📁 КДПИ-Фаберже / vipnet-demo-exam Профильный уровень
Подготовка к демонстрационному экзамену · 10.02.05 · ViPNet
✉️ Деловая почта 🔐 Сертификаты · CRL · компрометация 🌐 Межсетевое взаимодействие
🧩 AI
00 Что требуется выполнить в третьей части
Эта страница сделана как пошаговая инструкция для человека, который впервые видит ViPNet: где открыть программу, куда нажать, что проверить и какие скриншоты сохранить.
Главное правило: после каждого изменения в ЦУС/УКЦ нужно сформировать обновления/справочники/ключевые дистрибутивы и установить их на нужные узлы. Если изменения сделали, но на клиенте ничего не обновили — связь может не заработать.
БлокЧто делаемНа каких ВМЧто сдавать в отчёт
2.6Деловая почта и текстовое сообщениеNet1-AdminCA, Net2-Client, координаторыскрин письма, сообщения, журнала IP-пакетов
1.3Аккредитованный режим, квалифицированные сертификаты, CRL, Publication Service, CA InformingNet1-AdminCA, Net1-OperCA, FTP/Net1-Openскрины УКЦ, CRL, FTP-публикации, отчёта
1.4Компрометация Rem_Client и восстановление работыNet1-AdminCA, Net2-Clientскрин компрометации, новых ключей, успешного сообщения
1.5Агрегированный канал на Net2-CoordNet2-Coord HW-VAскрин интерфейсов/bonding и проверки связи
2.7Межсетевое взаимодействие Net1 ↔ Net3Net1-AdminCA, Net3-Admin, Net3-Coordскрин ключей, связей, чата и почты
01 Перед началом третьей части: контроль готовности
Перед почтой, сертификатами и компрометацией обязательно проверь, что базовая сеть из частей 1–2 уже работает.
  1. Включи все ВМ: Net1-Coord, Net2-Coord, Net3-Coord, Net1-AdminCA, Net1-OperCA, Net1-Open, Net2-Client, Net3-Admin, Net3-Open.
  2. На Windows-узлах проверь IP: нажми Win+R → введи cmd → команда ipconfig /all.
  3. На координаторах войди в консоль: логин пользователя → команда enable.
  4. С каждого координатора проверь соседей командой inet ping, а не обычным ping.
  5. Сделай снимок состояния ВМ перед опасными действиями: компрометация, смена ключей, bonding, межсетевые ключи.
# Проверка координаторов inet ping 10.8.248.11 inet ping 10.8.248.12 inet ping 10.8.248.13 # Проверка локальных узлов inet ping 172.16.224.226 inet ping 172.16.224.227 inet ping 10.10.20.130 inet ping 192.168.88.66
Если inet ping не проходит: сначала смотри IP, LAN Segment, gateway у Windows, потом ViPNet-ключи и справочники. Не начинай сертификаты, пока базовая связь не работает.
02 Задача 2.6 · Деловая почта AdminS → Rem_Client
Нужно отправить письмо из основной сети в филиал и подтвердить, что письмо дошло через защищённую сеть ViPNet.

2.1. Проверка, что пользователи связаны

  1. На Net1-AdminCA открой ViPNet Центр управления сетью.
  2. В дереве слева открой Моя сетьПользователи.
  3. Найди пользователя AdminS. Открой его свойства двойным щелчком.
  4. Перейди в раздел Связи с пользователями.
  5. Проверь, что есть связь с Rem_Client. Если связи нет — добавь её.
  6. Точно так же открой Rem_Client и проверь обратную связь с AdminS.
  7. После изменения связей нажми ОК / Применить, затем сформируй обновления справочников и ключей.

2.2. Отправка деловой почты

  1. На Net1-AdminCA запусти ViPNet Client/Монитор и убедись, что пользователь AdminS вошёл без ошибок.
  2. Открой ViPNet Деловая почта. Обычно: ПускViPNetДеловая почта.
  3. Нажми Создать письмо / Новое сообщение.
  4. В поле получателя выбери Rem_Client. Если его нет в списке — значит не настроена связь пользователей или не установлены свежие справочники.
  5. Тема: Проверка деловой почты.
  6. Текст: Письмо от AdminS пользователю Rem_Client. Проверка защищённой почты ViPNet.
  7. Нажми Отправить.
  8. На Net2-Client открой ViPNet Деловая почта под пользователем Rem_Client.
  9. Нажми Получить / дождись автоматической доставки.
  10. Открой письмо и сделай скриншот.

