт, который знают далеко не все: по умолчанию ViPNet-клиент работает в режиме split tunnel (когда можно указать, какой трафик заворачивать в туннель, а какой нет). У ViPNet существует технология «Открытого Интернета» (позже переименована в «Защищенный интернет-шлюз»). Многие ошибочно приписывают этот функционал координатору, а не клиенту. На клиенте, который зарегистрирован за координатором с такой функцией, создается два набора предустановленных фильтров. Первый разрешает взаимодействие только с самим координатором и его туннелями, второй – с остальными объектами, но запрещает доступ к координатору ОИ и его туннелям. Причем, согласно концепции вендора, в первом случае координатор должен либо туннелировать прокси-сервер, либо сам являться прокси-сервером. Служебный трафик, а также прием и передача конвертов (как служебных, так и приложений), работают в любой конфигурации.

Служебные порты и TCP-туннель

Однажды я столкнулся с приложением, которое ни в какую не хотело работать через координатор. Так я узнал, что у координатора есть служебные порты, по которым незашифрованный трафик блокируется без возможности какой-либо настройки. К ним относятся UDP/2046,2048,2050 (базовые службы ViPNet), TCP/2047,5100,10092 (для работы ViPNet Statewatcher) и TCP/5000-5003 (MFTP). Тут подвела функции TCP-туннеля. Не секрет, что провайдеры любят фильтровать высокие порты UDP, поэтому администраторы, стремясь улучшить доступность своих КШ, включают функцию TCP-туннеля. Ресурсы в зоне DMZ (по порту TCP-туннеля) при этом становятся недоступны. Это происходит из-за того, что порт TCP-туннеля также становится служебным, и никакие правила межсетевых экранов и NAT (Network Address Translation) на него уже не действуют. Затрудняет диагностику тот факт, что данный трафик не регистрируется в журнале IP-пакетов, как будто его вовсе нет.

Читать:
Rapidgator как скачать бесплатно
Замена координатора

Рано или поздно встает вопрос о замене координатора на более производительный или временный вариант. Например, замена HW1000 на HW2000 или программного координатора – на ПАК и наоборот. Сложность заключается в том, что у каждого исполнения своя «роль» в ЦУС (Центре управления сетью). Как правильно изменить роль, не потеряв связность? Сначала в ЦУС меняем роль на новую, формируем справочники, но не отправляем(!) их. Затем в УКЦ выпускаем новый DST-файл и проводим инициализацию нового Координатора. После производим замену и, убедившись, что все взаимодействия работоспособны, отправляем справочники.

Кластеризация и сбой ноды

Горячий резерв – это must have для любой крупной площадки, поэтому на них всегда закупался кластер старших моделей (HW1000, HW2000, HW5000). Однако создание кластера из более компактных криптошлюзов (HW50 и HW100) было невозможно из-за лицензионной политики вендора. В итоге владельцам небольших площадок приходилось серьезно переплачивать и покупать HW1000 (ну, или никакой отказоустойчивости). В этом году вендор, наконец, сделал дополнительные лицензии и для младших моделей координаторов. Так что с выходом версий 4.2.x появилась возможность собирать в кластер и их.

При первичной настройке кластера можно серьезно сэкономить время, не настраивая интерфейсы в режиме мастера или командами CLI. Можно сразу вписывать необходимые адреса в конфигурационный файл кластера (failover config edit), только не забудьте указать маски. При запуске демона failover в кластерном режиме он сам назначит адреса на соответствующие интерфейсы. Многие при этом боятся останавливать демон, предполагая, что адреса сменяются на пассивные или адреса сингл-режима. Не волнуйтесь: на интерфейсах останутся те адреса, которые были на момент остановки демона.

В кластерном исполнении существует две распространенные проблемы: циклическая перезагрузка пассивной ноды и ее непереключение в активный режим. Для того чтобы понять суть этих явлений, разберемся в механизме работы кластера. Итак, активная нода считает пакеты на интерфейсе и в случае, если за отведенное время пакетов нет, отправляет пинг на testip. Если пинг проходит, то счетчик запускается заново, если не проходит, то регистрируется отказ интерфейса и активная нода уходит в перезагрузку. Пассивная нода при этом отправляет регулярные ARP-запросы на всех интерфейсах, описанных в failover.ini (конфигурационный файл кластера, где указаны адреса, которые принимает активная и пассивная ноды). Если ARP-запись хоть одного адреса пропадает, то пассивная нода переключается в активный режим.

Вернемся к кластерным проблемам. Начну с простого – неперключение в активный режим. В случае если активная нода отсутствует, но на пассивной в ARP-таблице (inet show mac-address-table) ее mac-адрес все еще присутствует, необходимо идти к администраторам коммутаторов (либо так настроен ARP-кэш, либо это какой-то сбой). С циклической перезагрузкой пассивной ноды немного сложнее. Происходит это из-за того, что пассивная не видит ARP-записи активной, переходит в активный режим и (внимание!) по HB-линку опрашивает соседа. Но сосед-то у нас в активном режиме и аптайм у него больше. В этот момент пассивная нода понимает, что что-то не так, раз возник конфликт состояний, и уходит в перезагрузку. Так продолжается до бесконечности. В случае возникновения данной проблемы необходимо проверить настройки IP-адресов в failover.ini и коммутацию. Если все настройки на координаторе верны, то пришло время подключить к вопросу сетевых инженеров.

Пересечения адресов

В нашей практике нередко встречается пересечение туннелируемых адресов за разными координаторами.

Именно для таких случаев в продуктах ViPNet существует виртуализация адресов. Виртуализация – это своеобразный NAT без контроля состояния соединения один к одному или диапазон в диапазон. По умолчанию на координаторах эта функция выключена, хотя потенциальные виртуальные адреса вы можете найти в iplir.conf в строке «tunnel» после «to» в секциях соседних координаторов. Для того, чтобы включить виртуализацию глобально для всего списка, необходимо в секции [visibility] изменить параметр «tunneldefault» на «virtual». Если же хотите включить для конкретного соседа, то необходимо в его секцию [id] добавить параметр «tunnelvisibility=virtual». Также стоит убедиться, что параметр tunnel_local_networks находится в значении «on». Для редактирования виртуальных адресов параметр tunnel_virt_assignment необходимо перевести в режим «manual». На противоположной стороне нужно выполнить аналогичные действия. За настройки туннелей также отвечают параметры «usetunnel» и «exclude_from_tunnels». Результат выполненной работы можно проверить с помощью утилиты «iplirdiag», о которой я говорил выше.

