医院无线运营及运维解决方案方案建议书.docx
- 文档编号:17721318
- 上传时间:2023-08-03
- 格式:DOCX
- 页数:40
- 大小:5.73MB
医院无线运营及运维解决方案方案建议书.docx
《医院无线运营及运维解决方案方案建议书.docx》由会员分享,可在线阅读,更多相关《医院无线运营及运维解决方案方案建议书.docx(40页珍藏版)》请在冰点文库上搜索。
医院无线运营及运维解决方案方案建议书
XXXXX
无线、运营及运维解决方案
锐捷网络股份有限公司
2016/04/25
版权所有XX
1项目背景1
2建设要求2
3方案设计3
3.1基础方案设计原则3
3.2医院无线、运营和运维整体规划4
3.3场景化无线部署设计4
3.3.1病区无线覆盖5
3.3.2行政办公、门诊输液区无线覆盖【可选】9
3.3.3室外区域无线覆盖【可选】10
3.4无线安全准入平台设计【可选】11
3.4.1无线网络的安全威胁11
3.4.2无线网络安全的实现12
3.4.3WEB无感知认证16
3.4.4微信认证19
3.5运维管理平台设计【可选】23
3.5.1基于业界主流标准的融合管理信息模型25
3.5.2系统架构26
3.5.3系统功能27
4方案特点和优势35
4.1面向移动医护业务的用户场景的产品特性35
4.1.1标准化配件简化无线网络设计35
4.2整体方案特点36
4.2.1一个病区内零漫游、无中断36
4.2.2走廊和房间内部均为满格信号36
4.2.31套零漫游即可完成48个房间的无线覆盖37
4.2.4智分单元,在医疗行业又一次创新37
4.2.5智分单元提供高速802.11ac网络38
4.2.6内网实名制安全准入38
4.2.7外网微信认证38
5配置建议39
1项目背景
无线局域网技术是新世纪无线通信领域最有发展前景的技术之一,随着下一代宽带无线接入方式的宽带化、移动化、IP化理念的提出,WLAN凭借其接入速率高、架构使用便捷、系统费用低廉及可扩展性较好等优点,应用日趋广泛,成为近些年来各行各业信息化建设的重点之一。
在医院信息化建设的进程中医院管理信息系统(HMIS)、临床信息系统(CIS)、区域医疗信息系统(GMIS)等已日趋成熟。
移动医护、无线查房、无线体征监护则成为医院提高医护人员工作效率、降低医疗事故发生率、提升病患满意度的新方向,而无线病房是实现移动医疗的基础。
卫生部在三甲医院评审标准中,大力推进电子病历等新技术,明确指出“医护人员书写护理文书时间原则上每日不超过半小时”,如此严苛的要求,只有推行无线医护等新技术,才能提高医护效率,达标三甲标准。
早在2010年,卫生部在全国范围推广“优质护理服务示范工程”,目前各个三甲医院都是由院领导作为组长,牵头此工作。
而无线医护业务慢慢成为院方“落实基础护理”、“丰富服务内涵”、“持续质量改进”的重要工作手段之一。
随着WIFI无线、移动互联网应用的快速普及和发展,移动互联网正在改变和颠覆着人们的生活、工作和学习方式,人们迫切希望随时随地尽可能方便、快速的使用无线网络网。
同时为缓解医患关系、提升病人和家属对医院服务的满意度,为此在医院部署无线网络也显得尤为必要和重要!
