雪亮工程整体解决方案:从三级组网到GB/T 28181接入与验收

发布时间:2026/9/19 12:39:34
雪亮工程整体解决方案:从三级组网到GB/T 28181接入与验收 简介雪亮工程整体解决方案PPT面向公安、综治、政府机关、金融与厂矿企业等领域的项目规划与方案设计人员聚焦公共安全视频监控建设联网应用的“四全”目标适用于农村平安乡村、城区技防、行业视频整合等场景。内容从政策背景与典型建设模式切入系统梳理省市县三级共享平台、视频存储转发、视频浓缩、人员与车辆识别、视频共享/解析/大数据分析资源池等总体架构并覆盖一键报警、限时处置、定时轮巡、视频互动指挥、网格员GPS定位等实用功能。整包以1个PPT文件呈现压缩包约10.05MB结构完整、图文并茂可直接用于雪亮工程需求梳理、方案汇报与内部培训。目前已有170人学习适合需要快速掌握雪亮工程整体框架的售前、产品、实施及公安信息化相关从业者。1. 雪亮工程整体解决方案不是一份材料是一张跨三级的视频网第一次看到“雪亮工程整体解决方案.ppt”这个文件时多数人会下意识把它当成一份汇报材料。真正推进项目之后才会发现标题里值钱的是“整体”两个字前端摄像机、传输链路、GB/T 28181国标接入、存储和AI算力、综治平台业务流、边界安全任何一层单独做好都不难难的是它们互相咬合。村级点位布了、县里平台也上线了结果带宽不够、录像拷不出来、综治中心调不到村里画面的情况几乎每个项目都要经历一遍。集成商的技术负责人、售前和交付工程师可以拿这套思路从组网推演到验收直接套到自己的项目上。下面按建造顺序讲先立网络骨架再撑存储和算力然后接综治业务最后过安全边界和验收。2. 雪亮工程组网架构从村口摄像头到综治中心GB/T 28181怎么把链路串起来2.1 雪亮工程视频专网的三级架构与带宽测算雪亮工程整体解决方案在网络上最典型的形态是“县—乡—村”三级组网。村级点位一般只有几十路摄像机通过光纤收发器或ONU设备接入乡镇综治中心乡镇负责本辖区流媒体的汇聚和转发同时往上联到县级综治中心县级平台是整个方案的骨干核心存放全部录像、运行AI分析算法、对外提供综治业务的视频调用服务。这个结构决定了每一级的上行带宽不是简单相加而要按“主码流用于存储、子码流用于预览”分开算。做带宽测算时我一般先把点位按类型拆开普通监控点一路1080P主码流按4Mbps规划子码流按1Mbps规划卡口和人脸抓拍机因为要保留细节主码流按68Mbps预留。村级到乡镇的汇聚带宽按“所有点位主码流加同时预览的子码流”估算县级骨干则要再加一个冗余系数因为综治中心的大屏轮巡和应急指挥会瞬间拉几十路子码流峰值与均值差别很大。链路位置点位规模码流配置估算带宽冗余建议村→乡镇30路1080P主4Mbps子1Mbps30×5150Mbps实际按200Mbps链路乡镇→县级300路汇聚主4Mbps子1Mbps约1.5Gbps双链路负载均衡县级平台内网1000路主4MbpsAI复制流4GbpsAI流量按核心交换机线速这个表的一个关键点是“AI复制流”要单独算。现在普遍做法是交换机做端口镜像或GB/T 28181双路取流AI分析消耗的带宽是在存储带宽之外再复制一份不预留的话平台一开人脸识别交换机会先报警。2.2 GB/T 28181国标接入的核心信令流程雪亮工程整体解决方案的联网层面GB/T 28181是绕不开的协议。它基于SIP做信令控制用SDP协商媒体流所有前端设备、下级平台都要先注册到上一级SIP服务器再通过INVITE请求建立实时音视频会话。很多项目把“国标接入”理解为在设备里填一个IP一旦填完还是看不到画面就开始怀疑设备实际上大部分问题都出在注册和INVITE两个环节上。下面是一次典型的GB/T 28181实时点播信令设备端向上级平台发起INVITE请求这里简化为去掉认证头后的抓包字段INVITE sip:340200000013200000013402000000 SIP/2.0 Via: SIP/2.0/UDP 10.10.10.1:5060;rport;branchz9hG4bK7d3c91 From: sip:340200000011100000013402000000;tag9f2a11 To: sip:340200000013200000013402000000 Call-ID: c4d1e8a2-5f3b-4d60-8ef7-2a9c01b33d6e CSeq: 1 INVITE Contact: sip:3402000000111000000110.10.10.1:5060 Max-Forwards: 70 Content-Type: application/sdp Content-Length: 238 v0 o34020000001110000001 0 0 IN IP4 10.10.10.1 sPlay cIN IP4 10.10.10.1 t0 0 mvideo 6000 RTP/AVP 96 asendonly artpmap:96 PS/90000这段消息里最关键的是三处Call-ID和From/To中的20位编码必须与平台里登记的SIP编码一致SDP里的c行是媒体流的接收地址mvideo 6000后面的端口是设备开放的RTP端口。