门禁一卡通怎么选?Wiegand还是OSDP、离线容量算多少、卡片怎么防复制
一句话结论: 选门禁只用记住五步——第零步定档位(集团一卡通 / 企业办公 / 小型场所,产品形态完全不同);第一步定读头协议(Wiegand 明文传输、无加密、易被截获克隆;OSDP 支持双向通信与 AES 加密,这是布线后极难更换的一项,必须最先定);第二步算离线记录容量(门数 × 日均人次 × 离线天数,断网期间还能不能通行与留痕全看它);第三步选卡片(ID 卡无加密、M1 卡默认密钥风险高、CPU 卡安全性明显更高);第四步确认消防联动(火警时疏散通道门必须强制释放,这是安全底线不是可选项)。本页只讲非人脸方案,人脸门禁另有专门品类。
门禁看着简单——刷卡开门而已。但它有两个特点让选型比想象中重要:一是读头协议和布线一旦定了就极难改;二是它是疏散通道上的设备,涉及生命安全。这篇按实际决策顺序拆开讲。
第零步:先定自己在哪一档
| 问题 | 答案 | 指向 |
|---|---|---|
| 几个门? | 十几个以上 / 几个 / 一两个 | 控制器组网 / 单双门控制器 / 一体机 |
| 要不要打通考勤、消费、访客、梯控? | 要 | 需要一卡通平台,重点看开放接口 |
| 安全等级要求高吗?(金融/涉密/数据中心) | 高 | 必须 OSDP + CPU 卡,Wiegand 不予考虑 |
三档的典型差异:
- 集团/园区一卡通——多门控制器组网、平台整合考勤消费访客梯控、开放接口对接 HR/OA。代表方向:熵基 C3/ACP 系列、达实智能 inDas、捷顺(车行人行打通)。
- 企业办公门禁——单双门控制器加考勤,重点看离线能力。代表方向:海康、大华(与视频联动)、富士智能、百胜智能。
- 小型场所——一体机直接控锁,安装开通成本最低。代表方向:汉王(考勤软件成熟)、熵基 Smart 5F。
(系列锚点仅为方向性参考,具体以官网当期在售型号与规格书为准。)
第一步:Wiegand 还是 OSDP——布线前必须定的一件事
门禁的基本结构:读卡器装在门外(非安全区域),控制器装在门内(安全区域),读头把凭证数据传给控制器,由控制器判断是否放行。
这段”门外到门内”的传输,就是安全上最薄弱的环节。
| 协议 | 特点 | 安全性 |
|---|---|---|
| Wiegand | 两条数据线传凭证数据,几十年历史,简单、兼容传统系统 | 不支持加密,数据明文传输,容易被截获和克隆 |
| OSDP | 支持双向通信与 AES 加密,可互相认证、读头状态监测、远程配置 | 明显更高 |
为什么必须最先定: 读头到控制器的线缆是预埋在墙里的。Wiegand 用两条数据线,OSDP 通常走 RS485(两线)——线材本身可能兼容,但读头与控制器的型号必须成对支持,装完之后再想升级,往往意味着换读头、换控制器,甚至重新穿线。
两个实用提醒:
- “支持 OSDP” ≠ 默认开启加密。 不少设备支持协议但出厂配置是不加密的,验收时要实际核对配置状态,而不是看规格书上有没有这四个字母。
- 改造项目沿用 Wiegand 时的补偿措施:把读头装在更难接触的位置、加装防拆报警(拆开时触发告警)、缩短读头到控制器的线缆暴露长度,或者分区分批迁移——先把高安全区域换成 OSDP。
第二步:算离线记录容量(公式 + 算例)
这是最容易被忽略却直接影响日常使用的参数。
网络不可能永远不断——交换机重启、光纤被挖断、服务器维护、机房断电。此时决定门禁还能不能用的,是控制器的离线能力:
- 能否脱机判断权限(权限名单已下发到本地,断网时仍能刷卡开门);
- 离线记录容量(断网期间本地能存多少条通行记录,网络恢复后补传)。
容量不够,超出部分的记录会被覆盖丢失——对需要考勤统计或事后追溯的场所,这就是记录空档。
公式: 所需记录容量 = 门数 × 每门日均通行人次 × 要求的离线天数 × 余量系数
算例: 8 个门,每门日均 200 人次,要求断网 7 天不丢记录。
- 日均记录量:8 × 200 = 1600 条/天
- 7 天:1600 × 7 = 11200 条
- 留一倍余量:选离线容量 3 万条以上的控制器较稳妥
离线天数怎么定? 取决于运维响应能力,一般按 3~7 天考虑——问一句”网络断了,最长多久能修好”就有答案了。
还要确认一件事:脱机状态下哪些功能仍可用。 多人开门、时段权限、首卡开门这类逻辑,不同厂商在脱机时的支持程度不同,应在方案阶段问清楚,别等断网当天才发现”多人开门失效了”。
第三步:卡片怎么选——防复制这件事
| 卡片类型 | 安全性 |
|---|---|
| 低频 ID 卡(如 125kHz) | 只有一个固定 ID、无任何加密,最容易被复制 |
| M1 卡(Mifare Classic,13.56MHz) | 有存储扇区并支持密钥认证,但若使用出厂默认密钥或弱密钥,复制难度很低 |
