TLS Zertifikat
Alle 4K/2K+ Kameras haben von Hause aus ein TLS Zertifikat vorinstalliert, das für die verschlüsselte Kommunikation (HTTPS, SMTP, FTPS, MQTT) verwendet werden kann.
Unsichere Verbindung?
Beachten Sie, dass dieses Zertifikat für die DDNS Adresse Ihrer Kamera ausgestellt wurde und somit beim Zugriff über HTTPS auf die Kamera WebUI nur als „sicher“ eingestuft wird, wenn Sie auch über die DDNS Adresse zugreifen.
Beim Zugriff über die lokale IP Adresse im Heimnetz wird der Browser einen warnen dieser Zugriff sei „unsicher“, weil die Adresse nicht mit dem im Zertifikat hinterlegten Domäne übereinstimmt - die Verschlüsselung ist jedoch trotzdem gegeben.
Bei eigenen CA Zertifikaten, die nicht an eine Domäne gebunden werden (selbst-signiert), ist dies ebenfalls der Fall. Solange Sie jedoch sicherstellen, dass die IP auf die Sie zugreife, der Kamera gehört, können Sie diese Warnung einfach ignorieren. Die Verbindung ist sicher.
Erstellen des Zertifikats
Sie können das OpenSSL Tool verwenden, um die benötigten Dateien zu erstellen.
- Erstellen des CA Private Keys
❯ openssl genrsa -out ca.key.pem 4096
- Erstellen des selbst-signierten CA Zertifikats
❯ openssl req -x509 \
-new \
-nodes \
-key ca.key.pem \
-sha256 \
-days 3650 \
-out ca.cert.pem \
-subj "/C=DE/ST=HE/L=Frankfurt/O=INSTAR CA/CN=INSTAR Camera CA"
- Erstellen des Client Private Keys
❯ openssl genrsa -out client.key.pem 2048
- Erstellen Certificate Signing Request (CSR)
❯ openssl req \
-new \
-key client.key.pem \
-out client.csr.pem \
-subj "/C=DE/ST=HE/L=Frankfurt/O=INSTAR/CN=IN-8815 4K"
- Erstellen der Extension Datei
❯ vim client.ext
Benutzen Sie einen Text-Editor Ihrer Wahl um die client.ext Datei mit dem folgenden Inhalt zu erstellen:
basicConstraints=CA:FALSE
keyUsage=digitalSignature,keyEncipherment
extendedKeyUsage=clientAuth
subjectKeyIdentifier=hash
authorityKeyIdentifier=keyid,issuer
extendedKeyUsage=clientAuth,serverAuth
- Signieren des Client Zertifikates mit der CA
❯ openssl x509 \
-req \
-in client.csr.pem \
-CA ca.cert.pem \
-CAkey ca.key.pem \
-CAcreateserial \
-out client.cert.pem \
-days 3650 \
-sha256 \
-extfile client.ext
- Verifizieren der Erstellten Zertifiakte (Optional)
❯ openssl verify -CAfile ca.cert.pem client.cert.pem
client.cert.pem: OK
❯ openssl x509 -in client.cert.pem -text -noout
Certificate:
Data:
Version: 3 (0x2)
Serial Number:
08:5d:30:6f:d5:98:a5:8a:08:24:5e:40:35:bf:57:b1:df:5c:b2:f8
Signature Algorithm: sha256WithRSAEncryption
Issuer: C=DE, ST=HE, L=Frankfurt, O=INSTAR CA, CN=INSTAR Camera CA
Validity
Not Before: Aug 6 09:39:41 2026 GMT
Not After : Aug 3 09:39:41 2036 GMT
