00 Что требуется выполнить в третьей части
Эта страница сделана как пошаговая инструкция для человека, который впервые видит ViPNet: где открыть программу, куда нажать, что проверить и какие скриншоты сохранить.
Главное правило: после каждого изменения в ЦУС/УКЦ нужно сформировать обновления/справочники/ключевые дистрибутивы и установить их на нужные узлы. Если изменения сделали, но на клиенте ничего не обновили — связь может не заработать.
01 Перед началом третьей части: контроль готовности
Перед почтой, сертификатами и компрометацией обязательно проверь, что базовая сеть из частей 1–2 уже работает.
- Включи все ВМ:
Net1-Coord, Net2-Coord, Net3-Coord, Net1-AdminCA, Net1-OperCA, Net1-Open, Net2-Client, Net3-Admin, Net3-Open.
- На Windows-узлах проверь IP: нажми Win+R → введи
cmd → команда ipconfig /all.
- На координаторах войди в консоль: логин пользователя → команда
enable.
- С каждого координатора проверь соседей командой
inet ping, а не обычным ping.
- Сделай снимок состояния ВМ перед опасными действиями: компрометация, смена ключей, bonding, межсетевые ключи.
# Проверка координаторов
inet ping 10.8.248.11
inet ping 10.8.248.12
inet ping 10.8.248.13
# Проверка локальных узлов
inet ping 172.16.224.226
inet ping 172.16.224.227
inet ping 10.10.20.130
inet ping 192.168.88.66
Если inet ping не проходит: сначала смотри IP, LAN Segment, gateway у Windows, потом ViPNet-ключи и справочники. Не начинай сертификаты, пока базовая связь не работает.
02 Задача 2.6 · Деловая почта AdminS → Rem_Client
Нужно отправить письмо из основной сети в филиал и подтвердить, что письмо дошло через защищённую сеть ViPNet.
2.1. Проверка, что пользователи связаны
- На Net1-AdminCA открой ViPNet Центр управления сетью.
- В дереве слева открой Моя сеть → Пользователи.
- Найди пользователя
AdminS. Открой его свойства двойным щелчком.
- Перейди в раздел Связи с пользователями.
- Проверь, что есть связь с
Rem_Client. Если связи нет — добавь её.
- Точно так же открой
Rem_Client и проверь обратную связь с AdminS.
- После изменения связей нажми ОК / Применить, затем сформируй обновления справочников и ключей.
2.2. Отправка деловой почты
- На Net1-AdminCA запусти ViPNet Client/Монитор и убедись, что пользователь
AdminS вошёл без ошибок.
- Открой ViPNet Деловая почта. Обычно: Пуск → ViPNet → Деловая почта.
- Нажми Создать письмо / Новое сообщение.
- В поле получателя выбери
Rem_Client. Если его нет в списке — значит не настроена связь пользователей или не установлены свежие справочники.
- Тема:
Проверка деловой почты.
- Текст:
Письмо от AdminS пользователю Rem_Client. Проверка защищённой почты ViPNet.
- Нажми Отправить.
- На Net2-Client открой ViPNet Деловая почта под пользователем
Rem_Client.
- Нажми Получить / дождись автоматической доставки.
- Открой письмо и сделай скриншот.
2.3. Если письмо не приходит
- Проверь, что на обоих узлах установлен ViPNet Client и свежий
.dst.
- Проверь, что пользователи связаны между собой в ЦУС.
- Проверь, что узлы
Net1-AdminCA и Net2-Client связаны через координаторы.
- Проверь MFTP: сообщения могут стоять в очереди отправки.
- Проверь время на ВМ: сильное расхождение времени ломает защищённое взаимодействие.
Скриншоты: созданное письмо у AdminS, полученное письмо у Rem_Client, список входящих/исходящих, состояние ViPNet Client.
03 Задача 2.6 · Текстовое сообщение Rem_Client → AdminS
После письма нужно показать быстрый обмен текстовым сообщением.
- На Net2-Client открой ViPNet Монитор / компонент сообщений ViPNet.
- В списке абонентов найди
AdminS.
- Если пользователя нет — вернись в ЦУС и проверь связи пользователей.
- Открой окно сообщения / чата.
- Напиши текст:
Сообщение от Rem_Client пользователю AdminS. Проверка защищённого обмена.
- Нажми Отправить.
- На Net1-AdminCA проверь получение сообщения пользователем
AdminS.
- Сделай скриншот сообщения на стороне отправителя и получателя.
