Ich nutze aktuell mehrere Huawei S5720 Managed Switches. (S5720-56C-EI-AC)
Diese können pro Port MAC Adressen definieren.
Natürlich gibt es auch günstigere Switches, die das können. Aber man muss halt danach suchen.
Eine billige Variante könnte z.B. der D-Link DGS-1100-24 sein. Wobei ich aktuell nicht auswendig weiss, ob der Port Security / MAC filtering unterstützt.
Ich würde das auf jeden Fall über ein komplett getrenntes VLAN mit einem RADIUS-server lösen (zb Ubiquiti), alles andere wäre mir zu unsicher. Du registrierst dann die MAC-adresse oder Login/Pwd jeder Webcam im RADIUS-server (die Software läuft zB auf deinem Router oder als service auf einem externen Rechner). Danach muss sich jede Webcam zuerst beim Radius-server anmelden und kriegt dann eine IP-adresse. Einen managed switch brauchst du, damit er deine VLan's handhaben kann - kannst einen mit Power over Ethernet nehmen, dann sparst du dir auch viel Verkabelung. Brauchbare gibts ab 100.-, gute ab 200.-
Meines Wissens ist es möglich MAC Adressen beliebig zu modifizieren. Somit kann jemand einfach die MAC Adresse der Kamera (entweder ausgelesen oder abgelesen) übernehmen.
Ist es nicht einfacher, wenn dein Netzwerk geschützt ist (was sowieso sein sollte)? Dh die relevanten services haben ein Passwort?
Wahrscheinlich merkst du sowieso nach ein zwei Tagen, wenn die Kamera abgehängt wird. Bzw. Du kannst dir einen alert einstellen, wenns sie abgeschalten/ausgezogen wird.
Meines Wissens ist es möglich MAC Adressen beliebig zu modifizieren. Somit kann jemand einfach die MAC Adresse der Kamera (entweder ausgelesen oder abgelesen) übernehmen.
Ist es nicht einfacher, wenn dein Netzwerk geschützt ist (was sowieso sein sollte)? Dh die relevanten services haben ein Passwort?
Wahrscheinlich merkst du sowieso nach ein zwei Tagen, wenn die Kamera abgehängt wird. Bzw. Du kannst dir einen alert einstellen, wenns sie abgeschalten/ausgezogen wird.
Du hast recht, es ist relativ einfach MAC Adressen zu fälschen, deshalb ist der wichtigste Punkt, dass die Kameras in einem separaten VLAN unterwegs sind. Also zB VLAN1 für alle Netzwerkkameras, VLAN2 für alle anderen Benutzer. Das geht alles über dieselbe physische Verkabelung (also du brauchst kein physisch unabhängiges Netzwerk) und ist mit einer vernünftigen Firewall/Router einfach einzurichten. Dem managed switch brauchst du dann nur noch zu sagen, auf welchen Ports VLAN1/VLAN2 sind, eine Firewallregel einfügen, die den VLAN1-Traffic regelt und fertig. Damit kann dir zwar jemand die Webcam ausstöpseln und sich selber auf deinem Netzwerk einhängen, kommt aber nicht weiter als VLAN1 - das gilt auch, falls deine Webcams gehackt werden sollten.
Wenn du noch einen Schritt weitergehen willst, brauchst du einen Authentifizierungsmechanismus, also zB durch einen Radiusserver, der vielfach auf vernünftigen Router/Firewalls bereits installiert ist und auch keine Hexenwerk zum aktivieren ist. Das einzige was der macht, ist verkabelte Ethernetanschlüsse authentifizieren, d.h. du kannst kein Ethernetkabel einfach einstecken, sondern das Gerät, welches die IP-Adresse angefordert hat, muss sich zuerst anmelden.
Wie gesagt, realisieren lässt sich 1) gute Passworte für de Router und das NAS, 2) ab und zu kontrollieren ob deine Kameras noch richtig funktionieren.
Als erstes würde ich den Swisscom router aus Privacygründen auf als ein reines Modem degradieren (in Bridge modus versetzen). Kenne zwar deine Fritzbox nicht, ist aber sicher besser, diese als Firewall/Router einzusetzen. Gemäss Datenblatt deines Switches kannst du dann, soweit deine Fritzbox im Stande ist, VLAN's zu definieren, dieselben im Switch angeben und ein spezielles VLAN für deine Cams festlegen - und das wars eigentlich. Falls du dem Swisscom router behalten willst und ihm traust, musst du schauen, ob man in den Router Einstellungen sowas wie VLAN's definieren kann.
Im Übrigen brauchst du keinen 24-port switch mit PoE auf allen ports. Was du eventuell machen könntest, wäre einen 4-PoE-port switch kaufen und deine 4 cams dranhängen (dann mit dem 24-port switch verbinden), damit du die Energieversorgung einfach gelöst hast (dann VLAN's definieren wie oben). Ansonsten die Cams, falls externe Energieversorgung der Cams über Netzgerät möglich, an den alten 16-port switch hängen und dann wiederum an den 24-port switch - dann wieder VLAN's wie oben.
Lösungen wären also zB:
1. Swisscom Router -> 24-port switch, cams dran und fertig, sofern externe Energieversorgung der Cams über Netzgerät möglich. Ohne VLAN, ohne Mac-filter
2. Swisscom Router -> 24-port switch, cams dran und fertig, sofern externe Energieversorgung der Cams über Netzgerät möglich. Falls möglich im Swisscom-router, VLAN's definieren.
3. Swisscom Router degradieren auf Modem -> Fritzbox -> 24-port switch, cams dran sofern externe Energieversorgung der Cams über Netzgerät möglich, VLAN's in der Fritzbox definieren.
4. Swisscom Router degradieren auf Modem -> Fritzbox -> 24-port switch -> neuen 4-port-PoE switch für cams, VLAN's in der Fritzbox definieren.
5. Swisscom Router -> 24-port switch -> neuen 4-port-PoE switch für cams. Falls möglich im Swisscom-router, VLAN's definieren
6. Swisscom Router -> 24-port switch -> alten 16-port switch für cams, Energie für cams über Netzgerät.
Zuerst mal habe ich noch nie von einem Einbrecher gehört, der mit dem Laptop daherkommt.....zudem gehe ich davon aus, dass dein NAS mit einem gescheiten Passwort geschützt ist. Selbst wenn er also ins LAN kommt, müsste er zuerst noch das Passwort des NAS erraten, damit er an die Daten rankommt.
Ansonsten sind die Ansätze hier ziemlich richtig, ein vlan-fähiger (managebarer) Switch, die Kameras in ein separates VLAN und den Rest in ein eigenes VLAN. Die Frage ist halt nun, wo speichern die Kameras die Daten ab, wenn auf dem NAS, dann müsste das ja ebenfalls im VLAN "Kamera" sein und die Sache bringt wieder nichts mehr. Ausser du hast ein eigenes NAS für die Kameras.
Mac-Adressen auf Ports definieren wäre wohl das einfachste um den 0815-Hacker oder Lausbuben abzuhalten
Eine andere Idee könnte noch sein, die Kameras mit WLAN anzubinden und den WLAN-AP physisch zu sichern, dann wären gar keine Kabel im unsicheren Bereich. So hab ichs gelöst.