Migsoft
0
Цифровые технологии Взаимная аутентификация mTLS ГОСТ TLS и RSA на одном порту Вход по УКЭП без паролей Docker, Podman, Kubernetes

КриптоАРМ Gate

КриптоАРМ Gate — обратный прокси-сервер (reverse proxy) с ГОСТ-криптографией: ставится на периметре сети перед внутренними веб-сервисами и пускает пользователя только по сертификату УКЭП. Проверка идёт прямо в момент TLS-рукопожатия — двусторонняя аутентификация mTLS по ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012, без паролей, плагинов и требований к браузеру. ГОСТ TLS и RSA TLS терминируются на одном порту. Поставка docker-контейнерами.

Артикул
CT-CAGATE-SRV-PERP
КриптоАРМ Gate

О КриптоАРМ Gate

Что это и для каких задач применяется

КриптоАРМ Gate — обратный прокси-сервер с поддержкой российской криптографии. Его ставят на периметре сети перед внутренними веб-сервисами: весь внешний трафик приходит на шлюз, и он решает, пускать пользователя дальше или нет. Решение принимается прямо в момент TLS-рукопожатия — по сертификату электронной подписи, который предъявляет пользователь. Это строгая двусторонняя аутентификация mTLS на алгоритмах ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012.

Для пользователя вход выглядит просто: он нажимает «Войти через КриптоАРМ», выбирает свой сертификат и подтверждает действие. Ни паролей, ни браузерных плагинов, ни требований к конкретному браузеру. Шлюз строит цепочку доверия, проверяет актуальность сертификата через OCSP и CRL и подтверждает его квалифицированность, а затем передаёт данные из сертификата во внутреннюю систему заголовками X-SSL-Client-* — та получает готовый контекст безопасности и авторизует пользователя без дополнительных проверок.

ГОСТ TLS и RSA TLS терминируются одновременно на одном сетевом порту: госорганы и контрагенты с отечественной криптографией подключаются по ГОСТ, остальные — по RSA. Заодно шлюз скрывает внутреннюю инфраструктуру: реальные адреса и структура сети снаружи не видны.

Что умеет шлюз

Беспарольный вход по УКЭП
Пользователь подтверждает вход в приложении КриптоАРМ, указав нужный сертификат. Пароли, расширения браузера и требования к конкретному браузеру не нужны.
Проверка сертификатов на лету
Шлюз строит цепочку доверия и проверяет, не отозван ли сертификат, по протоколу OCSP и спискам отзыва, а также убеждается, что сертификат квалифицированный.
ГОСТ TLS и RSA TLS на одном порту
Одновременная терминация обоих типов защищённых соединений: разводить клиентов по разным адресам или портам не требуется.
Трансляция контекста безопасности
Данные из сертификата пользователя передаются в бэкенд заголовками X-SSL-Client-*: внутренние системы получают информацию для мгновенной авторизации.
Сокрытие инфраструктуры
Реальные IP-адреса и структура внутренней сети организации снаружи не видны.
Балансировка нагрузки
Распределение запросов между серверами и изоляция внутреннего сетевого контура от внешних угроз.

Характеристики

Продукт
Разработчик ООО «Цифровые технологии», Йошкар-Ола
Тип решения обратный прокси-сервер (reverse proxy) с ГОСТ-криптографией
Выпуск август 2026 года
Криптография и доступ
Аутентификация двусторонняя mTLS по сертификату УКЭП
Алгоритмы ГОСТ Р 34.10-2012, ГОСТ Р 34.11-2012
Проверка сертификата цепочка доверия, OCSP, CRL, подтверждение квалифицированности
Терминация TLS ГОСТ TLS и RSA TLS одновременно на одном порту
Передача контекста HTTP-заголовки X-SSL-Client-*
Развёртывание
Формат поставки docker-контейнер
Среды запуска Docker Compose, Podman, Kubernetes
Российские ОС Astra Linux, РЕД ОС, Альт, РОСА
Прочие платформы Ubuntu LTS 20.04 и 22.04, Microsoft Windows Server 2016 и выше
Совместимость подтверждена вендором с Astra Linux 1.8