Конечно, виртуальные адреса приносят некоторые неудобства, поэтому администраторы инфраструктуры предпочитают минимизировать их использование. Например, при подключении организаций к информационным системам (ИС) некоторых госорганов этим организациям выдается DST-файл c фиксированным диапазоном туннелей из адресного плана ИС. Как мы видим, пожелания подключающегося при этом не учитываются. Как вписываться в этот пул, каждый решает для себя сам. Кто-то мигрирует рабочие станции на новую адресацию, а кто-то использует SNAT на пути от хостов к координатору. Не секрет, что некоторые администраторы применяют SNAT для обхода лицензионных ограничений младших платформ. Не беремся оценивать этичность такого «лайфхака», однако не стоит забывать, что производительность самих платформ все-таки имеет предел, и при перегрузке начнется деградация качества канала связи.

Невозможность работы GRE

Само собой, у каждого решения в IT есть свои ограничения по поддерживаемым сценариям использования, и ViPNet Coordinator не исключение. Достаточно назойливой проблемой является невозможность работы GRE (и протоколов, которые его используют) от нескольких источников к одному адресу назначения через SNAT. Возьмем, к примеру, систему банк-клиент, которая поднимает PPTP-туннель к публичному адресу банка. Проблема в том, что протокол GRE не использует порты, поэтому после прохождения трафика через NAT, socketpair такого трафика становится одинаковым (адрес назначения у нас одинаковый, протокол тоже, а трансляцию адреса источника мы только что произвели также в один адрес). Координатор реагирует на такое блокировкой трафика на фоне ошибки 104 – Connection already exists. Выглядит это так:

Поэтому, если вы используете множественные GRE-подключения, необходимо избегать применения NAT к этим подключениям. В крайнем случае выполнять трансляцию 1:1 (правда, при использовании публичных адресов это достаточно непрактичное решение).

Не забываем про время

Тему блокировок продолжаем событием номер 4 – IP packet timeout. Тут все банально: это событие возникает при расхождении абсолютного (без учета часовых поясов) времени между узлами сети ViPNet (координаторы и ViPNet-клиенты). На координаторах HW максимальная разница составляет 7200 секунд и задается в параметре «timediff» конфигурационного файла IPlir. Я не рассматриваю в этой статье координаторы HW-KB, но стоит отметить, что в версии KB2 timediff по умолчанию 7 секунд, а в KB4 – 50 секунд, и событие там может генерироваться не 4, а 112, что, возможно, собьет с толку инженера, привыкшего к «обычным» HW.

Нешифрованный трафик вместо зашифрованного

Новичкам бывает сложно понять природу 22 события – Non-encrypted IP Packet from network node – в журнале IP-пакетов. Оно означает, что координатор ждал с этого IP-адреса шифрованный трафик, а пришел нешифрованный. Чаще всего это происходит так:

  1. пользователь забыл залогиниться в ViPNet-клиент, или случайно разлогинился, но при этом пытается попасть на защищаемые ресурсы. В этом случае драйвер IPlir неактивен, а трафик, который по маршрутизации дошел до координатора, не был зашифрован на АРМ пользователя. По заголовкам пакета координатор видит, что все легально: адрес источника принадлежит АРМ с ViPNet-клиентом, адрес назначения – защищенному или туннелируемому узлу. Значит, и трафик должен приходить зашифрованным, но это не так, поэтому его надо заблокировать. Частным случаем данного сценария является ситуация, когда в сети поменялись адреса, и на том адресе, на котором был защищенный ViPNet-клиент, АРМ оказался туннелируемый. Но координатор все еще считает, что на этом адресе есть ViPNet-клиент, и поэтому нешифрованный трафик блокируется;
  2. с одной стороны взаимодействия отсутствуют связи. Например, вы связали два координатора, а справочники и ключи отправили только на один (или до второго они не дошли). В этом случае первый будет ждать зашифрованный трафик, но второй, так как не знает о существовании первого, будет присылать только незашифрованный;
  3. туннели прописываются вручную локально на КШ. Чтобы смоделировать такой сценарий, нужно два связанных координатора. На одном прописываем собственные туннели и туннели соседа, на втором «забываем» это сделать. При такой настройке трафик, исходящий от туннелей второго координатора к туннелям первого, шифроваться не будет, и на первом координаторе возникнет 22 событие.
Обработка прикладных протоколов (ALG)

На многих межсетевых экранах, включая ViPNet Coordinator, могут возникать проблемы с прохождением SIP через NAT. С учетом того, что виртуальные адреса – это внутренний NAT, проблема может возникать, даже когда в явном виде NAT не используется, а используются только виртуальные адреса. Координатор обладает модулем обработки прикладных протоколов (ALG), который должен эти проблемы решать, но не всегда это работает так, как хотелось бы. Не буду останавливаться на механизме работы ALG (на эту тему можно написать отдельную статью), принцип одинаков на всех МСЭ, изменяются лишь заголовки прикладного уровня. Для корректной работы протокола SIP через координатор необходимо знать следующее:

  • при использовании NAT должен быть включен ALG;
  • при использовании виртуальной адресации ALG должен быть включен на обоих узлах, участвующих во взаимодействии (координатор-координатор, координатор-клиент), даже если виртуальная видимость установлена только с одной стороны;
  • при использовании реальной видимости и отсутствии NAT необходимо выключить ALG для того, чтобы он не вмешивался в работу SIP;
  • ALG-линейки 3.х и 4.х несовместимы (строго говоря, в линейке 3.х вообще не было возможности как-то им управлять). В таком сценарии гарантировать корректную работу SIP вендор не может.
В заключение

Я постарался рассмотреть самые злободневные проблемы, обозначить их корни и рассказать о решениях. Конечно, это далеко не все особенности ViPNet, поэтому рекомендую не стесняться – обращаться в поддержку и спрашивать совета в коммьюнити (на форуме вендора, в телеграмм-канале, в комментариях под этим постом). А если вам не хочется погружаться во все сложности работы с ViPNet или это слишком трудозатратно, то всегда можно отдать управление вашей ViPNet-сетью в руки профессионалов.

Автор: Игорь Виноходов, инженер 2-ой линии администрирования «Ростелеком-Солар»

Как удалить VipNet

Программный комплекс ViPNet Client, разработанный специально для Windows OS, позволяет пользователям подключаться к удаленному серверу при помощи VPN-клиента. К сожалению, данное программное решение несовместимо с другим ПО, функционирующим на базе стандарта IPSec: может потребоваться полностью удалить Vipnet для перехода на программу, поддерживающую более усовершенствованный набор межсетевых протоколов.

Как удалить VipNet

Деинсталляция криптопровайдера CSP

Процесс удаления приложения криптографической защиты информации VipNet CSP включает в себя следующие этапы:

  1. Сохранение резервной копии файлов контейнеров закрытых keys.
  2. Создание точки восстановления Windows на случай сбоев при деинсталляции программного решения.
  3. Непосредственно процесс деинсталляции.

