ONVIF · Profile S · Profile T · WS-Discovery · Аутентификация · 11 мин чтения

Профили ONVIF: S, T, G, M, C — что покрывает каждый и какой указать

ONVIF определяет отдельные профили возможностей, которые точно описывают, что должно поддерживать устройство. Правильный выбор профиля при закупке гарантирует совместимость с вашей системой видеонаблюдения и автоматизации здания, не полагаясь на заявления производителя — Profile S для базового видео, Profile T для H.265 и событий метаданных, Profile M для вывода AI-аналитики.

Обзор ONVIF

ONVIF (Open Network Video Interface Forum) был основан в 2008 году компаниями Sony, Bosch и Axis Communications для создания вендор-нейтрального стандарта для IP-устройств физической безопасности. Стандарт использует WSDL-сервисы поверх SOAP/HTTP — каждое устройство предоставляет набор XML-веб-сервисов, которые клиенты опрашивают для обнаружения возможностей, настройки потоков и получения событий.

Основной транспорт — HTTP POST с SOAP-конвертами. Точки входа сервисов устройств и медиа обычно находятся по адресам http://<camera-ip>/onvif/device_service и http://<camera-ip>/onvif/media соответственно, хотя производители могут отклоняться. Спецификация ONVIF требует реализации, соответствующей WSDL — поведение, отклоняющееся от схемы WSDL, считается нарушением.

Членство в ONVIF Forum против сертификации: a manufacturer can be an ONVIF Forum member without having any certified products. Always verify conformance at onvif.org/conformant-products — search by model number, not brand. Non-conformant devices labelled "ONVIF compatible" are common and frequently fail with third-party VMS.

Сравнение профилей

ПрофильВыпущенНазначениеКлючевые возможностиУказывать, когда
Profile S2011Базовая трансляция, PTZ, настройки изображенияRTSP/RTP поток в реальном времени, управление PTZ, настройки яркости, контраста, фокуса, JPEG-снимки, мультикаст, релейные выходы, аудио (опционально)Обычные IP-камеры, совместимость с базовыми NVR, любые сценарии просмотра
Profile T2018H.264/H.265, HTTPS, расширенное видеоПотоки H.264 и H.265 (HEVC), транспорт HTTPS с SNI, потоковая передача метаданных, события тревоги по движению, сервис ONVIF media2, двустороннее аудиоСовременные VMS, интеграция с умным домом, требующая событий с метаданными
Profile G2014Запись на камере и хранениеЗапись на SD-карту или NAS непосредственно на камере, настройка записи, поиск и воспроизведение записей через ONVIF, экспорт записейКамеры с записью на месте без центрального NVR, объекты с ограниченной пропускной способностью
Profile M2020Метаданные и аналитикаПотоковая передача метаданных ONVIF (объекты, ограничивающие рамки, классификации), настройка аналитики, правила событий, привязанные к результатам аналитики, брокер событий MQTT (с версии 21.12)Камеры с AI-аналитикой, распознавание номеров, лиц, подсчет людей в умных зданиях
Profile C2013Интеграция контроля доступаУправление дверьми, управление учетными данными, мониторинг точек доступа, правила доступа, данные держателей карт, блокировка дверей, корреляция видео и событий доступаIP-панели контроля доступа, контроллеры дверей, видеодомофоны — все интегрируется через единый API ONVIF

Одно устройство может соответствовать нескольким профилям одновременно. Современная AI-камера может иметь сертификацию Profile S + Profile T + Profile M + Profile G. Указывайте минимально необходимый профиль в документации RFQ — поставщик обязан предоставить сертификат соответствия ONVIF, а не просто заявление в спецификации.

Обнаружение устройств: WS-Discovery

Устройства ONVIF объявляют о себе с помощью WS-Discovery (Web Services Dynamic Discovery) — протокола многоадресного поиска/сопоставления. При запуске в локальной сети или получении запроса совместимые устройства отправляют Hello-сообщение на многоадресный адрес SOAP через UDP 239.255.255.250 на UDP-порт 3702. Программное обеспечение VMS отправляет Probe на тот же многоадресный адрес; совместимые камеры отвечают ProbeMatch, содержащим их XAddrs (URL-адреса конечных точек сервиса).

WS-Discovery probe (SOAP через UDP)

Destination: 239.255.255.250:3702 (UDP multicast)

<?xml version="1.0" encoding="UTF-8"?>
<SOAP-ENV:Envelope
  xmlns:SOAP-ENV="http://www.w3.org/2003/05/soap-envelope"
  xmlns:wsa="http://schemas.xmlsoap.org/ws/2004/08/addressing"
  xmlns:wsd="http://schemas.xmlsoap.org/ws/2005/04/discovery">
  <SOAP-ENV:Header>
    <wsa:Action>http://schemas.xmlsoap.org/ws/2005/04/discovery/Probe</wsa:Action>
    <wsa:MessageID>uuid:12345678-1234-1234-1234-123456789abc</wsa:MessageID>
    <wsa:To>urn:schemas-xmlsoap-org:ws:2005:04:discovery</wsa:To>
  </SOAP-ENV:Header>
  <SOAP-ENV:Body>
    <wsd:Probe>
      <wsd:Types>dn:NetworkVideoTransmitter</wsd:Types>
    </wsd:Probe>
  </SOAP-ENV:Body>
</SOAP-ENV:Envelope>

Camera ProbeMatch response contains:
  <wsd:XAddrs>http://192.168.1.64/onvif/device_service</wsd:XAddrs>
  <wsd:Scopes>
    onvif://www.onvif.org/Profile/Streaming
    onvif://www.onvif.org/hardware/DS-2CD2143G2-I
    onvif://www.onvif.org/name/HIKVISION%20DS-2CD2143G2
  </wsd:Scopes>

Для обнаружения необходимо включить многоадресную рассылку на сетевом коммутаторе (IGMP snooping не должен блокировать 239.255.255.250 в VLAN камер). Утилита onvif-device-test и набор инструментов gSOAP включают средства WS-Discovery для ручной проверки. Если многоадресная рассылка заблокирована, используйте сканирование по статическому IP — запрашивайте конечную точку сервиса ONVIF напрямую по известному IP.

