ViPNet Administrator 4 Руководство по установке
ViPNet Administrator 4 Руководство по установке
ViPNet Administrator 4 Руководство по установке
Руководство по установке
1991–2016 ОАО «ИнфоТеКС», Москва, Россия
ФРКЕ.00109-07 90 01
Этот документ входит в комплект поставки программного обеспечения, и на него распространяются все условия
лицензионного соглашения.
Ни одна из частей этого документа не может быть воспроизведена, опубликована, сохранена в электронной базе данных
или передана в любой форме или любыми средствами, такими как электронные, механические, записывающие или иначе,
для любой цели без предварительного письменного разрешения ОАО «ИнфоТеКС».
Все названия компаний и продуктов, которые являются товарными знаками или зарегистрированными товарными знаками,
принадлежат соответствующим владельцам.
ОАО «ИнфоТеКС»
О программе 8
Системные требования 9
Комплект поставки 13
Обратная связь 14
Если ранее в вашей сети использовалось программное обеспечение ViPNet Administrator версии
3.2.x, и вы переходите на использование ПО ViPNet Administrator версии 4.х, вам необходимо также
ознакомиться с документом «ViPNet Administrator. Руководство по обновлению с версии 3.2.x на
версию 4.х».
Соглашения документа
Ниже перечислены соглашения, принятые в этом документе для выделения информации.
Обозначение Описание
Обозначение Описание
Меню > Подменю > Иерархическая последовательность элементов. Например, пункты меню
Команда или разделы на панели навигации.
Код Имя файла, путь, фрагмент текстового файла (кода) или команда,
выполняемая из командной строки.
Для операционной системы должен быть установлен самый последний пакет обновлений.
o Visual C++ 2010 Redistributable Package (набор компонентов среды выполнения библиотек
Visual C++).
Редакция указанных СУБД может быть любой, в том числе и Express Edition. В комплект
поставки программного обеспечения ViPNet Центр управления сетью включена СУБД
Microsoft SQL Server 2014 Express. При необходимости она может быть автоматически
установлена вместе с серверным приложением (см. «Информация для администратора SQL»
на стр. 27).
Клиентское приложение
Требования к аппаратному обеспечению компьютера для установки клиентского приложения
ViPNet Центр управления сетью:
Для операционной системы должен быть установлен самый последний пакет обновлений.
Visual C++ 2010 Redistributable Package (набор компонентов среды выполнения библиотек
Visual C++).
Для операционной системы должен быть установлен самый последний пакет обновлений.
Дополнительные требования:
Контактная информация
С вопросами по использованию продуктов ViPNet, пожеланиями или предложениями свяжитесь со
специалистами ОАО «ИнфоТеКС». Для решения возникающих проблем обратитесь в службу
технической поддержки.
8 (495) 737-6196,
Программа ViPNet Центр управления сетью предназначена для формирования структуры сети
ViPNet, задания основных параметров сетевых узлов (см. глоссарий, стр. 88) и пользователей,
централизованной отправки обновлений ключей, справочников (см. глоссарий, стр. 89) и
программного обеспечения на сетевые узлы ViPNet.
Указанные компоненты можно установить на один или несколько компьютеров сети в любой
комбинации. Принципиальное различие между вариантами размещения заключается во взаимном
расположении серверного приложения ViPNet Центр управления сетью и программы ViPNet
Удостоверяющий и ключевой центр. Поэтому можно выделить две базовые схемы размещения
компонентов ПО ViPNet Administrator:
При использовании каждой схемы размещения вы можете установить одно или несколько
клиентских приложений ЦУСа на любые компьютеры сети. Возможна установка серверного и
клиентского приложений ЦУСа как на один компьютер, так и на разные. В случае установки на
разные компьютеры клиентское приложение будет удаленно подключаться к серверному
приложению. Также возможно одновременное подключение нескольких клиентских приложений к
серверному. Подробную информацию о способах установки клиентского и серверного
приложений ЦУСа см. в разделе Размещение клиентского приложения ViPNet Центр управления
сетью (на стр. 19).