2.3. Если письмо не приходит

Скриншоты: созданное письмо у AdminS, полученное письмо у Rem_Client, список входящих/исходящих, состояние ViPNet Client.
03 Задача 2.6 · Текстовое сообщение Rem_Client → AdminS
После письма нужно показать быстрый обмен текстовым сообщением.
  1. На Net2-Client открой ViPNet Монитор / компонент сообщений ViPNet.
  2. В списке абонентов найди AdminS.
  3. Если пользователя нет — вернись в ЦУС и проверь связи пользователей.
  4. Открой окно сообщения / чата.
  5. Напиши текст: Сообщение от Rem_Client пользователю AdminS. Проверка защищённого обмена.
  6. Нажми Отправить.
  7. На Net1-AdminCA проверь получение сообщения пользователем AdminS.
  8. Сделай скриншот сообщения на стороне отправителя и получателя.
Если сообщение зависло: открой журнал/состояние MFTP и убедись, что координаторы доступны. Для координаторов используй inet ping.
04 Журнал IP-пакетов на координаторах
Нужно доказать, что обмен проходил через координаторы, а не просто “где-то отправился”.

Вариант через WebUI координатора

  1. С Windows-узла в этой же локальной сети открой браузер.
  2. Для Net1-Coord открой: https://172.16.224.225:8080.
  3. Для Net2-Coord открой: https://10.10.20.129:8080.
  4. Для Net3-Coord открой: https://192.168.88.65:8080.
  5. Войди в интерфейс администратора.
  6. Открой раздел журналов / событий / IP-пакетов.
  7. Найди записи по IP-адресам: 172.16.224.226 и 10.10.20.130.
  8. Сделай скриншот журнала.

