TLS 디버깅을 통한 RTSPS 및 RTSP: 카메라 인증서, 핸드셰이크 실패 및 보안 스트림 오류
인증서 오류, TLS 핸드셰이크 문제, 보안 카메라 스트리밍, 인증 및 미디어 전송을 포함하여 TLS 실패를 통한 RTSPS 및 RTSP 문제를 해결하는 방법입니다.
RTSP 문제 해결은 이미 계층화되어 있습니다. URL, 인증, SDP, 전송, RTP, RTCP, 코덱 및 네트워크 경로가 모두 중요합니다. RTSPS는 RTSP 대화가 시작되기 전에 다른 레이어를 추가합니다. TLS 핸드셰이크가 실패하면 클라이언트는 OPTIONS, DESCRIBE, SETUP 또는 PLAY에 도달하지 않습니다. 사용자에게 "연결할 수 없음", "TLS 핸드셰이크 실패", "인증서 확인 실패", "보안 RTSP가 작동하지 않음" 또는 단순히 검은색 화면이 표시됩니다.
"RTSPS 카메라가 작동하지 않음", "RTSP over TLS 인증서 오류", "카메라 TLS 핸드셰이크 실패" 및 "보안 RTSP 스트림 실패"와 같은 검색은 일반적으로 이미 일반 RTSP를 시도한 팀에서 발생하며 이제 보안 전송이 손상되었는지, 인증서를 신뢰할 수 없는지, 카메라가 이전 TLS 버전만 지원하는지, TLS 성공 후 스트림이 실패하는지 알아야 합니다.
올바른 질문은 "플레이어가 비디오를 열나요?"가 아니기 때문에 RTSP Inspector는 이 워크플로에 유용합니다. 올바른 질문은 "보안 연결이 완료되었는지, RTSP가 시작되었는지, 인증이 완료되었는지, SDP가 미디어를 설명했는지, RTP가 도착했는지"입니다.
RTSPS는 단순히 URL이 다른 RTSP가 아닙니다.
일반 RTSP는 종종 다음과 같은 URL을 사용합니다.
rtsp://camera.example.com:554/stream1
RTSPS commonly uses:
rtsps://camera.example.com:322/stream1
또는 공급업체별 보안 RTSP 포트. RTSP 방법이 전송되기 전에 클라이언트와 카메라는 TLS 핸드셰이크를 수행합니다. 해당 핸드셰이크는 프로토콜 버전, 암호화 제품군, 인증서 ID 및 보안 세션 키를 협상합니다.
TLS 계층이 실패하면 RTSP 상태 코드가 없습니다. '401 Unauthorized', '404 Not Found' 또는 SDP가 표시되지 않습니다. RTSP가 존재하기 전에 스트림이 실패합니다.
일반적인 RTSPS 오류 원인
RTSPS 오류는 일반적으로 다음 그룹에 속합니다.
- 카메라는 실제로 RTSPS를 활성화하지 않습니다.
- 보안 RTSP 포트가 잘못되었거나 차단되었습니다.
- 카메라 인증서는 자체 서명되어 있습니다.
- 인증서 호스트 이름이 URL과 일치하지 않습니다.
- 인증서가 만료되었습니다.
- 클라이언트에는 최신 TLS가 필요하지만 카메라는 이전 TLS만 지원합니다.
- 카메라에는 클라이언트 인증서가 필요합니다.
- 프록시 또는 방화벽이 TLS를 잘못 종료합니다.
- TLS는 성공하지만 나중에 RTSP 인증이 실패합니다.
- RTSP는 성공했지만
PLAY이후 미디어 전송이 실패합니다.
마지막 두 개가 중요합니다. TLS가 성공하면 일반적인 RTSP 문제가 여전히 존재합니다. 다이제스트 인증, 잘못된 SDP, 차단된 RTP, H.265 지원, 패킷 손실 또는 SPS/PPS 누락으로 인해 보안 RTSP 연결이 여전히 실패할 수 있습니다.
인증서 이름 불일치
많은 카메라에는 사용자가 실제로 입력한 주소와 일치하지 않는 인증서가 함께 제공됩니다. 사용자가 IP 주소로 연결하는 동안 인증서는 장치 호스트 이름에 발급될 수 있습니다.
rtsps://192.168.1.50/stream1
Self-signed camera certificates
certificate verify failedunknown caself signed certificateunable to get local issuer certificate
Old TLS versions and cipher suites
Useful questions:
RTSPS authentication still matters
RTSP/1.0 401 Unauthorized
WWW-Authenticate: Digest realm="IP Camera", nonce="..."
