RTSP 다이제스트 인증 디버깅: 401 무단, Nonce, 영역, 기본 대 다이제스트 및 카메라 로그인 루프
RTSP 다이제스트 인증 실패, 401 무단 루프, 오래된 nonce 값, 영역 불일치, 기본 및 다이제스트 카메라 설정 및 URL 자격 증명 문제를 해결하는 방법.
RTSP 인증 실패는 가장 일반적인 IP 카메라 지원 사례 중 일부입니다. 사용자는 "RTSP 401 권한 없음", "RTSP 다이제스트 인증 실패", "카메라가 VLC에서는 작동하지만 NVR에서는 작동하지 않음", "RTSP 기본 대 다이제스트", "stale nonce", "잘못된 영역" 및 "IP 카메라 로그인 루프"를 검색합니다. 증상은 간단하지만 원인은 요청 및 응답 헤더 내에 숨겨져 있기 때문입니다.
RTSP Inspector는 바로 이러한 종류의 문제를 위해 만들어졌습니다. 플레이어는 "인증 실패"라고만 말할 수 있습니다. 프로토콜 검사기는 인증되지 않은 첫 번째 'DESCRIBE', 'WWW-Authenticate' 챌린지, 클라이언트 'Authorization' 응답, nonce 값, 영역, 다이제스트 계산에 사용된 URI, 카메라가 두 번째 요청을 거부하는지 여부를 표시할 수 있습니다.
RTSP 인증이 혼란스러운 이유
많은 카메라는 첫 번째 요청 시 자격 증명을 수락하지 않습니다. 일반적인 다이제스트 흐름은 다음과 같습니다.
- 클라이언트가 승인 없이 'DESCRIBE'를 보냅니다.
- 카메라가 '401 Unauthorized'를 반환합니다.
- 카메라에는
WWW-Authenticate: Digest ...가 포함되어 있습니다. - 클라이언트는 다이제스트 응답을 다시 계산합니다.
- 클라이언트는
Authorization: Digest ...와 함께DESCRIBE를 다시 보냅니다. - 카메라는 요청을 수락하거나 또 다른 '401'을 반환합니다.
첫 번째 401이 반드시 오류인 것은 아닙니다. 클라이언트가 Digest 자격 증명을 보낸 후 반복되는 '401'이 중요한 증거입니다.
기본 및 다이제스트 카메라 설정
일부 카메라는 다음과 같은 설정을 노출합니다.
- 기본인증
- 다이제스트 인증
- 기본 및 다이제스트
- 다이제스트만
- 인증 없음
클라이언트가 기본만 지원하지만 카메라에 다이제스트가 필요한 경우 스트림이 실패합니다. 클라이언트가 다이제스트를 전송하지만 카메라가 공급업체별 변형에 맞게 구성된 경우에도 스트림이 실패할 수 있습니다.
이 사례를 자주 설명하는 검색어:
- "RTSP 기본 인증 카메라"
- "RTSP 다이제스트 인증 카메라"
- "VLC는 작동하지만 앱에 401이 표시됩니다."
- "NVR 카메라 인증 실패"
- "ONVIF는 작동하지만 RTSP 로그인에 실패합니다"
해결책은 비밀번호를 다시 추측하지 않는 것입니다. 먼저 카메라가 실제로 어떤 인증 방식을 광고했는지 확인하세요.
영역 불일치
다이제스트 '영역'은 인증 계산의 일부입니다. 클라이언트가 제공된 카메라와 다른 영역으로 응답을 계산하면 인증이 실패합니다.
이는 다음과 같은 경우에 발생할 수 있습니다.
- 프록시가 챌린지를 다시 작성합니다.
- 펌웨어는 업그레이드 후 카메라 영역을 변경합니다.
- 클라이언트는 이전 챌린지를 캐시합니다.
- 여러 카메라가 역방향 프록시를 통해 하나의 호스트 이름을 공유합니다.
- 앱이 다른 카메라 모델의 저장된 프로필을 사용합니다.
