Смена мастер-ключей ViPNet в СМЭВ: как не потерять межведомственный обмен в сентябре 2026 года
Содержание 22 разделов
Срочная техническая памятка для ответственных за криптошлюз и интеграцию с СМЭВ
С 22 по 29 сентября 2026 года проходит смена мастер-ключей (МК) в защищённой сети ViPNet СМЭВ №6024, к которой подключены кредитные организации (КО). Ей предшествовали этапы для сети 1388 (ФОИВ, 17–20 августа) и сетей 1578, 2450–2455 (РОИВ, 28 августа – 2 сентября) [1]. Само применение ключа занимает не более 10 минут, но вокруг него на каждой сети действует многодневный мораторий, в течение которого служба поддержки не обрабатывает заявки на изменение конфигурации оборудования [1]. Если криптошлюз недоступен в момент применения ключа, работает на неподдерживаемой платформе или на несертифицированной версии ПО — восстановление доступа после сбоя вендором не гарантировано [1]. Дальше — конкретный чек-лист, что сделать до, во время и после работ.
В чём проблема и кому это важно
Формально смена МК — внутренняя процедура оператора защищённой сети передачи данных СМЭВ (ЗСПД СМЭВ), а не участника. Но именно участник — банк, ведомство, региональная организация — отвечает за то, чтобы его узел (криптошлюз ViPNet Coordinator HW) был доступен в нужное окно, имел актуальную версию ПО и не находился на оборудовании, которое вендор больше не обслуживает [2][1]. Если это условие не выполнено, результат один: узел не получает новый ключ, шифрованный канал с СМЭВ разрывается, и организация теряет возможность отправлять и принимать запросы — от справок и решений до банковских проверок через ГИС.
Статья написана для тех, кто отвечает за эксплуатацию криптошлюза и канал СМЭВ на стороне участника: системных администраторов, инженеров ИБ, ответственных за интеграцию с государственными системами.
Что такое мастер-ключ и почему его меняют
Как устроена смена МК технически
Мастер-ключи ViPNet-сети — это ключи, на основе которых Удостоверяющий и ключевой центр (УКЦ) формирует все остальные ключи узлов и пользователей сети. Компрометация мастер-ключа означает компрометацию всей ключевой структуры сети, поэтому его периодически меняют централизованно; смена мастер-ключей защиты и обмена влечёт за собой смену всех ключей в сети ViPNet [3]. Для участника это выглядит как обновление ключевой информации на криптошлюзе: если обновление проходит успешно, канал продолжает работать под новыми ключами, если нет — узел «отваливается» от сети.
Почему 2026 год — особый
Обычно смену МК проводили в октябре. В 2026 году сроки перенесли на август–сентябрь, потому что 29 октября 2026 года истекает срок действия сразу нескольких сертификатов соответствия ФСБ России на СКЗИ ViPNet Coordinator HW4 (в их числе №СФ/124-5233, №СФ/124-5146, №СФ/124-5050, №СФ/124-4929, №СФ/124-4900), и оператор ЗСПД СМЭВ планирует после смены МК перевести криптосети на новую линейку ViPNetCoordinatorHW5 и систему управления ViPNetPrime [1]. Иными словами, сентябрьские работы — не рутинная ротация, а последний шаг перед более крупной миграцией платформы, точные сроки которой обещают сообщить отдельно [1].
Российская специфика: кто и как объявляет о работах
Информация о смене МК публикуется на двух ресурсах: портале Ситуационного центра электронного правительства (sc.digital.gov.ru) и портале ЕСКС (info.gosuslugi.ru/esks), а также в телеграм-канале новостей СМЭВ [2][4][1]. Оба портала дублируют одни и те же уведомления, но именно ЕСКС в 2026 году публиковал уточнения по срокам по мере их изменения — стоит следить за обоими каналами, а не только за одним из них.
