КриптоПро + Nginx — HTTPS, который не завернёт аудит — 10 июня 2026 г. в 12:40:15.785
КриптоПро + Nginx — HTTPS, который не завернёт аудит Поставили Nginx, выпустили Let's Encrypt — и пришёл ИБ: «Сертификат не из реестра, переделывайте». В импортозамещённом контуре TLS — это не про удобство, а про ГОСТ и КриптоПро. 🛠 Шаг 1: КриптоПро CSP — сначала лицензия, потом магия Без валидной лицензии CSP будет «как бы работать» и ломаться в самый неподходящий момент. Проверка: cpconfig -license -view 🛠 Шаг 2: Запрос на УЦ, не самоподписанный «на коленке» Генерируете запрос, отдаёте в свой или коммерческий УЦ (Такском, Сигнал-КОМ и т.д.). Самоподписанный сертификат — только для теста в изолированной ВМ. 🛠 Шаг 3: Nginx с ГОСТ-сборкой или прокси перед ним Вариант А: nginx с поддержкой ГОСТ (сборки под Astra/РЕД ОС). Вариант Б: stunnel/КриптоПро TLS-прокси перед обычным nginx. Второй — чаще «через колено», но быстрее в прод. Пример фрагмента для nginx (пути — под вашу сборку): server { listen 443 ssl; ssl_certificate /etc/nginx/certs/server.crt; ssl_certificate_key /etc/nginx/certs/server.key; ssl_protocols TLSv1.2; # ГОСТ-шифры — по методичке УЦ и ИБ } 🛠 Шаг 4: Цепочка сертификатов целиком Частая ошибка: положили только server.crt, забыли промежуточные. Браузер на Астре в режиме Смоленск может вообще не ругаться — а внешний аудит найдёт дыру за 30 секунд. 🧪 Проверка: openssl s_client -connect your-host:443 -showcerts curl -vk https://your-host/ Плюс ручная проверка с рабочей станции пользователя в вашем домене. 🔥 Админский лайфхак: заведите календарь истечения сертификатов с напоминанием за 30 и 7 дней. ГОСТ-сертификаты не продлеваются «в один клик», как LE. Кто переводил внутренние сервисы на ГОСТ-TLS? Сколько ночей ушло на «почему цепочка не сходится»? 👇 #КриптоПро #ГОСТ #Nginx #ИБ #ДеплойЧерезКолено #Импортозамещение

