Профили ONVIF: S, T, G, M, C — что покрывает каждый и какой указать
ONVIF определяет отдельные профили возможностей, которые точно описывают, что должно поддерживать устройство. Правильный выбор профиля при закупке гарантирует совместимость с вашей системой видеонаблюдения и автоматизации здания, не полагаясь на заявления производителя — Profile S для базового видео, Profile T для H.265 и событий метаданных, Profile M для вывода AI-аналитики.
Обзор ONVIF
ONVIF (Open Network Video Interface Forum) был основан в 2008 году компаниями Sony, Bosch и Axis Communications для создания вендор-нейтрального стандарта для IP-устройств физической безопасности. Стандарт использует WSDL-сервисы поверх SOAP/HTTP — каждое устройство предоставляет набор XML-веб-сервисов, которые клиенты опрашивают для обнаружения возможностей, настройки потоков и получения событий.
Основной транспорт — HTTP POST с SOAP-конвертами. Точки входа сервисов устройств и медиа обычно находятся по адресам http://<camera-ip>/onvif/device_service и http://<camera-ip>/onvif/media соответственно, хотя производители могут отклоняться. Спецификация ONVIF требует реализации, соответствующей WSDL — поведение, отклоняющееся от схемы WSDL, считается нарушением.
Членство в ONVIF Forum против сертификации: a manufacturer can be an ONVIF Forum member without having any certified products. Always verify conformance at onvif.org/conformant-products — search by model number, not brand. Non-conformant devices labelled "ONVIF compatible" are common and frequently fail with third-party VMS.
Сравнение профилей
| Профиль | Выпущен | Назначение | Ключевые возможности | Указывать, когда |
|---|---|---|---|---|
| Profile S | 2011 | Базовая трансляция, PTZ, настройки изображения | RTSP/RTP поток в реальном времени, управление PTZ, настройки яркости, контраста, фокуса, JPEG-снимки, мультикаст, релейные выходы, аудио (опционально) | Обычные IP-камеры, совместимость с базовыми NVR, любые сценарии просмотра |
| Profile T | 2018 | H.264/H.265, HTTPS, расширенное видео | Потоки H.264 и H.265 (HEVC), транспорт HTTPS с SNI, потоковая передача метаданных, события тревоги по движению, сервис ONVIF media2, двустороннее аудио | Современные VMS, интеграция с умным домом, требующая событий с метаданными |
| Profile G | 2014 | Запись на камере и хранение | Запись на SD-карту или NAS непосредственно на камере, настройка записи, поиск и воспроизведение записей через ONVIF, экспорт записей | Камеры с записью на месте без центрального NVR, объекты с ограниченной пропускной способностью |
| Profile M | 2020 | Метаданные и аналитика | Потоковая передача метаданных ONVIF (объекты, ограничивающие рамки, классификации), настройка аналитики, правила событий, привязанные к результатам аналитики, брокер событий MQTT (с версии 21.12) | Камеры с AI-аналитикой, распознавание номеров, лиц, подсчет людей в умных зданиях |
| Profile C | 2013 | Интеграция контроля доступа | Управление дверьми, управление учетными данными, мониторинг точек доступа, правила доступа, данные держателей карт, блокировка дверей, корреляция видео и событий доступа | IP-панели контроля доступа, контроллеры дверей, видеодомофоны — все интегрируется через единый API ONVIF |
Одно устройство может соответствовать нескольким профилям одновременно. Современная AI-камера может иметь сертификацию Profile S + Profile T + Profile M + Profile G. Указывайте минимально необходимый профиль в документации RFQ — поставщик обязан предоставить сертификат соответствия ONVIF, а не просто заявление в спецификации.
Обнаружение устройств: WS-Discovery
Устройства ONVIF объявляют о себе с помощью WS-Discovery (Web Services Dynamic Discovery) — протокола многоадресного поиска/сопоставления. При запуске в локальной сети или получении запроса совместимые устройства отправляют Hello-сообщение на многоадресный адрес SOAP через UDP 239.255.255.250 на UDP-порт 3702. Программное обеспечение VMS отправляет Probe на тот же многоадресный адрес; совместимые камеры отвечают ProbeMatch, содержащим их XAddrs (URL-адреса конечных точек сервиса).
WS-Discovery probe (SOAP через UDP)
Destination: 239.255.255.250:3702 (UDP multicast)
<?xml version="1.0" encoding="UTF-8"?>
<SOAP-ENV:Envelope
xmlns:SOAP-ENV="http://www.w3.org/2003/05/soap-envelope"
xmlns:wsa="http://schemas.xmlsoap.org/ws/2004/08/addressing"
xmlns:wsd="http://schemas.xmlsoap.org/ws/2005/04/discovery">
<SOAP-ENV:Header>
<wsa:Action>http://schemas.xmlsoap.org/ws/2005/04/discovery/Probe</wsa:Action>
<wsa:MessageID>uuid:12345678-1234-1234-1234-123456789abc</wsa:MessageID>
<wsa:To>urn:schemas-xmlsoap-org:ws:2005:04:discovery</wsa:To>
</SOAP-ENV:Header>
<SOAP-ENV:Body>
<wsd:Probe>
<wsd:Types>dn:NetworkVideoTransmitter</wsd:Types>
</wsd:Probe>
</SOAP-ENV:Body>
</SOAP-ENV:Envelope>
Camera ProbeMatch response contains:
<wsd:XAddrs>http://192.168.1.64/onvif/device_service</wsd:XAddrs>
<wsd:Scopes>
onvif://www.onvif.org/Profile/Streaming
onvif://www.onvif.org/hardware/DS-2CD2143G2-I
onvif://www.onvif.org/name/HIKVISION%20DS-2CD2143G2
</wsd:Scopes>Для обнаружения необходимо включить многоадресную рассылку на сетевом коммутаторе (IGMP snooping не должен блокировать 239.255.255.250 в VLAN камер). Утилита onvif-device-test и набор инструментов gSOAP включают средства WS-Discovery для ручной проверки. Если многоадресная рассылка заблокирована, используйте сканирование по статическому IP — запрашивайте конечную точку сервиса ONVIF напрямую по известному IP.
