门禁一卡通怎么选?Wiegand还是OSDP、离线容量算多少、卡片怎么防复制

一句话结论: 选门禁只用记住五步——第零步定档位(集团一卡通 / 企业办公 / 小型场所,产品形态完全不同);第一步定读头协议Wiegand 明文传输、无加密、易被截获克隆;OSDP 支持双向通信与 AES 加密,这是布线后极难更换的一项,必须最先定);第二步算离线记录容量(门数 × 日均人次 × 离线天数,断网期间还能不能通行与留痕全看它);第三步选卡片(ID 卡无加密、M1 卡默认密钥风险高、CPU 卡安全性明显更高);第四步确认消防联动火警时疏散通道门必须强制释放,这是安全底线不是可选项)。本页只讲非人脸方案,人脸门禁另有专门品类。

门禁看着简单——刷卡开门而已。但它有两个特点让选型比想象中重要:一是读头协议和布线一旦定了就极难改;二是它是疏散通道上的设备,涉及生命安全。这篇按实际决策顺序拆开讲。

第零步:先定自己在哪一档

问题答案指向
几个门?十几个以上 / 几个 / 一两个控制器组网 / 单双门控制器 / 一体机
要不要打通考勤、消费、访客、梯控?需要一卡通平台,重点看开放接口
安全等级要求高吗?(金融/涉密/数据中心)必须 OSDP + CPU 卡,Wiegand 不予考虑

三档的典型差异:

  • 集团/园区一卡通——多门控制器组网、平台整合考勤消费访客梯控、开放接口对接 HR/OA。代表方向:熵基 C3/ACP 系列、达实智能 inDas、捷顺(车行人行打通)。
  • 企业办公门禁——单双门控制器加考勤,重点看离线能力。代表方向:海康、大华(与视频联动)、富士智能、百胜智能。
  • 小型场所——一体机直接控锁,安装开通成本最低。代表方向:汉王(考勤软件成熟)、熵基 Smart 5F。

(系列锚点仅为方向性参考,具体以官网当期在售型号与规格书为准。)

第一步:Wiegand 还是 OSDP——布线前必须定的一件事

门禁的基本结构:读卡器装在门外(非安全区域),控制器装在门内(安全区域),读头把凭证数据传给控制器,由控制器判断是否放行。

这段”门外到门内”的传输,就是安全上最薄弱的环节。

协议特点安全性
Wiegand两条数据线传凭证数据,几十年历史,简单、兼容传统系统不支持加密,数据明文传输,容易被截获和克隆
OSDP支持双向通信与 AES 加密,可互相认证、读头状态监测、远程配置明显更高

为什么必须最先定: 读头到控制器的线缆是预埋在墙里的。Wiegand 用两条数据线,OSDP 通常走 RS485(两线)——线材本身可能兼容,但读头与控制器的型号必须成对支持,装完之后再想升级,往往意味着换读头、换控制器,甚至重新穿线。

两个实用提醒:

  1. “支持 OSDP” ≠ 默认开启加密。 不少设备支持协议但出厂配置是不加密的,验收时要实际核对配置状态,而不是看规格书上有没有这四个字母。
  2. 改造项目沿用 Wiegand 时的补偿措施:把读头装在更难接触的位置、加装防拆报警(拆开时触发告警)、缩短读头到控制器的线缆暴露长度,或者分区分批迁移——先把高安全区域换成 OSDP。

第二步:算离线记录容量(公式 + 算例)

这是最容易被忽略却直接影响日常使用的参数。

网络不可能永远不断——交换机重启、光纤被挖断、服务器维护、机房断电。此时决定门禁还能不能用的,是控制器的离线能力

  • 能否脱机判断权限(权限名单已下发到本地,断网时仍能刷卡开门);
  • 离线记录容量(断网期间本地能存多少条通行记录,网络恢复后补传)。

容量不够,超出部分的记录会被覆盖丢失——对需要考勤统计或事后追溯的场所,这就是记录空档。

公式: 所需记录容量 = 门数 × 每门日均通行人次 × 要求的离线天数 × 余量系数

算例: 8 个门,每门日均 200 人次,要求断网 7 天不丢记录。

  1. 日均记录量:8 × 200 = 1600 条/天
  2. 7 天:1600 × 7 = 11200 条
  3. 留一倍余量:选离线容量 3 万条以上的控制器较稳妥

离线天数怎么定? 取决于运维响应能力,一般按 3~7 天考虑——问一句”网络断了,最长多久能修好”就有答案了。

还要确认一件事:脱机状态下哪些功能仍可用。 多人开门、时段权限、首卡开门这类逻辑,不同厂商在脱机时的支持程度不同,应在方案阶段问清楚,别等断网当天才发现”多人开门失效了”。

