Смена мастер-ключей ViPNet в СМЭВ: как не потерять межведомственный обмен в сентябре 2026 года

Схема подготовки узла СМЭВ к смене мастер-ключей ViPNet и проверке обмена
Содержание 22 разделов

Срочная техническая памятка для ответственных за криптошлюз и интеграцию с СМЭВ

С 22 по 29 сентября 2026 года проходит смена мастер-ключей (МК) в защищённой сети ViPNet СМЭВ №6024, к которой подключены кредитные организации (КО). Ей предшествовали этапы для сети 1388 (ФОИВ, 17–20 августа) и сетей 1578, 2450–2455 (РОИВ, 28 августа – 2 сентября) [1]. Само применение ключа занимает не более 10 минут, но вокруг него на каждой сети действует многодневный мораторий, в течение которого служба поддержки не обрабатывает заявки на изменение конфигурации оборудования [1]. Если криптошлюз недоступен в момент применения ключа, работает на неподдерживаемой платформе или на несертифицированной версии ПО — восстановление доступа после сбоя вендором не гарантировано [1]. Дальше — конкретный чек-лист, что сделать до, во время и после работ.

В чём проблема и кому это важно

Формально смена МК — внутренняя процедура оператора защищённой сети передачи данных СМЭВ (ЗСПД СМЭВ), а не участника. Но именно участник — банк, ведомство, региональная организация — отвечает за то, чтобы его узел (криптошлюз ViPNet Coordinator HW) был доступен в нужное окно, имел актуальную версию ПО и не находился на оборудовании, которое вендор больше не обслуживает [2][1]. Если это условие не выполнено, результат один: узел не получает новый ключ, шифрованный канал с СМЭВ разрывается, и организация теряет возможность отправлять и принимать запросы — от справок и решений до банковских проверок через ГИС.

Статья написана для тех, кто отвечает за эксплуатацию криптошлюза и канал СМЭВ на стороне участника: системных администраторов, инженеров ИБ, ответственных за интеграцию с государственными системами.

Что такое мастер-ключ и почему его меняют

Как устроена смена МК технически

Мастер-ключи ViPNet-сети — это ключи, на основе которых Удостоверяющий и ключевой центр (УКЦ) формирует все остальные ключи узлов и пользователей сети. Компрометация мастер-ключа означает компрометацию всей ключевой структуры сети, поэтому его периодически меняют централизованно; смена мастер-ключей защиты и обмена влечёт за собой смену всех ключей в сети ViPNet [3]. Для участника это выглядит как обновление ключевой информации на криптошлюзе: если обновление проходит успешно, канал продолжает работать под новыми ключами, если нет — узел «отваливается» от сети.

Почему 2026 год — особый

Обычно смену МК проводили в октябре. В 2026 году сроки перенесли на август–сентябрь, потому что 29 октября 2026 года истекает срок действия сразу нескольких сертификатов соответствия ФСБ России на СКЗИ ViPNet Coordinator HW4 (в их числе №СФ/124-5233, №СФ/124-5146, №СФ/124-5050, №СФ/124-4929, №СФ/124-4900), и оператор ЗСПД СМЭВ планирует после смены МК перевести криптосети на новую линейку ViPNetCoordinatorHW5 и систему управления ViPNetPrime [1]. Иными словами, сентябрьские работы — не рутинная ротация, а последний шаг перед более крупной миграцией платформы, точные сроки которой обещают сообщить отдельно [1].

Российская специфика: кто и как объявляет о работах

Информация о смене МК публикуется на двух ресурсах: портале Ситуационного центра электронного правительства (sc.digital.gov.ru) и портале ЕСКС (info.gosuslugi.ru/esks), а также в телеграм-канале новостей СМЭВ [2][4][1]. Оба портала дублируют одни и те же уведомления, но именно ЕСКС в 2026 году публиковал уточнения по срокам по мере их изменения — стоит следить за обоими каналами, а не только за одним из них.

Сроки по сетям в 2026 году

Сеть Тип участников Период смены МК Окно применения ключа Мораторий на заявки 1388 ФОИВ 17–20 августа 2026 не детализировано отдельно 4 дня 1578, 2450–2455 РОИВ 28 августа – 2 сентября 2026 1 сентября 23:00 – 2 сентября 05:00 (мск) 5 дней 6024 КО (кредитные организации) 22–29 сентября 2026 не детализировано отдельно 8 дней Данные по датам и длительности моратория — [1]. Перерыв в доступе к ресурсам СМЭВ в момент применения мастер-ключа заявлен продолжительностью до 10 минут [1].