Серверное и клиентское приложения ЦУСа могут быть установлены как на один, так и на
разные компьютеры.
Клиентское приложение ЦУСа может быть установлено как на один, так и на несколько
компьютеров.
Лицензия на сеть ViPNet находится в специальном файле *.itcslic или infotecs.reg, без этого
файла работа программного обеспечения ViPNet Administrator будет невозможна.
Номер сети ViPNet и номера подчиненных сетей — в том случае, если лицензия предполагает
создание иерархии сетей ViPNet.
Если вы обладаете лицензией с поддержкой иерархии сетей ViPNet, вы можете создать помимо
главной одну или несколько подчиненных сетей. Для получения более подробной информации см.
документ «ViPNet Центр управления сетью. Руководство администратора».
При увеличении числа клиентов сети может потребоваться расширение лицензии. Для этого
обратитесь к представителю ОАО «ИнфоТеКС» (см. «Обратная связь» на стр. 14) и закажите новую
лицензию, дополнительно сообщив номер сети ViPNet и желаемые параметры новой лицензии.
Чтобы узнать номер сети, в клиентском приложении ЦУСа или в УКЦ в меню Справка выберите
пункт О программе.
После обработки запроса на расширение лицензии вы получите новый файл *.itcslic или
infotecs.reg. В окне клиентского приложения ViPNet Центр управления сетью в меню Лицензия
выберите пункт Обновить лицензию и укажите местоположение обновленного файла лицензии,
затем перезапустите программу. После перезапуска программы будет использоваться
расширенная лицензия.
Действие Ссылка
Убедитесь, что располагаете файлом лицензии на Лицензия на сеть ViPNet (на стр. 23)
сеть ViPNet *.itcslic или infotecs.reg.
Установите ПО ViPNet Client версии 4.2 и выше на См. раздел «Установка ПО ViPNet
компьютеры с серверным и клиентским Client» в документе «ViPNet Client
приложениями ЦУСа, а также на компьютер с УКЦ. Монитор. Руководство
пользователя».
База данных создается автоматически при установке серверного приложения ЦУСа. Для
размещения базы данных можно использовать существующий именованный экземпляр SQL-
сервера (instance), который установлен на локальный или удаленный компьютер. Поддерживаемые
версии SQL-сервера приведены в разделе Серверное приложение (на стр. 9).
Если подходящего SQL-сервера нет, можно установить SQL-сервер, входящий в комплект поставки
ViPNet Administrator. В этом случае при установке серверного приложения ЦУСа автоматически
устанавливается английская версия программы Microsoft SQL Server 2008 R2 Express и создается
именованный экземпляр SQL-сервера с названием по умолчанию WINNCCSQL. Название можно
изменить в процессе установки серверного приложения ЦУСа (см. «Установка серверного
приложения ViPNet Центр управления сетью» на стр. 30).
База данных с именем ViPNetJournals, в которой хранятся журналы аудита программы ViPNet
Центр управления сетью.
Параметр Значение
Прежде чем начать установку программы убедитесь, что располагаете установочным файлом
серверного приложения ViPNet Центр управления сетью.
4 В появившемся окне выберите язык для программы ViPNet Центр управления сетью и
нажмите Продолжить.
o В поле Проверка подлинности выберите режим аутентификации (см. глоссарий, стр. 86)
при подключении к SQL-серверу. Если SQL-сервер размещен на этом же компьютере,
рекомендуется выбрать режим Проверка подлинности Windows. В этом случае
аутентификация будет осуществляться операционной системой с использованием учетной
записи пользователя Windows. При удаленном размещении SQL-сервера режим
аутентификации зависит от политики безопасности, принятой на этом сервере. Если
аутентификация осуществляется по учетным данным пользователя SQL-сервера, выберите
12 В появившемся окне выберите язык для программы ViPNet Центр управления сетью и
нажмите Продолжить.
Прежде чем начать установку программы убедитесь, что располагаете установочным файлом
клиентского приложения ViPNet Центр управления сетью.
