Tls клиент ошибка 443

  1. Форум

  2. Обсуждение

  3. Электронный бюджет

  4. Не удалось установить tcp соединение с хостом lk.budget.gov.ru:443

×
Функционирование и эксплуатация Государственной интегрированной информационной системы управления общественными финансами «Электронный бюджет» (ГИИС ЭБ).


16 дек 2020 05:22 #17574
от coreytay

При попытке входа на lk.budget.gov.ru TLS-Клиент выдает следующую ошибку: «Не удалось установить tcp соединение с хостом lk.budget.gov.ru:443»

Вчера в Электронный бюджет войти удавалось.

У кого-нибудь еще сегодня есть такая проблема?

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 06:09 #17577
от 2ff

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 06:3716 дек 2020 06:54 #17578
от FarWinter

coreytay пишет: При попытке входа на lk.budget.gov.ru TLS-Клиент выдает следующую ошибку: «Не удалось установить tcp соединение с хостом lk.budget.gov.ru:443»
Вчера в Электронный бюджет войти удавалось.

У вас антивирус какой установлен?
Попробуйте зайти в ЭБ с отключённым антивирусом.

Для вход с помощью

Континент TLS

можно настроить через прокси
Исправление большинства ошибок при настройке ЭБ и Сборник типовых ошибок в ЭБ
sedkazna.ru/forum.html?view=topic&catid=9&id=1011#14064
Пункт

3.3 Настройка работы Континент TLS через прокси

Если проблема с антивирусом например с Касперским, посмотрите
в Типовые ошибки при работе в Chromium GOST
sedkazna.ru/forum.html?view=topic&catid=9&id=1206#16365
пункт 1.2.1 Может блокировать антивирус Касперский KES11, https соединения (или другой антивирус)

и проверьте команда
ping lk.budget.gov.ru
в сети интернет должна показывать IP адрес 94.25.27.72

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 06:40 #17579
от coreytay

С отключенным антивирусом тоже не работает.
Адрес показывает 94.25.27.72

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 06:51 #17580
от FarWinter

Проверьте вход в ЭБ без Континент TLS через другой браузер Chromium GOST

QuickCG — Порядок быстрой настройки Chromium GOST

sedkazna.ru/forum.html?view=topic&catid=9&id=1206#16364
(Для Chromium GOST в Электронном бюджете Континент TLS-клиент не нужен.
Для подписания документов в ЭБ используется КриптоПРО ЭЦП Browser Plug-in)

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 06:56 #17581
от offset

coreytay пишет: При попытке входа на lk.budget.gov.ru TLS-Клиент выдает следующую ошибку: «Не удалось установить tcp соединение с хостом lk.budget.gov.ru:443»

Вчера в Электронный бюджет войти удавалось.

У кого-нибудь еще сегодня есть такая проблема?

Подтверждаю.
Вчера работало, а сегодня нет.

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 07:0216 дек 2020 07:03 #17582
от G_Alex

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 07:11 #17583
от FarWinter

G_Alex пишет: В хромиуме-гост заходит на buh2012.budget.gov.ru/, lk.budget.gov.ru/, fzs.roskazna.ru/
по ip 94.25.27.72. В ИЕ не работает. Как бы не пришлось все переделывать на хромиум.

У меня заходит в IE 11 через Континент TLS по http ссылке

http://lk.budget.gov.ru/udu-webcenter

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 07:20 #17584
от offset

На прокси добавил этот ip 94.25.27.72 и заработало.

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 07:3316 дек 2020 07:35 #17585
от FarWinter

offset пишет: Подтверждаю.
Вчера работало, а сегодня нет.

У вас Windows 7 или Windows 10 и какой антивирус установлен?

offset пишет: На прокси добавил этот ip 94.25.27.72 и заработало.

Настроили через непрозрачное проксирование в Континент TLS или в свойствах браузера IE11 — Подключения — Настройка сети, прописали?

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 07:56 #17586
от offset

FarWinter пишет:

offset пишет: Подтверждаю.
Вчера работало, а сегодня нет.

У вас Windows 7 или Windows 10 и какой антивирус установлен?

offset пишет: На прокси добавил этот ip 94.25.27.72 и заработало.

Настроили через непрозрачное проксирование в Континент TLS или в свойствах браузера IE11 — Подключения — Настройка сети, прописали?

Windows 7, Касперский 11.3. Бухгалтерия ходит в интернет только на разрешенные IP, через прокси-сервер.
Был прописан IP 94.25.27.229, как в инструкции. Добавил в правило этот ip 94.25.27.72 и заработало.

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 08:0916 дек 2020 08:10 #17587
от FarWinter

offset пишет: Windows 7, Касперский 11.3. Бухгалтерия ходит в интернет только на разрешенные IP, через прокси-сервер.
Был прописан IP 94.25.27.229, как в инструкции. Добавил в правило этот ip 94.25.27.72 и заработало.

IP 94.25.27.229 это старый адрес для входа в ЭБ через lk2012.budget.gov.ru

с 1 августа 2020 используется IP 94.25.27.72 точка входа в ЭБ lk.budget.gov.ru




У кого не заходит в ЭБ пусть проверят и почистят файл hosts от старых записей

Типовые ошибки при работе в Chromium GOST
sedkazna.ru/forum.html?view=topic&catid=9&id=1206#16365
пункт

3.2 В файле hosts для lk.budget.gov.ru ошибочно прописан IP адрес от lk2012.budget.gov.ru

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 08:31 #17588
от coreytay

Удалось войти через Chromium GOST.
Ранее работали через Google Chrome, IE 11, Mozilla Firefox. Ни через один из браузеров войти не удалось.

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


23 дек 2020 19:24 #17639
от Anykei

offset пишет:

FarWinter пишет:

offset пишет: Подтверждаю.
Вчера работало, а сегодня нет.

У вас Windows 7 или Windows 10 и какой антивирус установлен?

offset пишет: На прокси добавил этот ip 94.25.27.72 и заработало.

Настроили через непрозрачное проксирование в Континент TLS или в свойствах браузера IE11 — Подключения — Настройка сети, прописали?

Windows 7, Касперский 11.3. Бухгалтерия ходит в интернет только на разрешенные IP, через прокси-сервер.
Был прописан IP 94.25.27.229, как в инструкции. Добавил в правило этот ip 94.25.27.72 и заработало.

Здравствуйте,подскажите пожалуйста какую инструкцию вы имеете ввиду?

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


24 дек 2020 04:38 #17640
от igor1806

Anykei пишет:

offset пишет:

FarWinter пишет:

offset пишет: Подтверждаю.
Вчера работало, а сегодня нет.

У вас Windows 7 или Windows 10 и какой антивирус установлен?

offset пишет: На прокси добавил этот ip 94.25.27.72 и заработало.

Настроили через непрозрачное проксирование в Континент TLS или в свойствах браузера IE11 — Подключения — Настройка сети, прописали?

Windows 7, Касперский 11.3. Бухгалтерия ходит в интернет только на разрешенные IP, через прокси-сервер.
Был прописан IP 94.25.27.229, как в инструкции. Добавил в правило этот ip 94.25.27.72 и заработало.

Здравствуйте,подскажите пожалуйста какую инструкцию вы имеете ввиду?

Наверно эту www.roskazna.gov.ru/upload/iblock/e08/ru…olzovatelya_NEW.DOCX

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  1. Форум

  2. Обсуждение

  3. Электронный бюджет

  4. Не удалось установить tcp соединение с хостом lk.budget.gov.ru:443

  1. Форум
  2. Обсуждение
  3. Электронный бюджет
  4. Не удалось установить tcp соединение с хостом lk.budget.gov.ru:443

×
Функционирование и эксплуатация Государственной интегрированной информационной системы управления общественными финансами «Электронный бюджет» (ГИИС ЭБ).


16 дек 2020 05:22 #17574
от coreytay

При попытке входа на lk.budget.gov.ru TLS-Клиент выдает следующую ошибку: «Не удалось установить tcp соединение с хостом lk.budget.gov.ru:443»

Вчера в Электронный бюджет войти удавалось.

У кого-нибудь еще сегодня есть такая проблема?

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 06:09 #17577
от 2ff

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 06:3716 дек 2020 06:54 #17578
от FarWinter

coreytay пишет: При попытке входа на lk.budget.gov.ru TLS-Клиент выдает следующую ошибку: «Не удалось установить tcp соединение с хостом lk.budget.gov.ru:443»
Вчера в Электронный бюджет войти удавалось.

