Быстрый старт¶
АПКШ Континент поставляется с предустановленной текущей тиражируемой версией ПО. В некоторых случая может потребоваться ее переустановка (понижение или повышение версии, восстановление работоспособности, установка отладочной версии по и т.д.).
Инсталляция на аппаратную платформу¶
При инсталляции ПО на аппаратную платформу используются два источника инсталляции:
- CD-диск (входит в комплекте поставки оборудования)
- USB Flash drive (так же входит в состав поставки)
Самый распространенный способ — это установка через USB Flash drive. В этом случае на носитель необходимо записать образ USB Flash drive из комплекта поставки. Образы находятся на CD-диске в директории Setup\Continent\FLASH\IMAGES, имеют расширение .flash и записываются на USB Flash drive при помощи таких утилит как:
-
(Linux, BSD) (Windows) (Windows) (Windows, Linux, MacOS)
Для распознавания файла образа в balenaEtcher необходимо изменить расширение с .flash на .img (cgw_release.flash -> cgw_release.img)
По факту каждый образ это raw image жесткого диска с двумя разделами. Первый раздел FAT размером 8 МБ. Предназначен для сохранения ключей администратора ЦУС или же конфигурации и ключей КШ. Второй раздел UFS (FreeBSD). Содержит необходимые для установки ПО файлы. Созданный таким образом USB Flash drive будет являться загрузочным устройством и позволит произвести установку ПО на аппаратную платформу АПКШ.
Каждый образ установочного ПО содержит требуемый функционал для конкретной реализации ПО:
- arm_release.flash — АРМ ГК (Генерации Ключей)
- cgw.aserv_release.flash — КШ-СД
- cgw_release.flash — КШ
- csw_release.flash — КК
- ids_release.flash — ДА
- ncc.aserv_release.flash — ЦУС-СД
- ncc_release.flash — ЦУС
При переустановке ПО на аппаратную платформу АПМДЗ «Соболь» будет выдавать предупреждение о том, что изменился загрузочный диск, на запрос о изменении загрузочного диска следует ответить «НЕТ», в ином случае Соболь при загрузке уже с диска опять выдаст это предупреждение. Так же после переустановке ПО сбросится настройка «Время автоматического входа в систему», следует установить этот параметр в значение, отличное от 0, иначе устройство будет требовать предъявление iButton при каждой загрузке. Пункт «Время автоматического входа в систему» может быть недоступен для редактирования, в этом случае необходимо создать пользователя AUTOLOAD в меню управления пользователям АПМДЗ «Соболь».
Инсталляция на виртуальную машину¶
Для того, чтобы установить ПО Континент на виртуальную машину используется специальный ISO-образ. Данный образ содержит в инсталляционных файлах все возможные компоненты комплекса (ЦУС, КШ, КК, ДА, ЦУС-СД, КШ-СД, АРМ ГК). Основное отличие данного ISO-образа это эмуляция Соболя, по факту же данный образ может использоваться для установки на x86-совместимое аппаратное обеспечение. Важно понимать, что в этом случае мы никогда не получим формальное соответствие формуляру (актуально для версии 3.7 и ниже). При установке на виртуальную платформу необходимо выбирать гостевую систему FreeBSD (32 bit) ниже 10 версии.
Для оптимизации потребления ресурсов гипервизора рекомендуется использовать следующие параметры в файле /boot/loader.rc:
- set hint.p4tcc.0.disabled=1
- set hint.acpi_throttle.0.disabled=1
- set hint.apic.0.clock=0
- set kern.hz=50
Начиная с версии 3.9 для установки на реальную платформу и на гипервизор используется один установочный диск, который самостоятельно определяет в каком режиме он будет работать.
Строка инициализации¶
Строка инициализации используется для создания устройства в ПУ ЦУС, это способ сообщить ПУ ЦУС идентификационный номер устройства, а так же количество и тип сетевых интерфейсов.
При ошибке в строке инициализации в дальнейшем будет невозможно загрузить конфигурацию на устройство, так что стоит быть предельно внимательным при ее вводе.
Строка инициализации для оборудования, поставляемого производителем приведена в Паспорте. Так же строку инициализации можно увидеть при инсталляции ПО (строка инициализации появляется после ввода идентификатора устройства. В некоторых случая строка инициализации может уйти за границы экрана, в этом случае необходимо нажать Scroll Lock и прокрутить экран вверх при помощи клавиш с указателями).
Следует быть внимательным, при установке на виртуальную машину, поскольку в некоторых гипервизорах могут использоваться различные типы интерфейсов! К примеру в VirtualBox используются интерфейсы le. Так же стоит обратить внимание, если количество интерфейсов в строке инициализации отличается от фактического количества интерфейсов на аппаратной платформе, это может быть признаком выхода интерфейса из строя, и как следствие ОС не может его обнаружить.
Строка инициализации имеет простой и понятный формат, например:
- 00002710 — идентификатор криптошлюза в HEX, длиной восемь символов, дополняется нулями в начале
- 3 — количество сетевых интерфейсов устройства, далее и до конца строки идет перечисление интерфейсов и их режимов работы
- igb0*02BDigb1*02BDigb2*02BD — наименование сетевых интерфейсов, как их определяет операционная система, режим работы (скорость, дуплекс), * отделяет интерфейсы
