Insoft Hikvision Service + Hik Device Gateway
-
Hikvision Device Gateway
O que é
O Hik Device Gateway é um recurso da Hikvision usado como intermediário entre o Insoft Hikvision Service e os equipamentos.
Sem Gateway:
Insoft Hikvision Service -> equipamento HikvisionCom Gateway:
Insoft Hikvision Service -> Hik Device Gateway -> equipamento HikvisionO que muda para o usuário
Para o usuário do Akita Soft ou Ponto Soft, quase nada muda.
O usuário continua:
- cadastrando pessoas;
- cadastrando funcionários;
- cadastrando cartões;
- cadastrando faces e digitais;
- criando comandos;
- acompanhando eventos.
O que muda é o caminho usado para chegar ao equipamento.
O que o Gateway não faz
O Gateway não corrige cadastro errado.
Se a pessoa não tem setor, cartão, empregador, face válida ou permissão no sistema principal, o Gateway não resolve isso.
O Gateway também não substitui as configurações/parametrizações do Akita Soft ou do Ponto Soft. Ele apenas ajuda na comunicação com o equipamento.
Quando o Gateway pode causar problema
Mesmo que o cadastro esteja certo, o envio pode falhar se:
- o Gateway estiver offline;
- o equipamento não estiver online dentro do Gateway;
- o equipamento estiver cadastrado com identificador diferente;
- a senha ou chave de comunicação estiver incorreta;
- o servidor do serviço não conseguir acessar o Gateway;
- os eventos não conseguirem voltar para o serviço;
- houver equipamento duplicado ou com nome diferente do esperado.
Identificador do equipamento
O serviço usa o código do equipamento com quatro dígitos para identificar o dispositivo no Gateway.
Exemplos:
Equipamento 7 -> 0007 Equipamento 23 -> 0023 Equipamento 123 -> 0123Se o dispositivo estiver configurado no Gateway com outro identificador, o serviço pode não conseguir relacionar o equipamento do sistema com o equipamento real.
Eventos no modo Gateway
Mesmo usando Gateway, o serviço ainda precisa receber eventos.
Isso significa que o caminho de volta também precisa funcionar:
equipamento ou Gateway -> Insoft Hikvision ServiceSe esse caminho estiver bloqueado, os cadastros podem até ser enviados, mas as marcações ou acessos podem não aparecer no sistema.
Portas que normalmente precisam estar liberadas
Em ambientes com Hik Device Gateway, a equipe de TI precisa liberar algumas portas na rede. Sem essas liberações, o equipamento pode aparecer offline, o serviço pode não conseguir falar com o Gateway ou os eventos podem não voltar para o sistema.
Nas instalações padrão da Insoft, as portas mais importantes são:
Porta Para que serve 8180comunicação do Insoft Hikvision Service com o WebService do Gateway, quando usa HTTP 443comunicação com o Gateway, quando usa HTTPS 7661conexão dos equipamentos Hikvision com o Gateway por ISUP 7091serviço de armazenamento do Gateway 8888retorno dos eventos para o Insoft Hikvision Service, quando essa porta não foi alterada Algumas portas aparecem nas telas do Gateway, mas só precisam ser liberadas se o cliente usar recursos de vídeo, áudio, playback, alarmes ou streaming pelo Gateway. Exemplos:
554,7664,7665,7666,7663,7662e15000-17000.Os prints abaixo mostram onde essas portas aparecem no Hik Device Gateway.
Importante: os IPs e hostnames que aparecem nas imagens são apenas exemplos. O endereço
201.20.147.94, por exemplo, não é um padrão para clientes. Cada cliente deve usar o IP, hostname ou endereço público definido pela própria rede.

Quando houver NAT, ou seja, quando o equipamento ou serviço precisa acessar o Gateway por outro endereço de rede, a configuração deve apontar para o endereço realmente acessível por quem está fazendo a conexão.



