КриптоАРМ Gate — это специализированный межсетевой и криптографический шлюз из экосистемы «КриптоАРМ», разработанный для защиты периметра и обеспечения безопасного доступа. - Документация для КриптоАРМ 6
Перейти к содержанию

О продукте КриптоАРМ Gate#

КриптоАРМ Gate — программный шлюз безопасности и reverse proxy (обратный прокси-сервер) с поддержкой криптографических алгоритмов ГОСТ. Продукт предназначен для защиты веб-сервисов, безопасного проксирования трафика на внутренний бэкенд, строгой mTLS-аутентификации пользователей по ГОСТ-сертификатам и интеграции с OIDC-провайдерами без модификации целевых приложений.

Содержание:


Поддерживаемые платформы#

Программный комплекс КриптоАРМ Gate обладает кроссплатформенной архитектурой и адаптирован для развертывания в гетерогенных ИТ-ландшафтах организаций. Продукт поддерживает установку в качестве системного сервиса на следующие семейства операционных систем:

  • Отечественные ОС (в рамках импортозамещения):
    • Astra Linux (включая Special Edition и Common Edition)
    • РЕД ОС (версии 7.3, 8 и выше)
    • ОС «Альт» (Альт Сервер, Альт Рабочая станция)
    • РОСА (ROSA Enterprise Desktop, ROSA Server)
    • AlterOS
    • ОС «Основа»
  • Зарубежные дистрибутивы Linux:
    • Ubuntu (версии LTS 20.04 / 22.04 и новее)
  • Платформа Microsoft:
    • Microsoft Windows Server (начиная с версии 2016 и выше)

Для минимизации времени развертывания и изоляции компонентов доступна поставка в формате готового контейнера:

  • Docker-образ: собран на базе доверенной сертифицированной ОС Astra Linux, что гарантирует соответствие повышенным требованиям информационной безопасности при микросервисной архитектуре.
  • Совместимость со средами оркестрации: поддерживается функционирование в инфраструктуре Docker Compose, Podman и Kubernetes (включая российские Enterprise-платформы оркестрации).

Программное окружение#

Функционирование шлюза безопасности КриптоАРМ Gate обеспечивается строго стандартизированным стеком системного и специализированного программного обеспечения, развернутым внутри изолированных контейнеров:

  • Веб-сервер / Прокси-сервер (Apache 2.4 с модулем mod_ssl):
    • Применяется в качестве единого фронтенд-компонента независимо от базовой ОС.
    • Отвечает за гибкую маршрутизацию, балансировку нагрузки, проксирование на внутренний бэкенд и инъекцию HTTP-заголовков X-SSL-Client-....
    • Выполняет одновременную терминацию ГОСТ TLS и RSA TLS на одном сетевом порту.
  • СКЗИ «КриптоПро CSP» (версия 5.0 и выше):
    • Базовый криптографический провайдер системы, встроенный в контейнер.
    • Обеспечивает низкоуровневые операции по стандартам ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012.
    • Отвечает за валидацию клиентских сертификатов при mTLS-соединении в реальном времени с использованием локальных баз CRL и онлайн-серверов OCSP.
  • Среда контейнеризации (Docker & Docker Compose v2):
    • Обязательная программная среда на хост-машине (минимальная версия Docker Engine 20.10, Docker Compose 2.x).
    • Обеспечивает изоляцию компонентов, сборку шлюза и его развертывание из конфигурационных файлов (Dockerfile, docker-compose.yml, .env).
  • Внешний валидационный модуль (КриптоАРМ OIDC-mTLS):
    • Опциональный программный компонент.
    • Взаимодействует со шлюзом через API для проведения глубокой проверки «квалифицированности» предъявленного ГОСТ-сертификата пользователя перед его допуском к OIDC-входу.

Типовые сценарии автоматизации#

Программный комплекс КриптоАРМ Gate функционирует в качестве интеллектуального шлюза безопасности на границе корпоративной сети. Он автоматизирует процессы защиты каналов связи, строгой аутентификации пользователей и безопасной маршрутизации данных в следующих сценариях:

Беспарольный вход по mTLS и OIDC-аутентификация#

  • Проверка на периметре: Шлюз автоматически запрашивает и перехватывает клиентские ГОСТ-сертификаты (ГОСТ Р 34.10–2012) в момент установления защищенного соединения, блокируя неавторизованный трафик до его попадания во внутреннюю сеть.
  • Интеграция с OIDC-провайдерами: Gate выступает доверенной входной точкой для систем аутентификации (OpenID Connect), обеспечивая бесшовный и строгий вход пользователей на основе их электронных подписей.
  • Контроль квалифицированности: В процессе mTLS-авторизации шлюз автоматически обращается к модулю КриптоАРМ OIDC-mTLS для проверки юридического статуса и квалифицированности предъявленного ГОСТ-сертификата.

