15
janvier
2024
Transition vers les certificats racine TLS russes
17:52

Transition vers les certificats racine TLS russes

15 janvier 2024 17:52

Cette page contient des liens vers tous les principaux certificats racines de la Fédération de Russie et fournit des instructions pour les installer.

Que sont les « certificats racines russes » TLS ?

TLS est un protocole de protection contre la lecture et la modification des données lors de la connexion à des sites Web utilisant le protocole HTTPS. (Lorsque https utilise le port 443, par opposition à http 80). Pour des raisons de protection, la connexion côté serveur est signée avec un certificat de site et cryptée. Côté client, le certificat est vérifié et la connexion est déchiffrée. Si le certificat n'est pas approuvé, le navigateur affiche un message d'erreur concernant la vérification de la sécurité de la connexion, et s'il est approuvé, une icône apparaît dans la barre d'adresse indiquant que la connexion est sécurisée. En théorie, les certificats des sites russes devraient être cryptés à l'aide de certificats russes. C'est ainsi que se réalise la souveraineté technologique : les sites Web russes ne doivent pas dépendre des autorités de certification étrangères qui délivrent des certificats TLS.

Pour créer un système PKI de certificats de sites Web indépendant du monde occidental, deux certificats racines ont été créés :
*Autorité de certification racine de confiance russe*
Sous-autorité de certification russe de confiance**

Ils peuvent être téléchargés depuis la page https://gosuslugi.ru/crt.

Comment installer des certificats russes sous Linux ?

  1. pour les utilitaires wget, curl et apt, ils doivent être installés dans le système d'exploitation
  2. Pour afficher les sites Web, vous devez les installer dans les navigateurs Mozilla FireFox et Chrome / Chromium

Lors de l'installation de certificats dans le système d'exploitation, où se trouve le fichier de configuration de l'autorité de certification ?

Fichiers de configuration de certificat pour le système d'exploitation (pour les utilitaires curl et wget) :

/usr/lib/ssl/openssl.cnf
/etc/ca-certificates.conf

Comment installer des certificats racine (CA) dans le système d'exploitation ?

La pratique a montré que la configuration des certificats de base du système d'exploitation sous Linux n'affecte pas l'ouverture des sites Web - uniquement le comportement des utilitaires de console wget et curl lorsque vous travaillez via le protocole HTTPS.

Remarque :navigateurs Web utiliser les certificats d'une manière différente : les certificats sont enregistrés dans les paramètres. Pour ceux-ci, voir la section "Comment installer des certificats racine (CA) dans les navigateurs Web."

Pour installer des certificats sur le système d'exploitation Linux, vous avez besoin de :
0) téléchargez les fichiers de certificat racine CA avec l'extension CRT.
1) copier les fichiers de certificat racine *.crt vers un dossier enfant
/usr/share/ca-certificates, например, /usr/share/ca-certificates/russian_trusted и добавить строки в файл конфигурации /etc/ca-certificates.conf.
2) exécuter la commande sudo dpkg-reconfigure ca-certificates et confirmez l'ajout de nouveaux certificats.
3) vérification.

0) télécharger les certificats depuis la page Services de l'État https://gosuslugi.ru/crt[/mark] - fichiers dans la section "Méthode alternative - installation d'un certificat racine" - Certificats pour Linux.

Cliquez pour agrandir :

Téléchargement des certificats racine et d'émission depuis le site Web des Services de l'État
1) copie des certificats

sudo mkdir /usr/share/ca-certificates/russian_trusted

sudo cp ~/Загрузки/russian_trusted*.crt /usr/share/ca-certificates/russian_trusted

cd /usr/share/ca-certificates/russian_trusted

ls -l

Il devrait y avoir 2 fichiers. Si 4, je supprime les copies supplémentaires :
sudo rm "russian_trusted_root_ca_pem(1).crt"
sudo rm "russian_trusted_sub_ca_pem(1).crt"

2) installation des certificats racine sous Linux :

2.1) modifier le fichier /etc/ca-certificates.conf- ajoutez nos 2 certificats

Le chemin d'accès aux certificats est relatif. Auparavant, nous avons créé un dossier /usr/share/ca-certificates/russian_trusted, alors le chemin dans le fichier de configuration sera russe_trusted/certificate_name

sudo nano /etc/ca-certificates.conf

Ajoutez les lignes :

russian_trusted/russian_trusted_root_ca_pem.crt
russian_trusted/russian_trusted_sub_ca_pem.crt

conf

Enregistrer et quitter : Ctrl+O et Ctrl+X.

