摄像头和门禁也挂在办公网:物联设备的网络分区隔离做法

盘点企业内网的时候,有一类设备经常被漏掉:监控摄像头、门禁一体机、考勤机、楼宇对讲。它们不装办公软件、不看邮件,安全管理员觉得「那不算 IT 资产」,结果全都挂在办公网上,和财务电脑、文件服务器同处一个广播域。而这恰恰是近年多起内网失陷事件的共同起点——这类设备出厂口令统一、系统常年不更新、厂商固件漏洞多,攻击者拿下一台摄像头,就能以它为跳板扫描整个办公网。物联设备不是不能上网,是不能和办公终端混在一张网里,解法就是网络分区隔离。

第一步:先把物联设备从办公网里「数出来」

隔离之前得知道要隔离什么。很多单位的物联设备连台账都没有:装监控的是弱电施工队,装门禁的是另一家厂商,各装各的、各接各的网口,IT 部门说不清全网有多少台。第一步是做一次资产盘点:沿着交换机端口和 IP 地址段把摄像头、门禁、考勤、背景音乐、电梯控制逐台登记,记录型号、IP、MAC、安装位置、责任厂商。盘点往往会顺带发现历史遗留问题——比如为省交换机端口,监控网线直接插进了办公网交换机,这类口子要当场记下,作为分区改造的输入。

第二步:划出独立设备网,VLAN 隔离加防火墙卡点

分区隔离的标准做法是把物联设备放进独立的 VLAN(或独立物理网段),与办公网、服务器网并列三张逻辑网:设备网只跑监控与门禁流量,办公网只跑业务流量。两网之间在防火墙上设卡点,默认全断,只按需放行最小通路——比如视频管理服务器能访问设备网取流,办公终端只允许访问视频管理服务器的查看页面,而不允许直达任何一台摄像头;门禁数据只允许单向推送到考勤服务器。物联设备普遍不需要主动访问互联网,出口策略一律收死,确需远程运维的走堡垒机按次开通。这样即使一台摄像头被拿下,攻击者能摸到的也只有设备网这一小块,横向扫描办公网的路在防火墙上就是死的。

第三步:把台账和复查固化下来,别让分区「名存实亡」

分区做完不等于一劳永逸。物联设备会随装修、扩容不断新增,弱电施工队图省事随手接线的老毛病会复发。要固化两件事:一是新设备入网流程——新增物联设备必须登记入台账、接入设备网端口,办公网交换机的空闲端口做端口级限制;二是季度复查——核对台账与实际在线设备是否一致、防火墙策略有没有被临时放行后忘了收、设备口令是否仍是出厂默认。复查出的问题当季清掉,分区才能长期成立。

摄像头、门禁这类设备的安全短板短期内补不完(固件更新依赖厂商),但网络分区能把它们的短板圈在一个可控范围里,是投入最小、见效最实的一层防线。如果你的办公网上还混着监控和门禁,建议从资产盘点开始,先把它们「数出来、圈起来」。在贵州诚鑫致达科技做的内网整改项目中,物联设备分区隔离通常作为第一期改造落地,不动业务系统、只在交换机与防火墙上做文章,对日常办公几乎零影响。

企业存储选型参考|贵州诚鑫致达

做机架式部署与数据中心扩容,群晖机型参考:RS2423RP+ · RS1221+ · RS822+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。