Вариант через CLI

  1. В консоли координатора выполни вход.
  2. Перейди в режим администратора командой enable.
  3. Для поиска точной команды журнала используй ? и справочник команд.
  4. Проверь связь командой inet ping, затем сделай скриншот результата.
# Минимум для отчёта, если журнал быстро найти не получается enable inet ping 10.8.248.11 inet ping 172.16.224.226 inet ping 10.10.20.130
05 Задача 1.3 · Перевод УКЦ в аккредитованный режим
Этот блок выполняется на Net1-AdminCA, где установлен УКЦ.
  1. На Net1-AdminCA открой ПускViPNetViPNet Удостоверяющий и ключевой центр.
  2. Войди под администратором УКЦ. Если это первый вход, используй учётные данные, заданные при развёртывании УКЦ.
  3. Открой раздел Сервис / Настройки / Параметры удостоверяющего центра.
  4. Найди параметр режима работы УЦ.
  5. Выбери режим аккредитованного удостоверяющего центра.
  6. Проверь параметры квалифицированного сертификата: сведения об организации, администраторе, назначение сертификата, сроки действия.
  7. Сохрани настройки.
  8. Сделай скриншот окна, где видно, что режим аккредитованного УЦ включён.
Не нажимай наугад: если пункт называется иначе, ищи разделы, связанные с параметрами УЦ, политикой сертификатов, квалифицированными сертификатами и режимом УЦ.
06 Корневой квалифицированный сертификат
Нужно выпустить и назначить текущим корневой квалифицированный сертификат администратора УЦ.
  1. В УКЦ открой раздел Удостоверяющий центр.
  2. Перейди в подраздел, связанный с сертификатами администратора/издателя.
  3. Выбери действие Создать сертификат / Сформировать ключи и сертификат администратора УЦ.
  4. Выбери тип сертификата: квалифицированный.
  5. Проверь поля сертификата: владелец, организация, e-mail, срок действия, назначение.
  6. Сформируй ключ и сертификат.
  7. Назначь новый сертификат текущим для подписи создаваемых сертификатов и CRL.
  8. Открой свойства сертификата и сделай скриншот: статус, владелец, срок действия, путь сертификации.
Запомни: сертификат администратора УКЦ используется для подписи пользовательских сертификатов и CRL. Для отчёта важно показать не просто наличие сертификата, а что он действующий и назначен текущим.
07 Выпуск квалифицированного сертификата для AdminS
AdminS — основной пользователь администратора сети, сертификат ему нужен для работы с ЭП и сервисами УЦ.
  1. В УКЦ открой раздел Пользователи / Сертификаты пользователей.
  2. Найди пользователя AdminS.
  3. Открой контекстное меню правой кнопкой мыши.
  4. Выбери Создать сертификат / Создать запрос / Издать сертификат — название зависит от версии.
  5. Выбери тип сертификата: квалифицированный сертификат ключа проверки ЭП.
  6. Проверь данные пользователя. Особенно: ФИО/имя, организация, e-mail.
  7. Сформируй ключи ЭП и сертификат.
  8. Создай новый дистрибутив ключей для узла Net1-AdminCA.
  9. Сохрани .dst в отдельную папку, например D:\VIPNET_KEYS\AdminS_new\.
  10. На Net1-AdminCA установи обновлённый дистрибутив ключей.
  11. Перезапусти ViPNet Client и проверь, что AdminS входит без ошибок.
Скриншоты: сертификат AdminS в УКЦ, создание/выдача нового дистрибутива, успешный вход AdminS после установки ключей.
08 Выпуск квалифицированного сертификата для Rem_Client
Для Rem_Client по заданию нужно выпустить квалифицированную ЭП и сохранить электронные ключи в файл.
  1. В УКЦ или Registration Point найди пользователя Rem_Client.
  2. Открой свойства пользователя и проверь, что у него указан e-mail. Без e-mail уведомления CA Informing пользователю не уйдут.
  3. Выбери действие Создать запрос на новый сертификат / Создать сертификат.
  4. Выбери квалифицированный тип сертификата.
  5. Проверь данные сертификата и назначение ключа.
  6. Сформируй ключи ЭП и сертификат.
  7. На шаге сохранения выбери вариант сохранения ключей/контейнера в файл, если мастер это предлагает.
  8. Сохрани результат в папку, например D:\VIPNET_KEYS\Rem_Client_QES\.
  9. После выпуска открой сертификат Rem_Client и проверь его состояние.
  10. Сделай скриншот сертификата, пути сертификации и папки с сохранёнными файлами.
Если сертификат не выпускается: проверь наличие действующего сертификата администратора УКЦ, корректность времени, наличие пользователя Rem_Client и его связей в ЦУС.
09 Registration Point · регистрация пользователя и запрос сертификата
Этот блок нужен, чтобы человек понимал, как работать именно через Центр регистрации, а не только напрямую через УКЦ.

9.1. Открыть Registration Point

  1. На Net1-OperCA открой ПускViPNetViPNet Registration Point.
  2. Войди под пользователем узла Node_CR.
  3. Если программа просит папку ключей — укажи папку, куда установлен дистрибутив ключей этого узла.
  4. Если появляется ошибка “нет ключей пользователя” — нужно вернуться в УКЦ/ЦУС и выдать узлу правильный .dst.

9.2. Зарегистрировать Rem_Client вручную

  1. В Registration Point открой раздел Пользователи.
  2. Нажми Добавить / Зарегистрировать пользователя.
  3. Выбери вариант Регистрация вручную.
  4. Заполни данные пользователя: имя Rem_Client, организация, подразделение, e-mail.
  5. Сохрани пользователя.
  6. Проверь, что пользователь появился в списке зарегистрированных.

9.3. Создать запрос на новый сертификат

  1. Выдели пользователя Rem_Client.
  2. Открой контекстное меню правой кнопкой мыши.
  3. Выбери Создать запрос на новый сертификат.
  4. В мастере проверь данные пользователя.
  5. Выбери шаблон сертификата, если он предлагается.
  6. Сформируй запрос и отправь его в УКЦ.
  7. На Net1-AdminCA открой УКЦ и найди поступивший запрос.
  8. Удовлетвори запрос / издай сертификат.
  9. Вернись на Net1-OperCA и получи выпущенный сертификат.
  10. Добавь сертификат в контейнер ключей пользователя, если это требуется мастером.
Скриншоты: пользователь Rem_Client в Registration Point, окно создания запроса, запрос в УКЦ, выпущенный сертификат, добавление сертификата в контейнер.
10 Publication Service · публикация сертификатов и CRL на FTP
Сервис публикации нужен, чтобы сертификаты издателей и CRL были доступны участникам сети через общее хранилище, например FTP.