Если сообщение зависло: открой журнал/состояние MFTP и убедись, что координаторы доступны. Для координаторов используй inet ping.
04 Журнал IP-пакетов на координаторах
Нужно доказать, что обмен проходил через координаторы, а не просто “где-то отправился”.
Вариант через WebUI координатора
- С Windows-узла в этой же локальной сети открой браузер.
- Для Net1-Coord открой:
https://172.16.224.225:8080.
- Для Net2-Coord открой:
https://10.10.20.129:8080.
- Для Net3-Coord открой:
https://192.168.88.65:8080.
- Войди в интерфейс администратора.
- Открой раздел журналов / событий / IP-пакетов.
- Найди записи по IP-адресам:
172.16.224.226 и 10.10.20.130.
- Сделай скриншот журнала.
Вариант через CLI
- В консоли координатора выполни вход.
- Перейди в режим администратора командой
enable.
- Для поиска точной команды журнала используй
? и справочник команд.
- Проверь связь командой
inet ping, затем сделай скриншот результата.
# Минимум для отчёта, если журнал быстро найти не получается
enable
inet ping 10.8.248.11
inet ping 172.16.224.226
inet ping 10.10.20.130
05 Задача 1.3 · Перевод УКЦ в аккредитованный режим
Этот блок выполняется на Net1-AdminCA, где установлен УКЦ.
- На Net1-AdminCA открой Пуск → ViPNet → ViPNet Удостоверяющий и ключевой центр.
- Войди под администратором УКЦ. Если это первый вход, используй учётные данные, заданные при развёртывании УКЦ.
- Открой раздел Сервис / Настройки / Параметры удостоверяющего центра.
- Найди параметр режима работы УЦ.
- Выбери режим аккредитованного удостоверяющего центра.
- Проверь параметры квалифицированного сертификата: сведения об организации, администраторе, назначение сертификата, сроки действия.
- Сохрани настройки.
- Сделай скриншот окна, где видно, что режим аккредитованного УЦ включён.
Не нажимай наугад: если пункт называется иначе, ищи разделы, связанные с параметрами УЦ, политикой сертификатов, квалифицированными сертификатами и режимом УЦ.
06 Корневой квалифицированный сертификат
Нужно выпустить и назначить текущим корневой квалифицированный сертификат администратора УЦ.
- В УКЦ открой раздел Удостоверяющий центр.
- Перейди в подраздел, связанный с сертификатами администратора/издателя.
- Выбери действие Создать сертификат / Сформировать ключи и сертификат администратора УЦ.
- Выбери тип сертификата: квалифицированный.
- Проверь поля сертификата: владелец, организация, e-mail, срок действия, назначение.
- Сформируй ключ и сертификат.
- Назначь новый сертификат текущим для подписи создаваемых сертификатов и CRL.
- Открой свойства сертификата и сделай скриншот: статус, владелец, срок действия, путь сертификации.
Запомни: сертификат администратора УКЦ используется для подписи пользовательских сертификатов и CRL. Для отчёта важно показать не просто наличие сертификата, а что он действующий и назначен текущим.
07 Выпуск квалифицированного сертификата для AdminS
AdminS — основной пользователь администратора сети, сертификат ему нужен для работы с ЭП и сервисами УЦ.
- В УКЦ открой раздел Пользователи / Сертификаты пользователей.
- Найди пользователя
AdminS.
- Открой контекстное меню правой кнопкой мыши.
- Выбери Создать сертификат / Создать запрос / Издать сертификат — название зависит от версии.
- Выбери тип сертификата: квалифицированный сертификат ключа проверки ЭП.
- Проверь данные пользователя. Особенно: ФИО/имя, организация, e-mail.
- Сформируй ключи ЭП и сертификат.
- Создай новый дистрибутив ключей для узла Net1-AdminCA.
- Сохрани
.dst в отдельную папку, например D:\VIPNET_KEYS\AdminS_new\.
- На Net1-AdminCA установи обновлённый дистрибутив ключей.
- Перезапусти ViPNet Client и проверь, что AdminS входит без ошибок.
Скриншоты: сертификат AdminS в УКЦ, создание/выдача нового дистрибутива, успешный вход AdminS после установки ключей.
08 Выпуск квалифицированного сертификата для Rem_Client
Для Rem_Client по заданию нужно выпустить квалифицированную ЭП и сохранить электронные ключи в файл.
- В УКЦ или Registration Point найди пользователя
Rem_Client.
