CN106302538A - 一种网络视频监控摄像机节点及服务器间隔离设备 - Google Patents
一种网络视频监控摄像机节点及服务器间隔离设备 Download PDFInfo
- Publication number
- CN106302538A CN106302538A CN201610889188.9A CN201610889188A CN106302538A CN 106302538 A CN106302538 A CN 106302538A CN 201610889188 A CN201610889188 A CN 201610889188A CN 106302538 A CN106302538 A CN 106302538A
- Authority
- CN
- China
- Prior art keywords
- module
- network
- device characteristic
- usb
- legitimate device
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04N—PICTORIAL COMMUNICATION, e.g. TELEVISION
- H04N7/00—Television systems
- H04N7/18—Closed-circuit television [CCTV] systems, i.e. systems in which the video signal is not broadcast
Abstract
本发明公开了一种网络视频监控摄像机节点及服务器间隔离设备,该设备包括:1000M/100M/10M以太网接口模块、合法设备特性列表储存配置模块、网络数据处理模块、USB接口模块、时钟模块及电源模块。本发明为了解决监控网络中,监控摄像机节点与内部监控网络之间安全相连的问题。本发明提供1000M/100M/10M以太网接口、支持三路监控摄像机节点与内部监控网络安全连接、具有多种安全过滤机制,适合分布式以及集中式接入安装,为高清监控网络摄像机节点的安全接入提供了一种全新的解决方案。
Description
技术领域
本发明涉及网络安全技术、网络通信技术、视频传输技术领域,专用于保证网络视频监控摄像机节点与服务器间网络数据的安全性。
技术背景
如今,视频监控对于社会的管理、国家的稳定、人民财产的安全都起着至关重要的作用。在道路、公共场所也有数量巨大的监控摄像头。这些监控网络,都是由网络视频监控摄像机节点采集视频图像,再通过网络通路将数据传递给视频监控服务器。一般,视频监控服务器是一个管理网络的一部分,处于管理网络的内部;而暴露于外界的网络视频监控摄像机节点直接与视频监控服务器和内部管理网络相连接带来了极大的安全隐患。
例如,一个工业控制网络中包括了视频监控网络,工厂网络视频监控摄像机节点直接连接到内部管理网络中,以实现在管理网络中实时调用监控数据;而与此同时,此管理网络还控制着工厂的其他功能网络。在这样的网络拓扑环境下,通过网络视频监控摄像机节点端的网口,就可以直接访问工业控制网络中的管理网络。网络视频监控摄像机节点与视频监控服务器间的无限制、无监控的网络通信带来了内部管理网络被暴露攻击的巨大隐患。
为了解决这种网络拓扑中对于内部服务器、内部管理网络的安全威胁,设计了一种网络视频监控摄像机节点及服务器间隔离设备。
发明内容
本发明的目的是为了解决视频监控网络中,网络视频监控摄像机节点与视频监控服务器间的无限制、无监控的网络通信带来了内部管理网络被暴露攻击的巨大隐患,而提供的一种网络视频监控摄像机节点及服务器间隔离设备。该设备能够很好地解决网络视频监控摄像机节点接入后无限制、无监控的网络通信直接与内部服务器相连的问题。
实现本发明目的的具体技术方案是:
一种网络视频监控摄像机节点及服务器间隔离设备,特点是:该设备包括1000M/100M/10M以太网接口模块、合法设备特性列表储存配置模块、网络数据处理模块、USB接口模块、时钟模块及电源模块。所述1000M/100M/10M以太网接口模块与网络数据处理模块、时钟模块相连,作为网络数据处理模块的网络数据输入、输出;合法设备特性列表储存配置模块与USB接口模块、网络数据处理模块、时钟模块相连,接收USB接口模块的配置并本地储存,进而向网络数据处理模块配置合法设备特性列表;网络数据处理模块与1000M/100M/10M以太网接口、合法设备特性列表储存配置模块、时钟模块及电源模块相连,其作用为处理网络数据;USB接口模块与合法设备特性列表储存配置模块、时钟模块相连;时钟模块与1000M/100M/10M以太网接口模块、合法设备特性列表储存配置模块、网络数据处理模块、USB接口模块相连,向各模块提供参考时钟;电源模块与1000M/100M/10M以太网接口模块、合法设备特性列表储存配置模块、网络数据处理模块、USB接口模块、时钟模块相连,为各模块供电。
所述1000M/100M/10M以太网接口模块包含四路独立的以太网接口,每一路包含千兆以太网RJ45插座以及以太网物理层PHY芯片;三路以太网接口可分别连接三路网络视频监控摄像机节点,其余一路以太网接口可连接内部网络服务器。
所述合法设备特性列表储存配置模块包括微处理器和Flash存储芯片,微处理器和Flash存储芯片与互相连接。其中,Flash存储芯片中的合法设备特性列表中包括所有允许与内部服务器通信的网络视频监控摄像机节点数据的MAC地址、源端口号、目的端口号、源IP地址、目的IP地址、协议、数据特征。