10.1. Подготовить папки обмена

  1. На Net1-AdminCA создай папку обмена с УКЦ, например D:\VIPNET_EXCHANGE\KC_OUT.
  2. На Net1-OperCA создай папку для Publication Service, например D:\VIPNET_EXCHANGE\PUB_IN.
  3. Если ВМ разные — настрой общий доступ SMB или FTP, чтобы обе программы видели свои папки.
  4. Проверь права: пользователь Windows должен уметь читать и записывать в эти папки.

10.2. Настроить УКЦ на подготовку публикуемых данных

  1. На Net1-AdminCA открой УКЦ.
  2. Открой раздел настроек публикации / подготовки данных.
  3. Укажи папку, куда УКЦ будет выгружать сертификаты издателей и CRL.
  4. Включи автоматическое обновление CRL с периодичностью 1 день.
  5. Сохрани настройки.
  6. Принудительно сформируй CRL, чтобы проверить, что файл появился в папке.

10.3. Добавить FTP-хранилище в Publication Service

  1. На Net1-OperCA открой ViPNet Publication Service.
  2. В левой панели открой Общие.
  3. Настрой папки обмена с УКЦ.
  4. Перейди в раздел Публикации.
  5. Нажми Добавить / Создать публикацию.
  6. Выбери тип хранилища FTP-сервер.
  7. Укажи адрес FTP-сервера. Для стенда это может быть 172.16.224.228, если FTP поднят на Net1-Open.
  8. Укажи папку публикации, логин и пароль FTP, если они требуются.
  9. Выбери, что публиковать: сертификаты издателей и CRL.
  10. Сохрани публикацию.
  11. Запусти публикацию вручную для проверки.
  12. Открой FTP-папку и проверь, что файлы появились.
Типовая ошибка: Publication Service настроен, но УКЦ не выгружает файлы в папку обмена. Тогда на FTP ничего не появится. Проверяй цепочку: УКЦ → папка обмена → Publication Service → FTP.
11 CA Informing · уведомления и отчёт за текущие сутки
По заданию нужно настроить способ выдачи уведомлений и сформировать отчёт о сертификатах, выданных за текущие сутки.

11.1. Запустить CA Informing

  1. На Net1-AdminCA открой ПускViPNetViPNet CA Informing.
  2. Запускай от имени администратора Windows.
  3. Если программа открывается впервые, сразу появится окно настроек.

11.2. Подключить базу данных УКЦ

  1. Открой меню СервисНастройки.
  2. Перейди на вкладку Общие.
  3. В блоке базы данных выбери тип SQL Server (УКЦ 4.x).
  4. Укажи строку подключения к базе УКЦ.
  5. Для типового стенда можно использовать пример: Data Source=.\winnccsql;Initial Catalog=ViPNetAdministrator;User Id=KcaUser;Password=Number1;
  6. Нажми Проверить настройки.
  7. Если проверка успешна — нажми ОК.

11.3. Настроить способ уведомлений

  1. В настройках на вкладке Общие найди блок Выдача уведомлений.
  2. Для экзамена проще выбрать Сохранять в папку, если SMTP-сервера нет.
  3. Создай папку, например D:\VIPNET_REPORTS\CA_INFORMING\EML.
  4. Укажи эту папку для сохранения уведомлений.
  5. Если есть почтовый сервер — выбери Отправлять по электронной почте и настрой SMTP: адрес сервера, порт, логин/пароль.
  6. На вкладке Уведомления выставь время ежедневной рассылки.
  7. Сохрани настройки.