- ffff — признак окончания строки инициализации
Интерфейсы и режим работы:
- em0 (медь) — 02BD
- igb (оптика) — 3001
- igb (медь) — 02BD
- ix (оптика 10G) — 0001
- ixl (оптика криптоускоритель) — 2E801
Настройка VPN¶
Настройка L3 VPN между КШ¶
Настройка L3 VPN между КШ это самая распространенная задача, выполняемая администратором комплекса. Для создания данного типа VPN необходимо выполнить следующие действия:
- создание сетевых объектов
- создание парных связей
- создание правил фильтрации
Создание сетевых объектов¶
Шифрование трафика в комплексе возможно только между сетевыми объектами с типом Защищаемый.
Привязка сетевого объекта должна производится к внутреннему интерфейсу или к интерфейсу с типом «Любой» криптошлюза, за которым этот сетевой объект находится.
После создания сетевого объекта он может быть использован в правилах фильтрации. Подробнее о сетевых объектах и их типов читайте тут (link!).
Создание парных связей¶
Парные связи позволяют крипошлюзам узнавать о защищаемых сетевых объектах парных криптошлюзов.
При создании парной связи между криптошлюзами они строят между собой VPN по дефолтному порту UDP 10000 и начинают обмениваться keepalive-сообщениями. Если криптошлюз не получает данные сообщения от парного криптошлюза, то в ПУ ЦУС напротив него в колонке VPN будет отображаться восклицательный знак.
Создание правил фильтрации¶
После того, как сетевые объекты и парные связи созданы единственное, что останавливает прохождение трафика по VPN-каналу это межсетевой экран криптошлюза.
Необходимо создать правила фильтрации на основе созданных межсетевых объектов описав в них требуемые разрешения для прохождения трафика. Подробнее о правилах фильтрации и управлении межсетевым экраном читайте тут (link!).
Настройка L2 VPN между КК¶
L2 VPN при использовании криптокоммутаторов позволяет прозрачно объединять физические порты криптокоммутатров в единый L2-сегмент. Для конфигурации L2 VPN необходимо выполнить следующие действия:
- настройки интерфейсов коммутации
- конфигурация виртуального коммутатора
Настройка интерфейсов коммутации¶
Интерфейс коммутации — физический или логический интерфейс (VLAN) КК, который отправляет все присланные на него кадры в виртуальный коммутатор. Для задания интерфейса коммутации необходимо открыть свойства КК, перейти на вкладку Интерфейсы, выбрать нужный интерфейс и назначить ему тип «Порт криптокоммутатора». У КК должен так же быть минимум один внешний интерфейс, который используется для передачи VPN-трафика и управления устройством.
Конфигурация виртуального коммутатора¶
Для того, чтобы порты криптокоммутатора передавали трафик защищаемых хостов внутри VPN необходимо создать виртуальный криптокоммутатор. В общем случае можно сказать, что виртуальный коммутатор на логическом уровне объединяет все порты криптокоммутаторов, которые в него включены в единый L2-сегмент. Для создания виртуального коммутатора необходимо задать его имя и добавить из списка доступные порты необходимых КК. Если чекбокс Автоматически создавать парные связи активен, то с свойствах каждого КК не потребуется вручную указывать парные для него КК.
Настройка удаленного доступа VPN между СД и АП¶
Для организации защищенного соединения удаленного пользователя и доступа его к защищенным ресурсам внутренней сети используется связка Континент АП и СД (Сервер доступа).
Не стоит забывать, что СД это дополнительный модуль, устанавливаемый на КШ и по факту он живет своей жизнью, не привязываясь к IP-адресам или идентификатору КШ.
Для организации удаленного доступа производятся действия на АРМ пользователя и на СД.
На АРМ пользователя:
- установка ПО «Континент АП»
- создание закрытого ключа пользователя (опционально)
- импорт сертификата пользователя (опционально с импортом закрытого ключа), выпущенный на СД
- создание соединения с СД
- создание объекта защищаемой сети
- создание правил межсетевого экрана
- создание пользователя и выпуск сертификата пользователя
- назначение пользователю правил межсетевого экрана
Более детально конфигурация данного типа VPN будет рассмотрена в соответствующем разделе.
3. Континент 4 Getting Started. Контроль доступа
Приветствую читателей в третьей статье цикла Континент Getting Started, где рассказывается о UTM решении от компании Код Безопасности. В прошлой статье был описан процесс установки узла безопасности и произведена его первоначальная настройка. В этой статье мы более подробно рассмотрим компонент «Межсетевой экран», создадим правила фильтрации и трансляции.
В комплексе Континент компонент «Межсетевой экран» может быть реализован в двух вариантах исполнения: UTM и высокопроизводительный межсетевой экран. Правила фильтрации выполняются в строгом порядке, сверху вниз. Если проходящий трафик соответствует параметрам правила, над ним осуществляется действие, заданное этим правилом. Дальнейшая проверка трафика по последующим правилам фильтрации осуществляться не будет.
Для настройки межсетевого экранирования перейдем в «Контроль доступа» – «Межсетевой экран». По дефолту в межсетевом экране нет ни одного правила. Межсетевой экран Континента работает с объектами ЦУС.

