
简介这份PDF面向安防监控方案设计人员、弱电工程从业者及网络运维学习者提供海康威视三级网络视频监控系统的完整拓扑参考帮助理解从市区到县区的分层监控架构与设备部署逻辑。资源包共1个文件为单份PDF文档大小约166KB轻量便于随时查阅与打印。目前已有221人学习下载适合作为方案汇报、施工布线或教学讲解的辅助材料。拓扑图清晰呈现前端枪型与球型摄像机、DVR、3×3与6×4拼接屏、拼控解码器、管理服务器、存储服务器及客户端电脑之间的连接关系并区分市区控制中心、县区控制中心与监控专网、局域网等网络层级。读者可据此快速掌握视频流分配、录像存储、画面拼接与集中管理的整体思路为实际项目中的设备选型、网络规划和扩展改造提供直观依据。1. 三级网络视频监控拓扑到底在解决什么问题园区门岗一台录像机、车间四台枪机、办公楼两层各八个半球再加一台综合安防管理平台——这是很多中型项目的真实起点。设备一多最先崩的不是摄像头而是网络核心交换机一挂全厂黑屏接入层环路广播风暴把录像机冲得连不上。所谓三级网络视频监控拓扑就是把整个系统按核心层、汇聚层、接入层拆成三层让每一层的职责、带宽和冗余边界都清清楚楚。它解决的不是“能不能看到画面”而是“坏一台设备时还能不能看到画面”。适合正在做园区、厂区、学校这类几十到几百路规模项目的工程商和弱电集成人员也适合想把家里几台摄像头理顺的动手派。海康威视设备在这类拓扑里出现频率最高所以下面所有配置都以它的常见型号和平台为参照。2. 三级拓扑的分层逻辑与设备选型2.1 核心层、汇聚层、接入层各自扛什么三级拓扑不是把交换机随便摞三层而是按流量方向和故障域来切。接入层直接接摄像头负责 PoE 供电和端口隔离通常是一台 8 口或 16 口百兆/千兆 PoE 交换机放在弱电间或立杆箱里。汇聚层把多台接入交换机的流量收上来做 VLAN 终结和跨网段路由一般用三层千兆交换机按楼栋或区域划分。核心层只做高速转发和冗余连接汇聚交换机、NVR、综合安防管理平台服务器通常用两台堆叠或做 VRRP避免单点。这样分的好处是故障被限制在层内。接入层某台交换机掉电只影响它下面那几路汇聚层一条链路断还有另一条核心层一台设备重启VRRP 把网关漂过去录像不中断。很多项目图省事摄像头、NVR、办公电脑全塞一台交换机结果办公网一广播风暴监控先挂这就是没分层的代价。带宽要按码流算。200 万像素摄像头主码流一般 4 Mbps 左右子码流 1 Mbps。一台 24 口接入交换机如果满接 24 路上行至少需要 24×496 Mbps千兆上行才留得住余量。汇聚到核心如果带 10 台接入交换机就是接近 1 Gbps所以汇聚到核心建议用千兆光纤或万兆上联。NVR 的接入带宽也要对得上比如 DS-7808N 这类 8 路录像机接入带宽通常 80 Mbps 左右接满 8 路 4 Mbps 主码流刚好卡在边缘实际要留 20% 余量。2.2 海康设备在三级拓扑里的常见搭配接入层我一般选海康 DS-3E 系列的 PoE 交换机比如 16 口百兆 PoE 带 2 个千兆上联摄像头直接插上就能供电和传数据。汇聚层用三层千兆交换机按楼栋划 VLAN比如 VLAN 10 给 A 栋摄像头VLAN 20 给 B 栋VLAN 100 给 NVR 和平台服务器。核心层两台交换机做堆叠或 VRRP网关地址统一NVR 和平台服务器双网卡或双上联分别接两台核心。NVR 的位置有讲究。如果 NVR 放在核心层所有摄像头码流都要跨汇聚层上来核心压力大更常见的做法是 NVR 放在汇聚层就近存储本区域摄像头核心层只跑平台调阅和跨区访问。综合安防管理平台服务器放在核心层通过平台去调各台 NVR 的录像这样平台不直接扛摄像头码流只做信令和转发。摄像头选型上海康的筒机、半球、球机都支持 ONVIF 和私有协议接入 NVR 时优先用私有协议能拿到移动侦测、智能事件这些额外信息。如果第三方 NVR 接入就走 ONVIF但要注意 ONVIF 下部分智能功能会丢。PoE 供电距离别超过 100 米超了要么加中继要么改光纤收发器加本地 PoE 交换机。2.3 用 eNSP 把三级拓扑先仿真一遍真机之前我习惯用 eNSP 把三层交换和 VRRP 跑一遍确认 VLAN 和路由没问题再上设备。