2.2) Exécuter

sudo dpkg-reconfigure ca-certificates

update_certs1
Cliquez sur OK.

« Faire confiance aux nouveaux certificats des autorités de certification ?
update_certs2
Oui
update_certs3
"Ce package installe les certificats d'autorité de certification (CA)..."
Cliquez sur OK.
update_certs4
Dans la fenêtre avec une liste de certificats, j'ai fait défiler jusqu'en bas et j'ai trouvé nos 2 certificats - ils sont mis en évidence par des astérisques.
Cliquez sur OK.
Le programme a complété l'ajout de certificats russes au système.

3) Vérifiez :
Vérifions l'ouverture du site Rosreestr en utilisant le protocole https depuis la ligne de commande.

CD ~
wget https://rosreestr.ru

Comment installer des certificats racine (CA) dans les navigateurs Web

1) Installation d'un certificat CA dans Mozilla Firefox

Firefox → aller à "Paramètres" → dans la recherche entrez "Certificat" → sélectionner "Afficher les certificats..."

cert_firefox1

cert_firefox2

J'ai appuyé sur le bouton "Importer...".
Sélection d'un fichier dans "Téléchargements" russe_trusted_root_ca_pem.crt et cliqué sur le bouton Ouvrir dans l'Explorateur.

cert_firefox4
Faites confiance lors de l’identification de sites Web.

Répétition de l'importation pour le deuxième fichier russe_trusted_sub_ca_pem.crt(J'ai aussi cliqué sur le bouton Ouvrir)
*Importer...*
Ouvert**

cert_firefox5
Fermé le formulaire "OK.

1) Installation du certificat CA dans Chromium

Dans Chromium, l'installation se fait de la même manière :Paramètres- recherche par mot-clé "Certificat"
chrome1
Dans la section Sécurité, faites défiler la fenêtre jusqu'à la section "Configurer les certificats"
chrome2
Sélection d'un signet dans la fenêtre "Autorités de certification".
chrome3
cliqué Importer
J'ai coché la case contre
"Faites confiance à ce certificat pour identifier les sites.
cert_firefox4
Si le certificat n'a pas été installé précédemment, il sera ajouté au navigateur.

Vérifiez - allez sur le site https://rosreestr.ru ou https://rosreestr.gov.ru/.

Informations utiles

Où d’autre les certificats racine peuvent-ils se trouver sous Linux ?

FireFox ajoute ses certificats au dossier lors de l'installation :
/usr/share/ca-certificates/mozilla

Lors de l'installation du package Firefox, le fichier /etc/ca-certificates.conf est modifié.
Dans lequel#= symbole pour commenter, ! - désactiver la ligne.

Comment visualiser le contenu d'un certificat sous Linux ?

1)Interface utilisateur graphique: en double-cliquant sur le fichier dans l'Explorateur, ou en exécutant l'utilitaire gcr-viewer.

gcr-viewer /usr/local/share/ca-certificates/russian_trusted/russian_trusted_sub_ca_pem.crt

3)Ligne de commande :(dans le dossier où se trouve le certificat, par exemple,

  • en utilisant la commande openssl x509 :

    Lecture d'un seul certificat à partir du fichier certificate.pem en utilisant la commande ouvre SSL x509, avec le filtre de champ CN - nom du certificat :

    sudo openssl x509 -in certificate.pem -noout -subject | grep -iF "CN="