2建设要求
●利用先进的无线网络技术进一步扩展我院病房、门诊、行政办公等区域的无线信号覆盖范围,使医护人员能够随时随地、方便高效地使用内网无线开展移动医护业务;也使患者及其家属可以通过外网无线随时随地高效的访问互联网,提升用户体验;
●构建一个真正可用的、低延时的、无中断的无线内网,满足移动医护对无线网络的需求;
●促进移动医护业务全面开展,提高工作效率,推动我院的信息化建设。
●通过无线外网提供统一门户,关注我院微信公众账号,提供精准信息推送。
●提供基于医院信息化的统一运维管理平台,实时监控基础网络、服务器、业务系统等核心的运行情况、监控状况等,同时也可以为我院信息化的建设提供决策依据。
3方案设计
3.1基础方案设计原则
我院无线网络的建设目标是实现内外网无线覆盖。
针对医院住院部儿童治疗中心的无线网络全面覆盖,要求提供一个无漫游、无终端的无线网络为移动医护业务开展构建一个真正可用的无线内网;针对行政办公、门诊输液的无线覆盖,要求提供一个稳定、高带宽的无线网络。
总体要求:
一、高信号质量:
保证用户环境下房间内和走廊各个角落的无线信号强度>-65dBm(根据医护终端情况而定),注重满足应用及终端使用需求;
二、高可用性:
由于移动医护业务中的移动终端对漫游灵敏度低,且护士需要经常移动,为保证业务的正常,要求一个病区内的无线网络不存在漫游现象
三、高数据传输性能:
支持最新的802.11ac标准,在病区开展移动医护业务,医生在查看PACS影像资料时使用无线接入,提供高数据传输速率;
四、低干扰:
确保同一房间内同频干扰信号强度<-70dBm,提高整网吞吐性能,构建真正可用的无线网络;
五、多WLAN并存:
合理的信道规划部署,实现多WLAN网络在同一用户场景的共存。
;(适用于外网共建的项目)
医院无线、运营和运维整体规划
整个医院无线网络采用成熟可靠的无线控制器+瘦AP组网方式,全院无线AP通过无线控制器集中管理控制,实现AP的零配置管理。
内外网无线控制器采用独立设备部署,通过万兆接口旁挂现网核心路由交换机上,单台控制器最大可管理320个无线AP。
无线AP的供电全部采用POE供电,通过楼宇内的千兆POE交换机实现AP的供电和数据传输。
无线的覆盖和AP的型号选择根据医院不同的场景、用户需求、接入密度等采用不同类型AP进行覆盖。
如病区采用锐捷医疗零漫游方案,行政办公及门诊采用室内放装,具体规划和设计如下。
3.2场景化无线部署设计
XXXXX无线网络建设项目中用户场景多种多样,如密集多房间的病区、开阔环境的门诊输液大厅、室外公共环境等。
而本次主要是针对开展移动医护业务的儿童治疗中心病区,其属于多房间隔断、有屏蔽门、走道侧无窗设计等复杂的无线部署环境,这对无线网络建设提出了更高的要求。
3.2.1病区无线覆盖
传统病区的建筑结构如下图所示,首先其具有房间密集、无线穿墙衰减大等不可避免的问题。
其次移动业务在该区域对无线有较为特殊需求,如信号覆盖、强度、漫游等,具体分析如下:
信号覆盖需求:
医生和护士需要到每个病房,病床前,完成自己的工作。
这一特性要求信号在病房内、病床前也要有足够的强度。
之所以放装部署方式不适用于移动医护业务,就是因为如果AP部署在楼道,信号需要穿墙进入房间。
信号经过房间会有衰减,特别是洗漱间在门口的房间,经过两堵墙的衰减和镜子,信号会变得非常弱。
对于业务来讲,信号的强弱将会直接影响到业务的开展,信号太弱终端甚至会掉线。
从上面的表中,可以看到墙体对信号的阻挡是很大的,放装AP的发射功率是20dbm(100mw),在靠近AP正下方的信号一般在-40dbm,如果经过两堵45cm混凝土墙(每堵墙衰减18bB),信号将在-75dbm,接近不可用。
数据传输性能要求:
某些科室,如骨科、呼吸科,医生在查房的时候,需要打开病人的影像图片,要求部署的带宽足够,缩短医生的打开等待时间;除了足够的带宽,也可以要求PACS系统对于移动查房的业务有优化设计,如适当的压缩比,更符合人性化设计的打开方式,使医生的使用体验更加流畅。
无缝漫游要求:
PDA、移动心电监护、查房车,都是在移动中工作,特别是PDA和移动心电监护设备,由于终端功率低漫游效率低,但是实时性要求高,所以要求网络能做到无缝漫游,让终端在每一个病房走动保持业务不中断。
放装AP的不适用性也在于,一个病区需要部署多个AP接入点,终端在移动过程中必须发生漫游,如果终端漫游不够灵敏,可能会产生业务终端;另外,频繁的漫游也会导致频繁丢包降低体验
目前业界流行的智分方案(锐捷、H3C都有智分方案)可以减弱漫游问题,但是不能根除,对于需要全病区移动的终端,如PDA和移动心电监护,漫游还是不可避免,而这类终端的实时性要求高,如果PDA掉线再重新连接,不仅医护业务会中断,系统中登录的护士身份信息也需要重新输入,会大大降低护士的工作效率。
小贴士:
智分方案介绍
智分方案的特点在于,AP接入点的信号通过馈线进入室内,避免信号穿墙衰减,一个智分AP接入点,一般可以覆盖6~8个房间;而医院病区一般有20~40个病房,如果采用智分方案,需要部署多个AP接入点,还是存在多个漫游区域,,如图,终端穿过红色和绿色区域需要漫游。
锐捷零漫游解决方案:
针对上述对医院病区环境和移动医护业务对无线的要求,锐捷网络针对医院病区定制化开发移动医护零漫游解决方案,其方案原理如下:
锐捷网络的零漫游解决方案是专门针对移动医疗业务发布的无线解决方案,解决了生产关键业务在移动应用中遇到的漫游、性能难题。
锐捷网络的零漫游解决方案中包含设备:
智分基站、智分单元、馈线、美化天线。
锐捷零漫游解决方案,智分基站通过柔软的馈线连接智分单元和美化天线,实现连续区域的无线覆盖,并且实现区域内的零漫游。
同时智分单元内置射频卡,为高带宽生产业务提供高性能保障。
智分方案中涉及相关组件内容具体如下:
实际勘测部署结果
3.2.2实际勘测部署效果图:
3.2.3
实际测试得到信息反馈(在移动过程中进行影响资料调用时):
3.2.4
行政办公、门诊输液区无线覆盖【可选】
针对大多数行政办公楼、门诊输液区,由于教室一般面积较大,内部宽敞无阻挡,房间多采用木门,且在走廊侧会有大型玻璃窗体。
又由于该区域主要用户为医生移动办公、输液,病人及家属的互联网访问等。
因此,可以在该区域采用室内AP稀疏的放装式部署方案:
将AP放在走廊里,覆盖走廊两侧的房间,一个AP可覆盖直径20-30米。
针对较大的开阔空间可以采用在室内放装AP方式部署,确保人数较多的能同时接入无线网络。
这些区域采用的是RG-AP520-I锐捷网络的新一代AP,支持两条空间流技术,单路射频单元可以提供高达866Mbps的接入速率,整机提供1166Mbps的接入速率,近千兆的极速无线让性能不再成为瓶颈,为大空间开放空间内高密度用户场景下下提供的更高的传输性能。
同时采用了业界领先的“X-sense”灵动天线,跨越式的提升了AP的覆盖性能,保障了移动智能终端最优的接入效果,确保无线信号最优覆盖。
RG-AP520-I产品外观X-sense灵动天线
3.2.5室外区域无线覆盖【可选】
主要应用于室外公共区域,这类区域面积广阔,室外区域分布有较高、密集的建筑群和植物群,这对于信号的阻挡将是较大的障碍。
因此,选用专用的室外大功率无线AP产品RG-AP630,配置使用定向天线,可以保证无障碍下的200米半径覆盖以及近距离的多重障碍物的穿透能力,完全保证了室外区域的信号覆盖品质,同时设备本省具备抗雷击、防雨、防潮、抗高低温、阻燃等多项指标,无线室外覆盖,建议部署在覆盖区域内的制高点上,同时采用定向天线定向照射、全向天线进行补充的方式进行覆盖。
