Как настроить ГОСТ TLS-шифрование
Термины и определения
ГОСТ TLS — реализация международного протокола TLS (Transport Layer Security), которая использует российские криптографические стандарты: ГОСТ Р 34.12-2015 (шифрование) и ГОСТ Р 34.10-2012 (электронные подписи), для обеспечения безопасного соединения.
AS (Автономная система) — группа IP-сетей и маршрутизаторов под единым управлением, имеющая свою политику маршрутизации и уникальный номер (ASN).
КриптоПро — средство криптографической защиты информации (СКЗИ).
PFX-контейнер — бинарный контейнер для хранения криптографических данных, в первую очередь для SSL/TLS-сертификатов и электронных подписей.
Назначение документа
В инструкции описано, как включить и выключить ГОСТ TLS-шифрование на сервере Почты VK WorkSpace. Настройка TLS-шифрования обеспечивает поддержку российских криптографических стандартов для шифрования трафика между клиентскими приложениями Супераппа VK WorkSpace.
Предварительные действия
Внимание
После настройки ГОСТ TLS-шифрования вы не сможете делать бэкапы через BMWCLIENT и пользоваться редактором «Мой офис».
- До настройки ГОСТ TLS-шифрования приобретите лицензию на право использования СКЗИ «КриптоПро CSP» версии 5.0 для одного TLS-сервера. Лицензия позволяет осуществлять подключение к серверу по зашифрованному протоколу. Лицензионный ключ понадобится вам на шаге 3.
- Настройка ГОСТ TLS-шифрования доступна начиная с версии Почты VK WorkSpace 25.4 и выше. Обновите инсталляцию на одну виртуальную машину по инструкции: Инструкция по установке обновлений Почты на одну машину. Если у вас распределенная инсталляция, то по инструкции: Инструкция по обновлению кластера Почты.
- Приобретите сертификат ГОСТ TLS у подходящего удостоверяющего центра, который покрывает поддомены Почты VK WorkSpace. Полный перечень доменов указан в веб-интерфейсе установщика или в документе по установке Почты. Рекомендуется выпустить wildcard-сертификаты по аналогии с инструкцией Как работать с Wildcard-сертификатами.
Если планируется или имеется интеграция с Мессенджером, получите от администраторов Мессенджера следующие данные:
- Адрес стенда и AS (например:
100.70.80.91,64401). - Адрес мастера k8s (например:
https://10.32.0.1:6442). - Файл
kubeconf. - Адрес ingress (например:
apigwv2-apigw.vkteams.svc.cluster.local). - Домен инсталляции (например:
cluster.local). - Адреса внутренней сети (например:
10.31.0.1/32,10.32.0.1/32).
Предварительные условия при включении ГОСТ TLS
После включения ГОСТ TLS-шифрования на сервере Почты VK WorkSpace доступ к сервисам с рабочих мест пользователей будет возможен только при наличии на клиентском устройстве необходимых криптографических компонентов и при использовании поддерживаемых конфигураций ОС и браузера.
Перед включением ГОСТ TLS администратор должен обеспечить следующее:
Установка и настройка СКЗИ на сервере. До настройки ГОСТ TLS-шифрования приобретите лицензию на право использования СКЗИ «КриптоПро CSP» версии 5.0 для одного TLS-сервера. Лицензия позволяет осуществлять подключение к серверу по зашифрованному протоколу. Лицензионный ключ понадобится вам на шаге 3. На один сервер необходима одна лицензия. Если у вас несколько серверов для отказоустойчивости или обеспечения требуемой производительности, то необходимо приобрести на каждый сервер лицензию на право использования СКЗИ «КриптоПро CSP» версии 5.0 для одного TLS-сервера.
Установка и настройка СКЗИ на рабочем месте. До настройки ГОСТ TLS-шифрования приобретите лицензию на право использования СКЗИ «КриптоПро CSP» версии 5.0 для рабочего места (годовая или бессрочная). Лицензия позволяет осуществлять подключение к серверу по зашифрованному протоколу. На одно рабочее место необходима одна лицензия.
Совместимость ОС и браузеров. Использование СКЗИ может накладывать ограничения на:
- Поддерживаемые версии и редакции операционных систем.
- Поддерживаемые браузеры и их версии.
- Поддерживаемые версии прикладного обеспечения.
- Состав и режим работы криптографических модулей и провайдеров.
Перед вводом ГОСТ TLS в эксплуатацию проверьте, что выбранные ОС и браузеры сервера и рабочих мест соответствуют требованиям и списку поддерживаемых конфигураций, указанным в документации «КриптоПро CSP», а также документации на VK WorkSpace.