Контейнеры ключей VipNet

Рассмотрим каждый шаг в отдельности.

Шаг 1: Резервное копирование

Перед тем как полностью удалить VipNet CSP, необходимо сохранить резервные копии контейнеров, содержащих ключи шифрования. Для создания резервной копии любого из сохраненных ключей в CSP нужно для начала понимать, есть ли в базе 1С заявление на подключение фирмы к БД 1С-Отчетность или нет.

Если копия key расположена в файловой системе компьютера и при этом в информационной базе присутствует заявление на подключение указанной компании к базам 1С-Отчетности, то первым делом потребуется узнать директорию расположения объекта и скопировать его на компьютер – следовать инструкции, представленной ниже. Если заявление на подключение отсутствует, то следует опустить первые шага инструкции:

  1. Открыть окно «1С-Отчетность» и перейти в закладку «Настройки».
  2. В разделе «Отчетность в электронном виде» тапнуть по ссылке «Список заявлений». 1С Отчетность Список заявлений
  3. На окне появится форма, в которой расположен список со всеми доступными заявлениями. Нас интересует последний элемент списка – самый новый. Щелкнуть по нему левой клавишей мыши – на дисплее отобразится окно «Заявление на подключение».
  4. В указанном диалоговом окне с заявкой войти в крайнюю правую вкладку «Служебная информация» и найти путь, расположенный в верхнем разделе на основной части экрана «Путь к контейнеру…».
  5. Щелкнуть по указанному пути плевой кнопкой мыши – перенестись в конец строки при помощи мышки и ввести наименование файла контейнера, который необходимо перенести.
  6. Например, должна получиться подобная директория: C:\Users\User_Name\AppData\Local\Infotecs\Containers\2019-01-23 12-11-59 ООО Проверка: CD51A3D5ADABA39. Путь к контейнеру VipNet
  7. Необходимо записать себе имя контейнера, чтобы не запутаться при выборе данного элемента из множества других keys.
  8. Теперь можно приступить к резервному сохранению файла контейнера закрытого ключа. Для этого зайти в «Пуск», во вкладку «Все программы», в списке программ выбрать фолдер «ВипНет» и запустить одноименное exe приложение. В Windows 10 достаточно вбить название файла во встроенной поисковой строке, расположенной справа от меню «Пуск».
  9. В левой верхней части окна ВипНет расположена гиперссылка «Контейнеры ключей» перейти по ней.
  10. На основной части экрана отобразятся все контейнеры, установленные на данном ПК – нужно перейти в раздел «Ключи пользователя», отыскать имя нужного key – в указанном примере это «2019-01-23 12-11-59 ООО Проверка» в общем списке и нажать на интерактивную клавишу «Копировать в…», которая находится в правом нижнем углу дисплея под перечнем ключей. Инициализация контейнера VipNet
  11. На экране появится окошко «CSP – инициализация контейнера…». В разделе «Папка на диске» указать директорию для будущего хранения ключа – щелкнуть обзор и выбрать нужную папку. Также можно переместить файл на защищенный съемный носитель, указав путь к USB-устройству в разделе «Выберите устройство».
  12. Потребуется придумать и ввести пароль, который содержит в себе 6 и более символов, цифр и букв. Данный password пригодится в будущем для работы с сохраненным контейнером ключей: лучше выписать пароль и сохранить в надежном месте. Кликнуть «ОК».

Пароль контейнера ключей VipNet

Для восстановления закрытых ключей в ВипНете из созданной резервной копии:

Добавить контейнер VipNet

  1. Если контейнер сохранен на флеш-накопителе, тогда рекомендуется скопировать его в любое удобное место на дисковом пространстве. Если не выполнить данное действие, то при использовании ЭЦП придется каждый раз вставлять съемный носитель в компьютер, что значительно усложнит процесс восстановления.
  2. Зайти в ВипНет через меню «Пуск» или строку поиска Виндовс.
  3. Перейти по ссылке «Контейнеры ключей», и в правой части экрана найти интерактивную клавишу «Добавить контейнер…» тапнуть по ней правой кнопкой мышки.
  4. Выбрать директорию расположения файла контейнера «2019-01-23 12-11-59 ООО Проверка», который нужно восстановить на флешке или жестком диске, нажав на кнопку «Обзор…».
  5. Проверить, чтобы в поле «Имя контейнера» стояло верное наименование файла.
  6. Щелкнуть на кнопку «ОК» и дать согласие на добавление данных в хранилище, тапнув на «Да».
  7. После проведения указанных выше манипуляций в графе «Имя контейнера» в VipNet появится восстановленный ключ, которым можно пользоваться.

Указать место для хранения ключей VipNet

Деинсталляция ViPNet LSS

ViPNet LSS – специальное приложение, созданное для работы с электронными подписями. Прежде чем удалить Vipnet Local Signature Service с ПК, нужно перенести сохраненные сертификаты на другой ПК или съемный носитель. Для этого обязательно нужно экспортировать файлы в контейнере закрытого ключа:

  1. Зайти во вкладку «Сертификаты», выбрать «Личные», кликнуть по кнопке «Экспортировать» в поле «Save As» указать имя файла, ниже указать директорию для сохранения. Тапнуть «Save».
  2. Перенести объект на съемный носитель.

Обратите внимание! Не стоит пытаться сохранить certificate.cer через закладку «Сертификаты», расположенную на верхней панели инструментов Випнет, выбирать нужный тип сертификата из вкладок «Личные», «Корневые», «Промежуточные» и использовать опцию «Копировать в файл…», после чего сохранять файл в формате «certificate.cer». Если сохранить сертификат без контейнера ключа, то вернуть его обратно в приложение будет невозможно, так как программа выдаст ошибку «25257». При этом создать контейнер для неправильно сохраненного сертификата невозможно: такой объект можно удалить и забыть.

Экспорт сертификата VipNet

Шаг 2: Создание точки восстановления Windows

Вторым шагом процесса удаления VipNet CSP с компьютера, который позволит полностью обезопасить систему от непредвиденных сбоев, является создание точки отката системы.

Для этого пользователю потребуется выполнить следующие действия:

  1. Щелкнуть по иконке в виде увеличительного стекла, которая находится рядом с меню «Пуск».
  2. Ввести поисковой запрос «Восстановление» и щелкнуть по отобразившемуся результату поиска – зайти в окно инструмента «Панели управления».
  3. Перейти по гиперссылке, расположенной в самом низу диалогового окна «Восстановление» «Настройка».
  4. В открывшемся меню «Свойства системы» перейти в «Защиту» и тапнуть по клавише «Создать…», которая находится в правом нижнем углу активного окна.
  5. Указать имя и директорию хранения точки отката – действовать согласно подсказкам «Мастера».
  6. Щелкнуть «Применить» и выйти из диалогового окна нажатием кнопки «ОК».
  7. Перезагрузить ПК.