Subject: C=DE, ST=HE, L=Frankfurt, O=INSTAR, CN=IN-8815 4K
Subject Public Key Info:
Public Key Algorithm: rsaEncryption
Public-Key: (2048 bit)
Modulus:
00:dc:ca:1f:fe:24:d6:4a:d0:91:ba:06:62:28:e7:
07:0e:b3:60:48:31:97:3f:bd:23:56:3a:49:10:e1:
ac:9b:e8:16:29:30:66:5c:5f:04:c0:bf:b9:be:7e:
8f:eb:46:5c:47:77:e7:4a:47:8b:09:e3:1b:eb:fa:
39:47:08:56:2d:7f:28:11:ad:0a:f1:dc:0e:af:20:
a0:37:17:ba:f7:26:72:50:c6:1c:ff:84:c3:88:fb:
1d:e3:c7:b8:8c:e5:fb:2d:2e:04:61:27:d7:d6:9d:
9b:57:c6:f0:96:0d:c3:45:28:c4:9f:f5:1a:07:8a:
10:d6:85:b7:12:f1:53:ed:65:09:f2:ae:5b:19:7a:
00:44:05:1a:58:c8:66:8f:e6:b1:c5:61:5e:7b:f6:
f6:ab:7c:06:2c:60:36:c1:97:88:0b:5f:1d:90:81:
09:d7:41:fb:63:a4:6f:d2:ce:0e:6d:d0:5e:2d:ee:
c4:24:77:f5:e6:91:7d:91:da:c9:ad:d3:f4:b9:38:
6f:c7:91:4c:23:28:76:48:a7:47:8f:02:14:51:b3:
c3:ce:e4:04:1b:0b:cd:f9:92:61:f3:ce:b6:81:b0:
72:6d:b4:26:cf:79:cc:15:bd:63:66:03:48:cb:05:
7b:a9:83:06:10:a2:a4:4a:1b:4c:fe:14:af:2a:f7:
75:c5
Exponent: 65537 (0x10001)
X509v3 extensions:
X509v3 Basic Constraints:
CA:FALSE
X509v3 Key Usage:
Digital Signature, Key Encipherment
X509v3 Subject Key Identifier:
BF:FC:65:19:F0:97:B6:43:F7:3A:7F:9C:6C:BF:C0:FE:27:59:0D:12
X509v3 Authority Key Identifier:
B4:13:42:CE:6F:06:38:F5:6F:4F:2C:76:E6:57:43:63:23:4E:8F:FC
X509v3 Extended Key Usage:
TLS Web Client Authentication, TLS Web Server Authentication
Signature Algorithm: sha256WithRSAEncryption
Signature Value:
6b:2a:26:6a:20:be:24:e9:85:aa:e0:e3:92:15:70:ab:af:de:
9b:a0:ab:9b:2b:9c:a3:fc:62:f5:80:0f:c1:fe:52:2e:49:74:
49:8a:54:5d:28:43:0e:b7:e5:45:2a:b7:49:42:48:39:df:04:
03:2f:ac:eb:de:10:fe:c2:e8:ce:d5:72:72:4c:60:ee:cb:c7:
d2:6d:f2:8f:c3:ea:08:81:2f:73:d7:d3:42:6a:8b:b1:a9:e3:
d9:e8:b3:fc:42:31:40:7a:8e:a8:6d:fa:8e:10:02:03:50:a7:
8f:e5:8c:a9:20:f8:2d:57:7d:46:5f:42:1b:1c:f8:a3:03:cd:
20:9b:0b:fb:e6:d1:f5:94:6d:7a:29:55:a9:a5:c9:5b:ff:4a:
a9:7d:ac:04:bb:a9:90:44:a3:ae:6f:b6:32:4a:e4:59:b2:37:
bc:8c:84:dc:69:61:0f:1f:7d:98:d8:7a:c5:0c:f2:a2:d2:d3:
c5:bc:08:d9:e0:e7:4b:de:1b:61:b5:74:59:94:25:ae:91:1c:
3e:d2:0c:00:44:2f:cd:04:31:a6:e4:8e:8c:64:a0:2d:4f:80:
66:60:7e:ac:7f:c3:7b:c2:cc:e2:3f:6e:c5:05:dc:03:b3:9e:
59:7b:77:20:75:2b:32:48:74:18:d6:fe:ab:42:80:ed:8e:70:
b7:b8:0d:d3:f5:95:b1:ae:ba:7a:96:f3:15:b9:56:63:1e:c9:
b6:aa:d9:85:20:85:c8:44:8a:dc:ad:bf:b1:8f:c8:09:34:df:
ad:83:c4:7e:fc:75:60:61:4c:ad:76:6e:1e:4f:00:c4:51:cb:
30:69:df:66:0e:65:7e:fd:83:cc:b1:d4:a4:1b:dd:50:57:2f:
07:3e:e3:95:ea:45:52:06:ad:0e:3c:db:69:05:16:0c:17:b6:
31:8d:b5:2c:cc:db:05:ea:0c:76:2c:5f:b2:1d:b8:63:f1:9a:
6d:7b:a2:83:8a:4c:12:b8:06:d8:95:ac:06:ea:ce:42:e8:ef:
e1:bc:b1:7a:1c:eb:b6:72:ed:a7:7c:64:3d:67:16:08:b0:20:
74:b7:03:9c:5b:96:a2:c4:6b:60:8c:6f:a4:79:82:61:78:30:
13:6b:b0:87:9e:c3:48:54:1a:ca:14:7d:97:f5:11:b2:ff:e5:
64:63:9b:57:97:55:75:43:da:aa:22:c2:8f:ae:c3:a9:20:52:
01:90:ed:bc:7a:37:2b:ed:e4:b8:ea:80:72:e5:46:b0:94:07:
a7:d0:ae:6e:8e:6f:c5:aa:c4:2d:99:1e:0b:aa:bf:b8:7d:e5:
e7:42:00:72:e7:99:be:c6:8b:2c:a8:f4:4c:6c:d2:d7:83:8a:
7f:0a:bb:ac:cd:26:e7:4d
- Die Kamera benötigt den Client Key und das Zertifikat kombiniert in einer Datei:
❯ cat client.key.pem client.cert.pem > client.pem
- Überprüfen der erstellten
client.pemDatei
❯ openssl x509 -in client.pem -text -noout
Certificate:
Data:
Version: 3 (0x2)
Serial Number:
08:5d:30:6f:d5:98:a5:8a:08:24:5e:40:35:bf:57:b1:df:5c:b2:f8
Signature Algorithm: sha256WithRSAEncryption
Issuer: C=DE, ST=HE, L=Frankfurt, O=INSTAR CA, CN=INSTAR Camera CA
Validity
Not Before: Aug 6 09:39:41 2026 GMT
Not After : Aug 3 09:39:41 2036 GMT
Subject: C=DE, ST=HE, L=Frankfurt, O=INSTAR, CN=IN-8815 4K
Subject Public Key Info:
Public Key Algorithm: rsaEncryption
Public-Key: (2048 bit)
Modulus:
00:dc:ca:1f:fe:24:d6:4a:d0:91:ba:06:62:28:e7:
07:0e:b3:60:48:31:97:3f:bd:23:56:3a:49:10:e1:
ac:9b:e8:16:29:30:66:5c:5f:04:c0:bf:b9:be:7e:
8f:eb:46:5c:47:77:e7:4a:47:8b:09:e3:1b:eb:fa:
39:47:08:56:2d:7f:28:11:ad:0a:f1:dc:0e:af:20:
a0:37:17:ba:f7:26:72:50:c6:1c:ff:84:c3:88:fb:
1d:e3:c7:b8:8c:e5:fb:2d:2e:04:61:27:d7:d6:9d:
9b:57:c6:f0:96:0d:c3:45:28:c4:9f:f5:1a:07:8a:
10:d6:85:b7:12:f1:53:ed:65:09:f2:ae:5b:19:7a:
00:44:05:1a:58:c8:66:8f:e6:b1:c5:61:5e:7b:f6:
f6:ab:7c:06:2c:60:36:c1:97:88:0b:5f:1d:90:81:
09:d7:41:fb:63:a4:6f:d2:ce:0e:6d:d0:5e:2d:ee:
c4:24:77:f5:e6:91:7d:91:da:c9:ad:d3:f4:b9:38:
6f:c7:91:4c:23:28:76:48:a7:47:8f:02:14:51:b3:
c3:ce:e4:04:1b:0b:cd:f9:92:61:f3:ce:b6:81:b0:
72:6d:b4:26:cf:79:cc:15:bd:63:66:03:48:cb:05:
7b:a9:83:06:10:a2:a4:4a:1b:4c:fe:14:af:2a:f7:
75:c5
Exponent: 65537 (0x10001)
X509v3 extensions:
X509v3 Basic Constraints:
CA:FALSE
X509v3 Key Usage:
Digital Signature, Key Encipherment
X509v3 Subject Key Identifier:
BF:FC:65:19:F0:97:B6:43:F7:3A:7F:9C:6C:BF:C0:FE:27:59:0D:12
X509v3 Authority Key Identifier:
B4:13:42:CE:6F:06:38:F5:6F:4F:2C:76:E6:57:43:63:23:4E:8F:FC
X509v3 Extended Key Usage:
TLS Web Client Authentication, TLS Web Server Authentication
Signature Algorithm: sha256WithRSAEncryption
Signature Value:
6b:2a:26:6a:20:be:24:e9:85:aa:e0:e3:92:15:70:ab:af:de:
9b:a0:ab:9b:2b:9c:a3:fc:62:f5:80:0f:c1:fe:52:2e:49:74:
49:8a:54:5d:28:43:0e:b7:e5:45:2a:b7:49:42:48:39:df:04:
03:2f:ac:eb:de:10:fe:c2:e8:ce:d5:72:72:4c:60:ee:cb:c7:
d2:6d:f2:8f:c3:ea:08:81:2f:73:d7:d3:42:6a:8b:b1:a9:e3:
d9:e8:b3:fc:42:31:40:7a:8e:a8:6d:fa:8e:10:02:03:50:a7:
8f:e5:8c:a9:20:f8:2d:57:7d:46:5f:42:1b:1c:f8:a3:03:cd:
20:9b:0b:fb:e6:d1:f5:94:6d:7a:29:55:a9:a5:c9:5b:ff:4a:
a9:7d:ac:04:bb:a9:90:44:a3:ae:6f:b6:32:4a:e4:59:b2:37:
bc:8c:84:dc:69:61:0f:1f:7d:98:d8:7a:c5:0c:f2:a2:d2:d3:
c5:bc:08:d9:e0:e7:4b:de:1b:61:b5:74:59:94:25:ae:91:1c:
3e:d2:0c:00:44:2f:cd:04:31:a6:e4:8e:8c:64:a0:2d:4f:80:
66:60:7e:ac:7f:c3:7b:c2:cc:e2:3f:6e:c5:05:dc:03:b3:9e:
59:7b:77:20:75:2b:32:48:74:18:d6:fe:ab:42:80:ed:8e:70:
b7:b8:0d:d3:f5:95:b1:ae:ba:7a:96:f3:15:b9:56:63:1e:c9:
b6:aa:d9:85:20:85:c8:44:8a:dc:ad:bf:b1:8f:c8:09:34:df:
ad:83:c4:7e:fc:75:60:61:4c:ad:76:6e:1e:4f:00:c4:51:cb:
30:69:df:66:0e:65:7e:fd:83:cc:b1:d4:a4:1b:dd:50:57:2f:
07:3e:e3:95:ea:45:52:06:ad:0e:3c:db:69:05:16:0c:17:b6:
31:8d:b5:2c:cc:db:05:ea:0c:76:2c:5f:b2:1d:b8:63:f1:9a:
6d:7b:a2:83:8a:4c:12:b8:06:d8:95:ac:06:ea:ce:42:e8:ef:
e1:bc:b1:7a:1c:eb:b6:72:ed:a7:7c:64:3d:67:16:08:b0:20:
74:b7:03:9c:5b:96:a2:c4:6b:60:8c:6f:a4:79:82:61:78:30:
13:6b:b0:87:9e:c3:48:54:1a:ca:14:7d:97:f5:11:b2:ff:e5:
64:63:9b:57:97:55:75:43:da:aa:22:c2:8f:ae:c3:a9:20:52:
01:90:ed:bc:7a:37:2b:ed:e4:b8:ea:80:72:e5:46:b0:94:07:
a7:d0:ae:6e:8e:6f:c5:aa:c4:2d:99:1e:0b:aa:bf:b8:7d:e5:
e7:42:00:72:e7:99:be:c6:8b:2c:a8:f4:4c:6c:d2:d7:83:8a:
7f:0a:bb:ac:cd:26:e7:4d
❯ openssl pkey -in client.pem -check
Key is valid
-----BEGIN PRIVATE KEY-----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-----END PRIVATE KEY-----
❯ openssl verify -CAfile ca.cert.pem client.pem
client.pem: OK
Alle erstellten Dateien zur Übersicht ![]()
ls -lah
total 52K
drwxr-xr-x 2 user user 4.0K Aug 6 17:58 .
drwxr-xr-x 17 user user 12K Aug 6 17:54 ..
-rw-r--r-- 1 user user 2.0K Aug 6 17:35 ca.cert.pem
-rw-r--r-- 1 user user 41 Aug 6 17:39 ca.cert.srl
-rw------- 1 user user 3.2K Aug 6 17:31 ca.key.pem
-rw-r--r-- 1 user user 1.7K Aug 6 17:39 client.cert.pem
-rw-r--r-- 1 user user 976 Aug 6 17:37 client.csr.pem
-rw-r--r-- 1 user user 197 Aug 6 17:39 client.ext
-rw------- 1 user user 1.7K Aug 6 17:35 client.key.pem
-rw-r--r-- 1 user user 3.4K Aug 6 17:57 client.pem
-rw------- 1 user user 1.7K Aug 6 17:58 client-rsa.key.pem
Hochladen der Zertifikate auf die Kamera
Gehen Sie in der WebUI zuerst in Netzwerk/TLS Zertifikat Menü.
Wählen Sie hier die client.pem Datei aus und laden Sie sie auf die Kamera hoch. Anschliessend können Sie das Zertifikat über die Oberfläche aktivieren:
Wechseln Sie jetzt ins Netzwerk/CA Zertifikat Menü.
Laden Sie hier die ca.cert.pem Datei hoch:
Beim Zugriff auf die WebUI zeigt der Browser die Verbindung - wie oben erklärt - als unsicher an. Verifizieren Sie, dass die IP wirklich der Kamera gehört und schauen Sie sich das Zertifikat im Browser an:
Wenn dort alles stimmt ist die Verbindung sicher verschlüsselt ![]()