Сетевые объекты
Создадим следующие сетевые объекты:
Защищаемая сеть центрального офиса (ЦО) с адресом 192.168.1.0/24;
Защищаемая сеть филиала с адресом 192.168.10.0/24;
Хост администратора – 192.168.1.10
Внешний ip-адрес шлюза филиала – 10.10.1.244;
Внешний ip-адрес шлюза ЦО – 10.10.1.245.
Континент 4 позволяет импортировать сетевые объекты. Для этого должен быть сформирован файл в формате .csv с указанием сетевых объектов. Структура файла следующая:

Для импорта списка: ПКМ в «Сетевых объектах» – Импортировать.
Сервисы
По дефолту в Континенте уже имеются основные сервисы, которые можно дополнить.

Пользователи
Учетные записи пользователей могут быть созданы в локальной базе данных ЦУС или импортированы из каталога Active Directory.
Добавление пользователей из каталога AD возможно с помощью LDAP. Во вкладке «Администрирование» переходим в раздел «LDAP» и далее «Создать LDAP профиль».
В графе «Название» самопроизвольно указываем имя профиля. В разделе «Домен» указываем доменное имя сервера AD и атрибуты LDAP. В разделе «Аутентификация» указывается пользователь, состоящий в группе, администраторы домена. Для данной цели рекомендуется создать отдельную учетную запись. В разделе «Серверы» указывается IP-адрес сервера AD и порт подключения. Подключение к серверу AD работает по протоколу LDAPS.