eNSP 里用 S5700 模拟汇聚和核心用 S3700 模拟接入摄像头用 PC 代替只验证网络连通性。下面是最小可复现的配置片段核心层两台交换机做 VRRP 主备。# 核心交换机 AVRRP 主 sysname CoreA vlan batch 10 20 100 interface Vlanif10 ip address 192.168.10.2 255.255.255.0 vrrp vrid 10 virtual-ip 192.168.10.1 vrrp vrid 10 priority 120 vrrp vrid 10 preempt-mode timer delay 20 interface Vlanif20 ip address 192.168.20.2 255.255.255.0 vrrp vrid 20 virtual-ip 192.168.20.1 vrrp vrid 20 priority 120 vrrp vrid 20 preempt-mode timer delay 20 interface Vlanif100 ip address 192.168.100.2 255.255.255.0 vrrp vrid 100 virtual-ip 192.168.100.1 vrrp vrid 100 priority 120# 核心交换机 BVRRP 备 sysname CoreB vlan batch 10 20 100 interface Vlanif10 ip address 192.168.10.3 255.255.255.0 vrrp vrid 10 virtual-ip 192.168.10.1 vrrp vrid 10 priority 100 interface Vlanif20 ip address 192.168.20.3 255.255.255.0 vrrp vrid 20 virtual-ip 192.168.20.1 vrrp vrid 20 priority 100 interface Vlanif100 ip address 192.168.100.3 255.255.255.0 vrrp vrid 100 virtual-ip 192.168.100.1 vrrp vrid 100 priority 100逻辑说明VLAN 10 和 20 分别对应两个区域的摄像头网段VLAN 100 是 NVR 和平台服务器网段。VRRP 虚拟 IP 作为各网段网关摄像头和 NVR 都指向虚拟 IP。CoreA 优先级 120 成为 MasterCoreB 优先级 100 做 Backup。preempt-mode timer delay 20 表示 CoreA 恢复后等 20 秒再抢回避免链路抖动导致反复切换。参数说明priority 范围 1 到 254默认 100数值越大越优先。virtual-ip 必须和接口 IP 同网段且不能冲突。如果核心层用堆叠就不需要 VRRP直接配 Eth-Trunk 做链路聚合。eNSP 里验证时用display vrrp看状态用ping测虚拟 IP 连通性再把 CoreA 的接口 shutdown观察 CoreB 是否接管。3. 从零搭一套三级监控网络的落地步骤3.1 先定 IP 规划和 VLAN 划分动手前先画一张表把每个区域的网段、VLAN ID、网关、NVR 地址、摄像头地址范围定死。不然后面改 IP 会改到怀疑人生。我一般按区域分A 栋摄像头 VLAN 10网段 192.168.10.0/24网关 192.168.10.1B 栋 VLAN 20192.168.20.0/24NVR 和平台 VLAN 100192.168.100.0/24。摄像头地址从 .11 开始往后排NVR 用 .200 以后平台服务器用 .210 以后方便记忆。VLAN 划分要跟物理位置走不要跟设备类型走。同一栋楼的摄像头放一个 VLAN不要因为有的是枪机有的是球机就分两个 VLAN。接入交换机上联口配 Trunk允许对应 VLAN 通过摄像头口配 Access划入本楼 VLAN。