Las cámaras IP con Wi-Fi te permiten vigilar tu hogar de manera sencilla, pero sin una red segmentada, podrías exponer tu privacidad. Lo más destacable de este tipo de cámaras es que solamente tenemos que alimentarlas a través de un enchufe, o si son de exteriores podemos comprar un modelo con batería integrada y un panel solar para alimentarla de forma indefinida. Antes de comprar una cámara, deberías comprobar si tu router soporta la función de segmentación de redes, para crear una red Wi-Fi específica para la videovigilancia, y así evitar posibles problemas de seguridad. Si quieres conocer algunos routers que permiten esta función, y cómo configurarlo, a continuación tenéis todos los detalles.
Segmentación de la red Wi-Fi en VLAN
La segmentación de la red Wi-Fi en VLANs es una característica que algunos routers neutros y sistemas WiFi Mesh tienen en su sistema operativo. Esta característica nos permitirá crear una subred adicional donde conectar las cámaras IP de forma exclusiva, no habrá comunicación directa con el resto de dispositivos del hogar, estaremos «aislando» todas estas cámaras. Los motivos para hacer esto son varios: ubicar todas las cámaras bajo un mismo nombre de red WiFi y clave, posibilidad de tunelizar todo el tráfico hacia una VPN, e incluso cortar el acceso a Internet de todas las cámaras, para acceder a ellas localmente y añadir más privacidad.
En los últimos años, ha habido algunas botnets que se han hecho con el control de miles de cámaras IP por todo el mundo, generalmente explotan vulnerabilidades Zero-day en estos dispositivos. Lo habitual es que muchas cámaras son accesibles de forma remota a través de Internet, porque la propia cámara abre puertos vía UPnP en el router, lo que permite a las botnet localizadas y atacarlas. Otro vector de ataque son las claves por defecto, e incluso contraseñas débiles, además, es posible que tengamos un firmware obsoleto y tenga vulnerabilidades documentadas. Si esas cámaras hubieran estado en una VLAN aislada sin acceso a Internet, este tipo de ataques no hubieran sido posibles.
Hay algunos routers domésticos avanzados que nos permitirán crear varias redes inalámbricas, con el objetivo de segmentar los diferentes dispositivos adecuadamente, y que entre ellos no haya comunicación si no lo queremos. Algunas marcas de routers que soportan esta funcionalidad tan interesante, y que nos permitirá añadir una capa de seguridad a las comunicaciones son:
- Keenetic nos permitirá crear VLANs de cara a la red Wi-Fi y cableada, este es uno de los routers domésticos más completos en este aspecto, porque dispone de un firewall para permitir o denegar el acceso. Además de poder segmentar la red inalámbrica y cableada, también tenemos la posibilidad de que todo el tráfico hacia Internet vaya completamente cifrado mediante una VPN, ya que puede funcionar como cliente VPN y así enrutar el tráfico por el túnel. El firmware o sistema operativo KeeneticOS es ahora mismo la referencia en el entorno doméstico y de PyME.
- ASUS también incorpora esta función llamada «Smart Home Master«, todos sus routers soportan esto, pero no todos los routers soportan VLANs en la LAN (cableada), por lo que está un escalón por debajo del anterior. Los modelos de gama alta sí suelen incorporar segmentación en VLANs, os recomendamos visitar nuestros completos análisis de los routers ASUS para saber si soporta o no esta función. Smart Home Master permite crear diferentes redes WiFi orientados a diferentes usos, como red de invitados, red infantil, red de IoT, red de VPN, red MLO para clientes WiFi 7, y en los routers gaming también podemos crear una red para juegos.
- En TP-Link, podemos crear fácilmente una red de «IoT» donde conectar las cámaras y diferentes dispositivos de domótica, pero no podemos segmentar la red cableada. Además, el firmware dispone de menos opciones de configuración que los anteriores, pero también es una opción a valorar si decides comprar un sistema WiFi Mesh o router de esta marca.
Como podéis ver, los principales fabricantes de routers domésticos y PyME incorporan esta funcionalidad tan interesante.
Qué mejoras en la seguridad tendré con esta función
Las mejoras en cuanto a seguridad, si separamos la red de videovigilancia de la red principal, son las siguientes:
- Aislamiento total de la comunicación: todas las marcas de cámaras IP usan la nube para la visualización en tiempo real y para la gestión de la propia cámara, aunque hay algunos modelos que también permiten comunicación a través de la red local. Si colocamos las cámaras en una red aislada donde no haya comunicación desde la red principal, forzaremos a que siempre use la nube o Cloud de la marca para la comunicación.
- Si un dispositivo de nuestra red local resulta infectado por un malware, no podrá interferir en la videovigilancia de casa, ni siquiera podrá «cortar» la comunicación de la cámara IP haciendo ataques como Man in the Middle con denegación de tráfico.
- Si el router lo soporta, podríamos poner las cámaras IP en una subred diferente donde no haya comunicación con Internet, y que sea obligatorio el acceso local para entrar en las cámaras. De esta forma, el tráfico de las cámaras no saldrá de nuestra red local, para tener la máxima privacidad posible.
Si usas un sistema de domótica como Home Assistant y te conectas a las cámaras a través del protocolo RTSP, podrás ver todas las cámaras si te conectas a tu instancia de Home Assistant. Si usas un sistema de videovigilancia o NVR como un Frigate, QVR Surveillance de QNAP o cualquier otro software compatible con RTSP y ONVIF, podrás ver todas las cámaras de forma «local» sin necesidad de depender de la nube de la marca. Si estás fuera de casa, siempre vas a poder usar una VPN para conectarte a casa (el servidor VPN puede estar en tu router, en el NAS, e incluso directamente en el Home Assistant), para así ver todas las cámaras como si estuvieras en tu casa.
