Разделите камеры и пользовательскую сеть отдельным VLAN
Изоляция IP-камер через VLAN строится так: камеры подключаются к отдельному логическому сегменту сети, порты коммутатора для камер переводятся в этот VLAN, а маршрутизация между VLAN разрешается только через правила межсетевого экрана или маршрутизатора. Такой подход уменьшает поверхность атаки: устройства видеонаблюдения не находятся в одном широковещательном домене с компьютерами сотрудников и другими клиентами.
Перед настройкой определите схему адресации и требования к доступу. Например:
- VLAN 10 — рабочие компьютеры;
- VLAN 20 — IP-камеры;
- VLAN 30 — видеорегистратор или сервер хранения;
- между сегментами разрешаются только необходимые соединения.
Конкретные названия пунктов меню и команды зависят от производителя коммутатора, маршрутизатора и системы видеонаблюдения. Перед изменением конфигурации проверьте документацию именно для своей модели оборудования.
Подготовьте оборудование и схему подключения
Для работы потребуется оборудование с поддержкой VLAN:
- управляемый коммутатор с поддержкой IEEE 802.1Q;
- маршрутизатор или межсетевой экран для связи между VLAN;
- IP-камеры с сетевыми параметрами, подходящими для вашей схемы адресации;
- видеорегистратор или сервер, которому будет разрешён доступ к камерам.
Типовая схема подключения выглядит так:
IP-камеры
|
| access-порты VLAN 20
|
Управляемый коммутатор
|
| trunk 802.1Q
|
Маршрутизатор / Firewall
|
+-- VLAN 10 Пользователи
+-- VLAN 20 Камеры
+-- VLAN 30 Видеорегистратор
Порт, к которому подключена камера, обычно должен быть нетегированным портом доступа (access). Линия между коммутаторами или между коммутатором и маршрутизатором обычно используется как trunk с тегированием VLAN.
Создайте отдельный VLAN для камер
Сначала создайте VLAN на управляемом коммутаторе. Название и идентификатор VLAN выбираются самостоятельно, но номер должен совпадать на всех устройствах, где проходит этот сегмент.
Пример логики настройки:
VLAN ID: 20
Имя: CAMERAS
Подсеть: 192.168.20.0/24
Шлюз: 192.168.20.1
Если используется несколько коммутаторов, VLAN 20 должен быть создан на каждом из них либо передаваться средствами управления конфигурацией, предусмотренными производителем.
Настройте порты для IP-камер
Порты, куда подключены камеры, назначьте в VLAN видеонаблюдения. Эти порты не должны одновременно использоваться для обычных пользовательских устройств.
Проверьте после настройки:
- камера получает адрес из подсети VLAN камер;
- камера не получает адрес из пользовательской сети;
- пользовательский компьютер не видит камеру напрямую без разрешённых правил маршрутизации.
VLAN сам по себе не является полноценной защитой. Он разделяет сетевые сегменты, но доступ между ними должен контролироваться правилами маршрутизатора или межсетевого экрана.
Настройте маршрутизацию только для нужных сервисов
После создания VLAN необходимо решить, кому разрешён доступ к камерам. Наиболее безопасная схема — запретить весь межсегментный трафик и добавить только необходимые исключения.
Например:
- видеорегистратор может подключаться к камерам;
- операторы могут подключаться к видеорегистратору;
- обычные рабочие станции не получают прямой доступ к камерам;
- камеры не имеют доступа в пользовательскую сеть.
Набор разрешённых портов зависит от производителя камеры и регистратора. Не следует открывать службы только потому, что они доступны по умолчанию. Проверьте руководство конкретного устройства и оставьте только необходимые протоколы.
Ограничьте доступ к камерам на уровне сетевых правил
Правила межсетевого экрана обычно строятся по принципу «запретить всё, разрешить необходимое».
Пример логики правил:
Разрешить:
VLAN_30_NVR → VLAN_20_CAMERAS
Разрешить:
ADMIN_PC → VLAN_20_CAMERAS
Запретить:
VLAN_10_USERS → VLAN_20_CAMERAS
Фактическая реализация зависит от используемого устройства безопасности. Названия объектов, зон, политик и порядок обработки правил могут отличаться у разных производителей.
Настройте IP-адресацию камер
Для систем видеонаблюдения удобнее использовать предсказуемую адресацию. Камеры должны находиться в отдельной подсети, например:
Сеть камер: 192.168.20.0/24
Камера 1: 192.168.20.101
Камера 2: 192.168.20.102
Регистратор: 192.168.30.10
Шлюз VLAN камер: 192.168.20.1
Способ назначения адресов зависит от модели камеры:
- статическая настройка через веб-интерфейс устройства;
- резервирование DHCP-адреса на сервере DHCP;
- автоматическая настройка через фирменные инструменты производителя.
После изменения адресов обновите настройки регистратора, чтобы он использовал новые адреса камер.
Проверьте изоляцию VLAN
Проверку выполняйте с разных сегментов сети.
- Подключите тестовый компьютер к пользовательскому VLAN.
- Проверьте, что он не получает прямой доступ к камерам без разрешённого правила.
- Подключитесь к VLAN администратора или регистратору и проверьте доступ к камерам.
- Проверьте, что запись видео продолжается после включения правил фильтрации.
- Проверьте журнал межсетевого экрана на наличие заблокированных или ошибочно разрешённых соединений.
Для диагностики сетевой доступности можно использовать стандартные инструменты операционной системы, но результаты зависят от настроек устройства и политики безопасности.
ping 192.168.20.101
tracert 192.168.20.101
Отсутствие ответа на ping не всегда означает отсутствие сетевого доступа: многие камеры и сетевые устройства могут игнорировать ICMP-запросы. Проверяйте именно требуемый сервис видеонаблюдения.
Дополнительные меры защиты
- Измените заводские пароли камер и сетевого оборудования.
- Отключите неиспользуемые сетевые службы, если такая возможность предусмотрена производителем.
- Не размещайте камеры в той же подсети, что и компьютеры пользователей.
- Ограничьте удалённый доступ к системе видеонаблюдения через отдельные правила безопасности.
- Регулярно устанавливайте обновления прошивок только из официальных источников производителя.
Типовые ошибки при настройке VLAN для камер
| Ошибка | Последствие | Исправление |
|---|---|---|
| Камеры и компьютеры находятся в одном VLAN | Нет сетевого разделения | Создать отдельный VLAN для устройств видеонаблюдения |
| Неправильно настроен trunk | VLAN не проходит между оборудованием | Проверить разрешённые VLAN на всех участках соединения |
| Слишком широкие правила firewall | Камеры доступны лишним пользователям | Оставить только необходимые направления доступа |
| Регистратор не имеет доступа к камерам | Пропадает запись | Проверить маршрутизацию и разрешающие правила |
Итоговый чек-лист
- Создан отдельный VLAN для камер.
- Порты камер настроены как порты доступа в этот VLAN.
- Связь между VLAN проходит через маршрутизатор или firewall.
- Межсегментный доступ ограничен правилами безопасности.
- Регистратор имеет доступ только к нужным устройствам.
- Проверена запись видео после включения изоляции.
- Изменены стандартные учётные данные устройств.
Источники
- IEEE 802.1Q Standard for Local and Metropolitan Area Networks — https://standards.ieee.org/standard/802_1Q-2022.html
- Cisco VLAN Configuration Guide — https://www.cisco.com/c/en/us/support/docs/lan-switching/vlan/index.html
- Fortinet Firewall Policy Documentation — https://docs.fortinet.com/document/fortigate/latest/administration-guide