Рабочая схема: NVR в одном VLAN, камеры в других VLAN
Чтобы NVR получал видео с IP-камер из разных VLAN, между сетями должна работать маршрутизация, а межсетевой экран должен разрешать только те соединения, которые действительно нужны видеонаблюдению. Объединять VLAN в одну широковещательную сеть для этого не требуется.
Практическая схема выглядит так: камеры находятся в отдельных VLAN, NVR — в серверном или специализированном VLAN, а маршрутизацию и фильтрацию выполняет маршрутизатор либо L3-коммутатор с межсетевым экраном. NVR обращается к камерам по их IP-адресам.
| Сегмент | Пример подсети | Назначение |
|---|---|---|
| VLAN 20 | 192.168.20.0/24 | Камеры здания A |
| VLAN 30 | 192.168.30.0/24 | Камеры здания B |
| VLAN 40 | 192.168.40.0/24 | NVR |
| VLAN управления | отдельная подсеть | Рабочие станции администраторов |
Адреса выше приведены только как пример. Подставьте существующие VLAN, подсети и шлюзы вашей сети. Не создавайте дублирующиеся подсети на разных интерфейсах маршрутизатора.
1. Проверьте адресацию камер и NVR
Для каждой камеры должны быть известны как минимум IP-адрес, маска сети и шлюз по умолчанию. Шлюз камеры должен указывать на L3-интерфейс ее собственного VLAN. Для NVR действуют те же требования.
Например, если камера имеет адрес 192.168.20.15/24, ее шлюз должен находиться в сети 192.168.20.0/24. Когда NVR расположен в 192.168.40.0/24, ответный трафик камеры к нему проходит через этот шлюз.
Особенно часто связь ломается из-за отсутствующего или неправильного шлюза на камере. Устройство при этом может нормально открываться с компьютера в том же VLAN, но не отвечать NVR из другой подсети.
Не начинайте с открытия всех протоколов между VLAN. Сначала обеспечьте обычную IP-маршрутизацию, затем разрешите соединения от конкретного адреса NVR к конкретным адресам камер и только по необходимым сервисам.
2. Убедитесь, что маршрутизатор знает обе сети
У маршрутизатора или L3-коммутатора должен существовать L3-интерфейс для каждого участвующего VLAN либо маршрут через другой маршрутизатор. Проверяется не наличие VLAN как такового, а наличие маршрута от сети NVR к сети камеры и обратного пути.
Для камеры из 192.168.20.0/24 и NVR из 192.168.40.0/24 должны выполняться два условия:
- из VLAN NVR существует маршрут к 192.168.20.0/24;
- ответ камеры на адрес NVR возвращается через корректный шлюз и не уходит по другому маршруту.
Если используется несколько маршрутизаторов, VPN или резервных шлюзов, отдельно проверьте обратный маршрут. Асимметричная маршрутизация может мешать работе межсетевого экрана с отслеживанием состояний соединений.
3. Сначала проверьте L3-связность без настройки NVR
Диагностику удобнее вести с устройства в VLAN NVR либо средствами самого маршрутизатора. Если NVR предоставляет встроенные диагностические инструменты, можно использовать их, но наличие таких функций зависит от производителя.
Проверяйте последовательно:
- доступен ли шлюз VLAN камеры;
- есть ли маршрут до IP-адреса камеры;
- проходит ли трафик через нужное правило межсетевого экрана;
- доступен ли конкретный сервис камеры, необходимый NVR.
Отсутствие ответа ICMP само по себе не доказывает отсутствие IP-связи: камера или межсетевой экран могут блокировать ICMP. Поэтому окончательная проверка должна выполняться по тому TCP- или UDP-сервису, который фактически использует NVR.
4. Создайте минимальные правила между VLAN
Правильное направление большинства правил — от NVR к камерам. NVR обычно инициирует соединение с камерой для получения потока или управления устройством. Если межсетевой экран отслеживает состояния соединений, ответный трафик разрешенного соединения обрабатывается согласно его модели stateful-фильтрации.
Не следует механически копировать номера портов из сторонней инструкции. Порты веб-интерфейса, медиапотока, проприетарного протокола и служб обнаружения зависят от камеры, NVR и их конфигурации.
| Источник | Назначение | Сервис | Действие |
|---|---|---|---|
| IP NVR | IP камер VLAN 20 | порты, необходимые для подключения NVR | разрешить |
| IP NVR | IP камер VLAN 30 | порты, необходимые для подключения NVR | разрешить |
| рабочая станция администратора | IP камер | только сервис управления | разрешить при необходимости |
| прочие пользовательские VLAN | VLAN камер | любой | запретить |
| VLAN камер | прочие внутренние сети | не требующийся трафик | запретить |
Если NVR использует несколько сетевых интерфейсов, проверьте, с какого именно IP-адреса он инициирует соединение. Правило, разрешающее один адрес NVR, не сработает, если запрос фактически выходит с другого интерфейса.
5. Определите реальные сервисы камеры
Необходимые протоколы нужно брать из документации конкретной камеры и NVR. На практике разные системы могут использовать прямое подключение к медиапотоку, ONVIF либо собственный протокол производителя. Даже при поддержке одного стандарта конкретная процедура добавления устройства может различаться.
Если в документации NVR указано подключение по IP с отдельными полями для порта, протокола, имени пользователя и пароля, используйте именно эти значения. Не открывайте весь диапазон TCP/UDP только потому, что точные порты пока неизвестны.
