IP-камеры в офисе: изолируем от рабочей сети
АйТи Фреш
Главная / Статьи / Сети
Сети

IP-камеры в офисе: изолируем от рабочей сети, настраиваем запись и не кормим ботнеты

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-06-28
IP-камеры в офисе: изолируем от рабочей сети, настраиваем запись и не кормим ботнеты

Регулярно приезжаю к клиентам, которые уже купили камеры, подключили к рабочей сети и считают задачу закрытой. Иногда так и есть — видео пишется, всё работает. Вот только те же самые камеры тихо гонят UDP-флуд на чужие серверы, а видеопоток с офиса проходит через китайские облачные серверы куда-то в неизвестном направлении. В этой статье — как сделать нормально: изолировать камеры во VLAN, поднять локальный NVR и перестать кормить ботнет чужим трафиком.

Почему IP-камеры — это угроза вашей сети

Начну с неудобного факта. Большинство IP-камер в диапазоне 2 000–8 000 рублей — это китайские устройства, прошивку которых производитель обновил один раз в 2019-м и с тех пор не трогал. Внутри — урезанный Linux, дефолтные пароли admin/admin или вообще без пароля, открытый телнет на 23-м порту. Без преувеличений. Просто реальность рынка.

Один из показательных случаев в нашей практике — небольшая юридическая фирма в Москве, 12 рабочих мест. Четыре камеры Hikvision DS-2CD2143G0-I, купленные на Wildberries, стояли в одной подсети с бухгалтерией. Пароль на всех четырёх — 12345. Камеры исправно писали видео на NAS. Параллельно слали UDP-флуд на адрес в Нидерландах — это я увидел в логах роутера Mikrotik. Владелец был искренне удивлён: как устройство, которое «просто пишет видео», вообще может что-то куда-то слать?

Механизм несложный. Камеры с дефолтными паролями висят в интернете, и автоматизированные боты находят их за 24–48 часов после подключения. Камера получает команду от управляющего сервера ботнета — и начинает работать как зомби. Видео она при этом продолжает писать, именно поэтому никто ничего не замечает. Но в фоне — участие в DDoS-атаках, сканирование чужих сетей, иногда майнинг крипты. Ресурсов немного, но на это хватает. Mirai, Moobot, Bashlite — всё это истории про IoT-устройства, и IP-камеры там главные герои.

Что такое VLAN и зачем он нужен для камер

VLAN — виртуальная локальная сеть. Один физический коммутатор делится на несколько изолированных сегментов: устройства из разных сегментов не видят друг друга, даже если подключены к одному свитчу. Никакой дорогостоящей магии — любой управляемый коммутатор это умеет. Даже D-Link DGS-1100-08 за 4 500 рублей поддерживает VLAN 802.1Q.

Для видеонаблюдения схема выглядит так. Создаём отдельный VLAN — например, VLAN 30 с подсетью 192.168.30.0/24. Все камеры уходят туда. Рабочие компьютеры живут в VLAN 10, серверы — в VLAN 20. Между VLAN 30 и остальными сегментами — жёсткие правила на роутере: камеры пишут только на NVR внутри своего сегмента, в интернет не выходят, до рабочей сети не достают. Просмотр записей с рабочих машин — через отдельный разрешённый порт, только чтение, только с авторизацией.

На Mikrotik RB2011 (около 8 000 рублей) или Mikrotik hEX S (5 500 рублей) это настраивается за пару часов. На Cisco или HPE Aruba — аналогично. Ключевой момент: трафик из VLAN камер в интернет должен быть заблокирован полностью. Даже если кто-то руками пропишет на камере DNS 8.8.8.8 — пакеты должны умирать на роутере. Это и есть принцип «не доверяй устройству, которым не управляешь».

Локальный NVR против китайского облака

Большинство бюджетных камер сегодня идут с красивым приложением для смартфона: скачай, отсканируй QR-код — и вот тебе видео с офиса прямо в телефоне. Удобно? Да. Безопасно? Нет. Видеопоток проходит через серверы производителя — как правило, в Китае или Гонконге. Никто не расскажет, сколько хранится эта запись и кто имеет к ней доступ. Я не параноик. Но когда камера в юридической фирме смотрит на стол с клиентскими документами — рассуждать «ну и ладно» не получается.

