Konfiguracja: Konfiguracja SSL

O programie

Bezpłatna wersja Agent DVR świetnie sprawdza się w połączeniach lokalnych przy użyciu HTTP. Jednak w przypadku połączeń zdalnych bezpieczeństwo jest niezbędne, a właśnie tutaj pojawia się SSL. Aby uzyskać bezpieczne połączenie zdalne z Twoim Agent DVR bez konieczności konfiguracji, użyj naszego zdalnego portalu internetowego.

Ważne: Konfiguracja SSL, DNS i przekierowywania portów może być nieco skomplikowana i nie możemy gwarantować, że będzie działać niezawodnie we wszystkich sieciach. Zalecamy korzystanie z naszego zdalnego portalu internetowego do dostępu zdalnego. Nadal potrzebujesz komputera z uruchomionym Agent połączonym z Twoimi kamerami, ale nie będziesz musiał konfigurować niczego innego.

Porada Pro: Gdy już skonfigurujesz SSL i DNS, możesz uzyskać dostęp do Agent DVR ze swojego urządzenia mobilnego i dodać go jako aplikację za pośrednictwem menu narzędzi przeglądarki.

SSL w systemie Windows

Agent DVR teraz sam kończy połączenie SSL, więc wszystko czego potrzebujesz to plik certyfikatu PKCS#12 (plik .p12 lub .pfx) zawierający klucz prywatny. Nie musisz już instalować certyfikatu w systemie Windows ani wiązać go za pomocą netsh.

Opcja 1 - szybki certyfikat z podpisem własnym (do testowania): uruchom to w PowerShell, aby utworzyć certyfikat dla localhost i wyeksportować go do .p12 (zmień hasło wedle potrzeby):

$cert = New-SelfSignedCertificate -DnsName "localhost" -CertStoreLocation "Cert:\CurrentUser\My" -NotAfter (Get-Date).AddYears(5)
$pwd = ConvertTo-SecureString -String "yourpassword" -Force -AsPlainText
Export-PfxCertificate -Cert $cert -FilePath "C:\Agent\certificate.p12" -Password $pwd

Dla publicznej nazwy hosta użyj zamiast localhost: -DnsName "youragentserver.ddns.net".

Opcja 2 - certyfikat rzeczywisty (Let's Encrypt): postępuj zgodnie z instrukcjami Let's Encrypt , a następnie skonwertuj wygenerowane pliki .pem na .p12 za pomocą openssl:

openssl pkcs12 -export -out C:\Certbot\live\youragentserver.ddns.net\certificate.p12 -inkey C:\Certbot\live\youragentserver.ddns.net\privkey.pem -in C:\Certbot\live\youragentserver.ddns.net\fullchain.pem

Otwórz Agent DVR, kliknij ikonę Serwer - Ustawienia - kartę Serwer lokalny i ustaw:

  • Port SSL: port do obsługi HTTPS, np. 8443 (lub 443 dla standardowego portu HTTPS).
  • Certyfikat SSL: pełna ścieżka do pliku .p12, np. C:\Agent\certificate.p12
  • Hasło SSL: hasło ustawione podczas tworzenia certyfikatu.

Kliknij OK. Agent automatycznie ponownie uruchomi serwer lokalny. Obserwuj dziennik pod kątem komunikatu Accepting SSL connections at https://.... Możesz teraz załadować interfejs użytkownika pod adresem https://your.server.address:8443. Upewnij się, że używasz https://, ponieważ przeglądanie za pomocą http:// na porcie SSL zwraca pustą odpowiedź.

Certyfikat z podpisem własnym (Opcja 1) nie jest zaufany przez przeglądarki, więc przy pierwszej wizycie zobaczysz ostrzeżenie o prywatności. Kliknij Zaawansowane, a następnie Kontynuuj do localhost (niebezpieczne), aby przejść dalej. To jest normalne dla certyfikatów z podpisem własnym. Certyfikat rzeczywisty (Opcja 2) nie będzie wyświetlać ostrzeżenia.

SSL w systemie Linux / macOS

Agent DVR kończy SSL sam z pliku certyfikatu PKCS#12 (plik .p12 lub .pfx) zawierającego klucz prywatny.

Szybki certyfikat z autosignaturą (do testowania):

openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 1825 -nodes -subj "/CN=localhost"
openssl pkcs12 -export -out certificate.p12 -inkey key.pem -in cert.pem -passout pass:yourpassword

Rzeczywisty certyfikat (Let's Encrypt): postępuj zgodnie z instrukcjami letsencrypt , następnie skonwertuj wygenerowane pliki .pem na .p12 (bieg z folderu, w którym certyfikat został zapisany):

openssl pkcs12 -export -out certificate.p12 -inkey privkey.pem -in fullchain.pem

W lokalnym interfejsie Agent DVR kliknij ikonę Serwer, Ustawienia serwera, kartę Serwer lokalny, następnie ustaw Port SSL, Certyfikat SSL (pełna ścieżka do pliku .p12) i Hasło SSL, i kliknij OK. Agent automatycznie restartuje serwer lokalny i możesz załadować interfejs na https://your.server.address:8443 (użyj https://).

W systemie Linux porty poniżej 1024 (w tym standardowy port HTTPS 443) wymagają uprawnień administratora. Agent DVR zainstalowany jako usługa działa jako administrator, więc port 443 funkcjonuje; jeśli uruchamiasz go ręcznie jako zwykły użytkownik, wybierz wysoki port, taki jak 8443.
Upewnij się, że plik certyfikatu jest czytelny dla procesu Agent. W razie potrzeby uruchom chmod 644 certificate.p12. Certyfikat z autosignaturą wyzwala ostrzeżenie dotyczące prywatności przeglądarki po raz pierwszy (kliknij Zaawansowane, a następnie postępuj dalej); rzeczywisty certyfikat tego nie będzie.