Записки IT специалиста

Электронно-цифровая подпись (ЭЦП) и токены, как средство ее хранения, плотно вошли в нашу жизнь, трудно представить себе предприятие, где нет хотя бы одной подписи. Другая распространенная технология — это удаленный рабочий стол (RDP), это может быть как сервер терминалов, так и просто доступ к рабочему месту сотрудника. Вполне ожидаемы попытки использовать обе эти технологии совместно, где и начинаются проблемы. В большинстве своем они проистекают от непонимания того, что такое токен, для чего он нужен и как с ним правильно работать.
Научиться настраивать MikroTik с нуля или систематизировать уже имеющиеся знания можно на углубленном курсе по администрированию MikroTik. Автор курса, сертифицированный тренер MikroTik Дмитрий Скоромнов, лично проверяет лабораторные работы и контролирует прогресс каждого своего студента. В три раза больше информации, чем в вендорской программе MTCNA, более 20 часов практики и доступ навсегда.
Если мы говорим о токенах применительно к ЭЦП, то их основная задача — безопасное хранение закрытого ключа. Компрометация закрытого ключа равносильна полной утере подписи, так как с его помощью любой желающий может совершать от вашего имени юридически значимые действия. Использование усиленной квалифицированной электронной подписи (УКЭП) равносильно нотариально заверенной собственноручной подписи владельца. Начиная с 2022 года УКЭП выдается ФНС в единственном экземпляре, тем самым завершив эпоху зоопарка подписей, когда одно и тоже лицо (юридическое или физическое) могло иметь кучу подписей от разных УЦ, каждая из которых использовалась для собственного сервиса.
Но мы немного отклонились от темы. Но, благодаря этому отступлению можно понять, что ЭЦП — это очень важно и к ее безопасности следует относиться серьезно. Токены решают одну простую задачу — не допустить выход закрытого ключа за свои пределы. При любых криптографических операциях закрытый ключ не покидает пределов токена и не может быть просто так оттуда скопирован. В этом его основное отличие от таких хранилищ ЭЦП как флеш-карта или реестр, откуда ключи можно легко извлечь при наличии доступа.
Учитывая важность ЭЦП сложилась следующая парадигма — токен это индивидуальное аппаратное средство подписи и аутентификации, а сама идея удаленного доступа к нему идет вразрез со всеми представлениями о безопасности.
Начиная с Windows Vista при подключении к компьютеру при помощи RDP работа со смарт-картами и токенами, подключенными к удаленной машине невозможна.
Чтобы лучше разобраться в этом вопросе давайте проведем некоторые практические эксперименты. Мы будем использовать в них токены JaCarta, но это не имеет никакого значения, аналогично будут вести себя любые токены от любого производителя.
Подключим токен непосредственно к серверу терминалов и подключимся к нему интерактивно, т.е. через локальную консоль. В системе токен определяется как смарт-карта и устройство чтения смарт-карт.
![]()
Родное ПО также видит токен и сертификаты на нем:
![]()
А теперь подключимся к этому же серверу по RDP, нас ожидает совершенно иная картина, хотя Диспетчер устройств будет продолжать нам показывать присутствие токена в системе:
![]()
Как мы уже писали выше, из RDP-сессии доступ к токенам и смарт-картам, подключенным к удаленному устройству невозможен!
Если же мы подключим токен к локальному компьютеру и снова подключимся к удаленному серверу, то увидим, что ПО на сервере видит токен и может полноценно с ним работать. При этом на локальном компьютере не нужно устанавливать ПО для токена, если вы будете работать с ним только удаленно. Обратите внимание, что Диспетчер устройств не показывает подключенного к серверу устройства.
![]()
У многих здесь может возникнуть вопрос: а безопасно ли это? Пробрасывать токен на сервер? Да, безопасно, потому что пробрасывается стандартное устройство смарт-карта и все последующее взаимодействие идет именно с этим устройством, а критически важная информация, такая как закрытый ключ, ни при каких обстоятельствах не покидает пределы токена.
А если пользователей несколько и у каждого свой токен со своей ЭЦП? Ничего страшного, система предоставляет эффективную изоляцию токена в пределах сеанса. Берем еще один токен, подключаем ко второму компьютеру и соединяемся с сервером, как мы и ожидали, в текущей сессии пользователь видит только свой ключ.
