Para ver sus cámaras desde afuera no hace falta abrir puertos en el router, que es la forma más rápida y también la más riesgosa. Hoy existen tres alternativas seguras: el servicio en la nube del fabricante, una VPN hacia su red, o un servidor intermediario. Para una casa, el servicio del fabricante con contraseña fuerte y verificación en dos pasos resuelve el 90 % de los casos.
Por qué abrir un puerto es mala idea
Cuando un instalador «abre el puerto» del grabador en el router, lo que hace es publicar ese equipo en internet. Desde ese momento, cualquiera que conozca su dirección IP puede intentar conectarse. Y no hace falta que alguien lo esté buscando a usted: existen sistemas que escanean internet de forma automática catalogando dispositivos accesibles, y los grabadores de video son de los que más aparecen.
El riesgo se convierte en incidente cuando se junta con lo otro que casi nunca se cambia: la contraseña de fábrica. Esas credenciales están publicadas en los manuales del propio fabricante. Es decir, no se trata de un ataque sofisticado: es abrir la puerta y dejar la llave puesta.
No es solo que alguien vea el video. Un grabador comprometido sirve como punto de entrada al resto de la red: los computadores de la casa o de la oficina, el servidor de facturación, lo que haya conectado. Por eso lo tratamos como un asunto de red y no solo de cámaras, en el servicio de auditoría de red y hardening de equipos.
Cómo saber si su grabador ya está expuesto
Tres señales que puede revisar usted mismo, sin herramientas especiales:
- Le dieron una dirección con dos puntos y un número. Si para ver las cámaras desde afuera le pasaron algo del estilo «entre a esta dirección seguida de dos puntos y un número», eso es un puerto abierto.
- Nunca le pidieron cambiar la contraseña. Si desde la instalación usa la misma clave que le dejó el instalador —y sobre todo si es corta o es la palabra «admin»— asuma que está en riesgo.
- El equipo tiene años sin actualizarse. Si nadie ha tocado el grabador desde que se instaló, su firmware conserva vulnerabilidades ya publicadas y corregidas por el fabricante.
Las tres formas seguras de conectarse
1. Servicio en la nube del fabricante (P2P)
Es lo que usan las aplicaciones móviles de las marcas conocidas. El grabador establece la conexión hacia afuera y el celular se encuentra con él a través del servicio del fabricante, sin que haya que abrir nada en el router. Es la opción más simple y la que recomendamos para vivienda y comercio pequeño. Su contrapartida es que usted depende del servicio del fabricante, así que conviene elegir marcas con trayectoria y activar siempre la verificación en dos pasos.
2. VPN hacia su propia red
El celular entra a la red de su casa u oficina como si estuviera adentro, mediante un túnel cifrado, y desde ahí ve las cámaras. Es la opción más segura porque nada queda publicado en internet. Requiere un router o un equipo que soporte VPN y algo más de configuración inicial. Es lo que recomendamos en empresas.
3. Servidor intermediario propio
Un equipo que recibe el video y lo entrega a los usuarios autorizados. Es la alternativa habitual en instalaciones grandes con muchas cámaras y varias sedes, y permite control fino de quién ve qué. Para una casa es desproporcionado.
Comparación de métodos
| Método | Seguridad | Facilidad | Recomendado para |
|---|---|---|---|
| Puerto abierto en el router | Baja — expone el equipo | Muy fácil | Nadie. Se debe corregir |
| Nube del fabricante | Buena con clave fuerte y doble factor | Muy fácil | Vivienda y comercio pequeño |
| VPN | Alta — nada queda publicado | Media, requiere configuración | Empresas y oficinas |
| Servidor intermediario | Alta, con control de usuarios | Baja, requiere administración | Instalaciones grandes o multisede |
Lista de verificación de seguridad
Si solo va a hacer cinco cosas, que sean estas:
- Cambie la contraseña de fábrica del grabador y de cada cámara. Sí, también de las cámaras: tienen su propia clave.
- Cierre los puertos abiertos en el router y reemplácelos por nube del fabricante o VPN.
- Actualice el firmware del grabador y las cámaras al menos una vez al año.
- Cree usuarios con permisos limitados para quien solo necesita mirar, y deje el usuario administrador para configuración.
- Active la verificación en dos pasos en la aplicación, si el fabricante la ofrece.
Y una más, para empresas: separe las cámaras del resto de la red en una VLAN propia, de modo que comprometer una cámara no permita alcanzar los computadores.
Preguntas frecuentes
Si cierro el puerto, ¿pierdo el acceso desde el celular?
No. Cambia la forma de conectarse, no la posibilidad. Se configura el acceso por la nube del fabricante o por VPN y usted sigue viendo sus cámaras igual desde cualquier lugar. La experiencia de uso es prácticamente la misma; lo que desaparece es la exposición.
¿La nube del fabricante es segura?
Es sustancialmente más segura que un puerto abierto, y es lo razonable para uso doméstico. Implica confiar en la infraestructura del fabricante, así que conviene elegir marcas con trayectoria, mantener el firmware al día y activar la verificación en dos pasos. Si su instalación maneja información sensible, la VPN sigue siendo la opción correcta.
¿Necesito internet rápido para ver las cámaras desde afuera?
Lo que importa es la velocidad de subida del lugar donde están las cámaras, no la de bajada, y ese suele ser el dato más bajo de los planes residenciales. Si la subida es limitada, se configura un flujo secundario de menor resolución para la vista remota, conservando la alta calidad en la grabación local.
¿Y si se cae el internet, sigo grabando?
Sí. La grabación es local, en el disco del grabador. Sin internet lo que se pierde es la vista remota y las notificaciones mientras dure el corte, pero el video se sigue guardando.
En la visita técnica verificamos en sitio lo que aquí explicamos: puntos de montaje, rutas de cableado, distancias reales y estado del tablero. La visita cuesta \.000 y es abonable al proyecto.
Ver el servicio de instalación de cámaras de seguridad en Bogotá