Мораторий на обращения

На каждой сети до момента применения мастер-ключа вводится мораторий: заявки на подключение и на решение инцидентов, которые влекут изменение конфигурации оборудования, не выполняются [1]. Практический вывод: любые изменения на своём криптошлюзе (обновление ПО, смену сетевых настроек, замену оборудования) нужно закончить заранее, до начала моратория, а не «в процессе» — во время моратория заявку на такие работы просто не примут.

Пошаговая подготовка

Как определить свою защищённую сеть

Принадлежность к сети 1388 (ФОИВ), 1578/2450–2455 (РОИВ) или 6024 (КО) определяется типом организации-участника и историей подключения, а не выбирается произвольно. Практически номер сети можно уточнить тремя способами:

  1. посмотреть в формуляре (паспорте) криптошлюза ViPNet Coordinator HW — там фиксируются сетевые реквизиты узла;
  2. запросить информацию у организации, которая изначально проводила подключение узла к СМЭВ (регионального оператора, вышестоящего ведомства или удостоверяющего центра, выдававшего ключи);
  3. свериться с последним по дате уведомлением на sc.digital.gov.ru или info.gosuslugi.ru/esks — там прямо указывается, какие типы участников относятся к какой сети (ФОИВ / РОИВ / КО) [2][5][1].

Если сомневаетесь — до начала работ лучше уточнить принадлежность через личный кабинет Ситуационного центра, чем узнать об этом постфактум по факту потери связи.

Реестр узлов и серийных номеров

Служба поддержки при любом обращении в связи со сменой МК требует указать серийные номера криптооборудования и контакты ответственного инженера [2][1]. Составьте заранее таблицу по каждому узлу ViPNet:

  • инвентарный/серийный номер ПАК (из формуляра);
  • модель и год производства платформы;
  • номер сети и роль узла (координатор, кластерная нода);
  • IP-адрес управления и способ доступа (сеть, консоль);
  • ответственный инженер и запасной контакт;
  • используется ли кластер горячего резервирования — если да, обе ноды должны быть доступны весь период работ [4][1].

Наличие такой таблицы до начала работ экономит часы при обращении в поддержку — не нужно искать данные под давлением времени во время инцидента.

Проверка версий ПО и статуса поддержки

Для успешной смены МК на ViPNet Coordinator HW4 заявлены три условия одновременно [1]:

  • аппаратная платформа должна быть в списке поддерживаемых вендором и произведена не более 5 лет назад — точная дата фиксируется в формуляре СКЗИ;
  • версия ПО — сертифицированная линейка 4.5.x с поддержкой сброса к заводским настройкам; в качестве целевой версии рекомендована 4.5.8 как обеспечивающая совместимость с будущей системой управления ViPNet Prime;
  • сертификат прямой технической поддержки от вендора — АО «ИнфоТеКС» — должен быть действующим на момент работ.

Отдельно стоит проверить фактическую доступность оборудования (не только логическую связность, но и физическое электропитание, резервные каналы связи) на весь заявленный период — а не только на дату применения ключа [4][1]. Для неподдерживаемых вендором аппаратных платформ восстановление подключения в случае неуспешной смены МК не предусмотрено [1] — это единственный пункт, где формулировка регулятора однозначна и не оставляет пространства для «попробуем потом».

Кто должен быть на связи

На весь период работ (а не только в момент применения ключа) нужен доступный «на телефоне» инженер, который может:

  • физически или удалённо подойти к криптошлюзу;
  • при необходимости организовать консольный доступ (см. ниже);
  • оперативно предоставить серийные номера оборудования в заявку поддержки;
  • отслеживать статус связи и статусные сообщения СМЭВ в личном кабинете участника взаимодействия (ЛК УВ).

Также имеет смысл держать на связи представителя, у которого есть доступ в личный кабинет Ситуационного центра (ЛК СЦ) — именно через него подаются и контролируются обращения [6][7].

