监控画面被陌生人看到,多半不是被高技术攻破,而是自己留了门:默认密码没改、端口直接映射到公网、固件常年不升级。下面按入口、加固、远程访问、隔离、自查的顺序,把能落地的做法讲清楚。
一、摄像头为什么会“裸奔”:三个最常见的入口
监控画面被陌生人看到,多半不是被高技术攻破,而是自己留了门。三个最常见的入口:一是出厂默认账号密码没改,admin 配简单数字在扫描工具里几乎是公开的秘密;二是为了远程查看把端口直接映射到公网,还用着默认端口;三是固件多年不升级,已知漏洞长期存在。这类扫描是自动化、全天候的,一台暴露在公网的设备通常几小时到几天内就会被扫到。判断方法很简单:如果在外网直接用 IP 加端口就能打开登录页,基本可以确定已经暴露。
二、第一步:改掉弱口令与默认端口
加固从两件事开始。账号密码方面:删除或停用出厂默认账号,管理员密码用 12 位以上、大小写字母加数字加符号的组合,不要用设备序列号、公司简称、电话后八位这类容易被猜到的信息;每台设备密码不同,不要一套密码走全场;多人使用要建独立账号,而不是共用管理员。端口方面:把 HTTP 80、RTSP 554 等默认端口改成 1024 以上的非常用端口,能挡掉大量无差别扫描;开启登录失败锁定,例如连续 5 次失败锁定 10 分钟。这些操作在设备网页端或录像机后台都能完成,改完记得登记到设备台账里。
三、固件升级与账号清理:该补的洞别拖着
固件升级常被忽略,但它修补已知漏洞最直接。建议每季度检查一次厂商官网或设备后台更新,升级前先备份配置、记录当前版本号,选在业务空闲时段操作,避免中断导致设备异常。同型号设备较多时先拿一台测试再批量推送。账号管理还有两点:一是关闭用不到的服务,比如 UPnP、FTP、Telnet、邮件告警,开放的服务越少攻击面越小;二是离职人员、施工方临时账号要及时删除或改密,工程交付后不要留下“施工专用”的万能账号。
四、远程查看怎么开才安全:三种方式对比
想在外网看监控,不建议把设备端口直接映射出去。三种常见做法按安全性从高到低:一是用厂商云平台或 P2P 服务,设备主动连接服务器、不开放入站端口,配置最简单;二是通过 VPN 接入内网后再访问录像机,安全但需要一定网络配置能力;三是端口映射加 DDNS,最方便也最危险,若必须使用,务必配合强密码、改端口、限制来源 IP 和登录失败锁定。手机端建议开启二次验证,不要在公共 WiFi 下登录监控后台,也不要随手把查看链接或分享码发给无关人员。
五、网络隔离与权限:把监控网单独关起来
规模稍大的场所,建议把监控设备放在独立 VLAN 或独立交换机上,与办公网、收银网、访客 WiFi 隔开,即使某台摄像头被攻破,也不会横向进入办公电脑和收银系统。摄像头与录像机之间只放行必要端口,录像机对外的访问单独控制。权限上遵循最小可用原则:值班人员只看画面不看配置,运维人员按区域划分,超级管理员账号只保留一到两个并由负责人保管。另外,录像机不要直接接在访客 WiFi 网段上,不少泄露案例就是访客网络与设备网络混在一起。
六、每季度自查清单与四个常见误区
建议每季度自查一次:登录页能否从公网直接打开、默认账号是否已删、密码是否够强、固件是否为最新、有无陌生登录记录、离职与施工账号是否清理。常见误区有四个:以为改了密码就万事大吉,却忘了端口映射和 UPnP 还开着;以为内网就安全,实际上一台中毒的办公电脑就能扫到全内网设备;把监控和收银、门禁混在一个网段,出事一起瘫;施工方交付后账号既没交接也没改密。济南汇宏电子设备有限公司(章丘区双山路35号)承接济南、章丘及周边监控系统的安装、改造与安全加固。
济南汇宏电子设备有限公司可提供山东省免费上门勘测,按工厂、小区、商铺、学校、园区等不同场景定制监控安装、门禁道闸和弱电工程方案。
立即联系 15588869611