بیش از ۱۴ سال فعالیت تخصصی آنلاین فروش و راهنمایی تجهیزات نظارت تصویری
Static IP / Secure Remote Access

آموزش انتقال تصویر دوربین مداربسته با IP استاتیک

IP استاتیک زمانی مفید است که بخواهید از بیرون شبکه به DVR، NVR یا شبکه دوربین‌ها دسترسی پایدار داشته باشید. در طراحی جدید، روش پیشنهادی ما اتصال امن از طریق VPN است؛ اگر Port Forwarding اجتناب‌ناپذیر باشد، فقط پورت‌های ضروری باز می‌شوند و دستگاه داخل DMZ قرار نمی‌گیرد.

قبل از شروع، این ۴ مورد را بررسی کنید

صرف خرید IP استاتیک به‌تنهایی تضمین نمی‌کند که دسترسی از اینترنت برقرار شود.

IP عمومی واقعی

از سرویس‌دهنده اینترنت مطمئن شوید IP شما عمومی و قابل دسترسی از اینترنت است. اگر اتصال پشت CGNAT باشد، Port Forwarding معمولی کار نمی‌کند.

شبکه محلی ثابت

DVR/NVR باید یک IP داخلی ثابت یا DHCP Reservation داشته باشد تا تغییر IP داخلی باعث خراب‌شدن Ruleهای روتر نشود.

رمز و Firmware امن

رمز پیش‌فرض را تغییر دهید، Firmware معتبر نصب کنید و برای مشاهده تصاویر در صورت امکان حساب کاربری جدا از Admin بسازید.

روش دسترسی مشخص

اگر روتر VPN Server دارد، VPN را ترجیح دهید. فقط وقتی لازم است سراغ Port Forwarding مستقیم بروید.

کدام روش برای IP استاتیک بهتر است؟

سه روش رایج وجود دارد؛ از نظر امنیت و نگهداری یکسان نیستند.

۱. VPN — پیشنهاد اصلی

VPN روی روتر یا فایروال باعث می‌شود موبایل یا لپ‌تاپ پس از اتصال، مانند یک عضو شبکه داخلی به DVR/NVR دسترسی داشته باشد؛ بدون اینکه صفحه مدیریت دستگاه مستقیماً روی اینترنت منتشر شود.

۲. Port Forwarding محدود

اگر VPN در دسترس نیست، فقط پورت‌های واقعاً لازم برای همان نرم‌افزار یا سرویس را Forward کنید. بازکردن همه پورت‌ها یا استفاده از DMZ توصیه نمی‌شود.

۳. P2P / Cloud

اگر دستگاه سرویس Cloud معتبر و فعال دارد، ممکن است اصلاً به IP استاتیک نیاز نداشته باشید. برای این روش راهنمای جداگانه Nexus در دسترس است.

مراحل راه‌اندازی شبکه DVR/NVR

نام منوها در برندهای مختلف فرق دارد، اما منطق شبکه ثابت است.

۱. IP داخلی دستگاه

برای دستگاه یک IP ثابت داخل Subnet شبکه انتخاب کنید یا در روتر DHCP Reservation بسازید. مثال رایج: اگر روتر 192.168.1.1 است، DVR می‌تواند 192.168.1.100 باشد؛ به شرط آزادبودن این آدرس.

۲. Subnet Mask و Gateway

Subnet Mask و Default Gateway را مطابق تنظیم واقعی روتر وارد کنید. مقدار 255.255.255.0 فقط یک مثال بسیار رایج برای شبکه‌های /24 است و قانون عمومی برای همه شبکه‌ها نیست.

۳. DNS و زمان

DNS معتبر و تاریخ/ساعت صحیح برای بسیاری از سرویس‌های شبکه ضروری است. در صورت استفاده از DHCP Reservation، دریافت DNS از روتر معمولاً ساده‌تر است.

۴. تست داخل شبکه

قبل از هر تنظیم اینترنتی، از یک کامپیوتر یا موبایل داخل همان LAN مطمئن شوید دستگاه با IP داخلی در نرم‌افزار یا رابط وب پشتیبانی‌شده قابل دسترسی است.

۵. بررسی IP عمومی

WAN IP روتر را با IP عمومی سرویس اینترنت مقایسه کنید. اگر WAN یک آدرس خصوصی یا CGNAT باشد، برای دسترسی مستقیم باید از ISP درباره Public IP واقعی سؤال کنید.

۶. تست از اینترنت موبایل

تست نهایی را با Wi‑Fi خاموش و اینترنت سیم‌کارت انجام دهید. تست از داخل همان شبکه ممکن است به‌خاطر NAT Loopback نتیجه متفاوتی بدهد.

روش پیشنهادی: اتصال از طریق VPN

در این معماری، پورت مدیریت DVR/NVR مستقیماً در معرض اینترنت قرار نمی‌گیرد.

VPN Server روی روتر

اگر روتر از WireGuard، OpenVPN یا IPsec پشتیبانی می‌کند، سرویس را روی خود روتر تنظیم کنید و دسترسی را فقط برای کاربران مجاز صادر کنید.

اتصال موبایل یا لپ‌تاپ

پس از برقراری VPN، در برنامه دوربین همان IP داخلی DVR/NVR را استفاده کنید؛ مانند زمانی که داخل محل نصب هستید.

دسترسی محدود

در روتر یا فایروال فقط دسترسی VPN Clientها به شبکه یا IPهای موردنیاز دوربین را مجاز کنید. این روش سطح حمله را بسیار کمتر از انتشار مستقیم DVR می‌کند.

اگر روتر VPN دارد، معمولاً نیازی به DMZ یا Forward کردن پورت DVR نیست

IP استاتیک در این حالت برای رسیدن به خود VPN Server استفاده می‌شود و تجهیزات نظارتی پشت شبکه داخلی باقی می‌مانند.

اگر Port Forwarding لازم بود

پورت‌ها بین سازندگان و مدل‌ها متفاوت‌اند؛ عدد ثابتی مثل 80، 8000 یا 8080 برای همه دستگاه‌ها وجود ندارد.

فقط پورت لازم

از Manual یا منوی Network همان دستگاه مشخص کنید کدام سرویس واقعاً لازم است. پورت‌های بدون استفاده را باز نکنید و سرویس‌های غیرضروری را غیرفعال نگه دارید.

آدرس مقصد ثابت

Rule روتر باید همیشه به IP داخلی ثابت DVR/NVR اشاره کند. اگر IP داخلی تغییر کند، Forwarding به دستگاه اشتباه یا هیچ دستگاهی می‌رود.

HTTPS و محدودسازی منبع

اگر تجهیزات پشتیبانی می‌کنند، HTTPS و محدودسازی IPهای مجاز را فعال کنید. تغییر شماره پورت به‌تنهایی جایگزین احراز هویت و امنیت واقعی نیست.

اصلاح مهم نسبت به راهنمای قدیمی: DMZ و Firewall

نسخه قدیمی این مقاله سال‌ها قبل نوشته شده بود و دو توصیه آن دیگر مناسب نیست.

دستگاه ضبط را داخل DMZ نگذارید

DMZ خانگی معمولاً تقریباً تمام ترافیک ورودی نامشخص را به یک دستگاه می‌فرستد. قرار دادن DVR/NVR در آن، سرویس‌های بیشتری را بی‌دلیل در معرض اینترنت قرار می‌دهد.

Firewall روتر را خاموش نکنید

Firewall باید فعال بماند. اگر Port Forwarding لازم است، فقط Rule مشخص برای سرویس موردنیاز ایجاد کنید؛ نه اینکه حفاظت کلی روتر حذف شود.

بازکردن Port یا DMZ، رمز ضعیف را امن نمی‌کند

رمز Admin باید اختصاصی و قوی باشد. در صورت پشتیبانی، حساب Viewer جدا، 2FA، محدودسازی IP، Firmware به‌روز و ثبت Log را فعال کنید.

یک مثال ساده از شبکه داخلی

این اعداد فقط نمونه‌اند؛ تنظیم واقعی باید با شبکه خودتان هماهنگ باشد.

Router / Gateway

192.168.1.1

DVR / NVR

192.168.1.100

Subnet Mask

255.255.255.0

Public Static IP

IP عمومی را ISP اختصاص می‌دهد و نباید آن را با IP داخلی دستگاه اشتباه گرفت.

رفع اشکال انتقال تصویر با IP استاتیک

قبل از تغییر چند تنظیم با هم، مشکل را مرحله‌به‌مرحله جدا کنید.

داخل شبکه تصویر دارم ولی از اینترنت وصل نمی‌شود

ابتدا Public IP واقعی و CGNAT را بررسی کنید. سپس Firewall و Ruleهای VPN یا Port Forwarding را کنترل کنید. مقصد Rule باید IP ثابت DVR/NVR باشد و سرویس موردنظر روی خود دستگاه فعال باشد.

WAN IP مودم با IP عمومی اینترنت فرق دارد

این وضعیت می‌تواند نشانه NAT بالادستی یا CGNAT باشد. در چنین شرایطی Port Forwarding روی مودم شما به‌تنهایی کافی نیست. از ISP درباره Public IPv4 یا راهکار مناسب سؤال کنید، یا از P2P/VPN سازگار استفاده کنید.

با اینترنت موبایل وصل می‌شوم اما داخل Wi‑Fi با IP عمومی نه

ممکن است روتر NAT Loopback/Hairpin NAT را پشتیبانی نکند. داخل شبکه از IP محلی دستگاه استفاده کنید و دسترسی خارجی را جداگانه با اینترنت موبایل تست کنید.

صفحه Login باز می‌شود ولی Live View ندارم

ممکن است نرم‌افزار علاوه بر Web Port به Service/SDK/RTSP Port دیگری نیاز داشته باشد، یا مرورگر جدید از Plugin قدیمی دستگاه پشتیبانی نکند. از Client یا App رسمی سازنده و فهرست Portهای همان مدل استفاده کنید.

آیا تغییر پورت 80 به 8080 دستگاه را امن می‌کند؟

خیر. تغییر شماره پورت فقط ممکن است بخشی از اسکن‌های ساده را کم کند، اما کنترل امنیتی واقعی محسوب نمی‌شود. رمز قوی، Firmware امن، VPN، Firewall و محدودسازی دسترسی مهم‌ترند.

چه چیزی از مقاله قدیمی تغییر کرد؟

منطق پایه IP داخلی، Gateway و دسترسی از بیرون هنوز معتبر است؛ اما شیوه امن‌سازی شبکه به‌روز شده است.

DHCP الزاماً خاموش نمی‌شود

به‌جای خاموش‌کردن DHCP در همه پروژه‌ها، می‌توان برای DVR/NVR در روتر DHCP Reservation ساخت تا IP ثابت و مدیریت شبکه ساده‌تر باشد.

DMZ حذف شد

در نسخه جدید DMZ راه‌حل پیشنهادی نیست. VPN در اولویت است و Port Forwarding فقط به‌صورت محدود استفاده می‌شود.

مرورگر معیار اصلی نیست

بسیاری از DVRهای قدیمی به Pluginهایی وابسته بودند که مرورگرهای جدید پشتیبانی نمی‌کنند. امروز Client یا App رسمی سازنده معمولاً انتخاب مناسب‌تری است.

IP استاتیک یا P2P؟

روش دسترسی را براساس شبکه و مدل دستگاه انتخاب کنید

اگر فقط مشاهده موبایل می‌خواهید، P2P ممکن است ساده‌تر باشد. برای شبکه حرفه‌ای و کنترل بیشتر، IP عمومی همراه VPN معمولاً معماری مناسب‌تری است.