У вас антивирус какой установлен?
Попробуйте зайти в ЭБ с отключённым антивирусом.

Для вход с помощью

Континент TLS

можно настроить через прокси
Исправление большинства ошибок при настройке ЭБ и Сборник типовых ошибок в ЭБ
sedkazna.ru/forum.html?view=topic&catid=9&id=1011#14064
Пункт

3.3 Настройка работы Континент TLS через прокси

Если проблема с антивирусом например с Касперским, посмотрите
в Типовые ошибки при работе в Chromium GOST
sedkazna.ru/forum.html?view=topic&catid=9&id=1206#16365
пункт 1.2.1 Может блокировать антивирус Касперский KES11, https соединения (или другой антивирус)

и проверьте команда
ping lk.budget.gov.ru
в сети интернет должна показывать IP адрес 94.25.27.72

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 06:40 #17579
от coreytay

С отключенным антивирусом тоже не работает.
Адрес показывает 94.25.27.72

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 06:51 #17580
от FarWinter

Проверьте вход в ЭБ без Континент TLS через другой браузер Chromium GOST

QuickCG — Порядок быстрой настройки Chromium GOST

sedkazna.ru/forum.html?view=topic&catid=9&id=1206#16364
(Для Chromium GOST в Электронном бюджете Континент TLS-клиент не нужен.
Для подписания документов в ЭБ используется КриптоПРО ЭЦП Browser Plug-in)

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 06:56 #17581
от offset

coreytay пишет: При попытке входа на lk.budget.gov.ru TLS-Клиент выдает следующую ошибку: «Не удалось установить tcp соединение с хостом lk.budget.gov.ru:443»

Вчера в Электронный бюджет войти удавалось.

У кого-нибудь еще сегодня есть такая проблема?

Подтверждаю.
Вчера работало, а сегодня нет.

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 07:0216 дек 2020 07:03 #17582
от G_Alex

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 07:11 #17583
от FarWinter

G_Alex пишет: В хромиуме-гост заходит на buh2012.budget.gov.ru/, lk.budget.gov.ru/, fzs.roskazna.ru/
по ip 94.25.27.72. В ИЕ не работает. Как бы не пришлось все переделывать на хромиум.

У меня заходит в IE 11 через Континент TLS по http ссылке

http://lk.budget.gov.ru/udu-webcenter

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 07:20 #17584
от offset

На прокси добавил этот ip 94.25.27.72 и заработало.

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 07:3316 дек 2020 07:35 #17585
от FarWinter

offset пишет: Подтверждаю.
Вчера работало, а сегодня нет.

У вас Windows 7 или Windows 10 и какой антивирус установлен?

offset пишет: На прокси добавил этот ip 94.25.27.72 и заработало.

Настроили через непрозрачное проксирование в Континент TLS или в свойствах браузера IE11 — Подключения — Настройка сети, прописали?

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 07:56 #17586
от offset

FarWinter пишет:

offset пишет: Подтверждаю.
Вчера работало, а сегодня нет.

У вас Windows 7 или Windows 10 и какой антивирус установлен?

offset пишет: На прокси добавил этот ip 94.25.27.72 и заработало.

Настроили через непрозрачное проксирование в Континент TLS или в свойствах браузера IE11 — Подключения — Настройка сети, прописали?

Windows 7, Касперский 11.3. Бухгалтерия ходит в интернет только на разрешенные IP, через прокси-сервер.
Был прописан IP 94.25.27.229, как в инструкции. Добавил в правило этот ip 94.25.27.72 и заработало.

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 08:0916 дек 2020 08:10 #17587
от FarWinter

offset пишет: Windows 7, Касперский 11.3. Бухгалтерия ходит в интернет только на разрешенные IP, через прокси-сервер.
Был прописан IP 94.25.27.229, как в инструкции. Добавил в правило этот ip 94.25.27.72 и заработало.

IP 94.25.27.229 это старый адрес для входа в ЭБ через lk2012.budget.gov.ru

с 1 августа 2020 используется IP 94.25.27.72 точка входа в ЭБ lk.budget.gov.ru




У кого не заходит в ЭБ пусть проверят и почистят файл hosts от старых записей

Типовые ошибки при работе в Chromium GOST
sedkazna.ru/forum.html?view=topic&catid=9&id=1206#16365
пункт

3.2 В файле hosts для lk.budget.gov.ru ошибочно прописан IP адрес от lk2012.budget.gov.ru

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


16 дек 2020 08:31 #17588
от coreytay

Удалось войти через Chromium GOST.
Ранее работали через Google Chrome, IE 11, Mozilla Firefox. Ни через один из браузеров войти не удалось.

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


23 дек 2020 19:24 #17639
от Anykei

offset пишет:

FarWinter пишет:

offset пишет: Подтверждаю.
Вчера работало, а сегодня нет.

У вас Windows 7 или Windows 10 и какой антивирус установлен?

offset пишет: На прокси добавил этот ip 94.25.27.72 и заработало.

Настроили через непрозрачное проксирование в Континент TLS или в свойствах браузера IE11 — Подключения — Настройка сети, прописали?

Windows 7, Касперский 11.3. Бухгалтерия ходит в интернет только на разрешенные IP, через прокси-сервер.
Был прописан IP 94.25.27.229, как в инструкции. Добавил в правило этот ip 94.25.27.72 и заработало.

Здравствуйте,подскажите пожалуйста какую инструкцию вы имеете ввиду?

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.


24 дек 2020 04:38 #17640
от igor1806

Anykei пишет:

offset пишет:

FarWinter пишет:

offset пишет: Подтверждаю.
Вчера работало, а сегодня нет.

У вас Windows 7 или Windows 10 и какой антивирус установлен?

offset пишет: На прокси добавил этот ip 94.25.27.72 и заработало.

Настроили через непрозрачное проксирование в Континент TLS или в свойствах браузера IE11 — Подключения — Настройка сети, прописали?

Windows 7, Касперский 11.3. Бухгалтерия ходит в интернет только на разрешенные IP, через прокси-сервер.
Был прописан IP 94.25.27.229, как в инструкции. Добавил в правило этот ip 94.25.27.72 и заработало.

Здравствуйте,подскажите пожалуйста какую инструкцию вы имеете ввиду?

Наверно эту www.roskazna.gov.ru/upload/iblock/e08/ru…olzovatelya_NEW.DOCX

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  1. Форум
  2. Обсуждение
  3. Электронный бюджет
  4. Не удалось установить tcp соединение с хостом lk.budget.gov.ru:443

#1

Gluzer

    Member

  • Posters
  • 101 Сообщений:

Отправлено 25 Июль 2019 — 14:04

Коллеги, день добрый.

Взамен ГОСТа Р 34.11/34.10-2001 приказали использовать Р 34.11-2012/34.10-2012. Континент TLS обновили до 2 версии, jinn до последней. При подключении к сайту Электронного бюджета lk2012.budget.gov.ru появляется ошибка Континента TLS о не поддерживаемом «чего-то там». Настраиваем DrWeb. Внесли сайт в исключения офисного контроля. Пытаемся зайти в Эл бюджет. Континент выдаёт ошибку типа — при авторизации связь была внезапно оборвана. Снесли DrWeb и всё заработало. На машине установлен DrWeb агент 11.5 ФСТЭК (DrWeb сервер 11.00.2). Просьба помочь с настройками DrWeb, чтобы он не мешал работе на данном ресурсе.

  • Наверх

#2


VVS

VVS

    The Master

  • Moderators
  • 18 983 Сообщений:

Отправлено 25 Июль 2019 — 15:05

Воспроизведите проблему, после чего создайте отчёт DrWeb и приложите его сюда с указанием точного времени по часам компьютера, когда наблюдалась проблема (с точностью до нескольких секунд).

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы…… © alehas777
———————————
Антивирус это как ремень безопасности — всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid

  • Наверх

#3


m-19

m-19

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 25 Июль 2019 — 15:25

Добрый день. мне помогла тех поддержка. Откройте «Центр безопасности» в меню антивируса, перейдите в раздел «Исключения» — «Приложения», добавьте в список исключаемых приложений модуль Program FilesSecurity CodeContinent TLS ClientTlsClient.exe для SpIDer Gate и SpIDer Mail, задайте параметры «независимо от наличия цифровой подписи…», «Любой трафик» и «По всем адресам и портам». После сохранения настроек подождите несколько минут, чтобы изменения вступили в силу, а затем перезапустите клиент и проверьте, пропала ли проблема.

