摄像头、门禁、楼控控制器一旦联网,就不再是”内网设备”,而是整个建筑的安全边界。把监控网和办公网”一锅炖”,等于给攻击者留了一扇敞开的门。

智能建筑网络安全:为什么监控网不能和办公网"一锅炖"

一、先分区,再谈防护

按业务影响把网络分成几个逻辑区:

  • 设备网:楼控 DDC、照明、环控等,实时性要求高、不容许卡顿。
  • 安防网:视频监控、门禁、报警,对时延不敏感但对完整性敏感。
  • 办公/访客网:人员上网、Wi-Fi,风险最高。
  • 运维管理网:集中管理平台、日志服务器,权限最集中。

核心原则:高安全区不主动连低安全区,跨区访问走受控通道并做审计。

二、VLAN 是低成本的第一道墙

用 VLAN 把上述分区在二层隔离,配合 ACL(访问控制列表) 限制跨 VLAN 的访问方向。例如安防网可以主动上报给运维管理网,但办公网默认不能主动访问安防网。

注意:VLAN 不是加密,只是隔离。关键链路仍建议上 802.1X 做端口准入,防止私接设备接入。

三、收敛暴露面

  • 摄像头的 onvif / web 管理端口默认开放,应在交换机侧限制可访问的管理 IP;
  • 门禁控制器、DDC 的默认口令必须改,且不用统一弱口令;
  • 关闭不必要的服务(telnet、ftp),改用 ssh / sftp;
  • 录像存储做独立网段 + 只读访问,防勒索篡改。

四、远程运维怎么安全地做

需要厂商远程排障时,最忌”把 22 端口直接映射到公网”。推荐做法:

  • 通过 IPsec / SSL VPN 接入后再访问内网设备;
  • 或采用零信任网关,按身份与设备做最小授权;
  • 所有远程会话留日志,事后可审计。

五、一个常被忽略的点:固件与生命周期

很多楼控、安防设备的固件多年不升级,漏洞越积越多。建议在运维合同中明确固件升级与漏洞巡检职责,而不是”装完即终点”。

网络安全不是买一堆盒子,而是把”谁能访问什么”想清楚、配清楚、管清楚。分区 + VLAN + 收敛暴露面 + 受控远程,是大多数建筑都该做到的基线。

项目实践

2024年中我们给深圳龙岗一栋甲级写字楼做网络安全加固项目,这栋楼22层、入驻企业约40家,原来的弱电系统是2016年交付的,典型问题:所有设备(监控、门禁、楼控)和办公网混在一个大平层网络里,交换机还是默认配置,摄像头用admin/admin密码且固件5年没升级,门禁控制器的Web管理端口直接映射到了公网(为了方便物业厂商远程维护)。我们进场做安全评估时扫描出高危漏洞47个,其中3个已被公开利用的CVE编号赫然在列。加固方案分四步:第一步按业务分区重新划分VLAN(安防网、设备网、办公网、运维网四区隔离),跨区走ACL白名单;第二步收敛暴露面——关闭所有公网端口映射,改用SSL VPN + 跳板机方式做远程运维;第三步批量修改默认口令并升级固件到最新版本(有4台老旧摄像机不支持新固件直接做了物理隔离替换);第四步部署日志审计服务器保留90天操作记录。项目完成后我们做了两次渗透测试模拟攻击,均未突破边界。客户IT负责人后来反馈:加固后半年内拦截了3次外部扫描尝试(通过告警发现),而此前这类事件根本感知不到。这个项目的教训很深刻:弱电交付不等于安全交付,很多集成商”装完就走”,留下的安全敞口可能比没有系统还危险。

常见问题

Q:普通办公楼有必要做网络分区吗? A:有必要。哪怕是小规模办公网,把监控/门禁/楼控与办公网做基本VLAN隔离,成本几乎为零(交换机上划分即可),但能防止一台中病毒的电脑蔓延到安防或楼控系统。这是最基本的防护动作。

Q:摄像头被黑客入侵的风险大吗? A:很大。大量摄像头使用默认密码、固件从不升级,是IoT僵尸网络的主要来源。基础防护措施:①改默认口令;②关闭公网直连(不用端口映射);③升级到最新固件;④管理口IP白名单限制。

Q:远程运维用VPN还是零信任更好? A:VPN适合中小型项目,成熟稳定、成本低。零信任(ZTNA)更适合多厂商接入、权限粒度要求细的大型园区。大多数弱电项目用IPsec VPN或SSL VPN就够用了,关键是不要把22/80/443端口直接映射到公网。

相关阅读