Infraestrutura e Requisitos Técnicos
-
Infraestrutura e requisitos técnicos
Objetivo
Este documento consolida os requisitos de infraestrutura para implantação do Insoft Hikvision Service, seus plugins, os dispositivos Hikvision, o Hik Device Gateway e, por último, as APIs principais Akita Soft e Ponto Soft.
Os valores de CPU, memória, armazenamento e rede abaixo combinam os requisitos publicados pela Hikvision para o Hik Device Gateway com recomendações operacionais para implantação do Insoft Hikvision Service.
Observação importante: o arquivo Hik Device Gateway API Developer Guide V1.8.0 descreve protocolos, URLs, autenticação, eventos,
devIndex, HTTP/HTTPS/RTSP, ISUP/eHome e fluxos de integração. Os requisitos oficiais de hardware aparecem no Hik Device Gateway Datasheet V1.8.0. As recomendações práticas abaixo consideram também o comportamento do serviço, ciclos de processamento, SQLite, logs, imagens de eventos, comandos e integrações HTTP.Ordem de prioridade dos requisitos
Para implantação completa, valide os requisitos nesta ordem:
- Servidor do Insoft Hikvision Service.
- Comunicação direta com equipamentos Hikvision, quando não houver Gateway.
- Hik Device Gateway, quando
deviceGatewayEnabledestiver habilitado. - Rede, portas TCP/UDP, IPv4, DNS e hostnames.
- APIs Akita Soft e Ponto Soft.
As APIs são importantes, mas geralmente ficam em outro servidor, normalmente Linux. Por isso, seus requisitos aparecem depois dos requisitos do serviço e do Gateway.
Servidor do Insoft Hikvision Service
O Insoft Hikvision Service é uma aplicação .NET 8, publicada para Windows x64, executada como serviço do Windows.
Ele executa, ao mesmo tempo:
- consulta de dispositivos na API;
- autenticação e renovação de token;
- processamento de comandos;
- comunicação com dispositivos ou Gateway;
- recebimento de eventos HTTP;
- sincronização de eventos com a API;
- banco SQLite local;
- logs;
- armazenamento local de imagens de eventos, quando configurado;
- automação de conferência de cadastros e biometrias.
Requisitos mínimos
Recurso Mínimo recomendado Sistema operacional Windows Server 2012 ou superior, Windows 11 ou Superior, x64 Processador 2 vCPU Memória RAM 4 GB livres para o serviço e sistema operacional Disco 20 GB livres em SSD Rede Interface 1 Gbps recomendada; 100 Mbps apenas para ambientes pequenos Permissões Usuário de serviço com permissão de leitura e escrita no diretório da aplicação Requisitos recomendados por porte
Porte do ambiente Dispositivos Hikvision CPU RAM Disco livre recomendado Pequeno até 10 2 vCPU 4 GB 20 GB Médio 11 a 50 4 vCPU 8 GB 50 GB Grande 51 a 150 8 vCPU 16 GB 100 GB Muito grande acima de 150 Avaliar divisão por servidores 16 GB ou mais 100 GB ou mais Ambientes com muitas imagens de eventos, alto volume de marcações ou carga massiva de faces devem usar SSD e reserva maior de disco.
Consumo esperado do serviço
O serviço foi projetado para uso contínuo, mas existem rotinas que aumentam consumo em momentos específicos:
- carga de pessoas em lote;
- envio de faces;
- captura remota de face;
- captura remota de digital;
- busca de eventos antigos;
- automação de conferência;
- atualização de status de muitos dispositivos;
- recebimento de eventos com imagem.
O processamento de comandos é controlado internamente, com limite de concorrência. Mesmo assim, em ambientes grandes, várias tarefas podem ocorrer ao mesmo tempo.
Recomendações de CPU
- Manter uso médio de CPU abaixo de 70%.
- Evitar instalar outros serviços pesados no mesmo servidor.
- Em ambientes com Gateway no mesmo servidor, somar os requisitos do Gateway aos requisitos do serviço.
- Para cargas massivas fora do horário comercial, reservar CPU para os picos de processamento.
Recomendações de memória
- Manter memória livre suficiente para o Windows, serviço, conexões HTTP, SQLite, logs e processamento temporário de imagens.
