Comments 29
Для любителей Chrome, Edge, Chromium и др.
Создаем новую папку под профиль например C:\CertsProfile
Создаем ярлык на рабочем столе вида
Команда для запуска с изолированным профилемWindows:
"C:\Program Files\Google\Chrome\Application\chrome.exe" --user-data-dir="C:\CertsProfile"Linux:
google-chrome --user-data-dir="$HOME/CertsProfile"
macOS через терминал:
/Applications/Google\ Chrome.app/Contents/MacOS/Google\ Chrome --user-data-dir="$HOME/Library/Application Support/CertsProfile"
Команда для запуска Edge с изолированным профилем
Windows:
"C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe" --user-data-dir="C:\CertsProfile"Linux:
microsoft-edge --user-data-dir="$HOME/CertsProfile"macOS:
/Applications/Microsoft\ Edge.app/Contents/MacOS/Microsoft\ Edge --user-data-dir="$HOME/CertsProfile"
Команды запуска для Chromium
Windows:
"C:\Program Files\Chromium\Application\chrome.exe" --user-data-dir="C:\CertsProfile"
(В зависимости от сборки путь может быть в%LOCALAPPDATA%\Chromium\Application\chrome.exe)Linux:
chromium-browser --user-data-dir="$HOME/CertsProfile"
(В некоторых дистрибутивах команда звучит просто какchromium)macOS:
/Applications/Chromium.app/Contents/MacOS/Chromium --user-data-dir="$HOME/Library/Application Support/CertsProfile"
После запуска по ярлыку или команде выше, выполните следующие шаги:
Скачайте архив по ссылке https://www.gosuslugi.ru/crt и распакуйте его, где удобно.
Как импортировать сертификат в новый профиль Edge
После запуска Edge по команде выше выполните следующие шаги:
Откройте внутренний адрес
edge://settings/privacyв адресной строке.Прокрутите страницу в самый низ до раздела Безопасность (Security).
Нажмите на пункт Управление сертификатами (Manage certificates).
Импортируйте нужный сертификат. Он будет привязан к изолированной папке профиля.
Как импортировать сертификат в новый профиль Chrome
После запуска Chrome с ключом
--user-data-dirвыполните следующие шаги:Откройте страницу
chrome://settings/securityв адресной строке.Прокрутите страницу вниз и выберите пункт Настроить сертификаты (Manage certificates).
Перейдите на вкладку Доверенные корневые центры сертификации (Trusted Root Certification Authorities).
Нажмите кнопку Импорт (Import) и выберите ваш файл сертификата.
Быстрая альтернатива через адресную строку
Вы можете ввести в адресную строку прямой путь
chrome://settings/certificates, чтобы сразу открыть окно управления сертификатами. Выбрать Свой вариант и добавить Доверенные сертификаты.
Надо еще подобные инструкции для Chrome и Edge
Для любителей Chrome, Edge, Chromium и др.
Создаем новую папку под профиль например C:\CertsProfile
Создаем ярлык на рабочем столе вида
Команда для запуска с изолированным профилемWindows:
"C:\Program Files\Google\Chrome\Application\chrome.exe" --user-data-dir="C:\CertsProfile"Linux:
google-chrome --user-data-dir="$HOME/CertsProfile"
macOS через терминал:
/Applications/Google\ Chrome.app/Contents/MacOS/Google\ Chrome --user-data-dir="$HOME/Library/Application Support/CertsProfile"
Команда для запуска Edge с изолированным профилем
Windows:
"C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe" --user-data-dir="C:\CertsProfile"Linux:
microsoft-edge --user-data-dir="$HOME/CertsProfile"macOS:
/Applications/Microsoft\ Edge.app/Contents/MacOS/Microsoft\ Edge --user-data-dir="$HOME/CertsProfile"
Команды запуска для Chromium
Windows:
"C:\Program Files\Chromium\Application\chrome.exe" --user-data-dir="C:\CertsProfile"
(В зависимости от сборки путь может быть в%LOCALAPPDATA%\Chromium\Application\chrome.exe)Linux:
chromium-browser --user-data-dir="$HOME/CertsProfile"
(В некоторых дистрибутивах команда звучит просто какchromium)macOS:
/Applications/Chromium.app/Contents/MacOS/Chromium --user-data-dir="$HOME/Library/Application Support/CertsProfile"
После запуска по ярлыку или команде выше, выполните следующие шаги:
Скачайте архив по ссылке https://www.gosuslugi.ru/crt и распакуйте его, где удобно.