    Origine

    Lire un certificat en utilisant l'utilitaire outil clé

    keytool -printcert -file certificate.pem

Par exemple, sous Green Linux, la commande imprimera les informations du certificat sur la console :

keytool -printcert -file /usr/local/share/ca-certificates/russian_trusted/russian_trusted_root_ca_pem.crt | less

Lecture en boucle de tous les certificats à partir du fichier de regroupement de certificats ca-certificates.crt

while openssl x509 -noout -text; do :; done < /etc/ssl/certs/ca-certificates.crt

Lecture des noms de certificats CN (à partir du nom commun) en boucle:

while openssl x509 -noout -text; do :; done < /etc/ssl/certs/ca-certificates.crt | grep "CN =" 

Par exemple :
Sujet : C = BE, O = GlobalSign nv-sa, OU = Root CA, CN = GlobalSign Root CA

Lecture des noms de destinataires (OU) des certificats à partir d'un fichier contenant plusieurs certificats nommé GlobalSign

while openssl x509 -noout -text; do :; done < /etc/ssl/certs/ca-certificates.crt | grep "CN =" | grep -iF globalsign

Aide :

man openssl-x509

Création d'une copie de sauvegarde du fichier d'ensemble de certificats CA racine (cela n'est pas nécessaire, puisque le fichier est créé à chaque fois que dpkg-reconfigure ca-certificates est exécuté) :

sudo cp /etc/ssl/certs/ca-certificates.crt /etc/ssl/certs/ca-certificates.crt.bak

Comment supprimer le certificat racine de Linux

Cette action ne supprimera pas le fichier du navigateur - consultez les informations sur Mozilla FireFox et Chromium ci-dessous.

Besoin de réparer le fichier /etc/ca-certificates.conf

sudo cp /etc/ca-certificates.conf /etc/ca-certificates.conf.bak
sudo nano /etc/ca-certificates.conf

Par exemple, si nous voulons désactiver tous les certificats, nous mettons des points d'exclamation (!) au début de toutes les lignes.

Pour désactiver en masse les certificats racine, vous pouvez utiliser l'utilitaire de ligne de commande sed :

sudo sed -i 's/^mozilla/!mozilla/g' /etc/ca-certificates.conf

Pour activer en masse les certificats racine Mozilla :

sudo sed -i 's/^!mozilla/mozilla/g' /etc/ca-certificates.conf

Ensuite, faites :

sudo dpkg-reconfigure ca-certificates

Comment supprimer le certificat racine sous Linux du navigateur Mozilla FireFox ou Chromium

Paramètres - recherche par mot "Certificat"- puis « Certificats racine » - sélectionnez et supprimez.

Comment réinstaller le package de certificat de rougeole du système d'exploitation Linux avec les paramètres par défaut ?

sudo apt install --reinstall ca-certificates

Cette commande supprimera du dossier /etc/ssl/certs/ certificats étrangers et restaurer les liens symboliques et la base de données de certificats par défaut.

Comment créer un nouveau profil pour les expériences dans Mozilla FireFox ?

fichierfox -P

Dans chaque profil FireFox, vous pouvez configurer votre propre ensemble de certificats de site. Par exemple, s'il n'y a pas de certificat russe dans le profil nommé "temp", il y aura une erreur
erreur_rosreestr
Mais dans une autre instance de FireFox avec un profil différent dans lequel les certificats sont installés, il n'y a aucune erreur.

Le portail officiel des certificats TLS pour les sites russes

Toutes les informations d'installation et de configuration :

https://www.gosuslugi.ru/crt[/mark]

Quels sites Web russes sont passés aux certificats racines russes (CA)

Banque "Sber" (ex. "Sberbank") met en garde les clients sur la transition vers les certificats russes :
*https://www.sberbank.com/ru/certificates

Banque VTB invite les clients à passer aux certificats russes :
*https://www.vtb.ru/product/otvety/certificates/

Le site Web de Rosreestr affiche un avertissement lors de l'ouverture de la page Web d'accueil.