즉, 보안 연결은 양호하지만 RTSP 로그인 계층에는 여전히 자격 증명이 필요합니다. 사용자는 인증서 인증과 카메라 계정 인증을 혼동하는 경우가 많습니다. 그들은 별개입니다.
올바른 순서는 다음과 같습니다.
- TCP 연결이 열립니다.
- TLS 핸드셰이크가 성공했습니다.
- RTSP 요청은 TLS 내부에서 전송됩니다.
- 필요한 경우 카메라에서 RTSP 인증을 요청합니다.
- 클라이언트는 RTSP 인증을 보냅니다.
- 카메라가 SDP를 반환합니다.
- 클라이언트는 미디어 트랙을 설정합니다.
- 미디어 패킷이 도착합니다.
RTSPS 이후 미디어 전송
RTSPS는 RTSP 제어를 보호하지만 미디어 전송 세부 정보는 카메라와 클라이언트에 따라 다릅니다. 일부 배포에서는 TLS로 보호되는 RTSP 연결을 통해 인터리브된 RTP를 사용합니다. 다른 사람들은 미디어 전송을 별도로 협상합니다. 방화벽과 NAT 동작은 여전히 중요할 수 있습니다.
DESCRIBE, SETUP, PLAY가 성공했지만 화면이 나타나지 않으면 인증서를 계속 추적하지 마세요. 미디어 전달 검사:
- RTP 패킷이 RTSP 연결에 인터리브되어 있습니까?
- 카메라가 UDP 포트를 협상했습니까?
- RTP 시퀀스 번호가 증가하고 있습니까?
- SDP는 H.264 또는 H.265를 선언합니까?
- 코덱 구성 기록이 있습니까?
- RTCP에 손실이나 지터가 표시됩니까?
TLS 성공은 하나의 체크포인트일 뿐입니다.
RTSPS용 디버그 체크리스트
다음 순서를 사용하십시오.
- 카메라가 RTSPS를 지원하는지 확인하고 보안 RTSP 포트를 식별합니다.
- 해당 포트에 대한 TCP 연결이 성공하는지 확인합니다.
- TLS 핸드셰이크 이전 또는 이후에 오류가 발생하는지 확인합니다.
- 인증서 신뢰, 만료 및 호스트 이름 일치를 검사합니다.
- TLS 버전 및 암호 호환성을 확인하세요.
- 클라이언트 인증서가 필요한지 확인하세요.
- TLS가 작동하면 RTSP
OPTIONS,DESCRIBE,SETUP및PLAY를 검사합니다. - TLS와 별도로 RTSP 인증을 검사합니다.
- 코덱과 트랙이 있는지 SDP를 검사합니다.
- 재생이 시작된 후 RTP 및 RTCP를 검사합니다.
최종 진단
RTSPS 실패는 TLS 실패와 RTSP 실패로 분할되어야 합니다. 핸드셰이크가 실패하면 인증서, 신뢰, 호스트 이름, TLS 버전, 암호 제품군 및 보안 포트를 디버그합니다. 핸드셰이크가 성공하면 일반 스트림(인증, SDP, 전송, RTP, RTCP 및 코덱 증거)에서와 똑같이 RTSP를 디버깅합니다.
RTSP Inspector는 진단을 계층화하여 유지하므로 이 워크플로에 적합합니다. 보안 카메라 스트리밍은 단순한 "플레이어 열기 비디오" 또는 "플레이어 실패"가 아닙니다. 이는 관찰 가능한 프로토콜 단계의 체인이며 수정은 첫 번째 끊어진 링크에 따라 달라집니다.
<!-- rtsp-localized-evidence-foundation-v1:start -->“TLS 디버깅을 통한 RTSPS 및 RTSP: 카메라 인증서, 핸드셰이크 실패 및 보안 스트림 오류”을 재현 가능하게 검증하는 방법
직접적인 답은 검은 화면이나 상태 코드 하나만으로 장애 위치를 증명할 수 없다는 것입니다. 신뢰할 수 있는 진단은 RTSP 요청과 응답, 합의된 Transport, 유효한 Session, 이어지는 RTP 시퀀스 번호와 타임스탬프, RTCP 근거를 하나의 시간선으로 연결합니다. “TLS 디버깅을 통한 RTSPS 및 RTSP: 카메라 인증서, 핸드셰이크 실패 및 보안 스트림 오류”에서는 보이는 증상에 가까운 계층부터 시작하되 제어, 네트워크, 디코더 문제를 섞지 않도록 같은 기록 시계를 사용합니다.