![]()
Поэтому единственный правильный вариант сочетания ЭЦП расположенной на токенах и удаленного рабочего стола (RDP) — это расположение токена на клиенте с последующим пробросом устройства смарт-карты на терминальный сервер. С настройками по умолчанию это происходит автоматически, в противном случае проверьте, что у вас разрешен проброс смарт-карт как на клиенте, так и на сервере.
![]()
Но иногда все-таки бывают задачи, которые требуют использовать токен удаленно, в этих случаях следует использовать иные средства удаленного доступа, предполагающие подключение к текущему консольному сеансу. Последнее условие важно, сеанс к которому вы будете подключаться должен быть создан на сервере локально, а не через удаленный доступ.
Потому что даже если мы запустим TeamViewer или аналогичное ПО в RDP-сеансе, то мы не увидим токена, а попытавшись закрыть удаленный сеанс потеряем с ним связь.
![]()
Если же мы выполним локальный вход на сервер и запустим в рамках этого сеанса средство удаленного доступа, то токен снова будет доступен.
![]()
Как видим, если понимать основные принципы работы токенов при RDP-подключении, то никаких сложностей по работе с ними нет. Если необходим удаленный доступ, то вместо RDP используем иные средства, позволяющие непосредственно подключаться к локальному сеансу. Ну и не забываем, что ЭЦП — это большая ответственность и вопросы безопасности должны стоять на первом месте.
Научиться настраивать MikroTik с нуля или систематизировать уже имеющиеся знания можно на углубленном курсе по администрированию MikroTik. Автор курса, сертифицированный тренер MikroTik Дмитрий Скоромнов, лично проверяет лабораторные работы и контролирует прогресс каждого своего студента. В три раза больше информации, чем в вендорской программе MTCNA, более 20 часов практики и доступ навсегда.
Помогла статья? Поддержи автора и новые статьи будут выходить чаще:
![]()
Или подпишись на наш Телеграм-канал: ![]()
Еще раз про ключ ЭП через RDP. Есть ли реальный способ ?
(2) Политиками разрешено с обеих сторон?
И со стороны клиента и на сервере?
Диски в т.ч. usb флешки и принтеры с обычными портами com/lpt нормально пробрасываются и видны не сервере в RDP сеансе?
Диски в т.ч. usb флешки и принтеры с обычными портами com/lpt нормально пробрасываются и видны не сервере в RDP сеансе?
Все видно. кроме ключа.
сервер после установки драйверов перезагружали ведь да?
Ты хочешь воткнуть токен в сервер из любого RDP клиент его использовать?
Майкрософт против. Вот тут чувак с этим не согласен и чего-то патчит в Win7 32bit http://lifayk.blogspot.com/2012/07/windows-smart-card-subsystem-and-remote.html в комментах есть решения для Win2K8 Srv
Если это не взлетит, то тебе нужно получить ЭЦП на Rutoken Lite/ Rutoken S, сделать копию в файлы и разместить это на сервере.
Я чет ничего не пойму.
У автора, судя по 0) проблема не с тем, чтобы размножить ключи.
У него даже нет проблемы, чтобы ключи поставить на терминальный сервер. Он же русским языком в (0) написал ) -"Втыкать в USB на самой терминалке не вариант."
У него маленькая проблема, чтобы именно с локального компа юзера пробросить ключ на сервер, я правильно сабж понимаю?
ну дык Garykom на это сразу ответил и даже ссылочку в (6) дал.
а вы тут начали интерпретировать сабж, как размножить ключ на флэшки и раздать всем страждущим юзерам?
так автора это не спасет, у него просто переформулируется вопрос — вместо как пробросить рутокен на терминальный сервер у него будет — как пробросить флэшку на терминальный сервер.
какая разница, что именно он не умеет пробрасывать, рутокен или флэшку.
(36) см. (0) 🙂
еще раз для непонятливых — в (0) русским языком написано "Втыкать в USB на самой терминалке не вариант".
автор НЕ ХОЧЕТ втыкать рутокен в сервер, поэтому комментарий в (20) мимо.
автор хочет пробросить рутокен с компа пользователя. Это абсолютно законный вариант, и в (6) приведен мануал самого разработчика рутокенов.