Создание точки восстановления системы

Шаг 3: Деинсталляция CSP

После того как приготовления завершены, пользователь сможет спокойно удалить VipNet CSP с компьютера. Для выполнения операции необходимо:

  1. Зайти в меню «Пуск», выбрать раздел раскрывшегося меню «Панель управления» инструмент «Программы и компоненты». Любителям перепихона со зрелыми красотками всегда приятно лицезреть на экране секс мамок с их партнерами. Заходи к нам на сайт и смотри самые горячие видео, где фигурирует секс с мамками мамки.com . Ежедневно мы подгружаем сотни новых роликов, чтобы порадовать всех ценителей зрелой плоти. Наши развратные дамочки всегда рады подарить незабываемые ощущения от просмотра всем желающим! . Пользователям Windows 10 нужно щелкнуть по иконке шестеренки в меню «Пуск» находится над кнопкой выключения и выбрать раздел «Приложения» либо ввести поисковый запрос «Установка и удаление…».
  2. Найти удаляемую программу – кликнуть по элементу списка прог левой кнопкой мыши – на экране рядом с «Упорядочить» появится опция «Удалить» щелкнуть по данной интерактивной клавише.
  3. Следовать подсказкам «Мастера установки» в конце кликнуть «ОК» и перезагрузить ПК.

Удалить VipNet CSP с компьютера

После того как компоненты программы деинсталлированы, нужно заняться очисткой файловой системы и реестра от мусорных файлов. Для этого:

Отображать скрытые файлы и папки

  1. Зайти в папку «Program Files», расположенной на локальном диске «C», и найти директорию «InfoTeCS» кликнуть по ней левой клавишей мыши и зажать комбинацию Shift + Delete для очистки папки без помещения в «Корзину».
  2. Если на ПК не установлено отображение скрытых фолдеров, зайти в «Параметры папки» для пользователей Windows 7 или в «Свойства папки» для ОС 10 версии.
  3. В окне «Параметров папок» щелкнуть на закладку «Вид» в «Дополнительных параметрах» найти специализированный подраздел «Скрытые файлы…» и отметить точкой параметр «Показывать…». Щелкнуть «Применить» и «ОК».
  4. Зайти в директорию «ProgramData», расположенную на локальном диске «C» удалить из фолдера папки с названием «InfoTeCS», а также «IAdmin».
  5. Теперь нужно почистить registry от «мусора», оставленного удаленным ViPNet CSP: тапнуть Win + R, ввести код «regedit».
  6. В «Registry Editor» найти папку, находящуюся в «HKEY_LOCAL_MACHINE\SOFTWARE» выделить правой клавишей мышки запись «Infotecs», и в раскрывшемся списке нажать «Delete».
  7. В 64-битной ОС Виндовс потребуется зайти в «HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node» и уничтожить директорию под названием «InfoTeCS».
  8. Вернуться в папку «SOFTWARE». В ней выбрать путь «Microsoft», войти в папку «Cryptography» «Defaults» и «Provider» и деинсталлировать следующие директории «Infotecs»: «Cryptographic», «GOST 2012/1024 и «GOST 2012/512».
  9. Вернуться в фолдер «Provider Types» и деинсталлировать папки с именами «Type002_», «Type077_», и «Type078_».
  10. На этом деинсталляция CSP и работа в реестре завершена: можно перезагрузить ПК.

Очистка реестра от Vipnet

Деинсталляция VipNet Client

Прежде чем полностью удалить Vipnet Client, необходимо зайти на ПК под учетной записью Админа:

Локальные пользователи - Пользователи

  1. Зайти в «Пуск», выбрать объект «Мой компьютер» щелкнуть по нему правой клавишей мыши, и в раскрывшемся меню кликнуть по «Управлению».
  2. В окошке «Управление компьютером» зайти в раздел левой боковой панели «Управление компом» выбрать подраздел «Служебные программы», после чего зайти в закладку «Локальные пользователи…» «Пользователи».
  3. В основной части программы появится список юзеров данного ПК – кликнуть правой клавишей мыши по «Администратору» и вызвать параметр «Свойства».
  4. Во вкладке «Общие» установить галочку в поле «Отключить запись» и тапнуть на «ОК».
  5. Зайти на компьютер под аккаунтом админа после перезагрузки системы: иногда требуется ввести password.
  6. Можно выполнить действия с 1 по 5 при помощи cmd – ввести в «Командной строке» код «net user Администратор /active:yes», но после того как VipNet будет полностью удален с компьютера, нужно в cmd вбить тот же код, но вместо параметра «yes» указать «no». Данное действие позволит избежать несанкционированного доступа к ПК со стороны злоумышленников.

Получение прав администратора

Обратите внимание! После входа с аккаунта Admin’а нужно завершить все процессы exe, которые имеют отношение к клиенту ВипНет, т. е. «Контроль приложений», «Монитор», а также «Деловая почта». Программы находятся в системном трее – в правой части панели инструментов Виндовс. Для закрытия того или иного приложения кликнуть по нему правой кнопкой мыши и выбрать опцию «Выход».

Теперь можно удалить VipNet Client полностью с Windows 7. С данной задачей отлично справятся сторонние утилиты, такие как Revo Uninstaller или CCleaner. Например, чтобы удалить приложение при помощи CCleaner, понадобится:

Удаление программ в Vipnet

  1. Зайти в «Service» иконка гаечного ключа на правом боковом меню.
  2. Выбрать раздел «Uninstall programs» («Удаление программ»), найти в списке Випнет – щелкнуть по нему правой клавишей мышки и инициировать «Деинсталляцию». Следовать инструкции на экране.
  3. Зайти на вкладку «Реестр» отметить компоненты для комплексной проверки текущего состояния registry и кликнуть на «Поиск проблем».
  4. По факту проверки нажать на «Исправить», согласиться с появившимся сообщением на экране – создать резервную копию данных. Следовать инструкции на экране.
  5. Выйти из Клинера, перезагрузить ПК.

Дополнительно чистить реестр после завершения работы в CCleaner пользователю не придется: деинсталлятор выполнил задачу за него.