所述网络数据处理模块包括FPGA芯片和DDR3高速存储芯片,FPGA芯片与DDR3高速存储芯片互相连接。DDR3高速存储芯片对输入的网络数据实时进行高速的缓存。FPGA芯片通过读取DDR3的高速缓存获取网络视频监控摄像机节点网络数据包的MAC地址、源端口号、目的端口号、源IP地址、目的IP地址、协议、数据特征;将其与合法设备特性列表比较;仅允许合法特征的数据和设备通信,并且FPGA将合法特征的数据进行重新打包,输出。
所述USB接口模块包括USB 3.0 Type B插座以及USB解析芯片USB 3.0 Type B插座与USB解析芯片互相连接。数据传输过程及速率符合USB 3.0标准。
与现有技术相比,本发明的有益效果是:
⑴、本发明使用FPGA硬件处理网络数据,相对传统的双ARM芯片的架构,具有更高的处理速度以及更强的并行处理能力。
⑵、本发明对于网络数据具有强大的处理能力,并且通过优化FPGA中的网络安全执行过程,可以实现80微秒的极小网络延时。此项指标对于保证视频监控数据的实时性至关重要。
⑶、本发明采用USB 3.0的接口对设备进行合法设备特性列表配置。相较传统的使用RS232接口的配置方式,本发明使用的USB 3.0的接口拥有更高的速度以及更高的可靠性。
附图说明
图1为本发明结构框图;
图2为本发明工作流程图;
图3为本发明应用系统连接示意图。
具体实施方式
下面结合附图对本发明作详细描述。
参阅图1,本发明包括:1000M/100M/10M以太网接口模块1、合法设备特性列表储存配置模块2、网络数据处理模块3、USB接口模块4、时钟模块5及电源模块6。
1000M/100M/10M以太网接口模块1分别与网络数据处理模块3、时钟模块5、电源模块6相连。
合法设备特性列表储存配置模块2分别与网络数据处理模块3、USB接口模块4、时钟模块5、电源模块6相连。
网络数据处理模块3分别与1000M/100M/10M以太网接口模块1、合法设备特性列表储存配置模块2、时钟模块5、电源模块6相连。
USB接口模块4分别与合法设备特性列表储存配置模块2、时钟模块5、电源模块6相连。
时钟模块5分别与1000M/100M/10M以太网接口模块1、合法设备特性列表储存配置模块2、网络数据处理模块3、USB接口模块4、电源模块6相连。
电源模块6分别与1000M/100M/10M以太网接口模块1、合法设备特性列表储存配置模块2、网络数据处理模块3、USB接口模块4、时钟模块5相连,为各个模块供电。
本发明的1000M/100M/10M以太网接口模块1包含四路独立的以太网接口,每一路包含千兆以太网RJ45插座11以及以太网物理层PHY芯片12;三路以太网接口可分别连接三路网络视频监控摄像机节点,其余一路以太网接口可连接内部网络服务器。PHY芯片12提供RGMII接口与网络数据处理模块3中的FPGA芯片31连接并进行数据交换。
本发明的合法设备特性列表储存配置模块2包含微处理器21和Flash存储芯片22。合法设备特性列表储存配置模块2与USB接口模块4相连,通过USB接口模块4接收来自电脑的管理配置命令。合法设备特性列表储存配置模块2通过微处理器21将接收到的管理配置命令转化为可执行的合法设备特性列表,其中,合法设备特性列表中包括所有允许与内部服务器通信的网络视频监控摄像机节点数据的MAC地址、源端口号、目的端口号、源IP地址、目的IP地址、协议、数据特征。然后将其储存在Flash存储芯片22中,并将此合法设备特性列表配置进网络数据处理模块3。
网络数据处理模块3包含FPGA芯片31和DDR3高速存储芯片32,对输入的网络数据实时进行高速的缓存、判断、过滤、重构、转发操作。
本发明的USB接口模块4包含USB 3.0 Type B插座41以及USB解析芯片42,传输过程及速率符合USB 3.0标准。USB接口模块4的USB 3.0 Type B插座41通过USB 3.0 Type B标准线缆与电脑相连;USB解析芯片42与USB 3.0 Type B插座41相连接收电脑发来的数据,并且USB解析芯片42与合法设备特性列表储存配置模块2的微处理器21相连,与其进行通信。
本发明的时钟模块5为1000M/100M/10M以太网接口模块1、合法设备特性列表储存配置模块2、网络数据处理模块3、USB接口模块4提供时钟驱动。
本发明的电源模块6与1000M/100M/10M以太网接口模块1、合法设备特性列表储存配置模块2、网络数据处理模块3、USB接口模块4、时钟模块5相连,为各模块供电。
参阅图2,本发明是这样工作的:
先使用将三路网络视频监控摄像机与本发明1000M/100M/10M以太网接口模块1中的第一、第二、第三路千兆以太网RJ45插座11相连。使用六类网线将监控服务器与本发明1000M/100M/10M以太网接口模块1中的第四路千兆以太网RJ45插座11相连。使用USB 3.0 Type B线缆,将装有配置软件的电脑与USB模块4的USB 3.0 Type B插座41相连。
上电后,进行默认合法设备特性列表配置。合法设备特性列表储存配置模块2中的微处理器21将默认合法设备特性列表配置数据从Flash存储芯片22中读取出来,并将此安全配置策略发送给网络数据处理模块3的FPGA 31。
