Форум продуктов IBM Lotus

Продукты IBM Lotus => IBM Lotus Notes & Domino => Тема начата: match90 от 09 Февраль 2015, 19:15:33

Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: match90 от 09 Февраль 2015, 19:15:33
Здравствуйте,
С некоторых пор возникла ошибка с доступом из броузеров Mozilla, Chrome и Opera по https к Lotus Domino 8.5:
"...
При соединении произошла ошибка. Установка защищённого соединения с этим узлом не удалась:
отсутствуют общие алгоритм(ы) шифрования. (Код ошибки: ssl_error_no_cypher_overlap)
..."
Вот, что пишет по этому поводу Mozilla Support:
https://support.mozilla.org/ru/kb/chto-delat-pri-soobshenii-ob-oshibke-sslv3-v-firef
С Google Chrome и Opera ситуация аналогично.
В принципе ряд броузеров работают нормально,а эти не работают только в последней сборке.
Но что-то с этим делать надо.
Кто-то сталкивался с такой проблемой?
Что можно предпринять?
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: ViV от 10 Февраль 2015, 11:55:32
Добрый день,
тоже столкнулись с этим:) Новые версии браузеров перестали поддерживать уязвимый протокол. Для поддержки TLS нужно установить фикс:
http://www-10.lotus.com/ldd/dominowiki.nsf/dx/IBM_Domino_TLS_1.0
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: match90 от 10 Февраль 2015, 22:52:33
Добрый,

Не смог поставить фикс.
Захожу на сервер, останавливаю службу, Лотус благополучно ложится.
Запускаю фикс и получаю сообщение, что служба лотус или связанная с ней все еще запущена.
Несколько раз пробовал, без результата.
При этом ни одного запущенного процесса с описанием IBM Lotus Notes в диспетчере задач нет.
Ерунда какая-то, в чем тут проблема?

Спасибо за помощь.
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: ViV от 11 Февраль 2015, 11:06:18
В диспетчере задач остались еще процессы начинающиеся на "n"?
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: match90 от 11 Февраль 2015, 11:35:08
Здравствуйте,

Не осталось.
Есть одно обстоятельство.
Работал удаленно по RDP-консоли.
Возможно в этом проблема.
Попробую тоже непосредственно на сервере.
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: ViV от 11 Февраль 2015, 11:38:05
Если RDP запускается в обычном режиме, то установить нормально не получится. Попробуйте RDP запустить в консольном режиме:
mstsc /admin
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: match90 от 11 Февраль 2015, 12:00:01
Попробую, отпишусь.
До сих пор использовал "mstsc /console".
Но для Windows Server 2008 R2 надо использовать "mstsc /admin".
(мой вариант
Support Microsoft об этом пишет:
http://support.microsoft.com/kb/947723/ru
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: Maxxx от 11 Февраль 2015, 20:59:01
Стопать надо два сервиса. Lotus Domino Diagnostic тоже. Плюс, если используется Backup Exec? его стопать тоже надо. И рекомендую поставить processexplorer и поискать процессы с Lotus, так сможете определить какой сервис все же держит
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: match90 от 13 Февраль 2015, 14:05:01
Здравствуйте,

Поставить фикс, пока, не удалось.
Сервис Lotus Domino Diagnostic останавливал, не помогло.
Не могли бы пояснить:
1.Что такое Backup Exec?
Бэкап Лотуса, конечно, делаю, но средствами Symantec Backup Exec.
На сервере Лотус стоит агент, но он ничего не держит, пробовал его выключать, не помогло.
2.Что такое processexplorer и как его использовать?