| CPU 卡 | 内置安全芯片,支持双向认证与动态加密,安全性明显更高 |
| 动态二维码 / 蓝牙 | 手机即凭证、免发卡;动态生成有时效,比静态卡更难重放 |
结论:对安全有要求的场所,应选 CPU 卡或至少启用加密扇区的方案,不要用出厂默认密钥的 M1 卡。
除了卡片本身,还有两处影响安全:
- 读头到控制器的协议(见第一步)——卡片再安全,数据在这段明文传输也会被截获;
- 密钥管理——CPU 卡方案需要规范的密钥生成、分发与保管流程,这部分往往比硬件更容易出问题。
说明:本文不提供任何与卡片破解、复制相关的方法、工具或渠道信息,以上内容仅用于帮助采购方理解安全差异、做出更安全的选型。
第四步:消防联动——这是底线不是选项
门禁系统须与火灾自动报警系统联动,火警时疏散通道上的门应强制释放,保证人员无障碍疏散。
实现方式通常是:消防系统给出火警信号(干接点或总线信号),门禁控制器或专用消防联动模块收到后切断电锁供电,门恢复到可推开状态。
四个实务要点:
- 锁具类型:断电开门型(失电开锁)的电磁锁、电插锁在断电时自动释放,适合疏散通道;断电闭锁型则相反,用在疏散通道必须另配可靠的释放机制。
- 联动可靠性:联动信号线路、消防电源与释放机制应保证在火灾工况下仍有效,不能仅依赖门禁系统自身供电。
- 范围界定:哪些门属于疏散通道、需要联动释放,应以经审查的消防设计图纸为准,不能由设备商或业主自行决定。
- 与防盗的平衡:强制释放会带来防范敞口,通常通过报警联动、视频复核、值守巡查补偿。
具体的联动方式、释放逻辑与验收要求,须以现行国家标准和消防审图、验收要求为准,由具备相应资质的设计与施工单位实施,本文不构成消防设计依据。
第五步:一卡通平台——价值在这里,风险也在这里
一卡通把门禁、考勤、消费、访客、梯控用同一套身份体系和后台管起来。好处很明确:发卡与权限一次完成、人员离职一处注销全部失效、数据可统一分析。
但平台成为中枢,也意味着后续新增子系统、更换硬件、对接 HR/OA 都要看它的开放程度。
判断厂商锁定风险的四个问题:
- 平台是否提供开放接口或 SDK?能否让第三方设备接入、能否把数据导出到自有系统?
- 卡片与密钥体系是否开放?换硬件厂商时能否沿用既有卡片?(如果卡是私有加密且不给密钥,换硬件就意味着全员换卡)
- 与 HR、OA、财务的对接是标准接口还是定制开发?后者的后续变更成本高。
- 平台是本地部署还是云服务?数据归属与迁移方式如何约定?
给中小型场所的务实建议: 如果只是几个门加考勤,不必上完整一卡通平台,用控制器自带的管理软件更简单可靠。只有当子系统确实多、人员流动大、需要统一管理时,平台的价值才成立。
建议在合同中明确接口开放范围与数据导出方式。
分场景速选
| 场景 | 建议方向(品牌锚点) | 重点看什么(可判断的动作) |
|---|---|---|
| 集团/园区一卡通 | 多门控制器 + 开放平台;如熵基 C3/ACP 系列、达实 inDas | 合同里写明接口开放范围与数据导出方式;确认换硬件能否沿用既有卡片 |
| 社区/写字楼(人车都管) | 车行人行打通;如捷顺、道尔智控 | 确认人员档案与权限是否真的一套,而不是两套系统各自维护 |
| 同时建监控的项目 | 门禁与视频同体系;如海康、大华 | 现场演示一次:门禁报警时视频能否自动弹出对应画面 |
| 金融/数据中心等高安全 | OSDP + CPU 卡;任何品牌都要书面确认 | 验收时实际核对加密是否启用,不是看规格书有没有写 |
| 以考勤为主的中小办公 | 一体机 + 成熟考勤软件;如汉王 | 拿本单位真实的排班与请假规则去试算,别看演示数据 |
| 出入口设备种类多的厂区 | 门禁+闸机+锁具一家配齐;如富士智能、百胜智能 | 确认控制器继电器容量与锁具启动电流匹配,避免触点粘连 |
| 以闸机为主体的大堂 | 通道闸专业厂商;如道尔智控 | 高峰期单通道通行速度与防尾随能力;确认火警时能自动落杆/开闸 |
三个最常见的花冤枉钱的地方
一是布完线才想起协议问题。 Wiegand 装完之后想升级 OSDP,往往要换读头、换控制器甚至重新穿线。这一项的决策成本在项目初期几乎为零,在项目后期极高。
二是没算离线容量,断网时才发现记录丢了。 控制器差价可能只有几百块,但一次记录空档可能让整月的考勤统计作废,或者让一次事后追溯断在关键时段。
三是为用不上的一卡通平台付钱。 几个门加考勤的小场所上完整平台,年年付维护费却只用了发卡和查记录两个功能。平台的价值只在子系统多、人员流动大时才成立。
参数够用、留合理余量即可。本文数据为公开资料整理,具体型号参数以品牌官网最新公示为准;消防联动的设计、施工与验收须由具备相应资质的单位按现行国家标准实施,本文不构成消防设计依据;一卡通涉及个人信息处理,须依《中华人民共和国个人信息保护法》履行相应义务。