Консольный доступ к криптошлюзу

Если после смены МК криптоканал вышел из строя, потребуется организовать удалённый доступ к криптооборудованию посредством консольного кабеля RS-232 [5][1]. У аппаратных платформ линейки ViPNet Coordinator HW (в частности, серии HW1000, HW50) есть выделенный консольный порт RS-232 на передней или задней панели, предназначенный для подключения ноутбука при первичной настройке и диагностике [8][9]. Перед началом работ стоит заранее:

  • убедиться, что кабель RS-232/USB-переходник исправен и есть под рукой у ответственного инженера или на площадке;
  • проверить параметры консольного порта (скорость, терминальная программа) заранее, а не в момент инцидента;
  • если оборудование стоит в удалённой серверной без постоянного персонала — согласовать физический доступ на площадку на весь период работ.

Контрольные запросы до и после

Смысл контрольных запросов — зафиксировать «было — стало» и не гадать постфактум, был ли сбой связан со сменой МК. Разумный минимум:

  • до работ: отправить и получить подтверждённый ответ по одному из «безопасных» видов сведений (например, справочный запрос без побочных эффектов), зафиксировать время и статус в ЛК УВ;
  • сразу после окончания заявленного окна применения ключа: повторить тот же запрос и сверить время ответа с обычным;
  • в течение суток после: проверить, что очередь сообщений (входящая и исходящая) не накапливается и обрабатывается штатно — размер очереди виден в ЛК УВ в описании информационной системы, в разделе «Очереди» [10].

Для отслеживания судьбы конкретного сообщения в ЛК УВ можно посмотреть этапы обработки — «Получено», «Окончание синхронной обработки», «Начало асинхронной обработки», «Поставлено в очередь ответчика» — с отметками об успешном прохождении [11]. Это даёт объективную картину, а не субъективное «вроде отвечает».

СМЭВ или у нас — как отличить

Практические признаки, что дело не в вашей системе:

  • заранее опубликованное плановое уведомление на sc.digital.gov.ru или info.gosuslugi.ru/esks покрывает именно ваше время и вашу сеть [2][4][1];
  • статусное сообщение СМЭВ содержит типовую ошибку транспортного уровня, а не ошибку валидации вашего конкретного запроса — вторая указывает на проблему на стороне вашей ИС или ответчика [12][13];
  • криптошлюз в ViPNet Monitor показывает разрыв соединения с координатором сети именно в заявленное окно применения ключа, а не в произвольное время.

Признаки, что проблема на своей стороне: соединение с координатором в норме, но конкретные запросы возвращаются с ошибками валидации схемы или отсутствием подтверждения (AckRequest) от вашей же информационной системы — это обычно означает, что не работает именно приём/квитирование на вашей стороне, а не сеть [14].

Логи, которые нужно сохранить

Для обращения в техподдержку СМЭВ и для собственного разбора инцидента полезно заранее настроить сохранение (или хотя бы не дать перезаписать) следующих логов:

  • журнал IP-пакетов и журнал соединений на криптошлюзе ViPNet Coordinator (там видны события смены МК и разрывы канала) [15][16];
  • журнал и очередь конвертов ViPNet-клиента/координатора — по нему диагностируется прохождение сообщений между узлами [16];
  • системные логи ОС криптошлюза (если платформа это позволяет) — время, сетевые интерфейсы, перезагрузки;
  • статусные сообщения СМЭВ по конкретным запросам («судьба сообщения» в ЛК УВ) с привязкой ко времени работ [11][12];
  • переписку и номер обращения в личном кабинете Ситуационного центра — при подаче заявки на инцидент, связанный со сменой МК, часто требуется также прикладывать логи взаимодействия по актуальным запросам [17].

Служба поддержки СМЭВ уведомляет о регистрации инцидента/заявки в течение 4 часов и сообщает результат в течение 1 рабочего дня [7] — храните номер обращения, он понадобится для эскалации, если срок будет нарушен.