Локальный NVR (Network Video Recorder) — это либо отдельное железное устройство, либо сервер с программой. Видео пишется у вас, на ваш диск, в вашем офисе. Никуда не уходит. Из железных решений я чаще всего ставлю Hikvision DS-7608NI-K2/8P или DS-7716NI-I4/16P — от 18 000 до 45 000 рублей в зависимости от количества каналов и наличия встроенного PoE. Один жёсткий диск WD Purple на 4 Тб (около 6 500 рублей) перекрывает три недели записи с 8 камер при стандартном качестве.

Есть и программная альтернатива — Frigate. Open-source, работает на обычном компьютере или мини-ПК с Linux. Детектирует движение с аппаратным ускорением на GPU или Coral TPU. Мы ставили его на Intel NUC с Ubuntu 22.04 в небольшой торговой компании: три магазина, 16 камер, запись только по движению. Диск за месяц занимает 800 Гб вместо 2,5 Тб при постоянной записи. Frigate интегрируется с Home Assistant, Telegram и чем угодно ещё — если нужны уведомления при движении в нерабочее время. Бесплатно. Без облаков. Без подписок.

Смена паролей, прошивки и отключение лишнего

Изолировать камеры во VLAN — хорошо. Оставить на них пароль admin — всё равно плохо. Меняйте сразу после установки: длинный пароль, 16+ символов, записывайте в менеджер паролей. У меня в работе — KeePass с базой на зашифрованном NAS. На каждую камеру отдельная запись: IP, MAC, серийный номер, пароль, дата следующей проверки прошивки.

Прошивка — отдельная тема. Hikvision и Dahua выпускают обновления, и их нужно ставить. Китайские no-name камеры не выпускают ничего и никогда — это один из главных аргументов в пользу брендовых устройств: хотя бы есть шанс получить фикс для реального CVE. Скачивайте прошивку только с официального сайта производителя. Однажды я видел «прошивку» для Hikvision на стороннем сайте — по факту это был троянец под ARM. Официальные источники: hik-connect.com или hikvisioneurope.com для европейских прошивок.

На самих камерах отключите всё, что не нужно для работы. UPnP — выключить. P2P и облачный доступ — выключить. FTP-сервер — выключить. Telnet — выключить. SNMP без авторизации — выключить. Оставьте только RTSP для стриминга на NVR и HTTP/HTTPS для управления с рабочей станции администратора через разрешённый маршрут. Меньше открытых сервисов — меньше поверхность атаки. Азбука, которую игнорируют в 80% случаев, с которыми я сталкивался.

Удалённый доступ к видео без дыр в безопасности

Директор хочет смотреть видео с телефона — это понятно и нормально. Но открывать порт 554 (RTSP) или 8000 (Hikvision SDK) наружу — плохая идея даже с паролем. Брутфорсят эти порты постоянно. Я проверял: на свежеподнятый Hikvision с белым IP первые попытки подбора пароля приходят через 4–6 минут после появления в сети.

Правильное решение — VPN. WireGuard на Mikrotik настраивается за 20 минут и не требует никаких дополнительных затрат. Директор ставит WireGuard на телефон, подключается к офисной сети и смотрит видео через Hikvision iVMS-4500 или через браузер — как будто он сидит в офисе. Никакие порты наружу не торчат. Атаковать нечего. Трафик зашифрован.

Реверс-прокси — рабочий вариант, если VPN для директора организационно не взлетает. Nginx + Let's Encrypt + HTTP Basic Auth поверх HTTPS — это уже не голый порт, уже лучше. Но всё равно слабее VPN. Мы на практике почти всегда настаиваем на WireGuard. Один раз показываешь человеку, где нажать «подключить» в приложении — и вопрос закрыт. Большинство директоров разбираются за пять минут, без преувеличений.

Как выбрать камеры и что учесть при монтаже

Для небольшого офиса мы чаще всего берём Hikvision Value или Dahua Lite — 4 Мп, ИК-подсветка, фиксированный объектив 2.8 или 4 мм. Через дистрибьюторов цена от 3 500 до 6 000 рублей за камеру, не в рознице. На маркетплейсах бывает дешевле — но смотрите на продавца внимательно. Клоны с логотипом Hikvision реально существуют. На официальном сайте есть проверка серийного номера — пользуйтесь ею перед покупкой.

PoE — это про удобство монтажа. Один кабель витой пары тянешь к камере: и питание, и видео сразу. Никакой отдельной проводки к каждой точке. Для коммутации возьмите PoE-свитч или PoE-инжекторы. Но вот что важно не забыть: все PoE-порты под камеры должны сидеть в отдельном VLAN видеонаблюдения, без маршрута в остальную сеть. Настраивается это на уровне порта коммутатора — ничего сложного.