Сроки по сетям в 2026 году
Сеть Тип участников Период смены МК Окно применения ключа Мораторий на заявки 1388 ФОИВ 17–20 августа 2026 не детализировано отдельно 4 дня 1578, 2450–2455 РОИВ 28 августа – 2 сентября 2026 1 сентября 23:00 – 2 сентября 05:00 (мск) 5 дней 6024 КО (кредитные организации) 22–29 сентября 2026 не детализировано отдельно 8 дней Данные по датам и длительности моратория — [1]. Перерыв в доступе к ресурсам СМЭВ в момент применения мастер-ключа заявлен продолжительностью до 10 минут [1].
Мораторий на обращения
На каждой сети до момента применения мастер-ключа вводится мораторий: заявки на подключение и на решение инцидентов, которые влекут изменение конфигурации оборудования, не выполняются [1]. Практический вывод: любые изменения на своём криптошлюзе (обновление ПО, смену сетевых настроек, замену оборудования) нужно закончить заранее, до начала моратория, а не «в процессе» — во время моратория заявку на такие работы просто не примут.
Пошаговая подготовка
Как определить свою защищённую сеть
Принадлежность к сети 1388 (ФОИВ), 1578/2450–2455 (РОИВ) или 6024 (КО) определяется типом организации-участника и историей подключения, а не выбирается произвольно. Практически номер сети можно уточнить тремя способами:
- посмотреть в формуляре (паспорте) криптошлюза ViPNet Coordinator HW — там фиксируются сетевые реквизиты узла;
- запросить информацию у организации, которая изначально проводила подключение узла к СМЭВ (регионального оператора, вышестоящего ведомства или удостоверяющего центра, выдававшего ключи);
- свериться с последним по дате уведомлением на sc.digital.gov.ru или info.gosuslugi.ru/esks — там прямо указывается, какие типы участников относятся к какой сети (ФОИВ / РОИВ / КО) [2][5][1].
Если сомневаетесь — до начала работ лучше уточнить принадлежность через личный кабинет Ситуационного центра, чем узнать об этом постфактум по факту потери связи.
Реестр узлов и серийных номеров
Служба поддержки при любом обращении в связи со сменой МК требует указать серийные номера криптооборудования и контакты ответственного инженера [2][1]. Составьте заранее таблицу по каждому узлу ViPNet:
- инвентарный/серийный номер ПАК (из формуляра);
- модель и год производства платформы;
- номер сети и роль узла (координатор, кластерная нода);
- IP-адрес управления и способ доступа (сеть, консоль);
- ответственный инженер и запасной контакт;
- используется ли кластер горячего резервирования — если да, обе ноды должны быть доступны весь период работ [4][1].
Наличие такой таблицы до начала работ экономит часы при обращении в поддержку — не нужно искать данные под давлением времени во время инцидента.
Проверка версий ПО и статуса поддержки
Для успешной смены МК на ViPNet Coordinator HW4 заявлены три условия одновременно [1]:
- аппаратная платформа должна быть в списке поддерживаемых вендором и произведена не более 5 лет назад — точная дата фиксируется в формуляре СКЗИ;
- версия ПО — сертифицированная линейка 4.5.x с поддержкой сброса к заводским настройкам; в качестве целевой версии рекомендована 4.5.8 как обеспечивающая совместимость с будущей системой управления ViPNet Prime;
- сертификат прямой технической поддержки от вендора — АО «ИнфоТеКС» — должен быть действующим на момент работ.
Отдельно стоит проверить фактическую доступность оборудования (не только логическую связность, но и физическое электропитание, резервные каналы связи) на весь заявленный период — а не только на дату применения ключа [4][1]. Для неподдерживаемых вендором аппаратных платформ восстановление подключения в случае неуспешной смены МК не предусмотрено [1] — это единственный пункт, где формулировка регулятора однозначна и не оставляет пространства для «попробуем потом».
Кто должен быть на связи
На весь период работ (а не только в момент применения ключа) нужен доступный «на телефоне» инженер, который может:
- физически или удалённо подойти к криптошлюзу;
- при необходимости организовать консольный доступ (см. ниже);
- оперативно предоставить серийные номера оборудования в заявку поддержки;
- отслеживать статус связи и статусные сообщения СМЭВ в личном кабинете участника взаимодействия (ЛК УВ).