- Открой свойства пользователя и проверь, что у него указан e-mail. Без e-mail уведомления CA Informing пользователю не уйдут.
- Выбери действие Создать запрос на новый сертификат / Создать сертификат.
- Выбери квалифицированный тип сертификата.
- Проверь данные сертификата и назначение ключа.
- Сформируй ключи ЭП и сертификат.
- На шаге сохранения выбери вариант сохранения ключей/контейнера в файл, если мастер это предлагает.
- Сохрани результат в папку, например
D:\VIPNET_KEYS\Rem_Client_QES\.
- После выпуска открой сертификат Rem_Client и проверь его состояние.
- Сделай скриншот сертификата, пути сертификации и папки с сохранёнными файлами.
Если сертификат не выпускается: проверь наличие действующего сертификата администратора УКЦ, корректность времени, наличие пользователя Rem_Client и его связей в ЦУС.
09 Registration Point · регистрация пользователя и запрос сертификата
Этот блок нужен, чтобы человек понимал, как работать именно через Центр регистрации, а не только напрямую через УКЦ.
9.1. Открыть Registration Point
- На Net1-OperCA открой Пуск → ViPNet → ViPNet Registration Point.
- Войди под пользователем узла
Node_CR.
- Если программа просит папку ключей — укажи папку, куда установлен дистрибутив ключей этого узла.
- Если появляется ошибка “нет ключей пользователя” — нужно вернуться в УКЦ/ЦУС и выдать узлу правильный
.dst.
9.2. Зарегистрировать Rem_Client вручную
- В Registration Point открой раздел Пользователи.
- Нажми Добавить / Зарегистрировать пользователя.
- Выбери вариант Регистрация вручную.
- Заполни данные пользователя: имя
Rem_Client, организация, подразделение, e-mail.
- Сохрани пользователя.
- Проверь, что пользователь появился в списке зарегистрированных.
9.3. Создать запрос на новый сертификат
- Выдели пользователя
Rem_Client.
- Открой контекстное меню правой кнопкой мыши.
- Выбери Создать запрос на новый сертификат.
- В мастере проверь данные пользователя.
- Выбери шаблон сертификата, если он предлагается.
- Сформируй запрос и отправь его в УКЦ.
- На Net1-AdminCA открой УКЦ и найди поступивший запрос.
- Удовлетвори запрос / издай сертификат.
- Вернись на Net1-OperCA и получи выпущенный сертификат.
- Добавь сертификат в контейнер ключей пользователя, если это требуется мастером.
Скриншоты: пользователь Rem_Client в Registration Point, окно создания запроса, запрос в УКЦ, выпущенный сертификат, добавление сертификата в контейнер.
10 Publication Service · публикация сертификатов и CRL на FTP
Сервис публикации нужен, чтобы сертификаты издателей и CRL были доступны участникам сети через общее хранилище, например FTP.
10.1. Подготовить папки обмена
- На Net1-AdminCA создай папку обмена с УКЦ, например
D:\VIPNET_EXCHANGE\KC_OUT.
- На Net1-OperCA создай папку для Publication Service, например
D:\VIPNET_EXCHANGE\PUB_IN.
- Если ВМ разные — настрой общий доступ SMB или FTP, чтобы обе программы видели свои папки.
- Проверь права: пользователь Windows должен уметь читать и записывать в эти папки.
10.2. Настроить УКЦ на подготовку публикуемых данных
- На Net1-AdminCA открой УКЦ.
- Открой раздел настроек публикации / подготовки данных.
- Укажи папку, куда УКЦ будет выгружать сертификаты издателей и CRL.
- Включи автоматическое обновление CRL с периодичностью 1 день.
- Сохрани настройки.
- Принудительно сформируй CRL, чтобы проверить, что файл появился в папке.
10.3. Добавить FTP-хранилище в Publication Service
- На Net1-OperCA открой ViPNet Publication Service.
- В левой панели открой Общие.
- Настрой папки обмена с УКЦ.
- Перейди в раздел Публикации.
- Нажми Добавить / Создать публикацию.
- Выбери тип хранилища FTP-сервер.
- Укажи адрес FTP-сервера. Для стенда это может быть
172.16.224.228, если FTP поднят на Net1-Open.
- Укажи папку публикации, логин и пароль FTP, если они требуются.
- Выбери, что публиковать: сертификаты издателей и CRL.
- Сохрани публикацию.
- Запусти публикацию вручную для проверки.
- Открой FTP-папку и проверь, что файлы появились.
