Skip to content

Прямой доступ в сеть и встроенный TLS ​

RUSEON Core можно запускать напрямую на публичном IP-адресе без промежуточного прокси-сервера. Такая схема исключает лишние задержки проксирования, упрощает сетевую топологию и обеспечивает прямое согласование ICE-кандидатов WebRTC.


1. Настройка встроенного TLS / HTTPS ​

В RUSEON Core встроен собственный движок HTTPS. Настройте пути к сертификатам в config.yaml:

yaml
server:
  host: "0.0.0.0"
  port: 8443
  
  # Встроенный TLS
  tls:
    enabled: true
    cert_file: "/etc/letsencrypt/live/ruseon.example.com/fullchain.pem"
    key_file: "/etc/letsencrypt/live/ruseon.example.com/privkey.pem"
    min_version: "TLS1.3"

Чтобы привязать сервер к стандартному привилегированному порту 443 без запуска от имени root:

bash
sudo setcap 'cap_net_bind_service=+ep' /opt/ruseon/bin/ruseon

2. Настройка фаервола (UFW / iptables) ​

При прямом подключении сервера к интернету откройте только строго необходимые порты:

bash
# Доступ по SSH для администрирования
sudo ufw allow 22/tcp

# Веб-интерфейс, REST API, WHEP-сигнализация и HLS
sudo ufw allow 8443/tcp

# Приём RTSP от камер (если камеры передают поток через интернет)
sudo ufw allow 8554/tcp

# Диапазон UDP портов для медиапакетов WebRTC ICE
sudo ufw allow 50000:50100/udp

# Включение фаервола
sudo ufw enable

3. Привязка публичного IP для WebRTC ICE ​

Чтобы браузерные клиенты могли устанавливать прямое peer-to-peer соединение WebRTC через интернет, сервер должен объявлять свой публичный IP-адрес в SDP-ответах:

yaml
webrtc:
  # Публичный IPv4 или IPv6 адрес сервера
  public_ip: "203.0.113.50"

  # Диапазон UDP портов для медиапотока
  port_range_start: 50000
  port_range_end: 50100

  # STUN-серверы для определения NAT
  stun_servers:
    - "stun:stun.l.google.com:19302"

4. Меры безопасности при прямом доступе ​

  1. Смена стандартного пароля: Измените пароль администратора сразу после первого запуска.
  2. Надёжный JWT ключ: Укажите случайную энтропийную строку от 32 символов в auth.jwt_secret.
  3. Ограничение доступа к RTSP: По возможности ограничьте доступ к порту 8554 только доверенными подсетями или статическими IP камер.

Связанная документация ​

Released under the MIT License.