第三步:卡片怎么选——防复制这件事

卡片类型安全性
低频 ID 卡(如 125kHz)只有一个固定 ID、无任何加密,最容易被复制
M1 卡(Mifare Classic,13.56MHz)有存储扇区并支持密钥认证,但若使用出厂默认密钥或弱密钥,复制难度很低
CPU 卡内置安全芯片,支持双向认证与动态加密,安全性明显更高
动态二维码 / 蓝牙手机即凭证、免发卡;动态生成有时效,比静态卡更难重放

结论:对安全有要求的场所,应选 CPU 卡或至少启用加密扇区的方案,不要用出厂默认密钥的 M1 卡。

除了卡片本身,还有两处影响安全:

  • 读头到控制器的协议(见第一步)——卡片再安全,数据在这段明文传输也会被截获;
  • 密钥管理——CPU 卡方案需要规范的密钥生成、分发与保管流程,这部分往往比硬件更容易出问题。

说明:本文不提供任何与卡片破解、复制相关的方法、工具或渠道信息,以上内容仅用于帮助采购方理解安全差异、做出更安全的选型。

第四步:消防联动——这是底线不是选项

门禁系统须与火灾自动报警系统联动,火警时疏散通道上的门应强制释放,保证人员无障碍疏散。

实现方式通常是:消防系统给出火警信号(干接点或总线信号),门禁控制器或专用消防联动模块收到后切断电锁供电,门恢复到可推开状态。

四个实务要点:

  1. 锁具类型:断电开门型(失电开锁)的电磁锁、电插锁在断电时自动释放,适合疏散通道;断电闭锁型则相反,用在疏散通道必须另配可靠的释放机制。
  2. 联动可靠性:联动信号线路、消防电源与释放机制应保证在火灾工况下仍有效,不能仅依赖门禁系统自身供电。
  3. 范围界定:哪些门属于疏散通道、需要联动释放,应以经审查的消防设计图纸为准,不能由设备商或业主自行决定。
  4. 与防盗的平衡:强制释放会带来防范敞口,通常通过报警联动、视频复核、值守巡查补偿。

具体的联动方式、释放逻辑与验收要求,须以现行国家标准和消防审图、验收要求为准,由具备相应资质的设计与施工单位实施,本文不构成消防设计依据。

第五步:一卡通平台——价值在这里,风险也在这里

一卡通把门禁、考勤、消费、访客、梯控用同一套身份体系和后台管起来。好处很明确:发卡与权限一次完成、人员离职一处注销全部失效、数据可统一分析。

但平台成为中枢,也意味着后续新增子系统、更换硬件、对接 HR/OA 都要看它的开放程度。

判断厂商锁定风险的四个问题:

  1. 平台是否提供开放接口或 SDK?能否让第三方设备接入、能否把数据导出到自有系统?
  2. 卡片与密钥体系是否开放?换硬件厂商时能否沿用既有卡片?(如果卡是私有加密且不给密钥,换硬件就意味着全员换卡
  3. 与 HR、OA、财务的对接是标准接口还是定制开发?后者的后续变更成本高。
  4. 平台是本地部署还是云服务?数据归属与迁移方式如何约定?

给中小型场所的务实建议: 如果只是几个门加考勤,不必上完整一卡通平台,用控制器自带的管理软件更简单可靠。只有当子系统确实多、人员流动大、需要统一管理时,平台的价值才成立。

建议在合同中明确接口开放范围与数据导出方式。

分场景速选

场景建议方向(品牌锚点)重点看什么(可判断的动作)
集团/园区一卡通多门控制器 + 开放平台;如熵基 C3/ACP 系列、达实 inDas合同里写明接口开放范围与数据导出方式;确认换硬件能否沿用既有卡片
社区/写字楼(人车都管)车行人行打通;如捷顺、道尔智控确认人员档案与权限是否真的一套,而不是两套系统各自维护
同时建监控的项目门禁与视频同体系;如海康、大华现场演示一次:门禁报警时视频能否自动弹出对应画面
金融/数据中心等高安全OSDP + CPU 卡;任何品牌都要书面确认验收时实际核对加密是否启用,不是看规格书有没有写
以考勤为主的中小办公一体机 + 成熟考勤软件;如汉王拿本单位真实的排班与请假规则去试算,别看演示数据
出入口设备种类多的厂区门禁+闸机+锁具一家配齐;如富士智能、百胜智能确认控制器继电器容量与锁具启动电流匹配,避免触点粘连
以闸机为主体的大堂通道闸专业厂商;如道尔智控高峰期单通道通行速度与防尾随能力;确认火警时能自动落杆/开闸

