Otázka:
Je špatné mít kamery používající statickou IP adresu?
Ant
2015-01-21 00:42:21 UTC
view on stackexchange narkive permalink

Chystám se přestěhovat do nového domu a chtěl bych nainstalovat několik bezpečnostních kamer.

Zhotovitel mi řekl, že abych mohl zkontrolovat videa zaznamenaná kamerami v reálném čase když budu pryč, budu potřebovat statickou IP adresu.

Vyskytují se s ní problémy? Je to méně bezpečné?

Nejsem miliardář ani slavný, takže je nepravděpodobné, že by došlo k cíleným útokům. Na druhou stranu by to byla moje domácí síť a stane se, že své bankovní údaje zadám dříve či později, takže chci, aby to bylo bezpečné.

stojí za zmínku, že byste měli zkontrolovat s vaším isp ... některé isps nenabízejí statické ips
Nepoužívám statické adresy IP, systém se pravidelně připojuje k mému webu a odtud můžu najít svoji domovskou adresu IP.
Existuje příliš mnoho dalších odpovědí, řeknu jen, že místo přesměrování portů na kameru byste měli používat skutečnou VPN.
Vaše zabezpečení by se nemělo spoléhat na to, že IP je tajná. A navrhuji, aby vaše kamery nebyly přímo vystaveny internetu (protože většina z nich je zřídka aktualizována a má bezpečnostní chyby) a místo toho použijte server Linux, který zaznamenává všechna videa z kamery a měl by být vystaven pouze tento server (který bude bezpečný za předpokladu, že víte, jak spravovat a zabezpečit server).
Mám doma IP kamery; Používám kamery [Axis] (https://www.axis.com/) nastavené na HTTPS pouze s interně vygenerovaným certifikátem a dlouhými náhodnými jinými než výchozími hesly, za [pfSense] (https://www.pfsense.org /) firewall, který umožňuje přístup k kameře pouze relacím založeným na certifikátu [OpenVPN] (https://openvpn.net/index.php/open-source.html), které mají také předem sdílený soubor tls-auth ta.key. Kamery AXIS i pfSense dostávají pravidelné aktualizace. Předem sdílený tls-auth [mě chránil před Heartbleed] (https://community.openvpn.net/openvpn/wiki/heartbleed), dokud jsem neaktualizoval software a certifikáty.
Není jasné, zda je adresa IP přímo přístupná z Internetu, měli byste k tomu přidat poznámku.
Jedenáct odpovědi:
Steve Sether
2015-01-21 01:49:05 UTC
view on stackexchange narkive permalink

Statická nebo dynamická adresa IP není problém.

Ale protože jste vychovávali kamery, měli byste vědět, že mnoho IP kamer má VELMI špatné zabezpečení. Mnoho z těchto kamer má v sobě známý špatný firmware, který umožňuje neověřené stažení celé paměti zařízení jednoduše přechodem na / proc / kcore bez nutnosti ověřování. To umožňuje komukoli získat heslo pro váš fotoaparát.

http://www.tripwire.com/state-of-security/vulnerability-management/vulnerability-who-is-watching-your -ip-kamera /

