医院智能化计算机网络系统工程建设方案.doc
《医院智能化计算机网络系统工程建设方案.doc》由会员分享,可在线阅读,更多相关《医院智能化计算机网络系统工程建设方案.doc(71页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、医院智能化计算机网络系统工程建设方案1.1需求分析根据昆山中西医结合的建设需求,需要建设物理完全独立的3套网络。医院内网,为满足医院日常办公需求,业务需求,及未来的网络扩容,建设一套高带宽全千兆有线+无线网络。业务外网,为满足互联网业务需要,建设一套高性能的全千兆外网。智能设备网:建设一套智能化设备网,满足IP监控、IP门禁、IP广播等智能化系统网络传输需求。高稳定性的需求:中西医结合医院信息化网络组建投入使用以后是一个要求相对稳定的环境,对网络的稳定性要求相当的高。如果万一出现网络中断的现象,很可能就会对医院业务造成损失,有一些数据可能造成丢失。所以为保证网络的稳定、可靠、高效。用户管理的需
2、求:可对全网设备进行集中管理,时时检测设备的状态与链路状态的管理需求。能够实现全网的安全管理,包括:IP、MAC的盗用问题、防止接入用户的非法DHCP Server、Proxy等用户。对于用户的上网行为能够实现实时的跟踪以及时候的追查。安全管理的需求:由于医院 内部有许多敏感性数据,如何保障网络的安全成为建网时不得不考虑的问题。1.2设计原则1)高性能为了保障全网的高速转发,全网的组网设计的无瓶颈性,主干网为万兆以太网,采用星型的拓扑结构,并可平滑升级到万兆。同时要求核心交换能够提供强大的三层线速交换能力。并具有高性能、高带宽的特点,整网的核心交换要求能够提供无瓶颈的数据交换。2)安全性网络系
3、统可以完成对FTP,TELNET,ARP等数据包进行的过滤。系统可对LAN进行MAC地址的过滤。系统可同时满足对多个端口进行过滤,内网通过采用虚拟局域网(VLAN)、访问控制列表等技术按需实现部门之间、应用系统之间的逻辑隔离,从而实现网络内部数据访问的安全性;通过采用防火墙、认证等技术,有效控制外部用户对内网的访问。3)可靠性全网采用容错设计,即网络设计充分考虑了系统的冗余,对于核心骨干设备做到设备冗余或者引擎冗余,电源冗余,链路冗余;对于接入层做到上连端口的备份。4)适应性 网络系统应满足并兼容所有的以太网协议,包括:1000Mbps快速以太网和10Gbps高速以太网。5)延展性网络系统应可
4、以随着信息系统的用户规模的扩大和网络应用的不断增加而升级,具备很强的扩展功能,保证网络设备的性能随着网络规模的扩大而增加。网络良好的扩展性来自于良好的设计。在网络设计中,采用业务功能模块化和网络拓扑层次化的设计方法,使得网络架构在功能、容量、覆盖能力等各方面具有易扩展能力,以适应快速发展的业务对网络基础架构的要求,为日后的应用扩展奠定坚实的基础。6)先进性所设计的网络信息系统要具有超前性,技术选型应采用当今国际上成熟、先进的技术,同时还要考虑到今后的应用提升、广域连接、网络扩容和向新技术迁移的能力,具有万兆连接能力,从而更好的保护用户的投资利益。7)开放性与标准化本项目的网络信息系统采用开放性
5、体系结构和标准化的协议,所有网络产品支持标准的网络与接口协议,以保证不同厂家产品的互联性和互操作性,同时保障网络的开放性。1.3网络系统设计在昆山中西医结合医院的网络整体架构设计上,为了信息的安全,网络分为管理内网、业务外网、智能设备网3个网络,进行物理隔离划分。根据上述总体设计中的思路,主要设计如下:所有网络都采用两层网络架构,接入层采用千兆到终端。管理内网及业务外网采用双核心万兆并且具有平滑扩容的能力。网络关键节点能够冗余热备保障系统连续稳定运行。具有高带宽、高可靠、高性能、高安全的特性,可靠保障医院HIS、PACS系统的稳定运行。智能设备网采用千兆接入、千兆上行。核心采用模块化高带宽核心
6、交换机。一体化设计,实现一体化硬件、一体化管理、一体化供电。采用网络管理软件管理各网所有网络设备。1.4系统分层设计分层设计方法可为网络带来以下三个优点:A、层次性网络的可扩展性可扩展性是在交换网络连接中使用层次性设计的主要优点。层次性网络具有更多的可扩展性是因为它可以让你用模块化方式扩展网络而不会遇到非层次性网络或平面性网络很快所遇上的问题。B、层次性网络的可管理性网络简单化:通过把网络元素划分为小单元、层次化,降低了整个网络的复杂性。这种网络单元的划分使故障诊断变得清晰和简单了,同时还可以提供防止广播风暴、路由循环等其他潜在问题的内在保护机制。设计更灵活:层次化设计使得骨干网和服务接入网之