Как импортировать сертификат в новый профиль Edge
После запуска Edge по команде выше выполните следующие шаги:
Откройте внутренний адрес
edge://settings/privacyв адресной строке.Прокрутите страницу в самый низ до раздела Безопасность (Security).
Нажмите на пункт Управление сертификатами (Manage certificates).
Импортируйте нужный сертификат. Он будет привязан к изолированной папке профиля.
Как импортировать сертификат в новый профиль Chrome
После запуска Chrome с ключом
--user-data-dirвыполните следующие шаги:Откройте страницу
chrome://settings/securityв адресной строке.Прокрутите страницу вниз и выберите пункт Настроить сертификаты (Manage certificates).
Перейдите на вкладку Доверенные корневые центры сертификации (Trusted Root Certification Authorities).
Нажмите кнопку Импорт (Import) и выберите ваш файл сертификата.
Быстрая альтернатива через адресную строку
Вы можете ввести в адресную строку прямой путь
chrome://settings/certificates, чтобы сразу открыть окно управления сертификатами. Выбрать Свой вариант и добавить Доверенные сертификаты.
Нуу...как будто отдельный профиль это не эквивалент виртуалки или отдельному устройству, да и не сильно проще отдельно скачанного браузера. Вон, на хабре уже кто-то устроил "Доверие корневому сертификату с ограниченным списком хостов в Chrome", вот это круто! Жаль чего-то похожего на фаерфокс нет :(
Спасибо, всё получилось.
Отличная инструкция для чайников.
Зачем городить профили, когда можно рядом поставить FF Beta или FF Dev Edition и в них положить сертификаты?
Также и для Chrome-based: рядом установить Chromium, Vivaldi, Brave, и прочие форки по вкусу.
И для раздельного туннелирования будет удобнее.
Для смартфона есть КриптоПро Fox. На их форуме есть apk.
P.S. Obtanium пригодится, если нужно российское приложение с рустора и автообновление, а на официальном сайте разработчика или на каком 4pda apk не выложили.
Вы это серьёзно сейчас? Нажать на иконке второй кнопкой мыши "Открыть в менеджере профиля" и создать/выбрать(один клик) сложнее чем поставить новый браузер?
Зачем ставить два браузера когда можно один? И раздельные настройки прокси в разных профилях прекрасно поддерживаются.
Раздельное туннелирование будет проще только в ситуации, когда ПО, организующее туннель, делает туннелирование в зависимости от пути к EXE-файлу. Но это использовать имеет смысл исключительно тогда, когда работаешь с ПО, не умеющим работать с прокси. Браузер к таковым не относится.
У меня в FF ВТБ-Онлайн не открывается, а в chromium-based открывается
Для того, чтобы заработал нужно добавить всю цепочку сертификатов. Т.е. ещё экспортировать в файл и загрузить в браузер "Russian Trusted Sub CA". Найти его можно кнопкой Дополнительно, Просмотреть сертификат сайта.
Да, уже сделал после прочтения коммента @Tetrodotoxin
На Linux вместо профилей firefox использую firejail
firejail --private=/home/me/opt/sandboxes/firefox/prof_2 --private-tmp firefox
Главное не забыть снять галочку доверия сертификату для всего остального кроме нужных доменов, хотя в ФФ с этим проще чем в винде на уровне системы
Ну идея была в том, что через второй профиль только и ходить на эти самые нужные домены, а не в интернет в целом.
Добрый день/вечер. Сделал все, как Вы пишете. Просто и изящно по идее. Сделал новый профиль, накатил сертификат. Все ок. Только банки не открываются (( Сертификат в настройках профиля четко есть. А зайти не получается, ни Сбер, ни ВТБ. Всякие глупости типа перезагрузок и чистки кэша не помогают. До этого ставил Оперу, но сертификат через нее тащится в систему, а это совсем не нужно. Видел комменты людей по Хрому, что тоже не работает Может есть какие-то решения еще? О Яндекс браузере не говорим. И виртуальной машине тоже. Может на Сафари работает или еще как? У меня у старой матери кнопочный телефон и ВТБ. Я ей в кабинете и коммуналку оплачивал и прочее (до 04 августа) Сегодня и Сбер лег. Я то перебьюсь с телефона приложением (что тоже бывает неудобно) Но с ней это просто беда.
