Не работает 554 порт

Не работает 554 порт

Уважаемая техподдержка!
Имеем камеру DCS-2102. В ней имеем протокол RTSP. И меем известную проблему: Локально камера по этому протоколу работает, из интернета нет (только по HTTP).
Долгие танцы с бубнами, чтение умных книжек, и просмотр утилитами открытых и запрашиваемых портов на компьютере дали следующий результат:

1. Камера находится в локальной сети за роутером (NAT), и имеет локальный IP адрес (предположим 192.168.1.5).
2. Роутер имеет внешний (интернет) IP адрес (предположим 80.80.80.80). На роутере (для эксперемента) все порты проброшены на нашу камеру (DMZ).
3. Из умных книжек узнаём, что сам протокол RTSP транспортом для видео не является, по нему лишь осуществляется передача команд управления потоком с клиента на сервер (на камеру). На камере по умолчанию имеет номер порта 554.
4. Сам же поток передаётся вероятно посредством RTP, номер порта которого не определён стандартом и может находиться во всём множестве портов UDP, но в этой камере опытным путём установлено, что порт назначается начиная с 5004.
5. В дополнение в RTP, идёт ещё протокол RTCP, по которому передаются управляющие пакеты. Его номер всегда идёт следующим нечётным числом за портом RTP. В данном случае это будет 5005.
6. Итак на компьютере из интернета я ввожу адрес вида RTSP://80.80.80.80/play1.sdp
7. Запрос успешно проходит через роутер к камере. Камера по этому же каналу (RTSP) передаёт обрано параметры потока (адрес и порты RTP и RTCP).
8. Эти параметры успешно доходят до компьютера в интернете, и он по ним пытается установить сессию к потоку камеры.
9. И вот тут происходит ОБЛОМ. Камера не знает что она сидит за NAT, и не знает внешний адрес WAN (80.80.80.80). В инициализации сессии по RTSP, она передала нам адрес для RTP и RTCP вида: 192.168.1.5 с портами 5004 и 5005 соответственно.
10. Естетственно наш бедный компьютер в интернете пытается подключиться к потоку 192.168.1.5:5004, и у него ничего не выходит. Поток не передаётся.

Итак внимание.
Уважаемая техподдержка, внесите пожалуйста изменение в прошивку, чтобы в настройках камеры помимо её локального адреса, можно было вручную указать IP адрес, который она будет предлагать в RTSP сессии.

Проблема не высосана из пальца, и она масштабна:
http://forum.dlink.ru/viewtopic.php?f=13&t=137361
http://forum.dlink.ru/viewtopic.php?f=13&t=138784
http://forum.dlink.ru/viewtopic.php?f=13&t=138916
И никакой DMZ, проброс портов, и прочие пляски тут не помогут. Нужно чтобы камера при инициализаци RTSP передавала не свой локальный IP адрес, а внешний (IP адрес WAN порта роутера). Я не претендую на звание мегамозга, и вы можете меня поправить если я ошибаюсь в суждениях.

delme

Зарегистрирован: Вс фев 27, 2011 16:29
Сообщений: 33

(Изменено с учётом логов сниффера трафика на стороне удалённого компьютера в интернете)

1. Камера находится в локальной сети за роутером (NAT), и имеет локальный IP адрес (предположим 192.168.1.5).
2. Роутер имеет внешний (интернет) IP адрес (предположим 80.80.80.80). На роутере (для эксперемента) все порты проброшены на нашу камеру (DMZ).
3. Из умных книжек узнаём, что сам протокол RTSP транспортом для видео не является, по нему лишь осуществляется передача команд управления потоком с клиента на сервер (на камеру). На камере по умолчанию имеет номер порта 554.
4. Сам же поток передаётся вероятно посредством RTP, номер порта которого не определён стандартом и может находиться во всём множестве портов UDP, но в этой камере опытным путём установлено, что порт назначается начиная с 5004.
5. В дополнение в RTP, идёт ещё протокол RTCP, по которому передаются управляющие пакеты. Его номер всегда идёт следующим нечётным числом за портом RTP. В данном случае это будет 5005.
6. Итак в плеере VLC на компьютере из интернета я ввожу адрес вида rtsp://name:pass@80.80.80.80:554/play1.sdp
7. На камеру прилетает пакет на порт 554 с запросом вида: «DESCRIBE rtsp://name:pass@80.80.80.80:554/play1.sdp RTSP/1.0»
8. Камера получив вышеозвученный пакет начинает тупить. Она знает что её IP адрес 192.168.1.5 , а в пакете (запрос на авторизацию) значится IP 80.80.80.80. И она отверргает эту авторизацию.
9. От камеры на компьютер в интернете приходит ответ от камеры вида: «RTSP/1.0 401 Unauthorized».
10. Сессия не состоялась. Облом.