Организация гибридного доступа (Двойной серверный TLS)#

  • Совмещенный порт (ГОСТ + RSA): Автоматизация публикации одного и того же веб-ресурса с одновременной поддержкой двух типов серверных сертификатов на одном сетевом порту.
  • Маршрутизация по типу клиента: Внешние государственные системы или пользователи со специализированными браузерами подключаются по ГОСТ TLS. Клиенты без поддержки отечественной криптографии (устаревшие браузеры, смежные ИТ-системы) подключаются по RSA-каналу для построения защищенного HTTPS-соединения. При этом для обоих типов сессий сквозная аутентификация пользователя выполняется строго по его ГОСТ-сертификату.

Трансляция контекста безопасности на бэкенд#

  • Декодирование данных «на лету»: Шлюз автоматически разбирает структуру валидного клиентского сертификата (извлекает ФИО, СНИЛС, ИНН, ОГРН, серийный номер и PEM-тело подписи).
  • Обогащение HTTP-трафика: Очищенный от TLS-сессии трафик проксируется на внутренние бэкенд-системы (СЭД, ERP, CRM). Запросы автоматически обогащаются HTTP-заголовками X-SSL-Client-* (например, X-SSL-Client-Verify: SUCCESS), что позволяет внутренним приложениям мгновенно авторизовывать пользователя без повторных проверок.

Делегирование тяжелых криптоопераций (Маршрутизация на API)#

  • Изоляция сетевого контура: При поступлении запросов на массовое подписание, шифрование или долгосрочное архивное хранение документов (CAdES-T/X) шлюз изолирует хост-систему от ресурсоемких вычислений.
  • Асинхронная маршрутизация: Шлюз автоматически преобразует и перенаправляет входящие JSON/XML-пакеты и API-запросы (REST/SOAP/gRPC) на внешний кластер КриптоАРМ Server, сохраняя высокую пропускную способность для транзитного сетевого трафика.

Функциональные модули#

Архитектура КриптоАРМ Gate построена по модульному принципу. Это позволяет отделить задачи сетевой фильтрации и проверки ЭП от ресурсоемких операций создания подписи и шифрования, которые полностью делегируются КриптоАРМ Server. Для глубокого анализа данных и сложных криптографических процедур шлюз может взаимодействовать с внешним компонентом КриптоАРМ Server посредством специализированного API.

1. Модуль сетевого проксирования и маршрутизации (Proxy Module)#

Функционирует на базе веб-сервера Apache 2.4 с модулем mod_ssl. Является единой точкой входа для всего входящего трафика.

  • Терминация TLS-сессий: Обеспечивает одновременную обработку ГОСТ TLS и RSA TLS соединений на одном сетевом порту.
  • Инъекция HTTP-заголовков (Headers Injection): Извлекает метаданные из проверенных клиентских сертификатов и транслирует их на внутренний бэкенд в виде заголовков X-SSL-Client-*.
  • Балансировка и проксирование: Выполняет обратное проксирование (Reverse Proxy) и интеллектуальное распределение запросов между внутренними целевыми приложениями.

2. Модуль аутентификации и авторизации (AAA Module)#

Отвечает за контроль доступа, управление сессиями и идентификацию пользователей на сетевом периметре.

  • mTLS-идентификация: Обеспечивает строгую двухфакторную аутентификацию пользователей по сертификатам без использования паролей.
  • Интеграция с OIDC и каталогами: Выступает шлюзом для OIDC-провайдеров (OpenID Connect). Синхронизирует данные пользователей со службами корпоративных каталогов (LDAP / Active Directory / FreeIPA / Samba DC).
  • Разграничение прав: Сверяет параметры входящей сессии с предустановленными политиками безопасности до момента пропуска трафика во внутренний контур.

3. Модуль интеграции с КриптоАРМ Server (Crypto API Connector)#

Специализированный интеграционный модуль для связи шлюза с внешними вычислительными ресурсами.