5 В появившемся окне выберите язык для программы установки ViPNet Центр управления сетью
и нажмите Продолжить.
После этого можно начинать работу с ПО ViPNet Administrator (см. «Начало работы» на стр.
40).
После установки серверного и клиентских приложений ViPNet Центр управления сетью выполните
следующие действия:
o Если вы используете операционную систему Windows 7 или Windows Server 2008 R2, в
меню Пуск выберите Все программы > ViPNet > ViPNet Administrator > Центр
управления сетью.
В этом случае в окне сообщения введите IP-адрес или DNS-имя компьютера, на котором
установлено серверное приложение ViPNet Центр управления сетью, и нажмите кнопку
Продолжить.
o Пароль: Administrator.
Рисунок 12. Ввод данных администратора для входа в программу ViPNet Центр управления
сетью
4 При первом входе в программу ViPNet Центр управления сетью в целях безопасности
требуется сменить пароль. В окне Смена пароля введите текущий пароль, затем задайте
новый пароль и подтвердите его.
5 В окне Начало работы с ViPNet Центр управления сетью с помощью кнопки Обзор укажите
путь к файлу лицензии на сеть ViPNet *.itcslic или infotecs.reg (см. «Лицензия на сеть
ViPNet» на стр. 23) и нажмите кнопку Продолжить.
o Если сеть ViPNet создается заново, то для автоматического формирования структуры сети
и выполнения основных настроек координаторов (см. глоссарий, стр. 87) и клиентов (см.
глоссарий, стр. 86) с помощью мастера выберите Сформировать структуру защищенной
сети автоматически.
o Если сеть ViPNet уже развернута и в процессе работы с ЦУСом 4.х будут использоваться
данные, созданные в ЦУСе 3.2.х, выполните импорт и конвертацию базы данных ЦУСа
3.2.х. Для этого выберите Загрузить структуру существующей сети. Подробнее о том, как
выполнить конвертацию, см. документ «ViPNet Administrator. Руководство по обновлению
с версии 3.2.x на версию 4.х», раздел «Конвертация данных Центра управления сетью
3.2.х».
o Если сеть ViPNet создается заново, то для формирования структуры сети и выполнения
основных настроек координаторов и клиентов вручную выберите Настроить структуру
защищенной сети самостоятельно.
Рисунок 15. Выбор действия для начала работы с программой ViPNet Центр управления
сетью
2 В окне Новая учетная запись задайте параметры новой учетной записи и нажмите кнопку
Создать.
Администратор, для которого создана учетная запись, сможет использовать ее для входа в ЦУС в
любом клиентском приложении.
o Если вы используете операционную систему Windows 7 или Windows Server 2008 R2, в
меню Пуск выберите Все программы > ViPNet > ViPNet Administrator > Удостоверяющий
и ключевой центр.
o Если сеть ViPNet создается заново и в УКЦ будут формироваться новые данные, установите
переключатель в положение Настройка новой базы данных и нажмите кнопку
Продолжить. Будет запущен мастер первичной инициализации. Выполните процедуру
первичной инициализации программы (см. «Первичная инициализация программы
ViPNet Удостоверяющий и ключевой центр» на стр. 47).
Рисунок 18. Выбор действия для начала работы с программой ViPNet Удостоверяющий и
ключевой центр
o Если сеть ViPNet уже развернута и в процессе работы с УКЦ 4.х будут использоваться
данные, созданные в УКЦ 3.2.х, выполните импорт и конвертацию базы данных УКЦ 3.2.х.
После этого нажмите кнопку Далее. Будет установлено соединение с SQL-сервером. Если
установить соединение не получится, проверьте правильность всех ранее указанных
параметров.
6 На страницах Владелец сертификата введите личные данные, которые будут указаны в вашем
сертификате ключа проверки электронной подписи.
9 На странице Срок действия сертификата любым удобным способом задайте срок действия
сертификата.
