前鎮一棟三層樓的分租公寓,房東當初找人拉網路,圖的就是省事:大門的電子鎖、梯廳跟騎樓的監控攝影機、頂樓公共區的 WiFi,全部接上同一台家用分享器,還跟樓上樓下每一位房客共用同一個網段。平常看起來相安無事,直到某天下午,三樓一位房客的筆電中了勒索病毒,程式在區網裡自動掃描、四處找鄰居,結果不只隔壁房間的電腦遭殃,連大門門禁的控制器都被掃到當機,監控主機的畫面卡成幻燈片。房東打電話來的第一句話是:「怎麼一台電腦中毒,整棟的門跟監視器都跟著掛掉?」答案其實很簡單——當你把門禁、監控跟住戶的上網流量全塞進同一個網段,你等於把整棟樓的安全,綁在最不設防的那一台裝置上。
共網的問題,不在頻寬,在「同一個廣播網域」
很多人以為公共設施跟住戶共網的風險,是大家搶頻寬、監控畫面會卡。頻寬確實是問題,但那是小事。真正要命的是同一個網段代表同一個廣播網域:在這個範圍裡,任何一台裝置都可以直接跟另一台裝置對話,中間不必經過任何一道關卡。你的門禁控制器、你的監控攝影機、跟那位剛中毒的房客筆電,在網路眼裡是平起平坐的鄰居。病毒要橫向擴散(資安圈叫 lateral movement),根本不需要突破什麼,鄰居家的門本來就是開著的。
2016 年有一場很有名的資安事件可以拿來當警惕:一支叫 Mirai 的惡意程式,靠著掃街掃到數十萬台沒改過預設密碼的網路攝影機跟監控錄影機,把它們串成一支殭屍大軍,一舉癱瘓了美國大半個網際網路,連 Twitter、Netflix 都連不上,攻擊流量一度衝到每秒 1.2 兆位元。這件事之後這些年,同類的攻擊沒停過,換過好幾個名字、鎖定過各家品牌的錄影機,手法卻大同小異:網路攝影機跟門禁這類裝置,往往是整個網路裡最脆弱的一環。
為什麼偏偏是攝影機跟門禁最危險
道理不難懂。這些設備的韌體(firmware)通常好幾年才更新一次,甚至裝上去之後就再也沒人碰過;出廠的預設帳號密碼是公開查得到的,很多人裝完根本沒改;它們又是 24 小時掛在網路上、乖乖聽命令的裝置。對攻擊者來說,這是夢寐以求的跳板——攻進一台攝影機,接下來就從裡面慢慢摸,撈帳號、翻密碼檔、再往同網段的其他機器跳。如果你的門禁、監控跟住戶全擠在同一段,那攻進一台攝影機,幾乎等於拿到了整棟樓的鑰匙圈。反過來也一樣:住戶那邊隨便一台中毒的裝置,也能反向摸到你的門禁跟監控。共網,是雙向的災難。
獨立網段怎麼切才算數——不是多拉一條線就叫隔離
正確的解法,是用 VLAN(虛擬區域網路)把公共設施切成獨立網段。VLAN 的作用,是在同一批實體交換器上,用邏輯的方式劃出好幾個彼此看不到對方的廣播網域。切好之後,住戶網段裡的裝置就算中毒亂竄,在網路上根本「看不到」門禁跟監控那一段的存在,掃都掃不到,自然也碰不到。它不是多接一台分享器、多拉一條實體線那麼粗淺,而是在同一套線路上做出邏輯的牆。
一棟分租物件,該切幾個網段
不必切得太複雜,但也別偷懶只分兩段。以一般分租公寓、包棟物件來說,比較務實的規劃是:
- 設施網段:門禁控制器、讀卡機、監控攝影機、監控主機(NVR)這些攸關安全的基礎設施,關在一起,跟外界隔離。
- 住戶網段:房客自己上網用的,這一段流量最雜、最不受控,要離安全設施越遠越好。
- 訪客/公共 WiFi 網段:頂樓、大廳提供給訪客的無線網路,獨立一段,只給得上網、碰不到內部任何東西。
- 管理網段:交換器、路由器本身的管理後台,單獨一段,只有管理者進得去,別讓房客有機會登入設備後台亂動設定。
