📁 КДПИ-Фаберже / vipnet-demo-exam Профильный уровень
Подготовка к демонстрационному экзамену · 10.02.05 · ViPNet
✉️ Деловая почта 🔐 Сертификаты · CRL · компрометация 🌐 Межсетевое взаимодействие
🧩 AI
00 Что требуется выполнить в третьей части
Эта страница сделана как пошаговая инструкция для человека, который впервые видит ViPNet: где открыть программу, куда нажать, что проверить и какие скриншоты сохранить.
Главное правило: после каждого изменения в ЦУС/УКЦ нужно сформировать обновления/справочники/ключевые дистрибутивы и установить их на нужные узлы. Если изменения сделали, но на клиенте ничего не обновили — связь может не заработать.
БлокЧто делаемНа каких ВМЧто сдавать в отчёт
2.6Деловая почта и текстовое сообщениеNet1-AdminCA, Net2-Client, координаторыскрин письма, сообщения, журнала IP-пакетов
1.3Аккредитованный режим, квалифицированные сертификаты, CRL, Publication Service, CA InformingNet1-AdminCA, Net1-OperCA, FTP/Net1-Openскрины УКЦ, CRL, FTP-публикации, отчёта
1.4Компрометация Rem_Client и восстановление работыNet1-AdminCA, Net2-Clientскрин компрометации, новых ключей, успешного сообщения
1.5Агрегированный канал на Net2-CoordNet2-Coord HW-VAскрин интерфейсов/bonding и проверки связи
2.7Межсетевое взаимодействие Net1 ↔ Net3Net1-AdminCA, Net3-Admin, Net3-Coordскрин ключей, связей, чата и почты
01 Перед началом третьей части: контроль готовности
Перед почтой, сертификатами и компрометацией обязательно проверь, что базовая сеть из частей 1–2 уже работает.
  1. Включи все ВМ: Net1-Coord, Net2-Coord, Net3-Coord, Net1-AdminCA, Net1-OperCA, Net1-Open, Net2-Client, Net3-Admin, Net3-Open.
  2. На Windows-узлах проверь IP: нажми Win+R → введи cmd → команда ipconfig /all.
  3. На координаторах войди в консоль: логин пользователя → команда enable.
  4. С каждого координатора проверь соседей командой inet ping, а не обычным ping.
  5. Сделай снимок состояния ВМ перед опасными действиями: компрометация, смена ключей, bonding, межсетевые ключи.
# Проверка координаторов inet ping 10.8.248.11 inet ping 10.8.248.12 inet ping 10.8.248.13 # Проверка локальных узлов inet ping 172.16.224.226 inet ping 172.16.224.227 inet ping 10.10.20.130 inet ping 192.168.88.66
Если inet ping не проходит: сначала смотри IP, LAN Segment, gateway у Windows, потом ViPNet-ключи и справочники. Не начинай сертификаты, пока базовая связь не работает.
02 Задача 2.6 · Деловая почта AdminS → Rem_Client
Нужно отправить письмо из основной сети в филиал и подтвердить, что письмо дошло через защищённую сеть ViPNet.

2.1. Проверка, что пользователи связаны

  1. На Net1-AdminCA открой ViPNet Центр управления сетью.
  2. В дереве слева открой Моя сеть → Пользователи.
  3. Найди пользователя AdminS. Открой его свойства двойным щелчком.
  4. Перейди в раздел Связи с пользователями.
  5. Проверь, что есть связь с Rem_Client. Если связи нет — добавь её.
  6. Точно так же открой Rem_Client и проверь обратную связь с AdminS.
  7. После изменения связей нажми ОК / Применить, затем сформируй обновления справочников и ключей.

2.2. Отправка деловой почты

  1. На Net1-AdminCA запусти ViPNet Client/Монитор и убедись, что пользователь AdminS вошёл без ошибок.
  2. Открой ViPNet Деловая почта. Обычно: Пуск → ViPNet → Деловая почта.
  3. Нажми Создать письмо / Новое сообщение.
  4. В поле получателя выбери Rem_Client. Если его нет в списке — значит не настроена связь пользователей или не установлены свежие справочники.
  5. Тема: Проверка деловой почты.
  6. Текст: Письмо от AdminS пользователю Rem_Client. Проверка защищённой почты ViPNet.
  7. Нажми Отправить.
  8. На Net2-Client открой ViPNet Деловая почта под пользователем Rem_Client.
  9. Нажми Получить / дождись автоматической доставки.
  10. Открой письмо и сделай скриншот.

