Cacert pem что это
Перейти к содержимому

Cacert pem что это

  • автор:

Создание инфраструктуры PKI для клиентской SSL авторизации в Apache 2.

Не связывался бы с этим и дальше, но пришлось по работе связывать самодельную систему с терминалами оплаты Элекснет. Написать программную часть на PHP не составило труда, тем более что от их системы идут простые POST запросы. Гораздо сложнее оказалось первый раз в жизни настраивать SSL, о чем я сейчас и расскажу.

Для работы нам понадобится Linux с установленными пакетами apache2 и openssl

Суть работы системы такова. Когда клиент вводит на терминале оплаты свои реквизиты, сервер элекснета подключается к нашему серверу по https, и отправляет два POST запроса, один для проверки возможности платежа, и если на первый мы ответим положительно, то терминал принимает деньги и отправляет нам второй запрос с суммой денег.

Для обеспечения безопасности используется SSL и инфраструктура PKI.

Кратко, PKI позволяет проверить, подписан ли сертификат доверенным центром сертификации. По идее, чтобы получить хороший доверенный сертификат, нужно заплатить центру сертификации, но для личных нужд сойдет и самодельный сертификат.

Процесс настройки выглядит так.

Элекснет мы
1. Генерация сертификата CA
2. Генерация запроса на подпись (certificate signing request, csr)
3. подписывание csr при помощи сертификата CA и передача обратно
4. получение подписанного сертификата
5. генерация серверного сертификата для Apache
6. настройка Apache

Теперь по пунктам

1. Генерация сертификата CA.

Сертификат CA — обычный самоподписанный сертификат, его можно сгенерировать командой
openssl req -new -x509 -days 3650 -keyout cakey.pem -out cacert.pem

Ответьте на вопросы по своему усмотрению. Ключевая фраза понадобится для подписывания чего-то этим сертификатом.

Если ничего не менять, получится 1024 битный RSA ключ, что нас вполне устроит. Срок годности этого сертификата — 10 лет (3650 дней). Через это время сам сертификат и все ключи которые им подписаны протухнут, и их придется пересоздать.

На этом шаге получаем два файла. Это сертификат cacert.pem и секретный ключ от него cakey.pem. Второй нужен для подписывания, а первый для проверки подписей. Соответственно первый можно раздавать всем и каждому, а второй надо держать в надежном месте.

2. Запрос на подпись

Вообще-то его генерируем не мы, но для тестирования это действие все равно нужно будет проделать.

openssl req -new -out request.csr -keyout request.pem

В файле request.csr мы получили запрос на подпись сертификата, в request.pem секретную часть будущего сертификата. Правила хранения те же самые что и у CA сертификата. Файл request.csr на втором шаге нам пришлют по электронной почте, icq или другому небезопасному транспорту. Ничего секретного в нем нету, все осталось в request.pem 🙂

3. Подписывание запроса.

На этом этапе используется полученный файл request.csr, и созданные нами cacert.pem и cakey.pem. Также нас спросят ключевую фразу из пункта 1.
openssl x509 -req -in request.csr -CA cacert.pem -CAkey cakey.pem -CAcreateserial -out client_cert.crt -days 365

createserial служит для создания серийного номера нового сертификата. Нужно только первый раз, затем используется -CAserial cacert.srl для увеличения этого номера.

На выходе получится client_cert.crt. Его надо отдать обратно. Опять же, ничего секретного в нем нету, без секретного ключа request.pem он бесполезен.

4. Сертификат сервера.

Для Apache можно использовать сертификат CA, но удобнее и безопаснее использовать отдельный сертификат. Не обязательно использовать тот же самый CA, можно сгенерировать и другой. Для геренации сертификата, подписанного нашим основным CA, нужно проделать действия, описанные в шагах 2 и 3. Самоподписанный сертификат можно сделать при помощи команды из шага 1. Можно объединить оба эти подхода, выполнив шаги 1, 2 и 3. Одна особенность: Common Name нового сертификата должен совпадать с доменным именем сервера (как в ServerName). На выходе мы получим сертификат и ключ к нему. С ключа нужно снять ключевую фразу, чтобы Apache мог запускаться без ввода пароля :). Делается это при помощи команды
openssl rsa -in request.key -out request.nokey , request.key это ключевой файл сгенерированный только что.

Полученные на данном шаге файлы (подписанный сертификат и ключ к нему без пароля) нужно положить в место, доступное для apache. Также нужно скопировать сертификат cacert.pem (тот, которым подписывали запрос)

5. Настройка apache.

Для простоты настройки я создал дополнительный VirtualHost на 1433 порту.