对于医院大楼外公共区域的无线采用新一代室外RG-AP630无线AP,内置定向和全向的智能天线矩阵,通过内置天线即可完成室外空旷区域的无线覆盖,安装部署更加的方便和灵活,而且可以根据需求选配外置天线。
产品支持802.11ac、3*3MIMO,实现更高的无线接入带宽服务。
图8室外APRG-AP630
3.3无线安全准入平台设计【可选】
随着医院业务的发展以及办公便携性的迫切需要,医院内外网无线的建设,移动办公、移动医护及相关应用访问安全依然成为了必须考虑的内容。
但是由于无线网络的信道开放的特点,使得攻击者能够很容易的进行窃听,恶意修改并转发,因此安全性成为阻碍医院无线网络发展的重要因素。
虽然一方面对无线局域网需求不断增长,但同时也让许多医院用户对不能够得到可靠的安全保护而对最终是否采用无线局域网系统犹豫不决。
利用WLAN接入医院网络,对于现有的WLAN技术,它的安全隐患主要有以下几点:
3.3.1无线网络的安全威胁
ARP欺骗攻击
在有线网络上ARP欺骗是常见的病毒和攻击行为,通常在有线网络的接入交换机做了很多的安全策略,保障只有正常的ARP数据才可以通过。
避免了ARP欺骗使得其他用户无法访问网络。
因为用户使用的笔记本的接入终端,在有线和无线网络上同时使用,由于无线网络的开放性,师生可以随时随地接入无线网络,如何防御ARP病毒的发生需要AC设备具有ARP的攻击和防御能力。
XX使用网络服务
由于无线局域网的开放式访问方式,非法用户可以XX而擅自使用网络资源,不仅会占用宝贵的无线信道资源,增加带宽费用,降低合法用户的服务质量,而且XX的用户滥用无线网络资源,使得合法的无线内网的用户无法正常使用。
同时,非法用户私自架设无线AP,诱使用户接入不安全的无线AP上。
接入非法AP轻则会导致客户无法访问网络资源,重则会导致用户的重要数据被窃取
地址欺骗和会话拦截
在无线环境中,非法用户通过侦听等手段获得网络中合法站点的MAC地址比有线环境中要容易得多,这些合法的MAC地址可以被用来进行恶意攻击。
另外,如果基于IEEE802.11没有对AP身份进行认证,非法用户很容易装扮成AP进入网络,并进一步获取合法用户的鉴别身份信息,通过会话拦截实现网络入侵。
3.3.2无线网络安全的实现
基于无线网络的集中常见安全问题,本方案结合业界的综合无线安全技术以及锐捷网络在医院环境下的定制化解决方案,在无线网络的各个环节进行相应的安全保护、数据加密、身份认证等安全手段,实现全方位无线安全防护体系。
(一)链路认证方式
●开放系统认证
开放系统认证是缺省使用的认证机制,也是最简单的认证算法,即不认证。
如果认证类型设置为开放系统认证,则所有请求认证的客户端都会通过认证。
开放系统认证包括两个步骤:
第一步是请求认证,第二步是返回认证结果。
如果认证结果为“成功”,那么客户端和AP就通过双向认证。
图表131开放系统认证过程
●共享密钥认证
共享密钥认证是除开放系统认证以外的另外一种认证机制。
共享密钥认证需要客户端和设备端配置相同的共享密钥。
共享密钥认证的认证过程为:
客户端先向设备发送认证请求,无线设备端会随机产生一个Challenge包发送给客户端;客户端会将接收到字符串拷贝到新的消息中,用密钥加密后再发送给无线设备端;无线设备端接收到该消息后,用密钥将该消息解密,然后对解密后的字符串和最初给客户端的字符串进行比较。
如果相同,则说明客户端拥有无线设备端相同的共享密钥,即通过了SharedKey认证;否则SharedKey认证失败。
链路认证方式由于安全级别较低,不够灵活和认识因此不适合我院的环境!
