Настройка VPN подключения
Подключение к порталу Инфоклиника.RU обеспечивается по протоколу OpenVPN-ГОСТ и требует наличия возможности соединения клиники с сервером портала по протоколу UDP по адресам gate41.infoclinica.ru:1194 или gate42.infoclinica.ru:1194 (т.е. прописываются оба адреса, но в каждый момент времени используется только один).
Обратите внимание, что в соответствии с ФЗ-152 передача персональных данных должна осуществляться с помощью аттестованных ФСТЭК и ФСБ средств защиты данных. Таким средством для портала "Инфоклиника.РУ" является СКЗИ «МагПро КриптоПакет» в. 3.0 исполнение «OpenVPN-ГОСТ» http://www.cryptocom.ru/products/openvpn.html.
Указанное средство защиты информации должно быть приобритено клиентами портала самостоятельно, т.к. деятельность по распространению средств криптозащиты информации лицензируется ФСБ.
Приобретение и подключение OpenVPN-ГОСТ
Инструкция по приобретению средства информационной защиты OpenVPN-ГОСТ приведена по адресу: http://www.cryptocom.ru/buy/buy.html.
Для получения программного обеспечения выполните следующие действия:
-
Заполните форму заявки на приобретение ПО. В заявке должны содержаться следующие данные:
-
Название необходимого программного обеспечения: СКЗИ «МагПро КриптоПакет» в. 3.0 исполнение «OpenVPN-ГОСТ» клиентская лицензия, для подключения к серверу ООО "Программы и технологии" по счету 531/Л от 23.07.18г.
-
Исполнение: OpenVPN-ГОСТ
-
Количество серверных лицензий: 0
-
Количество серверных дистрибутивов: 0
-
Операционная система сервера: -
-
Количество клиентских лицензий: 1
-
Количество клиентских дистрибутивов: 1
-
Операционные системы клиентов: Windows x64
-
Информация о конечном пользователе: Юридическое лицо, с которым заключен договор на подключение к порталу Инфоклиника.RU
-
Отправьте заявку на адрес электронной почты, указанный в инструкции на сайте http://www.cryptocom.ru/buy/buy.html.
-
Оставьте заявку на портале техподдержки https://support.sdsys.ru с темой "Генерация ключей". К заявке приложите конфигурационный файл для подключения по OpenVPN-ГОСТ.
Архив будет выслан на электронную почту заявителя, если не указано иначе. Если клиника уже использует портал Инфоклиника.RU, генерация ключей для работы с OpenVPN-ГОСТ все равно необходима, так как со старыми ключами программа не будет работать.
Проверка лицензии и требования сетевой доступности
OpenVPN-ГОСТ раз в сутки производит автоматическую проверку лицензии по адресу http://licenses.cryptocom.ru/licgen2.php Обращение идёт по обычному протоколу http по порту 80. Криптоком не гарантирует сохранение IP адреса этого сервера, однако гарантирует сохранение URL.
Для подключения к защищенному облаку Инфоклиника.RU, должны быть доступны следующие адреса по TCP порту 1195:
iru-swarm1.infoclinica.ruiru-swarm2.infoclinica.ruiru-swarm3.infoclinica.ru
Особенности подключения лабораторий
Обратите внимание, что предоставляемые интеграционные сервисы при работе с ЛИС должны быть доступны на интерфейсе OpenVPN-ГОСТ подключаемого компьютера. То есть, если лаборатория обеспечивает обмен информации по протоколу ftp/http и адресу ftp.example.com, то те же самые ресурсы должны быть доступны по полученному при подключении по OpenVPN-ГОСТ ip адресу.
Схема подключения
Для настройки OpenVPN-ГОСТ выполните следующие действия:
- Скопируйте полученные по заявке конфигурационные файлы и ключи для OpenVPN-ГОСТ в папку
C:\Program Files\OpenVPN\config. - Откройте Службы от имени администратора.

- Измените тип запуска службы OpenVPN-ГОСТ Service на «Автоматически» и запустите службу.