Также имеет смысл держать на связи представителя, у которого есть доступ в личный кабинет Ситуационного центра (ЛК СЦ) — именно через него подаются и контролируются обращения [6][7].
Консольный доступ к криптошлюзу
Если после смены МК криптоканал вышел из строя, потребуется организовать удалённый доступ к криптооборудованию посредством консольного кабеля RS-232 [5][1]. У аппаратных платформ линейки ViPNet Coordinator HW (в частности, серии HW1000, HW50) есть выделенный консольный порт RS-232 на передней или задней панели, предназначенный для подключения ноутбука при первичной настройке и диагностике [8][9]. Перед началом работ стоит заранее:
- убедиться, что кабель RS-232/USB-переходник исправен и есть под рукой у ответственного инженера или на площадке;
- проверить параметры консольного порта (скорость, терминальная программа) заранее, а не в момент инцидента;
- если оборудование стоит в удалённой серверной без постоянного персонала — согласовать физический доступ на площадку на весь период работ.
Контрольные запросы до и после
Смысл контрольных запросов — зафиксировать «было — стало» и не гадать постфактум, был ли сбой связан со сменой МК. Разумный минимум:
- до работ: отправить и получить подтверждённый ответ по одному из «безопасных» видов сведений (например, справочный запрос без побочных эффектов), зафиксировать время и статус в ЛК УВ;
- сразу после окончания заявленного окна применения ключа: повторить тот же запрос и сверить время ответа с обычным;
- в течение суток после: проверить, что очередь сообщений (входящая и исходящая) не накапливается и обрабатывается штатно — размер очереди виден в ЛК УВ в описании информационной системы, в разделе «Очереди» [10].
Для отслеживания судьбы конкретного сообщения в ЛК УВ можно посмотреть этапы обработки — «Получено», «Окончание синхронной обработки», «Начало асинхронной обработки», «Поставлено в очередь ответчика» — с отметками об успешном прохождении [11]. Это даёт объективную картину, а не субъективное «вроде отвечает».
СМЭВ или у нас — как отличить
Практические признаки, что дело не в вашей системе:
- заранее опубликованное плановое уведомление на sc.digital.gov.ru или info.gosuslugi.ru/esks покрывает именно ваше время и вашу сеть [2][4][1];
- статусное сообщение СМЭВ содержит типовую ошибку транспортного уровня, а не ошибку валидации вашего конкретного запроса — вторая указывает на проблему на стороне вашей ИС или ответчика [12][13];
- криптошлюз в ViPNet Monitor показывает разрыв соединения с координатором сети именно в заявленное окно применения ключа, а не в произвольное время.
Признаки, что проблема на своей стороне: соединение с координатором в норме, но конкретные запросы возвращаются с ошибками валидации схемы или отсутствием подтверждения (AckRequest) от вашей же информационной системы — это обычно означает, что не работает именно приём/квитирование на вашей стороне, а не сеть [14].
Логи, которые нужно сохранить
Для обращения в техподдержку СМЭВ и для собственного разбора инцидента полезно заранее настроить сохранение (или хотя бы не дать перезаписать) следующих логов:
- журнал IP-пакетов и журнал соединений на криптошлюзе ViPNet Coordinator (там видны события смены МК и разрывы канала) [15][16];
- журнал и очередь конвертов ViPNet-клиента/координатора — по нему диагностируется прохождение сообщений между узлами [16];
- системные логи ОС криптошлюза (если платформа это позволяет) — время, сетевые интерфейсы, перезагрузки;
- статусные сообщения СМЭВ по конкретным запросам («судьба сообщения» в ЛК УВ) с привязкой ко времени работ [11][12];
- переписку и номер обращения в личном кабинете Ситуационного центра — при подаче заявки на инцидент, связанный со сменой МК, часто требуется также прикладывать логи взаимодействия по актуальным запросам [17].
