简介:内容围绕我国石油加油站管理系统站级网络部署方案,系统讲解站级网络从物理部署、设备互联到综合布线的完整设计思路,面向网络工程、系统集成和加油站信息化运维人员,可作为站级局域网设计、施工与验收的参考指南。资源包为单份PPT,大小约1011KB,已有60人学习下载。方案涵盖了网络物理部署目标与组成、IEEE802.3U等协议及国内外布线标准、星型与环形两种拓扑结构模型、超5类UTP布线系统规划、加油机/液位仪与控制器间RS485/RS232/电流环线缆规格要求,并对比了传统综合布线系统与站级局域网综合布线系统的差异。读者可据此了解站级局域网的平面布置、设备互联线路约束、施工规范与验收标准,以及如何为信息系统提供稳定的底层通信平台。
1. 做站级网络部署,别把网络当成“连上就行”的配角
做我国石油加油站管理系统站级网络部署,最容易被低估的不是设备采购,而是“网络这一层”。加油站网点分散,单站终端数量不多,但业务链路很长:加油机、收银 POS、液位仪的数据经过站内交换设备,再通过站级出口网关回传总部业务平台,中间任何一段抖动,前面排队的车辆就会变成投诉。很多一线运维把“设备通电、网线插上”当完成,结果上线第一天就出现交易传不上去、液位离线、视频卡顿。站级网络部署方案要解决的,就是在这种偏远站点多、出口链路条件差、终端型号复杂的现实约束下,把业务流量和办公流量分开,给交易数据一条稳定通道,并让总部能远程巡检。这篇方案适合正在做加油站管理系统集成、老旧站点改造或标准化运维的网络工程师,也适合给工程实施团队做验收依据。
2. 站内这张网怎么搭:VLAN 骨架与 IP 规划决定后面少踩多少坑
2.1 站级拓扑的常见角色与连接方式
加油站站级网络通常不用很复杂的设备堆叠,常见做法是“一台三层交换机做汇聚和 VLAN 间路由,一台带链路负载均衡能力的出口网关做上联,几台二层交换机做到加油岛和办公区的接入”。如果站点带便利店和洗车机,会再多一台 POE 交换机给摄像头和无线 AP 供电。设备角色、型号规格和职责如下表。
| 设备角色 | 常见配置 | 在网络中的职责 | 推荐端口规模 |
|---|---|---|---|
| 三层核心交换机 | 24 口千兆 + 4 个 SFP 光口 | 做 VLAN 间路由、DHCP 服务、端口隔离、QoS 标记 | 连接出口网关、接入交换机、NVR |
| 出口网关/安全路由设备 | 1 WAN + 2 LAN,支持策略路由和健康检测 | 对接运营商链路,做 NAT、IPsec 加密回传、按业务选路 | 上联系运营商光猫,下连接核心交换机 |
| 二层接入交换机 | 8~24 口百兆/千兆 | 接加油机、收银 POS、办公 PC、摄像头 | 每个加油岛一台 |
| 串口服务器/边缘协议网关 | 2~8 串口 + 以太网口 | 把加油机、液位仪的 RS232/RS485 转成 TCP/IP | 看是否需要对旧设备做协议转换 |
| NVR/视频存储 | 16 路以上 | 本地录像存储、远程点播 | 接监控 VLAN,给固定 IP |
连接顺序按“运营商光猫 → 出口网关 WAN 口 → 出口网关 LAN 口 → 核心交换机 → 各接入交换机”来走。有一个细节我一般会提前确认:运营商光猫如果工作在路由模式,出口网关再做一次 NAT 会出问题,尤其是做远程管理时,经常出现总部访问不到站内设备的现象。签施工单时,建议直接要求运营商把光猫改成桥接模式,由站内出口网关做 PPPoE 或 DHCP 拨号,后面排障会省很多事。
第一台设备的调试不建议直接接满所有终端。规范做法是先把核心交换机和出口网关单独调通,用一台笔记本接在核心上验证能不能上网、能不能 ping 通总部,再逐步下放接入交换机。原因是加油站施工现场经常有电气干扰和临时接线,一次全接上,故障就变成“黑匣子”,你分不清是上联问题还是某台终端环路。
