Depuración de RTSPS y RTSP sobre TLS: certificados de cámara, errores de protocolo de enlace y errores de transmisión segura

Cómo solucionar problemas de RTSPS y RTSP sobre TLS, incluidos errores de certificado, problemas de protocolo de enlace TLS, transmisión segura de cámara, autenticación y transporte de medios.

rtsps, rtsp tls, certificado de cámara, apretón de manos, rtsp seguro, solución de problemas de la cámara ip

La solución de problemas de RTSP ya está en capas: "URL, autenticación, SDP, transporte, RTP, RTCP, códec y ruta de red, todos son importantes. RTSPS agrega otra capa antes de que la conversación RTSP pueda siquiera comenzar. Si el protocolo de enlace TLS falla, el cliente nunca llega a "OPCIONES", "DESCRIBIR", "CONFIGURAR" o "REPRODUCIR". El usuario ve "no se puede conectar", "falló el protocolo de enlace TLS", "falló la verificación del certificado", "el RTSP seguro no funciona" o simplemente una pantalla negra." Búsquedas como "La cámara RTSPS no funciona", "Error de certificado RTSP sobre TLS", "Error en el protocolo de enlace TLS de la cámara" y "Error en la transmisión RTSP segura" generalmente provienen de equipos que ya probaron RTSP normal y ahora necesitan saber si el transporte seguro está roto, si el certificado no es confiable, si la cámara solo admite versiones antiguas de TLS o si la transmisión falla después de que TLS tenga éxito.

RTSP Inspector es útil en este flujo de trabajo porque la pregunta correcta no es "¿el reproductor abre el vídeo?" La pregunta correcta es "¿Se completó la conexión segura, comenzó RTSP, se completó la autenticación, SDP describió los medios y llegó RTP?"

RTSPS no es solo RTSP con una URL diferente

El RTSP simple suele utilizar una URL como:

rtsp://camera.example.com:554/stream1

RTSPS commonly uses:

rtsps://camera.example.com:322/stream1

o un puerto RTSP seguro específico del proveedor. Antes de enviar cualquier método RTSP, el cliente y la cámara realizan un protocolo de enlace TLS. Ese protocolo de enlace negocia la versión del protocolo, el conjunto de cifrado, la identidad del certificado y las claves de sesión seguras.

Si la capa TLS falla, no habrá ningún código de estado RTSP. No verá "401 no autorizado", "404 no encontrado" ni SDP. La transmisión falla antes de que exista RTSP.

Causas comunes de falla del RTSPS

Las fallas de RTSPS generalmente se clasifican en estos grupos:

  • En realidad, la cámara no habilita RTSPS.
  • El puerto RTSP seguro es incorrecto o está bloqueado.
  • El certificado de la cámara está autofirmado.
  • El nombre de host del certificado no coincide con la URL.
  • El certificado ha caducado.
  • El cliente requiere TLS moderno, pero la cámara solo admite TLS antiguo.
  • La cámara requiere un certificado de cliente.
  • Un proxy o firewall finaliza TLS incorrectamente.
  • TLS tiene éxito pero la autenticación RTSP falla posteriormente.
  • RTSP tiene éxito pero el transporte de medios falla después de "PLAY".

Los dos últimos son importantes. Una vez que TLS tiene éxito, los problemas habituales de RTSP siguen existiendo. Una conexión RTSP segura aún puede fallar debido a una autenticación implícita, un SDP incorrecto, un RTP bloqueado, compatibilidad con H.265, pérdida de paquetes o falta de SPS/PPS.

El nombre del certificado no coincide

Muchas cámaras se envían con certificados que no coinciden con la dirección que los usuarios realmente escriben. El certificado se puede emitir a un nombre de host de dispositivo, mientras el usuario se conecta por dirección IP:

rtsps://192.168.1.50/stream1

If the certificate subject or subject alternative name does not include 192.168.1.50, a strict client may reject it. Some players ignore this error by default; others fail hard. That is why RTSPS may work in one tool and fail in another.

For production deployments, use a certificate whose name matches the DNS name clients use. For lab diagnostics, record whether the failure is a trust error, a hostname mismatch, or a lower-level TLS handshake failure.

