最新消息: 预先成其事必先利其器

家里摄像头和门铃要不要让外网看到:五条暴露路径和五步收口顺序

很多人对家庭摄像头的全部防护动作是“设了个密码”,但摄像头和普通电器不一样:它带网络服务、带管理端口,很多时候还自带一个会自己找路由器开门的机制。先把暴露路径数清楚,再决定收哪一层。

它能被看到的五条路径

被看到的路径 它是怎么工作的 风险等级
厂家云加官方应用 你的账号经厂家服务器中转 主要取决于账号强度和厂家本身
手工做过端口转发 家庭宽带的公网地址直接暴露管理页或视频端口 最高
设备自己请求外部可达 UPnP 或内网穿透让路由器自动开门 高,因为你不知道它开了哪个
局域网内不认证协议 同一个网络里的任何设备都能读流 中,但访客网络会让它变成高
存储介质 存储卡被拿走、云录像被登录过的账号回看 中

第二条和第三条经常被同时做掉:装了厂家教程里“远程查看”那一步的人,很多并不知道自己路由器上多了一条映射。

三十秒自查:它现在对外开着吗

先在路由器管理页看端口转发与 UPnP 列表(各家界面名称不同,找“虚拟服务器”“端口映射”“UPnP”这几类字样)。再从家里的电脑上测一下常见端口的连通性,把地址换成摄像头自己的内网地址:

23,80,554,8080,8000,34567 | ForEach-Object {
  $r = Test-NetConnection 192.168.1.50 -Port $_ -WarningAction SilentlyContinue
  "{0}  {1}" -f $_, $r.TcpTestSucceeded
}

输出一串 True 就说明这些端口都在监听。其中 23 端口通着等于远程登录接口还开着,应当先在设备设置里关掉;554 是视频流端口,对外开放意味着拿到地址就能看流。

还有一个不用工具的办法:用手机关掉 Wi-Fi、走移动网络,试着访问家里宽带的公网地址和管理端口,能打得开就说明确实对外可达。但要注意,现在很多家庭宽带拿不到公网 IPv4,这种“测不通”并不代表安全,路由器上的映射记录仍然得逐条看。

按顺序收口的五步

步骤 具体动作 为什么排在这个位置
1 改掉默认口令,关掉匿名访问与未认证的局域网发现 批量扫描的第一入口就是默认口令
2 删掉路由器上所有指向摄像头的端口转发 家里用手机看画面并不需要公网端口
3 考虑关掉 UPnP 关了就等于设备无法自己开门,代价是需要手工配一次
4 摄像头账号开二步验证,邮箱密码不要与别的站重复 云账号是目前最常见的真实入侵路径
5 升级固件;已经停更的设备不再接公网 停更意味着新漏洞不会有人补

确实需要从外面看时的两种做法

做法 适合谁 代价
用厂家应用的云或内网穿透通道 绝大多数家庭 要信任厂家的中转与存储
自己的加密通道回家再看 会配、愿意维护的人 多一份维护成本,但不用对外开端口

有一种做法不要采用:把管理端口直接映射到公网,然后靠“我密码设得很长”兜底。批量扫描不需要密码,它只需要端口在。

三类设备的不同处理

设备类型 建议
只在家里用的旧摄像头 放进访客网络并关闭设备互访,不做任何公网映射
带人脸或云录像的门铃 人脸与录像尽量只存本地,云端按需要再开
视野会拍到公共区域或邻居家 先调整角度和遮蔽区,再谈技术设置

最后一句

家用摄像头的合理姿态是:画面只经你自己的账号、通过一条不需要对外开门的通道到达你的手机。端口对外开着的那一刻,所有的密码强度都只是时间问题。