ServerName server #Доменное имя сервера, оно же CN сертификата
SSLEngine on #Разрешить SSL
SSLCertificateFile /etc/apache2/ssl/server.pem #сгенерированный на шаге 4 сертификат
SSLCertificateKeyFile /etc/apache2/ssl/server.key # и ключ к нему
DocumentRoot /opt/eleksnet/ # специально убрал из /var/www/ чтобы нельзя было получить доступ из других виртуалхостов.
SSLProtocol all #Разрешить все версии SSL

SSLCACertificateFile /etc/apache2/ssl/CA/ca.crt # Сертификат CA, которым подписывали запрос!
SSLVerifyClient require #Требовать!
SSLVerifyDepth 5 #В принципе не требуется, у нас глубина всего 1.

Если после перезапуска apache не работает, нужно проверить его error.log. Скорее всего вы перепутали какие-то файлы сертификатов или не правильно выставили права на них.

6. Проверка работоспособности.

импорт сертификата CA

Если закомментировать все в Directory, мы должны мочь зайти по адресу server:1433/. Это свидетельствует о корректной настройке SSL на апаче. Чтобы не возникало предупреждение в браузере, по-хорошему надо импортировать сертификать CA, который подписал сертификат сервера Делается это просто. Нужно взять cacert.pem и импортировать его. в firefox это делается так:

Для теста аутентификации нужно создать и импортировать сертификат, подписанный нашим CA. Для этого нужно снова проделать шаги 2 и 3. 🙂 Если сертификат для apache подписывался этим же CA, можно использовать и его.

Маленькая тонкость: браузеры обычно требуют сертификаты в формате pkcs12. Для преобразования сертификата в этот формат служит еще один режим работы openssl: openssl pkcs12
openssl pkcs12 -export -in -inkey -out cert.p12

Теперь файл cert.p12 можно успешно импортировать на вкладку «Ваши сертификаты».

импорт сертификата клиента

Можно проверить, что зайти в защищенный раздел можно только с нашего браузера :).

Итог

Я научился создавать и подписывать сертификаты для аутентификации клиента на apache. Это требуется для подключения платежной системы, но может пригодиться и для создания админки :). В процессе написания поста сюда, я сделал шпаргалку, так как через год часть этой процедуры (а именно шаги 2 и 3 🙂 ) придется повторить.

Cacert pem что это

Тема сложная. Прошу не знающих не писать.
Есть задача передать файл на web-сервис по https протоколу методом post.
Для этого использую у HTTPСоединение метод ОтправитьДляОбработки.

Что я делаю:
1. Обращаюсь на web-сервис через браузер. Сохраняю сертификат в файл.
2. Полученный сертификат преобразую в текстовый формат командой
openssl x509 -inform der -in D:\mycert.cer -out D:\textcert.pem -text -fingerprint -md5
3. Полученный текстовый сертификат добавляю в конец файла C:\Program Files (x86)\1cv82\8.2.15.301\bin\cacert.pem

В результате запуска своего кода в 1С получаю ошибку
Peer certificate cannot be authenticated with known CA certificates

То ли я не верно провел работу с добавлением сертификата в файл cacert.pem, то ли иду вообще не в ту сторону.

Помогите плиз, вопрос важный, готов выплатит вознаграждение за решение моей проблемы. Заранее благодарен. Можете писать на почту. Решение должно быть сегодня-завтра.

(0) в понедельник могу что-то попытаться. сталкивался с похожим, материалы на работе. стучись в аську, если что

Пользователям программ 1С необходимо обновить сертификаты

Пользователям программ 1С:Бухгалтерия 2.0 КОРП, 1С:Зарплата и кадры КОРП 2.5, 1С:Управление производственным предприятием 1.3 и всех конфигураций, работающих на платформе 1С:Предприятие 8.2 или 8.3 в режиме совместимости со старыми версиями платформы, необходимо обновить сертификат.

Это связано с тем, что произошли изменения в сертификате удостоверяющего центра.

Обновление сертификата не влияет на работу пользователей последних редакций типовых конфигураций:

  • Бухгалтерия предприятия ред. 0;
  • Управление торговлей ред. 4;
  • Зарплата и управление персоналом ред.1;
  • Розница ред.0;
  • Управление нашей фирмой ред. 6;
  • 1C:ERP Управление предприятием 2 ред.4;
  • Комплексная автоматизация ред.4;
  • Управление холдингом ред.3;
  • Бухгалтерия государственного учреждения ред.0;
  • Зарплата и кадры государственного учреждения ред.1.

Обновление сертификата не повлияет на работу абонентов облачного сервиса 1С:Предприятие 8 через интернет (1С:Фреш).

У пользователей более ранних редакций или типовых решений, использующих платформу версии 8.3.7 и ниже (или режим совместимости с версией 8.3.7 и ниже), с частью сервисов могут возникать проблемы при отправке 1С-Отчётность. Однако программа выдаст соответствующие предупреждения. Например, может появиться сообщение об ошибке «Удалённый узел не прошёл проверку».