Очередь сообщений на время работ

СМЭВ3 изначально спроектирован так, чтобы участнику не приходилось вручную «страховать» доставку: если ответчик не подтвердил получение запроса квитанцией AckRequest, СМЭВ автоматически возвращает запрос в очередь примерно через 15 минут [14]. Из этого вытекают практические правила на время смены МК:

  • не дублируйте вручную запросы, «зависшие» во время короткого окна применения ключа — штатный механизм повтора, скорее всего, сам вернёт их в обработку после восстановления канала;
  • при отсутствии ответа дольше 15 дней с момента отправки запроса нужно направить его повторно самостоятельно — это уже зона ответственности участника, а не автоматики [17];
  • помните про срок хранения: в продуктивной базе СМЭВ — 30 дней, в тестовой — 14 дней [17], то есть «отложить разбор на потом» можно, но не бесконечно;
  • если очередь на приём заметно растёт после восстановления канала, увеличьте частоту забора сообщений (GetRequestRequest/GetResponseRequest) на время «догона» и проверьте настройки размера очереди и, при необходимости, использование специальных мультиочередей по видам сведений [10][18];
  • если у вас настроены уведомления об истечении срока хранения сообщения в очереди доставки — это управляется участником самостоятельно через ЛК УВ, стоит убедиться, что они включены именно на период работ [17].

Ограничения, ошибки и риски

Типичные ошибки, которые превращают плановую 10-минутную процедуру в многодневный простой:

  • узел стоит на аппаратной платформе, которую вендор уже не поддерживает, или ПО не обновлено до требуемой сертифицированной версии — в этом случае восстановление после неуспешной смены МК не предусмотрено вендором в принципе [1];
  • один из узлов кластера горячего резервирования недоступен в момент работ — по регламенту нужна доступность обеих нод [4][1];
  • заявка на изменение конфигурации подаётся уже после начала моратория — она не будет обработана до его окончания [1];
  • заявка в поддержку подаётся без серийных номеров оборудования и контакта ответственного инженера — это прямо указанное обязательное условие рассмотрения [2][1];
  • обращение направлено не через ЛК СЦ и не с адреса smev@<домен участника>, предусмотренного регламентом СМЭВ — такое обращение может не быть рассмотрено [5].

Отдельно: подтверждённые данные о едином SLA именно на инциденты, связанные со сменой МК (в отличие от общего регламента 4 часа/1 рабочий день), в открытых источниках найти не удалось — это стоит уточнять напрямую у оператора вашей сети при подаче заявки.

Когда достаточно своими силами, а когда нужна помощь

Если у организации один криптошлюз, актуальная версия ПО, действующий сертификат техподдержки и подготовленный чек-лист выше — смена МК, как правило, проходит штатно силами внутреннего инженера, без внешней помощи. Внешняя техническая экспертиза оправдана, когда:

  • парк узлов ViPNet большой и разнородный (разные платформы, версии, часть — устаревшие HW4), и нужно провести аудит перед миграцией на HW5/ViPNet Prime;
  • обмен с СМЭВ завязан на собственную информационную систему, где не настроена автоматическая обработка статусных сообщений, повторов и очередей — тогда сбой в канале ViPNet маскирует более глубокую проблему интеграции;
  • нужно спроектировать мониторинг канала СМЭВ и криптошлюза так, чтобы разрывы связи (плановые и внеплановые) не оставались незамеченными до жалоб пользователей.

Вывод

Смена мастер-ключей ViPNet в СМЭВ в 2026 году — многоэтапная и заранее анонсированная процедура, а не внезапный сбой: даты по всем трём типам сетей (ФОИВ, РОИВ, КО) известны заранее, а требования к оборудованию и ПО опубликованы за месяц-два до работ [1]. Единственный по-настоящему рискованный сценарий — узнать о требованиях постфактум, когда узел уже потерял доступ, а платформа не поддерживается вендором. Чек-лист из этой памятки — реестр узлов, проверка версий, готовность консоли, контрольные запросы, сохранённые логи и понимание, как работает очередь СМЭВ, — переводит смену МК из категории «аврал» в категорию «плановые работы».

Источники

[1] info.gosuslugi.ru — ЕСКС, новости о смене мастер-ключей СКЗИ СМЭВ (уведомления 2026 года) — https://info.gosuslugi.ru/esks/

[2] sc.digital.gov.ru — Плановая смена мастер-ключей в защищённой сети 6024 (КО) ViPNet СМЭВ — https://sc.digital.gov.ru/news/-/asset_publisher/51os6NoNSc6c/content/20241025news

[3] alekseycheremnykh.ru — Смена мастер-ключей в ViPNet-сети — https://alekseycheremnykh.ru/post/smena-master-klyuchej-vipnet/

[4] sc.digital.gov.ru — Плановая смена мастер-ключей в защищённых сетях ViPNet СМЭВ — https://sc.digital.gov.ru/home/-/asset_publisher/WYLjnYMi9726/content/20241014news