10 Если в УКЦ требуется издавать квалифицированные сертификаты (см. глоссарий, стр. 86)
(работа в режиме аккредитованного удостоверяющего центра (см. глоссарий, стр. 86)), на
странице Программные средства установите флажок Функционировать в режиме
аккредитованного удостоверяющего центра и с помощью кнопки Настроить укажите
средства, используемые вашим удостоверяющим центром. Подробную информацию о работе
12 Если на предыдущем шаге вы выбрали переход УКЦ в автоматический режим работы в случае
неактивности администратора, настройте операции, которые должны выполняться в
автоматическом режиме работы УКЦ. Для этого выберите операцию, нажмите кнопку
Настроить и в появившемся окне установите соответствующий флажок. Для операций
создания ключей узлов, загрузки списков аннулированных сертификатов доверенных сетей
ViPNet или обновления списков аннулированных сертификатов укажите, когда эта операция
должна выполняться.
По истечении срока действия должна быть произведена плановая смена ключа электронной
подписи. При этом под сроком действия понимается срок использования ключа электронной
подписи для подписи издаваемых сертификатов пользователей. На электронную подпись
списка аннулированных сертификатов (см. глоссарий, стр. 88) срок действия ключа
электронной подписи не распространяется. По истечении срока действия ключа электронной
подписи список аннулированных сертификатов может быть им подписан.
Место хранения ключа электронной подписи и срок его действия должны быть
зафиксированы в регламенте работы удостоверяющего центра.
14 На странице Пароль администратора сети ViPNet укажите тип пароля администратора для
входа в программу:
Если выбран тип Собственный пароль, то на появившейся странице задайте пароль и его
подтверждение. Пароль должен содержать не менее 8 символов.
Если выбран тип одного из случайных паролей, то при появлении электронной рулетки (см.
глоссарий, стр. 89) поводите указателем в пределах окна и на появившейся странице
запомните новый пароль (или парольную фразу).
Для продолжения работы нажмите кнопку Далее. Появится электронная рулетка, если она
еще не запускалась в процессе первичной инициализации. Поводите указателем в пределах
окна Электронная рулетка.
Убедитесь, что первичная инициализация успешно завершена, после чего нажмите кнопку
Закрыть.
Создан ключ электронной подписи и издан сертификат администратора УКЦ (см. глоссарий,
стр. 88) (при наличии разрешения использования функциональности удостоверяющего
центра).
Прежде чем начать обновление компонентов ViPNet Administrator убедитесь, что ваша лицензия
разрешает использование новой версии. Для этого в программе ViPNet Центр управления сетью в
меню Лицензия выберите пункт Сведения о лицензии для своей сети. В появившемся окне на
вкладке Общие сведения указаны сведения о максимальной версии ViPNet Administrator.
2 В появившемся окне выберите язык для программы ViPNet Центр управления сетью и
нажмите Продолжить.
Базу данных ViPNet Administrator вы можете удалить в процессе удаления серверного приложения
ЦУСа, в том случае если установите соответствующий флажок. Удаление пользовательских данных
вы можете произвести при удалении каждого компонента ViPNet Administrator также при наличии
соответствующих флажков (см. сценарии удаления ниже).
o Если вы используете операционную систему Windows 7 или Windows Server 2008 R2, в
меню Пуск выберите Все программы > ViPNet > ViPNet Administrator > Установка ViPNet
Удостоверяющий и ключевой центр.
Невозможно установить серверное или клиентское приложение ЦУСа (на стр. 68).
После обновления невозможно запустить ЦУС или УКЦ (на стр. 70).
Служба серверного приложения ЦУСа NccService не может быть запущена (при работе с
Windows Server 2008 R2). Обратитесь к администратору SQL-сервера и проверьте параметры
выбранного экземпляра SQL-сервера (см. «Информация для администратора SQL» на стр. 27).
на вкладке Advanced для свойства Filestream Access Level установите значение Full
access enabled;
на вкладке Security для свойства Server authentication установите значение SQL Server
and Windows Authentication mode.
o В списке найдите службу NccService, щелкните эту службу правой кнопкой мыши и в
контекстном меню выберите пункт Запустить службу.
