ImageVerifierCode 换一换
格式:DOCX , 页数:16 ,大小:31.73KB ,
资源ID:17386782      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/17386782.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(医院无线运营及运维解决方案方案建议书Word文件下载.docx)为本站会员(b****6)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

医院无线运营及运维解决方案方案建议书Word文件下载.docx

1、3方案设计3.1基础方案设计原则我院无线网络的建设目标是实现内外网无线覆盖。针对医院住院部儿童治疗中心的无线网络全面覆盖,要求提供一个无漫游、无终端的无线网络为移动医护业务开展构建一个真正可用的无线内网;针对行政办公、门诊输液的无线覆盖,要求提供一个稳定、高带宽的无线网络。总体要求:一、高信号质量:保证用户环境下房间内和走廊各个角落的无线信号强度-65dBm(根据医护终端情况而定),注重满足应用及终端使用需求;二、高可用性:由于移动医护业务中的移动终端对漫游灵敏度低,且护士需要经常移动,为保证业务的正常,要求一个病区内的无线网络不存在漫游现象三、高数据传输性能:支持最新的802.11ac标准,

2、在病区开展移动医护业务,医生在查看PACS影像资料时使用无线接入,提供高数据传输速率;四、低干扰:确保同一房间内同频干扰信号强度-70dBm,提高整网吞吐性能,构建真正可用的无线网络;五、多WLAN并存:合理的信道规划部署,实现多WLAN网络在同一用户场景的共存。;(适用于外网共建的项目)3.2医院无线、运营和运维整体规划整个医院无线网络采用成熟可靠的无线控制器+瘦AP组网方式,全院无线AP通过无线控制器集中管理控制,实现AP的零配置管理。内外网无线控制器采用独立设备部署,通过万兆接口旁挂现网核心路由交换机上,单台控制器最大可管理320个无线AP。无线AP的供电全部采用POE供电,通过楼宇内的

3、千兆POE交换机实现AP的供电和数据传输。无线的覆盖和AP的型号选择根据医院不同的场景、用户需求、接入密度等采用不同类型AP进行覆盖。如病区采用锐捷医疗零漫游方案,行政办公及门诊采用室内放装,具体规划和设计如下。3.3场景化无线部署设计XXXXX无线网络建设项目中用户场景多种多样,如密集多房间的病区、开阔环境的门诊输液大厅、室外公共环境等。而本次主要是针对开展移动医护业务的儿童治疗中心病区,其属于多房间隔断、有屏蔽门、走道侧无窗设计等复杂的无线部署环境,这对无线网络建设提出了更高的要求。 3.3.1病区无线覆盖传统病区的建筑结构如下图所示,首先其具有房间密集、无线穿墙衰减大等不可避免的问题。其

4、次移动业务在该区域对无线有较为特殊需求,如信号覆盖、强度、漫游等,具体分析如下:信号覆盖需求:医生和护士需要到每个病房,病床前,完成自己的工作。这一特性要求信号在病房内、病床前也要有足够的强度。之所以放装部署方式不适用于移动医护业务,就是因为如果AP部署在楼道,信号需要穿墙进入房间。信号经过房间会有衰减,特别是洗漱间在门口的房间,经过两堵墙的衰减和镜子,信号会变得非常弱。对于业务来讲,信号的强弱将会直接影响到业务的开展,信号太弱终端甚至会掉线。从上面的表中,可以看到墙体对信号的阻挡是很大的,放装AP的发射功率是20dbm(100mw),在靠近AP正下方的信号一般在-40dbm,如果经过两堵45

5、cm混凝土墙(每堵墙衰减18bB),信号将在-75dbm,接近不可用。数据传输性能要求:某些科室,如骨科、呼吸科,医生在查房的时候,需要打开病人的影像图片,要求部署的带宽足够,缩短医生的打开等待时间;除了足够的带宽,也可以要求PACS系统对于移动查房的业务有优化设计,如适当的压缩比,更符合人性化设计的打开方式,使医生的使用体验更加流畅。无缝漫游要求:PDA、移动心电监护、查房车,都是在移动中工作,特别是PDA和移动心电监护设备,由于终端功率低漫游效率低,但是实时性要求高,所以要求网络能做到无缝漫游,让终端在每一个病房走动保持业务不中断。放装AP的不适用性也在于,一个病区需要部署多个AP接入点,