Liberar somente redes confiáveis
As portas do Gateway não devem ficar abertas para qualquer pessoa na internet.
O ideal é que a TI do cliente libere acesso somente para as redes, IPs ou hostnames confiáveis. Isso significa que apenas filiais, matriz, VPNs, servidores e equipamentos autorizados conseguem chegar ao Gateway.
Exemplo simples:
Quem está tentando acessar Pode acessar? Motivo Filial 1, cadastrada na regra de firewall Sim A filial está na lista de redes confiáveis Filial 2, cadastrada na regra de firewall Sim A filial está na lista de redes confiáveis Servidor do Insoft Hikvision Service Sim O serviço precisa falar com o Gateway Origem desconhecida ou maliciosa Não Não está na lista de liberação Exemplo de regra:
Permitir: filial.hikvision.com.br filial2.hikvision.com.br filial3.hikvision.com.br servidor-insoft-hikvision-service.exemplo.com.br Bloquear: qualquer origem diferente das anterioresTambém é possível fazer isso por IP:
Permitir: 169.222.111.232 122.122.211.232 129.229.141.22 Bloquear: 168.152.111.29 qualquer outro IP não autorizadoEsses endereços são apenas exemplos. O cliente deve usar os IPs e hostnames reais do próprio ambiente.
Se o Gateway tiver a tela Access Network, ela pode ajudar nessa restrição. Mesmo assim, a regra principal deve existir no firewall, roteador ou equipamento de segurança da rede.
HTTPS e certificado
O HTTPS é usado para acessar o Gateway de forma mais segura.
Sem HTTPS, o endereço normalmente fica parecido com:
http://devicegateway.exemplo.com.br:8180Com HTTPS, o endereço fica parecido com:
https://devicegateway.exemplo.com.br:443O manual da Hikvision mostra que essa configuração fica em:
Configuration -> Network Settings -> HTTPSExistem três formas de configurar o certificado.
Criar certificado autoassinado
Essa opção cria um certificado dentro do próprio Gateway.

Ela pode ser usada em ambiente interno ou de teste, mas geralmente o navegador mostra aviso de segurança. Esse aviso acontece porque o certificado não foi emitido por uma autoridade confiável externa.
Campos importantes:
Country: país;Domain/IP: endereço usado para acessar o Gateway;Validity: quantidade de dias de validade;Organization: nome da empresa;Email: e-mail responsável.
Instalar certificado válido existente
Essa opção é usada quando o cliente já possui um certificado válido.

Nesse caso, a TI seleciona o arquivo do certificado em Browse e depois clica em Install.
Esse é o melhor caminho para produção, principalmente quando o Gateway é acessado por um hostname como:
devicegateway.exemplo.com.brCriar solicitação de certificado
Essa opção é usada quando o cliente quer gerar uma solicitação e enviar para uma autoridade certificadora.

O fluxo é:
- criar a solicitação no Gateway;
- baixar o arquivo gerado;
- enviar para a autoridade certificadora;
- receber o certificado assinado;
- importar o certificado no Gateway.
Depois disso, a TI deve testar o acesso por HTTPS e confirmar se o certificado pertence ao mesmo endereço usado para acessar o Gateway.
Quando o Insoft Hikvision Service for configurado para usar HTTPS com o Gateway, a configuração do serviço também precisa estar ajustada para HTTPS.
Checklist para ambientes com Gateway
Confira:
- o Hik Device Gateway está ligado?
- o serviço consegue acessar o Gateway?
- usuário e senha do Gateway estão corretos?
- as portas do Gateway estão liberadas na rede?
- as portas foram liberadas apenas para redes confiáveis?
- origens desconhecidas estão bloqueadas?
- HTTPS foi configurado, se o cliente exigir acesso seguro?
- o certificado pertence ao endereço usado para acessar o Gateway?
- o equipamento aparece online no Gateway?
- o identificador do equipamento está no formato esperado?
- a chave do equipamento está correta?
- o equipamento também está cadastrado corretamente no Akita Soft ou Ponto Soft?
- o endereço de retorno de eventos está correto?
- a porta de eventos está liberada?