136

Решение проблемы TLS + Internet Explorer + roskazna.ru

Не удается оботразить эту страницу

Включите TLS 1.0, TLS 1.1 и TLS 1.2 в дополнительных параметрах и повторите попытку подключения к https://roskazna.ru . Если ошибка повторяется, возможно, этот сайт использует неподдерживаемый протокол или комплект шифров, например RC4 (ссылка на статью со сведениями), который не считается безопасным. Обратитесь к администратору сайта.

Так как в сети ни решения ни описания проблемы просто физически нет, а с профильного форума мой пост без объяснения причин снесли модераторы, дублирую здесь, что бы помочь всем бедолагам получающим данное сообщение.

В большинстве случаев проблема в старой версии Windows. В Windows ниже 10-ки в IE этот сайт  не работает и вряд ли уже когда-нибудь заработает. Единственное решение - обновление на 10ку и выше. 

Убедитесь сами https://www.ssllabs.com/ssltest/analyze.html?d=moufk.roskazn...

Причина в том, что поддерживаемые данным сайтом 2 несчастных набора шифров TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 и TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 появились только в 10-ке. Firefox и Chrome в отличии от Internet Explorer не пользуются встроенными в Windows наборами шифров, а используют свои всегда свежие - поэтому в них этот сайт открывается.

И это при том, что для нормальной работы всего софта официально рекомендуется версия не ниже 7-ки.

Благодаря высочайшей информативности страниц с ошибками Internet Explorer 11, простому смертному, незнакомому с секретными наречиями Парселтанга и прочей черной магией, самостоятельно узнать об этом не суждено никогда. Лично мне удалось докопаться до этого только сравнивая перехваченные WireShark сетевые пакеты IE и Chrome, сканируя сервер через nmap. А потом гугля причину отсутствия потеряшек. И это после того, как я несколько дней безуспешно бился с реестром и оснасткой групповых политик, которую еще надо было исхитриться установить на ту кастрированную винду с которой ко мне пришел бедолага.

Вот тут список поддерживаемых Windows 8.1 шифров и эти шифры там отсутствуют

https://docs.microsoft.com/en-us/windows/win32/secauthn/tls-...

А вот тут, в Windows 10, они есть:

https://docs.microsoft.com/en-us/windows/win32/secauthn/tls-...

Собственно наглядно, результат работы nmap - набор шифров курильщика:

И для сравнения - набор шифров почти здорового человека:

Как-то так. Берегите себя - сканируйте порты, перехватывайте пакеты и оставьте в покое реестр,  групповые политики и свойства обозревателя

Лига Сисадминов

2.5K постов19K подписчиков

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

0
Доктор Осом
Автор поста оценил этот комментарий

Существует ещё минимум три браузера, в которых хорошо работает крипто-про. Яндекс браузер, Спутник, Крипто Про Фокс. Как в них дела обстоят?

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Задачастояла не найти браузер по-лучше, а заставить работать тот, что строго рекомендуется разработчиком сервиса. Вот так и знал и что это в итоге выльется в срачь на тему ie - гумно. Никто не спорит с этим. Отсутствие наборов шифров лишний раз подтверждает это. Но нет, блэт, все бегают друг-другу минусы лепят. Детский сад - штаны на лямках.

показать ответы
Автор поста оценил этот комментарий
Криптопро прекрасно работает на огнелисе и Яндексе.
даже защищенные сети через сертифицированный ФСБ ВПН клиент открываются в огнелисе. Там есть требования к его версии, и ставится плагин, но работает. Осел уже помре, жаль что не все писатели бюджетных сайтов поняли это. Сочучтвую
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Как вы лихо игнорируете слово "всяких". Речь не только про крипто про, хотя и с ним проблем хватало (не знаю как сейчас - давно сменил сферу деятельности - виноват) Но не суть, с радостью посмотрю от Вас цикл статей о том как запустить все сервисы росказны не из под ie, ибо люди в тч я страдают от недостатка этой информации и противоречивости той, что есть.

показать ответы
0
Автор поста оценил этот комментарий

С порталом росказны ФЗС без проблем ослик 10 и Спутник с поддержкой криптографии работают на машинах с Вин7 Про СП1 х32/х64

Хотя криптоплагин порой такое чудит, что проще виртуалку поднять и всё в ней сделать, чем пытаться исправить очередной отвал хз чего хз где.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

fzs на другом хосте живет и как следствие с другим набором шифров

0
Автор поста оценил этот комментарий
как круто, учитывая что скоро снесут из 10 и ие и эйдж который эйдж, а оставят поделку на хромом.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Что не помешает  органам продолжить требовать его наличия )

показать ответы
Автор поста оценил этот комментарий

Обычно IE используется один раз - чтобы скачать другой браузер. Так что 99% народу даже не слышали об этой проблеме.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Погуглите "росказна тсл" и удивитесь масштабам бедствия )

показать ответы
Автор поста оценил этот комментарий
Это требование современных стандартов.
Минимальная вверсия tlc 1.2
Пока ты не заставишь работать браузеры с этой версией у тебя ничего не получится.
Сайты рработающие на более низких версиях для поисковых систем считаются ущербными и нищебродскими и понижается в выдаче.

