CCTV、門禁、辦公及訪客 Wi-Fi 應如何設計 VLAN?

以用途、信任邊界、管理平面和防火牆政策分隔 CCTV、門禁、辦公及訪客 Wi-Fi。

先理解問題邊界

按 IEEE 802.1Q,VLAN 把單一實體網絡劃分成多個獨立廣播域,識別碼為 12 位元、可用範圍 1 至 4094。它保證的是二層流量互不可見,但一旦存在三層閘道,跨 VLAN 的 IP 流量便會被路由,除非另有政策阻擋。所以本題的核心不是「開幾個 VLAN」,而是先定義四類設備各自允許的通訊方向,再由閘道政策落實。

四類設備的性質差異決定了為何要分開。CCTV 是持續的高位元率單向上行流量,終端長期無人操作、固件更新周期長;門禁流量極少,但直接關係實體出入安全,失效後果最嚴重;辦公網流量雙向,需存取互聯網及內部系統,使用者行為多變;訪客 Wi-Fi 的終端完全不受控,須視為外部網絡。把四者放進同一廣播域,任何一類被入侵即可直接橫向接觸其餘三類。

實務上還要加第五個獨立管理 VLAN,收納交換機、AP、錄影機、門禁控制器的管理介面。管理平面與業務流量共存是常見缺口:攝影機網段一旦有異常終端接入,即可直接嘗試登入錄影機及交換機的管理介面。管理 VLAN 應只允許來自指定管理主機的連接。

設計交付物是一張流量矩陣:逐條列出來源網段、目的主機、協議與端口、方向、業務理由、負責人及有效期。SSID、交換機端口、DHCP 範圍、DNS、日誌收集全部對應到矩陣的條目。矩陣以外的流量預設拒絕,這樣驗收時才有可逐條核對的基準。

設計輸入

盤點資產、角色、流量、依賴、故障域和現有文件,先確認需求再選技術。

驗證輸出

以配置、測試結果、變更紀錄及責任人形成可維護的交付文件。

常見盲點

不要只看標稱規格;兼容性、權限邊界、預留及故障狀態同樣影響結果。

規劃/排查工作表

階段要回答的問題留下的證據
資產歸類每個終端屬 CCTV、門禁弱電、辦公、訪客或管理平面的哪一類?逐端口資產清單及 VLAN 歸屬欄
網段規劃各 VLAN 編號、子網、閘道及預留成長空間為何?Native VLAN 用哪個編號?VLAN 及位址分配表
流量矩陣哪些來源需到達哪些目的主機、用甚麼協議及端口?誰批准?流量矩陣(含業務理由及負責人)
政策落實閘道 ACL 或防火牆規則是否逐條對應矩陣?預設是否拒絕?規則配置匯出及與矩陣的對照
應通驗證串流、錄影、時間同步、門禁上報、管理登入是否全部正常?逐條測試紀錄及日期
應不通驗證由訪客及 CCTV 網段能否觸及管理介面或辦公資源?橫向測試紀錄(須顯示被拒)
故障情境閘道或上行失效時,錄影及門禁是否仍在本地維持基本功能?故障演練紀錄及觀察結果
維護加裝設備時如何歸入正確 VLAN?矩陣多久複核一次?變更紀錄及矩陣版本

實務流程

  1. 逐個端口盤點終端並歸入五類之一:CCTV、門禁及其他弱電、辦公、訪客、管理平面。
  2. 制定 VLAN 及位址分配表,每類用途一個 VLAN,每樓層或每棟樓各自一個子網,並預留成長空間。
  3. 撰寫流量矩陣,逐條列明來源、目的主機、協議端口、方向、業務理由及負責人,其餘預設拒絕。
  4. 在三層閘道或防火牆按矩陣落實規則,並確認訪客網段只有對外出口。
  5. 配置無線側:獨立 SSID 對應獨立 VLAN,訪客 SSID 啟用客戶端隔離,DHCP 與 DNS 由受控伺服器提供。
  6. 把管理介面全部搬入管理 VLAN,並限制只接受來自指定管理主機的連接。
  7. 做應通測試:串流與錄影、時間同步、門禁上報、管理登入。
  8. 做應不通測試:由訪客及 CCTV 網段嘗試觸及管理介面與辦公資源,結果必須為被拒。
  9. 演練故障情境,確認閘道或上行失效時錄影與門禁仍維持本地基本功能。
  10. 交付矩陣、VLAN 表及測試紀錄,並訂明加裝設備須先更新矩陣才施工。

設計對照

四類網段的設計取向差異相當大,用同一套參數處理必有一方不合適。CCTV 網段的主要壓力在頻寬與長時間穩定性,攝影機數量乘以碼流即接近該網段的持續佔用,因此上行容量與交換機轉發能力是關鍵,而存取政策可以極窄,只需到錄影主機、時間來源及受管平台。門禁網段流量微不足道,但可用性要求最高,重點在於閘道失效時控制器能否本地繼續判讀憑證及記錄事件,屬容錯設計而非頻寬設計。

辦公網段的難點在政策粒度:使用者需要互聯網、內部系統及打印等多種資源,規則條數遠多於其他網段,而且會隨組織變動持續修改,因此更需要負責人及有效期欄位,避免累積無人知曉的舊規則。訪客網段的原則最簡單但最容易做錯,正確做法是只給對外出口,並在同一 SSID 內啟用客戶端隔離,令訪客彼此之間亦不可見;提供打印或投影時應逐條放行指定主機及端口,而非把整個網段打通。