平台回复200 OK并携带自己的SDP后RTP流就开始往对应IP和端口推。如果抓包看到INVITE发出但收不到200 OK先检查20位编码是否与该平台区域编码一致如果收到200 OK却没有画面基本是媒体端口不通或协商的封装格式不匹配。2.3 前端国标接入的参数设置与常见坑前端摄像机接入平台时常用参数就那么几个但每个都埋过坑SIP服务器IP和端口默认5060但有些平台会改成5061或15060注册周期一般设3600秒心跳周期设60秒设备ID按“中心编码加类型码加序号”拼20位数字类型码里131是摄像机、132是网络录像机填错会出现“设备在线但目录不出图”。提示排障时先用tcpdump -i eth0 port 5060 -s 0 -w sip.pcap抓包看SIP注册是否真正到达平台。很多“看不到画面”其实是设备离线而设备离线的原因是注册请求被防火墙挡了或NAT地址没做映射。村级点位大量使用4G回传时运营商NAT会打断长连接国标心跳周期就要从60秒缩短到30秒并在平台侧开启TCP优先。如果设备支持GB/T 28181的TCP被动模式优先用TCPUDP在跨网段、丢包场景下会吃亏。3. 存储与算力规划雪亮工程里最容易算错的两笔账3.1 存储容量估算码流、天数、冗余系数一个都不能少雪亮工程整体解决方案的存储规划第一笔账就是录像容量。常见错误是拿“码流乘路数乘天数”直接除8得出一个纯裸容量然后发现采购的磁盘阵列装完RAID以后总空间少了一截再回头加设备项目周期就被拖住了。完整公式应该是单路每日容量GB 码流Mbps÷ 8 × 3600 × 24 ÷ 1024再乘以路数和天数最后除以存储系统的可用率。RAID5一般按0.85可用率估算RAID6按0.8还要扣除系统热备盘。下面这个Python脚本可以直接套用到项目初算阶段按主码流加子码流分别计算def capacity_per_camera(main_mbps, sub_mbps, days): # 单路每日录像容量(GB)主码流与子码流叠加后乘天数 daily_main main_mbps / 8 * 3600 * 24 / 1024 daily_sub sub_mbps / 8 * 3600 * 24 / 1024 return (daily_main daily_sub) * days # 1000路1080P主码流4Mbps子码流1Mbps连续存储30天 raw_tb capacity_per_camera(4, 1, 30) * 1000 / 1024 print(f裸容量: {raw_tb:.2f} TB) # RAID6可用率80%额外预留热备盘空间 usable_tb raw_tb / 0.8 print(f采购容量: {usable_tb:.2f} TB)这段代码里capacity_per_camera(4, 1, 30)返回的是单路30天的主子码流总容量约1582GB乘1000路再除以1024得到裸容量约1545TB除以0.8后采购容量约1931TB差了差不多25%很多项目就是栽在这个系数上。另一个容易被忽略的变量是“动检录像平均码流”如果平台支持按移动侦测减帧存储实际平均码流可能只有峰值的一半这时可以把4Mbps换成2.43Mbps重新估算但摄像头全部设置为7×24连续录像时不能用这个折扣必须按峰值算满。3.2 AI分析负载怎么映射到GPU或算力盒子存储之外的第二笔账是AI算力。雪亮工程整体方案中AI主要跑三类任务人脸抓拍比对、车辆结构化车牌加颜色加车型、行为分析人员聚集、区域入侵、越界。这三类任务的算力消耗差异很大不能拿“多少路配一台服务器”这种粗口径要按具体干的活来看。分析类型建议输入码流单路算力参考单卡可并行路数人脸抓拍1080P子码流24 TOPS816路车辆结构化1080P主码流812 TOPS24路行为分析1080P主码流1020 TOPS12路按这个表一台8卡GPU服务器如果全部跑人脸抓拍大约能覆盖128路如果其中有20路要跑行为分析就得单独留出卡。常见做法是把“人脸加车辆”这类结构化任务放在前端的智能摄像机里做平台只接收结构化数据后台再部署少量GPU跑行为分析模型。注意选用算力盒子时别只看芯片标称TOPS要看实际跑模型的帧率。标称16 TOPS的芯片跑一个50层的检测模型可能只有10路实时跑轻量级MobileNet类模型路数能到30路以上。