- Evitar operar com mais de 75% de RAM usada de forma constante.
- Para ambientes com muitas faces e eventos com imagem, usar 8 GB ou mais.
Recomendações de armazenamento
O serviço grava:
- banco SQLite local em
resources/database; - logs em
logs; - imagens de acesso liberado em
resources/acesso_liberado; - imagens de acesso negado em
resources/acesso_negado; - arquivos temporários durante algumas operações.
Use a fórmula abaixo para estimar armazenamento de imagens:
eventos_por_dia x tamanho_medio_imagem_MB x dias_de_retencao x 1,3Exemplo:
20.000 eventos/dia x 0,10 MB x 30 dias x 1,3 = 78 GB aproximadosSe o cliente salvar imagens de acesso, dimensione o disco por volume de eventos, não apenas pelo tamanho da aplicação.
Banco local SQLite
O SQLite é usado para controle local de:
- eventos recebidos;
- eventos pendentes de sincronização;
- eventos de contingência;
- pessoas conhecidas localmente;
- status de sincronização cadastral.
Requisitos:
- diretório
resources/databasecom permissão de escrita; - disco SSD recomendado;
- backup do diretório da aplicação, se a política do cliente exigir rastreabilidade local;
- exclusão manual proibida sem orientação técnica.
Latência e qualidade de rede
Comunicação com a API principal
Métrica Recomendado Latência média até 50 ms Latência aceitável até 150 ms Perda de pacotes menor que 1% Timeout operacional o serviço usa chamadas com timeout na faixa de 10 a 30 segundos Para validação remota de acesso no Akita Soft, a rede precisa ser mais estável. O equipamento aguarda resposta rápida para liberar ou negar o acesso. O tempo configurado no serviço normalmente é de poucos segundos.
Recomendação para validação remota:
- latência serviço -> API abaixo de 100 ms sempre que possível;
- API sem filas longas;
- banco de dados da API respondendo rapidamente;
- evitar VPN instável ou link com perda de pacotes.
Comunicação direta com equipamentos
Métrica Recomendado Latência serviço -> equipamento até 50 ms em LAN Latência aceitável até 100 ms Perda de pacotes menor que 1% Jitter menor que 30 ms Operações como envio de face, digital e consulta de eventos sofrem mais com perda de pacote do que operações simples de status.
Comunicação com Hik Device Gateway
Trecho Recomendado Serviço -> Gateway até 20 ms quando estiverem na mesma LAN Gateway -> dispositivos até 50 ms em LAN Serviço -> API durante validação remota abaixo de 100 ms sempre que possível Perda de pacotes menor que 1% Se o Gateway estiver em outro servidor ou rede, validar rota, firewall, DNS e latência antes de homologar a implantação.
Portas TCP, UDP, IPv4, DNS e hostnames
Esta seção é pré-requisito obrigatório de implantação.
O ambiente precisa permitir comunicação por TCP e, em algumas portas do Hik Device Gateway, também por UDP, com endereços IPv4 ou hostnames/FQDN resolvíveis por DNS.
Regras gerais
- Se for informado hostname, o servidor do serviço precisa resolver esse nome por DNS.
- O endereço configurado para eventos precisa ser acessível pelo equipamento ou Gateway, não apenas pelo próprio servidor.
- Evite usar
localhost,127.0.0.1ou hostname interno que o dispositivo não consiga resolver. - Se houver NAT, VPN ou redes diferentes, o endereço divulgado ao equipamento deve ser o endereço alcançável pelo equipamento.
- Firewalls devem liberar tráfego de entrada e saída conforme os fluxos abaixo.
- As portas expostas do Hik Device Gateway devem ser liberadas apenas para IPs, redes ou hostnames confiáveis.
- Evite expor portas do Gateway para
0.0.0.0/0, exceto em cenário temporário de diagnóstico e com aprovação formal do cliente.
Insoft Hikvision Service para API principal
Origem Destino Porta Direção Observação Servidor do serviço Host da API Akita Soft ou Ponto Soft 80, 443 ou porta customizada Saída Definida em urlApiAPI Banco de dados da API Porta do banco, quando aplicável Saída da API Normalmente não passa pelo servidor do serviço O servidor do serviço precisa conseguir acessar o hostname ou IP da API.
