医院网络和普通企业网络有很大不同。医院的HIS系统挂号收费、PACS系统影像传输、LIS系统检验结果,这些系统一刻不能停。网络中断影响的是患者的诊疗甚至生命安全。同时医院还要满足等保三级要求,内网外网严格隔离。今天说说H3C医院网络方案怎么做。

医院网络的特点

H3C医院网络设计 医疗行业方案

医院网络有几个特殊要求。

高可靠性要求。门诊、急诊、手术、ICU的网络不能中断。网络架构必须做全冗余——设备冗余、链路冗余、电源冗余。单点故障不能影响业务。

内外网物理隔离。医院的内网跑HIS、PACS、LIS等核心业务系统,外网供办公上网和患者使用。内外网必须物理隔离,不能逻辑隔离,防止外部攻击渗透到内网。

无线医疗需求。医生查房用移动终端看电子病历,护士用PDA扫码核对用药,这些都需要无线网络覆盖。无线不能有死角也不能中断。

物联网接入。越来越多的医疗设备联网,输液泵、监护仪、呼吸机都接入网络。设备多、类型杂、管理复杂。

合规要求高。医院属于等保三级单位,网络安全建设必须满足等保要求。

网络架构设计

核心层设计。两台核心交换机做IRF堆叠,虚拟成一台逻辑设备。核心到各楼宇汇聚用万兆或四万兆光纤双链路。汇聚交换机也做双机冗余。

接入层设计。接入交换机做PoE供电给AP和IP电话用。接入交换机双上行到两台汇聚,做链路聚合或Smart Link实现快速倒换。

出口设计。内网出口不需要连互联网,只连到数据中心核心区。外网出口放防火墙和上网行为管理设备,供办公区上网和患者WiFi。

数据中心设计。HIS、PACS、LIS等核心系统部署在数据中心,服务器集中管理。数据中心网络用Spine-Leaf架构,低延迟高带宽。容灾备份到异地灾备中心。

内外网隔离方案

物理隔离最安全。内网和外网用完全独立的设备部署,从交换机到路由器到防火墙都分开。物理上没有连接点。

如果必须做数据交换,通过光闸或网闸做单向数据传输。比如外网收到的邮件需要转入内网,通过网闸做安全检查后单向传输到内网。

有些医院采用逻辑隔离(VLAN隔离+防火墙控制),成本较低但安全性不如物理隔离。等保三级建议物理隔离。

无线医疗方案

无线是医院网络的重点。

病房覆盖。每个病房放面板AP或吸顶AP,确保信号覆盖到每个床位。医生查房时用移动终端访问电子病历系统,信号不好直接影响工作效率。

手术室覆盖。手术室对无线干扰敏感(医疗设备可能产生干扰),需要做电磁环境测试。手术室用独立AP覆盖,做好信道规划。

走廊和公共区域。走廊用吸顶AP,门诊大厅和候诊区做高密度覆盖。

无线安全。医疗无线网络和患者用WiFi网络分开,不同VLAN不同认证。医疗终端走802.1X认证+MAC绑定,患者WiFi走Portal认证。

移动查房方案。医生推着移动查房车(上面有平板电脑)在病房间移动,需要无线漫游不掉线。AC间漫游组配置好,开启快速漫游(OKC)减少切换延迟。

PACS影像传输

PACS系统传输医学影像(CT、MRI、X光等),影像文件通常很大(一个CT影像可能几百MB)。这对网络带宽和延迟有高要求。

PACS服务器和影像设备(CT、MRI)之间的传输走专用VLAN,带宽保障通过QoS配置优先级。影像传输走万兆链路,确保大文件传输不卡顿。

医生终端调阅影像也需要足够的带宽,否则加载一个CT影像要等半天。

等保合规建设

医院等保三级要求涉及多个方面。

安全通信网络。内外网隔离,核心链路加密传输。

安全区域边界。防火墙做访问控制,IPS检测攻击,上网行为管理记录日志。

安全计算环境。服务器做主机安全加固,终端做准入控制和杀毒。

安全管理中心。建设SOC安全运营中心,统一收集日志和告警。

数据安全。患者隐私数据加密存储和传输,数据备份和容灾。

H3C的医院方案包含了上述所有组件,从网络设备到安全设备到管理平台提供端到端方案。

H3CIE-Security的课程《构建主动安全防护与运营体系V1.0》中包含医疗行业的方案规划模块。医院网络方案技术多、要求高,需要全面的安全和网络知识。润天教育作为H3C钻石级授权培训中心,安全课程和路由交换课程中都有行业方案的讲解,千万级真机实验室可以搭建内外网隔离和无线医疗的实验环境。