Заданы неверные учетные данные пользователя базы SQL. Для УКЦ это:
o Пароль: Number1.
Данные настройки также понадобится сделать, если установлен русскоязычный MUI (Multilanguage
User Interface). Это значит, что ядро операционной системы английское, а русский язык для
интерфейса и файлов справки был установлен позже. В этом случае региональные настройки по
умолчанию английские и требуют изменения.
1 Откройте Панель управления (Control Panel) > Часы, язык и регион (Clock, Language, and
Region) > Язык и региональные стандарты (Region and Language).
6 После перезагрузки откройте Панель управления (Control Panel) > Часы, язык и регион
(Clock, Language, and Region) > Язык и региональные стандарты (Region and Language).
1 В окне Язык и региональные стандарты (Region and Language) на вкладке Форматы (Formats)
в списке Формат (Format) выберите Русский (Россия) (Russian (Russia)).
6 После перезагрузки откройте Панель управления (Control Panel) > Региональные стандарты
(Region).
1 В окне Регион (Region) на вкладке Форматы (Formats) в списке Формат (Format) выберите
Русский (Россия) (Russian (Russia)).
Название
семейства
Полные названия и типы Необходимые и рекомендуемые условия работы
устройств
устройств с семейством устройств
в программе
ViPNet CSP
ESMART Token Смарт-карты и токены На компьютере должно быть установлено ПО ESMART PKI
семейств ESMART Token, Client (рекомендуемая версия — 4.0).
ESMART Token ГОСТ, Примечание. При использовании устройства ESMART
ESMART Token USB 64K Token ГОСТ возможна аутентификация только по
персональному ключу на устройстве.
Название
Аппаратная поддержка Программная поддержка
семейства
Поддержка
российских российских
Функции
устройств
PKCS#11
криптографических криптографических
в программе
ДСЧ
алгоритмов (на устройстве) алгоритмов (в ViPNet CSP)
ViPNet CSP
Поддержка
российских российских
Функции
устройств
PKCS#11
криптографических криптографических
в программе
ДСЧ
алгоритмов (на устройстве) алгоритмов (в ViPNet CSP)
ViPNet CSP
ViPNet Administrator
Набор программного обеспечения для администрирования сети ViPNet, включающий в себя
серверное и клиентское приложения ViPNet Центр управления сетью, а также программу ViPNet
Удостоверяющий и ключевой центр.
построение виртуальной сети (сетевые объекты и связи между ними, включая межсетевые);
Аутентификация
Процесс идентификации пользователя, как правило, на основании его учетной записи.
Аутентификация служит для подтверждения того, что входящий в систему пользователь является
тем, за кого себя выдает, но процесс аутентификации не затрагивает права доступа пользователя (в
отличие от авторизации).
Квалифицированный сертификат
Сертификат ключа проверки электронной подписи, выданный аккредитованным удостоверяющим
центром или доверенным лицом аккредитованного удостоверяющего центра либо федеральным
органом исполнительной власти, уполномоченным в сфере использования электронной подписи.
Клиент (ViPNet-клиент)
Сетевой узел ViPNet, который является начальной или конечной точкой передачи данных. В
отличие от координатора клиент не выполняет функции маршрутизации трафика и служебной
информации.
Ключ проверки электронной подписи является открытой (не секретной) частью пары
асимметричных ключей.
Ключ электронной подписи является закрытой (секретной) частью пары асимметричных ключей.
Координатор (ViPNet-координатор)
Сетевой узел, представляющий собой компьютер с установленным программным обеспечением
координатора (ViPNet Coordinator) или специальный программно-аппаратный комплекс. В рамках
сети ViPNet координатор выполняет серверные функции, а также маршрутизацию трафика и
служебной информации.
