Перейти к содержанию

Часто задаваемые вопросы по КриптоАРМ Gate#

Для чего нужен КриптоАРМ Gate?#

КриптоАРМ Gate (Trusted Gate) — КриптоАРМ Gate — это программный шлюз безопасности, который функционирует как обратный прокси-сервер (reverse proxy) на базе Apache 2.4. Он предназначен для защиты веб-сервисов организации, организации безопасного удаленного доступа по ГОСТ-алгоритмам и строгой беспарольной аутентификации пользователей непосредственно на периметре сети. Подробнее архитектура решения описана в статье О продукте.

Какие криптографические и сетевые операции поддерживает КриптоАРМ Gate?#

  • Терминация ГОСТ TLS и RSA TLS: Обеспечение одновременного защищенного соединения клиентов к веб-серверам организации по отечественным стандартам (ГОСТ Р 34.10-2012 / ГОСТ Р 34.11-2012) и зарубежным алгоритмам на одном сетевом порту.

  • Строгая аутентификация (mTLS): Двусторонняя проверка подлинности пользователей по их сертификатам электронной подписи в момент TLS-рукопожатия.

  • Проверка статуса сертификатов «на лету»: Мгновенный контроль актуальности ключей пользователей через онлайн-серверы OCSP и локальные списки отзыва (CRL).

  • Инъекция контекста безопасности: Извлечение реквизитов владельца сертификата и автоматическая передача этих данных во внутренние системы в виде стандартизированных HTTP-заголовков (X-SSL-Client-*).

  • Делегирование тяжелых операций: Интеграция по REST API с внешним компонентом КриптоАРМ Server для выполнения ресурсоемких задач (массового серверного подписания документов, шифрования или визуализации штампов подписи в PDF).

Как КриптоАРМ Gate встраивается в существующую сеть организации?#

Шлюз устанавливается на периметре сети (в DMZ-зоне) перед целевыми веб-сервисами и OIDC-провайдерами. Он принимает внешний входящий трафик, полностью терминирует TLS-сессию, выполняет проверку пользователя и только после этого перенаправляет очищенные запросы во внутренний контур безопасности.

Обязательно ли устанавливать КриптоПро CSP на конечные серверы приложений (бэкэнд)?#

Нет, не обязательно. КриптоАРМ Gate полностью берет на себя функции терминации ГОСТ TLS и валидации клиентских сертификатов на периметре. Внутренние СЭД и ERP-системы могут получать трафик по обычному протоколу HTTP/HTTPS без использования криптопровайдера.

Может ли шлюз работать в контейнерах Docker?#

Да, продукт поставляется исключительно в формате Docker-контейнеров. Для микросервисных сред подготовлены оптимизированные образы на базе Ubuntu и доверенной ОС Astra Linux (UBI-образ). СКЗИ «КриптоПро CSP 5.0» развертывается и функционирует непосредственно внутри изолированного контейнера шлюза.

Каким образом шлюз проверяет электронную подпись и сертификат пользователя?#

Шлюз осуществляет проверку в момент установления защищенного соединения (TLS Handshake). Локальный криптографический модуль через СКЗИ «КриптоПро CSP» строит цепочку доверия для предъявленного пользователем ГОСТ-сертификата и проверяет его валидность через OCSP/CRL. Дополнительно для проверки квалифицированности и юридического статуса сертификата шлюз может обращаться к внешнему модулю КриптоАРМ OIDC-mTLS.

Что происходит, если пользователь пытается войти с отозванным или поврежденным сертификатом?#

КриптоАРМ Gate блокирует установление защищенного соединения непосредственно на сетевом периметре. Невалидный трафик не доходит до внутренней сети организации, а внешнему клиенту веб-сервер автоматически возвращает стандартную ошибку авторизации (например, 403 Forbidden).

Как внутренние системы узнают, чей сертификат был проверен шлюзом?#

Шлюз использует механизм инъекции заголовков (Header Injection). После успешной mTLS-аутентификации модуль mod_ssl добавляет в HTTP-пакет служебные заголовки (такие как X-SSL-Client-Verify: SUCCESS, X-SSL-Client-DN, X-SSL-Client-Serial). Внутренний бэкэнд считывает эти данные и автоматически авторизует пользователя.

Для чего нужен КриптоАРМ Server?#

КриптоАРМ Server — это специализированное серверное приложение (криптографический веб-сервис), предназначенное для выполнения ресурсоемких операций с электронными документами. Он осуществляет массовое создание и проверку электронных подписей, шифрование файлов, работу со штампами времени и визуализацию подписей на стороне бэкенда.

Чем КриптоАРМ Server отличается от КриптоАРМ Gate?#

  • КриптоАРМ Gate — это «сетевой щит» (reverse proxy) на периметре контура. Он отвечает за безопасность каналов связи, mTLS-вход пользователей по ГОСТ-сертификатам и проксирование трафика. Он не создает электронные подписи.
  • КриптоАРМ Server — это «вычислительное ядро» внутри сети. Он принимает документы от внутренних систем (или через Gate) по API и выполняет над ними непосредственные криптооперации (подписание, шифрование, создание архивов).

Для повышения удобства работы и хранения данных веб-сайт TRUSTED.RU использует файлы COOKIE. Продолжая работу с веб-сайтом, Вы даете свое согласие на работу с этими файлами.