2.2 按业务分 VLAN:把加油、收银、监控、办公隔开
站级网络最容易犯的错误是“一根网线全搞定”,所有终端都放在一个广播域里。看起来省事,但实际运行时,摄像头的组播报文会干扰收银小票打印,办公 PC 的 ARP 广播会淹没液位仪轮询,而且一旦某台电脑中病毒,全网终端跟着受影响。所以第一步就是按业务切 VLAN。我常用的 VLAN 规划参考如下。
| VLAN ID | 用途 | IP 网段 | 网关 | 优先级标记 | 接入端口示例 |
|---|---|---|---|---|---|
| VLAN 99 | 设备管理/远程维护 | 192.168.99.0/24 | 192.168.99.1 | 由管理平台标记 | 核心交换机管理口、网关 LAN 口 |
| VLAN 100 | 加油机与液位仪 | 192.168.100.0/24 | 192.168.100.1 | EF(视频音频类 46) | 加油岛接入交换机端口 |
| VLAN 110 | 收银 POS/扫码/发票 | 192.168.110.0/24 | 192.168.110.1 | AF31(业务数据类 26) | 便利店收银台、财务 PC |
| VLAN 120 | 视频监控/NVR | 192.168.120.0/24 | 192.168.120.1 | AF13(尽力转发之上) | NVR 上联口、各摄像头 |
| VLAN 130 | 办公/非油业务 | 192.168.130.0/24 | 192.168.130.1 | BE(尽力转发 0) | 站长室 PC、非油 POS |
| VLAN 140 | 自助终端/无线 AP | 192.168.140.0/24 | 192.168.140.1 | AF21 | 自助加油机、AP 接入口 |
优先级标记的数值是 DSCP 值,交换机端口或出口网关会根据这个标记把流量送入不同队列。加油机与液位仪单独一个 VLAN,并不是因为它们流量大,而是因为它们走的是固定 IP 的 TCP/UDP 短报文,实时性要求高,不允许被广播包干扰。视频监控单独 VLAN 的原因是码流大,一旦和收银混在一起,出问题时很难用抓包定位,而且后续只要在出口做带宽限制,就能防止监控把专线占满。
VLAN 间的互访策略要按“最小开放”做:管理网段只能被总部运维平台访问,不能主动访问业务网段;业务网段之间,只允许收银 POS 访问加油机网段的特定端口,比如 10001、10002,其余拒绝。这个策略在核心交换机上用 ACL 实现,规则数量很少,但能挡住不少内部误操作。
2.3 IP 地址规划:静态、DHCP 保留和排除段一次做对
站级 IP 规划的核心教训是:加油机和液位仪基本都是静态 IP,很多型号只支持配置固定地址,暂不支持 DHCP,而办公 PC 和收银机又想用 DHCP。这两种方式必须划清边界。以一台 6 枪加油机、一台液位仪、4 台 POS 的小站为例,地址规划可以长这样。
| 对象 | IP 分配方式 | 地址段 | 说明 |
|---|---|---|---|
| 核心交换机、出口网关、NVR | 静态 | 192.168.99.0/24、192.168.120.10 | 管理设备地址固定,便于远程维护 |
| 加油机 1~6 | 静态 | 192.168.100.11~16 | 在加油机屏上配置,不进入 DHCP 池 |
| 液位仪 | 静态 | 192.168.100.21 | 协议多为 Modbus TCP,地址必须固定 |
| 收银 POS 1~4 | DHCP 保留 | 192.168.110.11~14 | 绑定 MAC,换机后需要解绑重绑 |