6、终端在移动过程中必须发生漫游,如果终端漫游不够灵敏,可能会产生业务终端;另外,频繁的漫游也会导致频繁丢包降低体验目前业界流行的智分方案(锐捷、H3C都有智分方案)可以减弱漫游问题,但是不能根除,对于需要全病区移动的终端,如PDA和移动心电监护,漫游还是不可避免,而这类终端的实时性要求高,如果PDA掉线再重新连接,不仅医护业务会中断,系统中登录的护士身份信息也需要重新输入,会大大降低护士的工作效率。小贴士:智分方案介绍智分方案的特点在于,AP接入点的信号通过馈线进入室内,避免信号穿墙衰减,一个智分AP接入点,一般可以覆盖68个房间;而医院病区一般有2040个病房,如果采用智分方案,需要部署多个A

7、P接入点,还是存在多个漫游区域,,如图,终端穿过红色和绿色区域需要漫游。锐捷零漫游解决方案:针对上述对医院病区环境和移动医护业务对无线的要求,锐捷网络针对医院病区定制化开发移动医护零漫游解决方案,其方案原理如下:锐捷网络的零漫游解决方案是专门针对移动医疗业务发布的无线解决方案,解决了生产关键业务在移动应用中遇到的漫游、性能难题。锐捷网络的零漫游解决方案中包含设备:智分基站、智分单元、馈线、美化天线。锐捷零漫游解决方案,智分基站通过柔软的馈线连接智分单元和美化天线,实现连续区域的无线覆盖,并且实现区域内的零漫游。同时智分单元内置射频卡,为高带宽生产业务提供高性能保障。智分方案中涉及相关组件内容具

8、体如下:实际勘测部署结果实际勘测部署效果图:实际测试得到信息反馈(在移动过程中进行影响资料调用时):3.3.2行政办公、门诊输液区无线覆盖【可选】针对大多数行政办公楼、门诊输液区,由于教室一般面积较大,内部宽敞无阻挡,房间多采用木门,且在走廊侧会有大型玻璃窗体。又由于该区域主要用户为医生移动办公、输液,病人及家属的互联网访问等。因此,可以在该区域采用室内AP稀疏的放装式部署方案:将AP放在走廊里,覆盖走廊两侧的房间,一个AP可覆盖直径20-30米。针对较大的开阔空间可以采用在室内放装AP方式部署,确保人数较多的能同时接入无线网络。这些区域采用的是RG-AP520-I锐捷网络的新一代AP,支持两

9、条空间流技术,单路射频单元可以提供高达866Mbps的接入速率,整机提供1166Mbps的接入速率,近千兆的极速无线让性能不再成为瓶颈,为大空间开放空间内高密度用户场景下下提供的更高的传输性能。同时采用了业界领先的“X-sense”灵动天线,跨越式的提升了AP的覆盖性能,保障了移动智能终端最优的接入效果,确保无线信号最优覆盖。 RG-AP520-I产品外观 X-sense灵动天线3.3.3室外区域无线覆盖【可选】主要应用于室外公共区域,这类区域面积广阔, 室外区域分布有较高、密集的建筑群和植物群,这对于信号的阻挡将是较大的障碍。因此,选用专用的室外大功率无线AP产品RG-AP630,配置使用定

10、向天线,可以保证无障碍下的200米半径覆盖以及近距离的多重障碍物的穿透能力,完全保证了室外区域的信号覆盖品质,同时设备本省具备抗雷击、防雨、防潮、抗高低温、阻燃等多项指标,无线室外覆盖,建议部署在覆盖区域内的制高点上,同时采用定向天线定向照射、全向天线进行补充的方式进行覆盖。对于医院大楼外公共区域的无线采用新一代室外RG-AP630无线AP,内置定向和全向的智能天线矩阵,通过内置天线即可完成室外空旷区域的无线覆盖,安装部署更加的方便和灵活,而且可以根据需求选配外置天线。产品支持802.11ac、3*3 MIMO,实现更高的无线接入带宽服务。图8 室外AP RG-AP6303.4无线安全准入平台

11、设计【可选】随着医院业务的发展以及办公便携性的迫切需要,医院内外网无线的建设,移动办公、移动医护及相关应用访问安全依然成为了必须考虑的内容。但是由于无线网络的信道开放的特点,使得攻击者能够很容易的进行窃听,恶意修改并转发,因此安全性成为阻碍医院无线网络发展的重要因素。虽然一方面对无线局域网需求不断增长,但同时也让许多医院用户对不能够得到可靠的安全保护而对最终是否采用无线局域网系统犹豫不决。利用WLAN接入医院网络,对于现有的WLAN技术,它的安全隐患主要有以下几点:3.4.1无线网络的安全威胁ARP欺骗攻击在有线网络上ARP欺骗是常见的病毒和攻击行为,通常在有线网络的接入交换机做了很多的安全策