Серверная часть VK WorkSpace разработана на языке программирования Golang и функционирует под управлением ОС:
- Astra Linux SE — версия 1.7.5+, версия ядра — 5.15;
- Astra Linux SE — версия 1.8, версия ядра — 6.1;
- РЕД ОС — версия 7.3.5, версия ядра — 6.1;
- РЕД ОС — версия 7.3с (сертифицированная), версия ядра — 6.1;
- РЕД ОС — версия 8, версия ядра — 6.1.
Языки разработки клиентской части VK WorkSpace:
- приложение для ОС iOS разработано на Swift, Objective-C и функционирует под управлением iOS 16 и выше;
- приложение для ОС Android разработано на Java, Go, Swift и функционирует под управлением Android 10 и выше;
- приложение для ОС Windows разработано на C/C++, Go и функционирует под управлением Windows 10 (x32/x64), Windows 11 (x64);
- приложение для ОС Linux разработано на C/C++, Go и функционирует под управлением Ubuntu Linux 20.04 или выше, Red Hat Enterprise Linux 8.4 или выше, РЕД ОС 7.3 или выше, Astra Linux Special Edition 1.7 или выше;
- приложение для ОС MacOS разработано на Swift, Objective-C и функционирует под управлением MacOS 12 и выше.
Браузеры:
- веб-браузер Chromium GOST, функционирующий в ОС семейств Windows/Linux/Mac OS/Android (защита TLS-соединений);
- веб-браузер Яндекс.Браузер, функционирующий в ОС семейств Windows/Linux/Mac OS (защита TLS-соединений).
Эксплуатация СКЗИ. Эксплуатация СКЗИ должна осуществляться в соответствии с эксплуатационной документацией на СКЗИ «КриптоПро CSP» и внутренними регламентами организации. В частности, должны быть обеспечены:
- Соблюдение требований формуляра на СКЗИ «КриптоПро CSP» версии 5.0.
- Соблюдение требований описания реализации на СКЗИ «КриптоПро CSP» версии 5.0.
- Соблюдение требований правил использования на СКЗИ «КриптоПро CSP» версии 5.0.
- Соблюдение требований руководства администратора безопасности на СКЗИ «КриптоПро CSP» версии 5.0.
- Соблюдение требований инструкций по использованию СКЗИ «КриптоПро CSP» версии 5.0 для различных платформ.
Должен быть обеспечен корректный учет, хранение и распространение компонентов, лицензий, ключевых материалов СКЗИ (в рамках процессов, принятых в организации) согласно нормативным документам ФСБ России (Приказ ФСБ России от 9 февраля 2005 года № 66 и Приказ ФАПСИ от 13 июня 2001 года № 152) и эксплуатационной документации на СКЗИ.
Должно быть обеспечено выполнение требований по защите от несанкционированного доступа (НСД) к средствам криптографической защиты и ключевой информации согласно эксплуатационной документации на СКЗИ «КриптоПро CSP» версии 5.0.
Примечание
В документации VK WorkSpace приводятся только требования к наличию и корректной эксплуатации СКЗИ. Подробные инструкции по установке, настройке необходимо брать из официальной документации «КриптоПро CSP». Документы можно скачать с сайта разработчика, приняв лицензионное соглашение: https://cryptopro.ru/products/csp/downloads#latest_csp50r3 (после регистрации на сайте), или получить на дистрибутиве сертифицированного ФСБ России экземпляра СКЗИ «КриптоПро CSP» версии 5.0.
Шаг 1. Обновите клиентские приложения
Пропустите этот шаг, если у вас нет Мессенджера или вы не используете его для работы с Почтой VK WorkSpace. Перейдите к шагу 2.
Начиная с версии 25.4 клиентские приложения при подключении к серверу могут использовать как стандартные алгоритмы шифрования (RSA, ECDHE и т. д.), так и ГОСТ-алгоритмы.
После настройки ГОСТ TLS-шифрования на сервере все клиентские приложения, не поддерживающие работу по ГОСТ TLS, перестанут работать. У пользователей будет отображаться предупреждение, что нет связи с сервером, даже если на устройстве есть интернет.
Примечание
Такое поведение так же может соответствовать не обновленному приложению или отсутствию на устройстве пользователя нужных библиотек.
Чтобы клиентские приложения работали после настройки ГОСТ TLS-шифрования на сервере, выполните следующее:
-
На все компьютеры и ноутбуки, на которых пользователи будут пользоваться десктоп-версией клиентского приложения (Windows, macOS, Linux), установите библиотеки для шифрования. Скачать их можно по ссылке https://www.cryptopro.ru/downloads.