To je jen jedna z mnoha mnoha rozšířených bezpečnostních zranitelností. Ale ano, hlasovalo.
Pouze jedna, ale vyžadující statickou IP adresu prakticky zaručuje, že budou očekávat, že porty budou předány na jejich záznamový hardware. Očekával bych, že bezpečnost toho, co poslouchá, bude někde mezi hroznou a neexistující, a neexistuje způsob, jak bys mě mohl přesvědčit, abych otevřel port přímo k němu odkudkoli ve vnějším světě.
@DavidMulder Pravda. Je to jen důležitá otázka, protože žadatel na prvním místě nezohlednil zabezpečení zařízení. Spotřebitelé obecně nevědí o nejistotě produktů, které kupují, a očekávají, že v nich nebudou mít zející díry.
Býval jsem port-knocking + vyžadující relaci SSH, abych se dostal přes můj firewall. Zábavné časy!
Před zakoupením jakékoli IP kamery zkontrolujte aktualizace firmwaru v sekci podpory dodavatele! Poté zkontrolujte sekci podpory dodavatele ohledně aktualizace firmwaru na zařízení stará dva nebo tři roky ... to je rozumný ukazatel toho, jakou podporu může mít vaše nové zařízení v letech 2017 až 2018!
@SteveSether Je smutné, že předpoklad je chybný. Probíhá [TED talk] (http://www.ted.com/talks/avi_rubin_all_your_devices_can_be_hacked?language=en#) o bezdrátovém hackování do zařízení. Věci, jako je hacknutí kardiostimulátoru, které vám způsobí srdeční rytmus nebo vaše auto, a deaktivace brzd.
@jpmc26 Ano. Embedded průmysl je o tom, kde byl PC průmysl před 20 lety. Malý nebo žádný bezpečnostní design.
děkuji za odkaz. Určitě to zkontroluji, než se rozhodnu! :)
Damon
2015-01-22 15:40:54 UTC
view on stackexchange narkive permalink

Zvažoval bych jiného dodavatele, protože toto prohlášení přesně nezvyšuje moji důvěru v jeho znalosti / dovednosti.

Správný způsob nastavení bezpečnostního kamerového systému, abyste je mohli zkontrolovat, když Jste pryč, je mít na routeru výhradně namapované přesměrování portů pro VPN nebo HTTP / TLS, které zaznamenává data z kamer. To bude fungovat se statickou IP nebo s DynDNS. Pokud používáte např. Diskstation pro nahrávání (jako já doma), pak dostanete DynDNS a monitorovací software (s omezeným počtem licencí, v mém případě 4) již zdarma.

Nikdy, nikdy nevystavte IP kameru internetu. Toto je otevřená pozvánka nejen pro lidi, jako jsou Rusové, kteří si před půl rokem založili insecam, aby se vám vysmívali na svých webových stránkách, stejně jako všemožní zvrhlíci a samozřejmě zloději.
Také riskujete, že budete vykořisťováni a že budete mít malware (možná software pro řízení botnetu?) nainstalovaný uvnitř vaší domácí sítě. Odtamtud zaútočí na ostatní počítače, které uvidí provoz přicházející z „důvěryhodného“ zdroje. Téměř všechny IP kamery mají levný firmware, který není bezpečný, některé dokonce nepodporují ani základní šifrování. Firmware se aktualizuje zřídka, pokud vůbec, a nemusí nutně zohledňovat bezpečnostní problémy. Kamery v mém domě jsou citlivé na Heartbleed (i když je to veřejně známé téměř rok). Nedá se s tím nic dělat, kromě toho, že k nim nikdo nedovolí přístup. Dokumentace to ani nezmiňuje, ale je prokazatelně využitelná.

Můžete může povolit kamerám provést odchozí připojení k nahrávání souborů na externí server při spuštění alarmu , díky kterému je krádež nebo zničení vašeho domácího serveru marné. Nikdy však neumožňuje vůbec příchozí připojení.

Osobně bych ani nedovolil kameře provádět odchozí připojení, protože jsem viděl, jak se prakticky všechny IP kamery a jejich firmware vyrábějí v Číně (a ty, které nejsou, se vyrábějí v USA, což je stejně špatné) .
Vláda podporovaná špionáž a zejména průmyslová špionáž je velký byznys a jak byste to mohli udělat lépe, než když potřebujete skrytý kanál zabudovaný do každé kamery, který vaše budoucí cíle snadno umístí tam, kde je něco důležitého? řekl, že nejste důležitá osoba (... ale kdo je opravdu nedůležitý, takže by se nikdo nestaral o sledování? Proč tedy NSA čte vaše maily?). To, že nejste hlavním cílem, neznamená, že zadní vrátka nejsou ve vaší kameře stejně zabudována, což by mohl použít a zneužít kdokoli.
Kdokoli, včetně zlodějů, kteří mohou pohodlně zkontrolovat, zda je někdo doma. Nedělejte jim život jednodušší, než je třeba.