После необходимо активировать компонент «Идентификация пользователей» и добавить созданный профиль на УБ во вкладке «Структура»: ПКМ по УБ – «Идентификация пользователей» – «Профиль LDAP». Далее возвращаемся к нашему LDAP профилю и нажимаем «Импорт LDAP-групп». Если подключение к AD будет выполнено успешно, то на экране появится окно импорта LDAP-групп. Выбираем нужные нам группы и импортируем их. Импортированные группы появятся во вкладке объектов ЦУС «Пользователи».

Приложения
Контролируемые комплексом сигнатуры приложений для удобства пользователя разделены по категориям. В базовый контроль приложений входит около 50 приложений. Доступны такие категории как бизнес-приложения, виртуализация, социальные сети, голосовая связь, облачные хранения, удаленный доступ и др.

При использовании расширенного контроля приложений в БД ЦУС загружаются дополнительные сигнатуры приложений. При необходимости на основании загруженных сигнатур можно создать пользовательскую сигнатуру путем копирования и редактирования свойств существующей.
Данный компонент лицензируется отдельно. Для использования расширенного контроля приложений необходимо скачать пакет обновления (hotfix) с сервера обновлений (или запросить у вендора) и установить его на ЦУС. Далее активируется компонент в свойствах узла безопасности.
В расширенный контроль приложений входит около 3000 приложений. Например, можно разрешить WhatsApp, но запретить отправлять в нем медиа файлы; разрешить ВК, но запретить воспроизведение аудиофайлов. Полный список приложений вы можете запросить по адресу sales@tssolution.ru

Приложения, входящие в расширенный контроль можно кастомизировать. Для этого выбирается определенный атрибут приложения. Например, запретим воспроизведение музыки в вк. В поисковой строке ищем нужное приложение – ПКМ – Создать – Отмечаем атрибут «audio».

Также можно создавать группы приложений. Создадим группы приложений, включающие себя торренты, анонимайзеры, социальные сети и новостные порталы (в категорию приложений «news» входят только иностранные новостные порталы).

С правилами возможны следующие действия:
Ввести название правила
Назначить отправителя и получателя пакета
Протокол передачи данных
Перечень контролируемых приложений
Пропустить или отбросить трафик
Выбрать профиль усиленной фильтрации
Включить или выключить систему обнаружения вторжений для конкретного правила
Назначить временной интервал действия правила
Узел безопасности, на котором будет установлено правило
Создадим следующие правила фильтрации:
Правила, разрешающие прохождение трафика между центральным офисом и филиалом.
Правила, разрешающие прохождение ICMP, HTTP(S) трафика из защищаемых сетей в DMZ и обратно.
Правило, разрешающее трафик по протоколам http(s), ftp, dns, icmp с хоста администратора.
Правила, блокирующие социальные сети, анонимайзеры, торренты и новостные порталы в защищаемых сетях с логированием. (Т.к. выше стоит правило, разрешающее прохождение трафика для администратора, то с его хоста данные приложения будут доступны. Потом мы отключим это правило, для тестирования блокировки приложений)
Правило, блокирующее доступ к компьютерам защищаемой сети по RDP и Telnet для всех, кроме администратора с логированием
Правила, разрешающие трафик по протоколам http(s), ftp, dns, icmp из защищаемых сетей.
Правило, запрещающее весь остальной трафик.
Для сравнения так выглядел межсетевой экран в Континент 3.9:

Для прохождения трафика между ЦО и филиалом необходимо настроить маршрутизацию. На УБ с ЦУС добавим маршрут до сети филиала (192.168.10.0/24).