Insoft Hikvision Service para equipamentos, sem Gateway
Origem Destino Porta Direção Observação Servidor do serviço Equipamento Hikvision Porta cadastrada no sistema ou 80 Saída Usada para ISAPI direta Equipamento Hikvision Servidor do serviço eventServerPort, padrão 8888Entrada no serviço Usada para eventos em /eventRegistrationNo modo direto, o serviço monta as chamadas para o IP ou hostname do equipamento.
Insoft Hikvision Service com Hik Device Gateway
Origem Destino Porta Direção Observação Servidor do serviço Hik Device Gateway deviceGatewayPort, padrão 8180 no serviçoSaída WebService do Gateway Servidor do serviço Hik Device Gateway 443 ou porta customizada Saída Quando useSsl=trueGateway ou dispositivo Servidor do serviço eventServerPort, padrão 8888Entrada no serviço Eventos em /eventRegistrationDispositivo Hikvision Hik Device Gateway 7661 TCP/UDP Entrada no Gateway Registro ISUP dos dispositivos Dispositivo Hikvision Hik Device Gateway 7091 TCP Entrada no Gateway Storage Service do Gateway O guia da Hikvision define o formato de URL com protocolo, host e porta, e informa portas padrão de protocolo: HTTP 80, HTTPS 443 e RTSP 554. Neste projeto, para o WebService do Gateway, o serviço usa
deviceGatewayPort; quando ela não é informada euseSsl=false, o padrão do projeto é8180.As portas ISUP/eHomeV5 dependem da instalação do Hik Device Gateway. A tabela abaixo registra o padrão utilizado nas instalações Insoft, com base na tela de configuração do WebService do Gateway. Essas portas precisam ser conferidas no cliente, porque o Gateway permite alterar os valores.
Portas padrão do Hik Device Gateway nas instalações Insoft
Porta Protocolo Fluxo Uso Liberar quando 7661TCP/UDP Dispositivo -> Gateway ISUP Registration Port Sempre que houver dispositivos conectando por ISUP 7091TCP Dispositivo/Gateway -> Gateway Storage Service Port Sempre nas instalações padrão com Gateway 8180TCP/HTTP Serviço -> Gateway Gateway Access Port HTTP Quando useSsl=false443TCP/HTTPS Serviço -> Gateway Gateway Access Port HTTPS Quando useSsl=trueou HTTPS estiver habilitado no Gateway554TCP/RTSP Cliente/serviço -> Gateway RTSP Apenas se houver vídeo, live view ou playback 7664TCP Dispositivo/cliente -> Gateway ISUP 5.0 Live View Apenas se houver live view 7665TCP Dispositivo/cliente -> Gateway ISUP 5.0 Playback Apenas se houver playback 7666TCP Dispositivo/cliente -> Gateway ISUP 5.0 Two-Way Audio Apenas se houver áudio bidirecional 7663TCP Dispositivo -> Gateway ISUP 5.0 Alarm Se alarmes ISUP 5.0 estiverem em uso 7662UDP Dispositivo -> Gateway ISUP 2.0 Alarm Se alarmes ISUP 2.0 estiverem em uso 15000-17000TCP/UDP Dispositivo/cliente -> Gateway ISUP 2.0 Stream Apenas se houver streaming ISUP 2.0 Para o fluxo atual do Insoft Hikvision Service, as portas mais importantes são:
8180/TCP, ou443/TCPquando HTTPS estiver habilitado, para o serviço acessar o WebService do Gateway;7661/TCP/UDP, para os dispositivos se registrarem no Gateway por ISUP;7091/TCP, para o serviço de armazenamento do Gateway;8888/TCP, ou a porta configurada emeventServerPort, para o serviço receber eventos.
As telas de configuração e NAT do Gateway estão documentadas em Insoft Hikvision Service + Hik Device Gateway.
RTSP e vídeo
O guia do Hik Device Gateway também descreve RTSP, com porta padrão 554. O Insoft Hikvision Service, no fluxo atual de cadastros e eventos, não depende de live view ou playback. Libere RTSP apenas se o ambiente usar recursos de vídeo/áudio do Gateway ou se uma rotina futura passar a depender deles.
