国产成人丝袜美女厕所视频-国产成人微拍精品-国产成人污污网站在线观看-国产成人午夜91精品麻豆剧场-国产成人午夜片在线观看

設為主頁收藏本站網站地圖

科佳達專業承接深圳監控工程

免費咨詢熱線:

400-680-8528

行業新聞
聯系科佳達

深圳監控安裝找科佳達_智能高清監控系統設計安裝|監控工程

敖文科 13923482706

0755-27718882,27711521

[email protected]

0755-27710960

深圳市松崗街道燕羅路2號匯業大廈A座8樓整層

監控系統本身的安全防范
2015-03-03    13:57:00
0
      去年多起黑客利用監控系統設備的漏洞將視頻泄露至網上的事件,引起了大家的高度關注。熟悉網絡的人士只要稍微研究下目前安防界普遍采用的為遠程訪問攝像機、錄像機而設計的所謂私有DDNS系統,就不難發現其存在的巨大安全隱患。隱患轉化為現實災難的條件之一當然是用戶未及時修改設備的缺省密碼,或將密碼設置得過于簡單,但是企業也不能把責任完全推脫給用戶,設計方案和系統時必須充分考慮普通民眾的默認習慣及其可能引發的安全風險。  

  賬戶管理
  目前很多安防公司普遍采用的私有DDNS方案的大致架構是:企業在公網部署一個官方網站;用戶的前端設備放置在SOHO路由器的內網,通過uPNP協議或手工靜態配置讓路由器將其服務端口映射到公網,并向網站進行注冊;外網的用戶后端設備(PC、手機、解碼器等)向網站獲取前端設備的公網IP地址和服務端口號,便可向其發起訪問。此時,外網用戶登錄內網前端設備所要輸入的賬號通常就是設備本身的賬號,這個賬號因為用戶潛意識的以為處于內網的設備是安全的而不會被及時更改;另一方面,很多網站要求設備名全局唯一,這樣黑客就可以很輕松的獲得大量在用的設備名,并以缺省賬號登錄設備竊取實況和錄像視頻。
  從理論上講,任何連接入網的設備都存在被攻擊的風險。用戶應該養成及時修改缺省密碼的習慣,而且密碼設置不能太過簡單。以目前很常見的雙核計算機為例,如果破解純數字的6位密碼只需幾秒鐘,那么破解“數字+字母+特殊符號”的6位密碼只需要22個小時,而破解“數字+字母+特殊符號”的8位密碼則需要23年——當然實際破解所需時間還與產品具體登錄流程的設計相關,但破解難度大致呈上述比例。所以密碼設置應至少采用“數字+字母+特殊符號”的8位字符串。
  對企業來說,監控系統設計應該引導用戶及時修改默認賬號和密碼,并對密碼的強度做出一定的限制。

  網絡防范
  黑客入侵的前提是設備和客戶端聯入互聯網,聯網的入口通常是一個SOHO級路由器,通過NAT(網絡地址轉換)特性聯入運營商網絡。它是抵御攻擊的第一道防線,需要用戶認真規劃部署,企業設計方案時也應該充分考慮用戶網絡的安全性。
  NAT特性有四個運行模式:完全錐型、地址限制錐型、端口限制錐型、對稱型,安全級別依次提升。完全錐型極不安全:只要內網的設備曾經訪問過外網的一臺設備,那么外網的任何設備都可以訪問該內網設備的對應業務端口;地址限制錐型也不夠安全,只要內網的設備曾經訪問過外網的某臺設備,該外網設備的任何進程均可以訪問該內網設備的對應業務端口;后兩種模式相對安全,只有外網設備的對應進程才可以訪問內網設備的對應業務端口。
  可怕的是,目前網上大部分的SOHO路由器都采用了完全錐型模式。更為可怕的是,安防界普遍采用的私網DDNS方案要求SOHO路由器開啟uPNP協議或手工配置來映射業務端口,也就意味著,即使內網設備未曾訪問外網的任何設備,任何外網設備均可以直接訪問內網設備的對應業務端口。安全級別比完全錐型的NAT模式還要低。
  沒有最不安全,只有更不安全。有些SOHO路由器因為存在質量問題,或者安防集成商對IT網絡比較陌生,會直接將路由器配置成DMZ模式。這意味著對應的內網設備完全被暴露在了外網——uPNP模式尚且只是對外暴露了對應的業務端口,而DMZ模式則干脆將內網設備的所有業務端口完全暴露了,“裸奔”是非常危險的。
  用戶應該盡量選擇端口限制型的NAT模式(一般不推薦對稱模式的NAT,因為很多應用需要執行NAT“打洞”,對稱模式的NAT不具有NAT友好性,給“打洞”帶來困難),禁用DMZ特性,盡量不啟用uPNP特性(除非游戲等應用必須開啟);此外強烈建議關閉WAN口登錄的功能。
  對于企業來說,功能設計時盡避免要求用戶網絡開啟uPNP等特性,將麻煩留給自己,把安全留給用戶。