Важно
Эксплуатация СКЗИ должна осуществляется в соответствии с правилами, изложенными в документации на изделие.
-
Обновите клиентские приложения Суперапп VK WorkSpace:
- Десктоп-версии клиентского приложения обновите до версии 25.4 и выше.
- Пользователям Android необходимо скачать приложение с RuStore. Клиентские приложения, скачанные с Google Play не содержат себе библиотеку шифрования ГОСТ TLS.
- Пользователям с iOS необходимо скачать приложение с AltStore.
- Для пользователей, которые будут пользоваться веб-версией, установите Яндекс Браузер — в него уже встроены необходимые сертификаты. Также можно использовать браузер Chromium-Gost.
Чтобы ускорить переход пользователей на новую версию на Android и iOS, включите отображение на мобильных устройствах баннера с предложением скачать новую версию:
Данная функциональность доступна в версии Мессенджер 25.4 и выше.
Для этого:
-
На сервере Мессенджера перейдите в конфигурационный файл
/usr/local/nginx-im/html/myteam/myteam-config.jsonи укажите следующие настройки (значения параметров даны для примера):"gost_universal_popup": true, "gost_universal_popup_header": “Установите новую версию приложения”, "gost_universal_dialog_body": “Переходим на зашифрованные каналы связи. Чтобы все работало корректно, установите приложение, которое поддерживает защищенное соединение по ГОСТ”, "gost_universal_dialog_button ": “Установить”, "gost_universal_popup_ttl_minutes": 1440, "gost_android_app_download_url": "https://app.com"где:
- gost_universal_popup – если true, показываем пользователям баннер с предложением обновить приложение.
- gost_universal_popup_header — текст заголовка баннера.
- gost_universal_dialog_body – основной текст баннера.
- gost_universal_dialog_button — название кнопки для скачивания приложения.
- gost_universal_popup_ttl_minutes — время, через которое баннер будет показан снова.
- gost_android_app_download_url — ссылка для скачивания ГОСТ-сборки приложения. Ссылка должна вести в RuStore или AltStore в для скачивания клиентского приложения Суперапп VK WorkSpace с поддержкой ГОСТ TLS-шифрования.
Примечание
Баннер отображается при старте приложения, если для параметра gost_universal_popup указано значение true и «(сейчас() - время_последнего_показа_в_минутах())» больше чем gost_universal_popup_ttl_minutes.
-
На сервере Мессенджера перезапустите pod myteam-admin:
Шаг 2. Включите продукт
- Откройте веб-интерфейс установщика Почты VK WorkSpace
http://server-adress:8888. - Нажмите на кнопку
в правом верхнем углу, выберите пункт Продукты. - Перейдите на вкладку Администрирование.
-
Включите компонент Поддержка российских криптографических стандартов (ГОСТ TLS).
-
Нажмите кнопку Сохранить внизу страницы.
Шаг 3. Настройте ГОСТ TLS
- Перейдите в раздел Настройки -> Настройки компонентов -> Поддержка российских криптографических стандартов (ГОСТ TLS).
- Добавьте Лицензионный ключ КриптоПро. Тип лицензии должен быть TLS Server.
-
Добавьте PFX-контейнер с ключом и сертификатом.
-
Нажмите кнопку Сохранить.
Шаг 4. Настройте интеграцию с Мессенджером
Пропустите этот шаг, если у вас нет Мессенджера или интеграция не настроена. Перейдите к шагу 5.
Настройка сетей
-
Перейдите в раздел Настройки -> Сети. Внизу страницы вы увидите новые поля настроек.
- Номер AS Compose для взаимодействия гибридной инсталляции — придумайте номер AS. Номер AS должен отличаться от номера AS в Мессенджере.
- Настройки BGP K8s для сетевого взаимодействия гибридной инсталляции — введите IP и номер AS. Они указаны в пункте №1 Предварительных действий.
- Список служебных подсетей в VKT — укажите служебные подсети, которые вы получили от администраторов Мессенджера (пункт №6 в Предварительных действиях). Это нужно для добавления адресов в ippool Calico.
- Адрес ingress ВКТ — укажите доменное имя, для получения доступа к доменам. Пункт №4 в Предварительных действиях.
- Домен инсталляции ВКТ — введите домен инсталляции. Пункт №5 в Предварительных действиях.
- URL мастера Kubernetes ВКТ — укажите URL мастера Kubernetes. Пункт №2 в Предварительных действиях.
- Конфигурационный файл Kubernetes ВКТ — загрузите файл kubeconf. Пункт №3 в Предварительных действиях.