  • Наверх

#4


Gluzer

Gluzer

    Member

  • Posters
  • 101 Сообщений:

Отправлено 20 Ноябрь 2019 — 07:52

m-19, спасибо за подсказку. Ваш совет реально работает.

Прошу модератора закрыть данную тему.

Сообщение было изменено Gluzer: 20 Ноябрь 2019 — 07:54

  • Наверх

В связи со сменой сертификата сервера lk.budget.gov.ru необходимо внести изменения в конфигурацию Континент TLS клиента, установленного на Вашем АРМ, а именно сменить сертификат сервера. Новый сертификат доступен для скачивания на сайте ФК в разделе ГИИС ЭБПодключение к системе http://www.roskazna.ru/upload/iblock/e91/lk.budget.gov.ru.cer

Или скачать с сайте ОТР http://elearning.otr.ru/pluginfile.php/8536/mod_folder/content/0/lk.budget.gov.ru.cer?forcedownload=1

Его необходимо сохранить в локальную директорию АРМ пользователя. Затем установить по инструкции:

Для создания нового подключения (ContinentTLS 1.2.1073.0).

 Зайти в меню «Пуск”

1.В строке
поиска набрать «Конфигуратор”

2.Выбрать
конфигуратор



3.Перейти на вкладку «Настройка
соединений”


4.Нажать кнопку «Добавить соединение”

       5. В строке Адрес/имя сервера
указать ( 
lk.budget.gov.ru  )

       6. Нажать кнопку «Далее

      7. Нажать кнопку «Выбрать сертификат

      8. В строке поиска выбрать папку
или путь к файлу
lk.budget.gov.ru.cer

      9. Выбрать сертификат

      10. Нажать открыть

      11.Удостоверится что выбран нужный
сертификат и нажать далее

     12.Адрес получения CRL: оставить без изменений и
нажать кнопку «Далее”

     13. Адрес получения CRL: оставить без изменений и нажать кнопку «Далее”

      14.Новое подключение успешно
созданного, закрыть по кнопке «Ок”

Для редактирования, уже
созданного подключение нужно:

 1.Нажать кнопку «Редактировать”




2.Выбрать сертификат из списка

3.Нажать на кнопку «Выбрать
сертификат”




4. В строке поиска выбрать папку или путь к файлу lk.budget.gov.ru.cer

5. Выбрать сертификат

6. Нажать открыть

7.Нажать сохранить

8.ППО сообщит об успешном
изменения уже имеющегося подключения

Замена сертификата завершена

Настройка АРМ Электронного бюджета происходит в несколько этапов, они не сложные, но требуют внимательности. Делаем все по инструкции по настройке электронного бюджета. Коротко и по делу…

Электронный бюджет настройка рабочего места

Установка и настройка ПО для Электронного Бюджета состоит из:

  1. Установка и настройка КриптоПро 4.0.
  2. Установка корневых сертификатов казначейства.
  3. Скачивания сертификата Континента TLS-клиент.
  4. Установка и настройка Континент TLS-клиент.
  5. Установка Jinn Client
  6. Установка eXtended Container

Корневые сертификаты казначейства

Перед установкой корневых сертификатов ПО КриптоПро 4.0 должен быть установлен.

Подробнее как скачать и установить корневые сертификаты казначейства можно по ссылке.

На сайте http://roskazna.ru/gis/udostoveryayushhij-centr/kornevye-sertifikaty/ в меню ГИС -> Удостоверяющий центр -> Корневые сертификаты, необходимо скачать cо вкладок 2022 и 2021 года «Корневой сертификаты (квалифицированный)» (см. рисунок),  либо если вами была получена флешка с сертификатами установите их. 

Настройка Электронного Бюджета (гост 2012)

Сертификат Континент TLS VPN (гост 2012)

Еще один сертификат который необходимо скачать, это сертификат Континент TLS VPN по этой ссылке.

Скачиваем сертификат Континент TLS VPN в загрузки, он нам пригодиться позднее, когда будем настраивать программу Континент TLS клиент.

Установка «Континент TLS-клиент» для работы с Электронным Бюджетом (гост 2012)

Распаковываем архив TLS_Client_2.0.1440 и запускаем установщик Континент TLS-клиент.

Устанавливаем Континент TLS-клиент, настройки оставляем по дефолту, после установки перегружаем компьютер.

После перезагрузки на рабочем столе запускаем ярлык Континент TLS-клиент. Запускается мастер регистрации программы, нажимаем на зарегистрировать и регистрируем программу.

UPDATE: c 27 марта 2022 года используется новая ссылка: eb.cert.roskazna.ru

После открытия программы Континент TLS-клиента, необходимо добавить Ресурс: eb.cert.roskazna.ru нажимаем Сохранить.

В меню Сертификаты -> Серверные сертификаты -> Импортируем сертификат Электронного бюджета, который мы скачали в начале статьи.

Чтобы Континент TLS-клиент запускался при загрузке Windows, необходимо в Настройках -> Основные -> установить галочки на Запускать при старте системы и При запуске свернуть в системный трей.

Установка JinnClient_1.0.3050.0 для подписания документов

Распаковываем архив и запускаем установщик Setup.exe

Нажимаем на Jinn-Client, открывается Мастер установки:

Вводим лицензионный ключ полученный в Казначействе.

Не меняем настройки, продолжаем установку, по окончании перегружаем компьютер.

Установка eXtended Container

Запускаем Setup.exe в папке JinnClient_1.0.3050.0.

Вводим лицензионный ключ продукта полученный в Казначействе и продолжаем установку.

После установки перегрузите компьютер.

Вход в личный кабинет Электронного бюджета

В браузере Firefox открываем ссылку: http://eb.cert.roskazna.ru/

Откроется окно с выбором сертификата для входа в личный кабинет Электронного бюджета.

Выбираем сертификат для входа в Личный кабинет Электронного бюджета, если есть пароль на закрытую часть сертификата пишем и нажимаем ОК, после откроется Личный кабинет Электронного бюджета.

Готово!

Возможные проблемы

CRL сертификата сервера не загружен или устарел

При подключении к Электронному Бюджету появляется ошибка CRL сертификата сервера не загружен или устарел.

Решение: 

  1. Скачайте новые корневые сертификаты Казначейства по этой ссылке.
  2. Выключить проверку CRL в настройках программы:

Электронный бюджет на Windows 11

К сожалению, очень сложно установить ПО для Электронного бюджета, но наши специалисты помогу вам установить и настроить ПО для работы в Windows 11.

Стоимость работ 4500 руб.

Оплата после выполненных работ.

Содержание

  1. Федеральное казначейство
  2. Информация об истечении сроков действия сертификатов серверов «Континент TLS», используемых для подключения к сервисам lk.budget.gov.ru и lk.buh2012.budget.gov.ru
  3. Новый серверный сертификат для buh2012.budget.gov.ru/buh2012/
  4. Ошибка при подписании в buh2012.budget.gov.ru/buh2012
  5. Ошибка: не удалось установить tcp соединение с хостом lk2012.budget.gov.ru:443

Федеральное казначейство

официальный сайт Казначейства России
www.roskazna.ru

УФК по Пензенской области информирует об истечении сроков действия сертификатов серверов «Континент TLS» (далее – Сертификаты «Континент TLS»), используемых для подключения к сервисам:

1) lk.budget.gov.ru – государственная интегрированная информационная система управления общественными финансами «Электронный бюджет» (далее – ГИИС «Электронный бюджет»), истечение срока сертификата: 14.07.2021;

2) lk.buh2012.budget.gov.ru – подсистема управления оплатой труда, подсистема управления нефинансовыми активами, модуль бюджетного учета подсистемы учета и отчетности ГИИС «Электронный бюджет», истечение срока сертификата: 17.07.2021.

В связи с изложенным необходимо внесения изменений в настройках программного обеспечения «Континент TLS Клиент» на автоматизированных рабочих местах пользователей.