Alexandr Shuvarikov

Зарегистрирован: Пн апр 04, 2011 11:26
Сообщений: 3866

Страница 1 из 1 [ Сообщений: 3 ]

Часовой пояс: UTC + 3 часа

Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 5

Источник

Не работает 554 порт

Бесплатный чек-лист
по настройке RouterOS
на 28 пунктов

Mikrotik и настройка RTSP для видеопотока с IP камеры

Всем привет. Помогите пожалуйста расколдовать загадку. Я в RouterOS не спец, и вообще от сетевых технологий далёк, но постараюсь максимально внять и понять тех, кто откликнится на помощь.

Имеем китайскую IP камеру TH38E5 с последней прошивкой, подключена к MikroTik hAP lite classic (RB941-2nD) с привязкой к 192.168.88.12, провайдер выдаёт статический белый IP, предположим 99.99.99.99. В настройках камеры доступ по 80 порту и 554. Плюс какой-то порт для PTZ, но это не интересует.
В Микротике сделал проброс портов, в том числе и для RTSP 554й порт.
Но, по rtsp ни одна прога не может подключится к камере и получить видеопоток ни в локалке ни из внешки((
Веб морда камеры доступна отовсюду.

Вот всё что в Firewall:

1) надеюсь в роутере Вы отключили веб-морду самого роутера на 80-м порту?
(IP-Services, www) ?
1.1) Управляеть надо/очень желательно только через утилиту Winbox

2) В Файрволе, в закладке NAT = рекомендую пробросы портов переместить выше, относительно правил
маскарада (ибо внутри роутера, пробросы обрабатываются раньше маскарада)
2.1) У Вас два правила маскарада, и то правило, где нет указания исходящей сети,
оно более глобально, и вдобавок оно стоит первее, поэтому оно и выполняется,
а второе правило — холостое, срабатывать оно не будет успевать.
Так что тут Вы перемудрили. Надо оставить одно.

3) НО всё это мелочи, главные ошибки тех, кто пытается сделать пробросы:

а) устройство, на которое мы(Вы) делаете проброс — оно должно быть правильно
настроено, а именно: у камеры Вашей должен быть обязательно задан шлюз,
и шлюз этот должен быть — локальный адрес роутера. Так что проверьте камеру
тоже, кроме адреса, маски, ШЛЮЗ должен быть обязательно задан (камера
должна знать куда ей «отвечать» на пришедшие запросы).

б) и ещё самая большая ошибка — при созданий правил проброса, проверять работу пробросов
надо с другого физического канала. То есть мы как бы приоткрыли дверь снаружи,
а многие начинающие делают пробросы, но лезут изнутри в эти же двери, и конечно же ошибка.
Самый простой способ, не выходя из дому: включаете на смартфоне режим ТОЧКИ доступа,
подключаете ноутбук через эту точку на смартфоне и уже работая в Интернете через смартфон,
и соответственно через сотового оператора, доходите до своего роутера снаружи и пытаетесь
зайти на камеру по открытому порту.
Для тестов на 5-10 минут (даже если нет на смартфоне включенного трафика), думаю
такой тест всё равно можно сделать. и сильно отразиться на балансе телефона.

И вот самые простые работающие правила пробросов (как пример Вам, ибо у Вас там тоже много лишнего)

Источник

Chrome блокирует TCP-порт 554 для повышения безопасности

Google Chrome сегодня является наиболее часто используемым браузером, и они постоянно ищут способы улучшить такие важные аспекты, как безопасность и конфиденциальность. Всякий раз, когда возникает проблема, они пытаются найти решение, чтобы оно не влияло на пользователей или, по крайней мере, уменьшало вероятность. В этой статье мы повторяем, как браузер Google собирается заблокировать другой порт, TCP 554 , чтобы избежать атак NAT Slipstreaming.

Chrome заблокирует TCP-порт 554

Мы не в первый раз видим, что Google Chrome блокирует порты для этой цели. Мы уже видели, что для повышения безопасности были приняты такие меры. В данном случае это TCP-порт 554, и его задача — избежать Атаки NAT Slipstreaming это может поставить под угрозу безопасность пользователей.