11.4. Создать отчёт за текущие сутки

  1. В главном окне CA Informing открой раздел Отчёты.
  2. Нажми Создать шаблон отчёта.
  3. Название: Сертификаты за текущие сутки.
  4. В условиях отбора укажи дату выдачи: с начала текущего дня до текущего момента.
  5. Добавь поля отчёта: владелец сертификата, серийный номер, дата выдачи, дата окончания, статус, способ получения сертификата.
  6. Сохрани шаблон.
  7. Выдели шаблон и нажми Сформировать отчёт.
  8. Сохрани CSV-файл в папку D:\VIPNET_REPORTS\.
  9. Открой CSV в Excel или Блокноте и сделай скриншот.
Скриншоты: подключение к базе УКЦ, настройка уведомлений, шаблон отчёта, сформированный CSV-отчёт.
12 Задача 1.4 · Компрометация ключей Rem_Client
Суть задания: старые ключи пользователя считаются недоверенными, после этого нужно выпустить новые и снова восстановить обмен сообщениями.

12.1. Выполнить компрометацию в ЦУС/УКЦ

  1. На Net1-AdminCA открой ViPNet Центр управления сетью.
  2. Открой Моя сетьПользователи.
  3. Найди Rem_Client.
  4. Открой контекстное меню правой кнопкой мыши.
  5. Выбери действие, связанное с компрометацией ключей / скомпрометировать ключи.
  6. Подтверди операцию.
  7. Если мастер просит указать причину — выбери причину компрометации или впиши: Учебная компрометация ключей пользователя Rem_Client.

12.2. Аннулировать сертификат Rem_Client

  1. Открой УКЦ.
  2. Найди сертификат пользователя Rem_Client.
  3. Открой контекстное меню.
  4. Выбери Аннулировать сертификат.
  5. Укажи причину: компрометация ключа.
  6. Сформируй новый CRL.
  7. Проверь, что сертификат получил статус Аннулирован.

12.3. Выпустить новые ключи и установить их на Net2-Client

  1. В ЦУС/УКЦ сформируй новые ключи для пользователя Rem_Client.
  2. Создай новый дистрибутив ключей для узла Net2-Client.
  3. Сохрани новый .dst в папку, например D:\VIPNET_KEYS\Rem_Client_after_compromise\.
  4. Перенеси файл на Net2-Client.
  5. На Net2-Client запусти установку справочников и ключей ViPNet.
  6. Укажи новый .dst.
  7. Введи пароль пользователя.
  8. Дождись завершения установки.
  9. Перезапусти ViPNet Client.
  10. Проверь, что Rem_Client входит без ошибок.

12.4. Проверить восстановление связи

  1. На Net2-Client отправь сообщение пользователю AdminS.
  2. На Net1-AdminCA проверь получение сообщения.
  3. Если сообщение дошло — компрометация и восстановление выполнены правильно.
Важно: после компрометации нельзя продолжать работу на старом DST. Нужно именно установить новые ключи и проверить обмен после обновления.
13 Задача 1.5 · Агрегированный канал на Net2-Coord
Этот блок выполняется аккуратно: сначала snapshot, потом изменение интерфейсов координатора.
  1. В VMware сделай snapshot ВМ Net2-Coord.
  2. Проверь, что у ВМ есть нужные сетевые адаптеры. В задании указано использовать eth0 и eth1 в сторону Inet.
  3. Открой консоль Net2-Coord.
  4. Войди в CLI и выполни enable.
  5. Посмотри интерфейсы командой inet ifconfig или через WebUI.
  6. Открой WebUI координатора: https://10.10.20.129:8080 или через IP внешнего интерфейса, если доступ настроен с другой стороны.
  7. В WebUI найди раздел Сеть / Интерфейсы / Агрегированные интерфейсы.
  8. Создай агрегированный интерфейс.
  9. Добавь в него eth0 и eth1.
  10. Выбери режим, обеспечивающий балансировку и отказоустойчивость, если доступен.
  11. Назначь IP-адрес агрегированному интерфейсу в сегменте Internet.
  12. Сохрани и примени настройки.
  13. Проверь связь с координаторами Net1 и Net3.
# Проверка после настройки inet ping 10.8.248.11 inet ping 10.8.248.13
Если после bonding связь пропала: откати snapshot. В лабораторной схеме eth1 может быть занят под филиальный сегмент Net2, поэтому без подготовки второго Inet-адаптера можно сломать локальную сеть филиала.
14 Задача 2.7 · Подготовка партнёрской сети Net3
Net3 — отдельная партнёрская сеть с собственным администратором, координатором и открытым узлом.
  1. На Net3-Admin установи компоненты: SQL/БД, ЦУС, УКЦ, ViPNet Client.
  2. Открой ЦУС на Net3-Admin.
  3. Создай новую защищённую сеть.
  4. Добавь координатор Net3-Coord.
  5. Добавь клиентский/административный узел Net3-Admin.
  6. Добавь открытый узел Net3-Open, если он нужен для проверки инфраструктуры.
  7. Создай пользователя Admin или Net3_Admin.
  8. Привяжи пользователя к узлу Net3-Admin.
  9. Назначь координатору роль Coordinator.
  10. Сформируй справочники и ключи.
  11. Установи ключи на Net3-Coord и Net3-Admin.
Скриншоты: структура сети Net3, пользователь Admin, узлы Net3, сформированные ключи.
15 Межсетевое взаимодействие Net1 ↔ Net3
Задача — обеспечить взаимодействие основной сети и партнёрской сети “все со всеми”.

