Проблема: Риски использования умных камер для дома включают утечку приватных данных через несанкционированный доступ, а также превращение устройства в точку входа в локальную сеть.

Причины взлома домашней камеры видеонаблюдения:

1. Стандартные учетные данные: Производители часто устанавливают логин `admin` и пароль `123456` или `password`. Злоумышленники сканируют сеть, перебирая эти комбинации на камерах известных брендов.
2. Отсутствие обновлений прошивки: Уязвимости (CVE) в сервисах RTSP, ONVIF или веб-интерфейсе не закрываются, если владелец не обновляет ПО камеры. Эксплойты публикуются в открытом доступе (Exploit-DB).
3. UPnP в роутере: Автоматическое проброска портов (RTSP порт 554, HTTP порт 80) для камеры делает её доступной из интернета без ведома пользователя, что ведет к уязвимости системы умного дома при обнаружении этих портов через Shodan или ZoomEye.
4. Облачная инфраструктура: Данные могут перехватываться на серверах производителя или через MiTM-атаки, если передача идет по незашифрованному протоколу (HTTP вместо HTTPS).

Решение: Инструкция по защите камеры от несанкционированного доступа

1. Изоляция сети:
Создайте отдельную VLAN для IoT-устройств. Пример на MikroTik:
`/interface vlan add name=VLAN_IoT vlan-id=10 interface=ether1`
`/ip address add address=192.168.10.1/24 interface=VLAN_IoT`
Запретите доступ из VLAN_IoT в основную LAN (192.168.1.0/24) правилом firewall:
`/ip firewall filter add chain=forward src-address=192.168.10.0/24 dst-address=192.168.1.0/24 action=drop`

2. Отключение ненужных сервисов:
В веб-интерфейсе камеры: отключите UPnP, P2P (облачный сервис), если не требуется удаленный доступ. Отключите Telnet, оставив только SSH.
Смените порт веб-интерфейса с 80 на нестандартный (например, 8081).

3. Аппаратные и программные меры (Penetration Testing):
Проверьте камеру на открытые порты: `nmap -sV -p 1-65535 `.
Если обнаружен порт RTSP (554), проверьте пароль: `ffmpeg -rtsp_transport tcp -i rtsp://admin:password@:554/stream1 -f null -`.
Легальный метод: Установите OpenWrt или альтернативную прошивку на камеру (если поддерживается). Это убирает "закладки" производителя.

4. VPN вместо прямого доступа:
Не пробрасывайте порты в интернет. Настройте WireGuard/OpenVPN на роутере и подключайтесь к камере только через VPN-туннель извне. Пример настройки WireGuard сервера на Linux:
bash
# Установка
sudo apt install wireguard
# Генерация ключей
wg genkey | tee /etc/wireguard/server.key
# Конфигурация (заменить на свои IP)
[Interface]
PrivateKey =
Address = 10.0.0.1/24
ListenPort = 51820
# Правило для проброса трафика в подсеть камеры
PostUp = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE


5. Мониторинг (SIEM для дома):
* Настройте оповещения на роутере или в Pi-hole при попытке входа на камеру с нового IP. Анализ логов `/var/log/auth.log` (для Linux-камер) покажет брутфорс-атаки.