Информация по настройке программного обеспечения «Континент TLS Клиент» и новые Сертификаты «Континент TLS VPN» размещены на официальном сайте Федерального казначейства в разделе «Электронный бюджет» по ссылке http://www.roskazna.gov.ru/gis/ehlektronnyj-byudzhet/.

Дополнительно информируем, что при невыполнении указанных настроек вход пользователей в ГИИС «Электронный бюджет» будет невозможен.

Источник

Новый серверный сертификат для buh2012.budget.gov.ru/buh2012/

  • Сообщений: 1927
  • Репутация: 45
  • Спасибо получено: 296

FarWinter пишет: Если не добавить в ресурсы buh2012.budget.gov.ru
то зайти по ссылке http не получится

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • Zoran
  • —>
  • Не в сети
  • Сообщений: 25
  • Спасибо получено: 11

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • Gimiboy
  • —>
  • Не в сети
  • Сообщений: 5
  • Спасибо получено: 0

finsem пишет: Не дает удалить сертификат lk2012, пишет — отказано в доступе.
Захожу в TLS Континент ПКМ под администратором уже- то же самое.
Ждать, пока завтра сам закончится?

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • igor.kinma
  • —>
  • Не в сети
  • Сообщений: 5
  • Спасибо получено: 0

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • Gvinpin
  • —>
  • Ушел
  • Сообщений: 1865
  • Репутация: 19
  • Спасибо получено: 229

igor.kinma пишет: после замены сертификата перестало пускать в lk2012.budget.gov.ru/ В континент TLS все нормально. Что еще нужно сделать кроме замены сертификата?

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • FarWinter
  • —>
  • Не в сети
  • Сообщений: 251
  • Репутация: 1
  • Спасибо получено: 90

finsem пишет: Не дает удалить сертификат lk2012, пишет — отказано в доступе.
Захожу в TLS Континент ПКМ под администратором уже- то же самое.
Ждать, пока завтра сам закончится?

Если СЕРВЕРНЫЙ СЕРТИФИКАТ lk2012.budget.gov.ru.cer
был добавлен в хранилище ContinentTLSClientServer — Локальный компьютер,
через CT-TLS_Server_Certificates_User.exe удалить не получится, т.к. там lk2012.budget.gov.ru.cer удаляется сертификат только в хранилище пользователя.

При ошибке Отказано в доступе
Нужно удалять через оснастку КриптоПРО (Пуск — КРИПТО-ПРО — Сертификаты) или
в КонтинентTLS на вкладке СЕРВЕРНЫЕ СЕРТИФИКАТЫ — Открыть хранилище

Сертификаты Текущий пользователь — ContinentTLSClientServer — Сертификаты

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • FarWinter
  • —>
  • Не в сети
  • Сообщений: 251
  • Репутация: 1
  • Спасибо получено: 90

igor.kinma пишет: Всем привет. Подскажите пожалуйста после замены сертификата перестало пускать в lk2012.budget.gov.ru/ В континент TLS все нормально. Что еще нужно сделать кроме замены сертификата? Спасибо!

У меня не получилось заставить не войти в lk2012.budget.gov.ru/
Проверял через InternetExplorer и Mozilla Firefox 51×32

Нужно сделать Сброс соединений в КонтинентTLS
(внизу-справа в системном трее(Панель задач), на значке «Континент TLS-клиент» правой кнопкой мыши — Сброс соединений)
и после этого заходить в ЭБ.

Даже если новый сертификат federalnoe-kaznacheystvo.crt для lk2012.budget.gov.ru не добавлять,
то при входе на сайт появляется окно с предложением добавить его в хранилище.

Если у вас появляется ошибка

Континент TLS-клиент. Ошибка
Федеральное казначейство: Сертификат сервера не прошел проверку. Ошибка: Цепочка сертификатов недействительна

Значит у вас нет установленного нового корневого сертификата УЦ ФК (Действительного с 05.02.2020 по 05.02.2035)

его можно взять из сообщения sedkazna.ru/forum.html?view=topic&catid=9&id=1156#15874
Установка Корневых сертификатов ФК ГОСТ 2012

Можно установить вручную в «Локальный компьютер»-«Промежуточные центры сертификации» , скачав
Сертификат УЦ ФК размещенный на официальном сайте Федерального казначейства .

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

Источник

Ошибка при подписании в buh2012.budget.gov.ru/buh2012

  • Сообщений: 29
  • Спасибо получено: 0
Вложения:

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • Wmffre
  • —>
  • Не в сети
  • Сообщений: 612
  • Репутация: 23
  • Спасибо получено: 174
Вложения:

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • aeprotsyuk
  • Автор темы —>
  • Не в сети
  • Сообщений: 29
  • Спасибо получено: 0

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • FarWinter
  • —>
  • Не в сети
  • Сообщений: 251
  • Репутация: 1
  • Спасибо получено: 90

В Сообщении «Исправление большинства ошибок при настройке ЭБ и Сборник типовых ошибок в ЭБ» sedkazna.ru/forum.html?view=topic&catid=9&id=1011#14064

4.3 Ошибка при подписании в Облачном портале 1C: Jinn-client Ошибка создания com-объекта
Ошибка при подписании в Облачном портале 1C на сайте buh2012.budget.gov.ru/buh2012/ : Jinn-client Ошибка создания com-объекта

Нужно добавить разрешения для ActiveX в настройках IE

и возможно нужна ещё перезагрузка компьютера (но это не точно),
чтобы применились разрешения для ActiveX в Internet Explorer

После этого Jinn Client заработал.

Решение:
Импорт настроек разрешения для ActiveX аналогичных для ЕИС-закупки и добавление http и https *.budget.gov.ru в надёжные сайты
Файл «Ошибка 1С, Jinn-client Ошибка создания com-объекта.zip» 2.95 Kb
можно скачать по ссылке:
yadi.sk/d/mHRxDNMy2v8ZnA
В нём файлы:
1.Установка настроек IE 11.0 (05.12.2019).reg
2.Добавление в Надёжные сайты http и https_budget.gov.ru.reg
«1C Облачный портал 2012.lnk» — запуск IE и вход на страницу => buh2012.budget.gov.ru/buh2012/
можно скопировать ярлык на рабочий стол

Если не помогло и ошибка осталась, то нужно сделать сброс настроек IE11, перезагрузится и заново установить настройки IE файлом «1.Установка настроек IE 11.0 (05.12.2019).reg»
Сброс настроек IE11:
Свойства браузера
Дополнительно
<Сброс>
[v] Удалить личные настройки
<Сброс>
. Обязательно — Перезагрузка компьютера
(Если у пользователя какие то настройки не сбрасываются, скорее всего, пользователь с правами — Опытный пользователь.
Нужно добавить этого пользователя в локальную группу Администраторы, сделать сброс настроек IE,
затем можно удалить пользователя из группы Администраторы)

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

Источник

Ошибка: не удалось установить tcp соединение с хостом lk2012.budget.gov.ru:443

  • Сообщений: 9
  • Спасибо получено: 0

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • Alex67
  • —>
  • Не в сети
  • Сообщений: 1583
  • Репутация: 20
  • Спасибо получено: 399

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • Maiv
  • Автор темы —>
  • Не в сети
  • Сообщений: 9
  • Спасибо получено: 0

То есть видео инструкции не актуальны? настраивать по «бумажным»?
Вот эта инструкция правильная? moscow.roskazna.gov.ru/upload/iblock/ba2. 31_01_2019_ver1_.doc
Или дайте пожалуйста ссылку на актуальную

В приведённой выше инструкции
9. Осуществить вход в Личный кабинет Электронного бюджета в зависимости от используемого ГОСТ.
9.1. При использовании ГОСТ Р 34.10-2001 точка входа: lk.budget.gov.ru/udu-webcenter .
9.2. При использовании ГОСТ Р 34.10-2012 точка входа: lk2012.budget.gov.ru/udu-webcenter .

