尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

监控网为什么不能和办公网共用一张网:带宽和安全都扛不住

监控网为什么不能和办公网共用一张网:带宽和安全都扛不住 监控网和办公网挤在同一张网上省下的那点布线成本很快会变成带宽拥塞、设备卡顿和安全风险一起找上门。监控不是「能出画面就行」它和办公业务对网络的需求完全不同共用一张网两边都委屈。我们做政企网络项目分布在山西、内蒙古、山东、河北服务对象主要是煤矿、应急、能源这些单位。两种网络干的不是一件事监控网的核心任务是持续上传视频流。摄像头一旦上线基本就是全年不间断地往录像机或存储服务器推数据。办公网则是突发性的员工上午收邮件、下午开视频会议、下班前传文件流量有高峰有低谷。把两种完全不同的流量模型塞进同一套交换设备里等于让一个匀速跑马拉松的人和一个冲刺跑百米的人共用一条跑道必然互相干扰。更关键的是视频流对延迟和带宽极其敏感。办公网里有人下载大文件、看在线视频瞬时流量就能把链路占满。监控画面一旦因为带宽不足出现丢帧、卡顿事后回放时关键画面可能刚好丢失。很多企业主觉得「白天看监控挺流畅」恰恰忽略了办公高峰期网络最忙的时候正是需要监控盯紧出入口、生产线的时刻。带宽账算不清楚迟早要还一路高清摄像头常规码流在四兆左右一百路就是四百兆的持续流量。这还只是主码流如果同时启用子码流用于多画面预览压力更大。办公网主干链路通常按业务峰值设计没有为监控的持续大流量预留空间。共用之后要么办公业务卡要么监控录像出现时间断层最坏的情况是两者同时出问题。单独组网并不复杂。监控网可以独立于办公网建设用专用交换设备和链路把摄像头、录像机、监控管理端连接起来只在需要远程查看的位置做受控的接入点。这样办公网再怎么波动监控数据流都不受影响反过来监控网的高负载也不会拖累财务系统、审批系统这些日常办公应用。安全风险不隔离威胁会顺着网线爬过来监控设备有一个长期被忽略的弱点很多摄像头属于嵌入式设备系统更新慢默认口令长期不改安全防护能力远低于办公电脑。根据《中华人民共和国网络安全法》网络运营者「按照网络安全等级保护制度的要求履行安全保护义务」而网络分区隔离本身就是等级保护中最基础的技术措施之一。国标 22239《信息安全技术 网络安全等级保护基本要求》对安全区域边界有明确要求不同安全等级的系统和区域之间应当采取必要的隔离措施。如果把监控网和办公网打通办公网里一台电脑中了勒索软件威胁可能顺着同网段直接触达摄像头和录像机。摄像头被控制后不仅是监控画面泄露的问题还可能变成攻击者向内网渗透的跳板。反过来摄像头被人远程登录后也可以通过共用网络进一步影响办公业务系统。隔离不是「绝对安全」但至少能把威胁波及的范围压到最小。等保分为五个级别常见的二级、三级系统在网络安全保护上都有分区隔离的基线要求三级系统每年至少接受一次测评。很多信息化负责人是在做等级保护整改时才发现监控网和办公网不分是必须改掉的典型问题。常见误区加一个虚拟局域网就万事大吉不少人觉得在交换机上划一个虚拟局域网把监控和办公隔开就行了。这个想法只对了一半。虚拟局域网确实能实现逻辑上的二层隔离办公设备看不到监控设备但链路带宽仍然是共享的主干交换机、上联端口、路由设备还是那一套。监控流量大时虚拟局域网隔离根本解决不了带宽争用的问题。真正有效的做法是把「逻辑隔离」和「物理路径」放在一起规划。监控网单独使用交换设备和布线路径办公网与监控网之间只保留必要且受限的互联点比如给安保负责人一个专用的查看终端通过访问控制策略做细粒度限制。这样带宽、安全、管理边界都清晰。选型建议新建或改造网络时先把监控网和办公网拆开规划不要图省事共用一套交换和链路。监控网单独组网是第一优先如果确实需要远程看监控再做受控的互联点而不是把两张网直接合并。可私信发「清单」二字我把《企业多网融合自查清单》发你——10 项逐条对照先摸清自家网络现状再决定该改哪里、怎么改。
返回列表