Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

SEC_VULN_EXPOSURE IP-Телефония и СКУД

Аудит безопасности видеонаблюдения: закрытие уязвимостей, отключение UPnP и харденинг

Обновлено: 24.08.2026 · Официальная документация ↗
  • Камеры и регистраторы несанкционированно пробрасывают порты наружу через домашние/офисные роутеры (UPnP).
  • Устройство скомпрометировано, отправляет паразитный трафик наружу или участвует в DDoS-ботнетах.
  • Использование стандартных портов (80, 554, 8000, 37777) и дефолтных учетных записей.
  • Устаревшие версии прошивок, подверженные уязвимостям удаленного выполнения кода (RCE) без авторизации.

1. Немедленное отключение опасных служб и протоколов

В веб-интерфейсе каждого устройства отключите функционал автоматического проброса и неиспользуемые службы:

  • UPnP (Universal Plug and Play): Отключите в разделе Network -> Advanced -> UPnP.
  • P2P / Cloud View: Отключите облачные сервисы (Hik-Connect, EZVIZ, DMSS Cloud), если на объекте используется защищенный VPN.
  • Службы удаленного доступа: Отключите Telnet, SSH (если не используется), SNMP v1/v2c.

2. Сетевая сегментация (VLAN Hardening)

# Конфигурация интерфейса безопасности на шлюзе
interface Vlan30
 description CCTV_ISOLATED
 ip address 10.10.30.1 255.255.255.0
# Запрет доступа из VLAN видеонаблюдения в корпоративную сеть и Интернет
ip access-list extended CCTV_FILTER
 deny ip 10.10.30.0 0.0.0.255 any
 permit ip 10.10.30.0 0.0.0.255 host 10.10.10.50 eq 123  # Доступ только к NTP
 permit ip host 10.10.10.20 10.10.30.0 0.0.0.255         # Доступ только с VMS сервера

3. Включение HTTPS и генерация SSL-сертификатов

  1. Перейдите в Network -> Advanced -> HTTPS.
  2. Сгенерируйте запрос CSR и установите доверенный сертификат от внутреннего корпоративного CA.
  3. Включите принудительное перенаправление с HTTP на HTTPS.

4. Регулярный аудит учетных записей и обновление ПО

Смените стандартный порт администрирования, заблокируйте дефолтную учетную запись admin (или задайте пароль от 16 символов с разным регистром и спецсимволами) и заблокируйте аутентификацию по протоколу ONVIF без пароля.

💡 Практика специалистов: Никогда не подключайте уличные камеры прямо в общую локальную сеть без физической изоляции. Злоумышленник может скрутить камеру, подключить ноутбук к витой паре и получить прямой доступ ко всей инфраструктуре предприятия.

Частые вопросы (FAQ)

Чем опасна служба UPnP на камерах видеонаблюдения?

UPnP втайне от системного администратора отправляет запрос маршрутизатору на открытие портов 80/554/8000 в глобальный интернет. Это делает устройство легкой добычей для автоматических сканеров Shodan и ботнетов.

Как безопасно организовать удаленный доступ к камерам без P2P-облаков?

Разверните защищенный VPN-туннель (WireGuard, IPsec, OpenVPN) на границе сети. Подключение к видеорегистратору должно происходить исключительно внутри зашифрованного VPN-периметра.

Что такое уязвимость Hikvision RCE (CVE-2021-36260)?

Это критическая уязвимость веб-сервера прошивок Hikvision, позволяющая неавторизованному злоумышленнику удаленно выполнить произвольный код на устройстве через отправку специально сформированного XML-запроса.

Нужно ли изолировать порты PoE коммутатора друг от друга?

Да, включите функцию Port Isolation (Private VLAN) на PoE-коммутаторе видеонаблюдения, чтобы камеры не могли перехватывать трафик соседних камер или атаковать их при компрометации.

Полезные материалы
Рекомендуем