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • Alex67
  • —>
  • Не в сети
  • Сообщений: 1583
  • Репутация: 20
  • Спасибо получено: 399

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • FarWinter
  • —>
  • Не в сети
  • Сообщений: 251
  • Репутация: 1
  • Спасибо получено: 90

Maiv пишет: То есть видео инструкции не актуальны? настраивать по «бумажным»?
Или дайте пожалуйста ссылку на актуальную

QuickEB — Порядок быстрой настройки Электронного бюджета, ГОСТ 2012
Настройка ЭБ с использованием Континент TLS-клиент 2.0 и подписанием с помощью Jinn-Client
вход в ЭБ через http ссылку http://lk.budget.gov.ru/udu-webcenter
sedkazna.ru/forum.html?view=topic&catid=9&id=1011#14063

QuickCG — Порядок быстрой настройки Chromium GOST
Настройка браузера Chromium GOST для работы в Электронном бюджете
(Для Chromium GOST, Континент TLS-клиент не нужен .
Для подписания документов используется КриптоПРО ЭЦП Browser Plug-in )

вход в ЭБ через https ссылку https://lk.budget.gov.ru/udu-webcenter
sedkazna.ru/forum.html?view=topic&catid=9&id=1206#16364

С 1 августа 2020 — точка входа в ЭБ:
по сертификатам ГОСТ2012, после переезда серверов ЭБ в ЦОД Дубну
стала lk.budget.gov.ru
(на момент перехода из-за проблем при работе в ЭБ несколько раз снова включали lk2012.budget.gov.ru , затем отключали, на текущий момент точка входа lk2012 должна быть недоступна)

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • Maiv
  • Автор темы —>
  • Не в сети
  • Сообщений: 9
  • Спасибо получено: 0

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • Gvinpin
  • —>
  • Ушел
  • Сообщений: 1865
  • Репутация: 19
  • Спасибо получено: 229

Maiv пишет: При входе из Мозилы по https выдает ошибку «При соединении с lk.budget.gov.ru произошла ошибка. Установка защищённого соединения с этим узлом не удалась: отсутствуют общие алгоритм(ы) шифрования. Код ошибки: SSL_ERROR_NO_CYPHER_OVERLAP»

Maiv пишет: Но на сайт lk.budget.gov.ru (https) захожу без проблем.

Maiv пишет: И в списке плагинов отсутствует плагин Cube system. Откуда его установить?

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • Maiv
  • Автор темы —>
  • Не в сети
  • Сообщений: 9
  • Спасибо получено: 0

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • Gvinpin
  • —>
  • Ушел
  • Сообщений: 1865
  • Репутация: 19
  • Спасибо получено: 229

Maiv пишет: Но как раз http не работает подключение.

Maiv пишет: Насколько я понял, использование TLC-клиента обязательно.

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • Maiv
  • Автор темы —>
  • Не в сети
  • Сообщений: 9
  • Спасибо получено: 0

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • Maiv
  • Автор темы —>
  • Не в сети
  • Сообщений: 9
  • Спасибо получено: 0

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

  • FarWinter
  • —>
  • Не в сети
  • Сообщений: 251
  • Репутация: 1
  • Спасибо получено: 90

Maiv пишет: В IE не открылось окно по работе с ЛС.
Нашел ветку, где это уже обсуждалось и помогло использование Хромиум + обновление CSP под W10 + изменение ярлыка (—allow-running-insecure-content) и добавить lk.budget.gov.ru в список разрешённых доменов где можно использовать смешанный контент
НЕ помогло — ошибка Не удается получить доступ к сайту
sedkazna.ru/forum.html?view=topic&defaul. id=9&id=1238&start=0
sedkazna.ru/97-giis-elektronnyj-byudzhet. st-r-34-10-2012.html
Что еще можно сделать?

1. Какая версия КриптоПРО у вас установлена ?

Приложите:
2. Скриншот Установленных программ: Панель управления — Удаление программ (отсортируйте по дате установке)

3. Скриншоты с настройками Континент TLS

4. Скриншоты экрана, когда появляется ошибка:
В IE11 с включённым Континент TLS по http ссылке http://lk.budget.gov.ru

В Chromium GOST с выключенным Континент TLS по https ссылке https://lk.budget.gov.ru

Для Chromium GOST нужно Удалить все данные о просмотренных страницах — Очистить историю и снова проверьте вход в ЭБ
sedkazna.ru/forum.html?view=topic&catid=9&id=1206#16365
пункт 5) При входе в Электронный бюджет, ошибки на странице в Chromium GOST

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

Источник


Offline

dadhi

 


#1
Оставлено
:

11 июля 2018 г. 15:08:02(UTC)

dadhi

Статус: Активный участник

Группы: Участники

Зарегистрирован: 21.07.2013(UTC)
Сообщений: 38

Сказал(а) «Спасибо»: 5 раз
Поблагодарили: 1 раз в 1 постах

Добрый день!
Как всегда всё было нормально, но тут вышли обновлённые сертификаты.. в том числе были получены новые пользовательские …
и понеслось! .. второй день бьюсь об стену…!

при попытке зайти на lk.budget.gov.ru (Вин 10 х64про + кпиптопро 4.0_R2 + Континент TLS клиент 1.2.1073.0)вызывается диалог выбора сертификата, но после сразу выпад в несуществующую страницу аля проверьте адрес lk.budget.gov.ru правильный ли ..
почему? .. вроде всё по инструкции!

на другом ПК где lk.budget.gov.ru работал раньше вылетает другая ошибка (походу это джава) сертификат не представлен на сервере, обратитесь к регистратору ЭЦП…
но тут вроде как понятно, если не ошибаюсь надо заявку на подключение сертификата подать!

зы.
Раньше, например директору делал один общий сертификат на роли ЕИС + АСФК + ГМУ а нынче в казначействе заставили сформировать 3 запроса с разными ролями!


Вверх

Offline

dadhi

 


#2
Оставлено
:

12 июля 2018 г. 4:57:25(UTC)

dadhi

Статус: Активный участник

Группы: Участники

Зарегистрирован: 21.07.2013(UTC)
Сообщений: 38

Сказал(а) «Спасибо»: 5 раз
Поблагодарили: 1 раз в 1 постах

скрин со второго ПК где бюджет раньше работал …

UserPostedImage

в первом случае даже это окно не выскакивает! тупо страница не найдена

Отредактировано пользователем 12 июля 2018 г. 4:58:32(UTC)
 | Причина: Не указана


Вверх

Offline

basid

 


#3
Оставлено
:

12 июля 2018 г. 7:45:06(UTC)

basid

Статус: Активный участник

Группы: Участники

Зарегистрирован: 21.11.2010(UTC)
Сообщений: 924

Сказал(а) «Спасибо»: 6 раз
Поблагодарили: 126 раз в 114 постах

Пальцем в небо — обновить КРИПТОПРО CSP до 4.0r

3

и установить Континент без его файервола.


Вверх

Offline

msdos9

 


#4
Оставлено
:

12 июля 2018 г. 10:43:55(UTC)

msdos9

Статус: Новичок

Группы: Участники

Зарегистрирован: 18.01.2014(UTC)
Сообщений: 4
Российская Федерация

Автор: dadhi Перейти к цитате

Добрый день!
… Континент TLS клиент 1.2.1073.0

Он же вроде как не сертифицирован?


Вверх

Offline

Wmffre

 


#5
Оставлено
:

12 июля 2018 г. 10:50:51(UTC)

Wmffre

Статус: Участник

Группы: Участники

Зарегистрирован: 05.07.2018(UTC)
Сообщений: 13
Российская Федерация

Сказал(а) «Спасибо»: 3 раз
Поблагодарили: 3 раз в 3 постах

Автор: dadhi Перейти к цитате

скрин со второго ПК где бюджет раньше работал …

UserPostedImage

в первом случае даже это окно не выскакивает! тупо страница не найдена

ssl.budgetplan.minfin.ru и lk.budget.gov.ru — это два абсолютно разных сайта (абсолютно разные информационные системы!), настройка входа в личный кабинет каждого из них абсолютно отличается — требуется разное ПО, возможно разные сертификаты пользователя).

На скриншоте Вы пытаетесь войти в lk.budget.gov.ru. Вы правильно поняли, что новый сертификат пользователя не закреплён за пользователем на сайте lk.budget.gov.ru. Осуществляет его закрепление казначейство (скорее всего, не тот отдел, который Вам выдавал ЭЦП). После закрепления на сайте lk.budget.gov.ru сертификата пользователя, Вы сможете входить под ним на сайт lk.budget.gov.ru, но не сможете заходить под ним на сайт ssl.budgetplan.minfin.ru, так как на этом втором сайте закрепляет его не казначейство, а минфин (

не уверен

, но скорее всего, для сайта ssl.budgetplan.minfin.ru прикрепление нового сертификата пользователя осуществляется точно также, как и регистрация пользователя в системе: Подключение к системе «Электронный бюджет» —> Часто задаваемые вопросы по подключению к системе «Электронный бюджет»).

