
简介该拓扑图以单页PDF形式完整呈现海康威视三级网络视频监控系统的设备构成与链路关系适用于安防工程人员、系统集成商及网络运维初学者理解多级监控架构。图中清晰标注了枪型/球型摄像机、DVR、拼控解码器、拼接屏、管理服务器、存储服务器及客户端电脑等核心组件并展示市区与县区控制中心通过局域网和监控专网互联的三级组网方式。包体为1个PDF文件大小166KB便于直接打开和打印参考。目前已有219人学习适合用来快速建立监控系统整体认知也可作为方案设计、设备选型或故障排查时的简洁参考资料。PDF图示重点突出各层次设备角色及数据流向能帮助读者理解视频信号从前端采集、本地存储到集中管控的完整路径以及拼接屏与解码器如何协同完成多路画面呈现。1. 海康威视网络视频监控为什么要做三级拓扑把一套监控网络画成接入、汇聚、核心三层是弱电图纸里最常见的套路但海康威视网络视频监控里的“三级”分水岭不在交换机堆了几层而在视频流和管理流的走向摄像头先到接入层再由汇聚层收敛最后由核心层统一转发给 NVR 录像和客户端预览。很多人按办公网的思路画拓扑结果核心交换机成了瓶颈——录像占一份带宽预览再占一份回放又占一份汇聚层做得再漂亮核心一堵全盘卡顿。这篇把设备选型、链路规划、交换机配置、摄像头接入和日常巡检串起来适合做园区、厂区、校园监控的集成商工程师和甲方运维照着落地。2. 三级网络拓扑的组成接入层、汇聚层、核心层的设备选型2.1 三级架构的分界点视频流走向决定层级常见误区是先把网络设备按“三层架构”套上去再决定摄像头挂哪正确顺序反过来先确认视频流从哪来、到哪去再划分层次。摄像头产生的实时流只有一份但会被多处消费NVR 要录像客户端要预览解码器或平台可能要转发这就导致网络里存在多份方向不同的流量拓扑设计必须为这些并发流预留带宽。层级划分的标准我一般按路数和物理距离来定小于 64 路且集中在同一栋楼接入层加核心两层就够硬凑三层反而增加故障点超过 128 路或者摄像机分布在多个相距较远的建筑才需要真正的汇聚层来做流量收敛。汇聚层的职责是把多个接入交换机的视频流合并后上行到核心同时终结各区域的 VLAN核心层承担路由、NVR 存储接入、流媒体转发、客户端接入是整张拓扑的流量中枢。2.2 海康威视设备端口与协议清单海康威视设备对接时端口协议比拓扑图本身更容易出错先列一张常用清单。设备管理页走 HTTP 80RTSP 取流默认 554SDK 通信默认 8000ONVIF 兼容端口在海康相机上默认也是 80 或 8000可在相机配置界面切换。ISUP原 EHome用于平台接入GB28181 用于国标平台对接时使用 5060。用途端口协议典型场景浏览器管理摄像头80/443HTTP/HTTPS单台设备配置实时取流554RTSPVLC、ffprobe、播放器平台/NVR 对接8000海康私有 SDKNVR 添加摄像头国标平台接入5060GB28181第三方平台或公安平台设备发现37020SADP 组播初始激活、改 IP选型上摄像头筒机常见 DS-2CD 系列POE 接入交换机用海康 DS-3E 系列或第三方千兆 POE 交换机都行核心层建议用支持三层路由和链路聚合的交换机。NVR 按路数选8 路以下用 76 系列32 路到 64 路用 86/96 系列超过 64 路走平台加流媒体服务器更合理。记住一点NVR 不是路由器它只管录像和本地预览跨网段取流必须保证核心交换机路由正确否则 NVR 里显示在线但预览黑屏。2.3 按录像路数估算主码流带宽带宽估算是三级拓扑设计的核心也是热词里“网络视频监控拓扑图”最常被搜到的问题。海康威视摄像头的码流参数分主码流和子码流主码流用于录像和高清预览子码流用于手机端和多画面预览。以 1080P 为例H.265 编码主码流典型值 2-4 MbpsH.264 要 4-8 Mbps4K 相机 H.265 主码流 8-12 Mbps。子码流通常设为 512 Kbps 到 1 Mbps。做带宽表时我按“录像流 预览流 回放流”三份并发来估算很多拓扑图只算录像一份这是后期卡顿的主要原因。100 路 1080P H.265 相机录像占 300 Mbps20 路同时预览再加 60 Mbps10 路回放再加 30 Mbps核心下行带宽至少按 600 Mbps 规划再留 20% 余量。汇聚到核心的链路也按这个收敛比设计而不是简单按“百兆口接几台相机”凑。场景单路码率路数带宽合计录像写入3 Mbps100 路300 Mbps同时预览3 Mbps20 路60 Mbps同时回放3 Mbps10 路30 Mbps留 20% 余量——约 470 Mbps这个估算方法放在拓扑图设计阶段的 VLAN 和链路规划里用能直接推导出核心交换机应该选千兆还是万兆上联以及 NVR 的存储网口是否需要单独聚合。3. 画拓扑图之前先定链路和 IP海康威视三级拓扑落地设计3.1 三级拓扑图的组成元素和连接关系画图顺序我习惯从下往上先列区域内所有摄像头点位再按物理位置归拢到接入 POE 交换机接入交换机上行到区域汇聚交换机汇聚再通过光纤或网线链路到核心核心下挂 NVR、流媒体服务器、管理终端和平台。以三个生产区为例一张设备清单表就能把拓扑元素拆清楚设备数量选型参考部署位置200 万像素 POE 摄像机96 路H.265红外各区域现场接入 POE 交换机12 台24 口千兆 POE2 个 SFP 上联区域弱电间汇聚交换机3 台48 口千兆 4 个万兆 SFP各区域机房核心交换机1 台三层支持堆叠和链路聚合中心机房NVR2 台64 路每台做分盘或互为备份中心机房流媒体/管理服务器1 台iVMS-4200 或 HikCentral中心机房连接关系上接入到汇聚用千兆光口链路距离超过 100 米必须走光纤收发器或直接 SFP 光模块汇聚到核心建议万兆或双千兆链路聚合因为所有区域视频流最终都汇聚到这里。核心交换机如果是两台用堆叠线缆组成一个逻辑设备避免单点故障。管理终端和客户端接入核心的业务端口和视频网络在逻辑上隔离但物理上共用核心这是海康威视网络视频监控拓扑图的标准画法。3.2 IP 与 VLAN 划分表VLAN 划分遵循“按区域分、按业务分”两个原则区域对应地理位置业务对应摄像头、NVR、客户端、平台管理。以三个生产区为例子规划表如下VLAN网段网关用户VLAN 10192.168.10.0/24192.168.10.1A 区摄像头VLAN 20192.168.20.0/24192.168.20.1B 区摄像头VLAN 30192.168.30.0/24192.168.30.1C 区摄像头VLAN 50192.168.50.0/24192.168.50.1NVR 与存储VLAN 100192.168.100.0/24192.168.100.1管理终端和平台摄像头 IP 固定用 DHCP 加 MAC 绑定或者直接在 SADP 里逐台分配静态地址我倾向后者监控网络里 DHCP 服务一旦出问题几百台相机同时掉线画面全黑排查成本远高于手工分配。NVR 和平台服务器放在独立 VLAN并通过核心交换机配置静态路由让各区域 VLAN 能互相访问注意防火墙策略只放行 554、8000、80、443 等必需端口不要整段 IP 全网互通。3.3 视频流直连 NVR 还是过平台这一步决定拓扑图的存储平面怎么画。96 路以内的场景常见做法是相机直接接入 NVRNVR 通过私有 SDK 协议跨网段取流录像不经过核心交换机转发压力最小但客户端远程预览要从 NVR 取流仍然占用核心到 NVR 链路的带宽。超过 128 路或需要集中管理多台 NVR 时推荐走平台加流媒体服务器相机先把流推到平台平台统一分发到客户端好处是录像和预览解耦坏处是流媒体服务器性能要和并发预览数匹配单台服务器并发 100 路预览压力已经不小。NVR 添加摄像头时注意填写的端口是 8000 而不是 80用户名密码和相机激活时设置的一致。跨 VLAN 添加时NVR 必须能路由到摄像头网段否则显示在线但取流超时。拓扑图上应分别标出设备管理流HTTP/SDK和视频数据流RTSP两条路径管理流走小带宽 VLAN视频流走专门的大带宽链路这样排错时能直接定位是哪条链路拥塞。4. 海康威视三级拓扑的交换机配置与摄像头接入4.1 接入与汇聚交换机的 VLAN 配置示例接入层交换机配置最简单端口接相机设为 access上联汇聚设为 trunk。以华为或华三交换机为例命令如下# 接入交换机创建业务 VLAN vlan batch 10 20 30 # 接摄像头的端口access 模式 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 stp edged-port enable # 上联汇聚端口trunk 放行全部业务 VLAN interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 30接口类型说明access 端口用于连接摄像头这类终端设备数据帧不携带 VLAN 标签trunk 端口用于交换机之间互连允许携带多个 VLAN 标签通过。给摄像头接口开启边缘端口是为了防止 RSTP 收敛期间相机重启如果交换机不支持边缘端口配置至少要把连相机的端口设为 stp disable否则摄像头插拔时会造成整网 STP 重新计算。汇聚交换机需要创建 VLAN 虚接口做网关并配置到其他区域的静态路由# 汇聚交换机创建 VLAN 虚接口作为区域内网关 interface Vlanif10 ip address 192.168.10.1 255.255.255.0 # 默认路由指向核心交换机 ip route-static 0.0.0.0 0.0.0.0 192.168.0.2这里有一个常见坑如果汇聚交换机只用二层透传网关全部设在核心那么区域内的视频流也要绕行核心才能到达 NVR流量被无谓放大。正确的设计是让汇聚交换机终结本区域 VLAN 的网关区域内相机和本地 NVR 之间直接交换跨区域的访问才走核心。4.2 海康摄像头初始化与 RTSP 取流海康威视摄像头出厂默认 IP 是 192.168.1.64激活和改 IP 用 SADP 工具扫描局域网内设备输入强密码后修改 IP、子网掩码和网关。注意密码策略海康从某版本固件开始强制要求密码包含大写字母、小写字母和数字长度不低于 8 位纯数字密码会激活失败。改完 IP 后验证取流用 RTSP 地址最直接。