12、略,保障只有正常的ARP数据才可以通过。避免了ARP欺骗使得其他用户无法访问网络。因为用户使用的笔记本的接入终端,在有线和无线网络上同时使用,由于无线网络的开放性,师生可以随时随地接入无线网络,如何防御ARP病毒的发生需要AC设备具有ARP的攻击和防御能力。XX使用网络服务由于无线局域网的开放式访问方式,非法用户可以XX而擅自使用网络资源,不仅会占用宝贵的无线信道资源,增加带宽费用,降低合法用户的服务质量,而且XX的用户滥用无线网络资源,使得合法的无线内网的用户无法正常使用。同时,非法用户私自架设无线AP,诱使用户接入不安全的无线AP上。接入非法AP轻则会导致客户无法访问网络资源,重则会导致用

13、户的重要数据被窃取地址欺骗和会话拦截在无线环境中,非法用户通过侦听等手段获得网络中合法站点的MAC地址比有线环境中要容易得多,这些合法的MAC地址可以被用来进行恶意攻击。另外,如果基于IEEE802.11没有对AP身份进行认证,非法用户很容易装扮成AP进入网络,并进一步获取合法用户的鉴别身份信息,通过会话拦截实现网络入侵。3.4.2无线网络安全的实现基于无线网络的集中常见安全问题,本方案结合业界的综合无线安全技术以及锐捷网络在医院环境下的定制化解决方案,在无线网络的各个环节进行相应的安全保护、数据加密、身份认证等安全手段,实现全方位无线安全防护体系。(一)链路认证方式 开放系统认证开放系统认证

14、是缺省使用的认证机制,也是最简单的认证算法,即不认证。如果认证类型设置为开放系统认证,则所有请求认证的客户端都会通过认证。开放系统认证包括两个步骤:第一步是请求认证,第二步是返回认证结果。如果认证结果为“成功”,那么客户端和AP 就通过双向认证。图表 131 开放系统认证过程 共享密钥认证共享密钥认证是除开放系统认证以外的另外一种认证机制。共享密钥认证需要客户端和设备端配置相同的共享密钥。共享密钥认证的认证过程为:客户端先向设备发送认证请求,无线设备端会随机产生一个Challenge包发送给客户端;客户端会将接收到字符串拷贝到新的消息中,用密钥加密后再发送给无线设备端;无线设备端接收到该消息后

15、,用密钥将该消息解密,然后对解密后的字符串和最初给客户端的字符串进行比较。如果相同,则说明客户端拥有无线设备端相同的共享密钥,即通过了Shared Key 认证;否则Shared Key 认证失败。链路认证方式由于安全级别较低,不够灵活和认识因此不适合我院的环境!(二)无线数据保密相对于有线网络,无线网络服务存在着数据安全隐患。在一个区域内的所有的WLAN 设备共享一个传输媒介,任何一个设备可以接收到其他所有设备的数据,这个特性直接威胁到WLAN 接入数据的安全。 明文数据该种服务本质上为无安全保护的WLAN 服务,所有的数据报文都没有通过加密处理。 WEP加密WEP(Wired Equiva

16、lent Privacy,有线等效加密)用来保护无线局域网中的授权用户所交换的数据的机密性,防止这些数据被随机窃听。在实际实现中,已经广泛使用104 位密钥的WEP 来代替40位密钥的WEP,104 位密钥的WEP 称为WEP-104。虽然WEP104 在一定程度上提高了WEP 加密的安全性,但是受到RC4 加密算法以及静态配置密钥的限制,WEP加密还是存在比较大的安全隐患。 TKIP加密TKIP 是一种加密方法,用于增强pre-RSN 硬件上的WEP 协议的加密的安全性,其加密的安全性高于WEP。WEP 主要的缺点在于,尽管IV(Initial Vector,初始向量)改变,但在所有的帧中使

17、用相同的密钥,而且缺少密钥管理系统,不可靠。TKIP 和WEP 加密机制都是使用RC4 算法,但是相比WEP 加密机制,TKIP 加密机制可以为WLAN服务提供更加安全的保护。首先,TKIP 通过增长了算法的IV 长度,提高了WEP 加密的安全性;其次,TKIP 支持密钥的动态协商,解决了WEP 加密需要静态配置密钥的限制;另外,TKIP 还支持了MIC 认证(Message Integrity Check,信息完整性校验)和Countermeasure 功能。 CCMP加密CCMP(Counter mode with CBC-MAC Protocol,计数器模式搭配区块密码锁链信息真实性检查

