UniFi Protect i CCTV PoE: Wyższość skrętki nad koncentrykiem oraz pełna izolacja kamer IP
Spis treści
Współczesna architektura systemów monitoringu wizyjnego przeszła kluczową ewolucję od tradycyjnego okablowania koncentrycznego do strukturalnych sieci Ethernet z zasilaniem PoE (Power over Ethernet). W starszych instalacjach CCTV stosowano kable koncentryczne RG59 prowadzone równolegle z osobnymi liniami zasilającymi, natomiast nowoczesne instalacje IP oparte na skrętce miedzianej (Cat6 lub Cat6A) zapewniają istotne zalety w zakresie skalowalności, jakości sygnału oraz scentralizowanego zarządzania energią.
1. Wyższość skrętki komputerowej nad kablem koncentrycznym
Kable koncentryczne zostały zaprojektowane przede wszystkim do przesyłania analogowego sygnału wideo w pasmie podstawowym. Charakteryzują się one znacznym tłumieniem przy wysokich częstotliwościach, podatnością na zakłócenia wynikające z pętli masy oraz dużą sztywnością fizyczną. Skrętka umożliwia wdrożenie standaryzowanego, pakietowego przesyłu danych z wykorzystaniem protokołów sieciowych. Kluczowe zalety obejmują:
- Zasilanie i transmisja jednym kablem (PoE): Zasilanie oraz strumienie wideo o wysokim przepływie danych przesyłane są jednocześnie jedną skrętką Cat6/Cat6A, co eliminuje konieczność montażu lokalnych zasilaczy przy kamerach.
- Wyższa przepustowość i obsługa wysokich rozdzielczości: Kable koncentryczne wykazują ograniczenia przy nieskompresowanych strumieniach wielomegapikselowych bez stosowania dedykowanej modulacji, podczas gdy sieci 1000BASE-T bezproblemowo transmitują wiele strumieni 4K (8 MP) z obsługą HDR i płynnym klatkażem.
- Izolacja galwaniczna i odporność na zakłócenia: Różnicowa transmisja sygnału w parze przewodów, zwłaszcza przy zastosowaniu wariantów ekranowanych (F/UTP), skutecznie chroni strumień wideo przed interferencjami elektromagnetycznymi (EMI) spotykanymi w środowiskach przemysłowych i biurowych.
2. Ryzyko bezpieczeństwa nieizolowanych kamer IP
Pomimo zalet technicznych i operacyjnych, kamery IP podłączone do sieci stanowią poważną powierzchnię ataku z perspektywy cyberbezpieczeństwa. Urządzenia IoT często korzystają z zamkniętego oprogramowania układowego posiadającego niezałatwione luki bezpieczeństwa, zaszyte tylne furtki lub agresywne mechanizmy komunikacji z chmurami zewnętrznymi. Zapewnienie kamerom swobodnego dostępu do Internetu wiąże się z ryzykiem kradzieży poświadczeń, penetracji sieci lokalnej (tzw. lateral movement) oraz nieautoryzowanego przechwytywania obrazu.
3. Architektura sieciowa: Dedykowany VLAN CCTV i izolacja strefowa
W celu wyeliminowania podatności urządzeń IoT bez ograniczania funkcjonalności systemu monitoringu, konieczne jest wdrożenie rygorystycznej segmentacji sieci. W ekosystemie UniFi punkty końcowe CCTV powinny pracować we własnym, odizolowanym wirtualnym LAN-ie (VLAN).
Konfiguracja polityk zapory sieciowej (Zone-Based Firewall)
Od wersji UniFi Network 9.0 brama grupuje sieci w strefy zapory i definiuje polityki pomiędzy tymi strefami; wcześniejszy model reguł oparty na interfejsach (LAN IN, WAN OUT) został zastąpiony, a istniejące reguły są migrowane automatycznie po włączeniu zapory strefowej w sekcji Ustawienia → Bezpieczeństwo. Całkowita izolacja od sieci Internet wymaga umieszczenia VLAN-u CCTV we własnej strefie oraz skonfigurowania następujących polityk:
- CCTV → External – Block All: Polityka ze strefy CCTV do strefy External musi odrzucać (Drop) wszystkie pakiety pochodzące z podsieci dedykowanego VLAN-u CCTV (np.
10.0.50.0/24) skierowane do jakiegokolwiek zewnętrznego adresu IP. Zapobiega to wysyłaniu telemetrii, łączeniu się z serwerami chmurowymi oraz wyciekowi danych. - CCTV → Internal – Block All: Ruch wychodzący ze strefy CCTV nie może mieć możliwości nawiązywania połączeń z zaufanymi strefami lokalnymi (siecią administracyjną lub pracowniczą).
- Internal → CCTV – Allow: Kierunek przeciwny wymaga osobnej, jawnej polityki zezwalającej, ograniczonej najlepiej do autoryzowanych urządzeń zarządczych i rejestratora. Ponieważ zapora śledzi stan połączeń, ruch powrotny tych sesji jest dopuszczany automatycznie; reguła ograniczona do połączeń established i related obejmuje wyłącznie tę drogę powrotną i sama nie jest w stanie zestawić połączenia w kierunku kamer.
4. Lokalna rejestracja wideo na UNVR lub UNAS
W sytuacji całkowitej blokady komunikacji internetowej, przetwarzanie i przechowywanie materiału wideo musi odbywać się wewnątrz infrastruktury lokalnej. Samo oprogramowanie do nagrywania i zarządzania to UniFi Protect, które działa na konsoli UniFi OS, czyli na rejestratorze UNVR lub na bramie Cloud Gateway obsługującej tę aplikację. UNAS nie uruchamia aplikacji Protect i pełni jedynie rolę celu archiwizacji już zarejestrowanego materiału, dlatego stabilną archiwizację na dyskach lokalnych gwarantuje dedykowany rejestrator Ubiquiti Network Video Recorder (UNVR).
Lokalna architektura składowania danych eliminuje koszty abonamentów chmurowych, odciąża łącza WAN i pozwala na pełną zgodność z rygorystycznymi przepisami o ochronie danych osobowych, gdyż wrażliwe nagrania z monitoringu nie opuszczają zamkniętego obwodu sieciowego.