В версии Континент 4.1 есть возможность импорта правил МЭ из конфигурации Check Point версий R77.30 и R80.20, а также связанных с этими правилами объектов.
При выборе режима трансляции могут быть указаны следующие варианты:
«Не транслировать» — к трафику не применяются правила трансляции. Используется для правил-исключений при передаче части трафика без трансляции.
«Скрыть» — маскарадинг (hide NAT). Исходящим пакетам в качестве IP-адреса отправителя назначается IP-адрес, через который будет доступен получатель пакета.
«Отправителя» — изменение IP-адреса отправителя (source NAT)
«Получателя» — изменение IP-адреса получателя (destination NAT)
«Отобразить» — трансляция IP-адреса отправителя в режиме «один к одному»
Создадим 3 правила трансляции адресов:
Первое правило – не транслировать. Исключает трансляцию адресов между защищаемыми сегментами.
Второе правило – hide NAT для центрального офиса.
Третье правило – hide NAT для филиала.

Протестируем созданные правила и посмотрим, как будут выглядеть записи в система мониторинга. Не забываем, что необходимо отключить 5 правило фильтрации (прохождение трафика с хоста администратора) для тестирования блокировки приложений. IP-адрес хоста администратора попадает под действие двух сетевых объектов (Admin и 192.168.1.X), так что трафик через этот хост проходить будет, но по другим правилам.

Проверим записи в системе мониторинга:

Если отключить 5 правило фильтрации, то приложения будут блокироваться и для администратора:

Щелкнув 2 раза по записи, можно посмотреть подробное описание:

Приоритизация трафика
Для обеспечения повышения качества передачи данных в комплексе Континент используется специальный механизм Quality of Service (QoS). Данная технология предоставляет различным классам трафика приоритеты в обслуживании. Комплекс Континент поддерживает работу следующих механизмов управления QoS:
приоритизация трафика Представлено 8 приоритетов трафика (неприоритетный, низкий, ниже среднего, средний, выше среднего, высокий, наивысший, реального времени)
минимизация джиттера для трафика в приоритете реального времени
Маркировка IP-пакета определяется с помощью DSCP-метки в заголовке IP-пакета. Кодом DSCP называются шесть наиболее значимых бит поля DiffServ. DiffServ — это модель, в которой трафик обрабатывается в промежуточных системах с учетом его относительной приоритетности, основанной на значении поля типа обслуживания (ToS).
Выглядит это следующим образом:

В качестве DS5-DS3 используются те же самые биты приоритета. DS2, DS1 определяют вероятность сброса пакетов. DSCP использует группы CS (Class Selector), AF (Assured Forwarding), EF (Expedited Forwarding).
DSCP-метки группы CS используют только первые 3 бита приоритета, остальные устанавливаются в нули. Выглядят они следующим образом:

Соответственно получается, что CS0 имеет низший приоритет, CS7 – высший приоритет.
DSCP-метки группы AF содержат два значения. Условно обозначим их как x и y. X – определяет класс трафика (всего 4 класса), y – приоритет при необходимости сброса трафика (3 значения). AFx1 имеет менее важный приоритет.

DSCP-метка группы EF имеет высший класс приоритета. Значение DSCP метки 46. Это означает, что трафик будет передан самым лучший способом.
Best Effort. DSCP значение – 0. Означает, что трафик будет передан по возможности.
Для обработки приоритетов используется метод HFSC, обеспечивающий распределение полосы пропускания очередей. Протестриуем данный функционал. Для этого активируем компонент «Приоритизация трафика» и создадим правила.

Созданные правила устанавливают, что трафику из центрального офиса в филиал по протоколам ICMP, HTTP(S) будет установлен высокий приоритет и передача будет осуществляться лучшим образом. Весь остальной трафик определен как неприоритетный и будет передан по возможности.
Профиль приоритизации трафика создается для определения полосы пропускания для каждого типа приоритета. Создается как для исходящего трафика, так и для входящего. Профиль применяется в настройках узла безопасности.