Для обновления сертификата нужно выполнить следующие действия:

  • закрыть все работающие сеансы 1С:Предприятие;
  • сделать копию старого сертификата;
  • заменить файл со старым сертификатом в каталоге, в котором установлена платформа.

Замену можно произвести тремя способами:

  1. Заменить файл cacert.pem на другой, уже содержащий новый сертификат ISRG Root X1. Если вы ранее не редактировали cacert.pem, то этот вариант предпочтителен. Архив файла cacert.pem для замены доступен по ссылке https://its.1c.ru/db/files/1CITS/EXE/cacert/cacert.zip .
  2. Добавить текст сертификата ISRG Root X1 при помощи обработки, выполняющей поиск и редактирование файла cacert.pem на компьютере пользователя в автоматическом режиме. Архив обработки доступен по ссылке https://its.1c.ru/db/files/1CITS/EXE/digicert_epf/digicert_epf.zip . Обработка обновляет сертификат только на клиентском компьютере, поэтому такой способ подойдёт только для файлового варианта информационной базы.
  3. Добавить текст сертификата ISRG Root X1 вручную в конец файла cacert.pem в любом текстовом редакторе. Архив с текстом сертификата доступен по ссылке https://its.1c.ru/db/files/1CITS/EXE/digicert/digicert.zip .

Если у вас возникнут вопросы по обновлению, обращайтесь на нашу горячую линию 1С по номеру +7 (499) 956-21-70.

Свидетельство о регистрации СМИ: Эл № ФС77-67462 от 18 октября 2016 г. Контакты редакции: +7 (495) 784-73-75, smi@4dk.ru

Последние новости

14.11.2022 — 24.11.2022
Курс повышения квалификации
15.11.2022 — 16.11.2022
Подписаться на рассылку

Поздравляем! Вы успешно подписались на рассылку

У вас уже есть обслуживаемая система КонсультантПлюс?

Получите полный доступ к КонсультантПлюс бесплатно!

Вы переходите в систему КонсультантПлюс

  • Прайс-лист 1С
  • Купить Консультант Плюс
  • Купить 1С
  • Записаться на семинар
  • Большой тест-драйв
  • Калькуляторы
  • Производственный календарь
  • Путеводители
  • Удаленная поддержка
  • Приложение Информер
  • Помощь Информер
  • Тесты
  • Вакансии
  • О нас
  • Контакты
  • Политика конфиденциальности
  • Новости законодательства

ежедневно, c 9:00 до 19:00
127083, г. Москва, ул. Мишина, д. 56

Согласие на обработку персональных данных

Физическое лицо, ставя галочку напротив текста «Я даю согласие на обработку персональных данных» и/или нажимая на кнопку отправки заполненной формы на интернет-сайтах — https://www.4dk.ru/, https://4dk-consultant.ru, https://4dk-reg.ru, https://meprofi.ru, https://cpk4dk.ru (далее — Сайты), обязуется принять настоящее Согласие на обработку персональных данных (далее — Согласие).

Действуя свободно, своей волей и в своем интересе, а также подтверждая свою дееспособность, физическое лицо дает свое согласие ООО «ЧТО ДЕЛАТЬ КОНСАЛТ», местонахождение: 127083, г. Москва, ул. Мишина, д.56, ЭТАЖ 3, КОМ. 307, ОГРН 5137746191941, ИНН 7714923575 (далее — Оператор), на обработку своих персональных данных со следующими условиями:

1. Согласие дается на обработку персональных данных, с использованием средств автоматизации.

2. Согласие дается на обработку следующих персональных данных:

  • • фамилия, имя, отчество;
  • • место работы и занимаемая должность;
  • • адрес электронной почты;
  • • номера контактных телефонов

3. Оператор осуществляет обработку полученной от Пользователей информации в целях оказания услуг в соответствии с уставной деятельность, в том числе предоставления Пользователю доступа к персонализированным ресурсам Сайтов; связи с Пользователем, путем направления уведомлений, запросов и информации, касающихся оказываемых услуг, исполнения соглашений и договоров; обработки запросов и заявок от Пользователя, а также проверки, исследования и анализа данных, позволяющих поддерживать и улучшать сервисы Оператора.

4. Основанием для обработки персональных данных является: статья 24 Конституции Российской Федерации; устав Оператора; настоящее согласие на обработку персональных данных.

5. В ходе работы с персональными данными будут совершены следующие действия: сбор, запись, систематизация, накопление, передачу (распространение, предоставление, доступ), хранение, уточнение (обновление, изменение), извлечение, использование, блокирование, удаление, уничтожение.