Aktualizace:
Mezitím už mé prohlášení o riziku instalace softwaru botnet na vaše IP kamery již není pouhou možností. Výše uvedené prohlášení, které možná znělo jako paranoidní lahůdka, se ukázalo jako naprosto prorocké (útok z října 2016 na Dyn).
Proto: Žádný přímý přístup k internetu pro pravděpodobně nezabezpečená zařízení, nikdy, nikdy .

toto byla nejužitečnější odpověď! Děkujeme, že jste si našli čas a zapsali si jej :)
„Proč tedy NSA čte vaše e-maily“ - NSA čte vaši poštu, aby zjistila, zda jste opravdu nedůležití. V dobách, kdy každý americký občan, natož cizinec, mohl snadno konvertovat na teroristu, chce být lépe v bezpečí, než litovat. A protože zdroje nestačí k prověření každého, přeskakují kontroly u těch, o nichž již vědí, že jsou teroristé - jako tito dva bratři v Paříži.
willc
2015-01-21 00:46:57 UTC
view on stackexchange narkive permalink

Jediný rozdíl mezi statickou adresou IP, na kterou váš technik odkazuje, a dynamickou, měnící se adresou v této situaci je, že jedna se nikdy nemění a druhá se mění (jak často záleží na mnoha faktorech).

Na žádné z nich není nic víc či méně bezpečného. Oba způsoby umožňují identifikovat vás a vaši domácí síť na internetu.

Ano, byl jsem si toho vědom. Existují však nějaké další chyby zabezpečení?
Ani náhodou! Je to jako vaše adresa. Dobrý bezpečnostní systém odvrátí vetřelce bez ohledu na to, zda znáte adresu.
Hodně jako adresa domu. A pokud jste paranoidní a často se pohybujete, spíte na gaučích a hotelech svého přítele, vrah, který vás hledá, vás nemusí snadno najít. Ale náhodný zloděj se může stejně náhodně vloupat.
@ZanLynx - nevadí vám, když ukradnu tu analogii? Opravdu se mi to líbí - je tu mnohem víc náhodných zlodějů (a skriptů), než profesionálních zabijáků (a skupiny APT).
@ZanLynx Můj mozek přečetl druhou větu a řekl: „A štěnice domácí tě budou následovat, kamkoli půjdeš“ ...
Gudradain
2015-01-21 01:02:55 UTC
view on stackexchange narkive permalink

Ve skutečnosti ...

Dynamická a statická adresa mají různé výhody / nevýhody.

Statická

  • Zranitelný při dolování dat, protože vždy používáte stejnou adresu.
  • Skvělé pro hostování serveru (například vzdálené prohlížení obsahu vaší bezpečnostní kamery)
  • Špatné trollování na fórech, jak můžete snadno blokovat

Dynamický

  • Méně zranitelný vůči dolování dat, protože často měníte svou IP adresu
  • Není tak skvělé hostovat server (může ztěžovat připojení nebo můžete sdílet IP s jiným serverem, který odesílá spoustu spamu, což by vám mohlo způsobit špatné jméno)
  • Dobré procházet fóry, protože je těžší blokovat vy

Jediná věc relevantní pro bezpečnost je dolování dat. Je to pro vás velký problém?

Váš ISP obvykle rozhodne, zda budete mít statickou nebo dynamickou adresu. Podle toho, co chcete, doufejte v to nejlepší.

Chcete-li komentovat, které informace jsou špatné, když hlasujete proti?
Pamatujte, že i „dynamické“ adresy jsou obvykle docela statické. Například moje se za poslední desetiletí změnila jen čtyřikrát.
@Mark zvyšuje dobrý bod; museli byste zůstat mimo ISP, dokud nevyprší platnost vašeho pronájmu DHCP, abyste měli opravdu slušný pokus o získání nového.
fooot
2015-01-21 03:16:47 UTC
view on stackexchange narkive permalink

Pro běžného rezidentního uživatele na statické vs. dynamické IP z bezpečnostního hlediska moc nezáleží. Stejně jako je adresa vašeho bydliště docela statická. Tuto adresu neměníte pořád (pokud se samozřejmě nepohnete). Záleží pouze na tom, zda chce někdo konkrétně cílit na vás a zná vaši adresu. Typický uživatel by se neměl obávat, že by se to stalo s jeho IP adresou. Kromě toho budou hrozby náhodné. Nezáleží na tom, zda je vaše IP statická nebo dynamická, jen to, že ji vůbec máte.