카메라, 방화벽, VMS 설정을 바꾸기 전에 작은 기준 시험을 만드십시오. 비밀번호를 제거한 RTSP URL, 시험 시각, 경로, 요청 Transport, 서버 응답, 첫 미디어 패킷 도착 시각을 기록합니다. 장비가 지원하면 UDP와 TCP interleaved를 따로 시험합니다. 경로, 자격 증명, Transport를 동시에 바꾸면 두 번째 성공을 만든 변수를 알 수 없습니다.
| 검사 계층 | 보존할 근거 | 판단 질문 |
|---|---|---|
| RTSP | 메서드, 상태, 헤더, CSeq, Session | 서버가 해당 작업을 수락했는가 |
| SDP | control, payload type, clock rate, codec | 기대한 트랙을 설명하는가 |
| Transport | client_port, server_port, interleaved | 양쪽이 같은 채널을 사용하는가 |
| RTP | SSRC, sequence, timestamp, marker | 미디어 단위가 설명 가능한 순서로 도착하는가 |
| RTCP | sender report, CNAME, BYE | 시계, 식별자, 종료를 추적할 수 있는가 |
| Decoder | SPS/PPS/VPS, packetization mode | 수신 payload로 초기화할 수 있는가 |
“미디어가 오지 않음”과 “미디어는 오지만 디코딩할 수 없음”을 분리합니다. SETUP과 PLAY가 성공했는데 RTP가 없으면 UDP 경로, NAT, 방화벽, Transport 응답을 확인합니다. 시퀀스 공백은 손실이나 재정렬을 증명합니다. 연속 RTP가 있는데 영상이 없으면 payload type, clock rate, 프레임 경계, H.264 또는 H.265 파라미터로 이동합니다. 이 경계가 플레이어의 일반 오류 문구보다 더 유용합니다.
인용 가능한 짧은 답은 어떻게 작성합니까
마지막 성공 작업, 처음 실패한 근거, 두 원인을 나누는 다음 시험을 세 문장으로 씁니다. 예: “DESCRIBE, SETUP, PLAY는 성공했다. 알린 클라이언트 포트에 RTP가 도착하지 않는다. TCP interleaved 재시험으로 UDP 차단과 미디어 경로 오류를 구분한다.” 응답이나 패킷 없이 카메라 또는 네트워크 전체를 원인으로 단정하지 마십시오.
재현에 필요한 최소 정보는 무엇입니까
OPTIONS, DESCRIBE, SETUP, PLAY, SDP, Transport 응답, 비밀을 제거한 Session을 보존합니다. RTP에는 SSRC, 첫 번째와 마지막 sequence, clock rate, 공백 수, 캡처 시간을 기록합니다. VLC나 다른 VMS의 성공 여부는 차이 시험이지만 성공한 클라이언트가 모든 규칙을 올바르게 처리한다는 증명은 아닙니다.
서버와 클라이언트 중 어디를 확인합니까
메서드 거부, 존재하지 않는 control URL, 호환되지 않는 Transport, 설명 없는 SSRC나 시계 변경은 서버를 확인합니다. 만료 nonce 재사용, Session 누락, 포트를 열지 않은 UDP 요청, 모든 NAL 끝을 access unit 끝으로 취급하는 동작은 클라이언트를 확인합니다. 중간 경로 문제라면 각 결론에 패킷과 시각을 붙입니다.
보고서를 전달하기 전에 무엇을 확인합니까
새 연결로 다시 시험하고 두 시간선을 첫 차이까지만 비교합니다. 비밀번호와 전체 Authorization 값을 제거하고 결론을 CSeq, sequence, timestamp에 연결합니다. 관련 RTSP 안내서에서 인접 단계를 확인하고 RTSP Inspector로 RTSP 스트림을 로컬에서 시험하십시오. 카메라 영상을 공개 서비스에 업로드할 필요가 없습니다.