Multi-WAN
В комплексе имеется возможность сконфигурировать сеть при одновременном подключении УБ к нескольким внешним сетям. Предусмотрены следующие режимы Multi-WAN:
передача трафика в соответствии с таблицей маршрутизации;
обеспечение отказоустойчивости канала связи;
балансировка трафика между внешними интерфейсами УБ.
Настройки Multi-WAN происходит в свойствах узла безопасности во вкладке Multi-WAN.

Заключение
В данной статье рассмотрены функции и настройки межсетевого экрана в Континент 4.1. Создана базовая политика межсетевого экранирования и показаны записи в системе мониторинга. Подробно разобран функционал приоритизации трафика.
В следующей статье будет показана работа с веб-фильтром.
Подробную информацию о продукте можно найти на странице Код Безопасности.
Континент 3.9. Организация связи со сторонними криптографическими сетями
Более 32 000 государственных и коммерческих организаций в России доверяют продуктам компании «Код Безопасности» и используют их решения для обеспечения безопасности рабочих станций, серверов, виртуальных инфраструктур, мобильных устройств и сетевого взаимодействия всех компонентов информационных систем ( подробный список ).
![]()
Однако далеко не каждый знает про возможность настройки межсетевого взаимодействия на АПКШ «Континент 3.9» между сторонними криптографическими сетями. В данной статье мы покажем, как организовать защищенный канал связи между сторонними криптографическими сетями.
Для демонстрации данного функционала была собрана следующая схема сети:![]()
Общий порядок организации связи
- Создание и экспорт сертификата собственной сети.
- Импорт сертификата сторонней сети.
- Создание и экспорт файла конфигурации разрешенных к доступу ресурсов собственной сети.
- Импорт файла конфигурации разрешенных к доступу ресурсов сторонней сети.
- Связь со сторонней криптографической сетью не может быть установлена, если хотя бы на одном из связываемых ЦУС включен режим изолированной сети.
- Для установки соединения между КШ, принадлежащими разным криптографическим сетям, хотя бы один из этих КШ должен обладать однозначно идентифицируемым статическим IP-адресом.
- Загрузка конфигурации внешней сети при совпадении идентификаторов КШ в домашней и внешней сети невозможна.
Для создания внешних сетей вызовите контекстное меню в любом месте списка внешних сетей и выберите пункт «Создать внешнюю криптографическую сеть» или нажмите одноименную кнопку на панели инструментов. На экране появится окно «Внешняя криптографическая сеть». Заполните поля окна «Название» и «Описание» (при необходимости).
![]()
![]()
Вызовите контекстное меню в любом месте списка сертификатов и активируйте команду «Создать сертификат» или нажмите одноименную кнопку на панели инструментов. На экране появится окно «Создание сертификата». Заполните сведения о сертификате. После заполнения выберите сеть, для которой будет действовать данный сертификат. Экспорт сертификата производится путем открытия свойств сертификата в ПУ ЦУС и копированием в файл сведений о сертификате.
![]()
![]()
![]()
![]()
![]()
![]()
Стороны А и Б должны обменяться сертификатами и импортировать их в свой ПУ ЦУС. При импорте сертификата указывается сеть, для которого он будет применяться. После экспорта собственного сертификата и импорта стороннего появится возможность экспортировать свою конфигурацию для внешней сети.
![]()
![]()
![]()
![]()
![]()
![]()
Обмен файлами конфигурации разрешенных к доступу ресурсов
После обмена сертификатами стороны должны анонсировать друг для друга доступные сетевые объекты. Внимание: могут быть анонсированы только сетевые объекты с типом привязки «Защищаемые»!
Выберите запись в списке, а в контекстном меню выберите пункт «Экспортировать конфигурацию для внешней сети. ». На экране появится окно «Экспорт конфигурации для внешней сети». В качестве сертификата своей сети выберите ранее созданный сертификат, в качестве сертификата внешней сети выберите импортированный сертификат для данной сети, в качестве сетевых объектов и криптошлюзов — перечень сетевых объектов собственной сети, к которым будет разрешен доступ из данной внешней сети, и экспортируйте конфигурацию.