По размещению: вход, выход, серверная, переговорная — если это прописано в политике и сотрудники уведомлены. Такая схема закрывает 90% потребностей малого бизнеса. Хранение записей — минимум 30 суток, большинство страховщиков по коммерческой недвижимости именно столько и требуют. Считайте диски заранее. Full HD-камера с умеренным движением даёт 25–40 Гб в сутки без компрессии, с H.265+ — уже 10–18 Гб. Восемь камер, 30 дней, H.265+ — реально укладывается в 3–4 Тб.

Что происходит, если сделать всё правильно

Покажу на конкретном примере. Производственное предприятие в Подмосковье, 35 человек. Когда пришли к нам: 6 камер в одной сети с 1С и бухгалтерией, дешёвый NVR с китайским облаком, порт 8000 открыт наружу. После: отдельный VLAN 40 только под камеры, Mikrotik с запретом исходящего трафика из этого сегмента, запись на Synology DS723+ с двумя дисками WD Purple по 6 Тб в RAID 1, доступ через WireGuard. Полтора дня работы. Бюджет — около 65 000 рублей с оборудованием и работой.

Что по итогу. Камеры перестали лезть в интернет — неделю мониторили трафик на Mikrotik после настройки, исходящих соединений из VLAN камер ноль. Запись идёт 24/7, при текущих настройках H.265+ хранится 45 дней. Директор смотрит видео с телефона через WireGuard и говорит, что удобнее, чем было с китайским приложением — не лагает. Видео с офиса больше не ходит через чужие сервера неизвестно где.

Это не серебряная пуля. Если камера внутри VLAN окажется скомпрометирована — она может начать атаковать NVR или соседние камеры в том же сегменте. Поэтому трафик между камерами внутри VLAN тоже стоит закрыть, оставив только соединения к NVR на нужных портах. На Mikrotik это делается через port isolation на уровне бриджа. Чуть сложнее в настройке, зато правильно. Безопасность — это слои защиты, а не один замок на двери.

Частые вопросы

Обязательно ли использовать управляемый коммутатор для VLAN или можно обойтись простым?
Для VLAN нужен именно управляемый коммутатор — он умеет тегировать трафик по стандарту 802.1Q. Простой неуправляемый свитч за 1 500 рублей этого не умеет. Минимальный вариант — D-Link DGS-1100-08 или TP-Link TL-SG108E, они стоят 3 500–5 500 рублей и поддерживают VLAN. Если в сети уже стоит Mikrotik, он сам умеет делать VLAN без дополнительного свитча — если портов хватает.

Что делать, если камеры уже стоят и подключены к рабочей сети?
Ничего страшного — это решаемо без замены оборудования в большинстве случаев. Нужно добавить управляемый коммутатор или перенастроить существующий, создать VLAN для камер и перевести их порты в этот VLAN. Если роутер умеет маршрутизацию между VLAN (Mikrotik, pfSense, Cisco) — прописать правила. Работа на 2–4 часа для опытного сетевого администратора. Видеозаписи при этом не теряются, камеры не перезаписываются.

Можно ли использовать бесплатный Frigate NVR для серьёзного бизнеса или это только для домашнего использования?
Frigate отлично работает в коммерческом применении. Я его ставил в офисах на 20–40 человек, в магазинах, на складах. Главное условие — нормальный сервер с достаточным объёмом диска и, желательно, GPU или Google Coral TPU для детектирования движения без нагрузки на процессор. Корп Coral USB-акселератор стоит около 5 000 рублей и снимает с CPU 90% нагрузки по детектированию. Из минусов: нет коробочной поддержки, надо уметь работать с Linux и Docker.

Нужно ли уведомлять сотрудников о видеонаблюдении в офисе?
Да, по российскому законодательству — обязательно. Статья 23 Конституции, Федеральный закон 149-ФЗ об информации, трудовой кодекс — всё это требует информировать работников. На практике: размещаете таблички «ведётся видеонаблюдение» на видных местах и прописываете условия в трудовом договоре или отдельном соглашении с подписью сотрудника. Без этого в случае инцидента видеозапись может быть признана недопустимым доказательством.

Настроим видеонаблюдение с изоляцией сети — без китайских облаков и дыр в безопасности
Оставьте заявку, и мы приедем, посмотрим, что у вас стоит сейчас, и предложим решение под конкретный офис и бюджет.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Каждую неделю — практические гайды для руководителя и сисадмина. Безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов. Без воды.

© ООО «АйТи-Фреш» · Москва · Все статьи