Nejúčinnější obranou proti zneužití chytré domácnosti je oddělení IoT zařízení od sítě, kde máte počítače a telefony. Pokud útočník prolomí levnou Wi-Fi zásuvku nebo kameru, získá tím přístup do vaší hlavní sítě – a odtud může skenovat další zařízení, krást hesla nebo se šířit dál. Řešením je virtuální LAN (VLAN) pro IoT, vícefaktorové ověřování (MFA) u cloudových účtů a pravidelná kontrola, kam všechna zařízení odesílají data.
VLAN vytvoříte na routeru nebo managed switchi, který podporuje standard 802.1Q. V praxi to znamená: vytvoříte nové rozhraní (např. VLAN 20), přiřadíte mu vlastní SSID pro IoT, a v firewallu nastavíte pravidla, která zakážou komunikaci z VLAN 20 do vaší hlavní sítě (LAN). Povolit byste měli pouze to, co IoT zařízení nezbytně potřebují – obvykle DNS, NTP a někdy přístup k lokálnímu NVR nebo Home Assistantu. Směr z LAN do VLAN 20 povolte, abyste mohli zařízení spravovat.
Proč MFA u cloudových účtů nestačí
MFA výrazně snižuje riziko, že se útočník přihlásí do vašeho účtu u výrobce kamery nebo chytré zásuvky. Jenže zařízení v domácnosti často komunikují přes API tokeny, které se po přihlášení uloží přímo v zařízení nebo v aplikaci. Pokud útočník získá token – například z nezašifrované komunikace, zálohy telefonu nebo přes zranitelnost v aplikaci – MFA ho nezastaví. Stejně tak nepomůže, když je kompromitován cloud výrobce: útočník pak může sledovat vaše kamery, i když máte MFA zapnuté.
Proto je nutné kombinovat MFA s izolací sítě. Pokud kamera nemá přístup do internetu, nemůže odesílat data do cloudu, i kdyby byl účet sebevíc zabezpečený. MFA je nutná, ale sama o sobě nestačí. U cloudových účtů výrobců kamer (např. Hikvision, Dahua, TP-Link) zapněte MFA, pokud ji nabízejí. Často jde o TOTP nebo e-mailový kód. SMS je nejslabší.
Jak poznat, že kamera komunikuje s cizím serverem
Základem je monitorovat odchozí spojení. V routeru (např. s OpenWrt, pfSense, Ubiquiti nebo Mikrotik) zkontrolujte seznam aktivních spojení. Zajímají vás IP adresy, na které kamera odesílá data. Pokud kamera komunikuje s IP adresou v Číně, Rusku nebo jiné zemi, odkud výrobek nepochází, je to podezřelé. Můžete si pomoci i lokálním DNS filtrem (Pi-hole, AdGuard Home), který loguje dotazy. Zjistíte tak, na jaké domény se zařízení dotazuje.
Dalším krokem je sledovat provoz mimo dobu, kdy kameru sledujete. Některé kamery odesílají snímky nebo metadata nepřetržitě. Pokud chcete mít jistotu, dočasně zablokujte veškerý odchozí provoz z kamery a sledujte, zda přestane fungovat vzdálený přístup. Pokud ano, kamera je závislá na cloudu. To nemusí být nutně špatně, ale měli byste vědět, kam data tečou. V routeru s OpenWrt použijte příkaz 'cat /proc/net/nf_conntrack' nebo nástroj 'nlbwmon' pro přehled spojení.
Konkrétní postup izolace kamer
- Zjistěte IP adresu a MAC adresu kamery (v seznamu klientů routeru).
- Vytvořte pro ni samostatnou VLAN nebo ji přiřaďte do existující IoT VLAN.
- V firewallu nastavte pravidlo, které povolí komunikaci pouze s vaším NVR (Network Video Recorder) nebo souborovým serverem, a zablokuje přístup do internetu.
- Pokud potřebujete vzdálený přístup, použijte VPN (např. WireGuard) do domácí sítě. Nikdy neotevírejte porty pro kameru přímo do internetu.
- Pravidelně kontrolujte logy a aktualizujte firmware. Výrobci často opravují zranitelnosti, které umožňují vzdálené ovládání.
Pokud router VLAN nepodporuje, můžete použít hostující síť pro IoT. Není to ideální, protože hostující síť často izoluje klienty mezi sebou, ale neodřízne je od hlavní sítě úplně. Lepší je pořídit router s podporou VLAN nebo managed switch. Pokud máte router od operátora, často VLAN nepodporuje. Řešením je připojit za něj vlastní router v režimu bridge nebo použít managed switch, který VLAN umí.
Co dělat, když kamera po zablokování přestane fungovat
Pokud kamera po zablokování odchozího provozu přestane nahrávat nebo posílat oznámení, znamená to, že bez cloudu neumí fungovat. Takové zařízení je lepší nahradit modelem s podporou RTSP (Real Time Streaming Protocol) a lokálním úložištěm (SD karta, NVR). RTSP vám umožní streamovat video do Home Assistantu nebo jiného NVR, aniž by data opouštěla domácnost. Při nákupu se vyplatí hledat kamery, které deklarují lokální režim a nevyžadují cloudový účet.
Stejně tak u chytrých zásuvek a žárovek preferujte zařízení s otevřeným API (např. Tasmota, ESPHome) nebo s podporou Zigbee/Z-Wave, které komunikují lokálně přes vlastní bránu. Tyto technologie neposílají data do cloudu výrobce a snižují riziko, že se váš dům stane součástí botnetu.
Foto: Jakub Zerdzicki / Pexels