Kerberos验证
Kerberos是一种基于票证的网络身份验证协议。它旨在为客户端/服务器或服务器/服务器应用程序提供强身份验证。
使用Kerberos验证作为旧版Microsoft NT LAN (NTLM)验证通讯协定的替代方案。
Kerberos身份验证需要相互身份验证,其中客户端对服务进行身份验证,而服务对客户端进行身份验证。这样一来,您就可以更安全地从用XProtect户端验证伺服器XProtect,而不会暴露密码。
若要在视讯管理软体中启用相互验证,XProtect您必须在active directory中注册服务主体名称(SPN)。SPN是唯一标识实体(如XProtect服务器服务)的别名。使用相互身份验证的每个服务都必须注册SPN,以便客户端可以识别网络上的服务。如果没有正确注册的SPN,则无法进行相互验证。
下表列出了您需要注册的具有相应端口号的不同服Milestone务:
服務 | 連接埠號碼 |
|---|---|
Management Server - IIS | 80 -可设定 |
Management Server -內部 | 8080 |
Recording Server -Data Collector | 7609 |
Failover Server | 8990 |
Event Server | 22331 |
LPR Server | 22334 |
注意
您需要在active directory中注册的服务数量取决于您当前的安装。安装Management Server、Recording ServerEvent Server、Failover Server或服务时会自动安装Data Collector。
您必须为执行该服务的使用者注册两个SPN:一个具有主机名称,另一个具有完整网域名称。
如果您以网路使用者服务帐户执行服务,您必须为执行该服务的每部电脑注册两个SPN。
以下是MilestoneSPN命名方案:
VideoOS/[DNS Host Name]:[Port] VideoOS/[Fully qualified domain name]:[Port]
以下是在计算机上运行的Recording Server服务的SPN示例,详细信息如下:
Hostname: Record-Server1 Domain: Surveillance.com
要注册的SPN:
VideoOS/Record-Server1:7609 VideoOS/Record-Server1.Surveillance.com:7609