RTSP 검사기는 오류가 구체적으로 나타나도록 영역을 표시해야 합니다. 문제는 "비밀번호가 틀렸나요?"가 아닙니다. 그러나 "다이제스트 응답이 생성될 때 정확한 영역과 URI가 사용되었습니까?"
Nonce 및 오래된 Nonce 문제
Digest nonce는 서버에서 제공하는 값입니다. 일부 카메라는 빨리 만료됩니다. 일부 카메라는 세션 동안 이를 재사용합니다. 일부 카메라는 재부팅, 펌웨어 업데이트, 시간 드리프트 또는 너무 많은 시도 실패 후 이전 nonce를 거부합니다.
유용한 증거:
- 카메라에
stale=true가 포함되어 있나요? - 클라이언트가 새로운 nonce로 재시도합니까?
- 카메라는
401마다 다른 nonce를 전송합니까? - 인증이 한 번 작동하고 나중에 실패합니까?
- 카메라가 유휴 상태가 되면 동일한 URL이 실패합니까?
카메라가 새로운 챌린지를 반환하지만 클라이언트가 이전 nonce를 계속 보내는 경우 실패는 클라이언트 측 캐싱입니다. 카메라가 유용한 진행 없이 반복적으로 질문을 반환하는 경우 문제는 카메라 펌웨어, 잠금 정책 또는 자격 증명 불일치일 수 있습니다.
다이제스트 인증 내부의 URI 불일치
다이제스트 인증에는 요청된 URI가 포함됩니다. 미묘한 불일치로 인해 로그인이 중단될 수 있습니다.
- 클라이언트는
rtsp://192.168.1.10/stream1에 연결됩니다. - '/stream1'에 대한 다이제스트 응답이 계산됩니다.
- 카메라는
rtsp://192.168.1.10:554/stream1을 예상합니다. - 프록시는
/live/stream1을 전달합니다. - 클라이언트는 정규화된 URL을 사용하여 재시도합니다.
이것이 원시 요청 라인이 중요한 이유입니다. 'DESCRIBE' URI, 'Authorization' 헤더 URI, 최종 카메라 경로를 비교해야 합니다.
비밀번호가 유일한 원인은 아닙니다
지원팀은 비밀번호를 너무 일찍 재설정하는 경우가 많습니다. '401 Unauthorized'가 반복되면 다음을 의미할 수도 있습니다.
- 인증 체계가 잘못되었습니다.
- 다이제스트 영역 불일치.
- 오래된 nonce.
- URL 경로가 일치하지 않습니다.
- 카메라 계정에는 RTSP 권한이 없습니다.
- 로그인 시도 실패 후 계정이 잠겼습니다.
- 사용자 이름이나 비밀번호의 특수 문자는 URL로 인코딩되지 않습니다.
- 클라이언트가 리디렉션되거나 재시도된 URL에서 자격 증명을 제거했습니다.
- 카메라에는 RTSP 액세스 전에 ONVIF 사용자 생성이 필요합니다.
많은 검색이 비밀번호가 틀렸다는 가정에서 시작되기 때문에 SEO에 대한 최고의 기사에서는 이를 명확하게 언급해야 합니다.
RTSP URL의 특수 문자
RTSP URL에는 인라인 자격 증명이 포함되는 경우가 많습니다.
rtsp://user:password@camera.example.local:554/stream1
Better diagnostics separate:
- URL parsing.
- Authentication challenge.
- Digest calculation.
- Camera authorization decision.
What to capture
For a useful RTSP authentication report, collect:
Diagnosis workflow
Use this process:
Final diagnosis
<!-- rtsp-localized-evidence-foundation-v1:start -->“RTSP 다이제스트 인증 디버깅: 401 무단, Nonce, 영역, 기본 대 다이제스트 및 카메라 로그인 루프”을 재현 가능하게 검증하는 방법
직접적인 답은 검은 화면이나 상태 코드 하나만으로 장애 위치를 증명할 수 없다는 것입니다. 신뢰할 수 있는 진단은 RTSP 요청과 응답, 합의된 Transport, 유효한 Session, 이어지는 RTP 시퀀스 번호와 타임스탬프, RTCP 근거를 하나의 시간선으로 연결합니다. “RTSP 다이제스트 인증 디버깅: 401 무단, Nonce, 영역, 기본 대 다이제스트 및 카메라 로그인 루프”에서는 보이는 증상에 가까운 계층부터 시작하되 제어, 네트워크, 디코더 문제를 섞지 않도록 같은 기록 시계를 사용합니다.