Очистка реестра в CCleaner

Работа с набором ключей dst

В ViPNеt 3.2 и более поздних версиях для того чтобы установить личный набор ключей, достаточно дважды тапнуть клавишей мышки по dst-архиву. Но если данный способ не работает, то юзеру необходимо выполнить следующие шаги:

  1. Открыть клиент ВипНет, ввести пароль и кликнуть «Настройка…».
  2. Щелкнуть «Далее», указать путь к файлу «.dst», кликнуть на «Обзор» и выбрать нужный объект для добавления в Client, перейти к следующему шагу.
  3. В окне инсталлятора тапунть на «Далее» откроется форма для ввода пароля – ввести password и контрольную фразу, кликнуть «Next».
  4. Следовать инструкции на экране – по завершении инициализации установить отметку рядом с надписью «Запустить приложение» и тапнуть «Готово».
  5. Чтобы удалить набор ключей Dst Vipnet – щелкнуть по элементу правой клавишей мыши и выбрать опцию «Delete».

Путь к дистрибутиву ключей Vipnet

Деинсталляция в Безопасном режиме

Если пользователь столкнулся с проблемой деинсталляции программ в защищенном режиме после установки драйвера USB-ключа либо по любой другой причине, но ему нужно срочно удалить VipNet Client, тогда на помощь придет встроенный режим «Windows Safe Mode»:

  1. Перезагрузить ПК, и сразу после появления курсора на черном экране щелкнуть на «F8».
  2. На мониторе появятся варианты загрузки Виндовс – выбрать 1.
  3. После загрузки ПК в защищенном режиме нужно нажать на сочетание Win + R, и в окне «Выполнить» вбить команду «regedit». Попасть в окно «Registry Editor» также можно через ввод кода «regedit» в поисковой строке Windows. Редактор реестра Виндовс
  4. Щелкнуть правой клавишей мыши по любой папке, расположенной в правой части экрана. В раскрывшемся меню выбрать опцию «Найти…» вбить следующий адрес директории «HKLM\ SYSTEM\ CurrentControlSet\ Control\ SafeBoot\ Minimal\» без кавычек и пробелов.
  5. Кликнуть по папке «Minimal» правой кнопкой мыши и выбрать «Создать» «Раздел». Имя для раздела указать «MSIServer».
  6. Открыть запись «По умолчанию» в только что созданной папке. В поле «Значения» строкового параметра для «MSIServer» указать «Service». Кликнуть «ОК».
  7. После проведения указанной манипуляции в директории «HKLM\ SYSTEM\ CurrentControlSet\Control\SafeBoot\Minimal\» будет располагаться объект «MSIServer» с параметром «Service». Удаление в безопасном режиме
  8. Теперь нужно удалить VipNet Client в безопасном режиме. Для этого потребуется зайти в «Командную строку» – зажать Win + R и вбить команду «cmd» без кавычек – «Enter». Пользователям Windows 10 нужно войти в «PowerShell» щелкнуть правой кнопкой мышки по меню «Пуск», и в раскрывшемся списке найти данный раздел.
  9. В Cmd или PowerShell ввести команду «net start msiserver».
  10. В диалоговом окне появится надпись «Установщик Windows запущен».
  11. Также можно запустить консоль Виндовс через команду «Службы» зажать комбинацию Win + R и ввести код «services.msc» без кавычек. Запуск консоли Виндовс
  12. В списке служб отыскать «Установщика» кликнуть по нему правой клавишей мыши и нажать «Запустить».
  13. Теперь можно будет удалить с компьютера в безопасном режиме любые программы, в том числе VipNet.
  14. Для этого зайти в «Установку и удаление программ» и выполнить деинсталляцию привычным методом.

Подробнее о VipNet – возможности и влияние, способы удаления

VipNet Client — Ошибка нет подключения. VipNet Client — Ошибка нет подключения Vipnet csp как удалить из реестра

Версия хоть уже и под устарела но ей много кто пользуется и естественно сталкивается с проблемами. Для начала для чего эта программа — для связи с другим компьютером через интернет как по локальной сети и естественно с защитой данных. А раз обеспечивается защита данных — то и соответственно эту программу ставить надо с умом (не браузер же устанавливаем), где любая мелочь приводит к невозможности установки или настройке к подключению.

Бывает что вчера работали нормально, а сегодня ничего ни работает.
Первым делом надо вспомнить не устанавливали чего мы вчера? Бывают случаи установки других программ мешающим уже установленным — в этом случае может помочь вариант с де инсталляцией (удалением) недавно установленной программы, или откат системы на более ранее состояние где программа уже работала.

Это было отступление. Теперь рассмотрим попавшийся случай неполадки нам на руки с диагнозом ошибки «обнаружены несанкционированно измененные файлы». Пробороздив по данной ошибке в интернете (ПОДСКАЗКА КОТОРАЯ ПОМОГЛА НАМ) выяснили, что с вероятностью в 90% был скачек света или не дождались завершения работы — выключили компьютер.
Удалось реанимировать просто достав архив или файлы первоначальной конфигурации в папку C:Program FilesInfoTeCSViPNet Clientlogdatases файла ses.cfg и в придачу всего содержимого в папке. Алеллуя заработало. Рекомендуем на будущее сделать копию программы для реанимации.

Но Этого оказалось мало.Ошибку » Обнаружены несанкционированно измененные файлы » исправили,но небыло связи с в випнет, пришлось попотеть, честно говоря прилично. Дело в том, что мы знали о жестком требовании в ВипНет соответствия компьютерного к текущему времени, естественно время сверялось местное и компьютера чуть ли не по секундам.
Служба поддержки рекомендовала переустановить программу (Деинсталировать, удалить папку с Program Files, перезагрузить, установить заново) — СТАНДАРТНАЯ ОТГОВОРКА АВСЬ ОТСТАНУТ.Тоже не наш случай. А на второй раз в службе попался более адекватный специалист — не поленился и проверил нас на связь и констатировал НЕВЕРНЫЙ ЧАСОВОЙ ПОЯС.

Это кстати довольно частая проблема — а решение простое в настройках windows-а выставляем правильное время, убираем переход на зимнее время и обратно, отключаем синхронизацию с time.windows.com. Проверяем наш регион по времени.

Очень часто к нам на страничку приходят с вопросом- vipnet не ставиться, ошибка

Решений Несколько. Во первых — при повторной установке папку випнета клиент с С:Рrogram files (х86) надо удалять, можно почистить Ccleaner (ом) или другими утилитами комп от мусора, перезагрузка и повторная установка.

Еще может помочь это — в окне запуска VipNet Client Монитор выбираем «Настройка» и производим «Первичная инициализация», ждем продолжения автоматической установки. Если ничего не происходит, ищем в каталоге «Temp» файл вида abn_xxxx.dst. Если файл не обнаруживаем, то все содержимое удаляем.