Имейте в виду, что хакеры используют уязвимости и недостатки они находят для достижения своей цели. Атаки NAT Slipstreaming 2.0 — еще один пример. Теперь, чтобы избежать снижения воздействия, исправляя эту уязвимость, Chrome собирается закрыть еще один новый порт.

Эта новая версия уязвимости NAT Slipstreaming позволит возможным вредоносным скриптам обходить NAT. брандмауэр когда посетитель входит на веб-страницу и, таким образом, получает доступ к любому порту TCP / UDP во внутренней сети посетителя.

Однако эта уязвимость работает только на определенных портах, которые отслеживаются шлюзом уровня приложения маршрутизатора. Это означает, что браузеры, такие как Google Chrome, заблокировали определенные уязвимые порты, которые не получают большого трафика.

Как мы уже говорили, Chrome ранее блокировал некоторые порты , например TCP 5060 и 5061. Совсем недавно, в январе прошлого года, было принято решение заблокировать еще семь портов. Теперь очередь за TCP-портом 554.

Блокировка портов может стать проблемой для посетителей.

Следует иметь в виду, что факт блокировка портов браузеры также могут повлиять на пользователей. В конце концов, при входе на веб-сайт, который использует этот порт, может возникнуть блокировка и невозможность нормальной навигации.

Если пользователь пытается зайти на веб-сайт, который использует заблокированный порт, сообщение ERR_UNSAFE_PORT будет появляться. Следовательно, те, кто отвечает за веб-страницы, на которых размещен их сайт на одном из этих заблокированных портов, должны изменить его на другой порт и, таким образом, позволить посетителям нормально перемещаться.

С другой стороны, разработчики Google и Safari также поднимают блокировку доступа к порту 10080, который Firefox уже блокируется, но колеблется из-за законных запросов от веб-браузера к этому порту. Следовательно, вполне вероятно, что TCP-порт 554 — это не последний, который будет заблокирован в Chrome, и скоро у нас будет как минимум еще один порт.

Сохранение безопасность при просмотре необходимо. Это то, что зависит как от самого браузера, так и от пользователя, от мер, принимаемых при входе в Интернет, таких как использование антивируса или обновление оборудования. Включение DNS в Chrome, например, помогает более безопасная навигация.

В конце концов, Google Chrome решил заблокировать TCP-порт 554. Возможно, это не последний, так как через короткое время они могут заблокировать как минимум еще один. Как всегда, цель — повысить безопасность и сделать просмотр более надежным.

Источник

Проброс портов и настройка роутера для внешнего доступа

Содержание

Содержание

Домашний роутер обычно не дает возможности добраться из внешнего Интернета до компьютеров во внутренней сети. Это правильно — хакерские атаки рассчитаны на известные уязвимости компьютера, так что роутер является дополнительным препятствием. Однако бывают случаи, когда доступ к роутеру и его локальным ресурсам из «внешнего мира» становится необходим. О том, в каких случаях бывает нужен доступ извне, и как его безопасно настроить — эта статья.

Зачем открывать доступ извне?

Доступ «снаружи» нужен не только в экзотических случаях вроде открытия игрового сервера или запуска сайта на домашнем компьютере. Гораздо чаще приходится «открывать порт» для многопользовательской игры, а это — как раз предоставление внешнему пользователю (серверу игры) доступа к внутренней сети (порт компьютера). Если необходимо удаленно подключиться и настроить компьютер или роутер, скачать файл-другой из домашней сети, находясь в командировке, или посмотреть видео с подключенных к домашней сети IP-камер — нужно настроить доступ.

Цвета и формы IP-адресов

Прежде чем разбираться, как открыть доступ к своим ресурсам, следует понять, как вообще происходит соединение в сети Интернет. В качестве простой аналогии можно сравнить IP-адрес с почтовым адресом. Вы можете послать письмо на определенный адрес, задать в нем какой-то вопрос и вам придет ответ на обратный адрес. Так работает браузер, так вы посещаете те или иные сайты.

Но люди общаются словами, а компьютеры привыкли к цифрам. Поэтому любой запрос к сайту сначала обрабатывается DNS-сервером, который выдает настоящий IP-адрес.

Допустим теперь, что кто-то хочет написать письмо вам. Причем не в ответ, а самостоятельно. Не проблема, если у вас статический белый адрес — при подключении сегодня, завтра, через месяц и год он не поменяется. Кто угодно, откуда угодно, зная этот адрес, может написать вам письмо и получите его именно вы. Это как почтовый адрес родового поместья или фамильного дома, откуда вы не уедете. Получить такой адрес у провайдера можно только за отдельную и регулярную плату. Но и с удаленным доступом проблем меньше — достаточно запомнить выданный IP.

