Konfiguration: Einrichten von SSL

Über

Die kostenlose Version von Agent DVR eignet sich hervorragend für lokale Verbindungen über HTTP. Für Fernverbindungen ist jedoch Sicherheit unerlässlich, und genau hier kommt SSL ins Spiel. Für eine sichere Fernverbindung zu Ihrem Agent DVR ohne Konfiguration nutzen Sie unser Remote-Webportal.

Wichtig: Die Einrichtung von SSL, DNS und Port-Weiterleitung kann knifflig sein, und wir können nicht garantieren, dass es auf allen Netzwerken zuverlässig funktioniert. Wir empfehlen, unser Remote-Webportal für den Fernzugriff zu verwenden. Sie benötigen weiterhin einen Computer, auf dem Agent läuft und der mit Ihren Kameras verbunden ist, aber Sie müssen sich nicht mit anderem befassen.

Profi-Tipp: Sobald Sie SSL und DNS eingerichtet haben und diese aktiv sind, können Sie von Ihrem Mobilgerät auf Ihren Agent DVR zugreifen und ihn über das Werkzeugmenü Ihres Browsers als App hinzufügen.

SSL unter Windows

Agent DVR beendet nun SSL selbst, daher benötigen Sie nur eine PKCS#12-Zertifikatsdatei (eine .p12 oder .pfx), die den privaten Schlüssel enthält. Sie müssen das Zertifikat nicht mehr in Windows installieren oder mit netsh binden.

Option 1 - schnelles selbstsigniertes Zertifikat (zum Testen): Führen Sie dies in PowerShell aus, um ein Zertifikat für localhost zu erstellen und es als .p12 zu exportieren (ändern Sie das Passwort nach Bedarf):

$cert = New-SelfSignedCertificate -DnsName "localhost" -CertStoreLocation "Cert:\CurrentUser\My" -NotAfter (Get-Date).AddYears(5)
$pwd = ConvertTo-SecureString -String "yourpassword" -Force -AsPlainText
Export-PfxCertificate -Cert $cert -FilePath "C:\Agent\certificate.p12" -Password $pwd

Für einen öffentlichen Hostnamen verwenden Sie stattdessen -DnsName "youragentserver.ddns.net" anstelle von localhost.

Option 2 - echtes Zertifikat (Let's Encrypt): folgen Sie der Let's Encrypt-Anleitung , konvertieren Sie dann die generierten .pem-Dateien mit openssl in eine .p12:

openssl pkcs12 -export -out C:\Certbot\live\youragentserver.ddns.net\certificate.p12 -inkey C:\Certbot\live\youragentserver.ddns.net\privkey.pem -in C:\Certbot\live\youragentserver.ddns.net\fullchain.pem

Öffnen Sie Agent DVR, klicken Sie auf das Server-Symbol - Einstellungen - Registerkarte "Lokaler Server" und legen Sie fest:

  • SSL-Port: der Port, auf dem HTTPS bereitgestellt wird, z. B. 8443 (oder 443 für den Standard-HTTPS-Port).
  • SSL-Zertifikat: der vollständige Pfad zu Ihrer .p12-Datei, z. B. C:\Agent\certificate.p12
  • SSL-Passwort: das Passwort, das Sie beim Erstellen des Zertifikats festgelegt haben.

Klicken Sie auf OK. Agent startet den lokalen Server automatisch neu. Sehen Sie im Protokoll nach Accepting SSL connections at https://.... Sie können die Benutzeroberfläche nun unter https://your.server.address:8443 laden. Stellen Sie sicher, dass Sie https:// verwenden, da das Durchsuchen mit http:// zum SSL-Port eine leere Antwort zurückgibt.

Ein selbstsigniertes Zertifikat (Option 1) wird von Browsern nicht vertraut, daher wird beim ersten Besuch eine Datenschutzwarnung angezeigt. Klicken Sie auf Erweitert und dann auf Zu localhost fortfahren (unsicher), um fortzufahren. Dies ist für selbstsignierte Zertifikate zu erwarten. Ein echtes Zertifikat (Option 2) zeigt die Warnung nicht an.

SSL auf Linux / macOS

Agent DVR beendet SSL selbst aus einer PKCS#12-Zertifikatdatei (eine .p12 oder .pfx), die den privaten Schlüssel enthält.

Schnelles selbstsigniertes Zertifikat (zum Testen):

openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 1825 -nodes -subj "/CN=localhost"
openssl pkcs12 -export -out certificate.p12 -inkey key.pem -in cert.pem -passout pass:yourpassword

Echtes Zertifikat (Let's Encrypt): Folgen Sie den Anweisungen von letsencrypt , konvertieren Sie dann die generierten .pem-Dateien in eine .p12 (führen Sie dies aus dem Ordner aus, in dem Ihr Zertifikat gespeichert wurde):

openssl pkcs12 -export -out certificate.p12 -inkey privkey.pem -in fullchain.pem

Klicken Sie in der lokalen Benutzeroberfläche von Agent DVR auf das Symbol "Server", "Server-Einstellungen", Registerkarte "Lokaler Server", legen Sie dann SSL-Port, SSL-Zertifikat (der vollständige Pfad zu Ihrer .p12-Datei) und SSL-Passwort fest, und klicken Sie auf "OK". Der Agent startet den lokalen Server automatisch neu und Sie können die Benutzeroberfläche unter https://your.server.address:8443 laden (verwenden Sie https://).

Unter Linux erfordern Ports unter 1024 (einschließlich des Standard-HTTPS-Ports 443) root-Berechtigung. Agent DVR, das als Dienst installiert ist, läuft als root, daher funktioniert 443; wenn Sie es manuell als normaler Benutzer ausführen, wählen Sie einen hohen Port wie 8443.
Stellen Sie sicher, dass die Zertifikatsdatei vom Agent-Prozess lesbar ist. Führen Sie bei Bedarf chmod 644 certificate.p12 aus. Ein selbstsigniertes Zertifikat löst beim ersten Mal eine Browser-Datenschutzwarnung aus (klicken Sie auf Erweitert und fahren Sie dann fort); ein echtes Zertifikat wird dies nicht tun.