Третий вариант тоже может помочь, но не во всех случаях,но пробовать стоить начинасть с него. Это откат системы (восстановление по точке сохранения системы) на тот момент когда система работала корректно.

Программный комплекс ViPNet Client, разработанный специально для Windows OS, позволяет пользователям подключаться к удаленному серверу при помощи VPN-клиента. К сожалению, данное программное решение несовместимо с другим ПО, функционирующим на базе стандарта IPSec: может потребоваться полностью удалить Vipnet для перехода на программу, поддерживающую более усовершенствованный набор межсетевых протоколов.

Что такое VipNet

VipNet (ВипНет) – комплект программного и аппаратного обеспечения, предлагающий гибкие VPN-решения для защищённой передачи информации.

При разработке ИнфоТеКС предусматривал решение нескольких ключевых задач, а именно:

  1. Способом создания виртуальной частной сети (VPN) с отдельным центром управления гарантировать безопасную передачу данных
  2. Разработать систему открытых ключей, главное назначение которой реализовать механизм электронно-цифровой подписи. Таким способом сделать возможным взаимодействие ИОК с продуктами других компаний, имеющих аналогичное оборудование (для работы с документами, бухгалтерией и т. д).

Сегодня ViPNet включает более десяти продуктов, среди которых наиболее востребованные: Administrator, Coordinator и Client. Именно эти модули являются основой для создания VPN и ИОК.

Для максимально продуктивного функционирования наиболее оптимально использовать операционные системы Виндовс 98SE, Me, 2000, XP, Server 2003.

Деинсталляция ViPNet LSS

ViPNet LSS – специальное приложение, созданное для работы с электронными подписями. Прежде чем удалить Vipnet Local Signature Service с ПК, нужно перенести сохраненные сертификаты на другой ПК или съемный носитель. Для этого обязательно нужно экспортировать файлы в контейнере закрытого ключа:

  1. Зайти во вкладку «Сертификаты», выбрать «Личные», кликнуть по кнопке «Экспортировать» в поле «Save As» указать имя файла, ниже указать директорию для сохранения. Тапнуть «Save».
  2. Перенести объект на съемный носитель.

Обратите внимание! Не стоит пытаться сохранить certificate.cer через закладку «Сертификаты», расположенную на верхней панели инструментов Випнет, выбирать нужный тип сертификата из вкладок «Личные», «Корневые», «Промежуточные» и использовать опцию «Копировать в файл…», после чего сохранять файл в формате «certificate.cer». Если сохранить сертификат без контейнера ключа, то вернуть его обратно в приложение будет невозможно, так как программа выдаст ошибку «25257». При этом создать контейнер для неправильно сохраненного сертификата невозможно: такой объект можно удалить и забыть.

Шаг 2: Создание точки восстановления Windows

Вторым шагом процесса удаления VipNet CSP с компьютера, который позволит полностью обезопасить систему от непредвиденных сбоев, является создание точки отката системы.

Для этого пользователю потребуется выполнить следующие действия:

  1. Щелкнуть по иконке в виде увеличительного стекла, которая находится рядом с меню «Пуск».
  2. Ввести поисковой запрос «Восстановление» и щелкнуть по отобразившемуся результату поиска – зайти в окно инструмента «Панели управления».
  3. Перейти по гиперссылке, расположенной в самом низу диалогового окна «Восстановление» «Настройка».
  4. В открывшемся меню «Свойства системы» перейти в «Защиту» и тапнуть по клавише «Создать…», которая находится в правом нижнем углу активного окна.
  5. Указать имя и директорию хранения точки отката – действовать согласно подсказкам «Мастера».
  6. Щелкнуть «Применить» и выйти из диалогового окна нажатием кнопки «ОК».
  7. Перезагрузить ПК.

Создание точки восстановления системы

Шаг 3: Деинсталляция CSP

После того как приготовления завершены, пользователь сможет спокойно удалить VipNet CSP с компьютера. Для выполнения операции необходимо:

  1. Зайти в меню «Пуск», выбрать раздел раскрывшегося меню «Панель управления» инструмент «Программы и компоненты». Любителям перепихона со зрелыми красотками всегда приятно лицезреть на экране секс мамок с их партнерами. Заходи к нам на сайт и смотри самые горячие видео, где фигурирует секс с мамками мамки.com . Ежедневно мы подгружаем сотни новых роликов, чтобы порадовать всех ценителей зрелой плоти. Наши развратные дамочки всегда рады подарить незабываемые ощущения от просмотра всем желающим! . Пользователям Windows 10 нужно щелкнуть по иконке шестеренки в меню «Пуск» находится над кнопкой выключения и выбрать раздел «Приложения» либо ввести поисковый запрос «Установка и удаление…».
  2. Найти удаляемую программу – кликнуть по элементу списка прог левой кнопкой мыши – на экране рядом с «Упорядочить» появится опция «Удалить» щелкнуть по данной интерактивной клавише.
  3. Следовать подсказкам «Мастера установки» в конце кликнуть «ОК» и перезагрузить ПК.

Удалить VipNet CSP с компьютера

После того как компоненты программы деинсталлированы, нужно заняться очисткой файловой системы и реестра от мусорных файлов. Для этого:

Отображать скрытые файлы и папки

  1. Зайти в папку «Program Files», расположенной на локальном диске «C», и найти директорию «InfoTeCS» кликнуть по ней левой клавишей мыши и зажать комбинацию Shift + Delete для очистки папки без помещения в «Корзину».
  2. Если на ПК не установлено отображение скрытых фолдеров, зайти в «Параметры папки» для пользователей Windows 7 или в «Свойства папки» для ОС 10 версии.
  3. В окне «Параметров папок» щелкнуть на закладку «Вид» в «Дополнительных параметрах» найти специализированный подраздел «Скрытые файлы…» и отметить точкой параметр «Показывать…». Щелкнуть «Применить» и «ОК».
  4. Зайти в директорию «ProgramData», расположенную на локальном диске «C» удалить из фолдера папки с названием «InfoTeCS», а также «IAdmin».
  5. Теперь нужно почистить registry от «мусора», оставленного удаленным ViPNet CSP: тапнуть Win + R, ввести код «regedit».
  6. В «Registry Editor» найти папку, находящуюся в «HKEY_LOCAL_MACHINESOFTWARE» выделить правой клавишей мышки запись «Infotecs», и в раскрывшемся списке нажать «Delete».
  7. В 64-битной ОС Виндовс потребуется зайти в «HKEY_LOCAL_MACHINESOFTWAREWow6432Node» и уничтожить директорию под названием «InfoTeCS».
  8. Вернуться в папку «SOFTWARE». В ней выбрать путь «Microsoft», войти в папку «Cryptography» «Defaults» и «Provider» и деинсталлировать следующие директории «Infotecs»: «Cryptographic», «GOST 2012/1024 и «GOST 2012/512».
  9. Вернуться в фолдер «Provider Types» и деинсталлировать папки с именами «Type002_», «Type077_», и «Type078_».
  10. На этом деинсталляция CSP и работа в реестре завершена: можно перезагрузить ПК.