切得清楚,好處是一環出事、其他環不受牽連;切得含糊(例如把管理後台跟住戶混在一起),等於留了一道後門,前面白切了。
切完還要「管」——網段之間的門要主動關好
這是最多人踩的坑:以為 VLAN 一切就沒事了。實際上,如果你的路由器把各網段之間的流量全部放行(inter-VLAN routing 全開),那切了跟沒切幾乎一樣,病毒照樣跨段亂跑。真正的隔離,要靠防火牆規則預設全擋、只開必要的那幾條:
- 網段之間預設互不相通,只放行真正需要的連線。例如只讓監控主機連到攝影機的特定通訊埠,其餘一律擋掉,而不是圖方便開一個「全部通」。
- 設施網段預設不給對外連網。攝影機、門禁其實根本不需要自己連上網際網路——那些標榜「免設定連雲端」的功能,往往正是攻擊者最愛的後門。真要遠端看畫面,讓監控主機這一台走白名單、經過加密通道對外就好,別讓每一台攝影機都自己開一扇對外的窗。
- 定期看防火牆的拒絕紀錄。設施網段如果一直有裝置試圖往外連、或往住戶段敲門,那通常不是誤設定,就是它已經被入侵了,這是一個很重要、卻幾乎沒人在看的預警訊號。
監控與門禁的供電佈線——PoE 沒選對,冬天一冷就跳
網段切好了,接下來是硬體怎麼供電、怎麼佈線。監控跟門禁 24 小時運作,對供電穩定度要求很高,這裡非常適合用 PoE(乙太網路供電):一條網路線同時傳資料又送電,攝影機、讀卡機裝在梯廳、大門、頂樓的時候,不用在現場另外拉電源插座,位置更靈活,整線也乾淨。但 PoE 有等級之分,選錯了,輕則設備不亮,重則三更半夜自己重開機。
PoE 等級要照「最耗電的那一刻」算
目前常見的 PoE 標準大致是這幾級:
- 802.3af(標準 PoE):每埠約 15.4 瓦,扣掉線損後,實際到設備端約 12.95 瓦,夠一般固定式攝影機、讀卡機用。
- 802.3at(PoE+):每埠約 30 瓦,到設備端約 25.5 瓦,適合帶紅外燈補光、或會旋轉的機種。
- 802.3bt(PoE++,分 Type 3 與 Type 4):每埠 60 瓦到近 90 瓦,留給高功率的旋轉式攝影機(PTZ)、帶加熱器的戶外機種。
這裡有個最常被低估的地雷:帶加熱器的戶外攝影機,瓦數要照「冬天加熱器全開」的最壞情況算,不能用平常的耗電去估。一台會旋轉又帶紅外燈的 PTZ,晴天也許只吃 20 幾瓦,但寒流來、加熱器一啟動,瞬間可能衝到 40 瓦以上。如果你當初只照晴天的數字挑了 PoE+,第一個冷氣團報到,攝影機就會反覆重啟——偏偏那正是你最需要它保持清醒的時候。挑供電,永遠要抓最壞那一刻的數字,不是平均值。
還有一個容易忽略的細節:交換器有「單埠供電上限」跟「整機供電總預算」兩個數字。就算每一埠規格都撐得住某個等級,把十幾支高功率攝影機同時掛上去,加起來還是可能超過整台交換器的總瓦數,讓後面接的設備供不上電、時好時壞。算供電預算的時候,這兩個數字都要一起顧到。
100 公尺不是建議值,是物理極限
乙太網路單段(銅纜)的傳輸距離上限是 100 公尺,這不是「盡量不要超過」的客氣話,是訊號物理上的硬極限,超過就會開始掉封包、供電也帶不動。公共區佈線的時候,要老老實實把機房到每一個監控點、每一道門的實際走線距離算進去——不是牆上量的直線距離,是線真正要繞樑、下樓、轉彎之後的長度。太遠的點,就得在中間加一台 PoE 交換器中繼,或改走光纖拉到定點再落地供電。這一步在規劃圖上多花十分鐘,能省下事後在天花板裡重拉一條線的一整天。
停電那一刻,你的門是會開、還是會關?