Les plus grands sites Web RuNet qui sont passés à la cryptographie russe :

  1. Sberbank www.sberbank.ru - Certificat Russian Trusted Sub CA
  2. Trésor de la Fédération de Russie www.roskazna.ru - Certificat Russian Trusted Sub CA
  3. Rosreestr rosreestr.gov.ru/ - Certificat Russian Trusted Sub CA

Les services gouvernementaux www.gosuslugi.ru utilisent début 2024 le certificat Globalsign.

Quels sont les principaux certificats utilisés par les sites Web de la Fédération de Russie ?

Certificats racine recommandés pour l'installation par le site Web des services de l'État (gosuslugi.ru/crt)

| N° | Nom du certificat | Fichier CER | Valable jusqu'au |

|---|---|---|
| 1| 1. |russe_trusted_root_ca.cer| 27/02/2032 |
| 2| 2. |russe_trusted_sub_ca.cer| 03/06/2027 |

Certificats racine recommandés pour l'installation site internet trésor fédéral (mode d'emploi)

| N° | Nom du certificat | Fichier CER | Valable jusqu'au |

|---|---|---|
| 3| 3. |Certificat du ministère des Télécommunications et des Communications de masse de Russie (Centre de certification principal) ID de clé : 8b 98 3b 89 18 51 e8 ef 9c 02 78 b8 ea c8 d4 20 b2 55 c9 5d |e-confiance| 17/07/2027 |
| 4, |Certificat du ministère des Télécommunications et des Communications de masse de Russie (Centre de certification principal) GOST R 34.10-2012 guts_2012.cer| 01/07/2036 |

| 5, |Certificat du ministère des Télécommunications et des Communications de masse de Russie (Head Certification Center) 2022 Kornevoy-certifikat-GUTS-2022.CER| 01/08/2040 |

Descriptif :
1) Russian Trusted Root CA - le certificat principal de la Fédération de Russie, à partir duquel la sous-autorité de certification russe a été générée. Utilisé dans la chaîne de confiance de la plupart des sites.
2) Russian Trusted Sub CA - délivrant un certificat avec lequel les sites sont « signés » : Sberbank, Roskazna et Rosreestr. Le plus courant sur les sites Web de l'Internet russe. Le portail officiel ne répertorie pas les certificats autres que ces deux-là. Apparemment, ils suffisent pour travailler avec les sites Internet des Services de l'Etat et des banques.
3) Certificat du ministère des Télécommunications et des Communications de masse de Russie (Autorité de certification principale) avec ID 8b 98 3b 89 18 51 e8 ef 9c 02 78 b8 ea c8 d4 20 b2 55 c9 5d - Autorité de certification racine de confiance. Le certificat racine principal pour toutes les autorités de certification (autorités de certification - CA), les certificats des autres CA sont intermédiaires.
4) _Guts2012 - certificat du Centre principal de certification du ministère des Télécommunications et des Communications de masse de Russie. Utilisé par les sites Roskazna et l'application WEB SUFD (financement budgétaire).
5) _Guts2022 - certificat du Centre principal de certification du ministère des Télécommunications et des Communications de masse de Russie. Utilisé par l'application WEB du site Roskazna SUFD (financement budgétaire). Des informations sur les certificats intestinaux sont disponibles sur le site Web de Roskazna à PDF,

Comment installer des certificats racine (CA) sous Windows ?

Sous Windows- « cliquez » avec la souris sur les certificats téléchargés comme indiqué dans l'article sur le site www.gosuslugi.ru/crt.

Ou utilisez un fichier CMD qui installera tous les certificats du répertoire courant :

@echo off
for /d %%G in (\*.cer) DO call :s_subroutine %%G
goto :EOF
:s_subroutine
CertMgr.exe /c /add %1 /s root
echo:
goto :EOF

Voir description des clés de lancement de CertMgr sur le site de Microsoft.

