Het doel: jij kunt je camera of deurbel overal bekijken, en de rest van de wereld niet. Een camera die rechtstreeks aan internet hangt is de meest voorkomende manier waarop een netwerk van binnenuit opengaat: de firmware is oud, het wachtwoord is standaard, en er zijn zoekmachines die precies naar zulke apparaten zoeken.
Wat je nodig hebt
- Een router met minstens drie bekabelde poorten, zodat de rol met VLANs beschikbaar is.
- Het IP-adres of de MAC van je camera of recorder, en de poort waarop hij zijn beelden aanbiedt.
- Een vast IP-adres van je provider, of IP Cloud DDNS als je dat niet hebt.
Stap 1: een eigen VLAN voor de camera's
- Kies de rol Kantoorrouter met VLANs, ook thuis.
- Voeg in de VLAN-tabel een regel toe, bijvoorbeeld id
40, naamvlan40-cam, Router-adres192.168.40.1/24. - Zet DHCP aan, Geïsoleerd aan en Internet uit.
- Laat je eigen netwerk bovenaan in de tabel staan. De eerste VLAN is wat bekabelde poorten krijgen die je niet apart noemt.
Die twee vinkjes doen ieder iets anders. Geïsoleerd levert een regel die nieuwe verbindingen vanaf de camera-VLAN naar je andere netwerken dropt. Internet uit levert een tweede regel die verkeer van die VLAN naar de WAN-kant dropt. Samen kan de camera zelf niets beginnen, terwijl jij hem nog wel kunt benaderen: antwoorden op een verbinding die jij start komen gewoon terug.
Stap 2: de poorten
- Zet in Poorttoewijzing de poort waar de recorder of de PoE-switch aan hangt op Modus
accessmet Untagged VLAN (pvid) 40, als daar alleen camera's achter zitten. - Gaat er een switch met gemengd verkeer tussen, zet die poort dan op
trunken vink VLAN 40 aan bij VLAN-lidmaatschap.
Stap 3: wie mag bij de camera
Ga naar Firewall & NAT en zet Verkeer tussen VLANs op Alleen wat in de matrix is aangevinkt. Vink in de matrix aan dat jouw werk-VLAN verbindingen mag starten naar de camera-VLAN, en verder niets op die rij. De omgekeerde richting laat je leeg: een camera heeft geen reden om jouw laptop te benaderen.
Kies je de matrix, dan wordt het vinkje Geïsoleerd bij de VLAN niet meer gebruikt: de matrix bepaalt alles tussen netwerken. Het vinkje Internet blijft wel werken.
Stap 4: een VPN in plaats van een port forward
Voeg in de wizard het blok VPN toe, of zet in geavanceerd het onderdeel VPN aan.
- Vul bij Publiek adres of hostnaam van deze router je vaste IP of je hostnaam in. Heb je geen vast IP, zet dan bij Beheertoegang IP Cloud DDNS aan en gebruik de naam op
mynetname.net. - Laat de WireGuard-interface staan zoals hij is:
wg-rw, UDP-poort 13231, tunneladres10.10.10.1/24, Tunnel telt als LAN aan. - Genereer bij de router en bij de peer een sleutelpaar met de knop ernaast. Zonder sleutelpaar mist de client-configuratie de public key.
- De configurator zet naast het script een blok
[Interface]en[Peer]klaar per client: dat is het bestand voor de WireGuard-app op je telefoon.
De firewallregel voor UDP 13231 komt er vanzelf bij; die hoef je niet los toe te voegen.
Testen
- Zet wifi uit op je telefoon, verbind met de VPN en open de camera op zijn adres in de camera-VLAN.
- Controleer op de router met
/ip firewall filter print statsof de teller bij de regel met opmerkingvlan40-cam: no internetoploopt zodra de camera naar buiten probeert. - Kijk in
/ip dhcp-server lease printof de camera een adres uit de juiste reeks heeft.
Als het toch een port forward moet worden
Vul dan bij Port forwards (dst-nat) protocol, Externe poort(en), Naar intern adres en eventueel Interne poort in. Er zit geen veld bij om de afzender te beperken, dus dat doe je met twee eigen regels onder Eigen filterregels, in deze volgorde:
- Chain
forward, actieaccept, Doeladres het adres van de camera, Bronadres het netwerk waar je vandaan komt, In-interface listWAN. - Chain
forward, actiedrop, Doeladres het adres van de camera, In-interface listWAN.
Eigen regels komen in het script vóór de isolatie- en matrixregels en vóór de afsluitende drop, dus deze twee doen precies wat er staat. Dit werkt alleen als je vanaf een bekend adresbereik komt. Kun je dat niet noemen, dan beschermt de forward niets en is de VPN de enige eerlijke keuze.
Waar je op moet letten
- Geen internet betekent ook geen cloud. De app van de fabrikant werkt dan niet meer van buitenaf, en de camera krijgt geen firmware-updates. Dat is de ruil. Wil je de cloud houden, zet Internet dan aan en laat Geïsoleerd staan.
- Geen tijd via DHCP in een VLAN. Het veld voor een NTP-server voor clients zit in LAN & DHCP en niet in de VLAN-tabel. Een camera zonder internet en zonder tijd zet verkeerde tijdstempels op de beelden; vul de router zelf als NTP-server in op de camera.
- Split tunnel en VLANs. Zet je bij de peer Al het verkeer door de VPN uit, controleer dan de regel
AllowedIPsin de client-configuratie: die noemt het tunnelnetwerk en het LAN, niet je VLAN-subnetten. Vul het subnet van je camera's er zelf bij, of laat de full tunnel aan staan. - UPnP uit laten. Bij Diensten & tools staat UPnP standaard uit. Aan betekent dat de camera zelf een poort kan openzetten, en dan is al het bovenstaande voor niets geweest.
Verder lezen: VLANs, WireGuard en Port forwarding. Voor een groter camerasysteem met eigen recorder: Camerasysteem (CCTV).