-
Нажмите кнопку Сохранить.
Настройки в разделе Интеграция с VK Teams
-
Перейдите в раздел Настройки -> Интеграции -> Интеграция с VK Teams.
-
Отключите опцию Использовать SSL-шифрованние для межсерверных запросов, если она была включена.
-
Для всех доменов, кроме Адрес веб-версии VK Teams и Путь URL-адреса для Grafana в домене панели администрирования, замените корневой домен на
myteaminternal.Пример:
stentor+myteaminternal.Иcключение — Адрес сервера VK Teams, где находится Grafana. Для него в конец надо добавить еще
/myteam-grafana. -
Нажмите кнопку Сохранить.
Настройки в разделе Боты для VK Teams
- Перейдите в раздел Боты для VK Teams.
- Замените содержание поля Адрес bot-api VK Teams на
api.myteaminternal. - Нажмите кнопку Сохранить.
Шаг 5. Примените настройки
Внимание
Нельзя вносить изменения в контейнеры, которые будут созданы для работы ГОСТ TLS. Например, мы не сможем поддерживать функциональность, если будет использована другая версия Nginx.
- Перейдите к списку ролей, на главную страницу веб-интерфейса установщика.
- Распределите контейнеры pub-gost* по машинам с типом Фронт.
- Запустите автоустановку.
- Дождитесь окончания установки.
- Удалите контейнеры, подсвеченные для удаления.
Шаг 6. Проверьте работу интеграции
Проверка производится, когда интеграция настроена и в Почте VK WorkSpace и в Мессенджере.
Для проверки перейдите в /home/deployer/configs/coredns.
Выполните следующие команды для проверки:
- Проверка создания ippool —
calicoctl get ippool. Должны отобразиться адреса Мессенджера и их подсети. - Проверка установки BGP-соединения —
docker exec -it calico-node1 birdctl, затемshow protocols all. Должен появиться IP Мессенджера с пометкой, что соединение установлено. - Ping до адреса Мессенджера —
ping <vk teams ip>.
Действия в случае компрометации ключей или сертификата ГОСТ TLS
Компрометацией считается ситуация, при которой есть основания полагать, что закрытый ключ, используемый для ГОСТ TLS, стал доступен третьим лицам, либо сертификат или ключевой контейнер был подменен, скопирован или использован несанкционированно.
При подозрении на компрометацию выполните следующие действия.
-
Немедленно отключите ГОСТ TLS на сервере Почты VK WorkSpace.
Чтобы исключить дальнейшее использование скомпрометированного ключа, отключите компонент ГОСТ TLS:
- Откройте веб-интерфейс установщика Почты VK WorkSpace
http://<server-address>:8888. - Перейдите в Продукты → вкладка Администрирование.
- Выключите компонент Поддержка российских криптографических стандартов (ГОСТ TLS).
- Нажмите Сохранить и примените изменения. Дождитесь завершения применения настроек или автоустановки, если это требуется по процессу вашей инсталляции.
Важно
До замены сертификата и ключевого материала не включайте компонент обратно.
- Откройте веб-интерфейс установщика Почты VK WorkSpace
-
Отзовите скомпрометированный сертификат в удостоверяющем центре.
Незамедлительно выполните отзыв сертификата ГОСТ TLS в удостоверяющем центре, который его выпустил, в соответствии с регламентом УЦ — через публикацию отзыва в CRL и (или) OCSP.
Зафиксируйте:
- Серийный номер отзываемого сертификата.
- Дату и время отзыва.
- Идентификатор заявки или инцидента в УЦ.
-
Выпустите и подготовьте новый сертификат и ключевой контейнер.
Сгенерируйте новый ключевой материал и выпустите новый сертификат ГОСТ TLS в УЦ. Подготовьте новый контейнер PFX для загрузки в интерфейс Почты VK WorkSpace в соответствии с требованиями УЦ и документацией СКЗИ.
-
Установите новый сертификат и включите ГОСТ TLS обратно.
- В веб-интерфейсе установщика перейдите в Настройки → Настройки компонентов → Поддержка российских криптографических стандартов (ГОСТ TLS).
- Загрузите новый PFX-контейнер с ключом и сертификатом. При необходимости обновите лицензионные данные и параметры.
- Сохраните настройки.
- Перейдите в Продукты и включите компонент Поддержка российских криптографических стандартов (ГОСТ TLS).
- Примените изменения и дождитесь завершения применения настроек или автоустановки.
-
Проверьте работоспособность после замены.