Простите, недосмотрел. Нужны ещё выпускающие сертификаты, которые ставятся аналогично. Обновил инструкцию, пункт 3.
Это Вы извините - не указал сразу, что поставил и корневой и выпускающий. Брал на госуслугах. Не открываются банки - это загадка для меня. Ведь даже на сайте сбера есть инструкция по накату сертификатов в мозиллу. Естественно, я накатывал в отдельный профиль. Ни фига. Ради тупого эксперимента в основной профиль - ни фига. Неужели играет роль что семерка и версия мозиллы 115.38 ESR - после 115 обычный браузер не поддерживает семерку. Ведь в настройках сертификатов оба сертификата присутствуют - Министерство... Russian trusted ... Пробовал и оперу и хром с отдельным профилем - они гонят сертификаты в систему. Ставить яндекс браузер очень не хочется - и безопасность и ресурсы жрет и фоны и сервисы... И бог знает что он там наваяет попутно. Блокировки моб инета кажутся детским лепетом по сравнению с этим геморроем. Мне интересно - Минцифра изначально не могла договориться с кем-то условно дружественным по выпуску сертификата. Или план был придавить всех под систему/Яндекс браузер. Прямо не знаю что делать, решения в инете не нашел. Все пишут либо про отдельный профиль мозиллы либо ЯБ.
Вот тут затрудняюсь помочь. У меня открывается сайт основной ВТБ, а вот их кабинет online.vtb.ru - не вполне. Сама страница грузится, сертификат страницы подписан Минцифры, а вот скрипты и прочее - нет, из-за ошибки подписи сертификата на esmdtpep.vtb.ru.
Страница входа в кабинет сбера глючила сегодня (циклическое обновление), но это вылечилось отключением адблокера.
UPD: Нашёл косяк - надо было и russian_trusted_sub_ca_2024.cer тоже подгрузить. Теперь ВТБ грузится.
В статье устанавливается только корневой сертификат. Если бы админы серверов действовали правильно и к сертификату сервера приклеивали выпускающий промежуточный сертификат этого было бы достаточно. Но зачастую это не так. Например online.vtb.ru не открывается с установленным только корневым. Причем проблема не в самом online.vtb.ru а с используемым на нем esmdtpep.vtb.ru
После установки в хранилище russian_trusted_sub_ca_2024.cer сайт загружается нормально.
Похоже надо ещё и второй более старый russian_trusted_sub_ca.cer из архива устанавливать.
А почему вы предлагаете устанавливать эти сертификаты в отдельном профиле? Могут возникнуть проблемы с другими сайтами?
Потому что SSL/TLS сертификаты работают очень просто: сертификат сайта считается валидным, если цепочка сертификатов, которыми он подписан, доходит до одного из корневых сертификатов. До любого из корневых сертификатов.
Как следствие, владелец корневого сертификата потенциально может выпустить валидный сертификат для любого сайта, в том числе того, кто изначально был подписан "чужим" центром. Из технических мер противодействия есть certificate pinning - упрощённо, сервер может сказать браузеру, мол, "мои сертификаты все подписаны вон тем-то центром". Тогда если сертификат вдруг радикально изменится, браузер забьёт тревогу. Но это работает, только если у браузера уже была возможность обратиться на сайт через заведомо "чистое" соединение и получить корректный сертификат. В условиях государственного вмешательства в трафик такой возможности может просто не быть.
А из организационных мер противодействия - в основном репутация удостоверяющего центра, выдавшего сертификат. На моей памяти какой-то центр провалился именно на выпуске сертификатов для "чужих" сайтов - и был выброшен из баз сертификатов, идущих в комплекте с браузерами.
Думаю, вы понимаете, что желание залезть ещё глубже в соединение у РКН (и их хозяев) присутствует, а слово "репутация" к ним уже попросту неприменимо... Так что да, есть риск, что однажды этот корневой сертификат будут использовать для MITM-перехвата шифрованных соединений. А если сертификат применён только к одному профилю, то и затронут будет только сёрфинг через этот профиль.
Установка SSL-сертификатов в профиль Firefox