Что входит в поставку

Веб-сервер Apache 2.4 с модулем mod_ssl
Обрабатывает HTTPS-трафик, работая одновременно с российскими ГОСТ-шифрами и алгоритмами RSA на одном порту.
КриптоАРМ OIDC-mTLS
Модуль проверки сертификатов УКЭП: автоматически проверяет, является ли предъявленный сертификат квалифицированным, и только после этого разрешает вход через OIDC.
Криптопровайдер КриптоПро CSP
Выполняет операции шифрования, подписи и проверки по ГОСТ. Важно: на Linux потребуется исполнение с серверной TLS-лицензией, оно приобретается отдельно.
Среда запуска
Docker и Docker Compose v2: всё программное обеспечение упаковано в контейнеры, что упрощает установку, обновление и управление шлюзом.

Как лицензируется и что нужно докупить

Единица Лицензия на сервер, бессрочная. Стоимость вендор рассчитывает под конфигурацию.
Криптопровайдер Для работы с ГОСТ-TLS на Linux нужна версия «КриптоПро CSP» с лицензией именно для TLS-сервера — она приобретается отдельно.
Клиентская часть Пользователь входит через приложение КриптоАРМ, выбирая свой сертификат.

Какие задачи закрывает

Защита веб-сервисов и порталов от несанкционированного доступа
Беспарольный вход сотрудников и контрагентов по сертификату УКЭП
Интеграция с OIDC-провайдерами для строгой аутентификации
Балансировка нагрузки между серверами и изоляция внутреннего контура от внешних угроз

НДС и документы

НДС на лицензии Лицензионное вознаграждение не облагается НДС на основании подп. 26 п. 2 ст. 149 НК РФ.
Документы Счёт, акт приёма-передачи и лицензия. Для юридических лиц оплата только по безналичному расчёту.
Доставка Ключ и ссылка на дистрибутив приходят по электронной почте; оригиналы документов — заказным письмом по России бесплатно.

Вопросы о КриптоАРМ Gate

Нет. Вход выполняется через приложение КриптоАРМ: пользователь нажимает кнопку входа, выбирает сертификат и подтверждает действие. Ставить расширения в браузер и подбирать поддерживаемый браузер не нужно — это одно из отличий шлюза от привычных схем с плагинами.

Шлюз одновременно принимает соединения по обоим типам TLS на одном сетевом порту: те, у кого есть российская криптография, идут по ГОСТ, все остальные — по RSA. Разводить клиентов на разные адреса или порты не требуется.

Шлюз извлекает данные из сертификата и передаёт их приложению служебными HTTP-заголовками. Внутренняя система получает готовый набор сведений о том, кто постучался, и пускает его дальше, не выполняя собственных криптографических проверок.

Криптопровайдер в исполнении для TLS-сервера: обычная клиентская лицензия здесь не подойдёт, а без неё ГОСТ-TLS на Linux не заработает. Мы такие лицензии поставляем — напишите, на какой платформе разворачиваете шлюз, подберём исполнение.

Другие версии

КриптоАРМ ID
КриптоАРМ ID — сервер единого входа и беспарольной аутентификации для российской инфраструктуры. Один аккаунт на все рабочие приложения, вход по лицу, отпечатку или токену FIDO2 через WebAuthn и Passkey, двухфакторная аутентификация кодом на почту или звонком, вход по сертификату УКЭП с проверкой квалифицированности. Подключается к ЕСИА, 1С, ALD Pro, Альт Домен, РЕД АДМ и Dynamic Directory. Лицензия бессрочная, фиксированная на сервер — без ограничения по числу подключаемых сайтов и сервисов.
от 200 000 ₽
КриптоАРМ CA
КриптоАРМ CA — решение для администрирования удостоверяющего центра и управления сертификатами сотрудников. Даёт администратору единый интерфейс, где он выпускает, отзывает и обновляет сертификаты, следит за сроками действия и автоматизирует эти процессы. Лицензия бессрочная, на один сервер; стоимость вендор рассчитывает под задачу.
по запросу
Запросить КриптоАРМ Gate
Опишите, какие сервисы выносите на периметр и сколько пользователей ожидается, — подготовим предложение и организуем демонстрацию.