之后针对已连接的三路网络视频监控摄像机和监控服务器,配置实际网络合法设备特性列表。装有配置软件的电脑将针对已连接的三路网络视频监控摄像机和监控服务器的合法设备特性列表通过USB线缆发送至USB模块4。USB 3.0 Type B插座41接收数据后,USB解析芯片42将解析后的数据发送给合法设备特性列表储存配置模块2中的微处理器21。其中,合法设备特性列表中包括所有允许与内部服务器通信的网络视频监控摄像机节点数据的MAC地址、源端口号、目的端口号、源IP地址、目的IP地址、协议、数据特征。合法设备特性列表储存配置模块2中的微处理器21将此合法设备特性列表配置数据存储在Flash存储芯片22中,并此合法设备特性列表发送给网络数据处理模块3的FPGA 31。
当以太网数据传送进本发明设备时,1000M/100M/10M以太网接口模块1中的千兆以太网RJ45插座11将模拟网络数据转换为四路差分信号传送进PHY芯片12。PHY芯片12将差分信号的网络数据转换为后级芯片可处理的RGMII接口网络数据,并将转换格式后的信号传送至网络数据处理模块3的FPGA 31。
当网络数据处理模块3的FPGA 31接收到来自PHY芯片12的RGMII格式数据之后,采用流水线处理的方式,对网络数据包做如下处理:将RGMII接口的网络数据转换为125MHz频率、8-Bit位宽的网络数据格式;提取其源MAC、目的MAC、协议类型、源IP、目的IP、源端口和目的端口等参数;将网络数据高速缓存至网络数据处理模块3的DDR3高速存储芯片32中。
当网络数据处理模块3的DDR3高速存储芯片32中已经完整接收到一个网络数据包之后,再将此网络数据包从DDR3高速存储芯片32中读出。在此读出网络数据包的过程中,将此数据包的源MAC、目的MAC、协议类型、源IP、目的IP、源端口和目的端口等参数与网络数据处理模块3的FPGA 31中执行的网络数据合法设备特性列表进行比对,当提取的MAC地址、源端口号、目的端口号、源IP地址、目的IP地址、协议、数据特征,与合法设备特性列表中的MAC地址、源端口号、目的端口号、源IP地址、目的IP地址、协议、数据特征完全一致时,判断此数据包为合法网络数据包。
当网络数据包经过合法设备特性列表判断为合法数据包后,根据合法设备特性列表,将此数据包重新打包,并转换为RGMII接口数据,转发至1000M/100M/10M以太网接口模块1中的数据包目的网口。进过PHY芯片12的处理后,通过千兆以太网RJ45插座11向外发送。
参阅图3为本发明连接应用系统示意图,图中N为本发明,IPC1、IPC2、IPC3为三路网络视频监控摄像机,S1为监控服务器,S2、S3、S4为其余内部控制子网,S1、S2、S3、S4由于需要进行通信,因此它们之间是互相可以通信的。
三路网络视频监控摄像机的网络数据经过本发明的筛选和判断后,连入S1、S2、S3、S4组成的内部控制网络,其中S1为监控服务器。通过本发明对于外部的网络视频监控摄像机接入内部控制网络的数据进行筛选过滤,解决了网络视频监控摄像机节点与视频监控服务器间的无限制、无监控的网络通信带来的内部管理网络被暴露攻击的巨大隐患,有效地保护了内部监控、控制网络的安全性。
Claims (5)
1.一种网络视频监控摄像机节点及服务器间隔离设备,其特征在于:该设备包括1000M/100M/10M以太网接口模块、合法设备特性列表储存配置模块、网络数据处理模块、USB接口模块、时钟模块及电源模块,所述1000M/100M/10M以太网接口模块与网络数据处理模块、时钟模块相连,作为网络数据处理模块的网络数据输入、输出;合法设备特性列表储存配置模块与USB接口模块、网络数据处理模块、时钟模块相连,接收USB接口模块的配置并本地储存,进而向网络数据处理模块配置合法设备特性列表;网络数据处理模块与1000M/100M/10M以太网接口、合法设备特性列表储存配置模块、时钟模块及电源模块相连,其作用为处理网络数据;USB接口模块与合法设备特性列表储存配置模块、时钟模块相连;时钟模块与1000M/100M/10M以太网接口模块、合法设备特性列表储存配置模块、网络数据处理模块、USB接口模块相连,向各模块提供参考时钟;电源模块与1000M/100M/10M以太网接口模块、合法设备特性列表储存配置模块、网络数据处理模块、USB接口模块、时钟模块相连,为各模块供电。
2.根据权利要求1所述的设备,其特征在于:所述1000M/100M/10M以太网接口模块包含四路独立的以太网接口,每一路包含千兆以太网RJ45插座以及以太网物理层PHY芯片;三路以太网接口分别连接三路网络视频监控摄像机节点,另一路以太网接口连接内部网络服务器。
3.根据权利要求1所述的设备,其特征在于:所述合法设备特性列表储存配置模块包括微处理器和Flash存储芯片,微处理器与Flash存储芯片相互连接;其中,Flash存储芯片中的合法设备特性列表中包括所有允许与内部服务器通信的网络视频监控摄像机节点数据的MAC地址、源端口号、目的端口号、源IP地址、目的IP地址、协议及数据特征。
4.根据权利要求1所述的设备,其特征在于:所述网络数据处理模块包括FPGA芯片和DDR3高速存储芯片,FPGA芯片与DDR3高速存储芯片相互连接;DDR3高速存储芯片对输入的网络数据实时进行高速的缓存,FPGA芯片通过读取DDR3的高速缓存获取网络视频监控摄像机节点网络数据包的MAC地址、源端口号、目的端口号、源IP地址、目的IP地址、协议及数据特征,将其与合法设备特性列表比较;仅允许合法特征的数据和设备通信,并且FPGA将合法特征的数据进行重新打包,输出。
