Navegação

    Fórum Técnico Insoft4

    • Login
    • Pesquisar
    • Categorias
    • Recente
    • Tags
    • Popular
    • Usuários
    • Grupos

    Insoft Hikvision Service + Hik Device Gateway

    Documentações para Usuários
    1
    1
    16
    Carregando Mais Posts
    • Mais Antigo para Mais Recente
    • Mais Recente para Mais Antigo
    • Mais Votados
    Responder
    • Responder como tópico
    Entre para responder
    Este tópico foi deletado. Apenas usuários com privilégios de moderação de tópico podem vê-lo.
    • G
      Gilberto Júnior Equipamentos última edição por

      Hikvision Device Gateway

      O que é

      O Hik Device Gateway é um recurso da Hikvision usado como intermediário entre o Insoft Hikvision Service e os equipamentos.

      Sem Gateway:

      Insoft Hikvision Service -> equipamento Hikvision
      

      Com Gateway:

      Insoft Hikvision Service -> Hik Device Gateway -> equipamento Hikvision
      

      O que muda para o usuário

      Para o usuário do Akita Soft ou Ponto Soft, quase nada muda.

      O usuário continua:

      • cadastrando pessoas;
      • cadastrando funcionários;
      • cadastrando cartões;
      • cadastrando faces e digitais;
      • criando comandos;
      • acompanhando eventos.

      O que muda é o caminho usado para chegar ao equipamento.

      O que o Gateway não faz

      O Gateway não corrige cadastro errado.

      Se a pessoa não tem setor, cartão, empregador, face válida ou permissão no sistema principal, o Gateway não resolve isso.

      O Gateway também não substitui as configurações/parametrizações do Akita Soft ou do Ponto Soft. Ele apenas ajuda na comunicação com o equipamento.

      Quando o Gateway pode causar problema

      Mesmo que o cadastro esteja certo, o envio pode falhar se:

      • o Gateway estiver offline;
      • o equipamento não estiver online dentro do Gateway;
      • o equipamento estiver cadastrado com identificador diferente;
      • a senha ou chave de comunicação estiver incorreta;
      • o servidor do serviço não conseguir acessar o Gateway;
      • os eventos não conseguirem voltar para o serviço;
      • houver equipamento duplicado ou com nome diferente do esperado.

      Identificador do equipamento

      O serviço usa o código do equipamento com quatro dígitos para identificar o dispositivo no Gateway.

      Exemplos:

      Equipamento 7   -> 0007
      Equipamento 23  -> 0023
      Equipamento 123 -> 0123
      

      Se o dispositivo estiver configurado no Gateway com outro identificador, o serviço pode não conseguir relacionar o equipamento do sistema com o equipamento real.

      Eventos no modo Gateway

      Mesmo usando Gateway, o serviço ainda precisa receber eventos.

      Isso significa que o caminho de volta também precisa funcionar:

      equipamento ou Gateway -> Insoft Hikvision Service
      

      Se esse caminho estiver bloqueado, os cadastros podem até ser enviados, mas as marcações ou acessos podem não aparecer no sistema.

      Portas que normalmente precisam estar liberadas

      Em ambientes com Hik Device Gateway, a equipe de TI precisa liberar algumas portas na rede. Sem essas liberações, o equipamento pode aparecer offline, o serviço pode não conseguir falar com o Gateway ou os eventos podem não voltar para o sistema.

      Nas instalações padrão da Insoft, as portas mais importantes são:

      Porta Para que serve
      8180 comunicação do Insoft Hikvision Service com o WebService do Gateway, quando usa HTTP
      443 comunicação com o Gateway, quando usa HTTPS
      7661 conexão dos equipamentos Hikvision com o Gateway por ISUP
      7091 serviço de armazenamento do Gateway
      8888 retorno dos eventos para o Insoft Hikvision Service, quando essa porta não foi alterada

      Algumas portas aparecem nas telas do Gateway, mas só precisam ser liberadas se o cliente usar recursos de vídeo, áudio, playback, alarmes ou streaming pelo Gateway. Exemplos: 554, 7664, 7665, 7666, 7663, 7662 e 15000-17000.

      Os prints abaixo mostram onde essas portas aparecem no Hik Device Gateway.

      Importante: os IPs e hostnames que aparecem nas imagens são apenas exemplos. O endereço 201.20.147.94, por exemplo, não é um padrão para clientes. Cada cliente deve usar o IP, hostname ou endereço público definido pela própria rede.

      21ffee01-b8b2-424a-a247-f5f084d83519-hik-device-gateway-portas-conexao-dispositivos.png

      338ce709-17c8-457d-96c9-9405532e6ca0-hik-device-gateway-portas-acesso-gateway.png

      Quando houver NAT, ou seja, quando o equipamento ou serviço precisa acessar o Gateway por outro endereço de rede, a configuração deve apontar para o endereço realmente acessível por quem está fazendo a conexão.

      f5e57f5c-5430-44ff-b69a-9422d1572d8a-hik-device-gateway-nat-conexao-dispositivos.png

      3c4a7725-63cd-4b1d-b8bb-b54ce7f68ef8-hik-device-gateway-nat-acesso-gateway.png

      0e352294-1678-4325-ba54-8fb97858e9b1-hik-device-gateway-nat-acesso-gateway.png

      Liberar somente redes confiáveis

      As portas do Gateway não devem ficar abertas para qualquer pessoa na internet.

