Cấu hình: Thiết lập SSL

Về

Xin chào! Chỉ muốn thông báo: phiên bản miễn phí của Agent DVR rất tốt cho các kết nối cục bộ sử dụng HTTP. Nhưng, khi bạn bước ra thế giới của các kết nối từ xa, bảo mật là chìa khóa, và đó là lý do SSL ra đời. Muốn có một kết nối từ xa an toàn với Agent DVR của bạn? Đơn giản sử dụng cổng web từ xa của chúng tôi để trải nghiệm an toàn và bảo mật.

Quan trọng: Thiết lập SSL, DNS, và chuyển tiếp cổng có thể hơi phức tạp, và chúng tôi không thể đảm bảo rằng nó sẽ dễ dàng. Nếu bạn không muốn đắm chìm trong những vấn đề này, chúng tôi khuyên bạn nên sử dụng máy chủ của chúng tôi để truy cập từ xa.

Mẹo Chuyên Gia: Khi bạn đã cài đặt SSL và DNS thành công, bạn có thể truy cập Agent DVR của mình từ thiết bị di động và thêm nó như một ứng dụng thông qua menu công cụ của trình duyệt.

SSL trên Windows

Agent DVR giờ đây tự động kết thúc SSL, vì vậy tất cả những gì bạn cần là một tệp chứng chỉ PKCS#12 (một .p12 hoặc .pfx) chứa khóa riêng. Bạn không còn cần phải cài đặt chứng chỉ vào Windows hoặc liên kết nó với netsh.

Tùy chọn 1 - chứng chỉ tự ký nhanh (để thử nghiệm): chạy lệnh này trong PowerShell để tạo một chứng chỉ cho localhost và xuất nó ra .p12 (thay đổi mật khẩu cho phù hợp):

$cert = New-SelfSignedCertificate -DnsName "localhost" -CertStoreLocation "Cert:\CurrentUser\My" -NotAfter (Get-Date).AddYears(5)
$pwd = ConvertTo-SecureString -String "yourpassword" -Force -AsPlainText
Export-PfxCertificate -Cert $cert -FilePath "C:\Agent\certificate.p12" -Password $pwd

Đối với một tên máy chủ công cộng, hãy sử dụng -DnsName "youragentserver.ddns.net" thay vì localhost.

Tùy chọn 2 - chứng chỉ thật (Let's Encrypt): làm theo hướng dẫn letsencrypt , sau đó chuyển đổi các tệp .pem đã tạo sang .p12 bằng openssl:

openssl pkcs12 -export -out C:\Certbot\live\youragentserver.ddns.net\certificate.p12 -inkey C:\Certbot\live\youragentserver.ddns.net\privkey.pem -in C:\Certbot\live\youragentserver.ddns.net\fullchain.pem

Mở Agent DVR, nhấp vào biểu tượng Server – Cài đặt – tab Local Server và thiết lập:

  • Cổng SSL: cổng để phục vụ HTTPS, ví dụ: 8443 (hoặc 443 cho cổng HTTPS tiêu chuẩn).
  • Chứng chỉ SSL: đường dẫn đầy đủ đến tệp .p12 của bạn, ví dụ: C:\Agent\certificate.p12
  • Mật khẩu SSL: mật khẩu bạn đã đặt khi tạo chứng chỉ.

Nhấp OK. Agent tự động khởi động lại máy chủ cục bộ – theo dõi nhật ký để thấy Accepting SSL connections at https://.... Bây giờ bạn có thể tải giao diện người dùng tại https://your.server.address:8443. Hãy chắc chắn sử dụng https:// – duyệt với http:// đến cổng SSL sẽ trả về phản hồi trống.

Một chứng chỉ tự ký (Tùy chọn 1) không được các trình duyệt tin cậy, vì vậy lần đầu tiên bạn truy cập sẽ thấy cảnh báo về quyền riêng tư. Nhấp vào Advanced sau đó Continue to localhost (unsafe) để tiếp tục – điều này là bình thường đối với các chứng chỉ tự ký. Một chứng chỉ thật (Tùy chọn 2) sẽ không hiển thị cảnh báo.

SSL trên Linux / macOS

Agent DVR tự động chấm dứt SSL từ một tệp chứng chỉ PKCS#12 (một .p12 hoặc .pfx) chứa khóa riêng.

Chứng chỉ tự ký nhanh (để thử nghiệm):

openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 1825 -nodes -subj "/CN=localhost"
openssl pkcs12 -export -out certificate.p12 -inkey key.pem -in cert.pem -passout pass:yourpassword

Chứng chỉ thực (Let's Encrypt): làm theo hướng dẫn letsencrypt , sau đó chuyển đổi các tệp .pem đã tạo thành .p12 (chạy từ thư mục nơi chứng chỉ của bạn được lưu):

openssl pkcs12 -export -out certificate.p12 -inkey privkey.pem -in fullchain.pem

Trong giao diện người dùng cục bộ của Agent DVR, nhấp vào biểu tượng Server, Cài đặt Server, tab Local Server, sau đó thiết lập Cổng SSL, Chứng chỉ SSL (đường dẫn đầy đủ đến tệp .p12 của bạn) và Mật khẩu SSL, và nhấp OK. Agent sẽ tự động khởi động lại máy chủ cục bộ và bạn có thể tải giao diện người dùng tại https://your.server.address:8443 (sử dụng https://).

Trên Linux, các cổng dưới 1024 (bao gồm cổng HTTPS tiêu chuẩn 443) yêu cầu quyền root. Agent DVR được cài đặt dưới dạng dịch vụ chạy với quyền root, vì vậy 443 hoạt động; nếu bạn chạy nó thủ công với tư cách người dùng bình thường, hãy chọn một cổng cao như 8443.
Đảm bảo tệp chứng chỉ có thể đọc được bởi quá trình Agent – nếu cần, chạy
chmod 644 certificate.p12
Một chứng chỉ tự ký sẽ kích hoạt cảnh báo quyền riêng tư của trình duyệt lần đầu tiên (nhấp vào Advanced rồi tiếp tục); một chứng chỉ thực sẽ không.