这样广播域被限制在楼内一台摄像头中毒不会影响其他楼。IP 规划表建议用 Excel 维护列清楚设备名称、IP、VLAN、位置、MAC、备注。后期排查时知道 IP 就能定位到具体位置。海康设备默认 IP 是 192.168.1.64批量改 IP 可以用 SADP 工具但前提是电脑和摄像头在同一网段。如果摄像头已经在不同 VLAN就要先改电脑 IP 或配路由。3.2 接入层交换机的端口配置接入层交换机拿到手先关掉没用的端口再配边缘端口和 BPDU 保护防止有人乱插线导致环路。海康 DS-3E 系列交换机 Web 界面就能配命令行也支持。下面以华为 S3700 为例海康交换机逻辑类似。# 接入交换机 A 栋 sysname AccessA vlan batch 10 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 stp edged-port enable poe enable interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 stp root-protection逻辑说明端口 1 到 23 接摄像头配成 Access 划入 VLAN 10开启边缘端口让摄像头插上就能通不用等 STP 收敛。端口 24 上联汇聚配 Trunk 允许 VLAN 10 通过开启根保护防止接入交换机被误配成根桥。PoE 使能后摄像头直接供电省掉电源适配器。参数说明stp edged-port enable只对终端端口用上联口不能开否则可能成环。stp root-protection在上联口配收到更优 BPDU 时会把端口阻塞保护根桥稳定。如果接入交换机不支持命令行Web 界面里找“端口管理”和“STP 配置”对应设置。海康交换机默认 PoE 是开启的但总功率有限比如 16 口 PoE 总功率 150W接满 16 路摄像头每路约 7W总功耗 112W还在范围内但球机功耗高要单独算。3.3 汇聚层和核心层的路由打通汇聚层要做的三件事终结 VLAN、配路由、上联核心。如果汇聚和核心都在三层可以用 OSPF 或静态路由。小项目静态路由就够大项目用 OSPF 动态收敛。下面以静态路由为例汇聚交换机配默认路由指向核心 VRRP 虚拟 IP。# 汇聚交换机 sysname AggA vlan batch 10 20 100 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 interface Vlanif20 ip address 192.168.20.254 255.255.255.0 interface Vlanif100 ip address 192.168.100.254 255.255.255.0 ip route-static 0.0.0.0 0.0.0.0 192.168.100.1逻辑说明汇聚交换机作为各 VLAN 的网关摄像头和 NVR 的流量先到汇聚再由默认路由送到核心。核心层 VRRP 虚拟 IP 192.168.100.1 是下一跳。如果核心层要访问摄像头网段核心上需要配回程路由指向汇聚或者跑 OSPF 让路由自动同步。参数说明ip route-static的下一跳必须是直连可达的地址。如果汇聚和核心之间跨了网段要先保证互联地址通。OSPF 配置时把各 VLAN 网段宣告进 Area 0核心和汇聚就能互相学到路由。注意 OSPF 的 router-id 要唯一通常用 loopback 地址。3.4 NVR 和综合安防管理平台的接入NVR 接入时先在海康设备网络配置里把 IP 设成 VLAN 100 网段网关指向 VRRP 虚拟 IP。然后添加摄像头如果摄像头和 NVR 跨网段要确保路由可达。海康 NVR 支持自动搜索同一网段设备跨网段需要手动添加输入摄像头 IP、端口 8000、用户名密码。综合安防管理平台 iVMS-4200 或 iSecure Center 接入时在平台里添加 NVR填 NVR 的 IP 和端口。平台通过 NVR 取流不直接连摄像头。