选型一定要用目标模型的实测帧率来反推。3.3 典型场景的存储与算力参数对照把存储和算力放在一起看不同点位规模的取值差异很大。一个300路左右的镇级项目平均码流可以按3.5Mbps规划存储30天约70TBAI部分一台8卡服务器就能覆盖人脸与车辆到了1000路县级项目平均码流按4Mbps存储上面算过约1.9PBAI服务器就要按结构化任务细分成人脸比对池和视频分析池。具体落地时还要留出平台软件、流媒体转发和数据库的磁盘空间这部分不占录像盘但要在方案的总采购清单里单列。4. 雪亮工程综治平台视频、网格、事件三张表的联动4.1 综治信息平台的模块组成与数据关系雪亮工程整体解决方案不只有视频这一条线。综治信息平台是面向县乡村三级综治中心用户的业务入口通常包含视频监控、网格管理、事件处置、统计分析、设备运维五个模块。视频监控模块负责调看实时和历史录像网格管理模块管理网格员和网格单元事件处置模块接收网格员上报的事件并派单流转统计分析模块生成日报周报设备运维模块监控前端点位在线率。五块建完不难难在它们之间的数据关系。视频监控里的摄像机要能关联到具体网格事件处置里的工单要能拉起关联点位的录像回放统计报表要能按网格聚合事件数量和在线率。很多项目把这五块做成五个孤立页面演示时看起来都有实际用起来综治中心的值班员要在几个系统间来回切换这就失去了“整体”的意义。4.2 网格事件闭环的数据流设计事件从发现到办结常见状态流转是待受理、处理中、待核查、已办结、已归档。网格员手机端上报一起“井盖缺失”事件系统根据网格编码自动关联附件和点位视频综治中心审核后派单给责任部门责任人处理完上传照片网格员再次核查确认事件关闭。整个闭环里网格编码是核心主键视频点位、复核照片、工单都要挂在它下面。状态操作主体前置条件是否关联视频待受理网格员上报事件创建成功是自动关联网格内摄像机处理中综治中心坐席坐席受理并派单可选待核查网格员处置单位反馈办结是回放现场录像确认已办结综治中心坐席网格员核查通过否已归档系统自动办结后满30天否下面的SQL表达了一个典型查询找出某个网格里当前仍然开启的事件并把事件前后10分钟的录像记录关联出来用于回看现场SELECT e.event_id, e.grid_code, e.event_type, e.level, v.channel_id, v.record_start, v.record_end FROM grid_events e LEFT JOIN grid_video_rel r ON e.grid_code r.grid_code LEFT JOIN video_recordings v ON v.channel_id r.channel_id AND v.record_start e.report_time INTERVAL 10 MINUTE AND v.record_end e.report_time - INTERVAL 10 MINUTE WHERE e.status OPEN AND e.report_time NOW() - INTERVAL 24 HOUR;这里grid_events和video_recordings之间多了一张grid_video_rel关联表解决“一个网格对应多路相机、一路相机覆盖多个网格”的多对多问题。如果直接把channel_id写在事件表里网格边界一调整就要改业务数据用关联表之后网格重新划分只动关系表不用动历史事件。4.3 视频联动与GIS地图的集成点综治中心大屏一般基于GIS地图做调度入口常见联动是点击地图上的点位图标调起周边摄像机的实时画面发生事件时地图上对应网格闪烁弹窗值班员点弹窗直接看现场视频、调取最近30分钟的录像。这个联动对视频平台的要求是能按空间坐标做查询GB/T 28181平台普遍有“按区域编码查目录”的能力但区域编码是行政区划逻辑网格不是行政区划所以项目里经常要在综治平台里单独维护点位与网格的关系。实现上我一般建议地图平台走GeoJSON图层网格边界画一个面点位画成点用GIS引擎做空间查询查出该网格内的点位列表后再调视频平台接口。这样地图数据和视频数据解耦网格重划时不用动视频平台只更新图层文件即可。5. 雪亮工程网络边界与设备准入专网隔离不是关机断网5.1 视频专网与管理网怎么边界互通雪亮工程整体解决方案的网络安全里最容易走极端的是“一刀切断网”视频专网物理隔离、管理网单独拉线。实际项目里综治中心需要在大屏上看视频网格员要手机上报事件手机数据要落到平台完全物理隔离根本没法干活。常见做法是把网络划分为视频专网、综治业务网、互联网接入区三块网间通过安全交换设备做协议剥离和内容过滤。视频专网只承载GB/T 28181流媒体和控制信令综治业务网承载综治平台的管理页面、工单、GIS互联网接入区放网格员手机端App的接入服务。