Security Hardening
NE503 出厂面向内网快速上手:默认凭据可登录,RTSP 不提供认证。试验台环境可以使用默认配置,但设备交付到生产环境前,必须完成本篇的凭据、网络和应用权限配置。平台隔离与安全模型见开源仓 security-architecture.md。
1. 出厂默认与首改清单
| 面 | 出厂默认 | 风险 | 首改动作 |
|---|---|---|---|
| Web / REST API | admin / password | 弱凭据可完全接管设备 | 登录后立即改密(见 §3) |
| SSH | root / root,root 可直接登录 | 获得设备完整控制权 | 改密并优先使用密钥登录(见 §3) |
RTSP :8554 | 无认证——网络可达即可拉流 | 画面泄露 | 网络隔离,绝不暴露公网(见 §2) |
| API Token | 登录发放的会话 Token(每次随机)与内置静态集成密钥 | 泄漏后可调用 API | 会话随改密失效;静态密钥须更换(见 §3) |
当前固件不会自动强制首次登录改密,默认密码会一直有效,直到手动修改。生产部署流程必须把首次登录后的改密记录为交付前检查项,不能因为设备未弹出改密提示而跳过。
2. 网络面暴露与防护
设备的主要网络面如下。:443 用于管理,:8554 用于视频流,:22 用于 SSH 运维;应按使用者划分可访问的来源 网段,而不是把三个端口一起开放。
| 端口 | 服务 | 认证 | 防护建议 |
|---|---|---|---|
:443 | Web 控制台 / REST API(TLS,自签证书) | 登录 Token | 仅允许运维网段访问 |
:8554 | RTSP 码流 | 无 | 仅允许 NVR 等视频消费端访问 |
:22 | SSH | root 密码或密钥 | 限制来源 IP,不使用时在防火墙封禁 |
部署原则:
- 内网部署:设备只放入监控内网 / VLAN,不放在公网路由可达的位置;
- 防火墙:只放行必要端口与来源,例如仅允许 NVR 访问 8554,仅允许运维机访问 443 和 22;
- RTSP 特别处理:当前固件默认开启 RTSP,且 RTSP 无认证。任何能够访问 8554 的主机都可能拉取画面,因此必须使用 VLAN、ACL 或防火墙限制来源;
- 绝不直接映射公网:三个网络面都不具备公网直暴的安全强度(见 §5)。