2.3. Если письмо не приходит

Скриншоты: созданное письмо у AdminS, полученное письмо у Rem_Client, список входящих/исходящих, состояние ViPNet Client.
03 Задача 2.6 · Текстовое сообщение Rem_Client → AdminS
После письма нужно показать быстрый обмен текстовым сообщением.
  1. На Net2-Client открой ViPNet Монитор / компонент сообщений ViPNet.
  2. В списке абонентов найди AdminS.
  3. Если пользователя нет — вернись в ЦУС и проверь связи пользователей.
  4. Открой окно сообщения / чата.
  5. Напиши текст: Сообщение от Rem_Client пользователю AdminS. Проверка защищённого обмена.
  6. Нажми Отправить.
  7. На Net1-AdminCA проверь получение сообщения пользователем AdminS.
  8. Сделай скриншот сообщения на стороне отправителя и получателя.
Если сообщение зависло: открой журнал/состояние MFTP и убедись, что координаторы доступны. Для координаторов используй inet ping.
04 Журнал IP-пакетов на координаторах
Нужно доказать, что обмен проходил через координаторы, а не просто “где-то отправился”.

Вариант через WebUI координатора

  1. С Windows-узла в этой же локальной сети открой браузер.
  2. Для Net1-Coord открой: https://172.16.224.225:8080.
  3. Для Net2-Coord открой: https://10.10.20.129:8080.
  4. Для Net3-Coord открой: https://192.168.88.65:8080.
  5. Войди в интерфейс администратора.
  6. Открой раздел журналов / событий / IP-пакетов.
  7. Найди записи по IP-адресам: 172.16.224.226 и 10.10.20.130.
  8. Сделай скриншот журнала.

