Связаться →
← Все статьи
7 мин. чтения

Удалённый доступ к камерам: как сделать удобно и безопасно

WEB-LABS KNOWLEDGE BASE

Возможность посмотреть камеры видеонаблюдения с телефона или ноутбука давно стала привычной функцией. Руководитель может проверить ситуацию в офисе, владелец магазина — посмотреть торговый зал, а системный администратор — удалённо проверить работу оборудования.

Но вместе с удобством появляется важный вопрос: как организовать доступ к видеонаблюдению через интернет, не открывая посторонним доступ к камерам, архиву и внутренней сети организации?

Неправильная настройка может привести не только к просмотру видеозаписей посторонними людьми. Уязвимое оборудование потенциально может стать точкой входа для атаки на другие системы компании.

Удалённый просмотр и безопасность должны работать вместе

Для доступа к камерам необязательно открывать
их веб-интерфейсы напрямую в интернет.
Во многих случаях можно использовать защищённое
VPN-подключение или облачное решение производителя
с надёжной авторизацией и контролем прав.

Как устроен удалённый доступ к видеонаблюдению

Обычно система видеонаблюдения состоит из IP-камер, сетевого оборудования и видеорегистратора NVR, который принимает и сохраняет видеопотоки.

В небольшой системе камеры могут самостоятельно сохранять записи на карты памяти или в облако. В более крупных инсталляциях используется централизованный сервер видеонаблюдения.

Чтобы пользователь мог просматривать изображение из-за пределов офиса, необходимо организовать подключение к соответствующему устройству или сервису.

Существует несколько способов такого подключения. Они различаются сложностью настройки, возможностями управления и уровнем контроля над передаваемыми данными.

Три основных способа удалённого подключения

1. Облачный сервис производителя — P2P

Многие современные IP-камеры и видеорегистраторы поддерживают подключение через облачную платформу производителя.

Как правило, администратор подключает регистратор к интернету, активирует соответствующую функцию и добавляет устройство в мобильное приложение по серийному номеру или QR-коду.

После этого пользователь может просматривать видеопоток через приложение, находясь за пределами локальной сети.

01 IP-камера или NVR
02 Интернет
03 Облачный сервис
04 Авторизация пользователя
05 Просмотр видео

Главное преимущество такой схемы — простота. Часто не требуется статический публичный IP-адрес или самостоятельная настройка VPN.

Однако необходимо понимать, что часть инфраструктуры удалённого доступа контролирует производитель. В зависимости от реализации соединение может быть прямым или проходить через промежуточные серверы.

Для корпоративного применения важно проверить, как именно работает сервис, поддерживает ли он многофакторную аутентификацию, шифрование и управление отдельными пользователями.

P2P не означает автоматическую безопасность

При использовании облачного доступа следует
учитывать репутацию производителя, поддержку
обновлений, способы шифрования и хранения данных,
возможности отключения доступа и защиту аккаунта.

Один лишь факт подключения по QR-коду
не гарантирует безопасность системы.

2. Подключение через VPN

VPN позволяет создать защищённое соединение между удалённым устройством пользователя и корпоративной сетью.

Например, руководитель находится за пределами офиса. Он запускает VPN-клиент на смартфоне, проходит авторизацию и получает разрешённый доступ к видеорегистратору через защищённое соединение.

При правильной настройке веб-интерфейс NVR и сами IP-камеры не требуется публиковать непосредственно в интернете.

01 Смартфон сотрудника
02 Защищённый VPN-туннель
03 Корпоративный шлюз
04 Видеорегистратор NVR
05 Камеры

Для организации можно использовать подходящую VPN-технологию, например WireGuard или IPsec, если её поддерживает имеющееся оборудование.

При этом VPN сам по себе не решает все проблемы безопасности. Необходимо защищать VPN-шлюз, своевременно устанавливать обновления, управлять ключами и ограничивать доступ к внутренним ресурсам.

Если пользователю нужен только просмотр камер, VPN не должен автоматически предоставлять ему доступ ко всем серверам и рабочим станциям.

3. Прямое подключение через публичный IP-адрес

Технически удалённый доступ можно организовать через перенаправление портов на маршрутизаторе. В этом случае запросы, поступающие из интернета, передаются непосредственно видеорегистратору или IP-камере.

Такой способ встречается в старых системах и некоторых небольших инсталляциях.

Однако он создаёт дополнительную поверхность атаки: посторонние пользователи и автоматизированные сканеры могут обнаружить доступный сервис и попытаться использовать ошибки настройки, слабые пароли или известные уязвимости.