另一組對照是「網段數量」與「管理負擔」。VLAN 編號可用範圍達 4094,數量從不是限制,但每增一個網段就多一組閘道介面、DHCP 範圍、政策規則及監察對象。合理做法是按信任等級與管理責任劃分,同一責任人、同一信任等級且流量特性相近的設備可共用網段;反之,只要有一項不同就應分開。把攝影機與門禁合為「弱電網段」在小型項目可接受,但兩者的可用性要求不同,中大型項目宜分開。

最後是二層隔離與三層政策的分工。二層手段(VLAN、客戶端隔離、端口保護)阻止同網段內的橫向可見性,三層手段(ACL、防火牆)決定跨網段可否通行。兩者缺一即留下缺口:只做 VLAN 而無政策,跨網段流量照樣路由;只在防火牆設規則而同網段無隔離,訪客之間仍可互相探測。

香港場景

香港商業樓宇以分層租用為主,弱電機櫃設於各層電錶房,攝影機、門禁與辦公網絡經常共用同一批接入交換機,並由不同承辦商在不同年份加裝。接手此類現場的第一步通常不是設計新 VLAN,而是從交換機的 MAC 位址表與 ARP 表反向整理現存終端,確認每個端口實際接甚麼設備,否則新政策上線即會切斷不明來歷但正在運作的設備。

商場、學校及公共屋邨項目普遍同時提供公眾 Wi-Fi 與大量閉路電視,兩者共用同一實體網絡的情況很常見。這類場所的訪客網段是風險最高的位置,應優先確保其只有對外出口,且無法觸及任何管理介面。分期入伙的項目則要在 VLAN 表中同時標示「已啟用」與「已佈線待啟用」,並預先按同一模板配置預留端口。

閉路電視及門禁涉及影像與出入紀錄,屬個人資料,《個人資料(私隱)條例》要求資料使用者採取切實可行的步驟防止未經授權查閱。把錄影機與控制器置於受限網段、管理介面收入獨立管理 VLAN、並保留逐條政策及測試紀錄,是可具體交代的技術措施。相關設計決定宜寫入交付文件,於保安審視或客戶查詢時有據可依。

另須注意消防及大廈設備通常屬獨立系統,不應與弱電網絡混用網段;若確有資料對接需求,應以獨立 VLAN 加明確界面劃分責任範圍。加上本地租約期短、辦公室重組頻繁,流量矩陣的更新紀律往往比初期設計更決定長期效果。

常見問題

四類設備是否應各自使用 VLAN?
應該,因為四者的信任等級、流量特性及管理責任都不同。CCTV 是持續高位元率的單向上行流量,終端長期無人操作;門禁屬低流量但影響實體安全,失效後果最嚴重;辦公網流量雙向且需存取互聯網及內部系統;訪客 Wi-Fi 的終端完全不受控。把它們放在同一廣播域,任何一類設備被入侵即可直接橫向接觸其餘三類。實務上再加一個獨立管理 VLAN,用於交換機、AP、錄影機及控制器的管理介面,令管理平面不與業務流量共存。
VLAN 分段能否單獨取代防火牆?
不能。按 IEEE 802.1Q,VLAN 只是把單一實體網絡劃分成多個獨立廣播域,它保證的是二層流量不會互相看見,但只要存在三層閘道,跨 VLAN 的 IP 流量便會被路由,除非另有政策阻擋。所以 VLAN 提供的是分段的基礎,實際的存取控制要靠三層閘道上的 ACL 或防火牆政策,按來源、目的、協議及端口逐條放行,其餘預設拒絕。單靠 VLAN 而未寫政策,等同劃了界線但沒有守衛。
如何驗證 CCTV 和門禁的跨 VLAN 流量?
驗證要同時做「應通」與「應不通」兩組測試。應通的部分:攝影機能到達錄影機的串流及錄影端口、能連上時間來源、門禁控制器能到管理伺服器及資料庫;應不通的部分:由攝影機所在網段嘗試連辦公網的檔案共享、由訪客網段嘗試連任何管理介面、由辦公網嘗試直接連攝影機的網頁介面。兩組結果都要逐條記錄在流量矩陣上並附測試日期,只測到通不測不通是最常見的驗收漏洞。
訪客 Wi-Fi 應如何處理?
訪客網段的原則是只給互聯網出口,不給任何內部可達性。具體做法包括:獨立 SSID 對應獨立 VLAN、在 AP 或控制器啟用同一 SSID 內的客戶端隔離、DHCP 及 DNS 由受控伺服器提供而非任由終端自訂、閘道政策僅放行對外流量並明確拒絕前往管理及弱電網段。若需要提供打印或投影,應以逐條例外放行指定主機及端口,而非把整個網段打通。
應規劃多少個 VLAN 及甚麼位址範圍?
按 IEEE 802.1Q,VLAN 識別碼為 12 位元,可用範圍 1 至 4094,數量從來不是限制,因此應按用途劃分而非為省編號而合併。常見基線是五個:CCTV、門禁及其他弱電、辦公、訪客、管理。位址規劃宜每個 VLAN 對應一個容易辨識的子網,並按終端數量預留成長空間;同時避免把使用者網段用作 Trunk 的 Native VLAN,以減低雙標籤攻擊的風險。
多棟樓宇或分層租用時 VLAN 應否重用?
用途相同的網段可沿用同一 VLAN 編號以保持配置一致,但每個樓層或每棟樓宜使用各自的子網,令廣播域維持在合理規模,並使故障範圍可按位置定位。若把整棟樓所有樓層的攝影機放進同一廣播域,一次廣播風暴即影響全部錄影點;分子網後問題可局限於單一樓層,排查亦可直接由子網推算位置。

權威參考

需要專業規劃或現場排查?

如需弱電、網絡、VLAN、佈線或身份權限的設計與調試,可聯絡工程師按現場資料制定方案。

WhatsApp 查詢及報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽CCTV 監控工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。