  • Изоляция шлюза: Полностью освобождает Gate от выполнения тяжелых криптографических операций (массовое подписание, архивное штампование, шифрование больших массивов данных).
  • API-маршрутизация: Перехватывает входящие запросы на подпись/шифрование (REST/SOAP/gRPC) и асинхронно перенаправляет их на выделенный кластер КриптоАРМ Server, возвращая клиенту уже готовый результат.

4. Криптографический модуль шлюза (Crypto Core Local)#

Низкоуровневое криптографическое ядро шлюза, функционирующее на базе СКЗИ «КриптоПро CSP 5.0».

  • Локальная экспресс-валидация: Выполняет мгновенную проверку подлинности и цепочек доверия клиентских ГОСТ-сертификатов «на лету» (в момент TLS-рукопожатия).
  • Контроль статуса (CRL/OCSP): Автоматически проверяет актуальность сертификатов по локальным спискам отзыва (CRL) и через онлайн-протоколы (OCSP).
  • Взаимодействие с OIDC-mTLS: Передает данные сертификата на внешний модуль КриптоАРМ OIDC-mTLS для расширенной проверки его юридической квалифицированности.

Примечание: модуль не выполняет функции локального создания электронной подписи и шифрования документов.


Интеграция#

Программный комплекс Trusted Gate разработан с учетом бесшовной интеграции в существующую ИТ-инфраструктуру предприятия и внешние государственные или коммерческие экосистемы. Взаимодействие со смежными компонентами осуществляется по общепринятым стандартам и защищенным протоколам.

1. Взаимодействие с КриптоАРМ Server#

Для выполнения ресурсоемких криптографических процедур и массовой обработки документов КриптоАРМ Gate интегрируется с внешним серверным кластером:

  • REST API: Шлюз через модуль Crypto API Connector перехватывает и перенаправляет асинхронные и синхронные прикладные запросы к КриптоАРМ Server для создания архивных электронных подписей (CAdES-T/X), массового шифрования или долгосрочного архивного хранения данных.
  • Балансировка и отказоустойчивость: Поддерживается маршрутизация трафика на отказоустойчивый кластер КриптоАРМ Server для распределения вычислительной нагрузки при пиковом потоке документов.

2. Интеграция с внутренними информационными системами (Бэкэнд)#

КриптоАРМ Gate изолирует внутренний контур от внешних угроз на сетевом периметре, транслируя очищенный трафик и контекст безопасности в прикладные системы:

  • Протоколы обмена: Передача валидированного трафика на внутренние СЭД, ERP, CRM и OIDC-провайдеры по протоколам HTTP/HTTPS, REST, SOAP и gRPC.
  • Инъекция контекста безопасности (HTTP Headers): Шлюз обогащает заголовки запросов метаданными извлеченного и проверенного ГОСТ-сертификата клиента (X-SSL-Client-Verify, X-SSL-Client-DN, X-SSL-Client-Serial). Это позволяет внутренним приложениям мгновенно авторизовывать пользователей в режиме Single Sign-On (SSO).
  • Службы каталогов: Интеграция с Active Directory, FreeIPA, ALD Pro и Samba DC по протоколам LDAP/LDAPS для автоматического сопоставления данных клиентского сертификата (СНИЛС, ИНН, Email) с корпоративными учетными записями сотрудников.

3. Взаимодействие с внешними сервисами актуальных статусов#

Для обеспечения непрерывной валидации сертификатов в режиме реального времени (при установлении mTLS-соединений) локальное криптоядро шлюза интегрируется со службами Удостоверяющих Центров:

  • Серверы статусов (OCSP): Автоматическая отправка запросов по протоколу OCSP (RFC 6960) для экспресс-проверки действительности ключей пользователей «на лету» в момент TLS-handshake.
  • Списки отзыва (CRL): Автоматическое скачивание по расписанию и обновление локальных баз списков отзыва сертификатов (CRL) по протоколам HTTP/HTTPS.
  • Валидация квалифицированности (OIDC-mTLS): Интеграция со специализированным внешним модулем КриптоАРМ OIDC-mTLS для расширенной проверки юридического статуса и ограничений предъявленного ГОСТ-сертификата перед допуском пользователя к OIDC-авторизации.

Для повышения удобства работы и хранения данных веб-сайт CRYPTOARM.RU использует файлы COOKIE. Продолжая работу с веб-сайтом, Вы даете свое согласие на работу с этими файлами.