재시험 결과에는 통과 조건도 적으십시오. 같은 URL과 자격 증명으로 제어 요청이 성공하고, 선택한 Transport에서 RTP가 연속적으로 도착하며, 필요한 코덱 파라미터 뒤에 실제 프레임이 복원되어야 통과입니다. 재연결 뒤 Session이나 SSRC가 바뀌는 것은 그 자체로 오류가 아니므로 이전 연결과 새 연결을 섞어 비교하지 마십시오. 남은 불확실성은 “카메라 문제”처럼 넓게 쓰지 말고 확인하지 못한 포트, 트랙, 시간 구간 또는 디코더 조건으로 제한합니다.
<!-- rtsp-localized-evidence-foundation-v1:end --><!-- rtsp-localized-layer-verdicts-v1:start -->관찰에서 계층별 판정으로
“TLS 디버깅을 통한 RTSPS 및 RTSP: 카메라 인증서, 핸드셰이크 실패 및 보안 스트림 오류”에서는 해석보다 관찰을 먼저 기록합니다. 다른 담당자가 캡처에서 찾을 수 있어야 관찰입니다. CSeq에 연결된 RTSP 상태, SDP 값, Transport 응답, 연속 sequence 사이 공백, SSRC 변경, RTP timestamp와 RTCP sender report 차이가 예입니다. “서버가 느리다” 또는 “코덱이 호환되지 않는다”는 구체적 근거가 다른 원인보다 더 잘 설명할 때까지 가설입니다.
과정을 경계로 나눕니다. TCP 연결, OPTIONS 또는 DESCRIBE 수락, 사용할 수 있는 SDP track·control URL·payload type·clock rate, 호환되는 SETUP 응답, 유효한 Session이 있는 PLAY를 순서대로 확인합니다. 그 뒤에 RTP 도착, 순서, 시간, 디코더 준비를 확인합니다. 성공 근거가 없는 첫 경계에서 멈추고 뒤 단계 정보로 앞 단계 누락을 숨기지 마십시오.
비교 시험에서는 소스와 시간 범위를 고정합니다. UDP와 TCP interleaved는 같은 경로와 자격 증명을 사용합니다. main stream과 sub stream은 같은 클라이언트와 Transport를 사용합니다. VLC와 VMS를 비교할 때 실제 메서드, 헤더, URL을 기록하십시오. control URL, Authorization, Session, keepalive 차이가 프로그램 이름보다 결과를 잘 설명할 수 있습니다.
배제 행렬
가설 두 개로 시작합니다. 미디어가 없으면 UDP 차단 또는 다른 포트 전송을 생각합니다. TCP interleaved는 첫 가설을, Transport 제안과 응답·IP·포트 비교는 둘째 가설을 시험합니다. 깨진 영상에서는 RTP sequence가 손실과 초기화 부족을 나누고 첫 frame 전 SPS/PPS/VPS가 codec 파라미터 가설을 시험합니다.
각 가설에 지지 근거와 반증할 수 있는 근거를 적습니다. 어떤 패킷으로도 부정할 수 없는 주장은 너무 넓습니다. “NAT가 UDP를 버린다”는 클라이언트 포트의 RTP로 반증됩니다. “H.264 파라미터가 없다”는 IDR 전 유효한 SPS/PPS로 반증됩니다. 보고서가 가능성 목록이 아니라 우선순위 판정이 됩니다.
시간을 섞지 않기
RTSP CSeq는 제어 거래, RTP sequence는 패킷 순서, RTP timestamp는 미디어 샘플 시간, capture clock은 관찰 지점 도착을 나타냅니다. 같은 시계가 아닙니다. 도착 변동만으로 timestamp drift를 증명하지 못하고 sequence 근거 없는 timestamp 점프로 손실을 증명하지 못합니다. 오디오와 영상은 RTCP sender report로 공통 기준에 연결합니다.
인수 자료
새 연결에서 문서화한 한 가지 변경으로 결과를 반복할 때 조사를 닫습니다. 입력, 마지막 성공 경계, 첫 실패 근거, 변경, 재시험 결과, 미시험 항목을 씁니다. 큰 파일 대신 짧은 transcript나 통계를 첨부합니다. 비밀은 지우되 CSeq, 정리한 Session, SSRC, 시간 범위는 남깁니다.
RTSP 문제 해결로 순서를 다시 확인하고 RTSP Inspector 보고서로 카메라, 네트워크 또는 VMS 팀에 증거 경계를 전달하십시오.
<!-- rtsp-localized-layer-verdicts-v1:end -->