Методы аутентификации
ONVIF определяет три механизма аутентификации с повышающимся уровнем безопасности. Используемый профиль и версия прошивки устройства определяют доступные методы.
| Метод | Транспорт | Как это работает | Уровень безопасности |
|---|---|---|---|
| WS-UsernameToken digest | HTTP (TLS не требуется) | Имя пользователя + PasswordDigest (SHA-1 хеш от nonce+timestamp+пароль) в SOAP-заголовке — защита от повторного воспроизведения благодаря nonce+timestamp | Средний — уязвим для MITM без TLS |
| HTTP Digest Auth | HTTP или HTTPS | RFC 2617 Digest — запрос/ответ с MD5-хешем; используется некоторыми камерами на URL RTSP-потока | Средний — MD5 слаб; используйте с HTTPS |
| TLS с клиентскими сертификатами | Только HTTPS | Взаимный TLS — камера проверяет сертификат клиента, клиент проверяет сертификат камеры. Требование профиля T для HTTPS-потоков | Высокий — рекомендуется для рабочих установок |
Заголовок дайджеста WS-UsernameToken (SOAP)
<wsse:Security>
<wsse:UsernameToken>
<wsse:Username>admin</wsse:Username>
<wsse:Password Type="...#PasswordDigest">
BASE64(SHA-1(nonce + created + password))
</wsse:Password>
<wsse:Nonce>BASE64(random 16 bytes)</wsse:Nonce>
<wsu:Created>2025-03-15T10:00:00Z</wsu:Created>
</wsse:UsernameToken>
</wsse:Security>
Important: camera clock must be within 5 minutes of client clock.
NTP sync is mandatory — digest auth will fail with "InvalidCredentials"
if the timestamp is outside the tolerance window.Тестирование на соответствие ONVIF
Инструмент ONVIF Device Test Tool (ODTT) — официальный набор тестов, распространяемый форумом ONVIF на onvif.org. Это приложение для Windows, которое выполняет полную последовательность SOAP-запросов к проверяемому устройству и сообщает о прохождении/непрохождении каждого теста для каждого профиля. Производители должны пройти ODTT для заявленного профиля перед подачей заявки на сертификацию соответствия ONVIF Forum.
Быстрая процедура тестирования ODTT
1. Download ONVIF Device Test Tool from onvif.org/resources/ (requires free ONVIF member account — registration is free) 2. Connect test PC and camera to the same network segment (multicast must work — same VLAN or managed switch with IGMP) 3. Launch ODTT → File → New Test → Select profile (S / T / G / M / C) 4. Discovery tab → Discover Devices Devices found via WS-Discovery multicast probe appear in list If not found: enter device IP manually → Add Device 5. Authentication: enter ONVIF username/password (default on most cameras: admin / admin or admin / <blank>) 6. Run tests → Start All Red = FAIL, Green = PASS, Yellow = WARNING (informational) 7. Export report: File → Export → HTML report Include in procurement acceptance documentation
Run ODTT against any camera before final acceptance on a project. Cameras that pass the manufacturer's own test suite but fail ODTT are not conformant — a common situation with budget OEM products. Profile T test cases include H.265 stream verification, HTTPS endpoint tests, and metadata event subscription tests.
Частые проблемы интеграции
Камера заявляет ONVIF, но не работает WS-Discovery
Причина: Многоадресная передача заблокирована на коммутаторе, IGMP snooping отбрасывает 239.255.255.250, или в прошивке камеры отключен WS-Discovery
Исправление: Use static IP scan — query http://<camera-ip>/onvif/device_service directly with GetDeviceInformation SOAP call. Enable IGMP querier on managed switch. Some cameras require WS-Discovery to be explicitly enabled in web UI (Security → Network → Multicast).
Digest auth fails with 'InvalidCredentials' despite correct password
Причина: Часы камеры не синхронизированы с VMS/клиентом — временные метки WS-UsernameToken должны быть в пределах 5 минут
Исправление: Ensure camera is NTP-synchronised. Set NTP server in camera web UI to the same server as the VMS host. Verify with camera web UI status page — clock difference > 5min will cause every digest request to fail regardless of password.
Камера с профилем T передает только H.264, несмотря на поддержку H.265
Причина: VMS использует Media Service v1 (конечная точка Profile S) вместо Media2 Service (конечная точка Profile T)
Исправление: Verify VMS uses the /onvif/media2 endpoint for Profile T cameras. In Milestone and Genetec, update the ONVIF driver version — older drivers default to Media v1. Check camera web UI for 'Media2 Service' enable option.
Нужна интеграция ONVIF-камер в ваш щит?
Мы подбираем совместимые ONVIF-камеры, проектируем щиты интеграции KNX и настраиваем подключения VMS — с полными отчетами о тестировании.
Запросить цену →