7、间的包交换形式更具灵活性。很多网络都得益于使用混合方式来构造整个网络架构。在大多数情况下,可在骨干网部分使用专线而在区域网或本地网接入部分使用包交换服务。网络设备管理更容易;由于层次化网络结构使网络分层,相对缩小的网络区域使网络设备的邻居或对等通信端量减少,因此时网络设备的配置变得简单化。C、 网络更安全通过在骨干网络边缘设备的过滤功能,限制对核心网络数据库的访问。我们将这一网络的结构设计分为两级结构:核心层、接入层。核心层主要作用是提供高速传输和数据的访问。接入层主要完成网络流量的控制机制以使骨干网和用户接入网环境隔离开来。1.5设备选型分析1.5.1核心层设备核心交换部署在信息中心机房,负
8、责医院数据集中和转发,同时也负责与服务器区、网络出口区之间的流量转发。因此核心交换机上还需要配置足够的端口,为各区域网络设备接入核心设备中提供接口。作为整个网络的中心枢纽,几乎80%的网络传输都由核心交换机完成,因此,核心交换机的性能也就决定着整个网络的性能。本方案建议每个网络系统在中心机房处部署高端机箱式交换机,核心交换机应当具有多个业务模块插槽,配置双电源、具备双引擎插槽,充分保证核心网络设备级的可靠性。核心交换机作为网络的核心设备,对整个系统的稳定和性能起着至关重要的作用。建议核心交换机应当具有如下特点:采用先进的CLOS多级多平面交换架构,采用控制引擎和处理引擎相分离,具有多个独交换功
9、能板卡插槽,能提供冗余的交换功能板卡,的可以提供持续的带宽升级能力,支持40GE和100GE以太网标准,本次要求配置核心交换机配置40G以太网光接口板用与2台超万兆核心交换机之间40G互联,实现全网骨干核心的无阻赛交换。核心交换机应该是高性能模块化交换机,支持模块化插槽至少10块以上,插槽采用有力利设备散热和抗压能力的设计。核心设备应当支持虚拟化堆叠技术。能将多台物理设备虚拟化为一台逻辑设备,虚拟组内可以实现一致的转发表项,统一的管理,跨物理设备的链路聚合;核心交换机应当具备多业务能力。支持MPLS VPN、IPv6、应用安全、应用控制网关,功能模块,无线等多种网络业务,提供不间断转发、不间断
10、升级、优雅重启、环网保护等多种高可靠技术,在提高用户生产效率的同时,保证了网络最大正常运行时间,从而降低了客户的总拥有成本(TCO)。在业务特性方面。核心交换机支持丰富的QoS特性,可保障重要业务得到优先转发;支持IPv6,可平稳过渡到下一代网络;并且支持内置、内置无线控制器、负载均衡、应用控制、流量清洗等多种业务功能插卡,可以进行灵活的部署,实现业务的扩展和融合。在安全性方面,核心交换机应采用“最长匹配、逐包转发”模式,能够抵御网络病毒的攻击;支持OSPF、RIPv2 及BGPv4 报文的明文及MD5密文认证;支持IP、VLAN 、MAC和端口等多种组合绑定方式,防范地址盗用;支持广播报文抑
11、制,有效控制ARP等非法广播流量对设备造成冲击;支持URPF,防止IP地址欺骗;支持报文安全过滤,防止非法侵入和恶意报文攻击等。既能保障自身的运行安全,也能通过一些安全机制保障所承载业务的安全。两台核心交换机之间通过一对40G接口进行互联,构成了虚拟化弹性智能组,实现两台核心交换机虚拟化成为一台交换机的目的。这样整个局域网就避免了生成树(STP)的问题,同时由于2台核心交换机构成了虚拟组组,任何设备分别接入两台核心交换机上就像接入到同一台设备上,因此如果是二层的双链路链接则两条链路可以同时工作,完全避免二层的STP问题,使得带宽大大增加。对于三层的双链路则两台在路由的COST值就完全按照一台进
12、行计算。而且两台构成虚拟组的核心交换机在管理方面完全是按照1台设备进行管理。这样即简化了核心交换设备、网络的管理难度,同时也大大提高了核心网络的网络带宽。为了提高整个核心的高可靠性,核心交换机的控制部分和交换部分应该分离,因此核心交换机应具备独立的交换网板,在本系统中配置了独立、冗余的交换网板。同时。单台核心设备的可靠性,配置双电源,在十万兆核心交换机上不建议配置复杂的协议,只需要启动三层路由协议即可。通过2对40G超万兆接口互联链路,配置两台核心交换机实现虚拟化,两台核心交换机实现虚拟化后有居多优势。3.5.2接入层设备楼层接入区主要是负责楼层内的信息点互联起来,为各个信息点提供layer2
13、层接入功能。主要完成以下功能:接入网作为用户终端接入的唯一接口,在为用户终端提供高速、方便的网络接入服务的同时,为网络终端提供千兆接入能力。在安全性方面需要对用户终端进行入网认证,访问权限控制,从而拒绝非法用户使用网络,保证合法用户合理使用网络资源,并有效防止和控制病毒传播和网络攻击,在外网中,还承担这给无线AP提供稳定的POE供电功能;通过VLAN定义实现业务划分;支持801.1P、端口优先级、IP TOS、二到七层流过滤等QoS策略,具备MAC流、IP流、应用流等多层流分类和流控制能力,实现带宽控制、转发优先级等多种流策略;支持IGMP Snooping v1/v2/v3 ,并且支持IGM