談門禁,有一個問題比網路更根本,卻最常被忽略:停電的時候,這道門會自動打開,還是鎖死?這牽涉到兩種完全相反的鎖具邏輯,選錯了就不只是資安問題,是人命跟法規問題。
- 失效開啟(fail-safe):斷電就解鎖、門會開。常見的電磁鎖(磁力鎖)就是這一類,它靠通電產生的磁力把門吸住,一斷電磁力消失,門自然放開。逃生動線、消防通道上的門,依規範必須是這一種——真發生火警停電,人要出得去。
- 失效鎖定(fail-secure):斷電反而鎖死、門保持關閉。適合金庫、機房、重要後門這類「就算沒電也絕對不能被推開」的地方。
所以規劃門禁,第一件事不是挑品牌、比價格,是先分清楚每一道門的角色:這是逃生門,還是防盜門?挑錯邏輯,輕則停電被鎖在裡面出不去,重則直接違反消防規範。這也是為什麼安全設施的網路跟供電,值得獨立出來認真對待——它承載的不只是資料,是人進得來、出得去的那條底線。
備援供電,集中管理比各自為政省事
既然門禁、監控不能斷,就得有備援電力。這裡剛好又是 PoE 架構的一個隱藏好處:供電集中在機房的交換器上,你只要在機房放一台不斷電系統(UPS),就能一次罩住所有靠 PoE 供電的攝影機跟讀卡機,不必在每一個點位各塞一顆電池、各自維護。一台規格挑對的 UPS,通常能撐十五分鐘到一小時,足夠應付常見的短時停電,或讓系統平順關機而不是硬斷。要撐更久,再往上考慮發電機、或在關鍵點位加本地電池模組。
最後補一句老話:備援電力一定要定期測試。UPS 的電池會老化,很多人裝了三年沒按過一次測試鈕,真停電那天才發現電池早就鼓了、撐不到三分鐘,等於白裝。設施類的電力備援,建議至少半年實測一次放電,別讓它變成一顆裝心安的擺設。
分段是資安,也是責任的界線
把公共設施獨立成一個網段,除了擋病毒、穩供電,還有一個常被忽略、對包租代管業者卻很實際的好處:責任講得清楚。住戶網路出狀況、有人亂跳線、有人中毒,門禁跟監控完全不受影響,安全的歸安全,上網的歸上網。反過來,當你要維護或升級住戶 WiFi 的時候,也不會一個手滑就誤動到攸關安全的門禁設定。真出了事、要跟屋主或住戶交代的那一刻,你能清清楚楚指著架構說:「住戶網路跟安全設施,從第一天就是分開的兩套系統。」這句話的份量,跟事後含糊帶過,天差地遠。
還有隱私這一關不能省。監控牽涉住戶的個人隱私,攝影機該裝在哪裡(公共區可以、私人門內不行)、要不要事先明確告知、影像保存多久,都得依相關規範跟租賃約定來處理,寧可保守,也別為了看得清楚而踩線。
廷皓科技在高雄替分租公寓、包棟物件規劃公共設施的獨立網段:用 VLAN 把門禁、PoE 監控、公共 WiFi 跟住戶網路徹底隔開,供電走集中式 PoE 加 UPS 備援,門禁邏輯依逃生或防盜的角色一道一道確認,並提供月約代管、定期健檢。想把您物件的「住戶網路」跟「安全設施網路」,分成兩條各自穩當的路,歡迎找我們坐下來評估。