三个最常见的花冤枉钱的地方

一是布完线才想起协议问题。 Wiegand 装完之后想升级 OSDP,往往要换读头、换控制器甚至重新穿线。这一项的决策成本在项目初期几乎为零,在项目后期极高。

二是没算离线容量,断网时才发现记录丢了。 控制器差价可能只有几百块,但一次记录空档可能让整月的考勤统计作废,或者让一次事后追溯断在关键时段。

三是为用不上的一卡通平台付钱。 几个门加考勤的小场所上完整平台,年年付维护费却只用了发卡和查记录两个功能。平台的价值只在子系统多、人员流动大时才成立。

参数够用、留合理余量即可。本文数据为公开资料整理,具体型号参数以品牌官网最新公示为准;消防联动的设计、施工与验收须由具备相应资质的单位按现行国家标准实施,本文不构成消防设计依据;一卡通涉及个人信息处理,须依《中华人民共和国个人信息保护法》履行相应义务。

常见问题

QWiegand 和 OSDP 有什么区别?为什么说这是本品类最该先搞清楚的一对概念?
这两个是读头与控制器之间的通讯协议,安全性差距很大,而且一旦施工完成很难更换。门禁的基本结构是:读卡器装在门外(属于非安全区域),控制器装在门内(安全区域),读头把读到的凭证数据传给控制器,由控制器判断是否放行。Wiegand 协议通过两条数据线从读卡器向控制器发送凭证数据,已有几十年历史、至今仍被广泛使用,主要原因是简单和与传统系统兼容。但**它的主要缺点是安全性差——不支持加密,数据以明文传输,因此很容易被截获和遭到克隆攻击**。攻击者只要在门外读头背后接一个小装置,就能录下合法凭证的数据并重放。OSDP 则支持双向通信与 AES 加密,读头与控制器之间可以互相认证、数据加密传输,还能实现读头状态监测与远程配置,这也是行业逐步转向 OSDP 的主要动因。选型建议:新建项目、尤其是对安全有要求的场所(金融、涉密、数据中心、重要办公区),应优先要求支持 OSDP,并确认是加密启用状态而不只是"支持";改造项目若必须沿用既有 Wiegand 线路,可考虑把读头装在更难接触的位置、加装防拆报警、并缩短读头到控制器的线缆暴露长度。需要提醒的是,协议支持情况以厂商官方规格书为准,且"支持 OSDP"不等于默认开启加密,验收时应实际确认配置。
Q离线记录容量为什么重要?断网了门禁还能用吗?
这是最容易被忽略却直接影响日常使用的参数。现在的门禁控制器大多通过 TCP/IP 接入网络、由服务器上的管理平台统一下发权限,但网络不可能永远不断——交换机重启、光纤被挖断、服务器维护、机房断电,这些都会让控制器暂时失去与平台的连接。此时决定门禁还能不能正常工作的,是控制器的**离线能力**:一是能否脱机判断权限(权限名单已下发到控制器本地,断网时仍能刷卡开门);二是**离线记录容量**,即断网期间本地能存下多少条通行记录,等网络恢复后再补传给平台。如果容量不够,超出部分的记录就会被覆盖丢失——对需要考勤统计或事后追溯的场所,这等于出现了记录空档。怎么估算:先算日均刷卡量 = 门数 × 每门日均通行人次;再确定要求的离线天数(取决于运维响应能力,一般按 3~7 天考虑);两者相乘即为所需的最小记录容量,再留一倍余量。举例:8 个门、每门日均 200 人次,即每天 1600 条;要求断网 7 天不丢记录,则需要 11200 条,选离线容量 3 万条以上的控制器较为稳妥。另外要确认脱机状态下哪些功能仍可用——多人开门、时段权限、首卡开门这类逻辑,不同厂商在脱机时的支持程度不同,应在方案阶段问清楚。
QM1 卡容易被复制,该怎么选卡片?
先说结论:对安全有要求的场所,应选 CPU 卡或至少启用加密扇区的方案,不要用出厂默认密钥的 M1 卡。市面上常见的门禁卡分几类:低频 ID 卡(如 125kHz)只有一个固定 ID、无任何加密,属于最容易被复制的一类;M1 卡(Mifare Classic,13.56MHz)有存储扇区并支持密钥认证,但其加密算法已被公开研究多年,若使用出厂默认密钥或弱密钥,复制难度很低;CPU 卡(如符合相关标准的 CPU 卡)内置安全芯片,支持双向认证与动态加密,安全性明显更高,也是很多行业规范推荐的方向。除了卡片本身,还有两处影响安全:一是读头到控制器的协议(见本页关于 Wiegand 与 OSDP 的问答),卡片再安全,若数据在这段线路上明文传输也会被截获;二是密钥管理,CPU 卡方案需要有规范的密钥生成、分发与保管流程,这部分往往比硬件更容易出问题。**需要明确说明:本站不提供任何与卡片破解、复制相关的方法、工具或渠道信息**,本段内容仅用于帮助采购方理解不同卡片的安全差异、做出更安全的选型。选型时可要求厂商说明其方案的卡片类型、密钥管理方式与是否支持动态二维码/蓝牙等替代凭证。