Очистка реестра от Vipnet

Работа с набором ключей dst

В ViPNеt 3.2 и более поздних версиях для того чтобы установить личный набор ключей, достаточно дважды тапнуть клавишей мышки по dst-архиву. Но если данный способ не работает, то юзеру необходимо выполнить следующие шаги:

  1. Открыть клиент ВипНет, ввести пароль и кликнуть «Настройка…».
  2. Щелкнуть «Далее», указать путь к файлу «.dst», кликнуть на «Обзор» и выбрать нужный объект для добавления в Client, перейти к следующему шагу.
  3. В окне инсталлятора тапунть на «Далее» — откроется форма для ввода пароля – ввести password и контрольную фразу, кликнуть «Next».
  4. Следовать инструкции на экране – по завершении инициализации установить отметку рядом с надписью «Запустить приложение» и тапнуть «Готово».
  5. Чтобы удалить набор ключей Dst Vipnet – щелкнуть по элементу правой клавишей мыши и выбрать опцию «Delete».

Нет связи с ресурсами компании

Предположим, у нас есть веб-сайт, который открывается только при наличии VPN подключения через Vipnet клиент. Данный веб-сайт вчера открывался, а сегодня «внезапно» перестал. Чтож, идём в пуск — Vipnet — vipnet client — Монитор.

p, blockquote 3,0,0,0,0 —>

Серые узлы VipNet

При открытии VipNet монитора видим, что все узлы у нас серые, а при проверке имеют статус «Недоступен». Защищённые ресурсы компании, находящиеся в пределах VPN не открываются, однако интернет у нас на месте. Для диагностики проблемы идём в журнал IP-пакетов, устанавливаем желаемый промежуток времени и жмём поиск:

p, blockquote 4,0,0,0,0 —>

Серые узлы VipNet

В логах причина вполне очевидна — «Слишком большая разница во времени».

p, blockquote 5,1,0,0,0 —>

Серые узлы VipNet

Если время на сервере отличается от времени на устройстве, VipNet клиент работать не будет. Сам постоянно грешу и забываю в первую же очередь проверить время на устройстве, однако в последнем обращении клиентов с такой проблемой наблюдал забавную фишку. Время на компе было вписано якобы правильно. Точнее цифры то правильные, а часовой пояс неверный. Короче меняем время в системе. Делаем правый тык на часах ->настройка даты и времени, проверяем что часовой пояс верный. На верочку так же можно включить автоматическую установку времени и дополнительно его синхронизировать.

1. Установить сначала КриптоПро CSP. После установки программы до перезагрузки компьютера запустить reg-файл с содержимым:

Windows Registry Editor Version 5.00

Невозможность работы GRE

Само собой, у каждого решения в IT есть свои ограничения по поддерживаемым сценариям использования, и ViPNet Coordinator не исключение. Достаточно назойливой проблемой является невозможность работы GRE (и протоколов, которые его используют) от нескольких источников к одному адресу назначения через SNAT. Возьмем, к примеру, систему банк-клиент, которая поднимает PPTP-туннель к публичному адресу банка. Проблема в том, что протокол GRE не использует порты, поэтому после прохождения трафика через NAT, socketpair такого трафика становится одинаковым (адрес назначения у нас одинаковый, протокол тоже, а трансляцию адреса источника мы только что произвели также в один адрес). Координатор реагирует на такое блокировкой трафика на фоне ошибки 104 – Connection already exists. Выглядит это так:

Поэтому, если вы используете множественные GRE-подключения, необходимо избегать применения NAT к этим подключениям. В крайнем случае выполнять трансляцию 1:1 (правда, при использовании публичных адресов это достаточно непрактичное решение).

Как установить ViPNet на Windows 10?

Для того, чтобы ViPNet заработал на Windows 10, выполните пункты, указанные ниже.

Установка ViPNet CSP
  • Скачайте и установите на компьютер ViPNet CSP Beta.

Важно!В соответствии с ограничениями ФСБ России на распространение средств криптографической защиты информации, загрузка ПО ViPNet CSP, ViPNet Client и других СКЗИ возможна только с официального сайта производителя (разработчика). На нашем сайте вы можете получить необходимые ссылки на дистрибутивы ПО, расположенные на официальных ресурсах компаний.

Бета версии ПО ViPNet CSP не сертифицированы. Не рекомендуется их использование в системах юридически значимого электронного документооборота.

После перезагрузки, приступайте к установке ViPNet Client.

vipnet-ne-ustanavlivaetsya-na-windows-10-007.jpg

Предварительно, программа проверяет наличие Microsoft Visual C++, при необходимости — устанавливает.

Подождите, пока ViPNet Client устанавливается на компьютер.

vipnet-ne-ustanavlivaetsya-na-windows-10-011.jpg

По завершении установки перезагружать компьютер нет необходимости. Но не будет ошибкой, если вы это сделаете.

vipnet-ne-ustanavlivaetsya-na-windows-10-012.jpg

Это все. Останется только установить ключи пользователя. Окно с таким запросом появится автоматически.

Настраивайте и проверяйте работоспособность программы.

ViPNet CSP 4

Российский криптопровайдер, сертифицированный ФСБ РФ как средство криптографической защиты информации (СКЗИ) и электронной подписи

Контроль целостности установочного дистрибутива ViPNet CSP 4.2 проводится путем сверки контрольной суммы, опубликованной на сайте и вычисленной после загрузки. Для вычисления контрольной суммы дистрибутива воспользуйтесь утилитой vipnethashcalc_rus.exe. Продукт ViPNet HashCalc доступен по ссылке.

Внимание!

Если Вы уже являетесь пользователем ViPNet CSP и проводите upgrade Вашего компьютера и/или операционной системы, либо если Вы желаете установить ранее скачанный дистрибутив ViPNet CSP на другой компьютер, Вам потребуется новый серийный номер. Для его получения Вам необходимо выбрать любой из предложенных ниже вариантов дистрибутива, заполнить форму и получить письмо с новым серийным номером. Скачивать при этом заново дистрибутив программного обеспечения ViPNet CSP необязательно.

Если у Вас возникли проблемы при установке, настройке или использовании ViPNet CSP, прежде чем задать вопрос в службу технической поддержки, обратитесь к разделу Часто задаваемые вопросы по ViPNet CSP. Возможно, ответ на Ваш вопрос уже есть.