Self-signed camera certificates

IP cameras and NVRs often use self-signed certificates. A self-signed certificate is not automatically trusted by the operating system or application. The client may report:

  • certificate verify failed
  • unknown ca
  • self signed certificate
  • unable to get local issuer certificate

This does not prove that the stream URL is wrong. It proves that the client does not trust the certificate chain.

In a controlled environment, you can import the camera certificate or private CA into the trust store. In a product workflow, the safer answer is to make trust behavior explicit and visible instead of silently disabling verification.

Old TLS versions and cipher suites

Some cameras have old firmware and support only outdated TLS versions or cipher suites. A modern client may reject them for security reasons. The result may look like a generic connection reset or handshake failure.

Useful questions:

  • Which TLS version did the camera offer?
  • Did the client reject the cipher suite?
  • Did the camera close the connection immediately?
  • Does the same camera work with plain RTSP?
  • Did a firmware update change TLS behavior?

If plain RTSP works and RTSPS fails before RTSP methods appear, focus on TLS compatibility before debugging SDP or RTP.

RTSPS authentication still matters

TLS encrypts the connection, but it does not replace RTSP authentication. After TLS succeeds, the camera may still return:

RTSP/1.0 401 Unauthorized
WWW-Authenticate: Digest realm="IP Camera", nonce="..."

Eso significa que la conexión segura está bien, pero la capa de inicio de sesión RTSP aún necesita credenciales. Los usuarios suelen confundir la autenticación de certificados con la autenticación de la cuenta de la cámara. Están separados.

La secuencia correcta es:

  1. Se abre la conexión TCP.
  2. El protocolo de enlace TLS se realizó correctamente.
  3. La solicitud RTSP se envía dentro de TLS.
  4. La cámara desafía la autenticación RTSP si es necesario.
  5. El cliente envía autorización RTSP.
  6. La cámara devuelve SDP.
  7. El cliente configura pistas multimedia.
  8. Llegan los paquetes de medios.

Transporte de medios después de RTSPS

RTSPS protege el control RTSP, pero los detalles del transporte de medios varían según la cámara y el cliente. Algunas implementaciones utilizan RTP entrelazado a través de la conexión RTSP protegida por TLS. Otros negocian el transporte de medios por separado. El comportamiento del firewall y NAT aún puede ser importante.

Si DESCRIBE, SETUP y PLAY tienen éxito pero no aparece ningún video, no siga buscando certificados. Inspeccionar la entrega de medios:

  • ¿Los paquetes RTP están entrelazados en la conexión RTSP?
  • ¿La cámara negoció puertos UDP?
  • ¿Están aumentando los números de secuencia RTP?
  • ¿SDP declara H.264 o H.265?
  • ¿Están presentes los registros de configuración del códec?
  • ¿RTCP muestra pérdida o fluctuación?

El éxito de TLS es sólo un punto de control.

Lista de verificación de depuración para RTSPS

Utilice este orden:

  1. Confirme que la cámara admita RTSPS e identifique el puerto RTSP seguro.
  2. Verifique que la conexión TCP a ese puerto sea exitosa.
  3. Determine si el error ocurre antes o después del protocolo de enlace TLS.
  4. Inspeccione la confianza, la caducidad y la coincidencia del nombre de host del certificado.
  5. Verifique la versión de TLS y la compatibilidad de cifrado.
  6. Confirme si se requieren certificados de cliente.
  7. Una vez que TLS funcione, inspeccione las OPCIONES, DESCRIBE, SETUP y PLAY de RTSP.
  8. Inspeccione la autenticación RTSP por separado de TLS.
  9. Inspeccione SDP en busca de códecs y pistas.
  10. Inspeccione RTP y RTCP después de que comience la reproducción.

Diagnóstico final

Las fallas de RTSPS deben dividirse en fallas de TLS y fallas de RTSP. Si el protocolo de enlace falla, depure los certificados, la confianza, el nombre de host, la versión de TLS, el conjunto de cifrado y el puerto seguro. Si el protocolo de enlace tiene éxito, depure RTSP exactamente como lo haría para una transmisión normal: autenticación, SDP, transporte, RTP, RTCP y evidencia de códec.

RTSP Inspector se adapta a este flujo de trabajo porque mantiene el diagnóstico en capas. La transmisión segura de la cámara no es sólo "el reproductor abre el vídeo" o "el reproductor falla". Es una cadena de pasos de protocolo observables y la solución depende del primer eslabón roto.