IP camera's blokkeren naar buiten toe

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • JVDE
  • Registratie: Juni 2004
  • Laatst online: 04-09 14:28
Hallo.

Ik heb 1 netwerk waar alles aan hangt waaronder ook 2 ip camera's.
Nu wil ik dat deze beiden niet van buitenaf bereikbaar of te bekijken zijn, dus volledig geblokkeerd voor het www.
Ik heb een Asus RT-AX88U met Merlin firmware er op en deze staat als volgt geconfigureerd:
Beide camera's hebben een vast ip vanuit de router (.80 & .81).

Afbeeldingslocatie: https://tweakers.net/i/ceCfAbDD2P4NsXN2FnqNa5v-4t0=/x800/filters:strip_icc():strip_exif()/f/image/WtgXFmoptqNiixQE1ihZNGkv.jpg?f=fotoalbum_large

Afbeeldingslocatie: https://tweakers.net/i/jitPgiyV3sPm54HaiplnZufcOKk=/full-fit-in/4920x3264/filters:max_bytes(3145728):no_upscale():strip_icc():fill(white):strip_exif()/f/image/NMqf1nRVbsro2E1110eypfQP.jpg?f=user_large

Het bizarre is nu dat de Hikvision camera nog steeds kan communiceren met een remote NTP server...
Wat kan ik nog extra doen om 100% de laatste gaatjes te dichten?

Bedankt :)

Acties:
  • 0 Henk 'm!

  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 20-09 19:55
UDP poort 123 dichtzetten = NTP

Eventueel in de camera's de default gateway leeglaten of op 127.0.0.1 zetten

[ Voor 63% gewijzigd door EverLast2002 op 13-10-2023 20:07 ]


Acties:
  • 0 Henk 'm!

  • mcDavid
  • Registratie: April 2008
  • Laatst online: 22-09 20:16
Kun je dat "poortbereik"niet gewoon leeg laten? Of anders 0-9999999 of zo? Ieder poortje apart gaan blokkeren lijkt me niet heel pragmatisch.

Acties:
  • 0 Henk 'm!

  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 20-09 19:55

Acties:
  • +1 Henk 'm!

  • jeroen3
  • Registratie: Mei 2010
  • Laatst online: 23:26
Je kunt de router zelf als NTP server invullen op de camera. Dan verlies je geen functies.
Verder kun je 0.0.0.0 als gateway instellen op de camera, dan weet hij het internet niet te meer vinden.

Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Waarom zou je camera niet mogen communiceren met een NTP server? Je wilt toch echt dat deze altijd op tijd loopt anders zijn je beelden niets waard.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 20-09 19:55
Frogmen schreef op zaterdag 14 oktober 2023 @ 12:12:
Waarom zou je camera niet mogen communiceren met een NTP server? Je wilt toch echt dat deze altijd op tijd loopt anders zijn je beelden niets waard.
Wat @jeroen3 al zei, laten tijdsyncen met een apparaat binnen je eigen netwerk.

Ik snap de paranoide ook niet helemaal in dit verhaal.

Acties:
  • +1 Henk 'm!

  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 20-09 19:55
mcDavid schreef op vrijdag 13 oktober 2023 @ 20:15:
Kun je dat "poortbereik"niet gewoon leeg laten? Of anders 0-9999999 of zo? Ieder poortje apart gaan blokkeren lijkt me niet heel pragmatisch.
Als ik het goed interpreteer dan heeft ie dat gedaan met de 4 onderste regels.
Ik denk persoonlijk dat alles wat daarboven gedefinieerd is, in feite overbodig is.

Acties:
  • 0 Henk 'm!

  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 20-09 19:55
JVDE schreef op vrijdag 13 oktober 2023 @ 19:33:
Hallo.

Ik heb 1 netwerk waar alles aan hangt waaronder ook 2 ip camera's.
Nu wil ik dat deze beiden niet van buitenaf bereikbaar of te bekijken zijn, dus volledig geblokkeerd voor het www.
Ik heb een Asus RT-AX88U met Merlin firmware er op en deze staat als volgt geconfigureerd:
Beide camera's hebben een vast ip vanuit de router (.80 & .81).

[Afbeelding]

[Afbeelding]

Het bizarre is nu dat de Hikvision camera nog steeds kan communiceren met een remote NTP server...
Wat kan ik nog extra doen om 100% de laatste gaatjes te dichten?

Bedankt :)
Check ook even je systeemtijd, er staat een melding van dat er een afwijking is.

Acties:
  • +1 Henk 'm!

  • rjong5
  • Registratie: Juni 2003
  • Laatst online: 18:49

rjong5

?

