配置: 設置 SSL

關於

Agent DVR 的免費版本非常適合使用 HTTP 進行本機連線。不過,若要進行遠端連線,安全性至關重要,這正是 SSL 發揮作用的地方。若要以無需設定的方式安全地遠端連線至您的 Agent DVR,請使用我們的遠端網路入口網站

重要:設定 SSL、DNS 和通訊埠轉發可能會有點複雜,而且我們無法保證它在所有網路上都能可靠地運作。我們建議繼續使用我們的遠端網路入口網站進行遠端存取。您仍然需要一部執行 Agent 且已連線至您的攝影機的電腦,但您無需處理任何其他事項。

專業秘訣:一旦您設定好 SSL 和 DNS 並且正常運作,您就可以從行動裝置存取您的 Agent DVR,並透過瀏覽器的工具選單將其新增為應用程式。

Windows 上的 SSL

Agent DVR 現在自行終止 SSL,因此您只需要一個包含私鑰的 PKCS#12 憑證檔案(.p12.pfx)。您不再需要將憑證安裝到 Windows 或使用 netsh 進行繫結。

選項 1 - 快速自簽憑證(用於測試):在 PowerShell 中執行此命令以建立 localhost 憑證並將其匯出為 .p12(將密碼變更為您需要的密碼):

$cert = New-SelfSignedCertificate -DnsName "localhost" -CertStoreLocation "Cert:\CurrentUser\My" -NotAfter (Get-Date).AddYears(5)
$pwd = ConvertTo-SecureString -String "yourpassword" -Force -AsPlainText
Export-PfxCertificate -Cert $cert -FilePath "C:\Agent\certificate.p12" -Password $pwd

若要使用公開主機名稱,請改用 -DnsName "youragentserver.ddns.net" 代替 localhost。

選項 2 - 真實憑證(Let's Encrypt):遵循 Let's Encrypt 說明 ,然後使用 openssl 將產生的 .pem 檔案轉換為 .p12:

openssl pkcs12 -export -out C:\Certbot\live\youragentserver.ddns.net\certificate.p12 -inkey C:\Certbot\live\youragentserver.ddns.net\privkey.pem -in C:\Certbot\live\youragentserver.ddns.net\fullchain.pem

開啟 Agent DVR,點擊伺服器圖示 - 設定 - 本機伺服器標籤,然後設定:

  • SSL 埠號:用於提供 HTTPS 的通訊埠,例如 8443(或標準 HTTPS 通訊埠的 443)。
  • SSL 憑證:.p12 檔案的完整路徑,例如 C:\Agent\certificate.p12
  • SSL 密碼:建立憑證時設定的密碼。

點擊確定。Agent 會自動重啟本機伺服器。查看記錄檔中的 Accepting SSL connections at https://...。您現在可以在 https://your.server.address:8443 載入使用者介面。請務必使用 https://,因為使用 http:// 存取 SSL 通訊埠會傳回空回應。

自簽憑證(選項 1)不受瀏覽器信任,因此您第一次造訪時會看到隱私警告。點擊 進階設定,然後點擊 繼續前往 localhost(不安全)即可繼續。這對於自簽憑證是預期行為。真實憑證(選項 2)不會顯示警告。

Linux / macOS 上的 SSL

Agent DVR 從包含私鑰的 PKCS#12 憑證檔案 (.p12.pfx) 終止 SSL。

快速自簽憑證 (供測試用):

openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 1825 -nodes -subj "/CN=localhost"
openssl pkcs12 -export -out certificate.p12 -inkey key.pem -in cert.pem -passout pass:yourpassword

真實憑證 (Let's Encrypt):遵循 Let's Encrypt 說明 ,然後將產生的 .pem 檔案轉換為 .p12 (從憑證儲存位置的資料夾執行):

openssl pkcs12 -export -out certificate.p12 -inkey privkey.pem -in fullchain.pem

在 Agent DVR 的本機使用者介面中點擊「伺服器」圖示、「伺服器設定」、「本機伺服器」標籤,然後設定 SSL 埠號SSL 憑證 (您的 .p12 檔案的完整路徑) 和 SSL 密碼,然後點擊「確定」。Agent 會自動重新啟動本機伺服器,您可以在 https://your.server.address:8443 載入使用者介面 (使用 https://)。

在 Linux 上,1024 以下的通訊埠 (包括標準 HTTPS 通訊埠 443) 需要根目錄。Agent DVR 作為服務安裝時以根目錄身分執行,因此 443 可行;如果您以普通使用者身分手動執行,請選擇高通訊埠,例如 8443。
確保憑證檔案可由 Agent 程序讀取。如需要,請執行 chmod 644 certificate.p12。自簽憑證在第一次時會觸發瀏覽器隱私警告 (點擊 進階設定 後繼續);真實憑證則不會。