Le fichier certmgr.exe fait partie du SDK Windows, disponible sur le site Web de Microsoft. Des liens vers le SDK Universal Windows Installer pour Windows 7, 8.1, 10, 11 sont fournis dans le prochain article.

Comment télécharger tous les certificats de sites Web via HTTPS ?

Téléchargement des certificats du site Web rosreestr.ru vers un fichier :

echo -n | openssl s_client -showcerts -connect rosreestr.ru:443 2>/dev/null  | sed -ne '/-BEGIN CERTIFICATE-/,/-END CERTIFICATE-/p' > rosreestr_bundle.crt

Afficher les en-têtes de certificat à partir d'un fichier :

while openssl x509 -noout -text; do :; done < ~/rosreestr_bundle.crt | grep "CN =" 

Idem pour le site des Services de l'Etat :

echo -n | openssl s_client -showcerts -connect gosuslugi.ru:443 2>/dev/null  | sed -ne '/-BEGIN CERTIFICATE-/,/-END CERTIFICATE-/p' > gu_bundle.crt

while openssl x509 -noout -text; faire:; terminé < ~/gu_bundle.crt | grep "CN="

Un cadenas dans la chaîne de connexion garantit-il l'authenticité du site ?

A noter que les certificats protègent uniquement la connexion SSL/TLS. La présence de l'icône « cadenas » ne garantit pas l'authenticité du site (elle est déterminée par les registraires DNS et de noms - par exemple, nic.ru ou reg.ru, d'autres registraires). Je vous recommande de toujours regarder le certificat qui se trouve sous le « verrou » et de vérifier soigneusement le nom de domaine dans le certificat, en le comparant avec le domaine visible dans la barre d'adresse. Pour éviter les attaques de l'homme du milieu (MitM). Mais Kaspersky Anti-Virus sous Windows, lorsqu'il est activé, remplace le certificat du site sur le port 443, car il décrypte le trafic, le vérifie, puis le chiffre avec son certificat. Ce comportement de Kaspersky Antivirus est normal.

Ajout du 17/01/2024 : installation du navigateur Yandex pour travailler avec des sites Web russes

Au lieu d'installer des certificats racine dans les navigateurs FireFox et Mozilla, vous pouvez installer le navigateur Web Yandex, qui possède tous les certificats nécessaires.

1) Créez un fichier pour le référentiel du navigateur Yandex dans le dossier /etc/apt/sources.list.d :

cd /etc/apt/sources.list.d
sudo nano yandex-browser.list

Vers le fichier de liste de référentiels yandex-browser.list: a ajouté la ligne suivante :

deb [arch=amd64] https://repo.yandex.ru/yandex-browser/deb stable main

Enregistré par Ctrl+O, Ctrl+X.

2) Importez la signature du référentiel du navigateur Yandex

curl -fsSL https://repo.yandex.ru/yandex-browser/YANDEX-BROWSER-KEY.GPG | gpg --dearmor | sudo tee /etc/apt/trusted.gpg.d/yandex-browser.gpg > /dev/null

Vérifiez :

file /etc/apt/trusted.gpg.d/yandex-browser.gpg

Réponse : /etc/apt/trusted.gpg.d/yandex-browser.gpg : clé publique OpenPGP version 4, créée le 16 mai 16:15:58 2023, RSA (crypter ou signer, 4096 bits) ; ID de l'utilisateur; Signature; Certificat OpenPGP
3) Vérification de l'espace libre :

df-h

Environ 1 Go d'espace libre est requis (300 Mo pour le cache, 200 Mo pour le téléchargement et 300 Mo pour l'installation du logiciel et 200 Mo pour le profil).

Mettre à jour le cache apt et installer le package yandex-browser-stable:

sudo apt-get update
sudo apt install yandex-browser-stable

Le navigateur Yandex apparaîtra dans le menu Démarrer - Internet - Navigateur Yandex.

Source pour l'installation du navigateur Yandex :https://browser.yandex.ru/help/about/install.html#installation par navigateur.



Publications connexes