КриптоАРМ Gate
КриптоАРМ Gate — обратный прокси-сервер (reverse proxy) с ГОСТ-криптографией: ставится на периметре сети перед внутренними веб-сервисами и пускает пользователя только по сертификату УКЭП. Проверка идёт прямо в момент TLS-рукопожатия — двусторонняя аутентификация mTLS по ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012, без паролей, плагинов и требований к браузеру. ГОСТ TLS и RSA TLS терминируются на одном порту. Поставка docker-контейнерами.
О КриптоАРМ Gate
КриптоАРМ Gate — обратный прокси-сервер с поддержкой российской криптографии. Его ставят на периметре сети перед внутренними веб-сервисами: весь внешний трафик приходит на шлюз, и он решает, пускать пользователя дальше или нет. Решение принимается прямо в момент TLS-рукопожатия — по сертификату электронной подписи, который предъявляет пользователь. Это строгая двусторонняя аутентификация mTLS на алгоритмах ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012.
Для пользователя вход выглядит просто: он нажимает «Войти через КриптоАРМ», выбирает свой сертификат и подтверждает действие. Ни паролей, ни браузерных плагинов, ни требований к конкретному браузеру. Шлюз строит цепочку доверия, проверяет актуальность сертификата через OCSP и CRL и подтверждает его квалифицированность, а затем передаёт данные из сертификата во внутреннюю систему заголовками X-SSL-Client-* — та получает готовый контекст безопасности и авторизует пользователя без дополнительных проверок.
ГОСТ TLS и RSA TLS терминируются одновременно на одном сетевом порту: госорганы и контрагенты с отечественной криптографией подключаются по ГОСТ, остальные — по RSA. Заодно шлюз скрывает внутреннюю инфраструктуру: реальные адреса и структура сети снаружи не видны.
Что умеет шлюз
Характеристики
| Продукт | |
| Разработчик | ООО «Цифровые технологии», Йошкар-Ола |
| Тип решения | обратный прокси-сервер (reverse proxy) с ГОСТ-криптографией |
| Выпуск | август 2026 года |
| Криптография и доступ | |
| Аутентификация | двусторонняя mTLS по сертификату УКЭП |
| Алгоритмы | ГОСТ Р 34.10-2012, ГОСТ Р 34.11-2012 |
| Проверка сертификата | цепочка доверия, OCSP, CRL, подтверждение квалифицированности |
| Терминация TLS | ГОСТ TLS и RSA TLS одновременно на одном порту |
| Передача контекста | HTTP-заголовки X-SSL-Client-* |
| Развёртывание | |
| Формат поставки | docker-контейнер |
| Среды запуска | Docker Compose, Podman, Kubernetes |
| Российские ОС | Astra Linux, РЕД ОС, Альт, РОСА |
| Прочие платформы | Ubuntu LTS 20.04 и 22.04, Microsoft Windows Server 2016 и выше |
| Совместимость | подтверждена вендором с Astra Linux 1.8 |
Что входит в поставку
Как лицензируется и что нужно докупить
| Единица | Лицензия на сервер, бессрочная. Стоимость вендор рассчитывает под конфигурацию. |
| Криптопровайдер | Для работы с ГОСТ-TLS на Linux нужна версия «КриптоПро CSP» с лицензией именно для TLS-сервера — она приобретается отдельно. |
| Клиентская часть | Пользователь входит через приложение КриптоАРМ, выбирая свой сертификат. |
Какие задачи закрывает
НДС и документы
| НДС на лицензии | Лицензионное вознаграждение не облагается НДС на основании подп. 26 п. 2 ст. 149 НК РФ. |
| Документы | Счёт, акт приёма-передачи и лицензия. Для юридических лиц оплата только по безналичному расчёту. |
| Доставка | Ключ и ссылка на дистрибутив приходят по электронной почте; оригиналы документов — заказным письмом по России бесплатно. |
Вопросы о КриптоАРМ Gate
Нет. Вход выполняется через приложение КриптоАРМ: пользователь нажимает кнопку входа, выбирает сертификат и подтверждает действие. Ставить расширения в браузер и подбирать поддерживаемый браузер не нужно — это одно из отличий шлюза от привычных схем с плагинами.
Шлюз одновременно принимает соединения по обоим типам TLS на одном сетевом порту: те, у кого есть российская криптография, идут по ГОСТ, все остальные — по RSA. Разводить клиентов на разные адреса или порты не требуется.
Шлюз извлекает данные из сертификата и передаёт их приложению служебными HTTP-заголовками. Внутренняя система получает готовый набор сведений о том, кто постучался, и пускает его дальше, не выполняя собственных криптографических проверок.
Криптопровайдер в исполнении для TLS-сервера: обычная клиентская лицензия здесь не подойдёт, а без неё ГОСТ-TLS на Linux не заработает. Мы такие лицензии поставляем — напишите, на какой платформе разворачиваете шлюз, подберём исполнение.