Прямой ответ
По возможности разместите камеры в выделенном сегменте VLAN или эквивалентном. Разрешите только утвержденное управление, RTSP/ONVIF, DNS, потоки времени и обновлений, а затем протестируйте каждый авторизованный путь просмотра.
Почему это происходит
Плоские сети позволяют уязвимой или неправильно настроенной камере подключаться к несвязанным устройствам. Чрезмерно строгая сегментация также может нарушить обнаружение, время, обновления или медиа и привести к сбивающим с толку частичным сбоям.
Сохраняйте конфиденциальность сервисов камер, минимизируйте раскрытие учетных данных и документируйте каждую границу доверия.
Контролируемый тест
Создайте набор правил на основе диаграммы потока данных, а не открывайте широкие диапазоны адресов и портов.
Изменяйте одну переменную за раз. Сохраняйте модель камеры, прошивку, конечную точку и учетную запись; затем протестируйте доступность сети, реакцию протокола, транспортировку мультимедиа и декодирование как отдельные уровни.
Используйте выделенную учетную запись только для просмотра и надежный локальный инструмент диагностики. Редактируйте учетные данные, частные адреса и идентификационные данные, прежде чем делиться результатами.
Диагностическая последовательность
| Проверять | Действие | Свидетельства прогресса |
|---|---|---|
| Инвентарь | Перечислите камеры, записывающие устройства, средства просмотра и хосты управления. | У каждой конечной точки есть владелец и цель. |
| Потоки | Обнаружение документов, обслуживание, носители, DNS, NTP и обновления. | Каждое правило соответствует требуемой функции. |
| По умолчанию отклонить | Блокируйте несвязанный трафик с востока на запад и исходящий трафик. | Камера не может достичь произвольных систем. |
| Валидация | Тестовый просмотр, обновления и восстановление после изменения правил. | Средства безопасности сохраняют необходимые операции. |
Доказательства, которые нужно сохранить
Сохраняйте матрицу правил-функций и свидетельства пакетов для отклонения непредвиденного трафика. Просматривайте его при изменении устройств или прошивки.
Граница и примечание по безопасности
Сегментация уменьшает радиус атаки, но не заменяет уникальные учетные данные, поддерживаемое встроенное ПО и безопасный удаленный доступ.
Для удаленного просмотра используйте управляемый VPN вместо того, чтобы предоставлять RTSP или порты администрирования камеры непосредственно общедоступному Интернету.
SmartRTSP
SmartRTSP — это программа просмотра RTSP и ONVIF, ориентированная на камеру, для устройств Apple, Windows и Android. Он подходит для прямого просмотра, обнаружения и проверки с помощью нескольких камер; сохраняйте выделенный NVR или VMS, когда требуется непрерывная запись, экспорт доказательств или централизованный контроль предприятия.
Часто задаваемые вопросы
Остановит ли VLAN открытие ONVIF?
Это часто останавливает обнаружение локальной многоадресной рассылки, если не спроектировано реле с заданной областью; услуги одноадресной рассылки и мультимедиа по-прежнему могут быть разрешены.
Должны ли камеры иметь доступ ко всему Интернету?
Нет. Разрешайте только те службы поставщиков или пути обновления, которые действительно необходимы для утвержденного развертывания.
Могут ли зрители жить на другом VLAN?
Да, с явными маршрутами и правилами брандмауэра с наименьшими привилегиями для необходимых служб.
Основные ссылки
- Федеральная торговая комиссия США — Как обезопасить домашние камеры видеонаблюдения
- CISA — Руководство по обеспечению безопасности благодаря дизайну
- ONVIF — Профили и обзор соответствия
Связанное руководство по SmartRTSP
Открыть соответствующее руководствоРазместите камеры в контролируемой сети и явно документируйте средства просмотра, записи, DNS, время и пути обновления.