![]()
![]()
![]()
![]()
После импорта конфигурации в разделах «Сетевые объекты» и «Криптошлюзы» появятся анонсированные другой стороной сетевые объекты и криптошлюзы.
![]()
![]()
![]()
![]()
Создание межсетевого ключа
После импорта конфигурации сторонней криптографической сети, стороны должны сгенерировать межсетевой ключ.
Межсетевой ключ используется для генерации ключей парной связи КШ. Для создания межсетевого ключа необходимо заранее издать сертификат собственной сети и импортировать сертификат сторонней сети, с которой устанавливается связь.
* Примечание. Межсетевой ключ используется для генерации не более 256 ключей парной связи КШ.
Срок действия ключа парной связи КШ — 12 месяцев, если количество циклов запуска КШ не превысило 70 раз. По истечении срока действия ЦУС автоматически генерирует новые ключи парной связи КШ при наличии активного и действующего межсетевого ключа.
* Примечание. Ключи парной связи генерируются при формировании списка связанных сетевых устройств в свойствах криптошлюза (до нажатия кнопки "ОК").
Для генерирования межсетевых ключей в левой части окна программы управления выберите раздел «Внешние криптографические сети | <Наименование нужной сети> | Межсетевые ключи». Выберите клавишу «Создать» и создайте ключи на основе ранее созданного и импортированного сертификата.
![]()
![]()
![]()
![]()
Настройка парной связи
Для построения шифрованного канала между устройствами необходимо создать связи между ними. Данная процедура не отличается от построения связей с подчиненными КШ и выполняется через свойства криптошлюза.
![]()
![]()
Создание правил фильтрации
После установления связи между КШ необходимо настроить правила межсетевого экрана для прохождения трафика. В качестве примера будет разрешено хождение любого трафика, где инициировать сессию может каждая из сторон.
![]()
![]()
![]()
![]()
Для тестирования выполним команду ping с параметрами по умолчанию.
![]()
![]()
Как видно, связь между защищаемыми ресурсами присутствует. Для того, чтобы убедиться в их шифровании, запустим команду ping с параметром -n 1000 на каждом защищаемом ресурсе и проверим работу шифраторов на каждой стороне.
![]()
/>
![]()
/>
Как можно видеть, сессия по порту 10000 (порт из диапазона портов для работы шифратора) отправляет и принимает пакеты на каждой из сторон. Происходит зашифрованная передача данных при помощи отечественных криптоалгоритмов.
Таким образом была организована связь между сторонними криптографическими сетями на базе продукта «Континент 3.9».
Автор статьи: Антон Кобяков , инженер TS Solution .
Больше учебных материалов по ИБ и ИТ направлениям вы найдете на учебном портале TS University . После регистрации вам станут доступны статьи, курсы и вебинары о решениях Кода Безопасности, UserGate, Positive Technologies, Check Point и других вендоров.
как сделать даунгрейд на АПКШ континенте ipc 25
Cтолкнулся я намедни с одной ситуацией: у меня в конторе сломался апкш континент ipc 25. В связи с чем хочу с вами поделиться способом сделать даунгрейт апкш континенту ipc 25.
Я занимаюсь шифрованными каналами связи для разных организаций. Так вот, стоят там такие железки российского производства, под названием континент АПКШ (аппаратно программный комплекс шифрования). И один из них вышел из строя. Расположен он очень далеко, вне моего региона, и поковырять его руками не получится, работала железка 4 года и есть не просила. Но вот случилась беда, и она сломалась. Было принято решение купить новую железку, стал её прошивать, но тут вылезла новая беда, оказалось, что мой ЦУС устарел за этих 4 года, и вышла новая прошивка. Следовательно, новые континенты уже прошиты самой новой прошивкой, когда пытаешься залить конфигурацию взятую с ЦУСа. После того как вводишь пароль от конфига, вылезает ошибка: «Ошибка при разборе конфигурации».