| 办公 PC、扫码枪 | DHCP 动态 | 192.168.110.50~200 | 允许动态分配,但有 DHCP 排除段保护 |
动态分配区必须和静态区错开。具体到配置上,192.168.100.0/24 这个网段的 DHCP 地址池只开 192.168.100.50~192.168.100.200,把 .2~.49 全部排除出去,保证加油机和液位仪的静态 IP 永远不会被分出去。很多翻车现场都是“新接了一台办公电脑,加油机掉线了”,原因就是 DHCP 池把加油机的静态地址分走了。另一点是三层交换机要开启 DHCP Relay,因为 DHCP 服务器通常放在总部或站内的核心上,不能让每台接入交换机都去广播 DHCP。
施工阶段,我建议给每台设备配好 IP 后立刻贴物理标签,标签写“VLAN100-加油机1-192.168.100.11”。没有标签的站点,半年后故障排查时要把网线一根根捋,血泪经验。
3. 链路冗余与选路:站级网络去单点化的关键动作
3.1 主备链路怎么搭:专线为主,4G/5G 无线宽带为辅
加油站单站出口通常只有一条运营商专线,带宽 10~20 Mbps,稳定性好但成本高;在偏远站点,开通周期可能长达一个月。现在的常见做法是保留专线作为主链路,再配一张 4G/5G 工业路由卡做备用链路。出口网关的两个 WAN 口分别接这两条链路,平时业务走专线,专线异常时自动切换到 4G/5G 无线宽带。
主备链路不建议买两台路由器分别拨号再手动切换。手动切换依赖人到现场,而加油站故障高峰期往往在夜间和交接班时段,远程无人值守才是刚需。出口网关要支持“双 WAN 互为备份 + 自动健康检查”,一台设备即可完成。备链路带宽按站内交易流量估算,不需要很大,一般 30~50 Mbps 的 5G 流量套餐足够应急,重点保证收银和加油机数据能传回总部。
| 链路类型 | 典型带宽 | 月成本区间 | 开通周期 | 适用场景 |
|---|---|---|---|---|
| 运营商专线 | 10~20 Mbps | 中等 | 7~30 天 | 主链路,承载交易与视频点播 |
| 4G/5G 无线宽带 | 30~100 Mbps | 较低 | 当天开通 | 备链路,应急收银与远程维护 |
| 普通宽带 | 50~200 Mbps | 最低 | 1~3 天 | 只能做办公非油业务的辅助链路 |
关键点在于:普通宽带不能当备链路直接承载交易,因为它的上行带宽、公网 IP、故障响应都不受保障。备链路一定选带固定 IP 或至少支持动态域名解析的物联网卡方案,否则总部无法主动访问站内设备。
3.2 健康检查与自动切换:参数决定“快还是抖”
出口网关的主备切换不是简单地“网线断了就切”,而是通过持续探测来判断链路质量。常见配置是让网关 ping 两个目标:一个是总部业务平台的公网地址,另一个是公共 DNS。只要两个目标中有一个能通,就认为主链路活着;两个都不通,连续失败达到阈值后切备链路。
我一般按下面的参数来设,兼顾切换速度和稳定性。
| 参数项 | 推荐值 | 说明 |
|---|---|---|
| 探测间隔 | 1 秒 | 太短容易误判,太长切换慢 |
| 连续失败次数 | 3 次 | 约 3 秒判定主链路故障 |
| 探测目标数量 | 2 个 | 建议总部平台 + 运营商 DNS 各一个 |
| 回切阈值 | 连续成功 5 次 | 防止链路刚恢复又抖动,反复切换 |
| 备链路启用时长 | 至少保持 5 分钟 | 防止频繁来回切换让收银连接中断 |
切换过程中收银 POS 与总部服务器的 TCP 连接会断开,但站级系统多数是“本地缓存 + 延迟上报”机制,所以断个十几秒通常可以接受。怕的是链路一会通一会不通,业务系统反复重连,这就是“网络玄学”里典型的乒乓切换。解决办法是回切阈值比下线阈值更严格,宁可让主链路多等几秒再接管,也不要在不稳定状态下抢回。