Пользователь дает свое согласие на передачу своих персональных данных при условии обеспечения в отношении передаваемых данных целей использования, предусмотренных п.3, следующим лицам, являющимся партнерами Оператора:

  • ООО «ЧТО ДЕЛАТЬ СИСТЕМА»
    Местонахождение: 127083, г. Москва, вн.тер.г. муниципальный округ Савеловский, ул. Мишина д.56. Этаж/комн 6/617
    ИНН 7714469778; ОГРН 1217700112080.
  • ООО «ЧТО ДЕЛАТЬ»
    Местонахождение: 127083 г. Москва, ул. Мишина д.56, комната 306
    ИНН 7714378062; ОГРН 1167746252728.
  • ООО «ЧТО ДЕЛАТЬ АУДИТ»
    Местонахождение: 127083 г. Москва ул. Мишина д.56, этаж 5, комната 509
    ИНН 7714948185; ОГРН 5147746225798.
  • ООО «ЧТО ДЕЛАТЬ КВАЛИФИКАЦИЯ»
    Местонахождение: 127083, г. Москва, ул. Мишина, д.56
    ИНН 7714349600; ОГРН 1157746706523.
  • ООО «ЧДВ»
    Местонахождение: 127083, г. Москва, ул. Мишина, д. 56, этаж 6, ком.609
    ИНН 7714988300; ОГРН 1177746359889.
  • ООО «СЕРВИС СОФТ»
    Местонахождение: 430030, Республика Мордовия, город Саранск, ул. Васенко, д.13,этаж 4, помещение 7
    ИНН 1327032250/ОГРН 1181326002527.
  • ООО «ЧТО ДЕЛАТЬ РЕШЕНИЕ»
    Местонахождение: 127083, г. Москва, ул. Мишина, д.56, офис 308
    ИНН 7714986720 / ОГРН 1177746340617.

6. Согласие на обработку персональных данных может быть отозвано субъектом персональных данных. В случае отзыва субъектом персональных данных согласия на обработку персональных данных оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в пунктах 2 — 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Федерального закона 152-ФЗ.

7. Согласие действует все время до отзыва субъектом согласия на обработку персональных данных.

В Бухгалтерии 2.0, ЗУП 2.5 и УПП 1.3 нужно срочно обновить сертификаты

«1С» предупреждает: пользователям не самых новых конфигураций «1С:Предприятия» пора обновить сертификат удостоверяющего центра.

Кого это касается?

Всех, кто использует программы на базе «1С:Предприятия 8.2», или тех, у кого платформа версии 8.3 переведена в режим совместимости.

На старой версии платформы работают такие конфигурации, как «1С:Бухгалтерия 2.0 КОРП», «Зарплата и кадры КОРП 2.5», «Управление производственным предприятием 1.3» и т.д.

Кого это не касается?

Для продолжения работы с последними редакциям программ 1С ничего делать не нужно. Это следующие типовые конфигурации:

  • «Бухгалтерия предприятия» редакции 3.0;
  • «Управление торговлей» редакции 11.4;
  • «Зарплата и управление персоналом» редакции 3.1;
  • «Розница» редакции 2.0;
  • «Управление нашей фирмой» редакции 1.6;
  • «1C:ERP Управление предприятием 2» редакции 2.4;
  • «Комплексная автоматизация» редакции 2.4;
  • «Управление холдингом» редакции 1.3;
  • «Бухгалтерия государственного учреждения» редакции 2.0;
  • «Зарплата и кадры государственного учреждения» редакции 3.1;

А также все отраслевые решения на их основе.

Как обновить сертификат 1С?

  • Закройте все работающие сеансы программ 1С;
  • Сделайте резервную копию старого сертификата (файла cacert.pem). Он находится в папке с установленной программой.
    Например, C:\Program Files (x86)\1cv8\8.3.20.1769\bin\cacert.pem
  • Замените сертификат любым из трех способов:
    • Скачайте с портала 1С:ИТС архив с новым файлом cacert.pem, распакуйте его и замените в папке с установленной программой. Архив доступен по ссылке https://its.1c.ru/db/files/1CITS/EXE/cacert/cacert.zip.
    • Используйте обработку, которая сама найдет и отредактирует нужный файл. В таком случае замена произойдет только на клиентском компьютере, поэтому если ваша информационная база хранится где-то еще, этот способ не подойдет. Обработку можно скачать по ссылке https://its.1c.ru/db/files/1CITS/EXE/digicert_epf/digicert_epf.zip.
    • Сами отредактируйте cacert.pm, вставив в конец файла текст сертификата ISRG Root X Текст доступен по ссылке https://its.1c.ru/db/files/1CITS/EXE/digicert/digicert.zip.

    Обновление 1С

    • Обновим 1С до последней версии
    • Настроим резервное копирование
    • Устраним ошибки

    Хотите получать подобные статьи по четвергам?
    Быть в курсе изменений в законодательстве?
    Подпишитесь на рассылку

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *