Camera's op één locatie met een recorder ernaast is een opgelost probleem. Camera's op vijf locaties met één recorder op het hoofdkantoor is een bandbreedtevraagstuk dat zich vermomt als een netwerkontwerp. Begin daarom met rekenen.
Eerst de rekensom
Een camera stuurt continu, dag en nacht, zonder pauze. Reken per camera op de bitrate die de camera zelf laat zien, niet op wat de folder belooft. Ruwe orde van grootte:
| Beeld | Per camera | 8 camera's | 16 camera's |
|---|---|---|---|
| 1080p, 15 fps, H.264 | 2 tot 4 Mbit/s | 16 tot 32 Mbit/s | 32 tot 64 Mbit/s |
| 4K, 15 fps, H.265 | 6 tot 12 Mbit/s | 48 tot 96 Mbit/s | 96 tot 192 Mbit/s |
Dat is upload van het filiaal, permanent. De meeste zakelijke aansluitingen hebben daar niet de ruimte voor, en de aansluiting doet ondertussen ook nog het echte werk. Dit is de reden dat "alles naar de recorder op het hoofdkantoor" in de praktijk bijna altijd sneuvelt.
Wat je wel over de tunnel stuurt
De werkbare vorm is bijna altijd dezelfde: opnemen doe je lokaal, kijken doe je centraal.
- Per locatie een recorder of een NAS die de streams opneemt. Dat verkeer blijft binnen het gebouw, op een switch, en raakt de uplink niet.
- Over de tunnel gaat alleen wat een mens opvraagt: een live beeld, een fragment, een export. Dat is af en toe een paar Mbit/s in plaats van continu tientallen.
- Eventueel een tweede, lage stream per camera naar het hoofdkantoor voor het overzichtsscherm. Bijna elke camera kan een substream van een paar honderd kbit/s leveren; acht daarvan passen wel.
Moet de opname toch centraal, bijvoorbeeld omdat een recorder in een filiaal gestolen kan worden, kies dan bewust: een zwaardere uplink per vestiging, of lokaal opnemen én centraal een kopie van alleen de bewegingsfragmenten.
Het VLAN zonder internet
Camera's horen niet op internet. In de VLAN-tabel van de site zet je één rij voor camera's, met Internet uit. Dat levert per router één firewallregel op die verkeer vanuit dat VLAN naar de WAN-interfaces weggooit. Camera's die naar een cloud willen bellen, kunnen dat dan niet, en firmware die zichzelf wil bijwerken ook niet. Dat is de bedoeling.
Zet het camera-VLAN niet ook op Geïsoleerd als de beelden de tunnel over moeten. Geïsoleerd betekent: alleen naar WAN en verder nergens heen, en een site-tunnel telt als LAN. De camera's zouden de recorder op het hoofdkantoor dan niet meer bereiken. Internet uit en isolatie uit is de juiste combinatie; de fijne scheiding regel je hieronder.
Wil je preciezer zijn dan aan of uit, zet dan onder Firewall Verkeer tussen VLANs op matrix en vink aan wie een verbinding mag opzetten naar wie. Bijvoorbeeld: werkplekken mogen naar camera's, camera's mogen nergens heen. De matrix maakt per netwerk een afsluitende drop naar alles in de LAN-lijst.
En daar zit de tweede valkuil: de tunnel zit ook in die LAN-lijst, maar staat niet als kolom in de matrix, want de matrix kent alleen de VLANs van die ene router. Verkeer van het camera-VLAN naar de tunnel wordt dus geblokkeerd, hoe je ook aanvinkt. Voeg daarvoor een eigen forward-regel toe in het onderdeel Firewall, met de tunnel als out-interface, en zet hem in de opmerking uit waarom hij er staat.
Op het bord
- Sleep per locatie een camera-blokje op het netwerkbord en verbind het met de poort waar de camera op zit. De tool maakt daar een access-poort van op het VLAN dat je bij het blokje invult, en zet er een opmerking op.
- Vul bij het blokje een vast adres in als de camera er een heeft. De controles kijken dan of dat adres in het goede netwerk ligt, of het niet het netwerk-, broadcast- of routeradres is, of het niet dubbel voorkomt, en of het buiten de DHCP-reeks valt.
- Zet PoE per poort in het onderdeel Bridge en poorten, of per poort op het bord. Een camera die na een storing niet terugkomt, is vaak een poort die je op afstand even uit en aan wilt kunnen zetten.
- Geef de recorder een eigen blokje, met zijn VLAN en zijn adres, zodat de controles ook hem meenemen.
Wat er misgaat
- De uplink is smaller dan je dacht. De tool rekent de snelheid van elke kabel na en meldt het als het internetabonnement sneller is dan de poort waar het op landt, met een voorstel voor een betere poort. Over de tunnel rekent hij niet: dat blijft jouw rekensom.
- Een VLAN dat halverwege stopt. Draagt de switch waar de camera aan hangt het camera-VLAN niet, dan meldt de controle dat die VLAN bij die kabel ophoudt, of dat de host een VLAN gebruikt die de switch op die poort niet draagt.
- MTU die niet overal gelijk is. Grote pakketten verdwijnen dan zonder foutmelding, en dat ziet eruit als haperende beelden. De tool vergelijkt de MTU per kabel en per aaneengesloten netwerk en zegt precies welke twee poorten het zijn.
- Camera's die multicast doen. Zet IGMP snooping aan op de bridge, anders gaat elke stream naar elke poort.
Verder lezen: Een cameranetwerk, Camerabeelden vallen weg en MTU en jumbo frames.