很多人对家庭摄像头的全部防护动作是“设了个密码”,但摄像头和普通电器不一样:它带网络服务、带管理端口,很多时候还自带一个会自己找路由器开门的机制。先把暴露路径数清楚,再决定收哪一层。
它能被看到的五条路径
| 被看到的路径 | 它是怎么工作的 | 风险等级 |
|---|---|---|
| 厂家云加官方应用 | 你的账号经厂家服务器中转 | 主要取决于账号强度和厂家本身 |
| 手工做过端口转发 | 家庭宽带的公网地址直接暴露管理页或视频端口 | 最高 |
| 设备自己请求外部可达 | UPnP 或内网穿透让路由器自动开门 | 高,因为你不知道它开了哪个 |
| 局域网内不认证协议 | 同一个网络里的任何设备都能读流 | 中,但访客网络会让它变成高 |
| 存储介质 | 存储卡被拿走、云录像被登录过的账号回看 | 中 |
第二条和第三条经常被同时做掉:装了厂家教程里“远程查看”那一步的人,很多并不知道自己路由器上多了一条映射。
三十秒自查:它现在对外开着吗
先在路由器管理页看端口转发与 UPnP 列表(各家界面名称不同,找“虚拟服务器”“端口映射”“UPnP”这几类字样)。再从家里的电脑上测一下常见端口的连通性,把地址换成摄像头自己的内网地址:
23,80,554,8080,8000,34567 | ForEach-Object {
$r = Test-NetConnection 192.168.1.50 -Port $_ -WarningAction SilentlyContinue
"{0} {1}" -f $_, $r.TcpTestSucceeded
}
输出一串 True 就说明这些端口都在监听。其中 23 端口通着等于远程登录接口还开着,应当先在设备设置里关掉;554 是视频流端口,对外开放意味着拿到地址就能看流。
还有一个不用工具的办法:用手机关掉 Wi-Fi、走移动网络,试着访问家里宽带的公网地址和管理端口,能打得开就说明确实对外可达。但要注意,现在很多家庭宽带拿不到公网 IPv4,这种“测不通”并不代表安全,路由器上的映射记录仍然得逐条看。
按顺序收口的五步
| 步骤 | 具体动作 | 为什么排在这个位置 |
|---|---|---|
| 1 | 改掉默认口令,关掉匿名访问与未认证的局域网发现 | 批量扫描的第一入口就是默认口令 |
| 2 | 删掉路由器上所有指向摄像头的端口转发 | 家里用手机看画面并不需要公网端口 |
| 3 | 考虑关掉 UPnP | 关了就等于设备无法自己开门,代价是需要手工配一次 |
| 4 | 摄像头账号开二步验证,邮箱密码不要与别的站重复 | 云账号是目前最常见的真实入侵路径 |
| 5 | 升级固件;已经停更的设备不再接公网 | 停更意味着新漏洞不会有人补 |
确实需要从外面看时的两种做法
| 做法 | 适合谁 | 代价 |
|---|---|---|
| 用厂家应用的云或内网穿透通道 | 绝大多数家庭 | 要信任厂家的中转与存储 |
| 自己的加密通道回家再看 | 会配、愿意维护的人 | 多一份维护成本,但不用对外开端口 |
有一种做法不要采用:把管理端口直接映射到公网,然后靠“我密码设得很长”兜底。批量扫描不需要密码,它只需要端口在。
三类设备的不同处理
| 设备类型 | 建议 |
|---|---|
| 只在家里用的旧摄像头 | 放进访客网络并关闭设备互访,不做任何公网映射 |
| 带人脸或云录像的门铃 | 人脸与录像尽量只存本地,云端按需要再开 |
| 视野会拍到公共区域或邻居家 | 先调整角度和遮蔽区,再谈技术设置 |
最后一句
家用摄像头的合理姿态是:画面只经你自己的账号、通过一条不需要对外开门的通道到达你的手机。端口对外开着的那一刻,所有的密码强度都只是时间问题。