Вот только у автора не получается этот абсолютно законный вариант реализовать, я хз почему.
(42) А почему не вариант? Крипто про. Можно просто вытащить из носителя и засунуть в папку юзера. Даже признак некопируемости снимать не требуется.
c:\Users\%Юзер%\AppData\Local\Crypto Pro\ИмяКомпании\*здесь файлы контейнера.key
Ну и соответственно видит этот контейнер только конкретный пользователь.
Но это работает на обычной винде, как с крипто про на серверной ХЗ. Там возможно какая то своя лицензия на крипто про нужна.
Я не победил рутокен на сервере.
Вернее победил, но не до конца. Работают все приложения кроме ЭДО от 1С.
В 1С писал, они ничем не смогли помочь.
(48) Так в теме же я писал 1С в проверке видит новый криптопровайдер, а при отправке/получении хочет старый.
При этом диадок/сбис/кабинет налоговой и еще какие-то системы проверяли все увидели ключ в сервере с новым криптопровайдером.
Как пробросить эцп через rdp
Возможно, эта информация будет интересна
Рутокен является персональным устройством и должен находиться у пользователя. Его удаленное использование противоречит самой идее применения аппаратных средств подписи и аутентификации.
Самым правильным является способ, когда ваш токен подключен к локальному компьютеру, а в программе терминального клиента (протокол RDP) настроен проброс смарт-карт.
Если же устройство Рутокен все-таки нужно использовать удаленно, в этой статье мы описали способы, как это сделать .
Начиная с Windows Vista, при подключении к компьютеру с помощью "Удаленного рабочего стола" (Remote Desktop Protocol, RDP), токен или смарт-карта должны быть подключены к локальному компьютеру.
Работа со смарт-картами и токенами, подключенными к удаленной машине по протоколу RDP, невозможна.
Если токен или смарт-карта подключены к локальному компьютеру, а в программе на локальном компьютере настроен проброс смарт-карт, токен будет работать.

Если токен или смарт-карта подключены к удаленному компьютеру и к нему пытаются обратиться удаленно, то такая схема не будет работать.


Для корректной работы с моделью Рутокен S, драйверы Рутокен должны быть установлены и на терминале и на сервере.
При одновременном подключении пользователей по протоколу RDP, к удаленному компьютеру каждый пользователь работает только со своим Рутокеном и видит только свои ключи и сертификаты в Панели управлении Рутокен.

Установка драйверов Рутокен через RDP возможна на операционных системах, начиная с Windows Vista.
На более ранних операционных системах будет выдаваться сообщение, что установка запущена через удаленное подключение, и драйверы Рутокен устанавливаться не будут.
Для доменных систем: если проброс смарт-карт включен и схема использования токена правильная, а работать с токеном всё равно не получается, проверьте настройки групповых политик сервера:
"Конфигурация компьютера\Административные шаблоны\Компоненты Windows\Службы удаленных рабочих столов\Узел сеансов удаленных рабочих столов\Перенаправление устройств и ресурсов\Не разрешать перенаправление устройства чтения смарт-карт" переведите в состояние "Отключить"
После изменения политики нужно перезагрузить сервер для того, чтобы изменения вступили в силу.
При подключении к Citrix работа со смарт-картами и токенами, подключенными к удаленной машине, как и по протоколу RDP, невозможна.
Как удаленно подключить Rutoken
Рутокен является персональным устройством и должен находиться у пользователя. Его удаленное использование противоречит самой идее применения аппаратных средств подписи и аутентификации.
Самым правильным является способ, когда ваш токен подключен к локальному компьютеру, а подключение производится через » Удаленный рабочий стол » (Remote Desktop Protocol, RDP).
Если же устройство Рутокен всё-таки нужно использовать удаленно, то это возможно организовать через концентратор DistKontrolUSB.
Для этого необходимо:
1) Скачать и запустить пользователям DistKontrolUSB Client на локальные ПК.
2) Подключить через DistKontrolUSB Client токен к локальному ПК.
3) Подключиться с ним по RDP (в настройках подключения локальных ресурсов поставить галочку подключения смарт-карт).
Также возможен (и рекомендуется) вариант использования в консольном режиме подключения пользователей к рабочей станции. В консольном режиме сами ключи и используемое для их работы ПО имеют значительно меньше особенностей и проблем.