Не открывайте камеры напрямую в интернет без необходимости

Проброс портов к интерфейсу администратора
IP-камеры или NVR не следует использовать
только ради удобства подключения.

Предпочтительнее организовать контролируемый
доступ через защищённый шлюз или другое
решение с надёжной авторизацией.

Какой способ подходит для разных задач

Выбор архитектуры зависит от размера системы, требований к конфиденциальности, имеющегося оборудования и возможностей технической поддержки.

Небольшой магазин или офис

Если используется несколько камер и современный видеорегистратор, можно рассмотреть облачный доступ производителя при условии, что его механизмы безопасности отвечают требованиям организации.

Важно использовать персональные аккаунты, сильные уникальные пароли и MFA, если эта функция предусмотрена.

Компания с собственной IT-инфраструктурой

Если организация уже использует VPN, сетевую сегментацию и централизованное управление пользователями, удалённый просмотр видеонаблюдения можно встроить в существующую инфраструктуру.

Это позволяет самостоятельно контролировать, кто получает доступ к системе, к каким устройствам можно подключаться и какие действия разрешены.

Несколько филиалов или объектов

При наличии нескольких территориально распределённых объектов необходимо учитывать пропускную способность каналов связи, управление пользователями и доступность центральной системы.

В зависимости от требований можно организовать соединения между объектами, использовать централизованную платформу видеонаблюдения или сочетать локальную запись с удалённым просмотром.

Семь настроек, которые нельзя оставлять без внимания

1. Замените заводские пароли

При вводе оборудования в эксплуатацию необходимо проверить все существующие учётные записи и заменить известные заводские пароли.

Для регистратора, IP-камер и сетевого оборудования следует использовать уникальные пароли. Одна и та же комбинация для всех устройств увеличивает возможные последствия её компрометации.

2. Отключите ненужные сетевые службы

В некоторых устройствах могут быть включены службы, которые не используются в конкретной системе видеонаблюдения.

К ним могут относиться устаревшие протоколы, неиспользуемые интерфейсы удалённого управления, FTP, Telnet или дополнительные сервисы обнаружения устройств.

Список необходимых служб определяется возможностями оборудования и выбранной архитектурой.

Особое внимание следует уделить UPnP: если маршрутизатор и устройство автоматически создают правила перенаправления портов, администратор может не заметить, что внутренний сервис стал доступен извне.

3. Регулярно обновляйте прошивки

IP-камера или видеорегистратор представляет собой специализированный компьютер со своей операционной системой, сетевыми службами и программным обеспечением.

Производители могут выпускать обновления, устраняющие обнаруженные уязвимости и ошибки работы оборудования.

Перед обновлением необходимо проверить совместимость прошивки с конкретной моделью, сохранить конфигурацию и предусмотреть возможный перерыв в работе видеонаблюдения.

Оборудование, для которого больше не выпускаются исправления безопасности, следует отдельно оценить на предмет дальнейшей эксплуатации и возможной замены.

4. Разделите сеть видеонаблюдения и рабочую сеть

В корпоративной инфраструктуре камеры желательно размещать в отдельном сетевом сегменте или VLAN.

Это позволяет ограничить их взаимодействие с рабочими станциями, бухгалтерскими серверами, файловыми хранилищами и другими ресурсами.

Однако создание отдельной VLAN само по себе не гарантирует изоляцию. Необходимо настроить правила межсетевого экрана и разрешить только действительно необходимые соединения.

01 IP-камеры
02 Отдельная VLAN
03 Межсетевой экран
04 Разрешённые соединения
05 NVR или сервер видеонаблюдения

Например, камерам может быть разрешено взаимодействие с видеорегистратором, но запрещён произвольный доступ к пользовательской сети.

5. Разграничьте права пользователей

Руководителю магазина обычно необходим просмотр текущего изображения и, возможно, доступ к архиву.

Системному администратору могут потребоваться дополнительные полномочия для настройки оборудования и диагностики.

Эти задачи желательно разделять, используя персональные учётные записи и разные уровни доступа.

Не следует передавать всем сотрудникам логин и пароль главного администратора NVR.

6. Настройте журналирование и время

Для расследования инцидентов полезно знать, когда пользователь подключался к системе, какие действия выполнял и происходили ли неудачные попытки авторизации.

При наличии соответствующих возможностей необходимо включить журналирование и синхронизацию времени оборудования с доверенным источником.