Обычно провайдер выдает белый динамический адрес — какой-нибудь из незанятых. Это похоже на ежедневный заезд в гостиницу, когда номер вам выдается случайно. Здесь с письмом будут проблемы: получить его можете вы или другой постоялец — гарантий нет. В таком случае выручит DDNS — динамический DNS.

Самый печальный, но весьма распространенный в последнее время вариант — серый динамический адрес: вы живете в общежитии и делите один-единственный почтовый адрес с еще сотней (а то и тысячей) жильцов. Сами вы письма писать еще можете, и до адресата они дойдут. А вот письмо, написанное на ваш почтовый адрес, попадет коменданту общежития (провайдеру), и, скорее всего, не пойдет дальше мусорной корзины.

Сам по себе «серый» адрес проблемой не является — в конце концов, у всех подключенных к вашему роутеру устройств адрес именно что «серый» — и это не мешает им пользоваться Интернетом. Проблема в том, что когда вам нужно чуть больше, чем просто доступ к Интернету, то настройки своего роутера вы поменять можете, а вот настройки роутера провайдера — нет. В случае с серым динамическим адресом спасет только VPN.

Кто я, где я, какого я цвета?

С терминологией разобрались, осталось понять, какой именно адрес у вас. У большинства провайдеров фиксированный адрес стоит денег, так что если у вас не подключена услуга «статический IP-адрес», то он наверняка динамический. А вот белый он или серый гусь — это нужно проверить. Для начала надо узнать внешний IP-адрес роутера в его веб-интерфейсе и сравнить с тем адресом, под которым вас «видят» в Интернете.

В админ-панели роутера свой IP можно найти на вкладках «Информация о системе», «Статистика», «Карта сети», «Состояние» и т. п. Где-то там нужно искать WAN IP.

Если адрес начинается с «10.», или с «192.168.», то он определенно «серый» — большинство способов открытия доступа работать не будет и остается только VPN.

Если же адрес выглядит по-другому, надо посмотреть на него «снаружи» с помощью одного из сервисов, показывающих ваш IP-адрес, например, http://myip.ru/.

Если адрес, показанный на сайте, совпадает с тем, что вы увидели в веб-интерфейсе, то у вас честный «белый» адрес и доступ из «большого мира» не вызовет особых затруднений — остается только настроить «пробросы» на роутере и подключить DDNS.

Что такое порты и зачем их бросать?

Порт — это пронумерованное виртуальное «устройство», предназначенное для передачи данных по сети. Каждая сетевая программа использует для установления связи отдельный порт или группу портов. К примеру, браузеры используют TCP-порт 80 для незашифрованного трафика (http) и 443 для зашифрованного (https).

Проброс порта — это специальное правило в роутере, которое разрешает все обращения извне к определенному порту и передает эти обращения на конкретное устройство во внутренней сети.

Необходимость «проброса» портов обычно возникает при желании сыграть по сети в какую-нибудь игру с компьютера, подключенного к роутеру. Впрочем, это не единственная причина — «проброс» потребуется при любой необходимости получить «извне» доступ к какому-нибудь конкретному устройству в вашей локальной сети.

Разрешать к компьютеру вообще все подключения, то есть пробрасывать на него весь диапазон портов — плохая идея, это небезопасно. Поэтому роутеры просто игнорируют обращения к любым портам «извне». А «пробросы» — специальные исключения, маршруты трафика с конкретных портов на конкретные порты определенных устройств.

Игровые порты: что, куда бросаем?

Какой порт открыть — зависит от конкретного программного обеспечения. Некоторые программы требуют проброса нескольких портов, другим — достаточно одного.

У разных игр требования тоже отличаются — в одни можно играть даже с «серого» адреса, другие без проброса портов потеряют часть своих возможностей (например, вы не будете слышать голоса союзников в кооперативной игре), третьи вообще откажутся работать.

Например, чтобы сыграть по сети в «Destiny 2», нужно пробросить UDP-порт 3074 до вашей «плойки», или UDP-порт 1200 на Xbox. А вот до ПК потребуется пробросить уже два UDP-порта: 3074 и 3097.

В следующей таблице приведены некоторые игры и используемые ими порты на ПК:

Источник

Читайте также:  Приложение парковки не работает сегодня
Оцените статью