DNS e NTP
Requisitos recomendados:
- DNS funcional no servidor do serviço;
- DNS funcional no servidor do Gateway;
- DNS ou IP fixo para APIs, Gateway e servidor de eventos;
- NTP configurado em servidores e dispositivos;
- fuso horário correto nos dispositivos.
Horário incorreto pode afetar eventos, validação remota, busca de backup e validade de cadastros.
Hik Device Gateway
Use esta seção quando
deviceGatewayEnabled=true.Requisitos de software e integração
- Hik Device Gateway instalado, configurado e operacional.
- Dispositivos compatíveis com ISUP/eHomeV5, quando esse modo for usado.
- Usuário e senha válidos para o WebService do Gateway.
- Autenticação HTTP habilitada. O guia da Hikvision descreve Basic e Digest; o serviço utiliza Digest.
- Dispositivos adicionados ou adicionáveis via API do Gateway.
devIndexretornado pelo Gateway para cada dispositivo.- Equipamentos online na lista do Gateway.
Requisitos oficiais de hardware do Gateway
O Hik Device Gateway Datasheet V1.8.0 informa os seguintes requisitos:
Tipo CPU RAM Disco Rede Mínimo Intel Core i3-2100 3.10 GHz, 1 core 4 GB 10 GB Placa de rede 100 Mbps ou superior Recomendado Intel Core i5-7500 3.0 GHz, 4 cores ou superior 8 GB ou mais 50 GB ou mais Placa de rede Gigabit Esses requisitos são referência oficial do produto Hikvision. Para instalações com muitos dispositivos, grande volume de eventos, imagens, vídeo, áudio, playback ou Gateway no mesmo servidor do Insoft Hikvision Service, use também a recomendação prática abaixo.
Requisitos práticos de hardware do Gateway
Porte Dispositivos CPU RAM Disco Pequeno até 25 4 vCPU 8 GB 50 GB SSD Médio 26 a 100 8 vCPU 16 GB 100 GB SSD Grande acima de 100 12 vCPU ou mais 32 GB ou mais 200 GB SSD/NVMe Esses valores são recomendações para acesso, cadastro, eventos e operação por ISUP/eHome. Se o mesmo Gateway também for usado para vídeo, áudio, gravações, playback ou grande volume de eventos com imagens, valide sizing específico com a Hikvision.
Gateway no mesmo servidor do Insoft Hikvision Service
Para ambientes pequenos, é possível avaliar serviço e Gateway no mesmo servidor, desde que haja folga de recursos.
Recomendação mínima quando ambos ficam no mesmo host:
Ambiente CPU RAM Disco Até 25 dispositivos 8 vCPU 16 GB 100 GB SSD Acima de 25 dispositivos Preferir servidores separados Preferir servidores separados Preferir servidores separados Em ambientes médios e grandes, recomenda-se separar:
- servidor do Insoft Hikvision Service;
- servidor do Hik Device Gateway;
- servidor das APIs;
- banco de dados.
Observações do guia Hikvision relevantes para infraestrutura
O guia do Hik Device Gateway descreve que:
- as chamadas usam URLs no formato
{protocol}://{host}:{port}{path}?{query}; - HTTP, HTTPS e RTSP são protocolos previstos;
- as portas padrão de protocolo são 80 para HTTP, 443 para HTTPS e 554 para RTSP;
- operações em dispositivos conectados ao Gateway usam
devIndex; - dispositivos ISUP/eHome usam identificador e chave;
- eventos podem ser enviados diretamente para um servidor de escuta;
- em modo de assinatura de eventos, o heartbeat padrão é de 10 segundos e o timeout sugerido é de 30 segundos;
- mensagens de erro podem indicar falta de memória, falta de espaço em disco, erro de rede, dispositivo ocupado ou limite de dispositivos.
Dispositivos Hikvision
Requisitos de rede
- IP fixo ou hostname estável.
- Máscara, gateway e DNS corretos.
- Rota até o servidor do serviço ou até o Gateway.
- Porta ISAPI liberada para o servidor do serviço, quando sem Gateway.
- Porta de eventos liberada até o servidor do serviço.
- Portas ISUP/eHome liberadas até o Gateway, quando com Gateway.