Viz Útočník má moji IP adresu; tak co?

Pokud používáte kameru, může mít dynamická adresa IP určitou výhodu. Pokud někdo najde IP, může se alespoň pokusit o přístup ke kameře a mohl sdílet IP s jinými lidmi. Dynamická IP se změní, což znamená, že by ji museli znovu najít.

Také existují způsoby, jak získat přístup k vaší domácí síti, i když má dynamickou IP. To samozřejmě znamená, že tuto metodu mohou použít i ostatní lidé.

jamie
2015-09-01 12:25:01 UTC
view on stackexchange narkive permalink

Vaše problémy se zabezpečením budou následující, v závislosti na vašem vlastním posouzení rizik.

  1. Síťová kamera, zejména ta externí, by mi poskytla kabelový přístup k vaší síti, pokud vyjměte jej ze zdi a připojte můj laptop nebo dokonce můj WiFi router Raspberry Pi

  2. Na routeru budete muset buď předat porty každé kameře nebo DVR.

    Jakékoli otevřené porty jsou možné přístupové body do sítě.

  3. Hardware, možné zneužití chyb atd. ve fotoaparátu.

I když jsou tyto body platné, otázka se konkrétně týká možných bezpečnostních problémů připojení kamery ke statické IP adrese.
CarlosAllende
2015-01-21 11:03:34 UTC
view on stackexchange narkive permalink

Ujistěte se, že je zabezpečeno požadovaným uživatelským jménem / heslem, existuje spousta webů, které indexují nezabezpečené IP kamery, například shodanhq

Cory Benjamin
2015-01-21 15:56:52 UTC
view on stackexchange narkive permalink

Není nutné používat statické adresy IP. Můžete použít kombinaci dynamických IP adres, přesměrování portů ve vašem routeru a službu, jako je dyndns.org (která vám dá statickou adresu, která přesměruje na vaši dynamickou adresu, kterou musíte kdykoli aktualizovat. k aktualizaci může dojít ručně, nebo mnoho směrovačů má zabudovanou funkci pro automatické kontaktování dyndns a aktualizaci vaší adresy, kdykoli se změní). dyndns.org není jediný web, který poskytuje tuto službu, je to jen ten, s nímž jsem obeznámen.

I když používáte statickou adresu pro kamery, možná budete potřebovat nástroj jako dyndns pokud je vaše internetové připojení samotné dynamické, jinak nebudete znát IP adresu, ke které se chcete připojit, když nejste doma.

Všechno, co bylo řečeno, z bezpečnostního hlediska není žádný rozdíl mezi statickým a dynamické adresy. Jak zdůraznili další lidé, bez ohledu na vaši IP adresu byste měli podniknout další kroky k zabezpečení kamer, například udržovat firmware v provozu

Frank R
2015-01-23 22:51:30 UTC
view on stackexchange narkive permalink

Hlavním důvodem, proč chcete statickou adresu IP, je to, že máte způsob, jak dosáhnout svých kamer, když jste pryč. Představte si to, pokud byste někomu museli zavolat, ale neměli jeho telefonní číslo, nebo by bylo změněno bez čísla pro přesměrování, jak byste jej kontaktovali? Statická IP vám dává vždy stejné číslo. To znamená, že existují i ​​jiné způsoby připojení zvenčí pomocí nějakého systému DDNS.

Vzhledem k tomu, že budete používat bezpečnostní kameru IP, doporučil bych zařízení Synology NAS, které mají systém DDNS, který funguje docela dobře a je spojen s náklady na nákup NAS a není zde žádný měsíční check in které musíte udělat s některými bezplatnými službami DDNS. Kameru můžete navíc namířit tak, aby nahrávala na NAS, takže získáte spoustu úložného prostoru a snadné rozšíření a mají dokonce vlastní aplikaci, kterou můžete použít k přístupu k nahrávkám.