Техническая поддержка продукта ViPNet CSP оказывается по схеме «базового уровня сопровождения» только в письменном виде. Для оказания технической поддержки необходимо написать письмо на электронный адрес hotline@infotecs.ru, указав наименование организации (данные физического лица/индивидуального предпринимателя), ФИО обратившегося.

Дополнительно Вы можете скачать документацию к ViPNet CSP по ссылке.

Дополнительно для 3 варианта исполнения ViPNet CSP 4.2 (КС3) необходимо установить ViPNet SysLocker – утилиту для обеспечения замкнутости программной среды.

Запрос формуляра ViPNet CSP 4.2 Windows

Полнофункциональная версия Версия Размер
ViPNet CSP 4.2Версия для Windows: 7(32/64-разрядная)/8 (64-разрядная)/8.1 (32/64-разрядная)/10 (32/64-разрядная) /2008 R2 64-разрядная)/2012 64-разрядная)/2012 R2 64-разрядная)/ Внимание! Криптопровайдер ViPNet CSP этой версии несовместим с антивирусным ПО Лаборатории Касперского. Рекомендуем использовать бета-версию. 4.2 от 31.07.2018 32.35 Mb
ViPNet SysLocker (для варианта исполнения КС3)Версия для Windows: 7(32/64-разрядная)/ 8.1 (32/64-разрядная)/10 (32/64-разрядная) /Server 2008 R2 64-разрядная)/Server 2012 R2 (64-разрядная)/Server 2016 (64-разрядная)/ 1.1 от 13.02.2019 10.93 Mb
ViPNet CSP 4 windows x32 rusВерсия для ОС Windows XP Внимание! Данная версия не является сертифицированным СКЗИ и не предназначена для использования в системах ЮЗДО. Рекомендуем использовать CSP 4.2. 4 от 26.02.2014 21.31 Mb
Демо-версия

Скачиваемые в этом разделе дистрибутивы — это полнофункциональные программные продукты ViPNet, предназначенные для демонстрации возможностей продуктов и проведения потребителями самостоятельного тестирования на совместимость с программным и аппаратным окружением в условиях реальной эксплуатации. Демонстрационные версии продуктов не имеют каких-либо ограничений по функционалу, кроме срока функционирования.Демо-ключи на продукты вы можете скачать по данной ссылке

После заполнения формы для скачивания демо-версии Вам будет направлено письмо со ссылкой на продукт. Период работы демо составляет 14 суток. Для приобретения продукта обращайтесь в Отдел продаж soft@infotecs.ru.

Демо-версия Версия Размер
ViPNet CSP 4.4 Linux (deb-пакеты)Linux (32- и 64-разрядный) 4.4.0.60705 от 10.12.2019 36.7 Mb
ViPNet CSP 4.4 Linux (rpm-пакеты)Linux (32- и 64-разрядный) 4.4.0.60705 от 10.12.2019 36.4 Mb
Бета-версия

Бета-версии продуктов ViPNet — это полнофункциональные версии продуктов нерелизных версий. Данные версии предназначены для целей ознакомления с новыми функциями еще не вышедших официально версий продуктов. Бета-версии продуктов могут содержать ошибки, включая критические, которые могут приводить к краху операционной системы. Вы должны самостоятельно оценить риск применения таких версий в своих конкретных условиях. Условия гарантийных обязательств и технической поддержки на продукты бета-версий не распространяются.

Предлагаемая для бета-тестирования версия ViPNet CSP 4.X не является сертифицированным средством криптографической защиты информации (СКЗИ) и не предназначена для использования в системах юридически значимого электронного документооборота .

Бета-версия не является финальной версией продукта, поэтому ОАО «ИнфоТеКС» не гарантирует полного отсутствия ошибок, которые могут нарушить работу компьютера и/или привести к потере данных.

Выявленные ошибки или предложения по улучшению функционала продукта необходимо отправлять на betatest@infotecs.ru или на Форум компании.

Если Вы уже являетесь пользователем ViPNet CSP и устанавливаете бета-версию ViPNet CSP, Вам потребуется новый серийный номер. Для его получения Вам необходимо выбрать любой из предложенных ниже вариантов дистрибутива, заполнить форму и получить письмо с новым серийным номером.

После обновления ОС Windows 10 до версии 1709 (сборка 16299) для продолжения работы ViPNet CSP запустите установочный файл ViPNet CSP и восстановите компоненты программы.

Если у Вас возникли проблемы при установке, настройке или использовании ViPNet CSP, прежде чем задать вопрос в службу технической поддержки, обратитесь к разделу Часто задаваемые вопросы по ViPNet CSP. Возможно, ответ на Ваш вопрос уже есть.

Бета-версия Версия Размер
ViPNet CSP 4.2.11 windows RUSВерсия для Windows: 7/8.1/10/Server 2008 R2/2012/ 2012 R2/2016 4.2.11.58753 от 20.08.2019 51.09 Mb
ViPNet CSP 4.2.11 windows ENUВерсия для Windows: 7/8.1/10/Server 2008 R2/2012/ 2012 R2/2016 4.2.11.58753 от 20.08.2019 49.64 Mb
ViPNet CSP 4.2.11 windows DEUВерсия для Windows: 7/8.1/10/Server 2008 R2/2012/ 2012 R2/2016 4.2.11.58753 от 20.08.2019 51.46 Mb
ViPNet CSP 4.4 Windows RUSВерсия для Windows: 7/8.1/10/Server 2008 R2/2012/ 2012 R2/2016 * Внимание! Для корректного совместного функционирования криптопровайдера ViPNet CSP 4.4 и электронного ключа JaCarta LT необходимо ПО “Единый Клиент JaCarta» версии не ниже 2.12.2.2225. 4.4.0.60425 от 10.12.2019 49.12 Mb
ViPNet CSP 4.4 Windows ENUВерсия для Windows: 7/8.1/10/Server 2008 R2/2012/ 2012 R2/2016 4.4.0.60425 от 10.12.2019 48.05 Mb
ViPNet CSP 4.4 Windows DEUВерсия для Windows: 7/8.1/10/Server 2008 R2/2012/ 2012 R2/2016 4.4.0.60425 от 10.12.2019 49.39 Mb
Документация

Документация на продукты ViPNet представлена в виде zip-архивов или непосредственно в виде pdf-файлов. Для просмотра документации Вам понадобится бесплатная программа Adobe Acrobat Reader. Вы ее можете скачать с сайта компании Adobe. При скачивании документации просим вас обращать внимание на указанный номер версии. Эксплуатируемая вами версия продуктов ViPNet может отличаться от представленной на сайте версии документации. Выберите продукт для получения перечня доступной по нему документации:

Похожие статьи