Типовая ошибка: Publication Service настроен, но УКЦ не выгружает файлы в папку обмена. Тогда на FTP ничего не появится. Проверяй цепочку: УКЦ → папка обмена → Publication Service → FTP.
11 CA Informing · уведомления и отчёт за текущие сутки
По заданию нужно настроить способ выдачи уведомлений и сформировать отчёт о сертификатах, выданных за текущие сутки.
11.1. Запустить CA Informing
- На Net1-AdminCA открой Пуск → ViPNet → ViPNet CA Informing.
- Запускай от имени администратора Windows.
- Если программа открывается впервые, сразу появится окно настроек.
11.2. Подключить базу данных УКЦ
- Открой меню Сервис → Настройки.
- Перейди на вкладку Общие.
- В блоке базы данных выбери тип SQL Server (УКЦ 4.x).
- Укажи строку подключения к базе УКЦ.
- Для типового стенда можно использовать пример:
Data Source=.\winnccsql;Initial Catalog=ViPNetAdministrator;User Id=KcaUser;Password=Number1;
- Нажми Проверить настройки.
- Если проверка успешна — нажми ОК.
11.3. Настроить способ уведомлений
- В настройках на вкладке Общие найди блок Выдача уведомлений.
- Для экзамена проще выбрать Сохранять в папку, если SMTP-сервера нет.
- Создай папку, например
D:\VIPNET_REPORTS\CA_INFORMING\EML.
- Укажи эту папку для сохранения уведомлений.
- Если есть почтовый сервер — выбери Отправлять по электронной почте и настрой SMTP: адрес сервера, порт, логин/пароль.
- На вкладке Уведомления выставь время ежедневной рассылки.
- Сохрани настройки.
11.4. Создать отчёт за текущие сутки
- В главном окне CA Informing открой раздел Отчёты.
- Нажми Создать шаблон отчёта.
- Название:
Сертификаты за текущие сутки.
- В условиях отбора укажи дату выдачи: с начала текущего дня до текущего момента.
- Добавь поля отчёта: владелец сертификата, серийный номер, дата выдачи, дата окончания, статус, способ получения сертификата.
- Сохрани шаблон.
- Выдели шаблон и нажми Сформировать отчёт.
- Сохрани CSV-файл в папку
D:\VIPNET_REPORTS\.
- Открой CSV в Excel или Блокноте и сделай скриншот.
Скриншоты: подключение к базе УКЦ, настройка уведомлений, шаблон отчёта, сформированный CSV-отчёт.
12 Задача 1.4 · Компрометация ключей Rem_Client
Суть задания: старые ключи пользователя считаются недоверенными, после этого нужно выпустить новые и снова восстановить обмен сообщениями.
12.1. Выполнить компрометацию в ЦУС/УКЦ
- На Net1-AdminCA открой ViPNet Центр управления сетью.
- Открой Моя сеть → Пользователи.
- Найди
Rem_Client.
- Открой контекстное меню правой кнопкой мыши.
- Выбери действие, связанное с компрометацией ключей / скомпрометировать ключи.
- Подтверди операцию.
- Если мастер просит указать причину — выбери причину компрометации или впиши:
Учебная компрометация ключей пользователя Rem_Client.
12.2. Аннулировать сертификат Rem_Client
- Открой УКЦ.
- Найди сертификат пользователя
Rem_Client.
- Открой контекстное меню.
- Выбери Аннулировать сертификат.
- Укажи причину: компрометация ключа.
- Сформируй новый CRL.
- Проверь, что сертификат получил статус Аннулирован.
12.3. Выпустить новые ключи и установить их на Net2-Client
- В ЦУС/УКЦ сформируй новые ключи для пользователя
Rem_Client.
- Создай новый дистрибутив ключей для узла Net2-Client.
- Сохрани новый
.dst в папку, например D:\VIPNET_KEYS\Rem_Client_after_compromise\.
- Перенеси файл на Net2-Client.
- На Net2-Client запусти установку справочников и ключей ViPNet.
- Укажи новый
.dst.
- Введи пароль пользователя.
- Дождись завершения установки.
- Перезапусти ViPNet Client.
- Проверь, что Rem_Client входит без ошибок.
12.4. Проверить восстановление связи
- На Net2-Client отправь сообщение пользователю
AdminS.
- На Net1-AdminCA проверь получение сообщения.
- Если сообщение дошло — компрометация и восстановление выполнены правильно.