如果平台要直接连摄像头需要在平台里添加设备但这样平台会扛码流规模大时建议走 NVR 转发。平台里的“资源视图”和“私有视图”创建是在设备管理里先添加区域再把摄像头或 NVR 拖进对应区域私有视图只对创建者可见适合不同部门分权查看。海康 Web 插件版本要匹配老版本插件在 Chrome 新版本上可能不加载常见做法是用 IE 模式或装海康提供的客户端。摄像头密码错误时先确认是不是被平台或 NVR 改过海康设备默认激活后密码由激活时设置忘了只能复位。未授权访问问题要在设备里关掉 UPnP 和端口映射改默认密码升级固件。4. 三级监控网络避坑与排查4.1 摄像头批量掉线先查 PoE 功率和网线现象接入交换机下 16 路摄像头运行几小时后陆续掉线重启交换机恢复过一会又掉。原因PoE 总功率超限或者网线质量差导致压降大。海康 16 口 PoE 交换机标称总功率 150W如果接的是球机单路可能 15W 以上16 路就超了。解决算总功率球机单独用高功率 PoE 或本地供电网线用无氧铜超五类以上距离控制在 80 米内水晶头按 568B 压好。4.2 VRRP 切换后录像中断检查 NVR 网关和 ARP现象核心交换机 A 重启VRRP 切到 B摄像头画面正常但 NVR 录像中断。原因NVR 网关指向虚拟 IP切换后 ARP 表没更新或者 NVR 双网卡配置了错误路由。解决NVR 只配一个网关指向 VRRP 虚拟 IP核心交换机上开 ARP 老化时间调短或者用免费 ARP 更新。切换后display vrrp确认状态display arp看虚拟 IP 对应 MAC 是否更新。4.3 平台调阅卡顿查码流走向和带宽瓶颈现象iVMS-4200 调阅某路录像很卡实时画面正常。原因录像回放走的是 NVR 到平台的流量如果 NVR 上联带宽不够或者平台服务器网卡是百兆就会卡。解决NVR 上联用千兆平台服务器双千兆做聚合回放码流可以设成子码流平台调阅时默认用子码流需要高清再切主码流。汇聚到核心的链路如果跑满考虑升级万兆或做链路聚合。4.4 摄像头 IP 冲突用 SADP 和 ARP 表定位现象某路摄像头时好时坏ping 丢包严重。原因IP 冲突可能有人手动设了同网段地址。解决用海康 SADP 工具扫描看是否有两个设备同 IP在核心交换机上display arp | include 192.168.10.x查 MAC对比摄像头 MAC 标签。规划时把 DHCP 和静态分开摄像头用静态办公用 DHCP避免冲突。4.5 接入层环路导致全网瘫痪开 STP 和 BPDU 保护现象某栋楼摄像头全掉核心交换机 CPU 飙高。原因接入交换机下有人把两根网线插成环路广播风暴。解决所有接入交换机开 STP上联口开 root-protection接入口开 edged-port 和 BPDU 保护。海康交换机 Web 里找“生成树”和“端口保护”。如果已经成环拔掉多余网线重启交换机。5. 用 VRRP 加双上联把可用性再抬一档三级拓扑做到后面最值得投入的不是加摄像头而是把核心和汇聚的冗余做扎实。我自己的习惯是核心层两台交换机做 VRRP汇聚到核心走双上联两条链路分别接两台核心用 STP 或 Eth-Trunk 做冗余。这样任何一条链路断、任何一台核心挂监控都不中断。验证方法很简单配好后拔掉 CoreA 的上联光纤看 NVR 录像是否连续平台调阅是否卡顿display vrrp状态是否切换。如果切换时间超过 3 秒把 VRRP 的 advert interval 调小或者改用 BFD 联动。另一个技巧是 NVR 双网卡。海康部分 NVR 支持双网口一个接监控网一个接办公网但不要配成双网关否则路由会乱。正确做法是监控网口配网关办公网口只配 IP 不配网关平台通过监控网口取流。如果平台在办公网就在核心上做策略路由让平台访问 NVR 的流量走监控网段。最后说一个我踩过的坑早期做项目时把摄像头和 NVR 放同一 VLAN觉得省事。结果摄像头广播包直接冲到 NVRNVR 接入带宽被占满录像丢帧。后来改成摄像头一个 VLANNVR 单独一个 VLAN中间用三层路由隔开广播域小了NVR 稳定很多。这个习惯我一直保持到现在希望帮到你。本文还有配套的精品资源点击获取