Служба поддержки СМЭВ уведомляет о регистрации инцидента/заявки в течение 4 часов и сообщает результат в течение 1 рабочего дня [7] — храните номер обращения, он понадобится для эскалации, если срок будет нарушен.
Очередь сообщений на время работ
СМЭВ3 изначально спроектирован так, чтобы участнику не приходилось вручную «страховать» доставку: если ответчик не подтвердил получение запроса квитанцией AckRequest, СМЭВ автоматически возвращает запрос в очередь примерно через 15 минут [14]. Из этого вытекают практические правила на время смены МК:
- не дублируйте вручную запросы, «зависшие» во время короткого окна применения ключа — штатный механизм повтора, скорее всего, сам вернёт их в обработку после восстановления канала;
- при отсутствии ответа дольше 15 дней с момента отправки запроса нужно направить его повторно самостоятельно — это уже зона ответственности участника, а не автоматики [17];
- помните про срок хранения: в продуктивной базе СМЭВ — 30 дней, в тестовой — 14 дней [17], то есть «отложить разбор на потом» можно, но не бесконечно;
- если очередь на приём заметно растёт после восстановления канала, увеличьте частоту забора сообщений (GetRequestRequest/GetResponseRequest) на время «догона» и проверьте настройки размера очереди и, при необходимости, использование специальных мультиочередей по видам сведений [10][18];
- если у вас настроены уведомления об истечении срока хранения сообщения в очереди доставки — это управляется участником самостоятельно через ЛК УВ, стоит убедиться, что они включены именно на период работ [17].
Ограничения, ошибки и риски
Типичные ошибки, которые превращают плановую 10-минутную процедуру в многодневный простой:
- узел стоит на аппаратной платформе, которую вендор уже не поддерживает, или ПО не обновлено до требуемой сертифицированной версии — в этом случае восстановление после неуспешной смены МК не предусмотрено вендором в принципе [1];
- один из узлов кластера горячего резервирования недоступен в момент работ — по регламенту нужна доступность обеих нод [4][1];
- заявка на изменение конфигурации подаётся уже после начала моратория — она не будет обработана до его окончания [1];
- заявка в поддержку подаётся без серийных номеров оборудования и контакта ответственного инженера — это прямо указанное обязательное условие рассмотрения [2][1];
- обращение направлено не через ЛК СЦ и не с адреса smev@<домен участника>, предусмотренного регламентом СМЭВ — такое обращение может не быть рассмотрено [5].
Отдельно: подтверждённые данные о едином SLA именно на инциденты, связанные со сменой МК (в отличие от общего регламента 4 часа/1 рабочий день), в открытых источниках найти не удалось — это стоит уточнять напрямую у оператора вашей сети при подаче заявки.
Когда достаточно своими силами, а когда нужна помощь
Если у организации один криптошлюз, актуальная версия ПО, действующий сертификат техподдержки и подготовленный чек-лист выше — смена МК, как правило, проходит штатно силами внутреннего инженера, без внешней помощи. Внешняя техническая экспертиза оправдана, когда:
- парк узлов ViPNet большой и разнородный (разные платформы, версии, часть — устаревшие HW4), и нужно провести аудит перед миграцией на HW5/ViPNet Prime;
- обмен с СМЭВ завязан на собственную информационную систему, где не настроена автоматическая обработка статусных сообщений, повторов и очередей — тогда сбой в канале ViPNet маскирует более глубокую проблему интеграции;
- нужно спроектировать мониторинг канала СМЭВ и криптошлюза так, чтобы разрывы связи (плановые и внеплановые) не оставались незамеченными до жалоб пользователей.
Вывод
Смена мастер-ключей ViPNet в СМЭВ в 2026 году — многоэтапная и заранее анонсированная процедура, а не внезапный сбой: даты по всем трём типам сетей (ФОИВ, РОИВ, КО) известны заранее, а требования к оборудованию и ПО опубликованы за месяц-два до работ [1]. Единственный по-настоящему рискованный сценарий — узнать о требованиях постфактум, когда узел уже потерял доступ, а платформа не поддерживается вендором. Чек-лист из этой памятки — реестр узлов, проверка версий, готовность консоли, контрольные запросы, сохранённые логи и понимание, как работает очередь СМЭВ, — переводит смену МК из категории «аврал» в категорию «плановые работы».