Вариант через CLI

  1. В консоли координатора выполни вход.
  2. Перейди в режим администратора командой enable.
  3. Для поиска точной команды журнала используй ? и справочник команд.
  4. Проверь связь командой inet ping, затем сделай скриншот результата.
# Минимум для отчёта, если журнал быстро найти не получается enable inet ping 10.8.248.11 inet ping 172.16.224.226 inet ping 10.10.20.130
05 Задача 1.3 · Перевод УКЦ в аккредитованный режим
Этот блок выполняется на Net1-AdminCA, где установлен УКЦ.
  1. На Net1-AdminCA открой Пуск → ViPNet → ViPNet Удостоверяющий и ключевой центр.
  2. Войди под администратором УКЦ. Если это первый вход, используй учётные данные, заданные при развёртывании УКЦ.
  3. Открой раздел Сервис / Настройки / Параметры удостоверяющего центра.
  4. Найди параметр режима работы УЦ.
  5. Выбери режим аккредитованного удостоверяющего центра.
  6. Проверь параметры квалифицированного сертификата: сведения об организации, администраторе, назначение сертификата, сроки действия.
  7. Сохрани настройки.
  8. Сделай скриншот окна, где видно, что режим аккредитованного УЦ включён.
Не нажимай наугад: если пункт называется иначе, ищи разделы, связанные с параметрами УЦ, политикой сертификатов, квалифицированными сертификатами и режимом УЦ.
06 Корневой квалифицированный сертификат
Нужно выпустить и назначить текущим корневой квалифицированный сертификат администратора УЦ.
  1. В УКЦ открой раздел Удостоверяющий центр.
  2. Перейди в подраздел, связанный с сертификатами администратора/издателя.
  3. Выбери действие Создать сертификат / Сформировать ключи и сертификат администратора УЦ.
  4. Выбери тип сертификата: квалифицированный.
  5. Проверь поля сертификата: владелец, организация, e-mail, срок действия, назначение.
  6. Сформируй ключ и сертификат.
  7. Назначь новый сертификат текущим для подписи создаваемых сертификатов и CRL.
  8. Открой свойства сертификата и сделай скриншот: статус, владелец, срок действия, путь сертификации.
Запомни: сертификат администратора УКЦ используется для подписи пользовательских сертификатов и CRL. Для отчёта важно показать не просто наличие сертификата, а что он действующий и назначен текущим.
07 Выпуск квалифицированного сертификата для AdminS
AdminS — основной пользователь администратора сети, сертификат ему нужен для работы с ЭП и сервисами УЦ.
  1. В УКЦ открой раздел Пользователи / Сертификаты пользователей.
  2. Найди пользователя AdminS.
  3. Открой контекстное меню правой кнопкой мыши.
  4. Выбери Создать сертификат / Создать запрос / Издать сертификат — название зависит от версии.
  5. Выбери тип сертификата: квалифицированный сертификат ключа проверки ЭП.
  6. Проверь данные пользователя. Особенно: ФИО/имя, организация, e-mail.
  7. Сформируй ключи ЭП и сертификат.
  8. Создай новый дистрибутив ключей для узла Net1-AdminCA.
  9. Сохрани .dst в отдельную папку, например D:\VIPNET_KEYS\AdminS_new\.
  10. На Net1-AdminCA установи обновлённый дистрибутив ключей.
  11. Перезапусти ViPNet Client и проверь, что AdminS входит без ошибок.
Скриншоты: сертификат AdminS в УКЦ, создание/выдача нового дистрибутива, успешный вход AdminS после установки ключей.
08 Выпуск квалифицированного сертификата для Rem_Client
Для Rem_Client по заданию нужно выпустить квалифицированную ЭП и сохранить электронные ключи в файл.
  1. В УКЦ или Registration Point найди пользователя Rem_Client.
  2. Открой свойства пользователя и проверь, что у него указан e-mail. Без e-mail уведомления CA Informing пользователю не уйдут.
  3. Выбери действие Создать запрос на новый сертификат / Создать сертификат.
  4. Выбери квалифицированный тип сертификата.
  5. Проверь данные сертификата и назначение ключа.
  6. Сформируй ключи ЭП и сертификат.
  7. На шаге сохранения выбери вариант сохранения ключей/контейнера в файл, если мастер это предлагает.
  8. Сохрани результат в папку, например D:\VIPNET_KEYS\Rem_Client_QES\.
  9. После выпуска открой сертификат Rem_Client и проверь его состояние.
  10. Сделай скриншот сертификата, пути сертификации и папки с сохранёнными файлами.
Если сертификат не выпускается: проверь наличие действующего сертификата администратора УКЦ, корректность времени, наличие пользователя Rem_Client и его связей в ЦУС.
09 Registration Point · регистрация пользователя и запрос сертификата
Этот блок нужен, чтобы человек понимал, как работать именно через Центр регистрации, а не только напрямую через УКЦ.

9.1. Открыть Registration Point

  1. На Net1-OperCA открой Пуск → ViPNet → ViPNet Registration Point.
  2. Войди под пользователем узла Node_CR.
  3. Если программа просит папку ключей — укажи папку, куда установлен дистрибутив ключей этого узла.
  4. Если появляется ошибка “нет ключей пользователя” — нужно вернуться в УКЦ/ЦУС и выдать узлу правильный .dst.

9.2. Зарегистрировать Rem_Client вручную

  1. В Registration Point открой раздел Пользователи.
  2. Нажми Добавить / Зарегистрировать пользователя.
  3. Выбери вариант Регистрация вручную.
  4. Заполни данные пользователя: имя Rem_Client, организация, подразделение, e-mail.
  5. Сохрани пользователя.
  6. Проверь, что пользователь появился в списке зарегистрированных.

9.3. Создать запрос на новый сертификат

  1. Выдели пользователя Rem_Client.
  2. Открой контекстное меню правой кнопкой мыши.
  3. Выбери Создать запрос на новый сертификат.
  4. В мастере проверь данные пользователя.
  5. Выбери шаблон сертификата, если он предлагается.
  6. Сформируй запрос и отправь его в УКЦ.
  7. На Net1-AdminCA открой УКЦ и найди поступивший запрос.
  8. Удовлетвори запрос / издай сертификат.
  9. Вернись на Net1-OperCA и получи выпущенный сертификат.
  10. Добавь сертификат в контейнер ключей пользователя, если это требуется мастером.
Скриншоты: пользователь Rem_Client в Registration Point, окно создания запроса, запрос в УКЦ, выпущенный сертификат, добавление сертификата в контейнер.
10 Publication Service · публикация сертификатов и CRL на FTP
Сервис публикации нужен, чтобы сертификаты издателей и CRL были доступны участникам сети через общее хранилище, например FTP.