카메라, 방화벽, VMS 설정을 바꾸기 전에 작은 기준 시험을 만드십시오. 비밀번호를 제거한 RTSP URL, 시험 시각, 경로, 요청 Transport, 서버 응답, 첫 미디어 패킷 도착 시각을 기록합니다. 장비가 지원하면 UDP와 TCP interleaved를 따로 시험합니다. 경로, 자격 증명, Transport를 동시에 바꾸면 두 번째 성공을 만든 변수를 알 수 없습니다.
| 검사 계층 | 보존할 근거 | 판단 질문 |
|---|---|---|
| RTSP | 메서드, 상태, 헤더, CSeq, Session | 서버가 해당 작업을 수락했는가 |
| SDP | control, payload type, clock rate, codec | 기대한 트랙을 설명하는가 |
| Transport | client_port, server_port, interleaved | 양쪽이 같은 채널을 사용하는가 |
| RTP | SSRC, sequence, timestamp, marker | 미디어 단위가 설명 가능한 순서로 도착하는가 |
| RTCP | sender report, CNAME, BYE | 시계, 식별자, 종료를 추적할 수 있는가 |
| Decoder | SPS/PPS/VPS, packetization mode | 수신 payload로 초기화할 수 있는가 |
“미디어가 오지 않음”과 “미디어는 오지만 디코딩할 수 없음”을 분리합니다. SETUP과 PLAY가 성공했는데 RTP가 없으면 UDP 경로, NAT, 방화벽, Transport 응답을 확인합니다. 시퀀스 공백은 손실이나 재정렬을 증명합니다. 연속 RTP가 있는데 영상이 없으면 payload type, clock rate, 프레임 경계, H.264 또는 H.265 파라미터로 이동합니다. 이 경계가 플레이어의 일반 오류 문구보다 더 유용합니다.
인용 가능한 짧은 답은 어떻게 작성합니까
마지막 성공 작업, 처음 실패한 근거, 두 원인을 나누는 다음 시험을 세 문장으로 씁니다. 예: “DESCRIBE, SETUP, PLAY는 성공했다. 알린 클라이언트 포트에 RTP가 도착하지 않는다. TCP interleaved 재시험으로 UDP 차단과 미디어 경로 오류를 구분한다.” 응답이나 패킷 없이 카메라 또는 네트워크 전체를 원인으로 단정하지 마십시오.
재현에 필요한 최소 정보는 무엇입니까
OPTIONS, DESCRIBE, SETUP, PLAY, SDP, Transport 응답, 비밀을 제거한 Session을 보존합니다. RTP에는 SSRC, 첫 번째와 마지막 sequence, clock rate, 공백 수, 캡처 시간을 기록합니다. VLC나 다른 VMS의 성공 여부는 차이 시험이지만 성공한 클라이언트가 모든 규칙을 올바르게 처리한다는 증명은 아닙니다.
서버와 클라이언트 중 어디를 확인합니까
메서드 거부, 존재하지 않는 control URL, 호환되지 않는 Transport, 설명 없는 SSRC나 시계 변경은 서버를 확인합니다. 만료 nonce 재사용, Session 누락, 포트를 열지 않은 UDP 요청, 모든 NAL 끝을 access unit 끝으로 취급하는 동작은 클라이언트를 확인합니다. 중간 경로 문제라면 각 결론에 패킷과 시각을 붙입니다.
보고서를 전달하기 전에 무엇을 확인합니까
새 연결로 다시 시험하고 두 시간선을 첫 차이까지만 비교합니다. 비밀번호와 전체 Authorization 값을 제거하고 결론을 CSeq, sequence, timestamp에 연결합니다. 관련 RTSP 안내서에서 인접 단계를 확인하고 RTSP Inspector로 RTSP 스트림을 로컬에서 시험하십시오. 카메라 영상을 공개 서비스에 업로드할 필요가 없습니다.