Журналы следует защищать от несанкционированного изменения и хранить в соответствии с внутренними правилами организации.

7. Защитите сами видеозаписи

Безопасность удалённого доступа — это не только защита онлайн-трансляции.

Архив видеозаписей также может содержать конфиденциальную информацию о сотрудниках, клиентах и деятельности организации.

Необходимо определить сроки хранения, права на просмотр и выгрузку материалов, порядок удаления и необходимость резервного копирования критичных записей.

Доступ к выгрузке архива стоит предоставлять только уполномоченным сотрудникам.

Почему не стоит подключать камеры к обычной офисной сети без ограничений

В небольшой компании нередко встречается одна общая сеть для компьютеров сотрудников, принтеров, серверов, Wi-Fi и IP-камер.

При такой архитектуре компрометация одного сетевого устройства потенциально может увеличить риск атак на другие системы.

Разделение сети помогает уменьшить количество доступных направлений для нежелательного взаимодействия.

При этом важно ограничивать не только входящие, но и ненужные исходящие подключения устройств. Если камерам не требуется прямой доступ в интернет, его можно запретить.

Что делать при потере телефона с доступом к камерам

Если сотрудник потерял смартфон, на котором установлено приложение для просмотра видеонаблюдения, необходимо действовать по заранее определённому порядку.

Простое удаление устройства из перечня корпоративного оборудования не всегда приводит к немедленному завершению всех активных сеансов.

  1. Сообщить ответственному за IT-безопасность о потере устройства.
  2. Отозвать активные сеансы приложения, если такая возможность предусмотрена.
  3. Заблокировать или изменить скомпрометированные учётные данные.
  4. Отозвать VPN-ключи или сертификаты, которые были установлены на устройстве.
  5. Проверить журналы подключения на предмет подозрительной активности.
  6. При наличии корпоративного MDM использовать предусмотренные функции блокировки или удаления рабочих данных.
Доступ сотрудника должен быть отзывным

При выборе системы видеонаблюдения стоит заранее
проверить, можно ли отключить конкретного
пользователя или устройство без изменения
паролей всех остальных сотрудников.

Как проверить безопасность уже установленной системы

Если видеонаблюдение работает несколько лет, начать можно с инвентаризации оборудования и анализа текущей схемы подключения.

Для этого необходимо выяснить, какие устройства используются, кто имеет административный доступ, какие сетевые службы активны и каким способом организован удалённый просмотр.

Отдельно следует проверить настройки маршрутизатора и наличие правил, которые открывают внутренние сервисы для подключения из интернета.

VIDEO SECURITY / FINAL CHECK
01

Заводские пароли на камерах и регистраторах заменены

02

Для каждого сотрудника настроена собственная учётная запись

03

Права просмотра и администрирования разделены

04

Для облачных аккаунтов включена MFA, если она поддерживается

05

Проверено наличие обновлений прошивок

06

Ненужные сетевые службы отключены

07

Проверены UPnP и правила перенаправления портов

08

Камеры отделены от основной рабочей сети

09

Правила межсетевого экрана ограничивают доступ к устройствам

10

Удалённый доступ организован через контролируемое подключение

11

Проверена возможность отзыва доступа отдельного сотрудника

12

Настроены время, журналирование и контроль событий

13

Определены правила хранения и выгрузки видеозаписей

Когда стоит пересмотреть архитектуру видеонаблюдения

Поводом для дополнительного обследования может стать отсутствие обновлений, использование общих административных паролей, неизвестные правила проброса портов или невозможность отключить отдельного пользователя.

Также стоит проверить систему после смены IT-подрядчика, увольнения администратора или обнаружения подозрительных подключений.

Если оборудование больше не поддерживается производителем и не позволяет обеспечить необходимый уровень защиты, организация может рассмотреть его модернизацию или замену.

Вывод

Удобный удалённый просмотр камер не должен требовать публикации всей системы видеонаблюдения в интернете.

Для небольшой компании может подойти качественно реализованный облачный сервис. Для организации с собственной IT-инфраструктурой — контролируемое VPN-подключение. В обоих случаях необходимо учитывать возможности конкретного оборудования и требования к конфиденциальности данных.

Персональные учётные записи, обновления, сетевое разделение, контроль удалённого доступа и правильное управление архивом помогают снизить риски эксплуатации видеонаблюдения.

Подробнее об организации корпоративной инфраструктуры можно узнать в разделе «Сети и серверы», а о технических мерах защиты — в разделе «Кибербезопасность».