10.1. Подготовить папки обмена

  1. На Net1-AdminCA создай папку обмена с УКЦ, например D:\VIPNET_EXCHANGE\KC_OUT.
  2. На Net1-OperCA создай папку для Publication Service, например D:\VIPNET_EXCHANGE\PUB_IN.
  3. Если ВМ разные — настрой общий доступ SMB или FTP, чтобы обе программы видели свои папки.
  4. Проверь права: пользователь Windows должен уметь читать и записывать в эти папки.

10.2. Настроить УКЦ на подготовку публикуемых данных

  1. На Net1-AdminCA открой УКЦ.
  2. Открой раздел настроек публикации / подготовки данных.
  3. Укажи папку, куда УКЦ будет выгружать сертификаты издателей и CRL.
  4. Включи автоматическое обновление CRL с периодичностью 1 день.
  5. Сохрани настройки.
  6. Принудительно сформируй CRL, чтобы проверить, что файл появился в папке.

10.3. Добавить FTP-хранилище в Publication Service

  1. На Net1-OperCA открой ViPNet Publication Service.
  2. В левой панели открой Общие.
  3. Настрой папки обмена с УКЦ.
  4. Перейди в раздел Публикации.
  5. Нажми Добавить / Создать публикацию.
  6. Выбери тип хранилища FTP-сервер.
  7. Укажи адрес FTP-сервера. Для стенда это может быть 172.16.224.228, если FTP поднят на Net1-Open.
  8. Укажи папку публикации, логин и пароль FTP, если они требуются.
  9. Выбери, что публиковать: сертификаты издателей и CRL.
  10. Сохрани публикацию.
  11. Запусти публикацию вручную для проверки.
  12. Открой FTP-папку и проверь, что файлы появились.
Типовая ошибка: Publication Service настроен, но УКЦ не выгружает файлы в папку обмена. Тогда на FTP ничего не появится. Проверяй цепочку: УКЦ → папка обмена → Publication Service → FTP.
11 CA Informing · уведомления и отчёт за текущие сутки
По заданию нужно настроить способ выдачи уведомлений и сформировать отчёт о сертификатах, выданных за текущие сутки.

11.1. Запустить CA Informing

  1. На Net1-AdminCA открой Пуск → ViPNet → ViPNet CA Informing.
  2. Запускай от имени администратора Windows.
  3. Если программа открывается впервые, сразу появится окно настроек.

11.2. Подключить базу данных УКЦ

  1. Открой меню Сервис → Настройки.
  2. Перейди на вкладку Общие.
  3. В блоке базы данных выбери тип SQL Server (УКЦ 4.x).
  4. Укажи строку подключения к базе УКЦ.
  5. Для типового стенда можно использовать пример: Data Source=.\winnccsql;Initial Catalog=ViPNetAdministrator;User Id=KcaUser;Password=Number1;
  6. Нажми Проверить настройки.
  7. Если проверка успешна — нажми ОК.

11.3. Настроить способ уведомлений

  1. В настройках на вкладке Общие найди блок Выдача уведомлений.
  2. Для экзамена проще выбрать Сохранять в папку, если SMTP-сервера нет.
  3. Создай папку, например D:\VIPNET_REPORTS\CA_INFORMING\EML.
  4. Укажи эту папку для сохранения уведомлений.
  5. Если есть почтовый сервер — выбери Отправлять по электронной почте и настрой SMTP: адрес сервера, порт, логин/пароль.
  6. На вкладке Уведомления выставь время ежедневной рассылки.
  7. Сохрани настройки.