- Для контроля успешности запуска выполните следующие действия:
- Откройте лог файлы
C:\Program Files\OpenVPN\log\sds-<имя_клиники>.log.В конце файла должна быть строка:<Дата+время> Initialization Sequence Completed.
- Откройте лог файлы

- Проверьте связь с хостингами. Для этого откройте состояние сетевого адаптера "TAP-Windows Adapter". Скопируйте IP-адрес адаптера.

- Откройте командную строку и осуществите пинг адреса шлюза хостинга. Адрес шлюза – это адрес сетевого адаптера вида 10.10.x.x , в котором цифра после третьей точки заменена на 1:
Брандмауэр Windows
Как правило, в стандартной установке Windows включен брандмауэр, блокирующий сетевые подключения. Для корректной работы необходимо разрешить протокол ICMP и подключения к портам на которых работают веб-сервис, генератор отчетов и т.п. Для этого нужно отключить брандмауэр на сетевом адаптере: «TAP-Windows Adapter». Для этого выполните следующие действия:
- Oткройте «Панель управления» > «Брандмауэр Windows» >- «Дополнительные параметры» > Свойства брандмауэра.
- Выберите вкладку Общий профиль, и нажмите кнопку Настроить раздела Состояние.

- Снимите флаг сетевого подключения, соответствующего нужному адаптеру и нажмите кнопку Ок.

Быстрый вариант установки для Windows
-
Скачайте установочные файлы:
-
Запустите установщик
mpcp4universal-17115-w64-standard.exe, значения по умолчанию менять не нужно. Введите ключ продукта, который находится в архиве с сертификатами в текстовом файлеlicense.txt. -
Запустите установщик
openvpn64-2.3.17-gostr.exe,значения по умолчанию менять не нужно. Введите запрашиваемую информацию. -
Поместите в папку
C:\Program Files\OpenVPN\configфайлы из архива: а именно 2 сертификата, ключ и конфигурационный файл. -
Отключите брандмауэр на сетевом адаптере "TAP-Windows adapter". Процесс работы с брандмауэром описан в разделе Брандмауэр Windows.
-
Запустите OpenVPN GUI от имени администратора. В системном трее на иконке выберите пункт Подключиться и дождитесь завершения подключения – иконка изменит цвет на зеленый.
-
Проверьте корректность подключения, выполнив пинг адресов 10.109.0.1, 217.74.42.159.
-
Отключите OpenVPN GUI и включите системную службу OpenVPN Service.
Обратите внимание: если в клинике ранее уже было настроено подключение к порталу Инфоклиника.RU, то в административной панели портала в настройках виртуального сайта необходимо поменять "адрес сервиса данных" на "http://gost-myclinic.infoclinica.lan:9901/rest/portHl7Message" (дописать в начале "gost-")
Рекомендации
Список поддерживаемых операционных систем:
- Windows 10
- Windows Server 2008R2 SP1
- Windows Server 2012
- Windows Server 2012R2
- Windows Server 2016
Обратите внимание, что при миграции с OpenVPN на OpenVPN-ГОСТ необходимо соблюсти следующие рекомендации:
- Рекомендуется устанавливать OpenVPN-ГОСТ на другой машине, т.к. OpenVPN не может быть одновременно установлен на том же компьютере, что и OpenVPN-ГОСТ. Таким образом можно будет избежать простоев, связанных с тем, что старый OpenVPN удален, а новый OpenVPN-ГОСТ еще не настроен.
- При работе с OpenVPN-ГОСТ и OpenVPN в рамках одной машины, рекомендуется сначала полностью удалить пакет OpenVPN и OpenSSL (если таковой был установлен в системе). Далее рекомендуется произвести поиск и, в случае положительного результата, удалить с компьютера файлы libeay32.dll и ssleay32.dll. После этого проводить установку OpenVPN-ГОСТ.
- Ошибка "updater_failed" или "HTTP/1.0 480 KEY NOT FOUND" указывает на то, что лицензионный ключ некорректно введен. Необходимо проверить правильность введенных данных.