      O ideal é que a TI do cliente libere acesso somente para as redes, IPs ou hostnames confiáveis. Isso significa que apenas filiais, matriz, VPNs, servidores e equipamentos autorizados conseguem chegar ao Gateway.

      Exemplo simples:

      Quem está tentando acessar Pode acessar? Motivo
      Filial 1, cadastrada na regra de firewall Sim A filial está na lista de redes confiáveis
      Filial 2, cadastrada na regra de firewall Sim A filial está na lista de redes confiáveis
      Servidor do Insoft Hikvision Service Sim O serviço precisa falar com o Gateway
      Origem desconhecida ou maliciosa Não Não está na lista de liberação

      Exemplo de regra:

      Permitir:
      filial.hikvision.com.br
      filial2.hikvision.com.br
      filial3.hikvision.com.br
      servidor-insoft-hikvision-service.exemplo.com.br
      
      Bloquear:
      qualquer origem diferente das anteriores
      

      Também é possível fazer isso por IP:

      Permitir:
      169.222.111.232
      122.122.211.232
      129.229.141.22
      
      Bloquear:
      168.152.111.29
      qualquer outro IP não autorizado
      

      Esses endereços são apenas exemplos. O cliente deve usar os IPs e hostnames reais do próprio ambiente.

      Se o Gateway tiver a tela Access Network, ela pode ajudar nessa restrição. Mesmo assim, a regra principal deve existir no firewall, roteador ou equipamento de segurança da rede.

      HTTPS e certificado

      O HTTPS é usado para acessar o Gateway de forma mais segura.

      Sem HTTPS, o endereço normalmente fica parecido com:

      http://devicegateway.exemplo.com.br:8180
      

      Com HTTPS, o endereço fica parecido com:

      https://devicegateway.exemplo.com.br:443
      

      O manual da Hikvision mostra que essa configuração fica em:

      Configuration -> Network Settings -> HTTPS
      

      Existem três formas de configurar o certificado.

      Criar certificado autoassinado

      Essa opção cria um certificado dentro do próprio Gateway.

      abac7e47-911b-4fd3-8c82-b152210ae45e-hik-device-gateway-https-certificado-autoassinado.png

      Ela pode ser usada em ambiente interno ou de teste, mas geralmente o navegador mostra aviso de segurança. Esse aviso acontece porque o certificado não foi emitido por uma autoridade confiável externa.

      Campos importantes:

      • Country: país;
      • Domain/IP: endereço usado para acessar o Gateway;
      • Validity: quantidade de dias de validade;
      • Organization: nome da empresa;
      • Email: e-mail responsável.

      Instalar certificado válido existente

      Essa opção é usada quando o cliente já possui um certificado válido.

      23f1f845-92c4-446d-a8b0-e3b0a1139ef1-hik-device-gateway-https-certificado-assinado.png

      Nesse caso, a TI seleciona o arquivo do certificado em Browse e depois clica em Install.

      Esse é o melhor caminho para produção, principalmente quando o Gateway é acessado por um hostname como:

      devicegateway.exemplo.com.br
      

      Criar solicitação de certificado

      Essa opção é usada quando o cliente quer gerar uma solicitação e enviar para uma autoridade certificadora.

      f5223d3c-02b8-4f35-86c2-d71a1fcd675f-hik-device-gateway-https-solicitacao-certificado.png

      O fluxo é:

      1. criar a solicitação no Gateway;
      2. baixar o arquivo gerado;
      3. enviar para a autoridade certificadora;
      4. receber o certificado assinado;
      5. importar o certificado no Gateway.

      Depois disso, a TI deve testar o acesso por HTTPS e confirmar se o certificado pertence ao mesmo endereço usado para acessar o Gateway.

      Quando o Insoft Hikvision Service for configurado para usar HTTPS com o Gateway, a configuração do serviço também precisa estar ajustada para HTTPS.

      Checklist para ambientes com Gateway

      Confira:

      • o Hik Device Gateway está ligado?
      • o serviço consegue acessar o Gateway?
      • usuário e senha do Gateway estão corretos?
      • as portas do Gateway estão liberadas na rede?
      • as portas foram liberadas apenas para redes confiáveis?
      • origens desconhecidas estão bloqueadas?
      • HTTPS foi configurado, se o cliente exigir acesso seguro?
      • o certificado pertence ao endereço usado para acessar o Gateway?
      • o equipamento aparece online no Gateway?
      • o identificador do equipamento está no formato esperado?
      • a chave do equipamento está correta?
      • o equipamento também está cadastrado corretamente no Akita Soft ou Ponto Soft?
      • o endereço de retorno de eventos está correto?
      • a porta de eventos está liberada?
      1 Resposta Última resposta Responder Citar 0
      • Primeiro post
        Último post
      Powered by NodeBB | Contributors