11.4. Создать отчёт за текущие сутки

  1. В главном окне CA Informing открой раздел Отчёты.
  2. Нажми Создать шаблон отчёта.
  3. Название: Сертификаты за текущие сутки.
  4. В условиях отбора укажи дату выдачи: с начала текущего дня до текущего момента.
  5. Добавь поля отчёта: владелец сертификата, серийный номер, дата выдачи, дата окончания, статус, способ получения сертификата.
  6. Сохрани шаблон.
  7. Выдели шаблон и нажми Сформировать отчёт.
  8. Сохрани CSV-файл в папку D:\VIPNET_REPORTS\.
  9. Открой CSV в Excel или Блокноте и сделай скриншот.
Скриншоты: подключение к базе УКЦ, настройка уведомлений, шаблон отчёта, сформированный CSV-отчёт.
12 Задача 1.4 · Компрометация ключей Rem_Client
Суть задания: старые ключи пользователя считаются недоверенными, после этого нужно выпустить новые и снова восстановить обмен сообщениями.

12.1. Выполнить компрометацию в ЦУС/УКЦ

  1. На Net1-AdminCA открой ViPNet Центр управления сетью.
  2. Открой Моя сеть → Пользователи.
  3. Найди Rem_Client.
  4. Открой контекстное меню правой кнопкой мыши.
  5. Выбери действие, связанное с компрометацией ключей / скомпрометировать ключи.
  6. Подтверди операцию.
  7. Если мастер просит указать причину — выбери причину компрометации или впиши: Учебная компрометация ключей пользователя Rem_Client.

12.2. Аннулировать сертификат Rem_Client

  1. Открой УКЦ.
  2. Найди сертификат пользователя Rem_Client.
  3. Открой контекстное меню.
  4. Выбери Аннулировать сертификат.
  5. Укажи причину: компрометация ключа.
  6. Сформируй новый CRL.
  7. Проверь, что сертификат получил статус Аннулирован.

12.3. Выпустить новые ключи и установить их на Net2-Client

  1. В ЦУС/УКЦ сформируй новые ключи для пользователя Rem_Client.
  2. Создай новый дистрибутив ключей для узла Net2-Client.
  3. Сохрани новый .dst в папку, например D:\VIPNET_KEYS\Rem_Client_after_compromise\.
  4. Перенеси файл на Net2-Client.
  5. На Net2-Client запусти установку справочников и ключей ViPNet.
  6. Укажи новый .dst.
  7. Введи пароль пользователя.
  8. Дождись завершения установки.
  9. Перезапусти ViPNet Client.
  10. Проверь, что Rem_Client входит без ошибок.

12.4. Проверить восстановление связи

  1. На Net2-Client отправь сообщение пользователю AdminS.
  2. На Net1-AdminCA проверь получение сообщения.
  3. Если сообщение дошло — компрометация и восстановление выполнены правильно.
Важно: после компрометации нельзя продолжать работу на старом DST. Нужно именно установить новые ключи и проверить обмен после обновления.
13 Задача 1.5 · Агрегированный канал на Net2-Coord
Этот блок выполняется аккуратно: сначала snapshot, потом изменение интерфейсов координатора.
  1. В VMware сделай snapshot ВМ Net2-Coord.
  2. Проверь, что у ВМ есть нужные сетевые адаптеры. В задании указано использовать eth0 и eth1 в сторону Inet.
  3. Открой консоль Net2-Coord.
  4. Войди в CLI и выполни enable.
  5. Посмотри интерфейсы командой inet ifconfig или через WebUI.
  6. Открой WebUI координатора: https://10.10.20.129:8080 или через IP внешнего интерфейса, если доступ настроен с другой стороны.
  7. В WebUI найди раздел Сеть / Интерфейсы / Агрегированные интерфейсы.
  8. Создай агрегированный интерфейс.
  9. Добавь в него eth0 и eth1.
  10. Выбери режим, обеспечивающий балансировку и отказоустойчивость, если доступен.
  11. Назначь IP-адрес агрегированному интерфейсу в сегменте Internet.
  12. Сохрани и примени настройки.
  13. Проверь связь с координаторами Net1 и Net3.
# Проверка после настройки inet ping 10.8.248.11 inet ping 10.8.248.13
Если после bonding связь пропала: откати snapshot. В лабораторной схеме eth1 может быть занят под филиальный сегмент Net2, поэтому без подготовки второго Inet-адаптера можно сломать локальную сеть филиала.
14 Задача 2.7 · Подготовка партнёрской сети Net3
Net3 — отдельная партнёрская сеть с собственным администратором, координатором и открытым узлом.
  1. На Net3-Admin установи компоненты: SQL/БД, ЦУС, УКЦ, ViPNet Client.
  2. Открой ЦУС на Net3-Admin.
  3. Создай новую защищённую сеть.
  4. Добавь координатор Net3-Coord.
  5. Добавь клиентский/административный узел Net3-Admin.
  6. Добавь открытый узел Net3-Open, если он нужен для проверки инфраструктуры.
  7. Создай пользователя Admin или Net3_Admin.
  8. Привяжи пользователя к узлу Net3-Admin.
  9. Назначь координатору роль Coordinator.
  10. Сформируй справочники и ключи.
  11. Установи ключи на Net3-Coord и Net3-Admin.
Скриншоты: структура сети Net3, пользователь Admin, узлы Net3, сформированные ключи.
15 Межсетевое взаимодействие Net1 ↔ Net3
Задача — обеспечить взаимодействие основной сети и партнёрской сети “все со всеми”.

