适用场景
监控系统的两个高频事故:需要调录像时发现没录上;监控口暴露公网被爆破。配置的重点是录像计划 + 存储策略 + 安全加固。
配置步骤(监控系统安全加固)
# 1) 网络:监控独立 VLAN,禁止直接从公网访问
# 2) 口令:全部设备改默认口令,密码强度达标
# 3) 升级:固件升至厂商建议版本(修复已知漏洞)
# 4) 访问:远程通过 VPN 或厂商云平台,关闭 UPnP/P2P
# 5) 日志:登录与配置变更日志上送 syslog
关键参数与建议
- 录像计划明确到"哪些通道、哪些时段、什么码流",重要区域全时段主码流
- 存储按码流与天数倒推容量,留 20% 余量;磁盘做 RAID 或 NVR 自带监控盘
- 远程访问优先用厂商云/P2P 或 VPN,不直接把 8000/554 暴露公网
- 账号分级:admin 只用于配置,日常查看用只读账号;固件定期升级
- 摄像机时间与 NVR、服务器一致,否则录像时间线对不上
容易踩的坑
- 监控网与办公网互通,一台被感染终端可横向扫描摄像机
- 只改了 NVR 口令,摄像机仍是默认口令
- 固件从不升级,存在已公开的远程命令执行漏洞
验证与巡检
# 用扫描器在监控网段抽查:开放端口、默认口令、固件版本
- 巡检:无默认口令、无非必要公网映射、固件版本达标
小结
监控验收做三件事:逐个点位看画面与角度、随机时间段调取录像、断网测试本地录像是否继续。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。