Методы аутентификации

ONVIF определяет три механизма аутентификации с повышающимся уровнем безопасности. Используемый профиль и версия прошивки устройства определяют доступные методы.

МетодТранспортКак это работаетУровень безопасности
WS-UsernameToken digestHTTP (TLS не требуется)Имя пользователя + PasswordDigest (SHA-1 хеш от nonce+timestamp+пароль) в SOAP-заголовке — защита от повторного воспроизведения благодаря nonce+timestampСредний — уязвим для MITM без TLS
HTTP Digest AuthHTTP или HTTPSRFC 2617 Digest — запрос/ответ с MD5-хешем; используется некоторыми камерами на URL RTSP-потокаСредний — MD5 слаб; используйте с HTTPS
TLS с клиентскими сертификатамиТолько HTTPSВзаимный TLS — камера проверяет сертификат клиента, клиент проверяет сертификат камеры. Требование профиля T для HTTPS-потоковВысокий — рекомендуется для рабочих установок

Заголовок дайджеста WS-UsernameToken (SOAP)

<wsse:Security>
  <wsse:UsernameToken>
    <wsse:Username>admin</wsse:Username>
    <wsse:Password Type="...#PasswordDigest">
      BASE64(SHA-1(nonce + created + password))
    </wsse:Password>
    <wsse:Nonce>BASE64(random 16 bytes)</wsse:Nonce>
    <wsu:Created>2025-03-15T10:00:00Z</wsu:Created>
  </wsse:UsernameToken>
</wsse:Security>

Important: camera clock must be within 5 minutes of client clock.
NTP sync is mandatory — digest auth will fail with "InvalidCredentials"
if the timestamp is outside the tolerance window.

Тестирование на соответствие ONVIF

Инструмент ONVIF Device Test Tool (ODTT) — официальный набор тестов, распространяемый форумом ONVIF на onvif.org. Это приложение для Windows, которое выполняет полную последовательность SOAP-запросов к проверяемому устройству и сообщает о прохождении/непрохождении каждого теста для каждого профиля. Производители должны пройти ODTT для заявленного профиля перед подачей заявки на сертификацию соответствия ONVIF Forum.

Быстрая процедура тестирования ODTT

1. Download ONVIF Device Test Tool from onvif.org/resources/
   (requires free ONVIF member account — registration is free)

2. Connect test PC and camera to the same network segment
   (multicast must work — same VLAN or managed switch with IGMP)

3. Launch ODTT → File → New Test → Select profile (S / T / G / M / C)

4. Discovery tab → Discover Devices
   Devices found via WS-Discovery multicast probe appear in list
   If not found: enter device IP manually → Add Device

5. Authentication: enter ONVIF username/password
   (default on most cameras: admin / admin or admin / <blank>)

6. Run tests → Start All
   Red = FAIL, Green = PASS, Yellow = WARNING (informational)

7. Export report: File → Export → HTML report
   Include in procurement acceptance documentation

Run ODTT against any camera before final acceptance on a project. Cameras that pass the manufacturer's own test suite but fail ODTT are not conformant — a common situation with budget OEM products. Profile T test cases include H.265 stream verification, HTTPS endpoint tests, and metadata event subscription tests.

Частые проблемы интеграции

Камера заявляет ONVIF, но не работает WS-Discovery

Причина: Многоадресная передача заблокирована на коммутаторе, IGMP snooping отбрасывает 239.255.255.250, или в прошивке камеры отключен WS-Discovery

Исправление: Use static IP scan — query http://<camera-ip>/onvif/device_service directly with GetDeviceInformation SOAP call. Enable IGMP querier on managed switch. Some cameras require WS-Discovery to be explicitly enabled in web UI (Security → Network → Multicast).

Digest auth fails with 'InvalidCredentials' despite correct password

Причина: Часы камеры не синхронизированы с VMS/клиентом — временные метки WS-UsernameToken должны быть в пределах 5 минут

Исправление: Ensure camera is NTP-synchronised. Set NTP server in camera web UI to the same server as the VMS host. Verify with camera web UI status page — clock difference > 5min will cause every digest request to fail regardless of password.

Камера с профилем T передает только H.264, несмотря на поддержку H.265

Причина: VMS использует Media Service v1 (конечная точка Profile S) вместо Media2 Service (конечная точка Profile T)

Исправление: Verify VMS uses the /onvif/media2 endpoint for Profile T cameras. In Milestone and Genetec, update the ONVIF driver version — older drivers default to Media v1. Check camera web UI for 'Media2 Service' enable option.

Нужна интеграция ONVIF-камер в ваш щит?

Мы подбираем совместимые ONVIF-камеры, проектируем щиты интеграции KNX и настраиваем подключения VMS — с полными отчетами о тестировании.

Запросить цену →
Загрузка ...
Наверх