Handleiding

Recept: een cameranetwerk

Camera's op een eigen VLAN, een NVR die erbij mag, en verder niemand.

Doel: een cameranetwerk dat de rest niet stoort en zelf ook niet gestoord wordt: eigen VLAN, geen internet, en alleen de NVR en jij erbij.

Wat je nodig hebt

  • Het aantal camera's, wat ze aan stroom vragen en welke PoE-standaard ze gebruiken.
  • Een NVR of een server die de beelden opslaat, en het antwoord op de vraag waar die staat: bij de camera's of op het kantoornetwerk.
  • Een switch met PoE, liefst dezelfde switch waar de NVR op zit.
  • Een adresreeks voor de camera's die nergens anders in gebruik is.

Stap 1: het VLAN

  1. Gebruik de rol Kantoorrouter met VLANs. Zonder VLANs is er niets om mee te scheiden.
  2. Voeg in de VLAN-tabel een VLAN toe voor de camera's, bijvoorbeeld 40, met een eigen adres zoals 192.168.40.1/24.
  3. Zet Internet voor dat VLAN uit. Dat levert een firewallregel die al het verkeer van die VLAN richting WAN dropt.
  4. Zorg dat je eigen netwerk bovenaan de tabel staat. De eerste VLAN is wat bekabelde poorten standaard krijgen.

Stap 2: wie mag bij de camera's

Staat de NVR in hetzelfde VLAN als de camera's, dan is Geïsoleerd aanvinken genoeg: camera's en NVR praten onderling en verder niets.

Staat de NVR op het kantoornetwerk, dan werkt geïsoleerd niet, want dat blokkeert juist het verkeer tussen VLANs. Gebruik dan de matrix:

  1. Ga naar Firewall & NAT en zet Verkeer tussen VLANs op Alleen wat in de matrix is aangevinkt.
  2. Vink kantoor naar camera's aan. De NVR kan dan verbinding maken met de camera's.
  3. Vink camera's naar kantoor niet aan. Antwoorden komen altijd terug, dus de beelden komen gewoon binnen.

Zodra de matrix aanstaat, wordt het vinkje Geïsoleerd bij een VLAN niet meer gebruikt: de matrix bepaalt alles. De tool zegt dat er ook bij.

Stap 3: vaste adressen

De DHCP-pool van een VLAN begint bij .10, dus de adressen daaronder blijven vrij. Geef de NVR 192.168.40.2 en de camera's vaste adressen in dezelfde reeks.

Vaste adressen via DHCP (static leases) zitten in deze tool alleen bij LAN & DHCP, dus voor het gewone LAN, niet per VLAN. Voor een camera-VLAN zet je de adressen dus op de camera's en de NVR zelf, buiten de pool. Wil je per se leases uitdelen vanuit de tool, dan hoort het cameranetwerk op het LAN en niet in een VLAN.

Stap 4: poorten en PoE

  • Zet in de poorttoewijzing de poorten waar camera's op zitten op access met het camera-VLAN.
  • Zit de NVR in het camera-VLAN, dan is dat ook gewoon een access-poort. Moet hij in twee netwerken zitten, zet de poort dan op trunk met het kantoor-VLAN als untagged VLAN (pvid) en het camera-VLAN tagged erbij. De NVR moet dan zelf een VLAN-interface kunnen maken.
  • Op een MikroTik met PoE-out zet je per poort auto-on, forced-on of off, in het onderdeel Bridge & poorten of met rechtsklik op de poort op het netwerkbord. Met off zet je een camera op afstand uit en weer aan, wat prettiger is dan een ladder.
  • Gebruik forced-on alleen voor apparatuur met passieve PoE. Een camera die met 802.3af of at onderhandelt hoort op auto-on.
  • Het PoE-budget staat niet in deze tool. Tel het verbruik van je camera's op en leg dat naast wat je switch in totaal kan leveren; dat is vaker de bottleneck dan het aantal poorten.

Stap 5: bandbreedte

Camera's sturen continu. Een paar megabit per camera lijkt weinig, maar het stopt nooit, en met twintig camera's zit je aan een serieuze constante stroom naar de NVR. Twee regels helpen:

  • Zet camera's en NVR op dezelfde switch. Het verkeer gaat dan van poort naar poort en komt nooit bij de router. Alleen wat je op afstand bekijkt loopt over de router.
  • Geef de NVR een gigabit-poort. Al het verkeer van alle camera's komt daar samen.

Moet het verkeer wél over de router, gebruik dan in QoS de lijst Limieten per host/netwerk en zet er het cameranetwerk in met een down- en uplimiet. Reken erop dat QoS FastTrack uitschakelt; op een kleine router kost dat doorvoer.

Stap 6: geen internet, maar wel de juiste tijd

Een camera zonder internet kan geen tijdserver op het internet bereiken, en beelden met een verkeerde tijdstempel zijn weinig waard. Zet in Diensten en tools de NTP-server voor het LAN aan en vul op de camera's het routeradres in dat VLAN in, hier 192.168.40.1.

De DHCP van een VLAN geeft wel lease-tijd, DNS en domeinnaam mee, maar geen NTP-optie; die vul je dus in de camera zelf in.

Stap 7: testen

  • Zet de camera's en de NVR op het netwerkbord als systeem, met hun VLAN en adres, en druk op Verkeer. Daar zie je of kantoor bij de camera's mag en de camera's niet bij kantoor.
  • Op de router: /ip firewall filter print stats. De regel die internet voor het camera-VLAN dropt hoort te tellen zodra een camera het probeert. Telt hij nul, dan gaat er iets buiten die regel om.
  • Ping vanaf de NVR een camera. Dat moet werken.
  • Ping vanaf een kantoor-pc een camera. Dat hoort alleen te werken als je het in de matrix hebt aangevinkt.
  • Kijk met /interface ethernet poe monitor ether5 of een camera stroom krijgt, voordat je gaat zoeken naar een netwerkprobleem.

Waar je op moet letten

  • Camera's die naar huis bellen. Veel merken willen een cloudverbinding voor hun app. Zet je internet uit, dan valt die app om. Kies dat bewust: dat is meestal precies de reden om internet uit te zetten.
  • De NVR wil ook naar buiten. Voor updates, e-mail of pushmeldingen. Staat hij in het camera-VLAN zonder internet, dan lukt dat niet. Zet de NVR dan in een eigen VLAN dat wel internet heeft, of in het kantoornetwerk.
  • Automatisch camera's vinden werkt niet over VLANs heen. ONVIF-discovery gebruikt multicast en blijft binnen zijn eigen netwerk. Staat de NVR ergens anders, voeg de camera's dan op adres toe.
  • Het camera-VLAN untagged op een bureau-poort. Dan staat je cameranetwerk open op elke werkplek.
  • Camera's met het wachtwoord van de fabriek. Een gescheiden VLAN is geen vervanging voor het wijzigen van dat wachtwoord.

Zie ook VLANs, PoE-out en Recept: één camera.

Meteen proberen? Open de configurator