ПРИМЕЧАНИЕ: На компьютере с Windows 7, скорее всего, установлен Континент TLS клиент 1.0.920.0, а не Континент TLS клиент 1.2.1073.0.

1) Когда последний раз пользователь на компьютере с Windows 10 заходил под свои старым сертификатом в личный кабинет lk.budget.gov.ru?
2) Когда последний раз пользователь на компьютере с Windows 10 заходил под свои старым сертификатом в личный кабинет ssl.budgetplan.minfin.ru?

Отредактировано пользователем 12 июля 2018 г. 11:44:01(UTC)
 | Причина: Не указана


Вверх

WWW


Offline

Wmffre

 


#6
Оставлено
:

12 июля 2018 г. 11:19:52(UTC)

Wmffre

Статус: Участник

Группы: Участники

Зарегистрирован: 05.07.2018(UTC)
Сообщений: 13
Российская Федерация

Сказал(а) «Спасибо»: 3 раз
Поблагодарили: 3 раз в 3 постах

Автор: msdos9 Перейти к цитате

Автор: dadhi Перейти к цитате

Добрый день!
… Континент TLS клиент 1.2.1073.0

Он же вроде как не сертифицирован?

На сайте securitycode.ru указано, что сертифицирована версия Континент TLS клиент 1.2 (конкретное значение при этом не указано). Поэтому не знаю, на сколько эта версия сертифицирована. Другое дело, что казначейство вроде (могу ошибаться, последними данными не располагаю) пока ещё не располагает версией 1.2.1073.0, а может выдавать клиентам только версию 1.2.1068.0, которая не работоспособна с lk.budget.gov.ru.

Версия 1.2.1068.0 не работоспособна с lk.budget.gov.ru, так как:

  1. новый сертификат сервера lk.budget.gov.ru.cer не устанавливается в эту версию Континент TLS клиента (не получается установить корневой и промежуточный сертификаты казначейства в Континент TLS клиент);
  2. пока действовал старый сертификат сервера lk.budget.gov.ru.cer, входить пользователю получалось, но при использовании протокола httpS вкладки в электронном бюджете открыть было нельзя — поэтому эта версия не использовалась клиентами.

В версии 1.2.1073.0 1-ая проблема была устранена, а вот 2-ая проблема не знаю, была устранена или нет, а также не знаю, кто занимается её устранением: разработчики сайта lk.budget.gov.ru или разработчики Континент TLS клиента.

Таким образом, клиенты казначейства используют пока более старую версию Континент TLS клиент 1.0.920.0, срок сертификации которой истекает 30.07.2018.

Отредактировано пользователем 12 июля 2018 г. 11:28:47(UTC)
 | Причина: Не указана


Вверх

WWW


Offline

dadhi

 


#7
Оставлено
:

12 июля 2018 г. 12:00:55(UTC)

dadhi

Статус: Активный участник

Группы: Участники

Зарегистрирован: 21.07.2013(UTC)
Сообщений: 38

Сказал(а) «Спасибо»: 5 раз
Поблагодарили: 1 раз в 1 постах

Цитата:

ssl.budgetplan.minfin.ru и lk.budget.gov.ru — это два абсолютно разных сайта (абсолютно разные информационные системы!

ну естественно!

экспериментировал со всеми версиями криптопро от 4.0 до 5.0
результата не было до того момента пока сегодня непоудалял все корневые сертификаты и вновь установил их на имя системы а не пользователя.

Цитата:

Версия 1.2.1068.0 не работоспособна с lk.budget.gov.ru

странно но сегодня она после танцев с бубном запустилась ! но пока не в курсе -подписывает ли .. кстати у меня именно версия 1.2.1073.0 не сертифицированная .. но на другом ПК стоит сертифицированная 1.0.920.0 .

скрины выложу завтра.

Отредактировано пользователем 12 июля 2018 г. 12:11:49(UTC)
 | Причина: Не указана


Вверх
Пользователи, просматривающие эту тему

Guest

Быстрый переход
 

Вы не можете создавать новые темы в этом форуме.

Вы не можете отвечать в этом форуме.

Вы не можете удалять Ваши сообщения в этом форуме.

Вы не можете редактировать Ваши сообщения в этом форуме.

Вы не можете создавать опросы в этом форуме.

Вы не можете голосовать в этом форуме.

In last blog, I introduced how SSL/TLS connections are established and how to verify the whole handshake process in network packet file. However capturing network packet is not always supported or possible for certain scenarios. Here in this blog, I will introduce 5 handy tools that can test different phases of SSL/TLS connection so that you can narrow down the cause of SSL/TLS connection issue and locate root cause. 

curl

Suitable scenarios: TLS version mismatch, no supported CipherSuite, network connection between client and server.

curl is an open source tool available on Windows 10, Linux and Unix OS. It is a tool designed to transfer data and supports many protocols. HTTPS is one of them. It can also used to test TLS connection.

Examples:

1. Test connection with a given TLS version.

curl -v https://pingrds.redis.cache.windows.net:6380 —tlsv1.0

2. Test with a given CipherSuite and TLS version

curl -v https://pingrds.redis.cache.windows.net:6380 —ciphers ECDHE-RSA-NULL-SHA —tlsv1.2

Success connection example: 

curl -v https://pingrds.redis.cache.windows.net:6380 --tlsv1.2
* Rebuilt URL to: https://pingrds.redis.cache.windows.net:6380/
*   Trying 13.75.94.86...
* TCP_NODELAY set
* Connected to pingrds.redis.cache.windows.net (13.75.94.86) port 6380 (#0)
* schannel: SSL/TLS connection with pingrds.redis.cache.windows.net port 6380 (step 1/3)
* schannel: checking server certificate revocation
* schannel: sending initial handshake data: sending 202 bytes...
* schannel: sent initial handshake data: sent 202 bytes
* schannel: SSL/TLS connection with pingrds.redis.cache.windows.net port 6380 (step 2/3)
* schannel: failed to receive handshake, need more data
* schannel: SSL/TLS connection with pingrds.redis.cache.windows.net port 6380 (step 2/3)
* schannel: encrypted data got 4096
* schannel: encrypted data buffer: offset 4096 length 4096
* schannel: received incomplete message, need more data
* schannel: SSL/TLS connection with pingrds.redis.cache.windows.net port 6380 (step 2/3)
* schannel: encrypted data got 1024
* schannel: encrypted data buffer: offset 5120 length 5120
* schannel: received incomplete message, need more data
* schannel: SSL/TLS connection with pingrds.redis.cache.windows.net port 6380 (step 2/3)
* schannel: encrypted data got 496
* schannel: encrypted data buffer: offset 5616 length 6144
* schannel: sending next handshake data: sending 3791 bytes...
* schannel: SSL/TLS connection with pingrds.redis.cache.windows.net port 6380 (step 2/3)
* schannel: encrypted data got 51
* schannel: encrypted data buffer: offset 51 length 6144
* schannel: SSL/TLS handshake complete
* schannel: SSL/TLS connection with pingrds.redis.cache.windows.net port 6380 (step 3/3)
* schannel: stored credential handle in session cache

Fail connection example due to either TLS version mismatch. Not supported ciphersuite returns similar error. 

curl -v https://pingrds.redis.cache.windows.net:6380 --tlsv1.0
* Rebuilt URL to: https://pingrds.redis.cache.windows.net:6380/
*   Trying 13.75.94.86...
* TCP_NODELAY set
* Connected to pingrds.redis.cache.windows.net (13.75.94.86) port 6380 (#0)
* schannel: SSL/TLS connection with pingrds.redis.cache.windows.net port 6380 (step 1/3)
* schannel: checking server certificate revocation
* schannel: sending initial handshake data: sending 144 bytes...
* schannel: sent initial handshake data: sent 144 bytes
* schannel: SSL/TLS connection with pingrds.redis.cache.windows.net port 6380 (step 2/3)
* schannel: failed to receive handshake, need more data
* schannel: SSL/TLS connection with pingrds.redis.cache.windows.net port 6380 (step 2/3)
* schannel: failed to receive handshake, SSL/TLS connection failed
* Closing connection 0
* schannel: shutting down SSL/TLS connection with pingrds.redis.cache.windows.net port 6380
* Send failure: Connection was reset
* schannel: failed to send close msg: Failed sending data to the peer (bytes written: -1)
* schannel: clear security context handle
curl: (35) schannel: failed to receive handshake, SSL/TLS connection failed

Failed due to network connectivity issue. 

curl -v https://pingrds.redis.cache.windows.net:6380 --tlsv1.2
* Rebuilt URL to: https://pingrds.redis.cache.windows.net:6380/
*   Trying 13.75.94.86...
* TCP_NODELAY set
* connect to 13.75.94.86 port 6380 failed: Timed out
* Failed to connect to pingrds.redis.cache.windows.net port 6380: Timed out
* Closing connection 0
curl: (7) Failed to connect to pingrds.redis.cache.windows.net port 6380: Timed out

openssl

Suitable scenarios: TLS version mismatch, no supported CipherSuite, network connection between client and server.

openSSL is an open source tool and its s_client acts as SSL client to test SSL connection with a remote server. This is helpful to isolate the cause of client.

