О продукте КриптоАРМ Gate#
КриптоАРМ Gate — программный шлюз безопасности и reverse proxy (обратный прокси-сервер) с поддержкой криптографических алгоритмов ГОСТ. Продукт предназначен для защиты веб-сервисов, безопасного проксирования трафика на внутренний бэкенд, строгой mTLS-аутентификации пользователей по ГОСТ-сертификатам и интеграции с OIDC-провайдерами без модификации целевых приложений.
Содержание:
- О продукте КриптоАРМ Gate
- Поддерживаемые платформы
- Программное окружение
- Типовые сценарии автоматизации
- Функциональные модули
- Интеграция
Поддерживаемые платформы#
Программный комплекс КриптоАРМ Gate обладает кроссплатформенной архитектурой и адаптирован для развертывания в гетерогенных ИТ-ландшафтах организаций. Продукт поддерживает установку в качестве системного сервиса на следующие семейства операционных систем:
- Отечественные ОС (в рамках импортозамещения):
- Astra Linux (включая Special Edition и Common Edition)
- РЕД ОС (версии 7.3, 8 и выше)
- ОС «Альт» (Альт Сервер, Альт Рабочая станция)
- РОСА (ROSA Enterprise Desktop, ROSA Server)
- AlterOS
- ОС «Основа»
- Зарубежные дистрибутивы Linux:
- Ubuntu (версии LTS 20.04 / 22.04 и новее)
- Платформа Microsoft:
- Microsoft Windows Server (начиная с версии 2016 и выше)
Для минимизации времени развертывания и изоляции компонентов доступна поставка в формате готового контейнера:
- Docker-образ: собран на базе доверенной сертифицированной ОС Astra Linux, что гарантирует соответствие повышенным требованиям информационной безопасности при микросервисной архитектуре.
- Совместимость со средами оркестрации: поддерживается функционирование в инфраструктуре Docker Compose, Podman и Kubernetes (включая российские Enterprise-платформы оркестрации).
Программное окружение#
Функционирование шлюза безопасности КриптоАРМ Gate обеспечивается строго стандартизированным стеком системного и специализированного программного обеспечения, развернутым внутри изолированных контейнеров:
- Веб-сервер / Прокси-сервер (Apache 2.4 с модулем mod_ssl):
- Применяется в качестве единого фронтенд-компонента независимо от базовой ОС.
- Отвечает за гибкую маршрутизацию, балансировку нагрузки, проксирование на внутренний бэкенд и инъекцию HTTP-заголовков
X-SSL-Client-.... - Выполняет одновременную терминацию ГОСТ TLS и RSA TLS на одном сетевом порту.
- СКЗИ «КриптоПро CSP» (версия 5.0 и выше):
- Базовый криптографический провайдер системы, встроенный в контейнер.
- Обеспечивает низкоуровневые операции по стандартам ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012.
- Отвечает за валидацию клиентских сертификатов при mTLS-соединении в реальном времени с использованием локальных баз CRL и онлайн-серверов OCSP.
- Среда контейнеризации (Docker & Docker Compose v2):
- Обязательная программная среда на хост-машине (минимальная версия Docker Engine 20.10, Docker Compose 2.x).
- Обеспечивает изоляцию компонентов, сборку шлюза и его развертывание из конфигурационных файлов (
Dockerfile,docker-compose.yml,.env).
- Внешний валидационный модуль (КриптоАРМ OIDC-mTLS):
- Опциональный программный компонент.
- Взаимодействует со шлюзом через API для проведения глубокой проверки «квалифицированности» предъявленного ГОСТ-сертификата пользователя перед его допуском к OIDC-входу.
Типовые сценарии автоматизации#
Программный комплекс КриптоАРМ Gate функционирует в качестве интеллектуального шлюза безопасности на границе корпоративной сети. Он автоматизирует процессы защиты каналов связи, строгой аутентификации пользователей и безопасной маршрутизации данных в следующих сценариях:
Беспарольный вход по mTLS и OIDC-аутентификация#
- Проверка на периметре: Шлюз автоматически запрашивает и перехватывает клиентские ГОСТ-сертификаты (ГОСТ Р 34.10–2012) в момент установления защищенного соединения, блокируя неавторизованный трафик до его попадания во внутреннюю сеть.
