Acceso https a Router Movistar - MitraStar GPT-2541GNAC

ximocb
Más integrado que la RDSI
Acceso https a Router Movistar - MitraStar GPT-2541GNAC

Hola,

Tengo una webcam conectada al router y necesito acceder a ella por https puesto que Chrome ya no permite tener contenido http en páginas https. 

 

He habilitado el puerto 443 pero sigo sin acceder por https.

 

Tengo el firmware ES_g3.5_100VNJ0b54_7_CA. Y no encuentro una versión posterior.

 

He intentado generar un CSR válido pero no lo es puesto que solo tiene 1024 bytes (en lugar de 2028 y no contiene una ciudad. 

 

¿Como puedo solucionar esto? 

 

Muchas gracias

 

 

Etiquetas (1)
Mensaje 1 de 10
1.083 Visitas
9 RESPUESTAS 9
Técnico-Movistar
Técnico Banda Ancha

Buenos días @ximocb,

 

Para poder revisar la configuración de tu servicio, necesitamos que nos envíes unos datos:
- Número de teléfono afectado
- Nombre, apellidos y NIF de la persona titular la línea
- Teléfono y persona de contacto, por si fuera necesario
- Dirección completa (provincia, localidad, nombre y número de la calle)

 

Hazlo para tu seguridad por mensaje privado, para ello, al situar el puntero del ratón por encima del avatar/nick del usuario "Técnico Movistar", emerge un ventana desde la que puedes enviarlo.

 

Nos mantenemos a la espera de tu respuesta.

 

Un saludo,

 

Natalia.



Si necesitas soporte técnico en averías de Móvil, Fijo, Movistar+ o Internet Fijo (cobre o fibra), puedes acceder a nuestro apartado de Soporte Técnico o rellenar este formulario. También puedes contactar con nosotros llamando al 1002.

 Si necesitas contratar Fibra Ópticacomprobar tu cobertura Adsl y Fibrao ver información sobre la instalación de la fibra visita nuestra página ADSL y Fibra en movistar.es 

Solución aceptada.png
Mensaje 2 de 10
1.030 Visitas
Técnico-Movistar
Técnico Banda Ancha

Buenos días @ximocb

 

Hemos recibido tus datos correctamente, comprobamos que en el router tienes instalada la última versión de fw, ¿has intentado resetear  el router y vuelto a abrir los puertos?, si no lo has efectuado, cuando tengas la posibilidad, efectúalo y nos comentas, no obstante, te facilito este hilo por si te puede servir de ayuda.

 

Quedamos a la espera de tu respuesta.

 

Un saludo

 

Victoria 



Si necesitas soporte técnico en averías de Móvil, Fijo, Movistar+ o Internet Fijo (cobre o fibra), puedes acceder a nuestro apartado de Soporte Técnico o rellenar este formulario. También puedes contactar con nosotros llamando al 1002.

 Si necesitas contratar Fibra Ópticacomprobar tu cobertura Adsl y Fibrao ver información sobre la instalación de la fibra visita nuestra página ADSL y Fibra en movistar.es 

Solución aceptada.png
Mensaje 3 de 10
1.011 Visitas
ximocb
Más integrado que la RDSI

Hola, 

 

Los puertos funcionan bien.  Lo que necesito es obtener un CSR válido.

 

El que me proporciona este router, al no incluir Ciudad y longitud no supera los 2048 bytes, incumple las directrices del CA/Browser Forum (Certification Authority Browser Forum) y no me permiten usarlo en el proveedor de ddns dinámico.

 

¿Qué puedo hacer? ¿Tenéis un router más moderno con un firmware más actualizado que permita generar un CSR válido?

 

Muchas gracias

Saludos,

Mensaje 4 de 10
1.002 Visitas
Theliel
Yo probé el VDSL

Buenas @ximocb 

 

Creo que estás confundiendo o mezclando casuística.

 

Una cosa es que puedas acceder al Router por HTTP o HTTPs, otra totalmente diferente es que quieras o puedas acceder a la WebCam por HTTP o por HTTPs.

 

Acceso HTTPs al Router:

En lo relativo al acceso HTTPS al Router, se depende completamente del certificado HTTPs que tiene incluido, no puede modificarse ni crearse otro. La interfaz Web de algún HGU permite añadir/eliminarlos, pero no son relativos al acceso al servidor Web de este. Si lo que intentas es lanzar desde ahí un CSR, para poco lo vas a poder usar, ese apartado se creó principalmente para poder crear túneles IPSec y poder autentificarse.

 

Acceso HTTPs a la cámara:

Imagino que esto es realmente lo que te interesa, y no tiene absolutamente nada que ver con el Router. El Router no es más que el dispositivo NAT que está delante de la cámara. Para acceder a la cámara tendrás mapeado un puerto en el Router que redirigirá el tráfico a la cámara. Una vez el tráfico llega a la cámara, y por lo que comentas, tendrá que interactuar con el servidor Web de la cámara, no del Router.

 

-------

 

Así que de necesitar realmente un certificado HTTPs, este lo necesitarías en el servidor Web de la cámara, no del Router. Con lo que tendría que ser la cámara la que te diese la posibilidad de poder subir el certificado, la clave privada y la cadena de CA requeridos, como requeriría cualquier servidor Web. Que el certificado fuese ya válido a nivel universal o sólo para tus propios dispositivos añadiendo/usando tu propio CA, es otro cantar.



Por privado solo asuntos privados, para lo demás la comunidad."El conocimiento nace del desacuerdo"
Mensaje 5 de 10
983 Visitas
ximocb
Más integrado que la RDSI

Hola @Theliel ,

 

Efectivamente, lo que realmente me interesa es el acceso por https a la cámara IP.

Lo que ocurre es que la cámara no tiene ningún servidor web. Accedo por un puerto desde el router que dirige a la IP:puerto de la cámara. ¿Alguna idea de qué puedo hacer?

 

Muchas gracias

Mensaje 6 de 10
967 Visitas
Theliel
Yo probé el VDSL

Buenas @ximocb 

 

Pues en caso de ser necesario, que no sé que error realmente te dice, la única forma sería modificar los certificados internos que usa la cámara, siendo la única forma posible el que la propia cámara te de acceso a ello, generalmente por la Interfaz Web. Si la interfaz Web de la cámara no te da opción a ello, y no te dan más acceso que no sea por web, no podrás instalar tus propios certificados en ella, y no hay nada que puedas nacer.

 

El error que te lanza por otro lado es claro, simplemente el CN no se corresponde con tu dominio.

 

Para que un certificado sea válido completamente, se deben de dar una serie, no pocas, de circunstancias:

 

1º. El CN (CommonName) o algún SAN (Subject Alternative Name) especificado debe de coincidir con el dominio/ip usado. Es  decir que si el dominio es micamara.es, el certificado se ha tenido que emitir para micamara.es (CN) o al menos estar presente en uno de los dominios/ip especificados en las propiedades SAN del certificado. Lo mismo puede hacerse para una IP, si la IP es 192.125.123.123, esta debe de estar contenida o en el CN o en SAN.

 

2º. Igual de importante es que el certificado proceda de un CA que tu navegador (o aplicación) confíe.

 

La inmensa mayoría de los certificados preinstalados en cualquier dispositivo como Router, cámaras, Switch, APs... obviamente no son válidos totalmente. En el mejor de los casos el dispositivo genera uno autofirmado para la IP local que está usando, nada más. Esto a día de hoy puede dar a malentendidos, porque cualquier navegador va a rechazar un certificado autofirmado aun cuando corresponde al mismo dominio por defecto, a menos que se cree una excepción en el navegador

 

Las páginas Web seguras siempre y cuando el certificado sea emitido por una entidad de confianza (CA) que a su vez reconozca el navegador Web (navegador, sistema operativo, aplicación...). Yo puedo crear ahora mismo un certificado para el dominio/ip que sea igual al que usa Google por ejemplo, pero para que tenga validez real tiene que estar firmado por un CA reconocible. Sí, puedo generarlo y firmarlo con mi CA, pero mi CA no va a estar jamás incluido en ningún lado que no instale yo, con lo que cualquiera que no tenga el certificado de mi CA instalado, le dará error de emisor por CA.

 

El CN es igual, si intentas acceder a una web con un CN diferente, el error es inmediato. Entenderás que per sé, es imposible que el dispositivo que sea tenga un certificado para el dominio X, ya que el dominio es algo que vasa a escoger tú. En todo caso podría tener herramientas para generar un certificado autofirmado para dicho dominio, y aunque no fuese validado por ningún CA reconocible, siempre podrías usarlo añadiendo simplemente una excepción en tu navegador.

 

------------------------

 

Así que... generar un certificado para tu dominio es trivial, pero la cámara tendría que permitir instalar el certificado, la clave privada adjunta y el CA emisor (el CA raiz y si hay un CA intermedio también). Si no lo permite hacer, no podrás tener un certificado mínimamente válido, y menos si el CN ni siquiera coincide. Eso sin entrar en  otros posible problemas o malformaciones que el certificado que trae por defecto pueda tener.

 

No conozco la cámara no tengo ni idea si te dará o no dichas opciones. Es muy posible que no, aunque también es muy posible que sí se pueda cambiar. Cualquier dispositivo que mínimamente se precie a día de hoy, te lo debería de permitir. Yo es algo que suelo SIEMPRE hacer y tomo de costumbre, tengo mi propia infraestructura de certificación y cuando tengo cualquier dispositivo nuevo le emito uno, se lo instalo y listo. No, no es un CA universalmente reconocido, pero para mi no es un problema porque mis CA raíces e intermedios están instalados en todos mis dispositivos, con lo que validan cualquier otro certificado emitido por mí.



Por privado solo asuntos privados, para lo demás la comunidad."El conocimiento nace del desacuerdo"
Mensaje 7 de 10
952 Visitas
ximocb
Más integrado que la RDSI

Hola Theliel,

 

El fabricante de la cámara (Foscam) me contesta que no es posible instalar certificado SSL en ninguno de sus modelos. Así que tendré que buscar otra cámara que si lo permita. 

 

Gracias por tu ayuda

Mensaje 8 de 10
926 Visitas
Técnico-Movistar
Técnico Banda Ancha

Buenos días @ximocb

 

Comprobamos que has estado siendo asesorado por @Theliel a quien le agradecemos por su aportación al caso. ¿Se te puede ayudar en alguna otra cuestión?

 

En caso de que no sea así, te agradeceríamos que si algún post de este hilo te han ayudado, marcases la opción de "Aceptar como Solución" con el fin de ayudar a otros usuarios. 

 

Un saludo

 

Griselda



Si necesitas soporte técnico en averías de Móvil, Fijo, Movistar+ o Internet Fijo (cobre o fibra), puedes acceder a nuestro apartado de Soporte Técnico o rellenar este formulario. También puedes contactar con nosotros llamando al 1002.

 Si necesitas contratar Fibra Ópticacomprobar tu cobertura Adsl y Fibrao ver información sobre la instalación de la fibra visita nuestra página ADSL y Fibra en movistar.es 

Solución aceptada.png
Mensaje 9 de 10
859 Visitas
Técnico-Movistar
Técnico Banda Ancha

Buenos días @ximocb

 

Para cualquier otra consulta o duda, estaremos encantados de ayudar en todo lo posible en el futuro. 

 

Un saludo

 

Griselda



Si necesitas soporte técnico en averías de Móvil, Fijo, Movistar+ o Internet Fijo (cobre o fibra), puedes acceder a nuestro apartado de Soporte Técnico o rellenar este formulario. También puedes contactar con nosotros llamando al 1002.

 Si necesitas contratar Fibra Ópticacomprobar tu cobertura Adsl y Fibrao ver información sobre la instalación de la fibra visita nuestra página ADSL y Fibra en movistar.es 

Solución aceptada.png
Mensaje 10 de 10
834 Visitas