18、码协议)加密机制是基于AES(Advanced Encryption Standard,高级加密标准)加密机制的CCM(Counter-Mode/CBC-MAC,区块密码锁链信息真实性检查码)方法,仅用于RSNA客户端。CCM 结合CTR(Counter mode,计数器模式)进行机密性校验,同时结合CBC-MAC(区块密码锁链信息真实性检查码)进行认证和完整性校验。CCM 可以保护MPDU 数据段和IEEE 802.11首部中被选字段的完整性。CCMP 中所有的AES 处理进程都使用128 位的密钥和128 位的块大小。CCM 中每个会话都需要一个新的临时密钥。CCMP 使用48 位的PN(

19、packet number)来实现这个目的。对于同一个临时密钥,重复使用PN 会使所有的安全保证无效。为充分保障数据在传输过程中的安全,防止窃取和破解,方案中选择CCMP协议对无线传输的数据进行加密。(三)无线认证方式 PSK 认证PSK 认证需要实现在无线客户端和设备端配置相同的预共享密钥。如果密码相同,PSK 接入认证成功;如果密钥不同,PSK 接入认证失败。 802.1X 认证802.1X 协议是一种基于端口的网络接入控制协议(port based network access control protocol)。这种认证方式在WLAN 接入设备的端口这一级对所接入的用户设备进行认证和控

20、制。连接在端口上的用户设备如果能通过认证,就可以访问WLAN 中的资源;如果不能通过认证,则无法访问WLAN 中的资源。 Web认证Web Portal认证又称为强制WEB认证或WEB+DHCP,其对具有对新业务支撑能力强大、无需安装客户软件、与组网设备无关等特点。受到越来越多用户的欢迎。Portal认证业务可以为管理者提供方便的管理功能,如要求所有的用户都到门户网站去认证,门户网站可以开展广告、信息服务、个性化的业务等,为信息传播提供一个良好的载体。(四)密钥协商协议 WPA方式WPA(Wi-Fi Protected Access) 是Wi-Fi联盟为了适应市场需求定制的无线安全方案,保证了

21、与未来出现的IEEE802.11i协议向前兼容。WPA密钥协商协议也被称为WPA1,一般与TKIP数据保密算法一起使用。 RSN方式RSN(Robust Secure Network,鲁棒性安全网络),在IEEE802.11i草案协议里具体定义,在2007年发布的IEEE802.11协议里正式启用。RSN密钥协商协议也被称为WPA2,一般与CCMP数据保密算法一起使用。3.4.3WEB无感知认证(一)场景分析在传统的web认证方案中,用户普遍反应web易用性差,每次都需要连接SSID,打开浏览器,输入用户名和密码,操作步骤多,而且掉线了还不能够自动登录,依然需要手动输入用户名和密码进行在此认证

22、。为了使所有的web认证用户永远在线,无感知的接入网络,在用户首次web认证之后,就可以无感知接入网络的体验,不需要再次进行web认证的配置。(二)实际操作实例所有客户端操作步骤都如下,此处以win7为例。关联上hexinbiao-test的SSID。打开IE浏览器,随意访问将强推弹出web认证界面,输入用户名密码,点击登录。Web认证成功。(三)首次web认证后自动注册MAC地址查看在线用户,如下图。查看注册的移动终端,如下图。(用户组开启注册移动终端之后,所属该用户组的用户web认证之后,自动注册移动终端,如果用户注册的移动终端超过管理员允许的上线,则系统自动删除最早注册的移动终端)。注册

23、移动终端是为了后续的mac by pass认证能够通过,不在弹出web认证界面。(四)客户端MacByPass无感知认证当用户第一次web认证后,用户下线。第二次系统检测到移动终端进入到hexinbiao-test的wifi信号区时,将自动连接到该SSID,AC通过MAC地址认证直接发送报文到SMP统一认证平台,SMP由于记录了该用户首次web认证的mac地址,发送ACCETP报文给AC,AC记录用户认证成功,不在推送web界面给用户。用户无需任何操作,即可上网。3.4.4微信认证患者及其家属到医院打点滴、住院等,通常时间都比较长,医院可以为客户提供只有关注医院的微信即可免费享受WLAN上网服

