CCTV 伺服器如何設定靜態 NAT?
靜態 NAT 以「一對一」方式把公網 IP 完整映射到錄影主機,適合需要同時開放大量連接埠的 CCTV 系統。本文說明它與連接埠轉發的分別、路由器的設定步驟、直接暴露錄影系統的保安風險,以及香港寬頻環境下必須注意的 CGNAT 與雙層 NAT 問題。
靜態 NAT 與連接埠轉發的分別
連接埠轉發(Port Forwarding)與靜態 NAT(Static NAT)都屬於網絡位址轉換(NAT)的應用,最初由 RFC 1631 提出,其後 RFC 3022 把傳統 NAT 歸納為基本與雙向兩種形式,靜態 NAT 即一對一(1:1)的完整映射。兩者的分別在於映射的單位:
| 比較項目 | 連接埠轉發 | 靜態 NAT(1:1) |
| 映射單位 | 公網 IP 的個別連接埠,逐個指向不同內部設備 | 整個公網 IP 完整對應一部內部設備 |
| 所需公網 IP 數目 | 一個公網 IP 可同時服務多部設備 | 每部設備需一個專用公網 IP |
| 埠衝突問題 | 兩部設備要求相同連接埠時須改埠 | 不存在埠衝突,所有埠直接透傳 |
| 適合場景 | 只開放管理介面或固定少量服務 | 多服務、動態埠協定、完整透傳需求 |
對 CCTV 系統而言,錄影主機(NVR)同時運行網頁管理介面、RTSP 串流、ONVIF 通訊及手機應用程式服務,多個服務各自使用不同連接埠。部分型號的串流會以動態方式分配埠號,逐一預先轉發並不現實,1:1 靜態 NAT 可把整個公網 IP 完整透傳到主機,是這類場景的標準做法。連接埠轉發的基本原理可參考本站〈連接埠轉發〉一文。
錄影系統為何需要靜態 NAT
以遠端觀看為例,一部錄影主機對外提供的服務通常包括:網頁管理介面(HTTP/HTTPS)、即時串流(RTSP 協定,預設連接埠 554)、流動應用程式的專用服務埠,以及 ONVIF 等標準化通訊協定。當多位用戶同時觀看多部攝影機的畫面,串流需要的動態連接埠數目可以數以十計,逐一在路由器上轉發不但繁瑣,還容易遺漏,導致某些功能時好時壞。
此外,部分協定在建立連線時會由伺服器端自行指定埠號,這類「動態埠」無法在事前預知,連接埠轉發便無法覆蓋。靜態 NAT 把整個公網 IP 映射到錄影主機,所有到達該 IP 的流量都直接送往主機,由主機自身的服務程序處理,從根源上避開埠號預知問題。
需要澄清的是:靜態 NAT 只映射錄影主機本身,不會把內網的攝影機暴露到公網。攝影機與主機之間的傳輸仍完全在內網進行,這亦正是錄影主機統一管理攝影機的架構優勢。相關架構可參考本站〈CCTV 固定 IP 的應用〉一文。
需要協助?靜態 NAT、連接埠轉發與 VPN 的取捨視乎現場網絡結構與保安要求,由工程人員評估可避免錄影主機暴露於互聯網。WhatsApp →
設定靜態 NAT 的實際步驟
- 確認公網 IP 性質——向 ISP 確認寬頻計劃是否提供獨立靜態公網 IP,並記錄 IP、子網遮罩與閘道位址。動態 IP 無法支撐 1:1 映射(見下文香港環境部分)。
- 為錄影主機設定固定內網位址——在內網為 NVR 設定固定 IP,建議使用 DHCP 保留或選用 DHCP 池之外的位址,避免與其他設備衝突。
- 在主機上確定對外服務埠——查閱錄影主機管理介面中的埠設定(網頁服務、RTSP、ONVIF 等),並在需要的範圍內開放。
- 在路由器設定 1:1 NAT——登入路由器管理介面,在 NAT/虛擬伺服器(Virtual Server)選單中尋找「一對一 NAT」「雙向 NAT」或同類選項,填入公網 IP 與內網 IP。
- 以外部網絡測試——用手機流動數據(不要經同一內網)測試:先試網頁管理介面能否登入,再試串流能否播放。
- 處理內網存取問題——若內網用戶以公網 IP 無法存取主機,屬 NAT Loopback(迴路)限制,改用內網 IP 存取即可;路由器不支援時,可考慮以 DNS 或 hosts 記錄分流。
路由器若不支援 1:1 NAT,退而求其次的方案是為每個服務逐一設定連接埠轉發;若路由器提供 DMZ 功能,切忌直接使用——DMZ 把所有未匹配的對外流量全數轉發到指定設備,等同把設備完全暴露,不提供任何過濾。
安全考量:優先以 VPN 取代直接暴露
把錄影主機直接暴露到公網,是網絡保安上的高風險做法。錄影主機的預設管理埠與預設帳戶是網絡掃描器與惡意程式的熱門目標;維基百科 Mirai 條目紀錄,2016 年 9 月針對 KrebsOnSecurity 的分散式阻斷服務攻擊流量峰值約 620 Gbps,攻擊來源中大量是使用預設密碼登入的物聯網設備。監控鏡頭與錄影主機正是這類設備的典型代表。
因此建議按以下優先次序部署遠端存取:
- 第一選擇:VPN 遠端存取——以 SSL VPN、IPsec 或 WireGuard 等技術建立加密通道,用戶通過身分驗證後才進入內網,錄影主機完全不需要直接暴露。
- 第二選擇:受限制的 NAT——必須直接開放時,只開放確實需要的埠、設定來源 IP 白名單、更換管理埠、使用強密碼並啟用雙重驗證。
- 輔助措施——停用路由器與主機的 UPnP 自動埠映射、保持主機固件更新、管理介面與串流使用不同埠、定期審視防火牆規則。
錄影系統涉及個人資料與私隱,遠端存取的保安設計應與其敏感程度相稱。設定前的完整評估可參考本站〈NAT 是什麼?〉一文。
香港寬頻環境下的靜態 IP 與雙層 NAT
香港的家居及大部分中小企寬頻計劃預設派發動態 IP,要取得靜態公網 IP 一般需向 ISP 申請,商業寬頻計劃通常提供或可加購此服務,住宅計劃則視乎供應商而定。
需要特別留意 CGNAT(電訊商級位址轉換)的情況:由於 IPv4 位址耗盡,亞太區位址發放機構 APNIC 已於 2011 年耗盡可用 IPv4 位址池(據維基百科 IPv4 address exhaustion 條目),部分 ISP 因而把客戶放在共用位址空間之後。RFC 6598 定義的 100.64.0.0/10 正是供 CGNAT 使用的共用位址。若閣下的路由器 WAN 介面取得的是 100.64 開頭的位址,代表流量經 ISP 共享轉換,互聯網無法直接連入——此時任何 NAT 設定都不會生效,必須先向 ISP 申請獨立公網 IP。
另一個常見狀況是「雙層 NAT」:ISP 提供的路由器之後再接自己的路由器或防火牆,公網 IP 落在第一層,靜態 NAT 需要在第一層路由器設定,或把 ISP 路由器改為橋接模式(Bridge Mode)交由後方設備直接取 IP。設定前應先確認每一層的位址分配方式,否則會出現「設定做了卻不通」的現象。
在取得固定 IP 之前,可先以 DDNS 配連接埠轉發作為過渡方案,但此方案無法做到完整的 1:1 映射,詳細做法見本站〈DDNS 動態域名〉相關說明。