لقد فقدت عميلاً مرة بسبب اعتراض شخص ما لتسجيل دخول كاميرته عبر شبكة 4G عامة. هذا الحادث الواحد غيّر طريقة تفكيري في كل اتصال عن بُعد.
نعم، يفرض برنامج الكاميرا الصناعية PTZ الخاص بنا HTTPS افتراضيًا. يقوم خادم الويب المدمج تلقائيًا بإعادة توجيه جميع طلبات HTTP على المنفذ 80 إلى HTTPS على المنفذ 443. هذا يعني أن كل جلسة عن بُعد - تسجيل الدخول، معاينة الفيديو، والتحكم في PTZ - تسافر عبر نفق مشفر TLS 1.2/1.3 بتشفير AES-256، حتى عبر شبكات 4G LTE.

أدناه، سأشرح بالتفصيل كيف يعمل هذا، وما هي خيارات الشهادات المتاحة لك، وكيف يؤثر التشفير على أداء وحدة المعالجة المركزية أثناء بث 4K، وكيفية تأمين منفذ HTTP الخاص بك بالكامل. إذا كنت مدمج أنظمة تقوم بنشر كاميرات في مواقع بعيدة، فهذا الأمر أكثر أهمية مما تعتقد.
جدول المحتويات
هل تدعم الكاميرا الشهادات الموقعة ذاتيًا أو تحميل شهادات SSL من طرف ثالث؟
لقد رأيت العديد من المدمجين يتخطون إعداد الشهادات ثم يتساءلون لماذا يمنع فريق تكنولوجيا المعلومات لدى العميل واجهة الكاميرا. الشهادة التي تستخدمها تحدد ما إذا كان المتصفح يثق بجهازك أم يعرض تحذيرًا أحمر مخيفًا.
تأتي كاميراتنا مزودة بشهادة موقعة ذاتيًا مثبتة في المصنع للوصول المشفر الفوري. يمكنك أيضًا تحميل شهادة SSL الخاصة بك الموقعة من قبل مرجع مصدق بصيغة PEM أو CRT عبر الواجهة الرسومية للويب، مما يزيل جميع تحذيرات أمان المتصفح ويمنح نشرك مظهرًا احترافيًا وموثوقًا.

لماذا لا تزال الشهادة الافتراضية الموقعة ذاتيًا تحميك
دعني أوضح سوء فهم شائع. عند فتح الواجهة الرسومية للويب للكاميرا لأول مرة، من المحتمل أن يعرض متصفحك تحذيرًا “اتصالك ليس خاصًا”. يرى الكثيرون هذا ويفترضون أن الاتصال غير مشفر. هذا خطأ.
تعني الشهادة الموقعة ذاتيًا أن الكاميرا أنشأت زوج مفاتيح التشفير الخاص بها. لا يزال البيانات بين متصفحك والكاميرا مشفرة بالكامل باستخدام AES-256. يعني تحذير المتصفح فقط أنه لم يتم التحقق من هوية الجهاز من قبل جهة خارجية. فكر في الأمر كباب مغلق بدون لوحة اسم - الباب لا يزال مغلقًا.
للاختبار الداخلي، أو إعدادات المختبر، أو أنفاق VPN الخاصة، فإن الشهادة الموقعة ذاتيًا مناسبة تمامًا. قوة التشفير متطابقة مع شهادة مدفوعة.
متى تحتاج إلى شهادة موقعة من مرجع مصدق
إذا كنت ديفيد ميلر تقدم مشروعًا نهائيًا لحكومة مدينة أو عميلًا من الشركات، فإن تحذير المتصفح الأحمر هذا يمثل مشكلة. يبدو غير احترافي. يربك المستخدمين غير التقنيين. وبعض متصفحات المؤسسات ذات سياسات الأمان الصارمة ستمنع الوصول تمامًا.
إليك ما يجب عليك فعله:
- اشترِ أو قم بإنشاء شهادة من جهة موثوقة سلطة الشهادات (CA)1 مثل Let’s Encrypt2, ، DigiCert، أو Comodo.
- قم بتسجيل الدخول إلى الواجهة الرسومية للكاميرا.
- انتقل إلى الشبكة > الأمان > إدارة الشهادات.
- قم بتحميل
.pemأو.crtملفك مع المفتاح الخاص. - أعد تشغيل خدمة الويب.
بعد ذلك، يعرض المتصفح قفلاً أخضر. لا توجد تحذيرات. لا نقرات إضافية. يرى عميلك واجهة نظيفة وموثوقة.
توافق تنسيق الشهادة
| نوع الشهادة | مدعوم | تنسيق الملف | حالة الاستخدام |
|---|---|---|---|
| موقعة ذاتيًا (المصنع) | نعم (افتراضي) | مدمج | اختبار معملي، الوصول عبر VPN، استخدام داخلي |
| موقعة من CA (طرف ثالث) | نعم | PEM، CRT | عمليات مواجهة العملاء، تكنولوجيا المعلومات للمؤسسات |
| Let’s Encrypt (مجاني) | نعم | PEM | المشاريع التي تراعي الميزانية مع نطاق |
| شهادة Wildcard | نعم | PEM، CRT | عمليات نشر متعددة الكاميرات تحت نطاق واحد |
ملاحظة هامة واحدة: إذا كنت تستخدم شهادة قائمة على النطاق، فأنت بحاجة إلى DDNS صالح أو نطاق ثابت يشير إلى الكاميرا. بدون نطاق، لن تتطابق الشهادة، وسيظل المتصفح يحذرك.
هل سيمنع متصفحي الوصول إذا كانت الكاميرا تستخدم منفذ HTTP غير مشفر فقط؟
اتصل بي شريكي في كندا وهو محبط لأن Chrome رفض تمامًا تحميل صفحة الويب الخاصة بكاميرته. اعتقد أن الكاميرا معطلة. لم تكن كذلك. كان متصفحه يفعل بالضبط ما تم تصميمه للقيام به - حظر اتصال غير آمن.
تقيد المتصفحات الحديثة مثل Chrome و Edge و Firefox بشكل متزايد اتصالات HTTP العادية أو تحذر منها، خاصة بالنسبة للصفحات التي تتطلب بيانات اعتماد تسجيل الدخول. في حين أن معظم المتصفحات لن تحظر HTTP بالكامل بعد، إلا أنها تعرض تحذيرات بارزة “غير آمن” يمكن أن تمنع الملء التلقائي، وتحظر المحتوى المختلط، وتشغل سياسات أمان المؤسسة التي ترفض الوصول تمامًا.

كيف تتعامل المتصفحات الحديثة مع HTTP في عام 2024 وما بعده
تحول مشهد المتصفحات بقوة نحو HTTPS فقط. كانت Google Chrome رائدة في هذا الدفع لسنوات. بدءًا من Chrome 94+، أي صفحة يتم تقديمها عبر HTTP وتحتوي على حقل كلمة مرور تحصل على تسمية “غير آمن” جريئة في شريط العنوان. يقوم Firefox بنفس الشيء. Safari على macOS يضع علامة عليه أيضًا.
ولكن هنا يصبح الأمر أسوأ للوصول إلى الكاميرا عن بُعد:
تقوم العديد من بيئات المؤسسات بنشر سياسات المتصفح من خلال كائنات نهج المجموعة (GPO)9 أو إدارة الأجهزة المحمولة (MDM). يمكن لهذه السياسات فرض وضع HTTPS فقط. إذا كانت الكاميرا الخاصة بك تقدم HTTP فقط، فسيعرض المتصفح شاشة حظر كاملة. لا يمكن للمستخدم تجاوزها بدون حقوق المسؤول.
التأثير الواقعي على مشاريعك
فكر في هذا من منظور ديفيد. يقوم بتركيب 20 كاميرا PTZ عبر موقع بناء. تقوم إدارة تكنولوجيا المعلومات للمقاول العام بإدارة جميع أجهزة الكمبيوتر المحمولة الخاصة بالشركة. تم تعيين هذه الأجهزة المحمولة على وضع HTTPS فقط في Chrome. إذا كانت كاميرات ديفيد تقدم HTTP فقط، فلن تتمكن أي من هذه الأجهزة المحمولة من الوصول إلى واجهة الكاميرا. يتوقف المشروع. يبدو ديفيد سيئًا.
هذا ليس خطرًا نظريًا. لقد رأيته يحدث.
ما يفعله برنامجنا الثابت لمنع ذلك
تتعامل كاميراتنا مع هذا تلقائيًا:
- إعادة توجيه HTTP إلى HTTPS: إذا قام شخص ما بكتابة
http://camera-ipفي المتصفح، يرسل خادم الويب الخاص بالكاميرا إعادة توجيه 301 إلىhttps://camera-ip. يتبع المتصفح إعادة التوجيه ويقوم بتحميل الصفحة المشفرة. - رأس HSTS: بعد أول زيارة ناجحة لـ HTTPS، ترسل الكاميرا HSTS (أمن النقل الصارم HTTP)3 رأس. يخبر هذا المتصفح: “خلال الـ 12 شهرًا القادمة، اتصل بي عبر HTTPS فقط.” حتى لو قام المستخدم بكتابة
http://في المرة القادمة، يقوم المتصفح بترقية الطلب تلقائيًا قبل مغادرته الكمبيوتر. - لا يوجد محتوى مختلط: يتم تقديم جميع الموارد في الواجهة على الويب - ملفات JavaScript، CSS، بث الفيديو، استدعاءات API - عبر HTTPS. هذا يمنع المتصفحات من حظر أجزاء من الصفحة بسبب المحتوى المختلط4 القواعد.
مقارنة سلوك المتصفح
| المتصفح | سلوك صفحة تسجيل الدخول HTTP | وضع HTTPS فقط متاح | التأثير على الوصول إلى الكاميرا |
|---|---|---|---|
| كروم 120+ | “تحذير ”غير آمن"، قد يمنع الملء التلقائي | نعم (يمكن إنفاذه بواسطة سياسة تكنولوجيا المعلومات) | مرتفع — قد يتم حظر المستخدمين من المؤسسات بالكامل |
| فايرفوكس 121+ | “تحذير ”غير آمن" في شريط العنوان | نعم (وضع HTTPS فقط في الإعدادات) | مرتفع — يعرض تحذيرًا بملء الصفحة في الوضع الصارم |
| سفاري 17+ | أيقونة تحذير خفية | جزئي | متوسط — أقل عدوانية ولكنه لا يزال يشير إليه |
| إيدج 120+ | نفس Chrome (يعتمد على Chromium) | نعم | مرتفع — يتبع نموذج أمان Chrome |
الخلاصة: الاعتماد على HTTP في عام 2024 يمثل عبئًا. يقوم برنامجنا الثابت بإزالة هذا العبء افتراضيًا.
كيف يؤثر تشفير HTTPS على حمل وحدة المعالجة المركزية أثناء معاينات الفيديو بدقة 4K؟
هذا هو السؤال الذي يطرحه كل مهندس عليّ، وأنا أحترمه. التشفير ليس مجانيًا. إنه يكلف قوة معالجة. عندما تقوم ببث دفق فيديو بدقة 4K عبر متصفح الويب عبر HTTPS، تحتاج إلى معرفة ما إذا كانت الكاميرا يمكنها التعامل معه دون إسقاط إطارات أو ارتفاع درجة الحرارة.
يضيف تشفير HTTPS حوالي 5-10% من الحمل الإضافي لوحدة المعالجة المركزية على كاميراتنا أثناء معاينة الويب بدقة 4K، وذلك بفضل معالجة TLS المسرّعة بالأجهزة المدمجة في النظام الرئيسي على الرقاقة (SoC). هذا يعني أنك تحصل على تشفير AES-256 كامل لدفقك المباشر دون إسقاط إطارات مرئي، أو ارتفاع في زمن الاستجابة، أو اختناق حراري — حتى أثناء التشغيل المستمر على مدار الساعة طوال أيام الأسبوع.

من أين يأتي تكلفة وحدة المعالجة المركزية
في كل مرة يطلب فيها متصفحك إطار فيديو من الكاميرا عبر HTTPS، يحدث شيئان:
- مصافحة TLS: عند بدء الجلسة، تتفاوض الكاميرا والمتصفح على مفاتيح التشفير. يتضمن ذلك تشفيرًا غير متماثل (RSA أو ECDHE)، وهو مكلف حسابيًا. لكن هذا يحدث مرة واحدة فقط لكل جلسة.
- التشفير المتماثل: بعد المصافحة، يتم تشفير جميع البيانات باستخدام AES-256 في الوضع المتماثل. هذا أخف بكثير. يتم تشفير كل إطار فيديو قبل مغادرته الكاميرا وفك تشفيره بواسطة متصفحك.
الجزء الثقيل هو المصافحة. تشفير التدفق المستمر رخيص نسبيًا - خاصة عندما يحتوي نظام على شريحة (SoC) على محرك تشفير مخصص للأجهزة.
تسريع الأجهزة يحدث الفرق
تستخدم كاميراتنا أنظمة على شريحة (SoC) من هاي سيليكون5 وغيرها من صانعي الرقائق الصناعية. تتضمن هذه الرقائق مسرع أجهزة مدمج لعمليات AES و SHA. هذا يعني أن التشفير لا يعمل على نوى وحدة المعالجة المركزية الرئيسية. إنه يعمل على دائرة مخصصة مصممة خصيصًا للرياضيات التشفيرية.
بدون تسريع الأجهزة، يمكن لتدفق بدقة 4K مشفر في البرامج أن يستهلك 30-40٪ من وحدة المعالجة المركزية. مع تسريع الأجهزة، ينخفض هذا إلى 5-10٪. الفرق هائل.
ماذا يحدث تحت الضغط
اختبرت هذا في مختبرنا في شنتشن. إليك ما قمت بقياسه على كاميرا PTZ نموذجية بدقة 4K تعمل بأحدث برامجنا الثابتة:
- 4K @ 25fps،, H.2656, ، معاينة الويب عبر HTTPS: بلغ متوسط استخدام وحدة المعالجة المركزية 62٪. بدون HTTPS، كان 57٪. هذا فرق 5٪.
- 4K @ 25fps، H.265، معاينة الويب عبر HTTPS + تدفق RTSP متزامن: بلغ متوسط استخدام وحدة المعالجة المركزية 71٪. بدون HTTPS على جانب الويب، كان 66٪.
- 4K @ 30fps، H.264، معاينة الويب عبر HTTPS: بلغ متوسط استخدام وحدة المعالجة المركزية 74٪. بدون HTTPS، كان 67٪. H.264 أثقل من H.265، لذا فإن خط الأساس أعلى بالفعل.
في أي من هذه السيناريوهات لم تسقط الكاميرا إطارات أو تشغل الحماية الحرارية. لم يعمل المروحة (في الطرز ذات التبريد النشط) حتى بأقصى سرعة.
نصائح عملية للنشر عالي التحميل
إذا كنت تقوم بإعداد تدفق مزدوج - تدفق رئيسي بدقة 4K للتسجيل وتدفق فرعي لمعاينة الويب - فإن الحمل الزائد لـ HTTPS على التدفق الفرعي لا يكاد يذكر. عادةً ما يكون التدفق الفرعي بدقة 720p أو 1080p، مما يتطلب إنتاجية تشفير أقل بكثير.
بالنسبة لنشر ديفيد النموذجي، حيث تُستخدم واجهة الويب لإجراء فحوصات عن بُعد عرضية بدلاً من المراقبة على مدار الساعة طوال أيام الأسبوع، فإن تأثير وحدة المعالجة المركزية لـ HTTPS غير مرئي تقريبًا. تقضي الكاميرا معظم وقتها في الترميز والبث، وليس تشفير جلسات الويب.
متى يجب الانتباه
السيناريو الوحيد الذي يصبح فيه حمل وحدة المعالجة المركزية لـ HTTPS مصدر قلق هو عندما يصل عدة مستخدمين إلى واجهة الويب في وقت واحد عبر HTTPS بينما تقوم الكاميرا أيضًا بتشغيل تحليلات الذكاء الاصطناعي (اكتشاف الأشخاص، تتبع المركبات، التكبير التلقائي). في هذه الحالة، أوصي بتحديد عدد جلسات الويب المتزامنة بـ 3 أو أقل. يدعم برنامجنا الثابت حدود الجلسات في قائمة الشبكة > الخدمة.
هل يمكنني تعطيل منفذ HTTP بالكامل لضمان تشفير جميع حركة المرور عن بُعد؟
لهذا السبب بالضبط.
بعد تدقيق أمني العام الماضي، أخبرني أحد عملائي الأوروبيين أن فريق الامتثال لديهم طلب دليلًا على عدم وجود منفذ غير مشفر مفتوح على أي جهاز شبكة. ليس فقط معاد توجيهه - مغلق تمامًا. هذا طلب معقول، وكاميراتنا تدعمه.

تعطيل إعدادات أمان شبكة كاميرا PTZ للمنفذ HTTP 80
لماذا إعادة التوجيه ليست كافية لبعض العملاء.
معظم الكاميرات - بما في ذلك كاميراتنا افتراضيًا - تعيد توجيه HTTP إلى HTTPS. هذا يعني أن المنفذ 80 لا يزال مفتوحًا. يستمع للاتصالات الواردة ثم يخبر المتصفح بالانتقال إلى المنفذ 443 بدلاً من ذلك.
بالنسبة لمعظم حالات الاستخدام، هذا جيد. يحدث نقل البيانات الفعلي عبر HTTPS. ولكن من منظور تدقيق أمني صارم، المنفذ المفتوح هو منفذ مفتوح. يمكن فحصه. يمكن التعرف عليه. يمكن لمهاجم متطور استغلال ثغرة في معالج إعادة التوجيه نفسه.
بالنسبة للمشاريع الحكومية، أو البنية التحتية الحيوية، أو أي نشر يجب أن يجتاز اختبار اختراق، فإن إغلاق المنفذ 80 بالكامل هو الخطوة الصحيحة.
كيفية تعطيل المنفذ HTTP 80
- العملية بسيطة:
https://camera-ip). - انتقل إلى قائمة (أو قم بتسجيل الدخول إلى واجهة الويب للكاميرا عبر HTTPS ( الشبكة > إعدادات المنفذ.
- ابحث عن مفتاح تبديل خدمة HTTP.
- اضبطه على معطل.
- انقر فوق حفظ وتأكيد.
بعد ذلك، يتوقف خادم الويب الخاص بالكاميرا عن الاستماع على المنفذ 80. إذا حاول شخص ما الوصول إلى http://camera-ip, ، فسيحصل على خطأ “تم رفض الاتصال”. فقط https://camera-ip يعمل.
هام: لا تقفل على نفسك
إليك خطأ رأيته أكثر من مرة. يقوم أحد المدمجين بتعطيل HTTP، ثم ينسى عنوان URL الخاص بـ HTTPS، أو يواجه مشكلة في الشهادة تمنع تحميل HTTPS. الآن لا يمكنهم الوصول إلى الواجهة الرسومية على الإطلاق.
قبل تعطيل HTTP، تأكد من:
- لقد أكدت أن الوصول عبر HTTPS يعمل على المنفذ 443.
- لقد قمت بحفظ عنوان IP الخاص بالكاميرا وعنوان URL الخاص بـ HTTPS.
- لديك إجراء زر إعادة تعيين فعلي موثق في حال احتجت إلى استعادة الإعدادات الافتراضية للمصنع.
تحتوي كاميراتنا على زر إعادة تعيين للأجهزة (عادةً ما يكون ثقبًا صغيرًا في الخلف أو الأسفل) يقوم باستعادة جميع إعدادات الشبكة إلى الإعدادات الافتراضية للمصنع، بما في ذلك إعادة تمكين HTTP. لذلك يمكنك دائمًا الاسترداد. ولكن من الأفضل عدم الحاجة إليه.
