Cấu hình: Thiết lập SSL

Giới thiệu

Phiên bản miễn phí của Agent DVR rất tốt cho các kết nối cục bộ sử dụng HTTP. Tuy nhiên, đối với các kết nối từ xa, bảo mật là điều cần thiết, và đó là nơi SSL phát huy tác dụng. Để có kết nối từ xa an toàn đến Agent DVR của bạn mà không cần thiết lập, hãy sử dụng cổng thông tin web từ xa của chúng tôi.

Quan trọng: Thiết lập SSL, DNS và chuyển tiếp cổng có thể khá phức tạp, và chúng tôi không thể đảm bảo nó sẽ hoạt động đáng tin cậy trên tất cả các mạng. Chúng tôi khuyến nghị sử dụng cổng thông tin web từ xa của chúng tôi để truy cập từ xa. Bạn vẫn cần một máy tính chạy Agent được kết nối với các camera của bạn nhưng bạn sẽ không cần phải lo lắng về bất cứ điều gì khác.

Mẹo chuyên nghiệp: Sau khi bạn thiết lập SSL và DNS hoạt động, bạn có thể truy cập Agent DVR từ thiết bị di động của mình và thêm nó dưới dạng ứng dụng thông qua menu công cụ của trình duyệt.

SSL trên Windows

Agent DVR bây giờ kết thúc SSL tự nó, vì vậy tất cả những gì bạn cần là một tệp chứng chỉ PKCS#12 (một .p12 hoặc .pfx) chứa khóa riêng. Bạn không còn cần phải cài đặt chứng chỉ vào Windows hoặc liên kết nó với netsh.

Tùy chọn 1 - chứng chỉ tự ký nhanh (để kiểm tra): chạy lệnh này trong PowerShell để tạo chứng chỉ cho localhost và xuất nó sang .p12 (thay đổi mật khẩu theo ý bạn):

$cert = New-SelfSignedCertificate -DnsName "localhost" -CertStoreLocation "Cert:\CurrentUser\My" -NotAfter (Get-Date).AddYears(5)
$pwd = ConvertTo-SecureString -String "yourpassword" -Force -AsPlainText
Export-PfxCertificate -Cert $cert -FilePath "C:\Agent\certificate.p12" -Password $pwd

Để sử dụng tên máy chủ công khai, hãy dùng -DnsName "youragentserver.ddns.net" thay vì localhost.

Tùy chọn 2 - chứng chỉ thực (Let's Encrypt): làm theo hướng dẫn letsencrypt , sau đó chuyển đổi các tệp .pem được tạo thành .p12 bằng openssl:

openssl pkcs12 -export -out C:\Certbot\live\youragentserver.ddns.net\certificate.p12 -inkey C:\Certbot\live\youragentserver.ddns.net\privkey.pem -in C:\Certbot\live\youragentserver.ddns.net\fullchain.pem

Mở Agent DVR, nhấp vào biểu tượng Máy chủ - Cài đặt - tab Máy chủ cục bộ và đặt:

  • Cổng SSL: cổng để cung cấp HTTPS, ví dụ: 8443 (hoặc 443 cho cổng HTTPS tiêu chuẩn).
  • Chứng chỉ SSL: đường dẫn đầy đủ tới tệp .p12 của bạn, ví dụ: C:\Agent\certificate.p12
  • Mật khẩu SSL: mật khẩu bạn đặt khi tạo chứng chỉ.

Nhấp OK. Agent sẽ khởi động lại máy chủ cục bộ tự động. Xem nhật ký để tìm Accepting SSL connections at https://.... Bây giờ bạn có thể tải giao diện tại https://your.server.address:8443. Hãy chắc chắn sử dụng https:// vì duyệt web bằng http:// tới cổng SSL trả về phản hồi trống.

Chứng chỉ tự ký (Tùy chọn 1) không được trình duyệt tin tưởng, vì vậy lần đầu tiên bạn truy cập, bạn sẽ thấy cảnh báo bảo mật. Nhấp Nâng cao sau đó Tiếp tục tới localhost (không an toàn) để tiếp tục. Đây là điều bình thường đối với chứng chỉ tự ký. Chứng chỉ thực (Tùy chọn 2) sẽ không hiển thị cảnh báo.

SSL trên Linux / macOS

Agent DVR kết thúc SSL từ một tệp chứng chỉ PKCS#12 (một tệp .p12 hoặc .pfx) chứa khóa riêng.

Chứng chỉ tự ký nhanh (để kiểm tra):

openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 1825 -nodes -subj "/CN=localhost"
openssl pkcs12 -export -out certificate.p12 -inkey key.pem -in cert.pem -passout pass:yourpassword

Chứng chỉ thực (Let's Encrypt): làm theo hướng dẫn letsencrypt , sau đó chuyển đổi các tệp .pem được tạo thành một tệp .p12 (chạy từ thư mục nơi chứng chỉ của bạn được lưu):

openssl pkcs12 -export -out certificate.p12 -inkey privkey.pem -in fullchain.pem

Trong giao diện cục bộ của Agent DVR, nhấp vào biểu tượng Máy chủ, Cài đặt máy chủ, tab Máy chủ cục bộ, sau đó đặt Cổng SSL, Chứng chỉ SSL (đường dẫn đầy đủ tới tệp .p12 của bạn) và Mật khẩu SSL, rồi nhấp OK. Agent sẽ khởi động lại máy chủ cục bộ tự động và bạn có thể tải giao diện tại https://your.server.address:8443 (sử dụng https://).

Trên Linux, các cổng dưới 1024 (bao gồm cả cổng HTTPS tiêu chuẩn 443) yêu cầu root. Agent DVR được cài đặt dưới dạng dịch vụ chạy với quyền root, vì vậy cổng 443 hoạt động; nếu bạn chạy nó thủ công dưới dạng người dùng bình thường, hãy chọn một cổng cao như 8443.
Hãy chắc chắn rằng tệp chứng chỉ có thể đọc được bởi tiến trình Agent. Nếu cần thiết, chạy chmod 644 certificate.p12. Chứng chỉ tự ký sẽ kích hoạt cảnh báo bảo mật của trình duyệt lần đầu tiên (nhấp Nâng cao rồi tiếp tục); chứng chỉ thực sẽ không có cảnh báo.