To znamená, že budete chtít umístit NAS za směrovač a můžete portovat na NAS. Netgear WNDR 3700 je poměrně nákladově efektivní a bude dělat svou práci, hezké na tomto routeru je, že všechny porty se zobrazují jako tajné, i když jsou otevřené přesměrování portů. Pokud tedy někdo prohledá váš směrovač z internetu, ani nebude vědět, že to tam je. Pokud nevíte, jak přesměrovat porty, lze zařízení Synology NAS připojit pomocí vlastního kódu pro rychlé připojení, který si sami nastavíte.

V minulosti byla tato zařízení NAS docela dobrá, mají seznam kompatibility, který byste měli zkontrolovat, a poté si z tohoto seznamu zakoupit kameru pro práci s NAS, na jedinou věc, na kterou vás upozorním, nedávný model DS1815 je při aktivních pevných discích poněkud hlasitý a u ostatních modelů z roku 2015 to může být pravda, takže na to pamatujte při rozhodování o pořízení NAS a umístění, kam jej chcete umístit. Používám pevné disky WD Red a fungují skvěle, protože budete nahrávat video, může být dobrý nápad používat pevné disky WD RED Pro, jsou rychlejší a údajně tišší.

Jakmile jste všichni nastaveni, nevydávejte aktualizace automaticky, sledujte, kdy aktualizace vyjde, řekne vám to ve webovém rozhraní pro správu, myslím, že můžete nastavit NAS, aby vám za to také poslal e-mail, pak podívejte se na fórum Synology, abyste zjistili, co mají ostatní uživatelé se zkušenostmi s aktualizací, a můžete dokonce klást otázky ostatním, abyste zjistili, zda mají určitou webovou kameru a NAS a zda s aktualizací byli dobří. Ne každá aktualizace, kterou společnost Synology vydá, je dokonalá, ale pokud budete opatrní, měli byste být s NAS v pořádku.

Vložím odkaz na web a můžete se rozhodnout sami. https://www.synology.com/en-us/products/DS1815+

Doufám, že vám to pomůže

Na zdraví

White Hat
2016-11-14 21:10:46 UTC
view on stackexchange narkive permalink

I když osobně možná nejste terčem, hackeři možná budou chtít proniknout buď pro zábavu, nebo spojit vaše zařízení připojené k IP a učinit z něj součást většího botnetového útoku. Mnoho hackerů se dostává k bezpečnostním kamerám a sdružuje je jako součást botnetu Mirai.

Uživatelé mohou skenovat, zda je jejich IP (včetně kamer) a síť infikována botnetem Mirai: https://www.incapsula.com/mirai-scanner.html

Je také dobré změnit heslo, umístit síť za WAF (brána firewall webových aplikací) a zajistit, aby měl váš DNS také ochranu (viz například nedávný útok DDoS proti Dyn).

Denis Isakov
2015-01-21 00:57:17 UTC
view on stackexchange narkive permalink

Statickou adresu IP s bránou a servery DNS určíte ve vlastnostech síťového adaptéru. Takže pomocí dynamické IP vám budou všechny tyto parametry přiřazeny pomocí DHCP. Může to být také škodlivý server, takže získáte například konkrétní adresy DNS a budete přesměrováni na speciální web. Na druhé straně existuje několik způsobů, jak chránit přístup k síti pomocí DHCP, například zásady přístupu k síti, ale mám určité pochybnosti o tom, že bude implementován ve vašem videosystému. Základní bezpečnostní pravidla vám tedy pomohou ukládat vaše informace, nicméně budete používat statickou nebo dynamickou IP.



Tyto otázky a odpovědi byly automaticky přeloženy z anglického jazyka.Původní obsah je k dispozici na webu stackexchange, za který děkujeme za licenci cc by-sa 3.0, pod kterou je distribuován.
Loading...