Не щзнаю что тебя заставляет пользоваться старым ослом. Но на нем ты уже ничего не сделаешь.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Так речь не про версию tls. А про набор шифров внутри него. Ie прекрасно работает с tls1.2. Ничто не мешает использовать доп наборы. А ie заставляют пользовать гос органы тк работа всяких крипто-про не гаранитруется. Причины таких требований - тема для блога навального - здесь исключительно описание проблемы и решение, о котором нигде не говорится.

показать ответы
0
Автор поста оценил этот комментарий

решения так и нет, иногда помогает отключение каспера но....

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

В даном случае отключение Каспера не спасёт - только обновление винды

0
Автор поста оценил этот комментарий

Скачайте браузер edge с сайта microsoft, тогда сайт откроется на win 7

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Да я не безрукий, могу и chrome скачать с сайта google, задача была запустить 11-й ie, как заявленный среди совместимых.

0
Автор поста оценил этот комментарий
Отключил Каспера и все пошло ....
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

в  ie? на 7-ке? не верю

показать ответы
DELETED
Автор поста оценил этот комментарий

Дядя вы наверное плохо гуглите, говорят там тысяча инструкций к тому как заставить работать фзс.росказну..


ставишь на любую систему виндовс

- CadesPlugin 2.0

- Криптопро 4.0.9969 (если есть предыдущая версия она обновит и попросит ребута)

добавляешь в систему сертификаты головного УЦ Казначейства и Минкомсвязи в доверенные корневые центры

Добавляешь в ослике сайт фзс.росказны в надежные месторасположения

...

...

Профит

Попробуй на чистой виртуалке с семеркой если не веришь. Если твоя машина не осилит после данных настроек то тут уже проблема конфликтующего с этой темой ПО

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Дядя пишет про то, что в ослике на 7-й винде этот сайт не откроется никогда в принципе. Чисто по технической причине. Отсуствия наборов шифров, добавить которые может только MS - чего судя по всему последняя делать не собирается. Хоть ободобавляйся.

показать ответы
0
DevOps
Автор поста оценил этот комментарий

мне как стороннему наблюдателю интересно, в обоих кейсах - как дела с обновами? майки обновы все еще выпускают же. может они бекпорт выпустили в какой-то момент.


на 7ке была проблема давно, что какой-то серт корневой кончился - и заядлые необновляльщики долго возмущались о том, что им палки в колеса вставили, например, а те кто обновлялись - ничего не заметили.


https://support.microsoft.com/ru-ru/help/3004394/support-for...

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

По одной из ссылок что я привел, перечень по версиям есть
https://docs.microsoft.com/ru-ru/windows-server/security/tls...

Пока никаких обнов, и скорее всего не будет

0
Автор поста оценил этот комментарий

Я, конечно, всё понимаю, и спасибо за информацию, но у меня такая же проблема выскакивает и на новой Винде 😅

Штош, американские сайты такие американские

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Если на 10-ке, надо смотреть какие протоколы включены в свойствах браузера и шифры в групповых политиках https://docs.microsoft.com/ru-ru/windows-server/security/tls...

Должны быть TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 и TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256

Если не помогает уже выяснять пакеты перехватывая или дебажить - openssl connect - последнее тут в коментах упоминается но я не пробовал.

показать ответы
0
Автор поста оценил этот комментарий

да

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Это странно, тк у меня он ни в фоксе ни в консоли не открывается, винды под рукой нет

wget -O- fzs.roskazna.ru

--2020-08-21 14:47:47-- http://fzs.roskazna.ru/

Resolving fzs.roskazna.ru (fzs.roskazna.ru)... 31.41.245.87

Connecting to fzs.roskazna.ru (fzs.roskazna.ru)|31.41.245.87|:80... ^C

~/Downloads$ wget -O- https://fzs.roskazna.ru

--2020-08-21 14:48:04-- https://fzs.roskazna.ru/

Resolving fzs.roskazna.ru (fzs.roskazna.ru)... 31.41.245.87

Connecting to fzs.roskazna.ru (fzs.roskazna.ru)|31.41.245.87|:443... connected.

OpenSSL: error:14094410:SSL routines:ssl3_read_bytes:sslv3 alert handshake failure

Unable to establish SSL connection

Он даже на ip другом живет.

Как насчет https://moufk.roskazna.gov.ru/ ?

показать ответы
1
DELETED
Автор поста оценил этот комментарий

Да, многие вещи прибиты гвоздями к IE. Хотя бы поддержка Java есть, которую отовсюду выпилили. Не так давно тоже настраивал работу Remote Console HP iLO 2, 3 версий для работы в Linux, браузер Firefox 52 ESR. Удалось сэкономить на терминальных лицензиях для винды.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

знаем-знаем - протухшие сертификаты, устаревшие протоколы да еще и дырявое как решето - у нас их ломать начали каждый день в какой-то момент пока впн-ом не закрыли.