海康威视 RTSP 地址格式如下# 用户名:密码IP:端口/Streaming/Channels/编码ID # 101 表示通道 1 主码流102 表示通道 1 子码流 rtsp://admin:你的密码192.168.10.64:554/Streaming/Channels/101 rtsp://admin:你的密码192.168.10.64:554/Streaming/Channels/102用 VLC 或者 ffprobe 验证这条地址能否拉通流如果编码 ID 填错播放器会提示 404 或无法连接。摄像头通道编号规则第一位数字是通道号第二位 01 是主码流、02 是子码流多目相机还有第三码流编号 03。NVR 添加摄像头时在“添加设备”界面选择协议为海康私有协议端口填 8000输入相机激活时的密码NVR 会自动拉取主码流做录像子码流做预览无需手动填 RTSP 地址。4.3 QoS 标记与组播参数三级拓扑里视频流是大流量低延迟业务和办公上网流量混跑时要做 QoS 区分。交换机上常见的做法是把视频流的 DSCP 标记为 AF41映射到高优先级队列# 在接入交换机上按源端口标记 DSCP interface GigabitEthernet0/0/1 trust dscp override qos map-dscp cs5 to 4 # 在汇聚和核心上配置队列调度 qos queue 4 priority high qos queue 4 shaping 100000参数含义cs5 是 DSCP 46对应视频常用标记映射到队列 4 并设为高优先级保证拥塞时视频流优先转发。如果前端相机支持组播取流多客户端同时预览时组播能显著降低核心带宽压力但前提是全网交换机开启 IGMP Snooping否则组播会被当广播洪泛到所有端口直接拖垮接入层。海康相机组播地址一般在“网络-高级设置-组播”里配置默认地址 239.255.255.245端口和 RTSP 端口一致客户端播放时使用组播地址替换单播 IP 即可。5. 拓扑验证与排错把海康威视三级网变成可巡检的系统5.1 用巡检脚本和 ffprobe 验证取流链路拓扑图画得再好最终要证明“流真的能通”。我一般先用批量 ping 检查所有摄像头在线率再对关键点位做 RTSP 拉流验证。# 批量 ping 摄像头并统计丢包率 for ip in $(cat camera_ip_list.txt); do ping_result$(ping -c 5 -W 1 $ip | grep loss) echo $ip $ping_result done # 用 ffprobe 验证主码流和子码流是否可取流 ffprobe -rtsp_transport tcp -timeout 5000000 \ rtsp://admin:密码192.168.10.64:554/Streaming/Channels/101ping 统计丢包对应三层链路质量ffprobe 能确认 554 端口放通和编码流正常输出。如果 ping 通但 ffprobe 超时检查交换机是否限制了组播或未知单播还有防火墙对 554 端口的策略。跑通后把这两条命令挂在 cron 或 Windows 计划任务里每天凌晨自动巡检输出的报告就是拓扑图的“体检数据”。5.2 海康威视三级网监控的三个常见坑现象可能原因排查点浏览器打不开摄像头网页管理端口被改或浏览器不兼容插件SADP 查看端口用 Edge IE 模式或 VLC 取流确认NVR 显示在线但预览失败子码流分辨率超解码能力或 ONVIF/私有协议不匹配在 NVR 通道设置里把子码流调低切换协议为私有录像有跳秒或画面卡顿存储链路有拥塞或磁盘读写速度不足检查 NVR 到核心链路是否聚合硬盘连续写入速率第三个坑常和拓扑图上的链路规划连在一起如果 NVR 接在汇聚层而录像流又从核心绕行跳秒是必然结果。把 NVR 的存储口和核心之间用两条千兆做链路聚合录像流走聚合链路预览流走业务链路能同时解决带宽和下联口单点故障。5.3 用 crontab 固化每日巡检最后把巡检做成自动任务是我现在的标准做法脚本输出在线率、丢包率和 RTSP 可用性异常时的告警推送到钉钉或企业微信。#!/bin/bash # 每日 2:30 执行巡检结果追加到日志 for ip in $(cat /root/monitor/camera_ip.txt); do if ping -c 3 -W 1 $ip | grep -q 0% packet loss; then echo $(date %F %T) $ip online /root/monitor/status.log else echo $(date %F %T) $ip offline /root/monitor/status.log fi done # 统计今日离线率 awk /offline/{count} END{print offline count:, count0} /root/monitor/status.logcrontab 配置为凌晨 2:30 执行错开录像高峰和人工巡检时间。每条相机 3 个 ICMP 包约 3 秒96 路巡检下来 5 分钟完成服务器负载可以忽略。这张三级网络视频监控拓扑图的可用性从此变成一张每天自动更新的在线率报表。本文还有配套的精品资源点击获取