Лицензия на сеть
Разрешение на пользование определенным набором функций продуктовой линейки ViPNet. В
частности, лицензия на сеть ViPNet определяет следующее: номер сети, максимальное количество
координаторов и клиентов, максимальное суммарное количество адресов, туннелируемых
координаторами сети, максимальное количество узлов, на которые можно добавить ту или иную
роль, максимальную разрешенную версию программного обеспечения ViPNet, срок действия
лицензии и другие параметры.
Мастер-ключ
Ключ, который администратор сети ViPNet использует для формирования симметричных ключей
пользователей и узлов. В сети ViPNet формируется три вида мастер-ключей:
Межсетевой экран
Устройство на границе локальной сети, служащее для предотвращения несанкционированного
доступа из одной сети в другую. Межсетевой экран проверяет весь входящий и исходящий IP-
трафик, после чего принимается решение о возможности дальнейшего направления трафика к
пункту назначения. Межсетевой экран обычно осуществляет преобразование внутренних адресов
в адреса, доступные из внешней сети (выполняет NAT).
Сертификат издателя
Сертификат уполномоченного лица удостоверяющего центра, которым заверяются издаваемые
сертификаты.
Сеть ViPNet
Логическая сеть, организованная с помощью программного обеспечения ViPNet и
представляющая собой совокупность сетевых узлов ViPNet.
Сеть ViPNet имеет свою адресацию, позволяющую наладить обмен информацией между ее узлами.
Каждая сеть ViPNet имеет свой уникальный номер (идентификатор).
Справочники и ключи
Справочники, ключи узла и ключи пользователя.
Удостоверяющий центр
В широком смысле, удостоверяющий центр — организация, осуществляющая выпуск сертификатов
ключей проверки электронной подписи, а также сертификатов другого назначения. В сетях ViPNet
сертификаты выпускаются в программе ViPNet Удостоверяющий и ключевой центр (УКЦ).
В контексте сети ViPNet, термином «Удостоверяющий центр» также обозначается сетевой узел с
установленной программой ViPNet Удостоверяющий и ключевой центр.
Электронная подпись
Информация в электронной форме, которая присоединена к другой информации в электронной
форме (подписываемой информации) или иным образом связана с такой информацией и которая
используется для определения лица, подписывающего информацию.
Электронная рулетка
Встроенный компонент программного обеспечения ViPNet, который позволяет инициализировать
датчик случайных чисел на основе действий пользователя.
ViPNet Administrator - 6
ViPNet Удостоверяющий и ключевой центр
М
(УКЦ) - 8
Мастер-ключ - 57
ViPNet Центр управления сетью (ЦУС) - 8
Межсетевой экран - 21
А
Н
Администратор сети ViPNet - 17
Начало работы - 38
Аккредитованный удостоверяющий центр -
Не устанавливаются приложения сторонних
51
производителей - 67
Аутентификация - 31
Невозможно запустить клиентское
приложение ЦУСа - 41, 67
В Невозможно запустить УКЦ - 67
Невозможно установить серверное или
Вышестоящий удостоверяющий центр - 57 клиентское приложение ЦУСа - 67
Некорректная инициализация УКЦ - 57, 67
И Некорректно отображаются символы в УКЦ -
67
Информация для администратора SQL - 10,
31, 68 О
Обновление приложений ViPNet Центр
управления сетью - 59
Р Электронная подпись - 79
Электронная рулетка - 56
Размещение клиентского приложения ViPNet
Центр управления сетью - 17, 25
Региональные настройки - 37, 70
С
Серверное приложение - 27, 30
Сертификат издателя - 57
Сертификат ключа проверки электронной
подписи - 8, 16
Сетевой узел ViPNet - 16
Сеть ViPNet - 8
Системные требования - 13, 67
Создание дополнительных учетных записей
администраторов ЦУСа - 44
Список аннулированных сертификатов (CRL) -
54
Справочники - 16
Схемы размещения компонентов ПО ViPNet
Administrator - 25, 30, 36
Т
Транспортный модуль (MFTP) - 21
У
Удостоверяющий центр - 8
Установка клиентского приложения ViPNet
Центр управления сетью - 25, 33, 37