选路策略再进一步可以做策略路由:VLAN 110 收银数据强制走专线,VLAN 130 办公/非油流量允许走备链路。这样即使专线满了,办公上网也不会拖慢交易。出口网关或核心交换机的 QoS 队列里,把 DSCP EF 的加油机/收银流量放入高优先级队列,把视频和下载放入低优先级队列,必要时给视频流量加每路 2 Mbps 的速率限制。
3.3 带宽估算:专线 20 Mbps 到底够不够
带宽估算不能按“设备数量 × 平均码率”拍脑袋,要把流量分成交易类、轮询类、视频类和办公类。以一座典型站(6 台加油机、4 台 POS、1 套液位仪、16 路 1080P 摄像头、2 台办公 PC)为例,实际测量下来:一笔加油交易报文只有 2~4 KB,高峰小时 300 笔才 1 MB;液位仪每 60 秒轮询一次,每次 200 字节,可以忽略;POS 与总部后台同步销售数据多在夜间批量执行,峰值也就几百 KB。真正吃带宽的是远程视频回传。
如果总部要求实时预览所有摄像头,16 路 1080P 按每路 4~8 Mbps 码率算,需要 64~128 Mbps,专线 20 Mbps 根本扛不住。所以站级方案默认“NVR 本地存储 90 天,总部按需抽查”,实时预览并发限制在 2 路以内,每路限速 2 Mbps。这样流量模型就从“持续满载”变成“突发可控”,专线 20 Mbps 完全够用;如果总部建设了统一的视频上云平台,再单独申请一条宽带给视频上云,不给交易链路添堵。
做完带宽估算后,要在出口网关上配置每 IP 或每会话的限速策略。没有限速的 20 Mbps 专线,一场视频会议就能把业务链路打满。建议配置:VLAN 120 总量上限 10 Mbps,单路回放上限 2 Mbps;VLAN 130 总量上限 5 Mbps;VLAN 100/110 不设上限,优先保障。
4. 从站到总部:专线与加密通道的部署参数
4.1 三种回传链路选型:不是越贵越好,要看站点等级
站内网络调通后,下一个核心问题是“站怎么连到总部”。石油销售企业通常有上千座站点,如果全部用点对点专线,成本会吃掉整个项目预算;如果全部走普通互联网,又没有安全保障。常见做法是按站点日均销量和业务重要性分两级:中心站和年销量大的站用运营商专线,普通站用互联网链路加加密通道,实现“集中管理、分级保障”。
三种回传方式的对比直接决定你要不要采购额外设备。
| 回传方式 | 稳定性 | 端到端成本 | 实施周期 | 适用站点 |
|---|---|---|---|---|
| 运营商专线 | 最高,专用带宽 | 高 | 7~30 天 | 中心站、大型站、区域配送站 |
| 加密通道 over 普通宽带 | 依赖公网质量 | 低 | 当天可通 | 普通加油站、偏远站点 |
| 仅普通宽带直连 | 差,无安全保障 | 最低 | 半天 | 不建议,无法满足总部远程运维要求 |
实际项目里几乎不会“一刀切全专线”或“全走公网”,而是两种混合:中心站当区域汇聚点,周边小站通过中心站中转回总部。这样做的好处是,小站到中心站的距离短,延迟可控,小站出口设备也便宜;坏处是中心站的带宽和可靠性要求变高,需要给它配双专线。如果你手头站点数量大、分布又散,这个方案比每个站单独拉专线更现实。
4.2 加密通道与总部集中网关的部署参数
站与总部之间通过公网传输业务数据,必须加密,不能把交易和液位数据明文暴露在公网链路上。现在主流的做法是出口网关内置加密客户端,与总部集中网关建立加密通道。总部集中网关只需要一台高性能设备,所有站点统一接入。
部署参数参考如下,我按“能过合规又不太老”的原则推荐:
| 配置项 | 推荐参数 | 说明 |
|---|---|---|
| 隧道协议 | IPsec 隧道模式 | 兼容性最好,大多数站级网关支持 |