재시험 결과에는 통과 조건도 적으십시오. 같은 URL과 자격 증명으로 제어 요청이 성공하고, 선택한 Transport에서 RTP가 연속적으로 도착하며, 필요한 코덱 파라미터 뒤에 실제 프레임이 복원되어야 통과입니다. 재연결 뒤 Session이나 SSRC가 바뀌는 것은 그 자체로 오류가 아니므로 이전 연결과 새 연결을 섞어 비교하지 마십시오. 남은 불확실성은 “카메라 문제”처럼 넓게 쓰지 말고 확인하지 못한 포트, 트랙, 시간 구간 또는 디코더 조건으로 제한합니다.
<!-- rtsp-localized-evidence-foundation-v1:end --><!-- rtsp-localized-layer-verdicts-v1:start -->관찰에서 계층별 판정으로
“RTSP 다이제스트 인증 디버깅: 401 무단, Nonce, 영역, 기본 대 다이제스트 및 카메라 로그인 루프”에서는 해석보다 관찰을 먼저 기록합니다. 다른 담당자가 캡처에서 찾을 수 있어야 관찰입니다. CSeq에 연결된 RTSP 상태, SDP 값, Transport 응답, 연속 sequence 사이 공백, SSRC 변경, RTP timestamp와 RTCP sender report 차이가 예입니다. “서버가 느리다” 또는 “코덱이 호환되지 않는다”는 구체적 근거가 다른 원인보다 더 잘 설명할 때까지 가설입니다.
과정을 경계로 나눕니다. TCP 연결, OPTIONS 또는 DESCRIBE 수락, 사용할 수 있는 SDP track·control URL·payload type·clock rate, 호환되는 SETUP 응답, 유효한 Session이 있는 PLAY를 순서대로 확인합니다. 그 뒤에 RTP 도착, 순서, 시간, 디코더 준비를 확인합니다. 성공 근거가 없는 첫 경계에서 멈추고 뒤 단계 정보로 앞 단계 누락을 숨기지 마십시오.
비교 시험에서는 소스와 시간 범위를 고정합니다. UDP와 TCP interleaved는 같은 경로와 자격 증명을 사용합니다. main stream과 sub stream은 같은 클라이언트와 Transport를 사용합니다. VLC와 VMS를 비교할 때 실제 메서드, 헤더, URL을 기록하십시오. control URL, Authorization, Session, keepalive 차이가 프로그램 이름보다 결과를 잘 설명할 수 있습니다.
배제 행렬
가설 두 개로 시작합니다. 미디어가 없으면 UDP 차단 또는 다른 포트 전송을 생각합니다. TCP interleaved는 첫 가설을, Transport 제안과 응답·IP·포트 비교는 둘째 가설을 시험합니다. 깨진 영상에서는 RTP sequence가 손실과 초기화 부족을 나누고 첫 frame 전 SPS/PPS/VPS가 codec 파라미터 가설을 시험합니다.
각 가설에 지지 근거와 반증할 수 있는 근거를 적습니다. 어떤 패킷으로도 부정할 수 없는 주장은 너무 넓습니다. “NAT가 UDP를 버린다”는 클라이언트 포트의 RTP로 반증됩니다. “H.264 파라미터가 없다”는 IDR 전 유효한 SPS/PPS로 반증됩니다. 보고서가 가능성 목록이 아니라 우선순위 판정이 됩니다.
시간을 섞지 않기
RTSP CSeq는 제어 거래, RTP sequence는 패킷 순서, RTP timestamp는 미디어 샘플 시간, capture clock은 관찰 지점 도착을 나타냅니다. 같은 시계가 아닙니다. 도착 변동만으로 timestamp drift를 증명하지 못하고 sequence 근거 없는 timestamp 점프로 손실을 증명하지 못합니다. 오디오와 영상은 RTCP sender report로 공통 기준에 연결합니다.
