Подробный гайд по настройке Рутокен 3220 и КриптоПро в Manjaro Linux

Подробный гайд по настройке Рутокен 3220 и КриптоПро в Manjaro Linux. Пошаговое решение проблемы невидимого контейнера через драйвер PKCS#11 из AUR.

2026.10.05                  


Подробный гайд по настройке Рутокен 3220 и КриптоПро в Manjaro LinuxПодробный гайд по настройке Рутокен 3220 и КриптоПро в Manjaro Linux Проблема, когда Manjaro Linux (и другие дистрибутивы на базе Arch) не видит контейнер на носителе Рутокен ЭЦП 3.0 (модель 3220) в КриптоПро CSP, является известной особенностью работы с современными носителями в этой ОС.

Обычно это связано с тем, что штатные драйверы КриптоПро распознают устройство, но не могут прочитать структуру контейнера без актуальной библиотеки PKCS#11 от производителя токена.


Шаг 1. Установка базовых зависимостей PC/SC



Для работы с любыми смарт-картами и USB-токенами в Linux необходима подсистема pcsc-lite.

1. Откройте терминал и установите базовые пакеты:

   sudo pacman -S pcsc-tools ccid pcsclite

2. Включите и запустите службу демона смарт-карт:

   sudo systemctl enable --now pcscd.service

3. Проверьте, определяется ли сам Рутокен 3220 на уровне «железа»:

   pcsc_scan

(Если в выводе есть строка Aktiv Rutoken ECP или похожая, значит система физически видит токен, и можно переходить к настройке софта).


Шаг 2. Проверка установки КриптоПро CSP

Убедитесь, что у вас установлена сама КриптоПро CSP. В Manjaro её чаще всего устанавливают через AUR (пакеты вроде cryptopro-csp-k1 или cryptopro-csp). Для работы с Рутокенами также должны быть установлены пакеты поддержки считывателей из состава КриптоПро: cprocsp-rdr-pcsc-64 и cprocsp-rdr-rutoken-64.


Шаг 3. Установка библиотеки PKCS#11 (Главное решение)

По умолчанию во вкладке «Управление носителями» КриптоПро может предлагать только устаревшие или неполные драйверы (например, rutoken_fkc_*** или rutoken_ecp_***), которые не умеют работать с контейнерами ФНС на Рутокен 3220.


Вам необходимо установить официальный драйвер PKCS#11 из AUR:

  1. Установите пакет rutoken-pkcs11 с помощью вашего AUR-хелпера (yay, pamac и т.д.):
   yay -S rutoken-pkcs11
  1. Этот пакет содержит необходимые библиотеки, которые позволяют КриптоПро корректно обращаться к криптографическим возможностям токена.

Шаг 4. Настройка считывателей в КриптоПро

После установки драйвера нужно указать КриптоПро использовать новую библиотеку.

  1. Запустите инструменты настройки КриптоПро (обычно через меню приложений как «Инструменты КриптоПро» или через терминал):
   /opt/cprocsp/bin/amd64/cptools
  1. Перейдите на вкладку «Оборудование» и нажмите кнопку «Настроить считыватели» (или перейдите в раздел «Управление носителями»).
  2. Нажмите «Добавить» (или выберите нужную строку в списке). В поле «Выберите приложение» теперь должен появиться новый пункт: pkcs11_rutoken_ecp_***.
  3. Выберите именно этот пункт (pkcs11_rutoken_ecp_***) и сохраните настройки.

Шаг 5. Проверка контейнера и установка сертификата

  1. Перейдите на вкладку «Контейнеры» в окне cptools.
  2. Теперь ваш Рутокен 3220 должен корректно отображаться, а под ним станет виден контейнер с ключом.
  3. Выделите контейнер и нажмите «Установить сертификат», если вам нужно добавить его в личное хранилище системы для работы с торговыми площадками или ФНС.

Возможные дополнительные проблемы:

  • Ошибка доступа к токену: Если cptools выдает ошибку при попытке чтения, убедитесь, что ваш пользователь состоит в группе pcscd (иногда требуется добавление в группу plugdev).
  • Работа в браузере: Для подписания документов на порталах (Госуслуги, ФНС, Контур) вам дополнительно потребуется установить Cades Browser Plug-in от КриптоПро и соответствующее расширение для вашего браузера (Chromium/Yandex Browser).
  • Перезагрузка: Если после выполнения шагов токен все еще «пустой», перезагрузите компьютер, чтобы система подгрузила новые udev-правила, установленные пакетом rutoken-pkcs11.

Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (специалист по ЗИ)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта