Чтобы изолировать IP-камеры от интернета и сохранить запись на NVR, поместите камеры в отдельный VLAN или физически отдельный сегмент, разрешите только необходимый обмен с NVR и локальными сервисами и запретите маршрутизацию из сети камер во внешние сети. Политика должна учитывать как IPv4, так и IPv6, а также все сетевые интерфейсы камер. Простого удаления DNS, шлюза или назначения другой подсети недостаточно.
Рекомендуемая схема
Для домашней или небольшой корпоративной системы удобно разделить сеть минимум на пользовательский сегмент, сегмент камер и, при повышенных требованиях к безопасности, отдельный сегмент NVR.
- USER_NET — компьютеры и мобильные устройства;
- CAMERA_NET — только IP-камеры;
- NVR_NET — отдельный сегмент регистратора, если требуется строгая изоляция;
- маршрутизатор или межсетевой экран контролирует обмен между сегментами;
- из CAMERA_NET запрещается маршрутизация в интернет по IPv4 и IPv6;
- из CAMERA_NET разрешается только необходимый трафик к NVR и выбранным локальным сервисам;
- административный доступ к камерам разрешается отдельно.
Пример адресации IPv4:
USER_NET: 192.168.10.0/24
CAMERA_NET: 192.168.20.0/24
NVR_NET: 192.168.30.0/24
Камеры: 192.168.20.101-192.168.20.150
NVR: 192.168.30.10
Шлюз камер: 192.168.20.1
Эти адреса приведены только для иллюстрации. Изоляцию обеспечивает не сам диапазон IP-адресов, а корректное разделение на уровне L2/L3 и правила маршрутизации и фильтрации.
Шаг 1. Определите архитектуру NVR
Сначала выясните, как именно камеры соединяются с регистратором. Это влияет на место, где можно гарантированно блокировать интернет.
NVR со встроенными PoE-портами
У некоторых регистраторов PoE-порты образуют внутреннюю сеть, отличную от основного LAN-интерфейса NVR. Однако наличие разных подсетей само по себе ещё не доказывает, что камеры изолированы от интернета.
Конкретный NVR может выполнять маршрутизацию, проксирование или иной форвардинг между внутренним PoE-сегментом и своим внешним интерфейсом. Поэтому необходимо проверить документацию конкретной модели и фактическое поведение устройства.
После подключения камеры к PoE-порту проверьте:
- какой IP-адрес, шлюз и DNS получает камера;
- есть ли у внутреннего PoE-интерфейса NVR маршрут во внешнюю сеть;
- может ли NVR пересылать трафик камер через свой основной интерфейс;
- фиксируются ли внешние соединения от камер или от NVR, выполняющего их от своего имени.
Камеры подключены к обычному коммутатору
Если камеры подключены к общей Ethernet-инфраструктуре, создайте отдельный VLAN либо используйте физически отдельный коммутатор. Назначение адресов из разных подсетей без VLAN не обеспечивает изоляцию: устройства всё ещё могут находиться в одном широковещательном домене.
Шаг 2. Создайте отдельный VLAN для камер
На управляемом коммутаторе назначьте камеры отдельному VLAN. Типовая логика выглядит так:
- порт камеры — access или untagged в CAMERA_NET;
- аплинк к маршрутизатору или L3-коммутатору — trunk или tagged;
- NVR в отдельном сегменте соединяется с камерами через маршрутизатор или firewall;
- административные рабочие станции получают доступ к CAMERA_NET только по отдельным правилам.
Названия access, trunk, tagged и untagged зависят от производителя, поэтому конкретную конфигурацию портов следует сверять с документацией коммутатора.
Почему NVR лучше вынести из VLAN камер
Если NVR находится в том же VLAN, что и камеры, их обмен обычно происходит напрямую через L2-коммутатор и не проходит через межсетевой экран. Это удобно, но означает, что скомпрометированная камера получает сетевую доступность NVR внутри общего сегмента.
Для более строгой модели безопасности поместите NVR в отдельную VLAN и разрешите только необходимый обмен CAMERA_NET → NVR. Альтернатива возможна, если коммутатор поддерживает подходящую L2-изоляцию портов или ACL, но поведение таких механизмов зависит от оборудования и должно проверяться отдельно.
Шаг 3. Назначьте предсказуемые адреса
Для камер подходят статические IPv4-адреса или DHCP-резервации. Предсказуемая адресация облегчает создание правил и диагностику.
192.168.20.101 camera-entrance
192.168.20.102 camera-yard
192.168.20.103 camera-garage
192.168.30.10 nvr
Если используется DHCP, создайте отдельный пул для CAMERA_NET. При статической конфигурации параметры IP, шлюза и DNS задаются непосредственно в самой камере и не изменяются DHCP-сервером, пока устройство действительно использует статический режим.
Риск изменения параметров возникает в других случаях: камера может быть переведена обратно на DHCP, сброшена к заводским настройкам либо получить новую конфигурацию после замены или повторной инициализации. Поэтому отсутствие шлюза на самой камере не следует считать единственным механизмом защиты.
Шаг 4. Запретите выход в интернет по IPv4
Главная политика должна применяться на устройстве, которое маршрутизирует трафик CAMERA_NET.
Абстрактная логика:
CAMERA_NET -> NVR_NET ALLOW
CAMERA_NET -> нужные LAN-сервисы ALLOW
CAMERA_NET -> другие LAN-сети DENY
CAMERA_NET -> внешние сети DENY
Это не готовые команды для конкретного firewall. Реальная реализация зависит от платформы, порядка правил, stateful-модели, политики по умолчанию и того, как устройство определяет WAN.
Особенно важно проверить порядок обработки правил. Если выше запрета находится широкое разрешение вроде CAMERA_NET → ANY, последующий DENY может никогда не срабатывать. На stateful-firewall также необходимо учитывать уже существующие соединения: после изменения политики может потребоваться дождаться их завершения либо очистить соответствующие состояния средствами конкретной платформы.
Правило «CAMERA_NET → WAN DENY» эффективно только тогда, когда вы точно понимаете, какие интерфейсы и маршруты считаются внешними, и проверили IPv4, IPv6, порядок правил, существующие состояния и альтернативные интерфейсы самих камер.
Шаг 5. Не забудьте про IPv6
Запрет только IPv4 не гарантирует изоляцию. Если камера получает глобальный IPv6-адрес и маршрут по умолчанию, она потенциально может обращаться во внешнюю сеть независимо от политики IPv4.
Для CAMERA_NET выберите один из двух подходов:
- полностью отключите IPv6, Router Advertisement и DHCPv6 в этом сегменте, если IPv6 там не нужен;
- либо настройте отдельные IPv6-правила firewall, запрещающие маршрутизацию камер во внешние IPv6-сети и разрешающие только требуемые локальные направления.
Не ограничивайтесь проверкой наличия IPv4-шлюза. Убедитесь, что камера не получила IPv6 default route и глобальный адрес, позволяющий обойти IPv4-политику.
Шаг 6. Проверьте альтернативные интерфейсы камер
Сетевая политика VLAN действует только на тот интерфейс, который действительно подключён к контролируемой инфраструктуре. Некоторые камеры могут иметь дополнительные каналы связи: Wi-Fi, второй Ethernet-порт, сотовый модем или другой внешний интерфейс.
Если требуется полная изоляция, ненужные интерфейсы необходимо отключить в настройках устройства либо отдельно включить их в контролируемую сетевую политику. Камера, подключённая Ethernet к CAMERA_NET, но одновременно имеющая активный Wi-Fi с доступом в другую сеть, не считается изолированной.
Шаг 7. Ограничьте доступ к локальной сети
Блокировка интернета не должна оставлять камерам свободный доступ ко всем внутренним устройствам.
Пример политики:
CAMERA_NET -> NVR_NET ALLOW
CAMERA_NET -> USER_NET DENY
CAMERA_NET -> SERVER_NET DENY
CAMERA_NET -> MANAGEMENT_NET DENY
CAMERA_NET -> внешние сети DENY
Если камере нужен локальный DNS, NTP или другой сервис, разрешайте только конкретный адрес назначения и необходимые протоколы. Не открывайте CAMERA_NET целиком в серверный сегмент ради одного сервиса.
Шаг 8. Разрешите пользователям доступ к NVR
Обычным клиентским устройствам лучше работать с NVR, а не обращаться напрямую ко всем камерам.
USER_NET -> NVR_NET ALLOW
USER_NET -> CAMERA_NET DENY
Для настройки камер можно создать отдельное разрешение из management-сегмента или от конкретного административного узла. Это уменьшает количество устройств, способных напрямую обращаться к интерфейсам камер.
Шаг 9. Настройте необходимые локальные сервисы
DNS
Если камерам не требуется разрешение локальных имён, DNS можно не предоставлять. Если оно необходимо, разрешите доступ только к локальному DNS-серверу. Отсутствие DNS само по себе не блокирует интернет, поскольку устройство может соединяться с известным IP-адресом напрямую.
NTP
Корректное время важно для записей и событий. После запрета интернета внешний NTP перестанет работать. Если камера поддерживает ручное указание сервера времени, используйте локальный NTP-источник, который действительно доступен в вашей инфраструктуре.
Облачные функции
P2P-доступ, облачное хранение, push-уведомления производителя и автоматические проверки обновлений могут зависеть от внешних сервисов. Если камеры должны быть полностью изолированы, следует ожидать, что такие функции перестанут работать, если только документация конкретной системы не описывает другой механизм через NVR.
Шаг 10. Учитывайте обнаружение камер
Автоматический поиск устройств может использовать broadcast или multicast, которые обычно не маршрутизируются между VLAN без дополнительных механизмов.
Если после переноса камер в отдельный сегмент NVR перестал автоматически находить их, это не означает отказ маршрутизации. Если регистратор позволяет, добавляйте камеры вручную по IP-адресу. Не включайте broadcast-relay, multicast-relay или похожие функции без понимания конкретного используемого протокола.
Шаг 11. Проверьте фактическую изоляцию
Проверка должна подтверждать одновременно работоспособность видеонаблюдения и отсутствие внешней связности.
- Убедитесь, что NVR получает видеопотоки от всех камер.
- Проверьте продолжение записи после применения правил.
- Проверьте доступ пользователей к NVR.
- Убедитесь, что обычные клиентские устройства не имеют доступа к CAMERA_NET, если это запрещено политикой.
- Проверьте счётчики правил firewall: запреты должны получать реальные срабатывания при попытках камер обратиться наружу.
- Просмотрите журнал firewall, если платформа ведёт логирование этих правил.
- Проверьте таблицу соединений или состояний firewall и убедитесь, что нет разрешённых внешних соединений от камер.
- Если конкретная модель камеры предоставляет диагностику сети, используйте её для проверки недоступности внешнего адреса без изменения постоянной конфигурации.
- Отдельно проверьте IPv6: отсутствие разрешённого внешнего маршрута и внешних соединений.
- Перезагрузите одну камеру и повторите проверку после получения ею сетевых параметров.
Журнал firewall полезен, но не является единственным доказательством. Камера может не предпринимать внешних попыток в момент просмотра журнала, а логирование может быть отключено. Более надёжная проверка сочетает счётчики правил, таблицу состояний, сетевые параметры устройства и, когда это возможно, активный тест средствами самой камеры.
Что не следует использовать как единственный механизм защиты
Отсутствующий default gateway
При статической настройке камера без шлюза обычно не сможет обращаться за пределы своей IP-подсети. Однако это локальная настройка устройства, а не централизованная политика. Она может измениться после ручной перенастройки, перехода на DHCP или заводского сброса.
Удаление DNS
DNS отвечает за преобразование имён и не запрещает соединения с известными IP-адресами.
Блокировка только доменов производителя
Такой список может быть неполным и меняться. Запрет внешней маршрутизации для всего сегмента проще контролировать и проверять.
Разные IP-подсети без VLAN
Разные диапазоны адресов не создают полноценной L2-изоляции. Необходимо фактически разделить широковещательные домены и контролировать маршрутизацию между ними.
Пароли без сегментации
Пароль защищает интерфейс камеры от несанкционированного входа, но не ограничивает её собственные сетевые соединения и не уменьшает доступность других устройств на уровне сети.
Если NVR должен иметь доступ в интернет
NVR и камеры могут иметь разные политики. Камерам можно полностью запретить внешнюю маршрутизацию, а NVR разрешить только тот интернет-доступ, который нужен для выбранных функций.
CAMERA_NET -> внешние сети DENY
NVR_NET -> внешние сети согласно отдельной политике
При этом необходимо учитывать риск, что NVR сам может стать посредником между камерами и интернетом. Особенно это важно для моделей со встроенными PoE-портами. Проверьте, не выполняет ли регистратор маршрутизацию, NAT, проксирование или передачу облачного трафика камер через свой внешний интерфейс.
Итоговый чек-лист
- камеры находятся в отдельном VLAN или физически отдельном сегменте;
- NVR по возможности вынесен в отдельную сеть либо L2-доступ камер к нему ограничен средствами коммутатора;
- IPv4-доступ CAMERA_NET во внешние сети запрещён;
- IPv6 либо отключён в CAMERA_NET, либо защищён отдельными правилами;
- проверены RA, DHCPv6 и наличие IPv6-маршрута по умолчанию;
- ненужные Wi-Fi, дополнительные Ethernet и другие внешние интерфейсы камер отключены или контролируются;
- камерам разрешён только необходимый доступ к NVR и локальным сервисам;
- доступ CAMERA_NET к пользовательским, серверным и административным сетям запрещён по умолчанию;
- проверены порядок firewall-правил, default policy и stateful-поведение;
- счётчики, журнал и таблица соединений подтверждают отсутствие разрешённого внешнего трафика;
- после перезагрузки камеры изоляция сохраняется;
- для NVR со встроенными PoE-портами отдельно проверено отсутствие маршрутизации или проксирования камер в интернет.
Конкретные команды зависят от маршрутизатора, firewall, коммутатора и модели NVR, поэтому без указания платформы приводить их ненадёжно. Проверяемый принцип остаётся одинаковым: все сетевые пути камер должны проходить через контролируемую инфраструктуру, локальный доступ должен быть минимально необходимым, а внешняя маршрутизация должна быть явно запрещена и по IPv4, и по IPv6.