(二)无线数据保密
相对于有线网络,无线网络服务存在着数据安全隐患。
在一个区域内的所有的WLAN设备共享一个传输媒介,任何一个设备可以接收到其他所有设备的数据,这个特性直接威胁到WLAN接入数据的安全。
●明文数据
该种服务本质上为无安全保护的WLAN服务,所有的数据报文都没有通过加密处理。
●WEP加密
WEP(WiredEquivalentPrivacy,有线等效加密)用来保护无线局域网中的授权用户所交换的数据的机密性,防止这些数据被随机窃听。
在实际实现中,已经广泛使用104位密钥的WEP来代替40位密钥的WEP,104位密钥的WEP称为WEP-104。
虽然WEP104在一定程度上提高了WEP加密的安全性,但是受到RC4加密算法以及静态配置密钥的限制,WEP加密还是存在比较大的安全隐患。
●TKIP加密
TKIP是一种加密方法,用于增强pre-RSN硬件上的WEP协议的加密的安全性,其加密的安全性高于WEP。
WEP主要的缺点在于,尽管IV(InitialVector,初始向量)改变,但在所有的帧中使用相同的密钥,而且缺少密钥管理系统,不可靠。
TKIP和WEP加密机制都是使用RC4算法,但是相比WEP加密机制,TKIP加密机制可以为WLAN服务提供更加安全的保护。
首先,TKIP通过增长了算法的IV长度,提高了WEP加密的安全性;其次,TKIP支持密钥的动态协商,解决了WEP加密需要静态配置密钥的限制;另外,TKIP还支持了MIC认证(MessageIntegrityCheck,信息完整性校验)和Countermeasure功能。
●CCMP加密
CCMP(CountermodewithCBC-MACProtocol,[计数器模式]搭配[区块密码锁链-信息真实性检查码]协议)加密机制是基于AES(AdvancedEncryptionStandard,高级加密标准)加密机制的CCM(Counter-Mode/CBC-MAC,区块密码锁链-信息真实性检查码)方法,仅用于RSNA客户端。
CCM结合CTR(Countermode,计数器模式)进行机密性校验,同时结合CBC-MAC(区块密码锁链-信息真实性检查码)进行认证和完整性校验。
CCM可以保护MPDU数据段和IEEE802.11首部中被选字段的完整性。
CCMP中所有的AES处理进程都使用128位的密钥和128位的块大小。
CCM中每个会话都需要一个新的临时密钥。
CCMP使用48位的PN(packetnumber)来实现这个目的。
对于同一个临时密钥,重复使用PN会使所有的安全保证无效。
为充分保障数据在传输过程中的安全,防止窃取和破解,方案中选择CCMP协议对无线传输的数据进行加密。
(三)无线认证方式
●PSK认证
PSK认证需要实现在无线客户端和设备端配置相同的预共享密钥。
如果密码相同,PSK接入认证成功;如果密钥不同,PSK接入认证失败。
●802.1X认证
802.1X协议是一种基于端口的网络接入控制协议(portbasednetworkaccesscontrolprotocol)。
这种认证方式在WLAN接入设备的端口这一级对所接入的用户设备进行认证和控制。
连接在端口上的用户设备如果能通过认证,就可以访问WLAN中的资源;如果不能通过认证,则无法访问WLAN中的资源。
●Web认证
WebPortal认证又称为强制WEB认证或WEB+DHCP,其对具有对新业务支撑能力强大、无需安装客户软件、与组网设备无关等特点。
受到越来越多用户的欢迎。
Portal认证业务可以为管理者提供方便的管理功能,如要求所有的用户都到门户网站去认证,门户网站可以开展广告、信息服务、个性化的业务等,为信息传播提供一个良好的载体。
(四)密钥协商协议
●WPA方式
WPA(Wi-FiProtectedAccess)是Wi-Fi联盟为了适应市场需求定制的无线安全方案,保证了与未来出现的IEEE802.11i协议向前兼容。
WPA密钥协商协议也被称为WPA1,一般与TKIP数据保密算法一起使用。
●RSN方式
RSN(RobustSecureNetwork,鲁棒性安全网络),在IEEE802.11i草案协议里具体定义,在2007年发布的IEEE802.11协议里正式启用。
RSN密钥协商协议也被称为WPA2,一般与CCMP数据保密算法一起使用。
3.3.3WEB无感知认证
(一)场景分析
在传统的web认证方案中,用户普遍反应web易用性差,每次都需要连接SSID,打开浏览器,输入用户名和密码,操作步骤多,而且掉线了还不能够自动登录,依然需要手动输入用户名和密码进行在此认证。