При отсутствии достоверной документации безопасный способ определить необходимые разрешения — временно включить журналирование блокировок межсетевого экрана для адреса NVR и конкретной тестовой камеры. После попытки подключения проверьте, какие соединения блокируются. Это позволяет исследовать фактический трафик без предположений о номерах портов.
6. Учтите обнаружение камер через разные VLAN
Автоматическое обнаружение устройств и обычное соединение с камерой по известному IP — разные задачи. Некоторые механизмы обнаружения используют широковещательный или multicast-трафик, который маршрутизатор не обязан переносить между VLAN как обычный unicast.
Поэтому ситуация, когда NVR не показывает камеру в автоматическом поиске, но успешно подключается к ней по IP-адресу, сама по себе не означает ошибку маршрутизации.
Сначала попробуйте добавить камеру вручную по IP. Если обязательным требованием является именно автоматическое обнаружение между VLAN, механизм его работы необходимо проверять по документации используемых устройств. Не включайте multicast-relay, broadcast-relay или аналогичные функции без понимания конкретного протокола: это расширяет область распространения служебного трафика.
7. Добавьте камеру в NVR по IP-адресу
После проверки маршрутизации и правил межсетевого экрана добавьте одну тестовую камеру вручную. Укажите ее реальный IP-адрес, поддерживаемый NVR способ подключения и учетную запись с необходимыми правами.
Проверяйте результат по уровням:
- NVR устанавливает соединение с адресом камеры;
- камера проходит аутентификацию;
- NVR получает видеопоток;
- поток остается стабильным в течение нескольких минут;
- после этого добавляются остальные камеры того же VLAN;
- затем аналогично проверяется следующий VLAN.
Такой порядок позволяет отличить сетевую проблему от неправильных учетных данных, несовместимого протокола или параметров потока.
8. Если камера доступна из VLAN NVR, но NVR ее не подключает
В этом случае не следует сразу менять VLAN. Проверьте журнал межсетевого экрана и журнал самого NVR. Если соединение от NVR достигает камеры и ответы возвращаются, следующими вероятными причинами становятся параметры подключения.
- Неверный логин или пароль камеры.
- Выбран неподдерживаемый NVR протокол подключения.
- Указан неверный сервисный порт.
- NVR обращается к старому IP-адресу камеры.
- Камера ограничивает число одновременных подключений.
- Правило межсетевого экрана разрешает интерфейс управления, но блокирует отдельное соединение медиапотока.
Последний случай особенно важен: успешное открытие веб-интерфейса камеры еще не доказывает, что NVR может получить видео.
9. Если связь появляется только после разрешения всего трафика
Такое временное правило можно использовать лишь как диагностический тест в контролируемой сети. Если после полного разрешения между IP NVR и одной камерой изображение появляется, маршрутизация, вероятно, работает, а постоянное правило не учитывает часть необходимых соединений.
Верните ограничивающие правила и изучите журнал блокировок во время повторного подключения. Добавляйте только подтвержденные сервисы. Не оставляйте постоянное правило вида «VLAN NVR → VLAN камер: любой протокол, любой порт», если для него нет обоснованной необходимости.
10. Ограничьте доступ самих камер
Сегментация имеет смысл только при наличии ограничений между сегментами. Камерам обычно не требуется произвольный доступ к пользовательским компьютерам, файловым серверам и другим внутренним VLAN. Разрешения следует формировать исходя из реально используемой архитектуры.
Отдельно определите, нужны ли камерам DNS, NTP и доступ к внешним сервисам производителя. Эти требования зависят от модели и выбранных функций. Если облачные функции не используются, необходимость доступа камеры в Интернет следует проверять по документации и вашей политике безопасности, а не предполагать.
Администрировать камеры безопаснее из выделенного административного сегмента, а не открывать их интерфейсы всем рабочим станциям организации.
Проверка результата
Настройку можно считать завершенной, когда NVR стабильно получает видео после перезагрузки камеры и самого регистратора, а межсетевой экран не требует общего разрешения трафика между VLAN. Дополнительно проверьте, что пользовательское устройство из сегмента, которому доступ к камерам не разрешен, действительно не может подключиться к их сервисам.
Если система работает только до перезагрузки, проверьте статичность адресов камер: используйте предусмотренный вашей сетью механизм постоянной адресации и убедитесь, что NVR всегда обращается к актуальному IP.
Итоговый чек-лист
- У каждой камеры указан корректный IP, маска и шлюз своего VLAN.
- У NVR корректно настроены IP, маска и шлюз.
- Между подсетью NVR и подсетями камер существует маршрутизация.
- Проверен обратный маршрут от камер к NVR.
- Firewall разрешает соединения от IP NVR к IP камер только по требуемым сервисам.
- Номера портов взяты из документации конкретного оборудования либо подтверждены журналами трафика.
- Одна камера сначала проверена вручную по IP.
- Неудачный автоматический поиск не используется как единственный тест сетевой доступности.
- Проверены отдельно аутентификация и получение видеопотока.
- К пользовательским и серверным VLAN камеры не имеют лишнего доступа.
- После перезагрузки оборудования NVR снова подключается к камерам.
- Временные диагностические правила с широкими разрешениями удалены.
Источники
В этой инструкции не используются версионно-зависимые команды или параметры конкретного производителя. Доступ к веб-поиску и актуальной документации производителей в текущем окружении отсутствует, поэтому непроверенные ссылки на ONVIF, производителей NVR, камер или сетевого оборудования намеренно не приводятся. Точные сервисные порты, особенности межсетевого обнаружения и синтаксис правил следует сверять с официальной документацией конкретных моделей и текущих версий их ПО.