0
Доктор Осом
Автор поста оценил этот комментарий

Я минусы никому не лепил и мнение не навязывал. Мне было интересно узнать как обстоят дела с другими крипто-про совместимыми браузерами на винде младше 10. Потому как рекомендуемыми браузерами кроме IE является ещё и "Спутник".

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

ну хз, их сапорт говорить только про IE11

3
Автор поста оценил этот комментарий
У нас для росказны спецноут на вин7, потому что на остальных платформах она не работала - ни 8, ни 10 не поддерживала. И сейчас на вин7 работает. Так что позвольте выразить удивление.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Ну мне как бы и приносели такой специальный ноут со словами - "чет перестало работать" ) У вас он до сих пор работает?

показать ответы
0
Автор поста оценил этот комментарий

"не так много признаков" - в случае дриснятки в интернет валится куча специфичного для неё говна и это не особо поправишь. Если только через какой-нибудь O&O ShutUp 10.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

ну звиняй тогда ) надо 4pda пошерстить - там наветняка бурное обсуждение идет этой темы

2
Автор поста оценил этот комментарий
а у меня в WIN 7 работает сайт fzs.roskazna.ru
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

в ie11?

показать ответы
DevOps
Автор поста оценил этот комментарий
перечитал пост, но решения не нашел. есть факты и выводы.

или за решение принять совет обновления до 10ки? тогда зачем пост, если решение укладывается в одну фразу?
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Да, решение только одно - обновить ОС. Других нет и врядли появятся. На его поиск я и многе другие убили кучу времени с разной степенью успещности.  Решение я специально уложил в одну фразу и поместил в начало что бы не тратить время тех кому не интересны детали.

Зачем Пост? Странный вопрос в эпоху постомдерна ) Как я описал - люди мучаются не понимая что происходит, информации нет.  Далее привел методику, которая подтверждает мои слова, она может кому-то пригодиться.

показать ответы
Автор поста оценил этот комментарий

IE — трешевый браузер для трешевых сайтов!

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Было время когда ie6 считался эталоном рендеринга ))

показать ответы
Автор поста оценил этот комментарий

У тебя в здоровом якобы tls 1.0 допустим.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

так я и написал "почти здорового" )

Автор поста оценил этот комментарий

TLS 1.0 это нездорового....

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Так там tls 1.2

показать ответы
Автор поста оценил этот комментарий

Да ну, ты упоролся что ли? openssl connect дебажный для такого есть.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Wireshark - знаю, Nnap - знаю, openssl connect - не знаю, но запомню )

показать ответы
Автор поста оценил этот комментарий

"сканируя сервер через nmap"

А зачем? Ошибка явно говорит о том что не взлетает крипта, перехватываем пакеты и ищем два пакета Server Hello и Client Hello это и есть обмен информацией об используемой криптографии. Смотрим, анализируем, гуглим...

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Ну так я и написал, что перехватил траф в wireshark, понял что сервак отбил все предложенные из наборов и просканил доступные наборы nmap, что бы понять какие же доступны (получить их можно только перебором). Перед этим правда безуспешно пытался их завести на 8-ке. С шифрованием постоянно какие-то проблемы - в гугле куча туфты по этой теме. Только найдя список доступных в 8-ке мне удалось понять, что к чему и то это была не самая последняя гипотеза.

Автор поста оценил этот комментарий

При чем тут fzs.roskazna.ru?
Сделай-ка для дяди такой же скрин IE+win7 но только для moufk.roskazna.gov.ru или roskazna.ru.
Раз уж только они в тексте поста упоминаются.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Видимо дядя таки дело пишет, раз уж скрина до сих пор нет.

показать ответы
1
DELETED
Автор поста оценил этот комментарий

Дядя пишет фигню, и либо просто не хочет напрячься чтобы настроить по-человечески, либо просто слабенький, раз не осилил. Ведь дяде даже прислали инструкцию, по которой в седьмую винду ставится весь необходимый набор для того чтобы сайт открывался...

Ну вот тогда скриншотики, если дядю зовут Фома, а по фамилии неверующий))

Хотя это программист, а я фотошоп, и кому я что-то доказываю...

Иллюстрация к комментарию
раскрыть ветку (1)
Автор поста оценил этот комментарий

При чем тут fzs.roskazna.ru?
Сделай-ка для дяди такой же скрин IE+win7 но только для moufk.roskazna.gov.ru или roskazna.ru.
Раз уж только они в тексте поста упоминаются.

показать ответы
Автор поста оценил этот комментарий

Лучше расскажите, как победить вызывание платы 9а раздачу трафа с мобилы

раскрыть ветку (1)
Автор поста оценил этот комментарий

Известо как - патчим ттл что бы выглядел как мобильный траф и все дела )

можно средствами мобилы, если рутована, или на компе )

показать ответы
0
Автор поста оценил этот комментарий

Не, не катит. Раньше ттлки приписывает и готово, теперь хер( у меня МТС уже месяца три палит, сволочь, надо чото как-то новое придумывать. Они там и по нехарактерным пакетам и ещё как-то походу палят (

раскрыть ветку (1)
Автор поста оценил этот комментарий

MTU может еще палят, там не так много признаков

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества