Soft2Soft Security Практическая база знаний
Сетевая безопасность

Как изолировать IP-камеры в VLAN и сохранить доступ к NVR

20 просмотров
IP-камеры VLAN NVR

Надёжная схема изоляции строится так: IP-камеры помещаются в отдельный VLAN без доступа к пользовательской сети и интернету, NVR получает право инициировать соединения к камерам, а администратор управляет оборудованием только из доверенного VLAN. Межсегментный трафик должен проходить через маршрутизатор или межсетевой экран, где действует политика «запрещено всё, кроме явно разрешённого».

Предпосылки и ограничения

Решение применимо, если сеть содержит:

  • управляемый коммутатор с поддержкой VLAN по IEEE 802.1Q;
  • маршрутизатор или межсетевой экран, способный маршрутизировать трафик между VLAN и фильтровать его правилами;
  • NVR с Ethernet-подключением;
  • камеры с фиксированными адресами либо DHCP-резервациями;
  • отдельный доверенный компьютер или VLAN для администрирования.

Названия меню, синтаксис правил и порядок их обработки зависят от производителя оборудования. Поэтому ниже приведена проверяемая логика настройки, а не команды для конкретной модели. Перед применением необходимо сверить поддержку VLAN, stateful-фильтрации, DHCP relay и журналирования с официальной документацией используемого коммутатора и маршрутизатора.

Рекомендуемая схема VLAN

Назначение Пример VLAN Пример подсети Кто подключается
Управление VLAN 10 192.168.10.0/24 Рабочая станция администратора, интерфейсы управления
NVR VLAN 20 192.168.20.0/24 Сетевой видеорегистратор
Камеры VLAN 30 192.168.30.0/24 Только IP-камеры
Пользовательская сеть VLAN 40 192.168.40.0/24 Обычные компьютеры, телефоны и другие клиенты

Адреса приведены только как пример частных IPv4-подсетей. Их следует заменить адресным планом своей сети. Подсети разных VLAN не должны пересекаться.

Размещение NVR в отдельном VLAN предпочтительнее, чем установка его в пользовательской сети: это позволяет независимо контролировать доступ камер к регистратору, пользователей к архиву и администратора к интерфейсам управления.

Шаг 1. Зафиксировать необходимые сетевые потоки

До изменения сети составьте таблицу соединений. Не разрешайте порты только потому, что они часто встречаются у других камер. Для каждой модели проверьте руководство производителя и настройки NVR.

Обычно требуется определить:

  • какой узел инициирует видеопоток: NVR, камера или оба устройства;
  • используется ли RTSP, HTTPS, ONVIF или закрытый протокол производителя;
  • нужны ли камерам DNS, NTP и DHCP;
  • используется ли отправка событий, снимков или тревог от камеры к NVR;
  • требуется ли мобильный или облачный доступ;
  • какие адреса и порты используются для администрирования.
Не открывайте между VLAN произвольный набор «типовых портов». Один лишний разрешённый сервис может вернуть камерам доступ к пользовательским устройствам или дать скомпрометированной камере возможность атаковать NVR.

Шаг 2. Создать VLAN и шлюзы

На маршрутизаторе или межсетевом экране создайте отдельный логический интерфейс для каждого VLAN. Каждый интерфейс получает адрес шлюза своей подсети, например:

VLAN 10, управление: 192.168.10.1/24
VLAN 20, NVR:        192.168.20.1/24
VLAN 30, камеры:     192.168.30.1/24
VLAN 40, клиенты:    192.168.40.1/24

Между маршрутизатором и управляемым коммутатором настройте транковое соединение с тегированными VLAN 10, 20, 30 и 40. Не используемый native VLAN лучше не назначать рабочим устройствам. Конкретный способ настройки native или untagged VLAN зависит от платформы.

Порт камеры должен быть access-портом VLAN 30. Порт NVR — access-портом VLAN 20. Обычная камера не должна получать тегированный транк, если её документация прямо не требует обратного.

Шаг 3. Назначить камерам стабильные адреса

Для камер удобны DHCP-резервации по MAC-адресам: адреса остаются постоянными, но шлюз, маска, DNS и NTP управляются централизованно. Статические адреса также допустимы, однако их необходимо документировать и исключить из динамического пула DHCP.

Пример адресного плана:

192.168.30.10  camera-entrance
192.168.30.11  camera-yard
192.168.30.12  camera-garage
192.168.20.10  nvr-main
192.168.10.20  admin-workstation

Для камер, которым не требуется выход за пределы подсети, технически можно не задавать шлюз. Однако это мешает централизованному NTP, администрированию и доступу NVR из другого VLAN. Практичнее задать шлюз и ограничить трафик межсетевым экраном.

Шаг 4. Настроить базовую политику межсетевого экрана

Правила должны применяться к маршрутизируемому трафику между VLAN. Порядок важен: узкие разрешающие правила размещаются выше общего запрета.

Источник Назначение Действие Условие
VLAN управления NVR Разрешить Только необходимые интерфейсы управления
VLAN управления Камеры Разрешить HTTPS или иной документированный сервис управления
NVR Камеры Разрешить Только порты видеопотока, управления и событий
Камеры NVR Разрешить Только если камеры сами отправляют события или поток
Камеры DNS, NTP, DHCP Разрешить Только к конкретным внутренним серверам
Пользовательская сеть NVR Разрешить или запретить По требованиям просмотра архива
Камеры Пользовательские VLAN Запретить Без исключений, если они не обоснованы
Камеры Интернет Запретить Кроме адресов, необходимых и подтверждённых документацией
Любой VLAN Другие VLAN Запретить Финальное правило по умолчанию

На stateful-межсетевом экране ответный трафик для разрешённых соединений обычно пропускается состоянием established/related. Название этого механизма и особенности обработки UDP зависят от реализации. Не создавайте отдельное широкое правило «камеры могут обращаться к NVR», пока не подтверждено, что камеры действительно инициируют соединения.

Логическую политику можно зафиксировать в таком виде:

ALLOW admin-host -> nvr : management-ports
ALLOW admin-host -> cameras : documented-management-ports
ALLOW nvr -> cameras : documented-video-and-control-ports
ALLOW cameras -> internal-dns : dns
ALLOW cameras -> internal-ntp : ntp
ALLOW cameras -> dhcp-service : dhcp
ALLOW cameras -> nvr : documented-event-ports, only if required
DENY  cameras -> user-networks
DENY  cameras -> internet
DENY  inter-vlan traffic not explicitly allowed

Это описание политики, а не готовая конфигурация для конкретного производителя.

Шаг 5. Ограничить доступ камер к интернету

По умолчанию камерам не требуется произвольный доступ в интернет для записи на локальный NVR. Запретите маршрутизацию из VLAN камер во внешнюю сеть и не создавайте для камер правила переадресации портов.

Если используются облачные уведомления или сервис производителя, сначала выясните по официальной документации:

  • можно ли отключить облачный режим;
  • какие домены, адреса и порты необходимы;
  • поддерживает ли межсетевой экран фильтрацию доменов без предоставления общего доступа;
  • не изменяется ли список адресов динамически.

Если производитель не публикует проверяемый список сетевых требований, безопасное точечное разрешение невозможно. В таком случае следует либо оставить облачную функцию отключённой, либо принять явно документированный риск широкого доступа.

Шаг 6. Учесть обнаружение камер через multicast

Автоматический поиск камер часто использует широковещательные или multicast-пакеты, которые обычная маршрутизация между VLAN не переносит. Поэтому NVR может не обнаружить камеру автоматически, хотя прямое соединение по IP уже доступно.

Предпочтительный вариант — добавить камеры в NVR вручную по фиксированным IP-адресам. Это сохраняет изоляцию и не требует расширять multicast-домен.

Если автоматическое обнаружение обязательно, используйте только поддерживаемый оборудованием relay или reflector и ограничьте его VLAN камер и NVR. Нельзя без проверки включать общий multicast-relay между всеми сегментами: он расширяет область обнаружения устройств и усложняет контроль трафика.

Шаг 7. Защитить сами камеры и NVR

  • смените заводские пароли и создайте отдельные учётные записи с минимальными правами;
  • отключите UPnP, P2P и облачные функции, если они не используются;
  • отключите Telnet, незашифрованный HTTP и другие устаревшие сервисы, когда оборудование позволяет использовать защищённую альтернативу;
  • ограничьте административный доступ одной рабочей станцией или отдельной подсетью;
  • проверьте доступность обновлений только на официальном сайте производителя;
  • не публикуйте веб-интерфейс NVR напрямую в интернет;
  • для удалённого просмотра используйте VPN с аутентификацией, а не проброс портов к камерам.

Поддержка HTTPS, отключения сервисов и локального обновления зависит от модели и прошивки. Если производитель не документирует функцию, нельзя считать её доступной только по аналогии с другим устройством.

Шаг 8. Проверить изоляцию

Проверку выполняйте после каждого изменения, чтобы определить, какое правило нарушило работу.

  1. С рабочей станции администратора откройте интерфейс NVR и каждой камеры.
  2. На NVR проверьте получение потока от каждой камеры и появление событий.
  3. С обычного компьютера пользовательской сети попробуйте открыть адрес камеры. Соединение должно блокироваться, если исключение не создавалось.
  4. Проверьте на межсетевом экране счётчики разрешающих и запрещающих правил.
  5. Временно включите журналирование финального запрета для VLAN камер и определите, какие соединения блокируются.
  6. Проверьте DNS и синхронизацию времени, если они разрешены камерам.
  7. Убедитесь, что из VLAN камер нельзя обратиться к адресам пользовательской сети.
  8. Проверьте отсутствие правил NAT или port forwarding, направленных непосредственно на камеры.

Для сетевой диагностики можно использовать захват пакетов на маршрутизаторе, зеркалирование порта коммутатора или штатный журнал межсетевого экрана. Метод зависит от оборудования. В захвате следует искать фактический адрес назначения, транспортный протокол и порт, а не открывать всю подсеть после первого заблокированного пакета.

Типовые причины, по которым NVR теряет камеры

Камера добавлена по старому адресу

После переноса в новый VLAN её IP-адрес изменился. Обновите запись в NVR или DHCP-резервацию.

Разрешён видеопоток, но запрещено управление

NVR может сначала обращаться к API камеры, выполнять аутентификацию или получать профиль потока, а затем открывать RTSP-соединение. Нужные порты определяются документацией и журналом блокировок.

Камера инициирует события

Поток работает, но детекция движения не передаётся, потому что правило разрешает только соединения от NVR к камере. Добавьте узкое обратное разрешение на документированный порт событий.

Автоматический поиск не проходит между VLAN

Добавьте камеру вручную по IP. Не расширяйте правила до полного доступа между подсетями только ради обнаружения.

NVR имеет встроенные PoE-порты

Некоторые регистраторы создают на встроенных PoE-портах собственную изолированную подсеть. Она может не участвовать в VLAN основной сети. Способ доступа к таким камерам определяется архитектурой конкретного NVR; универсальной настройки нет.

Итоговый чек-лист

  • камеры находятся в отдельном VLAN и подсети;
  • NVR отделён от пользовательских устройств;
  • все межсегментные соединения проходят через межсетевой экран;
  • NVR обращается только к адресам камер и необходимым портам;
  • камеры не имеют общего доступа к локальной сети и интернету;
  • DNS, NTP и DHCP разрешены только к конкретным внутренним сервисам;
  • администрирование доступно только из доверенного VLAN или с одной станции;
  • автоматическое обнаружение не используется как причина для полного открытия VLAN;
  • правила проверены по счётчикам, журналам и фактической работе потоков;
  • отсутствуют прямые пробросы портов из интернета к камерам и NVR.

Источники