2.无线接入的认证方式。从我院无线网络接入的用户角色区分,可分为两类,一类是就诊的患者及家属,主要通过无线网络访问外网。一类是我院智慧医疗的各种移动终端设备终端,主要通过无线网络访问我院DMZ区域各服务器,前置机。考虑到移动设备的操作系统局限性,所有用户都采用PORTAL认证不现实,所以采用MAC和portal认证不现实,所以采用MAC和portal两种认证方式。在AC上创建2个无线网络,使2个无线网络接入的用户获取不同的ip地址,划分成不同的VLAN,一个供患者及家属使用,默认启用SSID广播,使用POTAL认证方式,portal认证可以不需要用户安装客户端软件,通过WEB页面进行认证,同时可以对接用户做安全策略,限制接入用户可访问的资源。一个供我院智慧医疗移动设备终端使用,默认禁用SSID广播,受限于移动终端的操作系统局限性,不能使用portal认证,使用MAC认证方式,由于设备数量不多,具有实现方便,规划简单等优点。

3.无线网络核心设备冗余。考虑到无线网络由于交换机或链路故障造成的网络瘫痪,采用双核心网络结构,采购2台华为S7900系列全万兆端口三层交换机,做核心交换,通过CSS技术将两台核心交换机虚拟成一台逻辑交换机,实现核心交换机负载均衡,统一管理,避免单点故障。同时把所有汇聚层交换机与虚拟化之后的核心交换机之间两条上联链路进行跨设备的链路聚合,使网络不仅有设备上和链路上的冗余,还能负载均衡,充分利用网络资源,防止带宽浪费。

4.接入用户的访问控制,流量控制。考虑到我院内网的安全性,可靠性,在新建无线网路 和有线内部网络之间部署一套硬件防火墙,设置安全策略只允许我院智慧医疗移动设备终端所在网段可以访问DMZ区域的智慧医疗前置机,拒绝其他无线用户的访问。开启监控审计功能,对于可疑情况及时报警,并提供网络受到探测和攻击的详细信息,以便我们可以清楚的知道网络安全存在的问题,以便我们可以清楚的知道网络安全的存在的问题,并及时进行改进。在出口路由器上做网络流量控制,对我院移动终端设备的网段进行带宽保障,保证接入用户高峰时段,我院智慧医疗业务的正常开展不受影响,对患者接入网段进行限速,限制篇p下载,网路视频等应用占用过多带宽。

总结:

在本次项目中我通过采取上述技术和方法,在资金有限的情况下,完成了我院无线网络的建设。同时在医院内部网络下不受到安全威胁的情况下,使使无线网络的安全性,可靠性得到了保障。经过一个月的试运行,网络运行基本稳定,用户体验良好,得到了院领导凌达的肯定。不过随着网络技术的发展,会不断涌现新的网络攻击手段与安全威胁,网络安全也将会面临新的挑战,本次无线网络建设没有部署入侵检测系统,下一步在资金允许额情况下将部署ids与ips来进一步加强网络的安全,并随着信息化建设的发展不断完善。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