Вот мы и подобрались к сути. Встал вопрос: как сделать даунгрейд на континенте? Погуглив и ничего не найдя, полез в мануал. В-общем, долго читал…
Как прошить континент АПКШ
Имеется:
- АПКШ континент ipc 25, с версией 3.5.
- ЦУС версия 3.5.50.0.
Понадобится:
Флешка (идет в комплекте с континентом).
Сохраненная конфигурация с ЦУСа (gate.cfg), для АПКШ континент для удаленного узла.
Программа с названием flash.exe, для подготовки дистрибутива АПКШ Континент.
Ну, и сам файл cgw_release.flash, который будет записан с помощью flash.exe на флешку.
Сохраняем программку flash.exe в корне диска «С» (для удобства) и прошивку для континента там же. Открываем командную строку под администратором (CMD).

Пишем: flash.exe <буква флешки> <имя файла (образа)>
Например:
-
Переходим в директорию диска «С» (cd c:\)
Вставляем флешку в компьютер и смотрим, что у неё за буква.

Жмем букву Y и ждем сообщения о завершения процесса. По завершению процесса вам будет предложено извлечь флешку. Вытаскиваем флешку из компьютера (лучше использовать безопасный режим). Снова вставляем флешку в компьютер. На первый взгляд она покажется пустой, но это не так, так и должно быть. Закидывайте туда файл conf.cfg и идем к нашему континенту.
Запускаем континент, когда попросит приложить ключ идентификатора – прислоняем таблетку, дальше пойдет проверка случайных чисел, после этого вылезет меню, где нужно выбрать «Загрузка операционной системы» – самый верхний пункт. Дальше пойдет грузится freebsd. Пока операционная система загружается, нужно воткнуть флешку, которую мы с вами подготовили.
Дальше у вас должно на экране появиться: «установка континента». Соглашаемся со всеми пунктами, он там напишет, что все данные будут потеряны, но ничего ценного все равно там нет, все ценное на ЦУСе. Дальше он попросит ввести номер инициализации криптографического шлюза, этот набор цифр можно посмотреть в паспорте, что шел с вашим континентом (пять цифр). Дальше он вас попросит выбрать какая конфигурация будет создана, выбираем цифру 1 «шлюз». Все почти готово.
Теперь будет написано, что континент будет перезагружен, вытаскиваем нашу флешку из континента. Прикладываем идентификационный ключ, выбираем «Загрузка операционной системы», ждем пока загрузится сам континент. У вас на экране должно появиться: «Успешная загрузка АПКШ Континент». После того, как вы увидите данную надпись, вставляете флешку, она начнет определяться, это вы тоже заметите, на экране появятся строчки, объявляющие, что флешка смонтирована. Дальше он попросит ввести пароль, который вы задали конфигурации, когда её сохраняли с ЦУСа, для нового континента.
Кстати, пароль должен состоять минимум из 5 цифр.
После чего континент станет кушать вашу конфигурацию, затем он скажет, что перезагрузится через 15 секунд. Вытаскиваете флешку во время перезагрузки дабы избежать повторного процесса прошивки. На этом прошивка и введение его в эксплуатацию завершена.
Для апкш континент ipc 100, процесс будет аналогичный. Если у вас апкш континент не грузится, а ждет пока вы приложите идентификатор, в этом случае нужно зайти в основные настройки, там будет пункт «Ожидать идентификатор столько-то секунд», по умолчанию стоит 0, поставьте 5 и будет вам счастье.