Requisitos operacionais
- Usuário e senha com permissão administrativa ou suficiente para cadastros.
- ISAPI habilitada, quando em modo direto.
- ISUP/eHomeV5 configurado, quando em modo Gateway.
- Relógio e fuso horário corretos.
- Capacidade disponível para pessoas, cartões, faces e digitais.
- Firmware compatível com as rotinas usadas.
APIs Akita Soft e Ponto Soft
As APIs normalmente são instaladas em outro servidor, geralmente Linux, e acessam banco de dados Oracle.
Requisitos mínimos por API
Recurso Mínimo recomendado Sistema operacional Linux x64 ou ambiente homologado para Java/Grails CPU 2 vCPU RAM 4 GB JVM heap 1 GB mínimo Disco 20 GB livres Banco de dados Oracle acessível pela rede Rede API acessível pelo servidor do Insoft Hikvision Service Requisitos recomendados por API
Porte CPU RAM JVM heap Disco Pequeno 2 vCPU 4 GB 1 GB 20 GB Médio 4 vCPU 8 GB 2 GB 40 GB Grande 8 vCPU 16 GB 4 GB 80 GB O build das APIs usa Grails/Spring Boot, Tomcat embarcado e driver Oracle. Em ambiente de produção, o heap da JVM deve ser ajustado conforme carga real, quantidade de requisições, volume de comandos e desempenho do banco.
Portas e rede das APIs
Origem Destino Porta Observação Insoft Hikvision Service API Akita Soft ou Ponto Soft 80, 443 ou porta customizada Definida em urlApiAPI Oracle 1521 ou porta do banco Quando o banco está em outro servidor API Serviços auxiliares Conforme ambiente Autenticação, logs, monitoramento, proxy, se houver Requisitos:
- hostname da API resolvível pelo servidor do serviço;
- certificado TLS válido, se usar HTTPS;
- firewall permitindo chamadas do serviço para a API;
- API sem bloqueio por proxy, WAF ou regra de origem;
- banco Oracle respondendo dentro do tempo esperado.
Monitoramento recomendado
Monitore continuamente:
- CPU do servidor do serviço;
- memória livre;
- espaço em disco;
- crescimento de logs;
- crescimento das pastas de imagens;
- disponibilidade da API;
- latência serviço -> API;
- latência serviço -> dispositivo ou Gateway;
- fila de comandos pendentes;
- eventos pendentes de sincronização;
- status online/offline dos dispositivos;
- saúde do Hik Device Gateway.
Alertas recomendados:
Item Alerta CPU acima de 80% por mais de 10 minutos RAM acima de 85% de uso Disco menos de 20% livre API indisponível por mais de 1 minuto Gateway indisponível por mais de 1 minuto Eventos pendentes crescimento contínuo por mais de 30 minutos Comandos pendentes crescimento contínuo por mais de 30 minutos Checklist de infraestrutura
- Servidor Windows x64 disponível para o Insoft Hikvision Service.
- CPU, RAM e disco dimensionados pelo porte.
- Permissão de escrita no diretório da aplicação.
- IPv4 ou hostnames definidos para API, dispositivos, serviço e Gateway.
- DNS funcional para todos os hostnames usados.
- NTP e fuso horário configurados.
- Porta da API liberada para o servidor do serviço.
- Porta dos dispositivos liberada para o servidor do serviço, se modo direto.
- Porta
eventServerPortliberada para entrada no servidor do serviço. - Porta do WebService do Gateway liberada, se Gateway habilitado.
- Portas
7661/TCP-UDPe7091/TCPliberadas para o Gateway, se Gateway habilitado. - Portas opcionais do Gateway liberadas quando forem usadas:
554/TCP,7664/TCP,7665/TCP,7666/TCP,7663/TCP,7662/UDPe15000-17000/TCP-UDP. - Allowlist de IPs, redes ou hostnames confiáveis aplicada nas portas expostas do Gateway.
- Regra de bloqueio para origens não autorizadas aplicada após as liberações.
- Host configurado em
eventServerAddressoudeviceGatewayEventListenerHostacessível pelos dispositivos ou Gateway. - Monitoramento de CPU, RAM, disco, API, Gateway e filas configurado.