为了使所有的web认证用户永远在线,无感知的接入网络,在用户首次web认证之后,就可以无感知接入网络的体验,不需要再次进行web认证的配置。
(二)实际操作实例
所有客户端操作步骤都如下,此处以win7为例。
(三)关联上hexinbiao-test的SSID。
(四)
打开IE浏览器,随意访问,AC将强推弹出web认证界面,输入用户名密码,点击登录。
(五)
Web认证成功。
(六)
首次web认证后自动注册MAC地址
查看在线用户,如下图。
查看注册的移动终端,如下图。
(用户组开启注册移动终端之后,所属该用户组的用户web认证之后,自动注册移动终端,如果用户注册的移动终端超过管理员允许的上线,则系统自动删除最早注册的移动终端)。
注册移动终端是为了后续的macbypass认证能够通过,不在弹出web认证界面。
(七)客户端MacByPass无感知认证
当用户第一次web认证后,用户下线。
第二次系统检测到移动终端进入到hexinbiao-test的wifi信号区时,将自动连接到该SSID,AC通过MAC地址认证直接发送报文到SMP统一认证平台,SMP由于记录了该用户首次web认证的mac地址,发送ACCETP报文给AC,AC记录用户认证成功,不在推送web界面给用户。
用户无需任何操作,即可上网。
微信认证
患者及其家属到医院打点滴、住院等,通常时间都比较长,医院可以为客户提供只有关注医院的微信即可免费享受WLAN上网服务,可以使等待的时间更容易打发,避免感到不耐烦或因排队太久而焦急。
从而也可让患者及其家属通过微信了解医院相关信息、医疗常识等,提供病患及其家属对医院的认知、亲密度以及满意度。
微信认证具体流程如下:
(一)重定向到微信引导界面
1.用户使用终端浏览器进行网络访问时,会发起网页访问请求;
2.如果该网页资源不是NAS(认证节点,该方案是的是AC控制器)放行的资源,那么NAS对用户请求进行拦截,并进行重定向到SMP(认证平台)提供的WEB微信认证引导界面;
(二)用户浏览器根据重定向地址,访问SMP的微信认证引导界面。
(三)
微信APP认证流程
1.打开公众号关注微信:
可通过扫描引导界面的二维码图片,图片可通过保存到手机相册再进行扫描,或者直接输入公众号查找关注。
2.
点击一键上网的菜单链接发送HTTP请求,AC和SMP配合校验上网链接URL的合法性,并在SMP生成微信账号。
(四)SMP将认证结果填入页面,和门户网站一起推送给客户。
如果配置了上线公告地址,则会弹出右边的门户主页页面。
(五)
退出认证流程
1)用户主动下线
用户发起下线请求到SMP(内置Portal),只有存在在线界面有下线按钮的情况下才可主动发起下线;管理员强制下线和用户主动下线流程基本一致,管理员强制下线是由管理员发起的下线请求。
2)流量保活下线
1.AC上开启流量保活功能,进行检测用户是否下线;允许接入时间是否已到;
2.流量检测不符合设置时,AC向SMP发送下线请求报文;
3.SMP发送下线应答报文;
4.AC发送记账结束报文;
5.SMP响应记账结束。
查看微信用户上网记录
(六)再次进行微信认证
1)通过web+MAC地址无感知认证的方式
SMP开启允许注册MAC地址,AC支持MAC地址无感知,并开启该功能。
当微信用户认证通过Portal认证之后,SMP学习到用户终端的MAC地址。
AC的微信portal的WLANSEC下配置MABMAC地址认证。
当终端再次关联SSID之后,AC先发起MAC地址认证,SMP直接放行,免去再次打开微信进行认证。
3.4通过公众号的菜单点击触发连接到认证的URL。
3.5
运维管理平台设计【可选】
随着信息化建设的推进,为了让凝聚了巨大人力物力投入的信息基础设施发挥出其效益,保障整个信息系统的平稳可靠运行,需要有一个可从整体上对包括IP网络,存储,安全等组件在内的IT基础设施环境进行综合管理的平台,并能够提供业务系统运行异常的实时告警和进行图形化问题定位,性能趋势分析和预警,能够基于关键业务系统的角度,以业务重要性为导向进行事件处理和通知。
由于信息系统是一个包括了众多软件,硬件技术,涉及多厂家产品,从网络,安全,存储,计算到中间件和应用的复杂异构环境,而且随着信息建设的深入和持续优化和发展,这个复杂庞大的基础设施,还会随之不断进行演进,在产品,技术和网络结构,业务关系上不断发生变化,因此,要求针对该环境进行管理的系统具有良好的可扩展性,能够将下层网络和的复杂度有效的通过抽象屏蔽起来,向上层应用和运维流程开放稳定的接口
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 医院 无线 运营 解决方案 方案 建议书