Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Как я получал суверенный TLS-сертификат

Дата публикации: 19-09-2026 09:45:43



Услышал, что LE не продлевает сертификаты кому-то из России.
Услышал, что какие-то удостоверяющие центры отозвали сертификаты у кого-то из России.
А мне как раз нужен сертификат для сайта организации (раньше не было никакого). Решил не наступать на зарубежные грабли и получить суверенный бесплатный сертификат от Минцифры.
Домен зарегистрирован на физлицо, это для Минцифры не подходит, нужно перерегистрировать на организацию. В Руцентре это делается через подачу заявления лично в офисе (остальные способы ещё хуже). Подал заявление, рассмотрение до 3 рабочих дней.
Проходит 3 рабочих дня, в личном кабинете домена нет, звонок в поддержку (только по будним дням в рабочее время), ожидание на линии 15 минут, специалист отвечает «рассмотрение до месяца», я проявляю настойчивость и говорю, что в офисе обещали 3 дня, должна быть какая-то причина, и лишь в результате тщательного допроса специалист признался, что а личном кабинете нужно зайти в «Операции → Смена администратора» и там нажать «Принять домен». На главной странице личного кабинета не было ни намёка на то, что появился новый домен для принятия, и я так и не узнал, когда он там появился, через 3 дня или через полчаса.
Для подачи заявления на сертификат нужна справка о принадлежности домена, подписанная УКЭП. Руцентр выдаёт такие справки бесплатно, если у вас подключена платная услуга «Безопасность домена» (я её подключать не собирался, они сами подключили). Заказываю справку, пропускаю при заказе варианты выбора доставки справки, и оказывается, что я заказал «Доставку почтой». Заказываю вторично, выбираю на этот раз электронный вариант, получаю отказ, т. к. уже заказана доставка почтой. Звоню в поддержку, ожидание на линии 10 минут, специалист отвечает, что отменить заказ можно только по заявке в поддержку через сайт. Пишу заявку на сайте, жду день, жду второй, звоню снова, через какое-то время заказ отменяют.
Заново заказываю справку о принадлежности домена, но теперь это платная услуга, потому что «Безопасность домена» как раз за эти 2 дня истекла и продлевать её я не собираюсь. Плачу за справку (сумма меньше), получаю результат через ещё 2 дня. Электронную справку без живой подписи, которая делается автоматически, делают 2 дня.
Справка получена, перехожу к заполнению заявления на Госуслугах на получение OV-сертификата. Первый вопрос: RSA или ГОСТ? Отвечаю, конечно ГОСТ, мы тут в суверенность играем или что, и я ещё давно слышал, что гостовские алгоритмы шифрования включили в OpenSSL. Заполняю конфигурационый файл по инструкции. В процессе пришлось выяснять, какого класса у меня СКЗИ Криптопро (оказалось, что КС1), а также расчехлить виртуалку с Астра-линуксом, чтобы создать ключ по ГОСТу (здесь меня должны были начать терзать смутные сомнения, но не начали).
Для отправки заявления нужно доказать владение доменом путём добавления TXT-записи с подтверждающим кодом. Это означает ожидание от 10 до 30 минут, пока запись дойдёт до московских DNS-серверов, что на общем фоне незначительная потеря. Но для чего тогда нужна справка?
Заявление отправлено в Минцифры, код подтверждён, справка с подписью тоже приложена. Через 10 секунд приходит отказ с формулировкой:
NCA-315. Подпись документа, подтверждающего владение доменом, не прошла проверку
Интернет таких слов не знает. Обращаюсь в поддержку Минцифры через Госуслуги же. Из поддержки отвечают на следующий день: оказывается, подписывать справку о принадлежности домена должен не регистратор домена, а организация, на которую оформлен домен. Из-за этого, во-первых, теряет всякий смысл само требование справки (и открывается возможность к более простой и нечестной процедуре получения справки без выполнения пп. 1-2), и во-вторых, теряют смысл действия в пп. 3-4, потому что справку без электронной подписи Руцентр просто даёт скачать с сайта бесплатно.
Подписываю уже имеющуюся справку Руцентра подписью организации, подаю заявление на Госуслуги снова, через 10 секунд отказ не приходит, радуюсь, затем радость постепенно сменяется томительным ожиданием, потому что срок рассмотрения до 3 рабочих дней (в моём случае было 2).
Получаю желанный сертификат, спешу поставить его на сервер, и обнаруживаю, что:
Из коробки сертификат в nginx не работает, потому что суверенные гостовские алгоритмы, см. п. 5;
Рунет пестрит рекламой кастомной сборки nginx от Криптопро, в которую эти алгоритмы встроены, но последнее, что я хочу делать — это ставить на сервер чьи-либо кастомные сборки с регистрацией и кодами активации;
Всё же при наличии пакета libengine-gost-openssl, включения gost.so в конфиге OpenSSL и добавления в конфиг сайта в nginx
ssl_protocols TLSv1.2; # Но не 1.3
ssl_ciphers GOST2012-GOST8912-GOST8912:kGOST:aGOST;
оно начинает работать.
Но начинает работать в п. 9 только сервер. Клиенты не работают. Точнее, работает один: openssl s_client из командной строки (при условии установки и включения gost.so из п. 9). Никакие десктопные браузеры сайт не открывают. Ни Хром, ни Фаерфокс, ни chromium-gost, ни даже Яндекс-браузер. Не открывают вообще, опции «открой, я доверяю», не предлагается. Для того, чтобы зайти на сайт, нужно расширение Криптопро. Тот факт, что системный OpenSSL работает без Криптопро, браузерам не помогает, потому что все они тащат свои реализации TLS, системной не пользуются. Есть возможность локального проксирования трафика через OpenSSL и хождения на сайт через http://localhost:1234, но это слишком неестественно даже для пользователей Линукса. В прошлом были десктопные браузеры, поддерживающие ГОСТ (Атом, Спутник), но их уже нет. Также ходят слухи о секретной государственной разработке под названием «Браузер Восток», но её ещё нет. Короче говоря, гостовский сертификат был ошибкой.
Возвращаюсь к. 5, заполняю заявку по другой форме на RSA-сертификат, повторяю п. 6, заявление отправлено, сертификат получен вечером того же дня, это успех.
На этом фоне требование поставить суверенные корневые сертификаты кажется сущим пустяком. Единственное, нужно поставить их дважды: в браузер (чтобы открывать сайт без предупреждения от браузера) и в систему (чтобы работало всё остальное). Но в браузер их и так уже все поставили из-за Сбербанка и РЖД, а в систему, ну что ж, сгорел сарай — гори и хата.
Выводы:
С Руцентром лучше дела не иметь и регистрировать домены где угодно, только не в нём;
Подписывайте сами выданные вам справки о владении доменами (не проверял, работает ли также выдача этих справок самому себе);
Гостовские сертификаты вам нужны, только если вы государственная организация с повышенными требованиями к информационной безопасности, в остальных случаях берите RSA-сертификат;
Если не делать лишних действий и если очень повезёт, можно справиться за 1 рабочий день!