للمضي قدمًا: المصادقة المتبادلة لـ TLS
للحصول على أعلى مستوى من الأمان، ندعم ميزة اختيارية تسمى المصادقة المتبادلة لـ TLS (mTLS)7 أو مصادقة شهادة العميل. إليك كيفية عملها:
- HTTPS العادي: يتحقق المتصفح من هوية الكاميرا باستخدام شهادة الخادم. ثقة أحادية الاتجاه.
- المصادقة المتبادلة لـ TLS: تتحقق الكاميرا أيضًا من هوية المتصفح باستخدام شهادة عميل. ثقة ثنائية الاتجاه.
هذا يعني أن أجهزة الكمبيوتر التي تم تثبيت شهادة معينة عليها فقط يمكنها الوصول إلى الواجهة على الويب. حتى لو عرف شخص ما عنوان IP ومنفذ HTTPS وكلمة مرور تسجيل الدخول، فلن يتمكن من الاتصال بدون شهادة العميل.
بالنسبة لمشاريع ديفيد الحكومية أو مشاريع المرافق ذات الأمان العالي، يعد هذا عامل تمييز قوي. لا يقدم العديد من مصنعي كاميرات PTZ بسعرنا mTLS.
قائمة تدقيق الأمان
| إجراء الأمان | الحالة الافتراضية | الإجراء الموصى به |
|---|---|---|
| إعادة توجيه HTTPS (HTTP → HTTPS) | ممكّن | اتركه ممكّنًا ما لم تقم بتعطيل HTTP بالكامل |
| منفذ HTTP 80 | مفتوح (مع إعادة توجيه) | تعطيله للنشر الذي تم تدقيقه أمنيًا |
| منفذ HTTPS 443 | مفتوح | اتركه مفتوحًا - هذه هي نقطة وصولك |
| قفل القوة الغاشمة8 | 5 محاولات فاشلة → قفل لمدة 30 دقيقة | اتركه ممكّنًا، وفكر في تقليله إلى 3 محاولات |
| شهادة العميل (mTLS) | معطل | تمكين للحكومة/البنية التحتية الحيوية |
| إصدار TLS | TLS 1.2 و 1.3 | اتركه - لا تقم بتمكين TLS 1.0/1.1 القديم |
| المنافذ غير المستخدمة (Telnet، FTP) | معطل | تحقق من بقائها معطلة بعد تحديثات البرامج الثابتة |
الخاتمة
تفرض كاميرات PTZ الصناعية لدينا بروتوكول HTTPS افتراضيًا، وتدعم شهادات SSL المخصصة، وتتعامل مع تشفير 4K بأقل تأثير على وحدة المعالجة المركزية، وتسمح لك بإيقاف تشغيل HTTP تمامًا. لأي نشر عن بعد عبر 4G، لا يعد الوصول المشفر اختياريًا - إنه هو الأساس.
1. تعرف على ماهية سلطة الشهادات ولماذا هي مهمة لثقة SSL. ︎↩︎ 2. سلطة شهادات مجانية وآلية ومفتوحة - مثالية للمشاريع ذات الميزانية المحدودة. ︎↩︎ 3. تعرف على كيفية فرض رؤوس HSTS لبروتوكول HTTPS ومنع هجمات التخفيض. ︎↩︎ 4. افهم ما هو المحتوى المختلط ولماذا تحظره المتصفحات. ︎↩︎ 5. تعرف على منصة SoC المستخدمة في العديد من كاميرات IP لمعالجة الفيديو. ︎↩︎ 6. تعرف على معيار ضغط الفيديو H.265 الذي يقلل من استخدام النطاق الترددي ووحدة المعالجة المركزية. ︎↩︎ 7. افهم كيف يوفر mTLS مصادقة ثنائية الاتجاه بين العميل والخادم. ︎↩︎ 8. تعرف على أفضل الممارسات للحماية من محاولات تسجيل الدخول بالقوة الغاشمة. ︎↩︎ 9. افهم كيف تدير تكنولوجيا المعلومات المؤسسية سياسات أمان المتصفح عبر GPO. ︎↩︎