ГОСТ OpenVPN – это реализация OpenVPN, с применением алгоритмов шифрования, соответствующих ГОСТ и криптографических средств, прошедших процедуру оценки соответствия в ФСБ России.
Таблица «Алгоритмы шифрования, соответствующие ГОСТ»
Алгоритм
Алгоритм
gost89
kuznyechik-ctr-acpkm-omac
gost89-cbc
kuznyechik-mgm
gost89-cnt
kuznyechik-ofb
gost89-cnt-12
magma-cbc
kuznyechik-cbc
magma-ctr
kuznyechik-cfb
magma-ctr-acpkm
kuznyechik-ctr
magma-ctr-acpkm-omac
kuznyechik-ctr-acpkm
magma-mgm
ARMA Стена поддерживает работу с применением следующих алгоритмов аутентификации, соответствующих ГОСТ:
«gost-mac»;
«gost-mac-12»;
«kuznyechik-mac»;
«md_gost12_256»;
«md_gost12_512»;
«md_gost94».
Для настройки ГОСТ OpenVPN необходимо выполнить установку лицензии.
Примечание
Лицензия ГОСТ OpenVPN не входит в комплект поставки ARMA Стена. Для использования функциональности необходимо приобрести лицензию «OpenVPN-ГОСТ» у вендора «Криптоком» или дистрибьюторов.
Для добавления лицензии ГОСТ OpenVPN на ARMA Стена необходимо выполнить следующие шаги:
Получить и сохранить информацию об аппаратной части ARMA Стена (см. раздел «Получение лицензии ГОСТ OpenVPN» Руководства по настройке ARMA Стена в CLI).
Создать файл инициализации программного датчика случайных чисел (см. раздел «Получение лицензии ГОСТ OpenVPN» Руководства по настройке ARMA Стена в CLI).
Передать файл с информацией об аппаратной части в техническую поддержку вендора или дистрибьютора для получения файла лицензии.
Предоставленный файл лицензии в формате «lic» необходимо загрузить в систему ARMA Стена:
Для генерации сертификата необходимо выполнить следующие действия:
Перейти в раздел управления сертификатами («VPN» - «Управление сертификатами»).
Нажать кнопку «+Добавить».
В открывшейся боковой панели указать значения для следующих параметров:
«Тип сертификата» – выбор типа сертификата. При выборе типа «Серверный» или «Клиентский» дополнительно появится параметр «Название серверного сертификата» или «Название клиентского сертификата» соответственно.
«Название CA» – название создаваемого сертификата УЦ.
«Сертификат CA» – название сертификата УЦ, выпускающего сертификат. Параметр доступен при генерации сертификата сервера или клиента.
«Название серверного сертификата» – название создаваемого сертификата сервера.
«Название клиентского сертификата» – название создаваемого сертификата клиента.
«Тип закрытого ключа» – выбор типа закрытого ключа. Допускается указание следующих типов: «rsa», «dsa», «ec».
«Биты секретного ключа» – выбор битов секретного ключа.
«Код страны» – код страны, определяемой по геоинформационной базе «DB-IP.com». Для РФ следует указывать значение «RU».
«Регион».
«Населенный пункт».
«Название организации».
«Общее название».
«Срок действия сертификата» – количество дней действия сертификата. Допускается указание значений в диапазоне от «1» до «1825».
«Шифрование секретного ключа с помощью парольной фразы» – опция, позволяющая защитить ключ паролем. При включении опции появится дополнительный параметр «Парольная фраза».
«Парольная фраза» – пароль для защиты ключа. Пароль может состоять из цифр, латинских букв и символов «.», «_», «-».
Для удаления какого-либо сертификата необходимо в таблице «Управление сертификатами» установить флажок слева от наименования сертификата, нажать кнопку «Удалить», затем нажать кнопку «Удалить» во всплывающем окне для подтверждения.
«Локальный порт тоннеля» – порт. Допустимые значения в диапазоне от «1» до «65535».
«Протокол» – протокол. По умолчанию используется значение «UDP».
«Маршрут по умолчанию» – опция замены маршрута по умолчанию для интерфейса vtunN маршрутом через туннель OpenVPN.
«Адреса DNS-серверов» – блок параметров для указания IP-адресов DNS-серверов. Для добавления адреса следует раскрыть опцию «Настройка DNS-серверов», нажать кнопку «+Добавить», затем ввести IP-адрес DNS-сервера в поле «IPv4/IPv6 адрес». Допускается указывать несколько адресов DNS-серверов.
«Подсети» – блок параметров для указания адреса сети, в которой будут назначаться IP-адреса клиентов. Для добавления сети следует раскрыть опцию «Настройка подсетей», нажать кнопку «+Добавить», затем ввести адрес сети и маску в соответствующие поля «Подсеть».
«Алгоритм шифрования» – алгоритм шифрования, соответствующий ГОСТ (см. «ГОСТ OpenVPN»).
«Алгоритм хэширования» – алгоритм хэширования, соответствующий ГОСТ (см. «ГОСТ OpenVPN»).
«Сертификат CA» – название сертификата УЦ.
«Серверный сертификат» – название сертификата сервера.
«Параметры DH» – имя ключа шифрования Диффи-Хеллмана.
Нажать кнопку «Сохранить» в правом верхнем углу раздела.
Нажать кнопку «Сохранить» во всплывающем окне для подтверждения сохранения изменений конфигурации.
Для удаления какого-либо подключения ГОСТ OpenVPN необходимо в таблице «Настроенные подключения» установить флажок слева от номера тоннеля, нажать кнопку «Удалить», затем нажать кнопку «Удалить» во всплывающем окне для подтверждения.
Параметры сертификата приведены в качестве примера.
Сформировать ключ шифрования Диффи-Хеллмана «DH» с помощью локального консольного интерфейса (см. «Ключ Диффи-Хеллмана» Руководства по настройке ARMA Стена в CLI), введя следующую команду:
run generate pki dh install DH
и указать размер ключа по умолчанию – 2048 бит.
Затем следует зафиксировать изменения с помощью ввода команд «commit» и «save».
С помощью локального консольного интерфейса ARMA Стена необходимо сгенерировать конфигурационный файл, который будет использоваться для настройки ПО на ПК «Client». Для этого необходимо ввести следующую команду в конфигурационном режиме:
run generate openvpn-gost client-config interface vtun1 ca openvpn-ca certificate client_cert
В результате в файловой системе ARMA Стена будет сохранён конфигурационный файл в каталоге «/config/files/configuration/third-party/service/openvpn-gost/vtun1_client_cert.gost».
Созданный конфигурационный файл следует экспортировать на ПК «Client».
После выполнения настройки ARMA Стена следует инициировать перезапуск туннеля с помощью локального консольного интерфейса, введя в эксплуатационном режиме следующую команду:
reset openvpn-gost interface vtun1
Перезапуск туннеля также следует выполнять после внесения изменений параметров подключения ГОСТ OpenVPN.
Для настройки ПК «Client», работающего под управлением ОС Windows, необходимо предварительно установить ПО, поддерживающее работу с соответствующими алгоритмами (см. «ГОСТ OpenVPN»), затем выполнить следующие шаги:
Импортировать конфигурационный файл «vtun1_client_cert.gost» на ПК «Client».
Запустить соответствующее ПО для соединения и загрузить файл «vtun1_client_cert.gost».
В интерфейсе программы выбрать импортированный профиль и инициировать подключение.