15.1. Настроить связи внутри каждой сети

  1. В ЦУС основной сети открой связи узлов.
  2. Проверь, что Net1-Coord, Net1-AdminCA, Net1-OperCA и нужные пользователи связаны.
  3. В ЦУС партнёрской сети открой связи узлов.
  4. Проверь, что Net3-Coord, Net3-Admin и пользователь Admin связаны.

15.2. Сформировать межсетевые ключи

  1. В ЦУС основной сети открой раздел, связанный с межсетевым взаимодействием.
  2. Создай запись партнёрской сети Net3.
  3. Сформируй пакет межсетевых ключей/информации для передачи партнёру.
  4. Сохрани файл обмена в папку, например D:\VIPNET_INTER_NETWORK\NET1_TO_NET3\.
  5. На Net3-Admin импортируй файл от основной сети.
  6. На стороне Net3 сформируй ответный пакет межсетевых ключей.
  7. Перенеси его на Net1-AdminCA.
  8. Импортируй ответный файл в ЦУС основной сети.
  9. Сформируй обновления для координаторов и клиентов обеих сетей.
  10. Установи обновления на Net1-Coord, Net3-Coord, Net1-AdminCA, Net3-Admin.

15.3. Проверка “все со всеми”

  1. На Net1-AdminCA открой ViPNet Client под AdminS.
  2. Проверь, что в списке абонентов появился пользователь сети Net3.
  3. Отправь текстовое сообщение пользователю Admin на Net3-Admin.
  4. На Net3-Admin проверь получение сообщения.
  5. Отправь деловую почту от AdminS к Admin.
  6. На Net3-Admin проверь получение письма.
  7. Сделай обратную проверку: AdminAdminS.
Если пользователи другой сети не видны: проблема почти всегда в межсетевых ключах, связях пользователей или неустановленных обновлениях на клиентах.
16 Финальный чек-лист для отчёта
Проверь, что у тебя есть доказательства по каждому пункту, иначе работу могут не засчитать.
ПунктЧто должно быть на скриншотеГде взять
Письмо AdminS → Rem_Clientотправленное и полученное письмоViPNet Деловая почта
Сообщение Rem_Client → AdminSокно сообщения у отправителя и получателяViPNet Client/Монитор
Журнал IP-пакетовпрохождение трафика между Net1 и Net2WebUI/CLI координатора
Аккредитованный режимокно настроек УКЦУКЦ на Net1-AdminCA
Сертификат AdminSдействующий квалифицированный сертификатУКЦ
Сертификат Rem_Clientсертификат и сохранённые электронные ключиУКЦ / Registration Point
CRLобновление CRL раз в 1 деньУКЦ / Publication Service
FTP-публикацияфайлы сертификатов и CRL на FTPPublication Service / FTP-папка
CA Informingнастройки уведомлений и CSV-отчётCA Informing
Компрометацияаннулирование старого сертификата и новые ключиЦУС/УКЦ
Bondingагрегированный интерфейс eth0+eth1Net2-Coord WebUI/CLI
Межсетьчат и почта AdminS ↔ AdminNet1-AdminCA / Net3-Admin
Часть 3 · Подробная инструкция: почта, сертификаты, CRL, компрометация, Publication Service, CA Informing, bonding и межсеть · 10.02.05
ГБПОУ КДПИ имени Карла Фаберже