Q门禁必须和消防联动吗?火灾时门会自动打开吗?
这是门禁系统里最不能含糊的一条,属于安全底线而非可选功能。**门禁系统须与火灾自动报警系统联动,火警时疏散通道上的门应强制释放**,保证人员能够无障碍疏散。实现方式通常是:消防系统给出火警信号(干接点或总线信号),门禁控制器或专用的消防联动模块收到后切断电锁供电、使门恢复到可推开状态。这里有几个实务要点需要在设计阶段确认:一是**锁具类型的选择**,断电开门型(失电开锁)的电磁锁、电插锁在断电时自动释放,天然适合疏散通道;断电闭锁型则相反,用在疏散通道上必须另配可靠的释放机制。二是**联动的可靠性**,联动信号线路、消防电源与释放机制应保证在火灾工况下仍然有效,不能仅依赖门禁系统自身供电。三是**范围界定**,哪些门属于疏散通道、需要联动释放,应以经审查的消防设计图纸为准,不能由设备商或业主自行决定。四是与防盗需求的平衡,强制释放会带来安全防范上的敞口,通常通过报警联动、视频复核、值守巡查等手段补偿。需要强调:**具体的联动方式、释放逻辑与验收要求,须以现行国家标准和消防审图、验收要求为准,由具备相应资质的设计与施工单位实施,本站内容不构成消防设计依据。**
Q一卡通到底是买硬件还是买平台?会不会被厂商锁死?
一卡通的价值在平台,风险也在平台,这是采购时最该想清楚的一层。所谓一卡通,是把门禁、考勤、消费(食堂/超市)、访客、梯控、图书借阅等原本独立的系统,用同一张卡(或同一套身份体系)和同一个后台管理起来,好处是发卡与权限管理一次完成、人员离职时一处注销全部失效、数据可以统一分析。但这也意味着平台成为整个体系的中枢,一旦选定,后续新增子系统、更换某类硬件、对接 HR 或 OA 系统,都要看平台的开放程度。**判断厂商锁定风险的几个实用问题**:第一,平台是否提供开放接口或 SDK,能否让第三方设备接入、能否把数据导出到自有系统;第二,卡片与密钥体系是否开放,换一家硬件厂商时能否沿用既有卡片(如果卡是厂商私有加密且不给密钥,换硬件就意味着全员换卡);第三,与 HR、OA、财务系统的对接是标准接口还是定制开发,后者的后续变更成本高;第四,平台是本地部署还是云服务,数据归属与迁移方式如何约定。给中小型场所的务实建议:如果只是几个门加考勤,不必上完整一卡通平台,用控制器自带的管理软件更简单可靠;只有当子系统确实多、人员流动大、需要统一管理时,平台的价值才成立。上述能力以各厂商官方说明为准,建议在合同中明确接口开放范围与数据导出方式。
Q一卡通涉及员工个人信息与消费记录,合规上要注意什么?
需要注意,而且这部分责任在使用单位而不只是设备商。一卡通系统会处理姓名、工号、部门、通行时间地点、消费流水等信息,属于个人信息处理活动,须依《中华人民共和国个人信息保护法》履行相应义务:一是**告知与同意**,应向员工或使用者告知处理目的、方式、保存期限与个人权利行使方式,并取得必要同意,涉及非员工(如访客)时同样适用;二是**最小必要**,只收集实现管理目的所必需的信息,不宜为"以后可能有用"而过度采集;三是**用途限定**,为门禁与考勤采集的通行数据,如果要用于其他目的(如行为分析、绩效评价),性质已经改变,应重新评估合法性并另行告知;四是**安全保障**,权限分级、操作留痕、数据加密存储与传输、离职人员数据的及时清理,都应在管理制度中写明并落实;五是**保存期限**,明确各类数据的保存期限与到期处理方式。此外,若系统涉及人脸等生物识别信息,还要遵守更严格的规则(本站另有「人脸识别门禁」品类专门说明),本页所述的非人脸方案在这方面的合规压力相对小,这也是部分单位选择卡片或二维码方案的原因之一。具体合规方案建议由单位的法务与信息化主管部门共同确定,本站内容不构成法律意见。