Спасибо за помощь.
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: Maxxx от 13 Февраль 2015, 17:14:09
Как раз вот этот Symantec Backup Exec и не дает ставить. Надо и его как сервис стопать. На эти грабли уже наступали.
Процесс explorer вот https://technet.microsoft.com/en-us/sysinternals/bb896653.aspx
Как пользоваться, думаю ит-шнику разобраться не составит труда.
Если все же возникнут вопросы, задавайте.
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: match90 от 16 Февраль 2015, 17:12:45
Здравствуйте,

С этой проблемой разобрался.
Но фикс поставить не смог ошибка:
REVERT: Current version  Release 8.5.3|September 15, 2011     
is not equal to new version: Release 8.5.3FP6 HF1218|December 12, 2014
Файл upgrade.log установки приложен к посту.
Фикс скачивал:
http://www-01.ibm.com/support/docview.wss?uid=swg21663874#DominoandiNotes
Фикс ставил: 853FP6HF1218_W64.exe
Смущает вот что.
Фиксы идут: Interim Fix 1 for Domino 8.5.3 Fix Pack 6 - Interim Fix 6 for Domino 8.5.3 Fix Pack 6
Я пробовал ставить сразу 6, хотя они помечены как Interim (промежуточный).
Правильно я понимаю: надо ставить все 6 фиксов, начиная с 1-го и до 6-го?
Фиксы очередность:
853FP6HF103_W64.exe
853FP6HF394_W64.exe
853FP6HF648_W64.exe
853FP6HF1020_W64.exe
853FP6HF1112_W64.exe
853FP6HF1218_W64.exe

Спасибо за помощь.
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: Maxxx от 16 Февраль 2015, 23:22:30
там при скачке описывается какие фиксы и в какой очередности ставить. Некоторые включают предыдущие. И IF нельзя поставить на чистую версию, он ставится на FP
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: match90 от 17 Февраль 2015, 11:12:25
По очередности понятно, буду разбираться.
...IF нельзя поставить на чистую версию, он ставится на FP...
Это о чем речь?
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: Maxxx от 18 Февраль 2015, 11:51:16
InterimFix нужно ставить на FixPack на чистую версию Domino ты его не поставишь
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: match90 от 06 Март 2015, 10:38:03
Заработало.
Поставил FixPack6 и InterimFix6 853FP6HF1218_W64.exe и все пошло.
Спасибо за помощь.
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: match90 от 27 Август 2015, 13:29:55
Добрый день, Коллеги,

Возникла проблема с http доступом к Lotus Domino 8.5.
Пока на Mozilla Firefox 40.0.
Ошибка:
"...при соединении с ****.****.ru произошла ошибка.
The server certificate included a public key that was too weak.
(Код ошибки: ssl_error_weak_server_cert_key)..."
Если кто-то сталкивался, подскажите какой FP и IF поставить.
Сейчас стоит Lotus Domino 8.5 + FixPack6 и InterimFix6

Спасибо за помощь.
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: ViV от 27 Август 2015, 13:57:56
Судя по ошибке вам нужно перевыпустить сертификат с более длинным ключом.
Новые версии браузеров по-умолчанию не принимают ключи длинной 1024 и меньше.
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: match90 от 27 Август 2015, 14:08:21
дополнение ошибки
"...
****.****.ru
использует недействительный сертификат безопасности.
К сертификату нет доверия, так как он был подписан с использованием алгоритма подписи, который был отключён, так как алгоритм небезопасен.
(Код ошибки: sec_error_cert_signature_algorithm_disabled)
..."
Это что-то меняет?
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: ViV от 27 Август 2015, 14:44:15
Скорее всего при генерации сертификата использовался алгоритм хешивания SHA-1, который сейчас уязвим и блокируется новыми браузерами.
Перевыпустите сертификат с использованием SHA-2.
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: match90 от 27 Август 2015, 14:55:38
Рекомендация понятна.
Сертификат, действительно, использует отпечаток SHA1.
Буду перевыпускать, отпишусь по результату.
Спасибо.
Название: Проблема с доступом по https версия SSLv3 к Lotus Domino
Отправлено: PJ от 06 Сентябрь 2015, 21:09:24
Domino 8.5 не поддерживает  SHA2 и не будет поддерживать. Для SHA2 нужно обновляться до 9.0.1FP3 минимум
http://www-01.ibm.com/support/docview.wss?uid=swg21418982