Přeskočit na obsah
Řídicí platforma

PSA — průjezdový systém areálu

Mozek celého řešení. PSA integruje kiosky, kamery, IP vstupy a výstupy, LED panely i přístupové kontrolery a rozhoduje, kdo projede. Přítomnost PSA je to, co dělá z kiosku e-vrátnici.

Vjezdový pruh s kamerou pro snímání registračních značek a automatickou závorou
Software · vlastní vývoj i konstrukce
Architektura

Jeden aplikační server, vyhrazená síť

Na aplikačním serveru PSA běží celá vrstva řešení: webová administrace, MQTT broker jako sběrnice pro kiosky a periferie, lokální databáze a rezervační server pro předregistrace.

Prvky spolu komunikují na vyhrazené síti. Databáze běží lokálně a není vystavená ven, MQTT provoz nesmí mimo vyhrazený segment a servisní přístup vede výhradně přes zabezpečenou VPN. Žádná komponenta PSA není přímo dostupná z veřejného internetu.

Pro ostrahu lze nasadit vyhrazenou operátorskou stanici, fyzicky i logicky oddělenou od vaší kancelářské sítě.

Integrované komponenty

  • Vnitřní i venkovní kiosky
  • Kamery pro čtení SPZ (RTSP)
  • IP moduly vstupů a výstupů pro závory
  • LED panely a semafory
  • Přístupové kontrolery turniketů a dveří
  • Operátorská stanice ostrahy
Jak funguje čtení značky

Kamera nedostává povel, jen dodává obraz

Detail, který rozhoduje o tom, kde se hledá závada — a proto stojí za vysvětlení.

Vozidlo najede na indukční smyčku

Smyčka zalitá ve vozovce zaznamená kovovou hmotu vozidla a vyšle impulz. Na každý jízdní pruh se instalují dvě.

Impulz zpracuje IP modul vstupů a výstupů

Modul hlídá stavy a spíná závory. Je to on, kdo systému oznámí, že u brány někdo stojí.

PSA přečte značku z videostreamu

Teprve na základě impulzu si software vezme snímek z kamery a rozpozná registrační značku. Kamera sama nic nespouští.

Systém rozhodne a otevře

Porovná značku s evidencí, ověří oprávnění a časové okno, otevře závoru, rozsvítí zelenou a zapíše průjezd s fotodokumentací.

Pro IT oddělení

Síťové nároky

Přehled portů, které systém používá. Kompletní schéma segmentace dodáváme ve fázi projektu.

Webová administraceHTTP 80 / HTTPS 443
Sběrnice kiosků a periferiíMQTT, TCP 1883
Kamery pro čtení SPZRTSP, TCP 554
Přístupové kontroleryTCP 4701
LED panelyTCP 10001
IP moduly vstupů a výstupůTCP 55555
Odchozí poštaSMTP 25
Vzdálená správaVPN, RDP 3389 / HTTPS 443
Rezervační portál → PSASite-to-Site IPsec
Databázelokální, bez přístupu ze sítě
Dvě topologie nasazení

Podle toho, kdo drží perimetr

On-premise v DMZ

Všechny prvky PSA ve vyhrazené izolované síti uvnitř vaší infrastruktury. Perimetr řídí váš firewall, vzdálená správa jde přes vaši VPN. Rezervační data z veřejného portálu tečou dovnitř šifrovaným tunelem.

Oddělená síť dodavatele

Prvky PSA ve fyzicky oddělené síti nezávislé na vašem IT. Perimetr drží náš router, rezervační server je součástí aplikačního serveru. Vhodné tam, kde nechcete nebo nemůžete poskytnout místo ve vlastní síti.

Jak to vypadá

Co po sobě systém nechává

Každý průjezd má čas, značku, snímek a informaci o tom, jestli ho povolil systém, nebo obsluha. Právě to je při incidentu nebo reklamaci jediné, co se dá doložit.

Graf vjezdů a výjezdů po dnech nad tabulkou jednotlivých průjezdů
Obrázek lze posouvat do stran.
PrůjezdyGraf vjezdů a výjezdů po dnech, pod ním jednotlivé průjezdy. Ruční povolení obsluhou je zvýrazněné a vždy se jménem toho, kdo závoru otevřel. Období se filtruje a exportuje.
Jde o schematický náhled rozhraní s ukázkovými daty. Skutečné obrazovky nesou registrační značky vozidel našich zákazníků.
Bezpečnost

Zásady podle NIS2

Systém řídí fyzický vstup do areálu, takže je to bezpečnostní prvek — a podle toho se s ním zachází. Segmentace do vyhrazené sítě, žádná komponenta dostupná z internetu, servisní přístup jen přes VPN, omezení MQTT provozu na vyhrazený segment kvůli zamezení postupu útočníka sítí.

Hlasová autorizace vjezdu má vlastní ochranu: GSM modul kiosku umí jen odchozí hovory, takže nelze zvenčí zavolat dovnitř. Hostitel povolí vjezd tónovou volbou, kiosek z toho udělá zabezpečenou zprávu a systém založí auditní záznam. Hlasový kanál je fyzicky oddělený od datové sítě, takže ho nelze použít jako cestu do vaší LAN.

Auditní stopa obsahuje

  • Čas a směr každého průjezdu
  • Rozpoznanou registrační značku a snímek
  • Zda šlo o automatické, nebo ruční povolení
  • Kdo z obsluhy zásah provedl
  • Doklad o absolvovaném seznámení s BOZP
Co na to vaše IT

Navrženo pro přísné IT prostředí a principy NIS2

Průjezdový systém se napojuje do vaší sítě — a IT oddělení se právem ptá, co to udělá s bezpečností. Odpověď je zabudovaná do návrhu: žádná komponenta PSA není přímo dostupná z internetu, databáze běží lokálně a není vystavená ven, prvky systému jsou ve vyhrazené oddělené síti (DMZ / VLAN), takže se případný útok nešíří areálem. Servisní přístup vede jen přes VPN, ne přes otevřený port.

Nasadit se dá dvěma způsoby podle vaší politiky: on-premise ve vaší DMZ za firewallem, který spravujete vy, nebo jako samostatná jednotka s vlastním mobilním připojením tam, kde systém do firemní sítě pouštět nechcete vůbec. Rezervační data z veřejného portálu tečou dovnitř šifrovaným tunelem, ne přímým přístupem.

Je to návrh v souladu s principy NIS2, ne certifikát — směrnici splňuje provozovatel a my dodáváme technologii, která mu to neztěžuje, ale usnadňuje.

Bezpečnostní zásady

  • Žádná část není přímo z internetu
  • Lokální, nevystavená databáze
  • Oddělená síť — útok se nešíří dál
  • Servisní přístup jen přes VPN
  • On-premise DMZ, nebo samostatná jednotka

Zajímá vás psa — průjezdový systém areálu pro váš provoz?

Popište nám, jak to u vás dnes chodí. Vrátíme se s návrhem rozsahu a cenou — nebo si nejdřív naklikejte zadání v konfigurátoru.