Kerberos 身份验证
Kerberos 是一个基于票证的网络身份验证协议。它设计用于为客户端/服务器或服务器/服务器应用提供强大的身份验证功能。
可使用 Kerberos 身份验证替代旧的 Microsoft NT LAN (NTLM) 身份验证协议。
Kerberos 身份验证需要使用相互身份验证,其中客户端和服务相互进行身份验证。这样,您就可以更安全地从 XProtect 客户端向 XProtect 服务器进行身份验证,而不会暴露您的密码。
要在 XProtect VMS 中进行相互身份验证,您必须在 Active Directory 中注册服务主体名称 (SPN)。SPN 是唯一标识实体(如 XProtect server 服务)的别名。采用相互身份验证的每个服务都必须注册 SPN,以便客户端可以在网络上识别服务。如果未正确注册 SPN,则无法进行相互身份验证。
下表列出了您需要注册的不同 Milestone 服务和相应端口号:
服务 | 端口号 |
|---|---|
Management Server - IIS | 80 - 可配置 |
Management Server - 内部 | 8080 |
Recording Server - Data Collector | 7609 |
Failover Server | 8990 |
Event Server | 22331 |
LPR Server | 22334 |
注意
您需要在 Active Directory 中注册的服务数量取决于您当前的安装。安装 Management Server、Recording Server、Event Server 或 Failover Server 服务时,会自动安装 Data Collector。
您必须为运行该服务的用户注册两个 SPN:一个具有主机名,另一个具有完全合格的域名。
如果您在一个网络用户服务帐户下运行服务,必须为运行此服务的每台计算机注册两个 SPN。
以下是 Milestone SPN 命名方案:
VideoOS/[DNS Host Name]:[Port] VideoOS/[Fully qualified domain name]:[Port]
下面是运行于具有以下详细信息的计算机上的 Recording Server 服务的 SPN 示例︰
Hostname: Record-Server1 Domain: Surveillance.com
要注册的 SPN:
VideoOS/Record-Server1:7609 VideoOS/Record-Server1.Surveillance.com:7609