[5] sc.digital.gov.ru — Плановая смена мастер-ключей в защищённой сети 1388 (ФОИВ) ViPNet СМЭВ — https://sc.digital.gov.ru/home/-/asset_publisher/WYLjnYMi9726/content/20241017news

[6] info.gosuslugi.ru — Ситуационный центр СМЭВ — https://info.gosuslugi.ru/articles/Ситуационный_центр_СМЭВ/

[7] sc.digital.gov.ru — СМЭВ 3 - Ситуационный центр (FAQ) — https://sc.digital.gov.ru/faq/-/categories/56140

[8] reaskills.ru — ViPNet Coordinator HW 4. Подготовка к работе (документация «ИнфоТеКС») — https://reaskills.ru/media/competences/document/Корпоративная%20защита%20от%20внутренних%20угроз%20информационной%20безопасности/REASkills%202024/Документация/ViPNet/ViPNet%20Coordinator/01_ViPNet_Coordinat.pdf

[9] infotecs.ru — Ответы на вопросы о продукте ViPNet Coordinator HW — https://infotecs.ru/support/questions/vipnet-coordinator-hw/

[10] info.gosuslugi.ru — Особенности настройки адаптера СМЭВ для интеграции с Госключом — https://info.gosuslugi.ru/articles/Особенности_настройки_адаптера_СМЭВ_для_интеграции_с_Госключом/

[11] info.gosuslugi.ru — Как посмотреть судьбу СМЭВ-сообщения в ЛК УВ — https://info.gosuslugi.ru/articles/Как_посмотреть_судьбу_СМЭВ-сообщения_в_ЛК_УВ/

[12] info.gosuslugi.ru — Статусные сообщения в СМЭВ3 — https://info.gosuslugi.ru/articles/Статусные_сообщения_в_СМЭВ3/

[13] info.gosuslugi.ru — Описание типовых возвращаемых ошибок СМЭВ — https://info.gosuslugi.ru/articles/Описание_типовых_возвращаемых_ошибок_СМЭВ/

[14] habr.com — Под капотом Госуслуг: про СМЭВ3 от первого лица — https://habr.com/ru/companies/rtlabs/articles/738294/

[15] habr.com — ViPNet в деталях: разбираемся с особенностями криптошлюза — https://habr.com/ru/companies/solarsecurity/articles/514896/

[16] securitylab.ru — ViPNet в деталях: разбираемся с особенностями криптошлюза (публикация на SecurityLab) — https://www.securitylab.ru/blog/company/solarsecurity/349233.php

[17] info.gosuslugi.ru — Срок хранения сообщений в очереди Участников и БД СМЭВ — https://info.gosuslugi.ru/articles/Срок_хранения_сообщений_в_очереди_Участников_и_БД_СМЭВ/

[18] info.gosuslugi.ru — Очереди в СМЭВ3 — https://info.gosuslugi.ru/articles/Очереди_в_СМЭВ3/

Быстрые вопросы и ответы

Когда меняют мастер-ключи сети СМЭВ № 6024?

Для сети № 6024 кредитных организаций работы назначены на 22–29 сентября 2026 года. Актуальное окно нужно повторно проверить по уведомлениям ЕСКС перед началом работ.

Сколько может не работать доступ к СМЭВ?

В официальном уведомлении указано прерывание до десяти минут при применении ключа. Более долгий простой обычно требует проверки криптошлюза, версии ПО и обращения в поддержку.

Что проверить на криптошлюзе заранее?

Нужны серийный номер, поддерживаемая аппаратная платформа, актуальная сертифицированная версия ПО, действующая поддержка, доступ к консоли и сохранённые настройки.

Потеряются ли сообщения во время краткого отключения?

СМЭВ использует очереди и повторную доставку, но после восстановления нужно проверить отправку, получение, подтверждения и накопившиеся сообщения по контрольным идентификаторам.

Когда нужна внешняя помощь?

Она оправдана при нескольких разнородных узлах, устаревшем оборудовании, отсутствии консольного доступа или если одновременно планируется миграция платформы и адаптера СМЭВ.

Нужно проверить ваш сайт или систему?
Расскажите, что хотите изменить или связать. Посмотрим вашу ситуацию и предложим понятный следующий шаг.