Видеонаблюдение, СКУД и рабочие компьютеры жили в одной сети. Нужно было разделить их так, чтобы уязвимое оборудование не угрожало бизнес-данным.
Контекст и задача
IP-камеры — это IoT с дефолтными паролями
Что было не так. IP-камеры и регистраторы — это IoT с дефолтными паролями и редко обновляемыми прошивками. В общей сети одна такая камера — прямой вход во всю инфраструктуру. Плюс камеры нередко «стучат» наружу.
Решение
Что сделали
Отдельные VLAN
Отдельный VLAN для видеонаблюдения, отдельный — для СКУД/систем безопасности, рабочая сеть сегментирована своими VLAN.
Firewall-политика
Firewall-политика: камеры и СКУД не имеют выхода в интернет и в рабочую сеть; доступ к регистратору (NVR) — только с рабочих мест охраны и только по нужным портам.
Management сегмент
Управление оборудованием (management) вынесено в отдельный сегмент.
# суть: камеры никуда, кроме NVR; в интернет и в рабочую сеть — нельзя
VLAN 50 (cameras) -> allow -> NVR:554,80 (только)
VLAN 50 (cameras) -> drop -> internet, VLAN work
Результат
Скомпрометированная камера больше не точка входа в сеть
Видеопоток изолирован, оборудование не светит наружу, рабочая сеть защищена. Архитектура — как положено, а не «всё в кучу».
- ✓VLAN-изоляция — камеры и СКУД в отдельных сегментах
- ✓Запрет интернета — оборудование не звонит наружу
- ✓Доступ к NVR — только с рабочих мест охраны
- ✓Management — отдельный сегмент для управления
Технологии
Что использовали
- VLAN
- Firewall
- изоляция IoT
- NVR
- сегментация
Изолировать камеры и СКУД от рабочей сети
Вынесем видеонаблюдение и систему доступа в защищённые сегменты с контролем доступа.