Важно: после компрометации нельзя продолжать работу на старом DST. Нужно именно установить новые ключи и проверить обмен после обновления.
13 Задача 1.5 · Агрегированный канал на Net2-Coord
Этот блок выполняется аккуратно: сначала snapshot, потом изменение интерфейсов координатора.
- В VMware сделай snapshot ВМ Net2-Coord.
- Проверь, что у ВМ есть нужные сетевые адаптеры. В задании указано использовать
eth0 и eth1 в сторону Inet.
- Открой консоль Net2-Coord.
- Войди в CLI и выполни
enable.
- Посмотри интерфейсы командой
inet ifconfig или через WebUI.
- Открой WebUI координатора:
https://10.10.20.129:8080 или через IP внешнего интерфейса, если доступ настроен с другой стороны.
- В WebUI найди раздел Сеть / Интерфейсы / Агрегированные интерфейсы.
- Создай агрегированный интерфейс.
- Добавь в него
eth0 и eth1.
- Выбери режим, обеспечивающий балансировку и отказоустойчивость, если доступен.
- Назначь IP-адрес агрегированному интерфейсу в сегменте
Internet.
- Сохрани и примени настройки.
- Проверь связь с координаторами Net1 и Net3.
# Проверка после настройки
inet ping 10.8.248.11
inet ping 10.8.248.13
Если после bonding связь пропала: откати snapshot. В лабораторной схеме eth1 может быть занят под филиальный сегмент Net2, поэтому без подготовки второго Inet-адаптера можно сломать локальную сеть филиала.
14 Задача 2.7 · Подготовка партнёрской сети Net3
Net3 — отдельная партнёрская сеть с собственным администратором, координатором и открытым узлом.
- На Net3-Admin установи компоненты: SQL/БД, ЦУС, УКЦ, ViPNet Client.
- Открой ЦУС на Net3-Admin.
- Создай новую защищённую сеть.
- Добавь координатор
Net3-Coord.
- Добавь клиентский/административный узел
Net3-Admin.
- Добавь открытый узел
Net3-Open, если он нужен для проверки инфраструктуры.
- Создай пользователя
Admin или Net3_Admin.
- Привяжи пользователя к узлу
Net3-Admin.
- Назначь координатору роль Coordinator.
- Сформируй справочники и ключи.
- Установи ключи на Net3-Coord и Net3-Admin.
Скриншоты: структура сети Net3, пользователь Admin, узлы Net3, сформированные ключи.
15 Межсетевое взаимодействие Net1 ↔ Net3
Задача — обеспечить взаимодействие основной сети и партнёрской сети “все со всеми”.
15.1. Настроить связи внутри каждой сети
- В ЦУС основной сети открой связи узлов.
- Проверь, что
Net1-Coord, Net1-AdminCA, Net1-OperCA и нужные пользователи связаны.
- В ЦУС партнёрской сети открой связи узлов.
- Проверь, что
Net3-Coord, Net3-Admin и пользователь Admin связаны.
15.2. Сформировать межсетевые ключи
- В ЦУС основной сети открой раздел, связанный с межсетевым взаимодействием.
- Создай запись партнёрской сети Net3.
- Сформируй пакет межсетевых ключей/информации для передачи партнёру.
- Сохрани файл обмена в папку, например
D:\VIPNET_INTER_NETWORK\NET1_TO_NET3\.
- На Net3-Admin импортируй файл от основной сети.
- На стороне Net3 сформируй ответный пакет межсетевых ключей.
- Перенеси его на Net1-AdminCA.
- Импортируй ответный файл в ЦУС основной сети.
- Сформируй обновления для координаторов и клиентов обеих сетей.
- Установи обновления на Net1-Coord, Net3-Coord, Net1-AdminCA, Net3-Admin.
15.3. Проверка “все со всеми”
- На Net1-AdminCA открой ViPNet Client под
AdminS.
- Проверь, что в списке абонентов появился пользователь сети Net3.
- Отправь текстовое сообщение пользователю
Admin на Net3-Admin.
- На Net3-Admin проверь получение сообщения.
- Отправь деловую почту от
AdminS к Admin.
- На Net3-Admin проверь получение письма.
- Сделай обратную проверку:
Admin → AdminS.
Если пользователи другой сети не видны: проблема почти всегда в межсетевых ключах, связях пользователей или неустановленных обновлениях на клиентах.
16 Финальный чек-лист для отчёта
Проверь, что у тебя есть доказательства по каждому пункту, иначе работу могут не засчитать.