15.1. Настроить связи внутри каждой сети

  1. В ЦУС основной сети открой связи узлов.
  2. Проверь, что Net1-Coord, Net1-AdminCA, Net1-OperCA и нужные пользователи связаны.
  3. В ЦУС партнёрской сети открой связи узлов.
  4. Проверь, что Net3-Coord, Net3-Admin и пользователь Admin связаны.

15.2. Сформировать межсетевые ключи

  1. В ЦУС основной сети открой раздел, связанный с межсетевым взаимодействием.
  2. Создай запись партнёрской сети Net3.
  3. Сформируй пакет межсетевых ключей/информации для передачи партнёру.
  4. Сохрани файл обмена в папку, например D:\VIPNET_INTER_NETWORK\NET1_TO_NET3\.
  5. На Net3-Admin импортируй файл от основной сети.
  6. На стороне Net3 сформируй ответный пакет межсетевых ключей.
  7. Перенеси его на Net1-AdminCA.
  8. Импортируй ответный файл в ЦУС основной сети.
  9. Сформируй обновления для координаторов и клиентов обеих сетей.
  10. Установи обновления на Net1-Coord, Net3-Coord, Net1-AdminCA, Net3-Admin.

15.3. Проверка “все со всеми”

  1. На Net1-AdminCA открой ViPNet Client под AdminS.
  2. Проверь, что в списке абонентов появился пользователь сети Net3.
  3. Отправь текстовое сообщение пользователю Admin на Net3-Admin.
  4. На Net3-Admin проверь получение сообщения.
  5. Отправь деловую почту от AdminS к Admin.
  6. На Net3-Admin проверь получение письма.
  7. Сделай обратную проверку: Admin → AdminS.
Если пользователи другой сети не видны: проблема почти всегда в межсетевых ключах, связях пользователей или неустановленных обновлениях на клиентах.
16 Финальный чек-лист для отчёта
Проверь, что у тебя есть доказательства по каждому пункту, иначе работу могут не засчитать.
ПунктЧто должно быть на скриншотеГде взять
Письмо AdminS → Rem_Clientотправленное и полученное письмоViPNet Деловая почта
Сообщение Rem_Client → AdminSокно сообщения у отправителя и получателяViPNet Client/Монитор
Журнал IP-пакетовпрохождение трафика между Net1 и Net2WebUI/CLI координатора
Аккредитованный режимокно настроек УКЦУКЦ на Net1-AdminCA
Сертификат AdminSдействующий квалифицированный сертификатУКЦ
Сертификат Rem_Clientсертификат и сохранённые электронные ключиУКЦ / Registration Point
CRLобновление CRL раз в 1 деньУКЦ / Publication Service
FTP-публикацияфайлы сертификатов и CRL на FTPPublication Service / FTP-папка
CA Informingнастройки уведомлений и CSV-отчётCA Informing
Компрометацияаннулирование старого сертификата и новые ключиЦУС/УКЦ
Bondingагрегированный интерфейс eth0+eth1Net2-Coord WebUI/CLI
Межсетьчат и почта AdminS ↔ AdminNet1-AdminCA / Net3-Admin
Часть 3 · Подробная инструкция: почта, сертификаты, CRL, компрометация, Publication Service, CA Informing, bonding и межсеть · 10.02.05
ГБПОУ КДПИ имени Карла Фаберже