 импортозамещение, история успеха, мечта идиота



Основное содержимое страницы с новостью.

Услышал, что LE не продлевает сертификаты кому-то из России.

Услышал, что какие-то удостоверяющие центры отозвали сертификаты у кого-то из России.

А мне как раз нужен сертификат для сайта организации (раньше не было никакого). Решил не наступать на зарубежные грабли и получить суверенный бесплатный сертификат от Минцифры.

  1. Домен зарегистрирован на физлицо, это для Минцифры не подходит, нужно перерегистрировать на организацию. В Руцентре это делается через подачу заявления лично в офисе (остальные способы ещё хуже). Подал заявление, рассмотрение до 3 рабочих дней.

  2. Проходит 3 рабочих дня, в личном кабинете домена нет, звонок в поддержку (только по будним дням в рабочее время), ожидание на линии 15 минут, специалист отвечает «рассмотрение до месяца», я проявляю настойчивость и говорю, что в офисе обещали 3 дня, должна быть какая-то причина, и лишь в результате тщательного допроса специалист признался, что а личном кабинете нужно зайти в «Операции → Смена администратора» и там нажать «Принять домен». На главной странице личного кабинета не было ни намёка на то, что появился новый домен для принятия, и я так и не узнал, когда он там появился, через 3 дня или через полчаса.

  3. Для подачи заявления на сертификат нужна справка о принадлежности домена, подписанная УКЭП. Руцентр выдаёт такие справки бесплатно, если у вас подключена платная услуга «Безопасность домена» (я её подключать не собирался, они сами подключили). Заказываю справку, пропускаю при заказе варианты выбора доставки справки, и оказывается, что я заказал «Доставку почтой». Заказываю вторично, выбираю на этот раз электронный вариант, получаю отказ, т. к. уже заказана доставка почтой. Звоню в поддержку, ожидание на линии 10 минут, специалист отвечает, что отменить заказ можно только по заявке в поддержку через сайт. Пишу заявку на сайте, жду день, жду второй, звоню снова, через какое-то время заказ отменяют.

  4. Заново заказываю справку о принадлежности домена, но теперь это платная услуга, потому что «Безопасность домена» как раз за эти 2 дня истекла и продлевать её я не собираюсь. Плачу за справку (сумма меньше), получаю результат через ещё 2 дня. Электронную справку без живой подписи, которая делается автоматически, делают 2 дня.

  5. Справка получена, перехожу к заполнению заявления на Госуслугах на получение OV-сертификата. Первый вопрос: RSA или ГОСТ? Отвечаю, конечно ГОСТ, мы тут в суверенность играем или что, и я ещё давно слышал, что гостовские алгоритмы шифрования включили в OpenSSL. Заполняю конфигурационый файл по инструкции. В процессе пришлось выяснять, какого класса у меня СКЗИ Криптопро (оказалось, что КС1), а также расчехлить виртуалку с Астра-линуксом, чтобы создать ключ по ГОСТу (здесь меня должны были начать терзать смутные сомнения, но не начали).