Источники
[1] info.gosuslugi.ru — ЕСКС, новости о смене мастер-ключей СКЗИ СМЭВ (уведомления 2026 года) — https://info.gosuslugi.ru/esks/
[2] sc.digital.gov.ru — Плановая смена мастер-ключей в защищённой сети 6024 (КО) ViPNet СМЭВ — https://sc.digital.gov.ru/news/-/asset_publisher/51os6NoNSc6c/content/20241025news
[3] alekseycheremnykh.ru — Смена мастер-ключей в ViPNet-сети — https://alekseycheremnykh.ru/post/smena-master-klyuchej-vipnet/
[4] sc.digital.gov.ru — Плановая смена мастер-ключей в защищённых сетях ViPNet СМЭВ — https://sc.digital.gov.ru/home/-/asset_publisher/WYLjnYMi9726/content/20241014news
[5] sc.digital.gov.ru — Плановая смена мастер-ключей в защищённой сети 1388 (ФОИВ) ViPNet СМЭВ — https://sc.digital.gov.ru/home/-/asset_publisher/WYLjnYMi9726/content/20241017news
[6] info.gosuslugi.ru — Ситуационный центр СМЭВ — https://info.gosuslugi.ru/articles/Ситуационный_центр_СМЭВ/
[7] sc.digital.gov.ru — СМЭВ 3 - Ситуационный центр (FAQ) — https://sc.digital.gov.ru/faq/-/categories/56140
[8] reaskills.ru — ViPNet Coordinator HW 4. Подготовка к работе (документация «ИнфоТеКС») — https://reaskills.ru/media/competences/document/Корпоративная%20защита%20от%20внутренних%20угроз%20информационной%20безопасности/REASkills%202024/Документация/ViPNet/ViPNet%20Coordinator/01_ViPNet_Coordinat.pdf
[9] infotecs.ru — Ответы на вопросы о продукте ViPNet Coordinator HW — https://infotecs.ru/support/questions/vipnet-coordinator-hw/
[10] info.gosuslugi.ru — Особенности настройки адаптера СМЭВ для интеграции с Госключом — https://info.gosuslugi.ru/articles/Особенности_настройки_адаптера_СМЭВ_для_интеграции_с_Госключом/
[11] info.gosuslugi.ru — Как посмотреть судьбу СМЭВ-сообщения в ЛК УВ — https://info.gosuslugi.ru/articles/Как_посмотреть_судьбу_СМЭВ-сообщения_в_ЛК_УВ/
[12] info.gosuslugi.ru — Статусные сообщения в СМЭВ3 — https://info.gosuslugi.ru/articles/Статусные_сообщения_в_СМЭВ3/
[13] info.gosuslugi.ru — Описание типовых возвращаемых ошибок СМЭВ — https://info.gosuslugi.ru/articles/Описание_типовых_возвращаемых_ошибок_СМЭВ/
[14] habr.com — Под капотом Госуслуг: про СМЭВ3 от первого лица — https://habr.com/ru/companies/rtlabs/articles/738294/
[15] habr.com — ViPNet в деталях: разбираемся с особенностями криптошлюза — https://habr.com/ru/companies/solarsecurity/articles/514896/
[16] securitylab.ru — ViPNet в деталях: разбираемся с особенностями криптошлюза (публикация на SecurityLab) — https://www.securitylab.ru/blog/company/solarsecurity/349233.php
[17] info.gosuslugi.ru — Срок хранения сообщений в очереди Участников и БД СМЭВ — https://info.gosuslugi.ru/articles/Срок_хранения_сообщений_в_очереди_Участников_и_БД_СМЭВ/
[18] info.gosuslugi.ru — Очереди в СМЭВ3 — https://info.gosuslugi.ru/articles/Очереди_в_СМЭВ3/