  視頻傳輸和存儲
  談起民用視頻監控,很多用戶最直觀的擔心是視頻被窺視、盜竊和非法傳播,導致隱私泄露。相對于模擬時代的監控,數字監控系統要安全得多,但風險依然存在。最直接的方法就是對視頻進行加密:加密傳輸、加密保存。
  目前常見的方案分為兩類:DRM(數字內容的版權管理)和CA(有條件接收)。DRM的工作原理是:建立數字節目授權中心;編碼節目內容時即進行加密(一般采用公鑰),數字節目頭部存放著KeyID和節目授權中心的URL;用戶點播時根據KeyID和URL信息向授權中心獲得解密密鑰(即對應的私鑰),節目方可播放。DRM加密了內容,所以不管是實況視頻還是回放視頻或是本地下載的視頻,沒有解密密鑰根本無法觀看,從而避免了竊聽和非法傳播的隱患。CA的工作原理是:發送端用隨機碼發生器產生一個隨機碼(稱為控制字CW)對節目信號進行加擾,然后對控制字進行加密(通常用公鑰),加密后的控制字復用到視頻流中傳送給接收端,接收端從智能卡中獲得解密密鑰(即對應的私鑰)解碼出控制字,再用控制字對視頻進行解擾獲得正常視頻。DRM和CA各有偏重,前者基于文件加密,在發送端保存的就是加密后的文件,支持復雜的授權規則,比如只看不許錄等,需要雙向交互;后者是基于傳輸層的加密,服務器保存的是未加密的視頻,播出時才加密,不支持復雜的授權規則,無需雙向交互。DRM和CA可以一起使用,事實上他們也在相互借鑒、相互融合。
  落地到民用視頻監控,架構模型稍有不同:視頻產生方和接收方均在用戶這里,而提供協調的企業網站處于公網,這與音樂電影的版本管理模式以及數字電視的廣播模式稍有區別。此外,用戶的監控系統不一定聯入互聯網。針對產品的定位特點,企業在設計系統時需要靈活參鑒,變通設計。
  對于民用視頻監控而言,靈活的授權規則也是一個重要的功能。當我們進行視頻共享時,對直系親屬的授權通常會多一些,而對鄰居朋友可能會多一些限制,例如只允許其實況而不允許其回放或下載。此外共享的時間段限制也是一個現實的授權需求。

  密碼管理
  密碼管理是一個復雜的問題,尤其對于民用安防需要同時兼顧其安全性和易用性,必須人性化的解決用戶日常使用的問題。
  首先,如何讓用戶管理密碼?如果讓用戶給設備配置一個密碼,而解碼端依舊需要輸入解密密碼,那么他共享給他的親朋好友是否也要輸入解密密碼?這樣難免導致解密密碼的不可控制的擴散。
  一個好的系統中,解碼密鑰應該由系統來統一控制,無需用戶手工輸入,最好是用戶根本不知道加解密的密碼,從而杜絕泄露擴散的可能性。
  其次,密碼如何傳輸?CA系統的解密密碼是保存在硬件中的,不存在傳輸,比較安全,但是民用視頻監控不可能這樣設計,會影響靈活性,成本也會高很多。交互是必須的,但可以不是最終的密碼,否則難免被攔截竊取。
  再次,密碼如何保存?密碼絕對不可以明文形式保存于任何一個節點,即使是用來生成密碼的種子也應該進行加密,這樣即使設備被竊,視頻也無法破解。加解密的密碼最好是動態變化的,這樣可以大大增加黑客破解的難度。
  最后,為了支持第三方播放器的播放需求,比如將關鍵錄像作為證據提交給公安機關,系統必須提供轉碼功能允許用戶將加密視頻轉換成非加密視頻。


版權所有 copyright 2015  深圳市科佳達科技有限公司 粵ICP備15063800號-2   網站地圖

全國客服熱線:400-680-8528 TEL:0755-27718882     FAX:0755-27710960  

 地址:深圳市松崗街道燕羅路2號匯業大廈A座8樓整層   優化排名:非爾思科技 

科佳達深圳監控安裝公司二維碼 科佳達深圳監控工程公司微博二維碼
主站蜘蛛池模板: 国产精品久久二区三区色裕 | 全部免费国产潢色一级 | 不卡中文字幕在线观看 | 尤物网站在线观看 | 亚洲日韩色综合视频 | 国产91在线播放边 | 欧美 日韩 亚洲另类专区 | 亚洲日韩精品欧美一区二区一 | 深夜在线看片 | 青青草国产成人久久91网 | 视频自拍网| 色精品一区二区三区 | 成年人网站黄色 | 国产网站麻豆精品视频 | 国产精品久久久久乳精品爆 | 亚洲国产色婷婷精品综合在线观看 | 欧美日韩在线亚洲国产人 | 高清对白精彩国产国语 | 日韩久久网 | 免费又色又爽的视频国产 | 777免费视频 | 日韩精品免费视频 | 92国产视频| 在线91精品亚洲网站精品成人 | www.看片| 欧州一级毛片 | 国产成人精品日本亚洲专 | 国产精品亚洲欧美大片在线看 | 91系列在线 | 国产va精品网站精品网站精品 | 亚洲女同视频 | 免费黄色视屏 | 国产xx做受视频国语对白 | 亚洲黄色官网 | 手机看片1024久久 | 国产性大片免费播放网站 | 国产精品亚洲第一区焦香 | 一级特黄毛片 | 一区二区三区四区在线观看视频 | 免费国产黄网站在线观看视频 | 青草视频在线观看免费网站 |