| 加密算法 | AES-GCM-128 以上 | 性能与安全平衡,老设备可退回 AES-CBC-256 |
| 完整性校验 | SHA-256 | 不建议用 SHA-1,已有已知弱点 |
| 密钥交换 | DH Group 14(2048 位) | 预共享密钥方式,定期轮换 |
| NAT-T | 开启 | 站点经过光猫 NAT 时也能建立会话 |
| 存活时间 | IKE 1 小时,IPsec 8 小时 | 两端要一致,不一致会导致断连 |
预共享密钥要有站级维度,每个站用独立的密钥,避免一个站泄露影响全网。总部集中网关的并发会话数按规划的站点数量留出 1.5 倍冗余,比如规划 100 个站,设备会话容量至少 150 条。上线前还要在总部防火墙上放行加密协议端口,并配置“只允许已知站点 IP 发起连接”,否则公网扫描器每天会打出一堆无效连接日志。
4.3 上线前必测的链路指标:延迟、丢包、抖动
加密通道不通或通了但不稳,是上线时最常见的卡壳点。每次加新站,我都要求实施人员先做一轮链路质量测试,数据达标再让业务系统接真实流量。测试目标和参考指标如下。
| 指标 | 专线回传建议值 | 4G/5G 备链路建议值 | 测试方法 |
|---|---|---|---|
| 延迟 RTT | < 60 ms | < 120 ms | ping 总部集中网关地址 100 次 |
| 丢包率 | < 0.5% | < 2% | ping 100 次统计 loss |
| 抖动 Jitter | < 20 ms | < 50 ms | 连续抓包或 iperf 单向测延时差 |
| 主备切换时间 | < 30 秒 | 同上 | 拔掉专线后,观察 POS 重连耗时 |
用 ping 测延迟时,建议从站内两台设备同时测:一台是加油机网段的工控机,一台是收银 POS。因为油站内部走 VLAN 间路由,如果核心交换机配置有问题,测出的延迟会忽高忽低。另一点:不要只看网络层通不通,还要用 iperf 灌 5 Mbps 业务流测“有负载时的延迟”。常见翻车是空载 ping 正常,一跑业务就重传率高,原因是出口 QoS 没开或加密设备性能不够,峰值时排队延迟飙升。
所有测试结果要留存原始记录,并让站点经理签字确认。这一份记录既是验收依据,也是后续“网络又卡了”时回溯的对照基线。
5. 站级网络部署的避坑指南:五个真实的翻车现场
5.1 二层环路导致的广播风暴:所有终端不定期掉线
现象:多处加油岛终端同时掉线,核心交换机 CPU 使用率经常冲到 90% 以上,检查配置没有明显错误,重启核心后能好一阵,但几天后又复发。
原因:施工时一根网线在两个接入交换机之间多插了一个端口,或接入交换机两个口都接到了核心交换机上,形成了二层环路,又没有启用 STP,广播报文在环路里无限转发。
解决:全网接入交换机启用 RSTP,并指定核心交换机为根桥,另一台核心为备份根桥;设置根桥优先级为 4096,备份根桥 8192,其余保持默认。施工完成用 LLDP 或网管软件自动发现邻居关系,检查是否存在冗余连线。
5.2 视频监控把专线挤满:POS 结算卡顿,视频还在抢带宽
现象:白天营业高峰期,收银 POS 每笔结算要等十几秒,但网络设备的 CPU 和内存并不高,专线带宽却显示打满。
原因:NVR 接了多个远程预览通道,总部或区域值班室在远程回看录像,视频码流把专线带宽全部吃掉。业务数据没有优先保障,和视频一起在出口排队。
解决:给监控 VLAN 单独限速,在核心交换机的出口端口或者出口网关上对 VLAN 120 做“总量上限 10 Mbps,单路 2 Mbps”的速率限制;给加油机/收银的 DSCP EF 标记映射到高优先级队列。视频可以丢帧,交易报文不能等,这个优先级关系要写进验收标准。
