НСПК: Выпуск туннельного и сертификата для подписи

Для работы с НСПК необходимо два сертификата: один для установки зашифрованного туннеля (например при помощи stunnel), а второй непосредственно для подписи сообщений передаваемых по этому туннелю. Сам процесс выпуска заключается в следующих шагах:

  1. В лк https://mircerts.nspk.ru создается заявка на сертификат
  2. Каким-то образом создается файл заявки на выпуск сертификата и подгружается в лк. В момент создания заявки создаётся закрытый ключ
  3. После выпуска сертификата появляется возможность его скачать в лк и установить

Первоначально п.2 я сделал при помощи утилиты Linux xca, еще и радуясь при этом, что закрытый ключ остался в виде файла, и не нужно его специальными утилитами вытаскивать с токена. Но радость была не долгой — выпущеный в конечном итоге таким образом сертификат отлично работал, подписывать сообщения можно было без проблем. Одно но: только при помощи утилиты openssl. А Крипто-про с таким сертификатом не дружит от слова совсем. Т.е. не реализовать подписание в 1С и не поднять туннель при помощи stunnel. Пришлось таки воспользоваться утилитами windows. Для этого создается регистрационный inf файл вида:

Для туннельного сертификата:

[NewRequest]
Subject = "CN=ROGA, O=ROGA, C=RU, OU = SP12345, ST=Vologda Lenina 1, L=Vologda"
Exportable = TRUE
KeyLength = 512
ProviderType=80
ProviderName = "Crypto-Pro GOST R 34.10-2012 Cryptographic Service Provider"
KeySpec = 1
KeyUsage = 0xf0
MachineKeySet = FALSE

Для сертификата для подписи:

[NewRequest]
Subject = "CN=SignRTP, O=ROGA, C=RU, OU = SP12345, ST=Vologda Lenina 1, L=Vologda"
Exportable = TRUE
KeyLength = 512
ProviderType=80
ProviderName = "Crypto-Pro GOST R 34.10-2012 Cryptographic Service Provider"
KeySpec = 1
KeyUsage = 0xf0
MachineKeySet = FALSE

Далее создаем контейнер и закрытый ключ, отдельно для каждого сертификата:

certreq -new req.inf request_cp.req

Полученный файл загружаем в ЛК и ждём выпуска сертификата. После чего скачиваем его и устанавливаем. Тем самым создавая пару закрытый ключ-сертификат на токене. А дальше уже стандартные пляски с выгрузкой с токена в файл при помощи P12FromGostCSP

НСПК: Подпись файла тестовым сертификатом для подписи

Для начала нужно получить закрытый ключ в формате, который может прочитать openssl. Для этого из утилиты xca, экспортируем ключ в формате p12:

Далее извлекаем закрытый ключ:

openssl pkcs12 -in SignRTP.p12 -nocerts -nodes -out p1.pem

Подписывать можно командой вида:

openssl dgst -engine gost -md_gost12_256 -binary -sign p1.pem 1.txt | base64

НСПК: Создание заявки на тестовый сертификат

Для того чтобы его оформить, нужно загрузить файл заявки. Теоретически можно создать её при помощи Крипто-АРМ, но под рукой его не оказалось, за сим создавал его при помощи графической утилиты xca, входящей в состав Astra Linux. Из особенностей:

Алгоритм подписи должен быть ГОСТ Р 34.11 2012 356

Закрытый ключ должен быть таким:

Grafana: выборка в запросе диапазона дат из переменных

Если требуется обработать и показать данные по выбранному диапазону, то необходимо использовать в запросе переменные $__from и $__to. Однако стоит учитывать, что они в запросе встают как время с эпохи unix. А именно большое длинное число. Поэтому если например в БД у даты типа дата, без времени, то приходится использовать преобразование вида:

EXTRACT(EPOCH from agreements_dt)*1000

Чтобы из даты вида 2026-01-01 получить 1767214800000. Ну и соответственно в запросе:

select to_char(date_trunc('day', dt), 'YYYY-MM-DD'),count(*) as "Великоустюгское территориальное отделение" from (
                    select 
                            date_trunc('month', agreements_dt)::date as dt
                    from 
                            ls 
                    where EXTRACT(EPOCH from agreements_dt)*1000 between $__from and $__to and owner='000000003' and agreements_dt is not null
                    ) as agr
            group by dt 
            order by dt	asc

Grafana: корректное отображение даты

Иногда при построении графика (например Bar chart) на основании запроса в PostreSQL, дата отображается не верно, а именно, примерно так:

Для того чтобы сиё поправить, нужно привести дату строго в формат YYYY-MM-DD. Например так:

select to_char(date_trunc('day', dt), 'YYYY-MM-DD'),count(*) as "${division:text}" from (
                    select 
                            date_trunc('month', agreements_dt)::date as dt
                    from 
                            ls 
                    where agreements_dt>'2018-01-01' and
							owner in ('$division') and
                            agreements_dt is not null
                    ) as agr
            group by dt
            order by dt	desc

В итоге получится вот это:

1 2 3 61