После включения ГОСТ TLS проверьте доступность сервисов и корректность установления защищенных соединений. Если используется интеграция с Мессенджером, выполните проверку по шагам из раздела «Шаг 6. Проверьте работу интеграции».
-
Зафиксируйте и обработайте инцидент.
Зафиксируйте инцидент компрометации в соответствии с внутренними процедурами информационной безопасности, включая сбор артефактов, ограничение доступа, анализ причин и предотвращение повторения.
Эксплуатация СКЗИ и требования безопасности
Роли и ответственность
При эксплуатации ГОСТ-контура ответственность распределяется следующим образом.
Администратор организации (администратор ИТ или ИБ):
- Обеспечивает наличие лицензий и прав использования СКЗИ и соблюдение условий лицензирования.
- Организует установку и обновление СКЗИ на рабочих местах и (или) серверах — в зависимости от принятой модели эксплуатации.
- Обеспечивает использование поддерживаемых конфигураций ОС и ПО, включая браузеры, совместимых со СКЗИ.
- Организует учет СКЗИ и контроль распространения, включая контроль доступа к дистрибутивам, лицензиям и ключевым материалам.
- Обеспечивает выполнение требований по защите от несанкционированного доступа (НСД) к СКЗИ и ключевой информации.
- Организует реагирование на инциденты — подозрение на компрометацию ключей и сертификатов, нарушение целостности, утечки.
Пользователь:
- Использует СКЗИ и клиентские приложения в соответствии с внутренними регламентами организации.
- Не выполняет действий, нарушающих требования безопасности.
- При ошибках ГОСТ-соединения или подозрении на компрометацию либо нарушение целостности сообщает администратору.
Примечание
Подробные инструкции по установке и настройке СКЗИ приводятся в документации производителя «КриптоПро CSP». Документация VK WorkSpace описывает только требования к наличию и корректной эксплуатации СКЗИ в рамках работы продукта.
Требования по защите от несанкционированного доступа
При эксплуатации СКЗИ необходимо обеспечить меры защиты от НСД к:
- Компонентам СКЗИ — исполняемым файлам, библиотекам, конфигурации.
- Ключевой информации — закрытым ключам, контейнерам, паролям и ПИН-кодам, носителям ключей.
- Инфраструктуре распространения.
Требования по НСД должны выполняться в соответствии с документацией СКЗИ, включая:
- ЖТЯИ.00101-03 91 02. Руководство администратора безопасности, раздел 6.
- ЖТЯИ.00101-03 95 01. Правила пользования, раздел 5.
Рекомендации:
- Ограничьте круг лиц с административным доступом к устройствам и серверам, где установлено СКЗИ и размещены ключевые контейнеры.
- Обеспечьте контроль целостности и актуальности ПО — обновления ОС, контроль источников установки.
- Исключите хранение ключевых контейнеров и паролей в открытом виде.
- Обеспечьте резервирование и хранение материалов в соответствии с регламентами организации, если это применимо.
Важно
Конкретный набор мер защиты от НСД определяется политиками информационной безопасности организации и требованиями документации СКЗИ.
Учет и распространение СКЗИ
Организация должна обеспечить управляемое распространение и учет СКЗИ, включая:
- Учет лицензий — тип лицензии, срок, привязка к устройству или серверу, ответственный.
- Учет установок СКЗИ на рабочих местах и серверах — где установлено, какая версия, дата установки или обновления.
- Учет ключевых материалов и контейнеров — где хранятся, кто имеет доступ, правила выдачи и замены.
- Контроль каналов распространения — дистрибутивы, обновления и инструкции должны предоставляться пользователям только через доверенные корпоративные каналы.
Поддерживаемые ОС и ПО
СКЗИ «КриптоПро CSP» поддерживает ограниченный перечень ОС и программных компонентов. Перед включением ГОСТ TLS в продуктивной среде администратор должен:
- Проверить, что ОС рабочих мест и серверов входят в перечень поддерживаемых для используемой версии СКЗИ.
- Проверить совместимость браузеров для веб-доступа и иных компонентов, участвующих в криптографических операциях.
-
Обеспечить использование поддерживаемых версий серверного ПО:
- Сервер IIS — защита TLS-соединений.
- Сервер nginx версии 1.18.0 — защита TLS-соединений.
- Сервер Apache версии 2.4.41 — защита TLS-соединений.
- Сервер Apache версии 2.4.25, используемый в ОС Astra Linux — защита TLS-соединений.
Примечание
Актуальный перечень поддерживаемых платформ приведен в документации и формуляре «КриптоПро CSP». Полный список в документации VK WorkSpace не фиксируется, чтобы избежать рассинхронизации.