24、务,可以使等待的时间更容易打发,避免感到不耐烦或因排队太久而焦急。从而也可让患者及其家属通过微信了解医院相关信息、医疗常识等,提供病患及其家属对医院的认知、亲密度以及满意度。微信认证具体流程如下:(一)重定向到微信引导界面1.用户使用终端浏览器进行网络访问时,会发起网页访问请求;2.如果该网页资源不是NAS(认证节点,该方案是的是AC控制器)放行的资源,那么NAS对用户请求进行拦截,并进行重定向到SMP(认证平台)提供的WEB微信认证引导界面;3.用户浏览器根据重定向地址,访问SMP的微信认证引导界面。(二)微信APP认证流程1.打开公众号关注微信:可通过扫描引导界面的二维码图片,图片可通过保

25、存到手机相册再进行扫描,或者直接输入公众号查找关注。1.点击一键上网的菜单链接发送HTTP请求,AC和SMP配合校验上网链接URL的合法性,并在SMP生成微信账号。2.SMP将认证结果填入页面,和门户网站一起推送给客户。如果配置了上线公告地址,则会弹出右边的门户主页页面。(三)退出认证流程1)用户主动下线用户发起下线请求到SMP(内置Portal),只有存在在线界面有下线按钮的情况下才可主动发起下线;管理员强制下线和用户主动下线流程基本一致,管理员强制下线是由管理员发起的下线请求。2)流量保活下线1.AC上开启流量保活功能,进行检测用户是否下线;允许接入时间是否已到;2.流量检测不符合设置时,

26、AC向SMP发送下线请求报文;3.SMP发送下线应答报文;4.AC发送记账结束报文;5.SMP响应记账结束。(四)查看微信用户上网记录(五)再次进行微信认证1)通过web+MAC地址无感知认证的方式SMP开启允许注册MAC地址,AC支持MAC地址无感知,并开启该功能。当微信用户认证通过Portal认证之后,SMP学习到用户终端的MAC地址。AC的微信portal的WLANSEC下配置MAB MAC地址认证。当终端再次关联SSID之后,AC先发起MAC地址认证,SMP直接放行,免去再次打开微信进行认证。2)通过公众号的菜单点击触发连接到认证的URL。3.5运维管理平台设计【可选】随着信息化建设的

27、推进,为了让凝聚了巨大人力物力投入的信息基础设施发挥出其效益,保障整个信息系统的平稳可靠运行,需要有一个可从整体上对包括IP网络,存储,安全等组件在内的IT基础设施环境进行综合管理的平台,并能够提供业务系统运行异常的实时告警和进行图形化问题定位,性能趋势分析和预警,能够基于关键业务系统的角度,以业务重要性为导向进行事件处理和通知。由于信息系统是一个包括了众多软件,硬件技术,涉及多厂家产品,从网络,安全,存储,计算到中间件和应用的复杂异构环境,而且随着信息建设的深入和持续优化和发展,这个复杂庞大的基础设施,还会随之不断进行演进,在产品,技术和网络结构,业务关系上不断发生变化,因此,要求针对该环境

28、进行管理的系统具有良好的可扩展性,能够将下层网络和的复杂度有效的通过抽象屏蔽起来,向上层应用和运维流程开放稳定的接口。基于锐捷网络RIIL平台的“关键业务系统运行监控中心”实施对网络和业务应用系统的集中智能管理,可以让有限的IT运维人员精力和IT预算投入到最关键的资源的维护和保障中,降低复杂IT环境的管理难度,更轻松地把握支撑关键业务的网络和系统的运行状态,并不断提升关键业务系统的运行服务质量水平,提升用户满意度。利用基于统一信息模型的融合抽象建模技术和自动发现技术,实现对全IP网络中各种基于IP技术的基础设施的自动发现和资源化,基于统一信息模型,生成一个可管理,可重用的实时对象库,并通过实时事件和同步技术,保持与实际管理对象的一致性。由于可以在统一的信息模型定义下,针对多厂商,多技术的基础设施进行抽象,从而为解决异构基础设施的融合难题奠定了关键的基础,解决了对IP基础环境的总体把握和全局理解的问题。在此基础之上,进一步的通过关键业务性能评估模型,以业务系统的重要性为导向,对业务系统所依赖的各种下层资源进行具有服务优先级差别的监控和管理,让管理人员可以实时的,针对影响关键业务和关键用户的异常事件进行优先处理,并在问题发生的时候快速判断其影响范围和程度,通过图形化手段快速制定最佳控制和问题解除方案。通过面向关键业务的基础设施管理,让IT投入的效益的到

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1