5.根据权利要求1所述的设备,其特征在于:所述USB接口模块包括USB 3.0 Type B插座以及USB解析芯片,USB 3.0 Type B插座与USB解析芯片相互连接;数据传输过程及速率符合USB 3.0标准。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201610889188.9A CN106302538A (zh) | 2016-10-12 | 2016-10-12 | 一种网络视频监控摄像机节点及服务器间隔离设备 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201610889188.9A CN106302538A (zh) | 2016-10-12 | 2016-10-12 | 一种网络视频监控摄像机节点及服务器间隔离设备 |
Publications (1)
Publication Number | Publication Date |
---|---|
CN106302538A true CN106302538A (zh) | 2017-01-04 |
Family
ID=57717734
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201610889188.9A Pending CN106302538A (zh) | 2016-10-12 | 2016-10-12 | 一种网络视频监控摄像机节点及服务器间隔离设备 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN106302538A (zh) |
Cited By (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN107395588A (zh) * | 2017-07-18 | 2017-11-24 | 浙江远望通信技术有限公司 | 视频监控接入安全阻断方法及系统 |
CN108777693A (zh) * | 2018-06-29 | 2018-11-09 | 华东师范大学 | 一种基于fpga家庭监控视频的安全管理设备 |
CN109787871A (zh) * | 2018-12-21 | 2019-05-21 | 杭州创谐信息技术股份有限公司 | 基于fpga的异构视频准入分析系统和方法 |
Citations (7)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US20040151168A1 (en) * | 2003-01-31 | 2004-08-05 | Qwest Communications International Inc (Patent Prosecution) | Configurable network interface device and systems and methods for its use |
KR20080107599A (ko) * | 2007-06-07 | 2008-12-11 | 주식회사 케이티 | 통신 네트워크에서의 arp 공격 차단 시스템 및 방법 |
CN102014051A (zh) * | 2010-09-20 | 2011-04-13 | 成都星宇节能技术股份有限公司 | 一种工业以太网交换机 |
CN104601568A (zh) * | 2015-01-13 | 2015-05-06 | 深圳市深信服电子科技有限公司 | 虚拟化安全隔离方法和装置 |
CN104615096A (zh) * | 2014-12-04 | 2015-05-13 | 深圳市永达电子股份有限公司 | 一种保障工业控制系统信息安全的方法及系统 |
CN105490931A (zh) * | 2016-01-12 | 2016-04-13 | 华东师范大学 | 基于fpga的多功能物联网网关设备 |
CN105871836A (zh) * | 2016-03-30 | 2016-08-17 | 华东师范大学 | 一种结合指纹验证的网闸信息提取方法 |
-
2016
- 2016-10-12 CN CN201610889188.9A patent/CN106302538A/zh active Pending
Patent Citations (7)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US20040151168A1 (en) * | 2003-01-31 | 2004-08-05 | Qwest Communications International Inc (Patent Prosecution) | Configurable network interface device and systems and methods for its use |
KR20080107599A (ko) * | 2007-06-07 | 2008-12-11 | 주식회사 케이티 | 통신 네트워크에서의 arp 공격 차단 시스템 및 방법 |
CN102014051A (zh) * | 2010-09-20 | 2011-04-13 | 成都星宇节能技术股份有限公司 | 一种工业以太网交换机 |
CN104615096A (zh) * | 2014-12-04 | 2015-05-13 | 深圳市永达电子股份有限公司 | 一种保障工业控制系统信息安全的方法及系统 |
CN104601568A (zh) * | 2015-01-13 | 2015-05-06 | 深圳市深信服电子科技有限公司 | 虚拟化安全隔离方法和装置 |
CN105490931A (zh) * | 2016-01-12 | 2016-04-13 | 华东师范大学 | 基于fpga的多功能物联网网关设备 |
CN105871836A (zh) * | 2016-03-30 | 2016-08-17 | 华东师范大学 | 一种结合指纹验证的网闸信息提取方法 |
Cited By (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN107395588A (zh) * | 2017-07-18 | 2017-11-24 | 浙江远望通信技术有限公司 | 视频监控接入安全阻断方法及系统 |
CN108777693A (zh) * | 2018-06-29 | 2018-11-09 | 华东师范大学 | 一种基于fpga家庭监控视频的安全管理设备 |
CN109787871A (zh) * | 2018-12-21 | 2019-05-21 | 杭州创谐信息技术股份有限公司 | 基于fpga的异构视频准入分析系统和方法 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN105490931B (zh) | 基于fpga的多功能物联网网关设备 | |
US11228538B2 (en) | Apparatus and method for low latency switching | |
CN104040996B (zh) | 用于通信网络的受云计算控制的网关 | |
CN103067529B (zh) | 一种远程监控系统 | |
CN106302538A (zh) | 一种网络视频监控摄像机节点及服务器间隔离设备 | |
CN111797371A (zh) | 一种交换机加密系统 | |
CN106936684A (zh) | 一种透明模式下无ip地址建立隧道的方法及系统 | |
CN105208352B (zh) | 一种网络视频安全监控系统及物理隔离方法 | |
CN103475559A (zh) | 一种根据报文内容对报文进行处理并转发的方法和系统 | |
CN103475865A (zh) | 基于云计算的高清视频监控管理系统 | |
CN106657438A (zh) | 防溯源网络代理方法和系统 | |
CN113473465A (zh) | 基于无线融合网络分流的专网细粒度访问控制方法及系统 | |
CN206195823U (zh) | 一种网络视频监控摄像机节点及服务器间隔离设备 | |
CN108712369A (zh) | 一种工业控制网多属性约束访问控制决策系统和方法 | |
CN109803030A (zh) | 一种匿名中间代理服务器及其通信方法 | |
CN114268457A (zh) | 一种多规约多业务公网安全接入方法 | |
CN106027971A (zh) | 综合视频管理平台 | |
CN108777693A (zh) | 一种基于fpga家庭监控视频的安全管理设备 | |
CN201048388Y (zh) | 一种基于刀片服务器的千兆交换刀片 | |
CN201657204U (zh) | 实现互联网平台下的网络视频监控的系统 | |
CN102131072A (zh) | 实现互联网平台下的网络视频监控的系统和方法 | |
CN103944738A (zh) | 一种支持功能扩展的交换机 | |
CN112261032B (zh) | 基于实时数据传输的工业互联网网络安全防护方法和系统 | |
CN205356379U (zh) | 基于fpga的多功能物联网网关设备 | |
AU2014101296A4 (en) | Apparatus and Method for Improved Physical Layer Switching |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
C06 | Publication | ||
PB01 | Publication | ||
C10 | Entry into substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
WD01 | Invention patent application deemed withdrawn after publication | ||
WD01 | Invention patent application deemed withdrawn after publication |
Application publication date: 20170104 |