  1. On majority Linux machines, OpenSSL is there already. On Windows, you can download it from this link: https://chocolatey.org/packages/openssl
  2. Run Open SSL
  • Windows: open the installation directory, click /bin/, and then double-click openssl.exe.
  • Mac and Linux: run openssl from a terminal.
  1.  Issue s_client -help to find all options.

Command examples:

1. Test a particular TLS version:

s_client -host sdcstest.blob.core.windows.net -port 443 -tls1_1

2. Disable one TLS version

s_client -host sdcstest.blob.core.windows.net -port 443 -no_tls1_2

3. Test with a given ciphersuite:

s_client -host sdcstest.blob.core.windows.net -port 443 -cipher ECDHE-RSA-AES256-GCM-SHA384

4. Verify if remote server’s certificates are trusted.

Success connection example: 

CONNECTED(000001A0)
depth=1 C = US, O = Microsoft Corporation, CN = Microsoft RSA TLS CA 02
verify error:num=20:unable to get local issuer certificate
verify return:1
depth=0 CN = *.blob.core.windows.net
verify return:1
---
Certificate chain
 0 s:CN = *.blob.core.windows.net
   i:C = US, O = Microsoft Corporation, CN = Microsoft RSA TLS CA 02
 1 s:C = US, O = Microsoft Corporation, CN = Microsoft RSA TLS CA 02
   i:C = IE, O = Baltimore, OU = CyberTrust, CN = Baltimore CyberTrust Root
---
Server certificate
-----BEGIN CERTIFICATE-----
MIINtDCCC5ygAwIBAgITfwAI6NfesKGuQGWPYQAAAAjo1zANBgkqhkiG9w0BAQsF
ADBPMQswCQYDVQQGEwJVUzEeMBwGA1UEChMVTWljcm9zb2Z0IENvcnBvcmF0aW9u
pK8hqxL0zc4NQLRTq9RNpdPwnNmGn5SZ4Nu5ktUgWokR97THzgs6a/ErHH2tigLF
jwkgB8UuV/hhu3vEa0jxstSBgbjQPgSNexAl7XwgawaucIF+wkRpPW2w0VTcDWtT
1bGtFCpewAo=
-----END CERTIFICATE-----
subject=CN = *.blob.core.windows.net

issuer=C = US, O = Microsoft Corporation, CN = Microsoft RSA TLS CA 02

---
No client certificate CA names sent
Peer signing digest: MD5-SHA1
Peer signature type: RSA
Server Temp Key: ECDH, P-256, 256 bits
---
SSL handshake has read 5399 bytes and written 293 bytes
Verification error: unable to get local issuer certificate
---
New, TLSv1.0, Cipher is ECDHE-RSA-AES256-SHA
Server public key is 2048 bit
Secure Renegotiation IS supported
Compression: NONE
Expansion: NONE
No ALPN negotiated
SSL-Session:
    Protocol  : TLSv1.1
    Cipher    : ECDHE-RSA-AES256-SHA
    Session-ID: B60B0000F51FFB7C9DDB4E58CD20DC20987C13CFD31386BE435D612CF5EFDBF9
    Session-ID-ctx:
    Master-Key: DA402F6E301B4E4981B7820CAF6E0AF3C633290E85E2998BFAB081788488D3807ABD3FF41FF48DA55DB56281C024C4F4
    PSK identity: None
    PSK identity hint: None
    SRP username: None
    Start Time: 1615557502
    Timeout   : 7200 (sec)
    Verify return code: 20 (unable to get local issuer certificate)
    Extended master secret: yes

Fail connection example due to TLS mismatch:

OpenSSL> s_client -host sdcstest.blob.core.windows.net -port 443 -tls1_3
CONNECTED(0000017C)
write:errno=10054
---
no peer certificate available
---
No client certificate CA names sent
---
SSL handshake has read 0 bytes and written 254 bytes
Verification: OK
---
New, (NONE), Cipher is (NONE)
Secure Renegotiation IS NOT supported
Compression: NONE
Expansion: NONE
No ALPN negotiated
Early data was not sent
Verify return code: 0 (ok)
---
error in s_client

Fail connection example due to network connectivity:

OpenSSL> s_client -host sdcstest.blob.core.windows.net -port 7780
30688:error:0200274C:system library:connect:reason(1868):crypto/bio/b_sock2.c:110:
30688:error:2008A067:BIO routines:BIO_connect:connect error:crypto/bio/b_sock2.c:111:
connect:errno=0
error in s_client

Online tool

https://www.ssllabs.com/ssltest/

Suitable scenarios: TLS version mismatch, no supported CipherSuite.

This is a free online service performs a deep analysis of the configuration of any SSL web server on the public Internet. It can list all supported TLS versions and ciphers of a server. And auto detect if server works fine in different types of client, such as web browsers, mobile devices, etc.

Please note, this only works with public access website. For internal access website will need to run above curl or openssl from an internal environment. And it only supports domain name and does not work with IP address.

Web Browser:

Suitable scenarios: Verify if server certificate chain is trusted on client.

Web Browser can be used to verify if remote server’s certificate is trusted or not locally:

  1. Access the url from web browser.
  2. It does not matter if the page can be load or not. Before loading anything from the remote sever, web browser tried to establish SSL connection.
  3. If you see below error returned, it means certificate is not trusted on current machine.

Picture2.png

Certutil

Suitable scenarios: Verify if server certificate on client, verify client certificate on server.

Certutil is a tool available on windows. It is useful to verify a given certificate. For example verify server certificate from client end. If mutual authentication is implemented, this tool can also be used to verify client certificate on server.

The command auto verifies trusted certificate chain and certificate revocation list (CRL).

Command:

certutil -verify -urlfetch <client cert file path>

https://docs.microsoft.com/en-us/windows-server/administration/windows-commands/certutil#-verify

Next blog, I will introduce solutions for common causes of SSL/TLS connection issues.

Попробуйте выполнить следующие действия с правами администратора:

— выбрать в меню «Пуск» пункт «Выполнить».
— последовательно выполнить две команды:

Код:

regsvr32 /u cpcng
regsvr32 cpcng

Альтернативно, можно попробовать переустановить КриптоПро CSP.

Другие возможные причины возникновения ошибки «Невозможно отобразить страницу» в Internet Explorer:

1. Не включено использование протоколов шифрования SSLTLS.

Для включения протоколов необходимо в Свойствах обозревателя Internet Explorer («Cервис» — «Свойства Обозревателя»), на вкладке «Дополнительно» в среди параметров в разделе «Безопасность» отметить пункты «SSL 3.0» и «TLS 1.0».

2. Закрыт TCP-порт 443, необходимый для передачи https-трафика с SSLTLS-шифрованием, либо закрыт доступ к узлу Официального сайта в сети Интернет.

Проверить открыт ли TCP-порт 443 можно, перейдя по ссылке: https://yandex.ru

Если появляется сообщение «Невозможно отобразить страницу», порт, вероятно, закрыт.
Если отобразится «Ошибка в сертификате безопасности этого веб-узла» или другое — порт открыт.

