Открыть сервис

КриптоПро OCSP

КриптоПро OCSP — это программный компонент, входящий в состав экосистемы продуктов компании «КриптоПро», предназначенный для реализации протокола проверки статуса сертификатов открытых ключей OCSP (Online Certificate Status Protocol). Данный модуль выступает в роли сервера OCSP-ответов, позволяя клиентским приложениям оперативно получать информацию о текущем состоянии цифрового сертификата (действителен, приостановлен, отозван) без необходимости загрузки полного списка отозванных сертификатов (CRL).

Назначение и принцип работы

Протокол OCSP определён в стандарте RFC 6960 и является альтернативой (или дополнением) к использованию списков отзыва сертификатов (CRL). Основное преимущество OCSP заключается в оперативности: клиент отправляет запрос с указанием идентификатора сертификата, а сервер возвращает ответ, подписанный уполномоченным центром, который содержит статус сертификата на момент запроса. Это особенно критично в высоконагруженных инфраструктурах открытых ключей (PKI), где требуется проверять большое количество сертификатов в реальном времени.

КриптоПро OCSP реализует функциональность сервера OCSP-ответов, работающего в среде операционных систем семейства Windows (включая серверные версии) и Linux. Компонент интегрируется с удостоверяющими центрами (УЦ), работающими на базе продуктов «КриптоПро УЦ» или сторонних УЦ, поддерживающих стандартные протоколы.

Архитектура и компоненты

Программный комплекс «КриптоПро OCSP» состоит из нескольких ключевых модулей:

  • Сервер OCSP — основное приложение, обрабатывающее входящие запросы по протоколу HTTP (обычно через веб-сервер IIS или Apache). Сервер принимает запросы в формате DER (Distinguished Encoding Rules) или Base64, проверяет подпись запроса (если требуется), извлекает идентификатор сертификата и обращается к базе данных статусов.
  • Модуль доступа к данным — отвечает за получение информации о статусе сертификатов из базы данных удостоверяющего центра. Поддерживается работа с Microsoft SQL Server, PostgreSQL, а также с файловыми хранилищами CRL.
  • Подсистема подписи ответов — формирует и подписывает ответ OCSP с использованием сертификата ответчика (OCSP Responder), который должен быть доверенным для клиентов. Подпись выполняется по ГОСТ Р 34.10-2012 или ГОСТ Р 34.10-2001.
  • Модуль журналирования и аудита — фиксирует все запросы и ответы для целей аудита и разбора инцидентов.

Функциональные возможности

КриптоПро OCSP предоставляет следующий набор функций:

  • Проверка статуса сертификата — по запросу клиента возвращает одно из трёх состояний: «good» (действителен), «revoked» (отозван) или «unknown» (статус не определён).
  • Поддержка расширений OCSP — в том числе Nonce (защита от повторного воспроизведения запросов), Acceptable Response Types, Service Locator.
  • Кэширование ответов — позволяет снизить нагрузку на базу данных УЦ, возвращая кэшированный ответ для повторяющихся запросов в течение заданного времени.
  • Интеграция с Active Directory — возможность публикации точек распространения OCSP (Authority Information Access, AIA) в сертификатах, выпущенных УЦ.
  • Поддержка цепочек сертификации — ответ может содержать информацию о статусе не только запрашиваемого сертификата, но и вышестоящих сертификатов в цепочке.
  • Работа через прокси-серверы — поддержка HTTP-прокси для организации сетевого доступа.

Установка и настройка

Установка «КриптоПро OCSP» осуществляется с помощью стандартного инсталлятора, который поставляется в составе дистрибутива «КриптоПро CSP» или отдельно. Для работы требуется наличие лицензии на продукт. Процесс настройки включает:

  1. Установку сервера OCSP на выделенный сервер (рекомендуется) или на сервер УЦ.
  2. Настройку веб-сервера (IIS или Apache) для обработки запросов по URL, указанному в сертификатах.
  3. Импорт сертификата ответчика (OCSP Responder) в хранилище сертификатов.
  4. Настройку подключения к базе данных УЦ (строка подключения, учётные данные).
  5. Конфигурирование параметров кэширования, журналирования и безопасности.

Применение

КриптоПро OCSP используется в следующих сценариях:

  • Корпоративные PKI — для обеспечения оперативной проверки статуса сертификатов сотрудников, устройств и серверов в крупных организациях.
  • Государственные информационные системы — в рамках реализации требований к использованию сертифицированных средств криптографической защиты информации (СКЗИ). Например, в системах электронного документооборота, порталах государственных услуг, системах межведомственного взаимодействия.
  • Финансовый сектор — в банковских системах, где требуется высокая надёжность и скорость проверки сертификатов для проведения транзакций.
  • Инфраструктура электронной подписи — при проверке подлинности электронных подписей, особенно в юридически значимом документообороте.

Преимущества и ограничения

Преимущества

  • Высокая производительность — за счёт кэширования и оптимизации запросов к базе данных.
  • Соответствие российским стандартам — полная поддержка ГОСТ Р 34.10-2012, ГОСТ Р 34.11-2012, что необходимо для использования в государственных системах.
  • Интеграция с продуктами «КриптоПро» — бесшовная работа с «КриптоПро CSP», «КриптоПро УЦ», «КриптоПро TSP».
  • Гибкость настройки — возможность адаптации под различные схемы PKI и требования безопасности.

Ограничения

  • Зависимость от платформы — основная поддержка для Windows, версия для Linux имеет ограниченную функциональность.
  • Необходимость лицензирования — продукт является коммерческим, требуется приобретение лицензии.
  • Сложность настройки — требует квалифицированного администратора, знакомого с PKI и криптографией.
  • Отсутствие встроенной поддержки некоторых расширений — например, OCSP Stapling (внедрение ответа OCSP в протокол TLS) реализуется на стороне веб-сервера, а не самого модуля.

Альтернативы

На рынке существуют как проприетарные, так и открытые реализации OCSP-серверов. Среди открытых решений можно выделить OpenSSL OCSP responder, входящий в состав библиотеки OpenSSL. Однако он не поддерживает российские криптографические стандарты «из коробки». Для использования в системах, требующих сертифицированных СКЗИ, альтернативой «КриптоПро OCSP» могут быть продукты других российских разработчиков, например, «ViPNet OCSP» от «ИнфоТеКС» или «Аладдин R.D. OCSP».

Интересные факты

  • OCSP-сервер «КриптоПро» может быть развёрнут как в локальной сети, так и в публичном облаке, при условии обеспечения защищённого канала связи.
  • Протокол OCSP не является обязательным для функционирования PKI — многие организации по-прежнему используют только CRL, однако в высоконагруженных системах OCSP значительно снижает сетевой трафик и время проверки.
  • В 2023 году компания «КриптоПро» выпустила обновление, добавившее поддержку OCSP Must-Staple — расширения, которое требует от серверов предоставлять ответ OCSP при установке TLS-соединения.

Источники

  • RFC 6960 — X.509 Internet Public Key Infrastructure Online Certificate Status Protocol (OCSP)
  • Официальная документация «КриптоПро OCSP» (версия 2.0)
  • Руководство администратора «КриптоПро CSP» (раздел «Настройка OCSP-сервера»)
  • Материалы конференций «КриптоПро» (2021–2023)
  • Стандарт ГОСТ Р 34.10-2012 «Информационная технология. Криптографическая защита информации. Процессы формирования и проверки электронной цифровой подписи»

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →