Last updated
Last updated
Автор этой полезной заметки: @sorokinpf github:
Заметка если вдруг кому то придется тестить сайт на отечественной крипте.
Можно больше не использовать КриптоПро (у неё лицензия и т.д.). Добрый человек собрал openssl с gost engine, а также с этим делом пересобрал stunnel и запихнул все в докер: и на dockerhub: .
Можно сделать конфигурацию stunnel вот так:
И Dockerfile:
Далее на 6666 можем заходить по http.
Если есть клиентский серт, то тоже не беда.
Конфиг:
Внутри директории Test1.000 лежит следующее:
Другой вариант:
На этой машине устанавливаем любой прокси, который использует WinAPI (Burp и Gost не подходят), например, Fiddler.
На хостовой машине подрубаем Burp и делаем upstream на виндовую машину. Fiddler уже сам обернет трафик над CryptoPro CSP.
Сертификат УЦ надо добавить в корневые доверенные сертификаты
Если закрытый ключ к серту передали в контейнере CryptoPro, то его надо конвертнуть с помощью вот этой хрени: . Там лежит архивчик с экзешником, который работает, если лень разбираться с компиляцией.
Для удобства использования, можно обернуть это Docker-контейнер в nginx:
Так же, если на стороне клиента происходит проверка подписи, то для корректной работы с ней, нужен браузер, собранный с поддрежкой отечественного шифрования — Chrome Gost — .
Настраиваем виндовую виртуалку, там устанавливаем и настраиваем CryptoPro CSP по инструкции:
Что делать с контейнером ключа Test2021.000 (взято с разработчика):
CryptoPro, КриптоПро