5.3 加油机固定 IP 被 DHCP 分配出去:新增一台电脑,加油机掉线
现象:站里新装一台办公电脑后,某台加油机或液位仪突然连不上,采集不到数据,换回原 IP 又恢复正常。
原因:DHCP 地址池没有划排除段,新电脑自动获取到了加油机正在使用的静态 IP,造成 IP 冲突,加油机网卡频繁断连。
解决:在 DHCP 服务器配置里,把加油机、液位仪所在的静态地址段整体排除。例如 VLAN 100 的 DHCP 池只开 .50~.200,.2~.49 全部禁用动态分配。更稳妥的办法是把加油机、液位仪单独划一个无 DHCP 的 VLAN,只允许静态 IP。
5.4 设备时间不同步:交接班报表时间错乱,总部数据对不上
现象:交接班时报表里交易时间比实际时间晚几分钟,总部管理系统里显示某笔加油记录时间在营业开始之前,审计对账时对不上。
原因:站内交换机、出口网关和 NVR 没有配置 NTP 时间同步。设备断电重启后,系统时间回到出厂默认值,而 POS 和加油机又依赖这台核心设备的时间。
解决:在核心交换机或出口网关上配置 NTP 客户端,指向总部 NTP 服务器;同时把该设备作为站内 NTP 服务器,给 POS、液位仪、NVR 下发时间。验收时检查所有终端的时间偏差,控制在 5 秒以内。
5.5 接入交换机上联口被误插:一条临时网线,两个网段串在一起
现象:某个加油岛的接入交换机偶尔丢包,办公网段里能发现加油机网段的广播报文,整体网络时通时断。
原因:运维人员临时加了一条网线,把接入交换机的另一个上联口接到了办公网,原本隔离的两个 VLAN 在二层被打通,跨 VLAN 广播互串。
解决:接入交换机只保留一个上联口,其余所有上联候选端口在施工完成后 shutdown,并配置端口安全:开启 sticky MAC 学习,限制每端口最多学习 2~4 个 MAC 地址。同时在物理标签上用颜色区分“业务口、上联口、预留口”,避免“随手插一根线”变成网络故障源。
6. 站级网络部署完成后的验证与收尾:盯住前三天,省下后三年
部署完成不等于交付完成,我习惯给自己留一个三天的验收窗口,按下面的清单逐项核对。
| 验证项 | 操作方式 | 通过标准 |
|---|---|---|
| 高峰时段抓包 | 在核心交换机镜像口抓 30 分钟 | 业务端口无大量 TCP 重传 |
| 主备链路切换演练 | 拔掉专线,观察出口网关日志 | 30 秒内切到备链路,POS 可正常交易 |
| 链路回切演练 | 插回专线,观察业务是否中断 | 连续成功 5 次后回切,业务无感 |
| 视频限速验证 | 同时预览 4 路录像 | 监控流量被限制,业务延迟不升高 |
| 远程维护验证 | 从总部通过加密通道访问站内管理地址 | 可以远程登录核心交换机管理口 |
第一件事是看高峰期抓包:不要只测凌晨空闲时段,加油站晚高峰和交接班才是网络压力最大的时候。第二件事是搞一次真实断链演练,当着站长面把专线拔掉,让他看到收银还能继续出单,这个信任感比任何汇报都有用。第三件事是把 VLAN 表、IP 地址表、QoS 策略、NTP 配置、密钥轮换周期全部写进站点网络档案,并同步给区域运维团队。
我自己吃过一次大亏:某站上线当天漏了监控带宽这个变量,总部远程调看摄像头,把专线打满,收银台排队到门口。当时以为是设备故障,重启了好几次,最后抓包才发现是视频流量没有限速。后来我给自己定了个规矩,凡是新站上线,先在出口路由器的流量图上连续看 7 天,确认业务流量和视频流量两条曲线互不挤压,才敢签验收单。这套流程坚持下来之后,新站点的投诉率明显降下来。做网络部署的人,最怕的不是设备坏,而是流量模型没摸清就急着交付。希望这份方案能帮你在下一个站少走弯路,也希望你和我一样,把每次翻车都变成下一次交付的验收项。
本文还有配套的精品资源,点击获取