인수 자료
새 연결에서 문서화한 한 가지 변경으로 결과를 반복할 때 조사를 닫습니다. 입력, 마지막 성공 경계, 첫 실패 근거, 변경, 재시험 결과, 미시험 항목을 씁니다. 큰 파일 대신 짧은 transcript나 통계를 첨부합니다. 비밀은 지우되 CSeq, 정리한 Session, SSRC, 시간 범위는 남깁니다.
RTSP 문제 해결로 순서를 다시 확인하고 RTSP Inspector 보고서로 카메라, 네트워크 또는 VMS 팀에 증거 경계를 전달하십시오.
변경 기록과 회귀 시험
수정을 반복 가능한 변경 기록으로 만드십시오. 이전 값과 새 값, 설정 위치, 재연결 시각, 패킷에서 기대하는 변화를 함께 적습니다. TCP interleaved로 바꿨다면 “영상이 보인다”만으로 통과시키지 마십시오. 미디어가 별도 UDP 포트에 더 이상 의존하지 않고 협상된 interleaved 채널에 나타나는지 확인해야 합니다. control URL을 바꿨다면 SETUP이 새 경로를 사용하고 PLAY와 keepalive가 같은 Session을 유지해야 합니다.
안전한 시험 환경에서는 음성 대조가 아니라 부정 대조도 수행합니다. 이전 값을 잠시 복원하거나 같은 입력을 가진 과거 캡처와 비교하여 같은 경계가 다시 실패하는지 확인합니다. 이 과정은 우연한 재시작, 캐시, 기록되지 않은 네트워크 변경을 해결책으로 오인하는 일을 막습니다. 운영 카메라를 의도적으로 중단하면 안 되는 경우에는 시간과 입력이 명확한 과거 기록을 사용하십시오.
연결을 일반 keepalive와 Session timeout보다 오래 유지합니다. OPTIONS 또는 GET_PARAMETER가 예상 간격으로 오가고 CSeq가 진행하며 Session이 일관적인지 봅니다. RTP는 수정 전후에 같은 길이의 구간을 골라 손실, 중복, 재정렬, SSRC 변경을 비교합니다. 구간 길이가 다르면 단순 패킷 수 비교가 왜곡됩니다.
codec 수정은 이미 재생 중인 화면으로 검증하지 않습니다. 완전히 새 연결을 열고 SDP, 시작 파라미터, 첫 IDR, 이후 프레임을 순서대로 확인하십시오. 기존 decoder 상태가 남아 있으면 시작 시 SPS/PPS/VPS 누락이 가려질 수 있습니다. 오디오와 영상이 함께 있는 경우에는 각 payload type과 clock rate를 따로 기록하고 RTCP sender report로 공통 시간 기준을 확인합니다.
결론 범위를 제한하십시오. “이 클라이언트에서 main stream을 TCP로 10분 확인했다”가 “RTSP가 고쳐졌다”보다 정확합니다. 검증한 track, Transport, codec, 클라이언트, 지속 시간을 씁니다. 오디오, sub stream, 네트워크 단절 뒤 재연결을 시험하지 않았다면 열린 항목으로 남겨야 합니다.
사실과 권고를 분리합니다. 사실은 응답, 패킷, 측정값입니다. 권고는 그 사실에 따라 카메라, 방화벽, VMS 또는 클라이언트 설정을 바꾸자는 제안입니다. 다른 팀이 다른 해결책을 선택하더라도 사실 자체는 받아들일 수 있어야 합니다.
마지막에는 다음 조치의 담당자와 종료 조건을 씁니다. 예를 들어 카메라 팀은 Transport 응답을 수정하고, VMS 팀은 새 빌드에서 같은 캡처를 재생하며, 네트워크 팀은 지정된 UDP 범위를 확인할 수 있습니다. 비밀을 제거한 짧은 시간 구간과 판정 근거를 RTSP Inspector 보고서 안내에 따라 전달하십시오.
<!-- rtsp-localized-layer-verdicts-v1:end -->