监控网络的 VLAN 划分与地址规划
说明为什么监控系统要独立组网,以及 VLAN、IP 网段、端口规划的具体做法。
为什么要独立组网
- 安全性:监控设备一旦接入办公网,可能成为网络攻击的入口; 反之办公网的病毒与广播也会影响监控。
- 稳定性:视频流占用大量带宽,与业务网混用会互相影响。
- 可管理性:独立网段便于定位故障、统计流量、实施访问控制。
- 合规性:部分行业要求安防系统网络物理或逻辑隔离。
VLAN 规划建议
| VLAN | 用途 | 示例网段 |
|---|---|---|
| VLAN 10 | 前端摄像机 | 10.10.10.0/24 |
| VLAN 20 | 存储与后端(NVR / 服务器) | 10.10.20.0/24 |
| VLAN 30 | 监控中心客户端与大屏 | 10.10.30.0/24 |
| VLAN 99 | 设备管理 | 10.10.99.0/24 |
IP 地址规划
- 按区域或楼层分段:如 10.10.10.1–.50 为一号楼,.51–.100 为二号楼, 便于通过 IP 直接定位位置。
- 预留扩容空间:每段至少预留 30% 地址。
- 摄像机用固定 IP:不要用 DHCP,避免地址变化导致 NVR 掉线。
- 统一网关:通常设在核心交换机上。
- 建立地址台账:IP ↔ 点位 ↔ MAC ↔ 交换机端口一一对应。
交换机端口规划
- 接入层交换机按区域部署,上行链路要满足汇聚带宽(多端口千兆上行或万兆)。
- 为每台交换机预留 10%~20% 备用端口。
- 启用端口隔离或私有 VLAN,避免摄像机之间互相访问。
- 启用风暴抑制与环路检测。
- 关键链路做链路聚合或环网冗余。
带宽核算
- 接入交换机:上行带宽 ≥ 该交换机下所有摄像机码率之和 × 1.2。
- 核心交换机:上行带宽 ≥ 跨 VLAN/跨区域访问的流量。
- 重点注意:回放、上墙、客户端多画面预览都会产生额外流量。
常用安全措施
- 不同 VLAN 间通过 ACL 控制,只开放必要端口。
- 关闭设备不必要的服务(Telnet、HTTP 管理端口等)。
- 修改默认账号密码,禁用默认账号。
- 定期更新固件。
上一篇
监控系统的账号与密码安全管理