Als je niks configureert is ook geen enkel apparaat van buitenaf te bereiken ( dat is de vraag ook).
Wat je bedoelt is dat er geen verkeer vanaf de camara naar buiten geïnitieerd kan worden.
Makkelijkste is inderdaad geen gateway ingeven op de camera.

Acties:
  • 0 Henk 'm!

  • JVDE
  • Registratie: Juni 2004
  • Laatst online: 04-09 14:28
Bedankt mensen, ik ga het één en ander proberen :)

Acties:
  • 0 Henk 'm!

  • Minitrooper
  • Registratie: December 2013
  • Laatst online: 11-06 14:03
Geen (of een foutieve!) gateway invullen in een camera is niet zaligmakend, op andere fora tig voorbeelden gevonden dat die (chinese) spullen effe TCPIP stack herstarten met een berg "standaard" gateways (192.168.0.1, 192.168.1.1) en je moest dan maar nét even de pech hebben dat dat overeenkomt.
Met deze ASUS onmogelijk , maar ik ben voorstander voor vlans, dan kunnen ze geen kant uit!

Acties:
  • 0 Henk 'm!

  • rjong5
  • Registratie: Juni 2003
  • Laatst online: 18:49

rjong5

?

Ik ben niet bekend met de asus, maar kan je niet als source adres je camera invullen en de rest any? Bij de instellingen in je screenshot, dan zou je ook alles naar buiten moeten blokkeren

Acties:
  • 0 Henk 'm!

  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 20-09 19:55
Minitrooper schreef op maandag 16 oktober 2023 @ 13:11:
Geen (of een foutieve!) gateway invullen in een camera is niet zaligmakend, op andere fora tig voorbeelden gevonden dat die (chinese) spullen effe TCPIP stack herstarten met een berg "standaard" gateways (192.168.0.1, 192.168.1.1) en je moest dan maar nét even de pech hebben dat dat overeenkomt.
Met deze ASUS onmogelijk , maar ik ben voorstander voor vlans, dan kunnen ze geen kant uit!
Hij moet dan weer wel bij een camera vlan kunnen om beelden te kijken, dus mogelijk zit daar extra configuratiewerk in.
Ik gebruik zelf FreshTomato firmware (met een ASUS AP), en die heeft wel vlan ondersteuning.

Acties:
  • 0 Henk 'm!

  • Minitrooper
  • Registratie: December 2013
  • Laatst online: 11-06 14:03
EverLast2002 schreef op maandag 16 oktober 2023 @ 17:00:
[...]


Hij moet dan weer wel bij een camera vlan kunnen om beelden te kijken, dus mogelijk zit daar extra configuratiewerk in.
Ik gebruik zelf FreshTomato firmware (met een ASUS AP), en die heeft wel vlan ondersteuning.
Dat is helemaal juist, maar dan kan je via OpenVPN een endpoint in dat subnet definiëren, heeft als voordeel dat je ook van buitenaf (WAN/5g) jouw camera's kunt bekijken (via VPN en niet via P2P homing spul). Dan is enkel nog de vraag of je "LAN" naar "vlan-cam" openzet (of niet).

Acties:
  • 0 Henk 'm!

  • JVDE
  • Registratie: Juni 2004
  • Laatst online: 04-09 14:28
Ter info, voor de camera's van buitenaf te kunnen bekijken gebruik ik de remote access van Home Assistant (nabu casa) + de Frigate plugin.

Normaal gezien is dat toch redelijk veilig, dit is toch de hele opzet van HASS.

[ Voor 11% gewijzigd door JVDE op 19-10-2023 08:36 ]


Acties:
  • +2 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 21:58

lier

MikroTik nerd

JVDE schreef op donderdag 19 oktober 2023 @ 08:34:
Normaal gezien is dat toch redelijk veilig, dit is toch de hele opzet van HASS.
Wat is dat, "redelijk veilig". En wat bedoel je met "Normaal"? De vraag is wanneer het veilig genoeg is (voor jou). En jij zal daar wellicht andere criteria voor gebruiken als andere tweakers. Eerste stap is om er bewust van te zijn.

Zelf heb ik (bijvoorbeeld) gekozen voor een apart VLAN, zoals hierboven ook gesuggereerd. Dit VLAN kan niet naar buiten. Mijn NAS kan naar dit VLAN verbinden, zodat de stream opgeslagen kan worden.
Als ik onderweg camerabeelden wil zien, maak ik een VPN verbinding naar huis en kan vervolgens de NAS benaderen.

Eerst het probleem, dan de oplossing

Pagina: 1