  6. Для отправки заявления нужно доказать владение доменом путём добавления TXT-записи с подтверждающим кодом. Это означает ожидание от 10 до 30 минут, пока запись дойдёт до московских DNS-серверов, что на общем фоне незначительная потеря. Но для чего тогда нужна справка?

  7. Заявление отправлено в Минцифры, код подтверждён, справка с подписью тоже приложена. Через 10 секунд приходит отказ с формулировкой:

    NCA-315. Подпись документа, подтверждающего владение доменом, не прошла проверку

    Интернет таких слов не знает. Обращаюсь в поддержку Минцифры через Госуслуги же. Из поддержки отвечают на следующий день: оказывается, подписывать справку о принадлежности домена должен не регистратор домена, а организация, на которую оформлен домен. Из-за этого, во-первых, теряет всякий смысл само требование справки (и открывается возможность к более простой и нечестной процедуре получения справки без выполнения пп. 1-2), и во-вторых, теряют смысл действия в пп. 3-4, потому что справку без электронной подписи Руцентр просто даёт скачать с сайта бесплатно.

  8. Подписываю уже имеющуюся справку Руцентра подписью организации, подаю заявление на Госуслуги снова, через 10 секунд отказ не приходит, радуюсь, затем радость постепенно сменяется томительным ожиданием, потому что срок рассмотрения до 3 рабочих дней (в моём случае было 2).

  9. Получаю желанный сертификат, спешу поставить его на сервер, и обнаруживаю, что:

    • Из коробки сертификат в nginx не работает, потому что суверенные гостовские алгоритмы, см. п. 5;

    • Рунет пестрит рекламой кастомной сборки nginx от Криптопро, в которую эти алгоритмы встроены, но последнее, что я хочу делать — это ставить на сервер чьи-либо кастомные сборки с регистрацией и кодами активации;

    • Всё же при наличии пакета libengine-gost-openssl, включения gost.so в конфиге OpenSSL и добавления в конфиг сайта в nginx

      ssl_protocols TLSv1.2; # Но не 1.3
      ssl_ciphers GOST2012-GOST8912-GOST8912:kGOST:aGOST;
      

      оно начинает работать.

  10. Но начинает работать в п. 9 только сервер. Клиенты не работают. Точнее, работает один: openssl s_client из командной строки (при условии установки и включения gost.so из п. 9). Никакие десктопные браузеры сайт не открывают. Ни Хром, ни Фаерфокс, ни chromium-gost, ни даже Яндекс-браузер. Не открывают вообще, опции «открой, я доверяю», не предлагается. Для того, чтобы зайти на сайт, нужно расширение Криптопро. Тот факт, что системный OpenSSL работает без Криптопро, браузерам не помогает, потому что все они тащат свои реализации TLS, системной не пользуются. Есть возможность локального проксирования трафика через OpenSSL и хождения на сайт через http://localhost:1234, но это слишком неестественно даже для пользователей Линукса. В прошлом были десктопные браузеры, поддерживающие ГОСТ (Атом, Спутник), но их уже нет. Также ходят слухи о секретной государственной разработке под названием «Браузер Восток», но её ещё нет. Короче говоря, гостовский сертификат был ошибкой.

  11. Возвращаюсь к. 5, заполняю заявку по другой форме на RSA-сертификат, повторяю п. 6, заявление отправлено, сертификат получен вечером того же дня, это успех.

  12. На этом фоне требование поставить суверенные корневые сертификаты кажется сущим пустяком. Единственное, нужно поставить их дважды: в браузер (чтобы открывать сайт без предупреждения от браузера) и в систему (чтобы работало всё остальное). Но в браузер их и так уже все поставили из-за Сбербанка и РЖД, а в систему, ну что ж, сгорел сарай — гори и хата.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Что будет с банковскими приложениями. TLS-паника схлынет: все будет работать — где с ошибками, где под танцы с бубнами. Но вопрос: зачем опять так грубо ковырять и раздражать людей?09.1505-08-2026
2Помогите расшифровать и победить сетевую проблему016.3117-09-2026
3О доверии к отечественным сертификатам и о проверке российских CT логов06.7523-08-2026
4Переход с иностранных сертификатов на российские обойдется компаниям в десятки миллионов рублей011.3407-08-2026
5Сайты российских банков перестали открываться в браузерах вроде Chrome и Safari-19.804-08-2026
6Как я настроил безопасное шифрование данных для сайта с помощью протокола HTTPS и SSL/TLS сертификата07.7308-08-2026
7От чего защищает Certificate Transparency?07.806-08-2026
8Власти Москвы опубликовали инструкции по установке сертификатов безопасности07.714-08-2026
9Минцифры рекомендовало свои сертификаты для доступа к сайтам РФ06.8323-07-2026
10Создание Отраслевого технологического удостоверяющего центра для выдачи сертификатов подписи кода09.922-06-2026

Классификация: . Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 9.92. Источник: www.linux.org.ru.