视频专网与综治业务网之间的数据交换一般用视频安全接入设备把RTP流重新封装成平台可管理的内容而不是直接在防火墙上放通5060和TCP端口。这样即使摄像头被攻击横向扩散范围也被限制在视频专网内。5.2 前端设备准入IP、MAC、GB编码、认证四道关卡前端点位大多部署在村口、路边、杆件上物理安全和网络安全都要防。第一道防线是接入交换机的端口级准入第二道防线是平台侧的注册校验。GB/T 28181平台本身可以按SIP ID做白名单但SIP ID是明文的光靠它不够常见做法是再加两层交换机的端口安全绑定IP加MAC平台侧校验设备的注册密码和证书。层级校验手段常见配置位置故障特征接入层交换机端口安全端口绑定IPMAC设备在线但无法注册网络层VLAN隔离加ACL核心交换机/防火墙注册包到不了平台平台层GB/T 28181注册认证平台设备管理登录报401/403应用层设备证书双向认证安全网关握手超时、证书过期注意“设备在线但无法注册”这个特征交换机端口安全只拦了MAC变动没拦SIP信令而平台侧认证失败多半显示401。排障时要按这张表一层层查先看端口状态再看抓包里的SIP响应码。5.3 边界安全设备的一次配置清单在做雪亮工程整体解决方案交付时边界设备的配置可以按下面清单逐项核对这个清单也是验收时安全检查的常见核对点视频专网与综治业务网之间的安全交换设备开启白名单模式只放行主动注册的信令和指定端口的媒体流互联网接入区DMZ主机只开放443和必要的WebService端口数据库连接只允许内网IP所有平台主机开启主机防火墙默认拒绝入站仅放行平台自身服务端口前端接入交换机开启DHCP Snooping防止私接设备自动获取地址后接入网络用iptables把平台服务器的非业务端口全部关闭示例规则如下iptables -A INPUT -i eth0 -p tcp --dport 5060 -s 10.10.0.0/16 -j ACCEPT iptables -A INPUT -i eth0 -p udp --dport 6000:7000 -s 10.10.0.0/16 -j ACCEPT iptables -A INPUT -i eth0 -j DROP第一行放行视频专网网段的SIP信令流量第二行放行媒体端口段注意媒体端口范围要和GB/T 28181平台实际配置一致很多平台默认媒体端口不是连续段会造成UDP丢包第三行兜底拒绝其他入站。这三条规则写成脚本放进开机自启比在防火墙Web界面点半天要容易交付也方便后面逐条审计。6. 雪亮工程整体解决方案验收把演示PPT变成可量化的指标6.1 演示环境与生产环境之间差在哪PPT演示环境一般只有几十路点位、几台服务器、一张千兆交换机就够了问题出在并发上。生产环境1000路点位时综治中心一半的屏都在轮巡、值班员同时调阅历史录像平台上的并发会话数和媒体转发压力完全不是同一量级。验收时如果不提前准备很容易在看实时视频时卡顿、回放时起流慢甚至SIP服务器无响应。我一般建议在验收前两周就按“点位在线率不低于95%、录像完整率不低于95%、并发预览不低于全点位数的10%”三个指标做上下行压测提前把瓶颈暴露出来。这三个指标也正好是验收演示当天最容易出问题、最常被提问的地方。6.2 验收前必做的三类压力测试实时预览压测用脚本批量拉流转发先看平台是否存在丢包for i in $(seq 1 100); do ffmpeg -loglevel error -i rtp://10.0.0.1:6000 -t 10 -f null - 21 | \ grep -E error|Invalid || echo channel $i ok done这里循环100路RTP流每路看10秒只要出现丢包或格式错误就输出异常。脚本跑完后再用iperf3 -c 10.0.0.2 -u -b 500M -t 60打一路UDP流看丢包率是否低于0.1%。历史录像回放压测则要关注起流时间一般要求点击回放到画面上墙不超过2秒如果超过优先检查存储服务器所在网段的带宽。压测期间的指标记录要保存成表格作为验收比对基线。6.3 一个容易被忽略的指标录像完整性校验录像完整率很难靠肉眼验收1000路乘30天的录像逐段看根本不现实。推荐做法是抽样随机取每个点位某一小时的录像用ffprobe读取录像文件头和时间戳核对录像时间轴是否连续。更简单的操作是让平台导出该点位的录像时间轴与原始码流的时间戳做比对凡是时间跳变超过5分钟的段位都视为一次录像中断并统计占比。提示验收前把一台录像完整性校验服务器放在存储网内用脚本定时扫描所有点位的录像时间轴如果发现录像文件已存在、但时间戳跳变率高于5%基本可以断定存储或平台调度有问题别等验收当天再查。本文还有配套的精品资源点击获取