让摄像机使用静态 IP 地址是不是很糟糕?

信息安全 攻击预防 ip
2021-09-04 18:24:16

我即将搬进新房子,我想安装一些安全摄像头。

承包商告诉我,为了让我在离开时实时​​查看摄像机录制的视频,我需要一个静态 IP 地址。

有问题吗?是不是不太安全?

我不是亿万富翁或名人,所以不太可能有针对性的攻击。另一方面,这将是我的家庭网络,我迟早会输入我的银行凭据,所以我希望它是安全的。

4个回答

静态或动态 IP 不是问题。

但是既然你提到了摄像头,你应该知道很多 IP 摄像头的安全性很差。这些相机中的许多都有一个已知的坏固件,它允许通过简单地转到 /proc/kcore 来未经身份验证地下载设备的整个内存,而无需进行身份验证。这允许任何人获取您相机的密码。

http://www.tripwire.com/state-of-security/vulnerability-management/vulnerability-who-is-watching-your-ip-camera/

我会考虑另一个承包商,因为该声明并不能准确地增加我对他的知识/技能的信任。

设置安全摄像头系统以便在您离开时能够检查它们的正确方法是在路由器上专门为 VPN 或 HTTP/TLS 映射端口转发到记录来自摄像头的数据的机器。这将适用于静态 IP 或 DynDNS。如果您使用例如 Diskstation 进行录制(就像我在家里做的那样),那么您已经免费获得了 DynDNS 以及监控软件(许可证数量有限,在我的情况下为 4 个)。

永远,永远不会,将 IP 摄像机暴露在互联网上。这是一个公开的邀请,不仅是对像半年前设立 insecam 的俄罗斯人这样在他们的网站上嘲笑你的人以及各种色狼,当然还有窃贼。
您还有被利用并在家庭网络中安装恶意软件(可能是僵尸网络控制软件?)的风险。从那里他们将攻击其他计算机,这些计算机将看到来自“受信任”来源的流量。几乎所有 IP 摄像机都有廉价的、默认不安全的固件,有些甚至不支持基本加密。固件很少更新,如果有的话,也不一定是为了解决安全问题。我家的摄像头很容易受到 Heartbleed 的影响(尽管这已经公开了将近一年)。除了不让任何人访问它们之外,没有什么可做的。文档甚至没有提到它,但它们显然是可以利用的。

当警报触发时,您可能会允许摄像机建立传出连接以将文件上传到外部服务器,这使得在家中窃取或破坏您的服务器是徒劳的。绝不允许传入连接。

就个人而言,我什至不允许摄像机进行传出连接,因为几乎所有的 IP 摄像机及其固件都是在中国生产的(以及那些不是在美国生产的,这同样糟糕)。
政府支持的间谍活动,尤其是工业间谍活动是一项大生意,如果您需要在每台摄像机中内置一个隐蔽通道,您的潜在目标很容易将其放置在重要​​的地方,那么您怎么能做得更好呢?当然你说你不是一个重要的人(......但谁真的不重要,所以没有人会关心?为什么国家安全局会阅读你的邮件?)。不是主要目标并不意味着后门无论如何都没有内置在您的相机中,几乎任何人都可以使用和滥用。
任何人,包括窃贼,他们可以方便地检查某人是否在家。不要让他们的生活变得比需要的更轻松。

更新:
与此同时,我关于冒着在您的 IP 摄像机上安装僵尸网络软件的风险的声明不再仅仅是一种可能性。上述可能听起来有点偏执的说法被证明是彻头彻尾的预言(2016 年 10 月对 Dyn 的攻击)。因此:对于可能不安全的设备,永远不会
,永远不会 直接访问互联网

在这种情况下,您的技术人员所指的静态 IP 地址和动态变化的地址之间的唯一区别是一个永远不会改变,而另一个会改变(频率取决于许多因素)。

两者都没有本质上或多或少的安全性。两者都是在 Internet 上识别您和您的家庭网络的一种方式。

并不真地...

动态和静态地址有不同的优点/不便。

静止的

  • 由于您总是使用相同的地址,因此容易受到数据挖掘。
  • 非常适合托管服务器(例如远程查看安全摄像头的内容)
  • 不好在论坛上拖钓,因为你很容易被屏蔽

动态的

  • 由于您经常更改 IP 地址,因此不易受到数据挖掘的影响
  • 托管服务器不太好(可能会使连接更加困难,或者您可以与发送大量垃圾邮件的另一台服务器共享 IP,这可能会让您名声不好)
  • 很好地在论坛上拖钓,因为它更难阻止你

唯一与安全相关的是数据挖掘。这对你来说很重要吗?

通常,您的 ISP 将决定您是使用静态地址还是动态地址。基于你想要的,希望是最好的。