- Интеграция с OIDC-провайдерами: Gate выступает доверенной входной точкой для систем аутентификации (OpenID Connect), обеспечивая бесшовный и строгий вход пользователей на основе их электронных подписей.
- Контроль квалифицированности: В процессе mTLS-авторизации шлюз автоматически обращается к модулю КриптоАРМ OIDC-mTLS для проверки юридического статуса и квалифицированности предъявленного ГОСТ-сертификата.
Организация гибридного доступа (Двойной серверный TLS)#
- Совмещенный порт (ГОСТ + RSA): Автоматизация публикации одного и того же веб-ресурса с одновременной поддержкой двух типов серверных сертификатов на одном сетевом порту.
- Маршрутизация по типу клиента: Внешние государственные системы или пользователи со специализированными браузерами подключаются по ГОСТ TLS. Клиенты без поддержки отечественной криптографии (устаревшие браузеры, смежные ИТ-системы) подключаются по RSA-каналу для построения защищенного HTTPS-соединения. При этом для обоих типов сессий сквозная аутентификация пользователя выполняется строго по его ГОСТ-сертификату.
Трансляция контекста безопасности на бэкенд#
- Декодирование данных «на лету»: Шлюз автоматически разбирает структуру валидного клиентского сертификата (извлекает ФИО, СНИЛС, ИНН, ОГРН, серийный номер и PEM-тело подписи).
- Обогащение HTTP-трафика: Очищенный от TLS-сессии трафик проксируется на внутренние бэкенд-системы (СЭД, ERP, CRM). Запросы автоматически обогащаются HTTP-заголовками X-SSL-Client-* (например, X-SSL-Client-Verify: SUCCESS), что позволяет внутренним приложениям мгновенно авторизовывать пользователя без повторных проверок.
Делегирование тяжелых криптоопераций (Маршрутизация на API)#
- Изоляция сетевого контура: При поступлении запросов на массовое подписание, шифрование или долгосрочное архивное хранение документов (CAdES-T/X) шлюз изолирует хост-систему от ресурсоемких вычислений.
- Асинхронная маршрутизация: Шлюз автоматически преобразует и перенаправляет входящие JSON/XML-пакеты и API-запросы (REST/SOAP/gRPC) на внешний кластер КриптоАРМ Server, сохраняя высокую пропускную способность для транзитного сетевого трафика.
Функциональные модули#
Архитектура КриптоАРМ Gate построена по модульному принципу. Это позволяет отделить задачи сетевой фильтрации и проверки ЭП от ресурсоемких операций создания подписи и шифрования, которые полностью делегируются КриптоАРМ Server. Для глубокого анализа данных и сложных криптографических процедур шлюз может взаимодействовать с внешним компонентом КриптоАРМ Server посредством специализированного API.
1. Модуль сетевого проксирования и маршрутизации (Proxy Module)#
Функционирует на базе веб-сервера Apache 2.4 с модулем mod_ssl. Является единой точкой входа для всего входящего трафика.
- Терминация TLS-сессий: Обеспечивает одновременную обработку ГОСТ TLS и RSA TLS соединений на одном сетевом порту.
- Инъекция HTTP-заголовков (Headers Injection): Извлекает метаданные из проверенных клиентских сертификатов и транслирует их на внутренний бэкенд в виде заголовков
X-SSL-Client-*. - Балансировка и проксирование: Выполняет обратное проксирование (Reverse Proxy) и интеллектуальное распределение запросов между внутренними целевыми приложениями.
2. Модуль аутентификации и авторизации (AAA Module)#
Отвечает за контроль доступа, управление сессиями и идентификацию пользователей на сетевом периметре.
- mTLS-идентификация: Обеспечивает строгую двухфакторную аутентификацию пользователей по сертификатам без использования паролей.
- Интеграция с OIDC и каталогами: Выступает шлюзом для OIDC-провайдеров (OpenID Connect). Синхронизирует данные пользователей со службами корпоративных каталогов (LDAP / Active Directory / FreeIPA / Samba DC).
- Разграничение прав: Сверяет параметры входящей сессии с предустановленными политиками безопасности до момента пропуска трафика во внутренний контур.
3. Модуль интеграции с КриптоАРМ Server (Crypto API Connector)#
Специализированный интеграционный модуль для связи шлюза с внешними вычислительными ресурсами.