Если доступ в интернет осуществляется через прокси-сервер, например, на работу через прокси-сервер настроен браузер IE, необходимо добавить узел в исключения для прокси-сервера, либо отключить его использование (Сервис — Свойства обозревателя — Подключения — Настройка сети — Дополнительно). Если используются какие-либо средства фильтрации трафика, то следует проверить, открыт ли доступ к запрашиваемому узлу

Для проверки доступности узла через 443 порт можно воспользоваться утилитой командной строки telnet для операционных систем Windows.
Для этого необходимо:

— выбрать в меню «Пуск» пункт «Выполнить»;
— в окне «Запуск программы» ввести команду «cmd» и нажать «ОК»;
— в командной строке Windows ввести

и нажать Enter.

Если подключение через этот порт с узлом установить не удалось, отобразится сообщение о сбое подключения («Не удалось открыть порт подключения к этому узлу»), в противном случае откроется telnet-подключение (окно командной строки очистится, отобразится курсор ввода).

Служба Тelnet в ОС Windows Vista, 7, 8 и 8.1 по-умолчанию отключена. Для включения службы необходимо в меню «Пуск» — «Панель управления» — «Программы и компоненты» — «Включение и отключение компонентов Windows» отметить пункт «Клиент Telnet».

Действия необходимые для открытия доступа зависят от способа организации интернет-подключения и в этом случае необходимо обратиться к системному администратору организации.

3) Не установлен корневой сертификат Удостоверяющего центра.

Корневые сертификаты УЦ должны быть доступны на сайте этого УЦ (сайте организации-владельца УЦ).

Установка корневых сертификатов производится следующим образом:

— Открыть сохраненный сертификат и нажать «Установить сертификат»;
— в появившемся окне мастера импорта сертификатов нажать кнопку «Далее»;
— в следующем окне необходимо выбрать пункт «Поместить сертификат в следующее хранилище» и нажать кнопку «Обзор» для выбора хранилища;
— выбрать хранилище «Доверенные корневые центры сертификации» и нажать кнопку «OK»;
— завершить установку сертификата, нажав кнопку «Готово».

4) Не установлено или некорректно установлено ПО СКЗИ КриптоПро CSP.

Выполнение односторонней аутентификации с помощью КриптоПро CSP можно проверить на ресурсах компании ООО «КРИПТО ПРО».
Для проверки односторонней аутентификации необходимо перейти по ссылке: https://cpca.cryptopro.ru/
Если отобразится сообщение «Internet Explorer не может отобразить эту страницу», установка ПО КриптоПро CSP, возможно, нарушена, либо его работу блокирует стороннее ПО:

— антивирусное программное обеспечение;
— вредоносное программное обеспечение, вирусы или последствия их работы;
— другие криптопровайдеры (ЛИССИ-CSP, VipNET CSP и подобные).

Если в результате перехода по ссылке https://cpca.cryptopro.ru/ отобразится страница IE c сообщением «Ошибка в сертификате безопасности этого веб-узла.» (необходимо нажать «Продолжить открытие этого веб-узла») или сразу страница УЦ ООО «КРИПТО-ПРО» («Добро пожаловать в Удостоверяющий центр ООО «КРИПТО-ПРО»»), то работа КриптоПро CSP выполняется корректно.

Установку КриптоПро CSP необходимо производить, используя последние сборки дистрибутива, необходимой версии КриптоПро CSP (для КриптоПро CSP 3.6 последней является КриптоПро CSP 3.6 Revision 4 R4), предварительно отключив ПО антивирусной и проактивной защиты (т.к. их использование может приводить к некорректной установке КриптоПро CSP).

5) Истек срок лицензии КриптоПро CSP.

Срок использования демонстрационной версии КриптоПро CSP ограничен 90 днями с момента установки.

В случае, если пробный период истек, при попытке выполнения действий, использующих криптопровайдер КриптоПро CSP отображается сообщение об истечении срока действия лицензии.

Также есть возможность ввести ключ лицензии для установленного ПО КриптоПро CSP через Панель управления: «Панель управления» — «КриптоПро CSP», вкладка «Общие».

Для версии 3.6 R4 на этой вкладке необходимо нажать кнопку «Ввод лицензии». В результате откроется диалоговое окно мастера установки КриптоПро «Сведения о пользователе» с полем для ввода ключа лицензии.

В более ранних ревизиях КриптоПро CSP на вкладке «Общие» может отображаться ссылка «КриптоПро PKI». При ее нажатии откроется MMC-оснастка «КриптоПро PKI». Для указания ключа лицензии в разделе «Управление лицензиями» необходимо вызвать контекстное меню для пункта «КриптоПро CSP» и выбрать команду «Все задачи» — «Ввести серийный номер».

6) Браузер Internet Explorer не принимает серверный сертификат узла

Необходимо добавить узел в зону «Надежные узлы» («Cервис» — «Свойства Обозревателя», вкладка «Безопасность» — «Надежные узлы»), предварительно сняв флаг «Для всех узлов этой зоны требуется проверка серверов https
https://bus.gov.ru/forum/posts/list/16557.page

  • #1

So was doing some tightening up of security on one of our servers. Everything was going good and was going through things step by step and then suddenly the testing site started giving the message «The server does not have SSL/TLS encryption on port 443. Data exchange with end-users can be intercepted.».

[removed due to use of real domain names]

The Plesk server hasn’t suffered the same fate though, so it’s odd!

[removed due to use of real domain names]

I have tried changing back all the settings I made changes to (SSL Protocols, Ciphers etc.), but the error message still comes up.

We use LiteSpeed, but as it is still tied into Apache, I have rebuilt the config, force reinstalled LiteSpeed and still hasn’t resolved it.

Qualys SSL Labs sees it as OK:
[removed due to use of real domain names]

The only issue here is that I have tried to get TLSv1.1 to work, but it doesn’t seem to pick up the settings, or at one point when changing settings it had both TLSv1.0 and TLSv1.1 working, but I don’t want TLSv1.0.

Any help would be appreciated, as this is a production server, and I am worried that although everything seems to be working fine, and one test says it’s OK, I would rather make sure it is fully working. Things like this tend to bug me!

Cheers

Last edited by a moderator: Feb 2, 2018

cPanelMichael


  • #2

Hello,

The information you provided suggests the message is a false positive, considering SSL is working as expected elsewhere. You may want to contact the support team of the application or website that’s generating the warning message to verify how exactly they are testing the connection.

Thank you.

  • #3

Hi Michael,

I’ll see if they have a support/contact area on the site.

What about not being able to set the protocols being used by the server? The settings don’t seem to apply and the server is only using TLS 1.2. Any thoughts on what has happened there?

Cheers.

cPanelMichael


  • #4

What about not being able to set the protocols being used by the server? The settings don’t seem to apply and the server is only using TLS 1.2. Any thoughts on what has happened there?

Could you verify the steps you are using to change the SSL/TLS protocols enabled for Apache, and the exact entry you are using? The default entry is «TLSv1.2» and it’s configurable via «WHM >> Apache Configuration >> Global Configuration».

Thank you.

  • #5

Hi Michael,

That is where I have been making the change. I tried all sorts of combinations. The current one I have set is:
«ALL -SSLv2 -SSLv3 -TLSv1»

Nothing seems to allow TLSv1.1, even with +TLSv1.1.

I have tried switching to and from LiteSpeed and Apache, but still reporting as no TLSv1.1 and only version 1.2 (Apache) and 1.2 and 1.3 (LiteSpeed).

A new version of LiteSpeed has just come out, so attempting to upgrade that and see what happens.

Cheers.

  • #6

So I reverted to a snapshot from the 6th of January and was able to get the SSL test at HT Bridge to work. It came back with an A rating. I tried backing up the configuration and testing it on the server after reverting it back to the snapshot I took today, before going back to the older one, and it had no affect.

So, I am lost as to what is causing it, and I can’t have it running from the 6th of January snapshot as there is likely a lot of customer website changes and email etc. that would be lost.

So there does appear to be some validity to the test being broken.

cPanelMichael


  • #7

Hello,

Could you open a support ticket using the link in my signature so we can take a closer look?

Thank you.

Понравилась статья? Поделить с друзьями:
  • Tls certificate changed ошибка
  • Tlauncher произошла ошибка при загрузке версии
  • Tlauncher произошла ошибка null
  • Tlauncher произошла ошибка exception in thread
  • Tlauncher произошла непредвиденная ошибка java