- Изоляция шлюза: Полностью освобождает Gate от выполнения тяжелых криптографических операций (массовое подписание, архивное штампование, шифрование больших массивов данных).
- API-маршрутизация: Перехватывает входящие запросы на подпись/шифрование (REST/SOAP/gRPC) и асинхронно перенаправляет их на выделенный кластер КриптоАРМ Server, возвращая клиенту уже готовый результат.
4. Криптографический модуль шлюза (Crypto Core Local)#
Низкоуровневое криптографическое ядро шлюза, функционирующее на базе СКЗИ «КриптоПро CSP 5.0».
- Локальная экспресс-валидация: Выполняет мгновенную проверку подлинности и цепочек доверия клиентских ГОСТ-сертификатов «на лету» (в момент TLS-рукопожатия).
- Контроль статуса (CRL/OCSP): Автоматически проверяет актуальность сертификатов по локальным спискам отзыва (CRL) и через онлайн-протоколы (OCSP).
- Взаимодействие с OIDC-mTLS: Передает данные сертификата на внешний модуль КриптоАРМ OIDC-mTLS для расширенной проверки его юридической квалифицированности.
Примечание: модуль не выполняет функции локального создания электронной подписи и шифрования документов.
Интеграция#
Программный комплекс Trusted Gate разработан с учетом бесшовной интеграции в существующую ИТ-инфраструктуру предприятия и внешние государственные или коммерческие экосистемы. Взаимодействие со смежными компонентами осуществляется по общепринятым стандартам и защищенным протоколам.
1. Взаимодействие с КриптоАРМ Server#
Для выполнения ресурсоемких криптографических процедур и массовой обработки документов КриптоАРМ Gate интегрируется с внешним серверным кластером:
- REST API: Шлюз через модуль Crypto API Connector перехватывает и перенаправляет асинхронные и синхронные прикладные запросы к КриптоАРМ Server для создания архивных электронных подписей (CAdES-T/X), массового шифрования или долгосрочного архивного хранения данных.
- Балансировка и отказоустойчивость: Поддерживается маршрутизация трафика на отказоустойчивый кластер КриптоАРМ Server для распределения вычислительной нагрузки при пиковом потоке документов.
2. Интеграция с внутренними информационными системами (Бэкэнд)#
КриптоАРМ Gate изолирует внутренний контур от внешних угроз на сетевом периметре, транслируя очищенный трафик и контекст безопасности в прикладные системы:
- Протоколы обмена: Передача валидированного трафика на внутренние СЭД, ERP, CRM и OIDC-провайдеры по протоколам HTTP/HTTPS, REST, SOAP и gRPC.
- Инъекция контекста безопасности (HTTP Headers): Шлюз обогащает заголовки запросов метаданными извлеченного и проверенного ГОСТ-сертификата клиента (X-SSL-Client-Verify, X-SSL-Client-DN, X-SSL-Client-Serial). Это позволяет внутренним приложениям мгновенно авторизовывать пользователей в режиме Single Sign-On (SSO).
- Службы каталогов: Интеграция с Active Directory, FreeIPA, ALD Pro и Samba DC по протоколам LDAP/LDAPS для автоматического сопоставления данных клиентского сертификата (СНИЛС, ИНН, Email) с корпоративными учетными записями сотрудников.
3. Взаимодействие с внешними сервисами актуальных статусов#
Для обеспечения непрерывной валидации сертификатов в режиме реального времени (при установлении mTLS-соединений) локальное криптоядро шлюза интегрируется со службами Удостоверяющих Центров:
- Серверы статусов (OCSP): Автоматическая отправка запросов по протоколу OCSP (RFC 6960) для экспресс-проверки действительности ключей пользователей «на лету» в момент TLS-handshake.
- Списки отзыва (CRL): Автоматическое скачивание по расписанию и обновление локальных баз списков отзыва сертификатов (CRL) по протоколам HTTP/HTTPS.
- Валидация квалифицированности (OIDC-mTLS): Интеграция со специализированным внешним модулем КриптоАРМ OIDC-mTLS для расширенной проверки юридического статуса и ограничений предъявленного ГОСТ-сертификата перед допуском пользователя к OIDC-авторизации.