14、P组播源端口检查功能,可限定交换机哪些端口可以有组播源信息的播放,从而避免非法组播挤占网络带宽、扰乱计算机网络系统的正常运行;支持内在的多种安全机制,有效防止和控制病毒传播和网络流量攻击,控制非法用户使用计算机网络系统资源,保证合法用户合理化使用计算机网络系统资源,如端口安全、端口隔离、专家级ACL、时间ACL、端口ARP报文合法性检查、基于数据流的带宽限速、六元素绑定等,满足计算机网络系统加强对访问者进行控制、限制非授权用户通信的需求;支持提供加密传输的SSH(Secure Shell),保证管理设备信息的安全性,防止黑客攻击和控制设备。支持SNMP V1/V2,可以通过SNMP远程对设备进
15、行管理。1.6组网方案设计本次中西医结合医院网络解决方案总体设计以高性能、高可靠性、高安全性、良好的可扩展性、可管理性和统一的网管系统为原则,以及考虑到技术的先进性、成熟性,并采用模块化的设计方法。1.6.1管理内网内网主要保障医院内部办公及各项业务功能的网络承载。采用2台高带宽双核心作为承载整个网络平台的核心设备,通过在核心设备上部署IRF2技术,把两台核心设备虚拟为一台统一的逻辑设备,代替传统网络中核心设备的VRRP技术,原有的一主一备的设备只有在主设备发生故障时,才接替主设备承担起核心转发的任务。使用IRF2技术,两台设备在网络中同时工作,大大提高设备的使用效率。从接入到核心,全网采用万
16、兆多模光缆,充分保证的网络的可靠性,减少单点故障给网络带来的损失。接入交换机选用全千兆交换机,万光纤接入核心,千兆到桌面,根据楼层网络点位数量设置为相应24口交换机及48口交换机。全网部署智能管理中心对网络进行统一的管理。1.6.2业务外网外网主要提供医院的对外业务服务功能。采用2台高带宽双核心作为承载整个网络平台的核心设备,通过在核心设备上部署IRF2技术,把两台核心设备虚拟为一台统一的逻辑设备,代替传统网络中核心设备的VRRP技术,原有的一主一备的设备只有在主设备发生故障时,才接替主设备承担起核心转发的任务。使用IRF2技术,两台设备在网络中同时工作,大大提高设备的使用效率。从接入到核心,
17、全网采用千兆多模光缆,充分保证的网络的可靠性,减少单点故障给网络带来的损失。接入交换机选用全千兆交换机,千兆光纤接入核心,千兆到桌面,根据楼层网络点位数量设置为相应24口交换机及48口交换机。全网部署智能管理中心对网络进行统一的管理。1.6.3智能化网采用1台高带宽核心交换机作为承载整个网络平台的核心设备。核心交换机采用双引擎双电源技术,最大限度提高核心交换系统的稳定性,大大提高设备的使用效率,能够支持全楼智能系统的稳定运行。从接入到核心,全网采用双链路冗余设计,充分保证的网络的可靠性,减少单点故障给网络带来的损失。接入交换机选用全千兆交换机,千兆光纤接入核心,千兆到终端设备,根据摄像机、门禁
18、、广播等智能系统的点位设置,每层设置相应数量24口、48口千兆交换机。全网部署智能管理中心对网络进行管理。1.7无线建设方案本次昆山中西医结合医院无线WIFI网络采用先进的基于智能无线交换架构的整体解决方案。可满足医院无线查房、无线护理等业务功能。整个无线网络系统建设需要覆盖整个医院各业务区域。在医院大楼内,每层根据使用功能部署相应AP数量。无线网络系统部署的无线AP都是支持最新无线传输技术801.11ac协议,提供理论上1.5G传输带宽。为建设高可靠、高性能的无线网络系统,此次室内无线AP采用POE供电,通过在每层楼部署千兆POE交换机,为无线AP提供千兆接入的同时,还能通过以太网线对无线A
19、P供电。本无线系统采用瘦AP(FIT)+无线控制器部署方案。无线控制器部联接核心交换机,实现整个无线网络系统的高可靠性。在医院的无线网络建设中我们对接入的用户能实现认证,系统支持801.x和Portal认证。未认证用户上网时,设备强制用户登录到特定站点,用户可以免费访问其中的服务。当用户需要使用网络中的其它信息时,必须在门户网站进行认证,只有认证通过后才可以使用网络资源。这样可以对接入用户的身份进行认证,保证了无关或者非法的用户接入进网络。FIT AP(瘦AP)组网最大的优点在于AP本身零配置,AP上电后会自动从无线控制器下载软件版本和配置文件,同时无线控制器会自动调节AP的工作信道以及发射功
20、率。另外,通过无线控制器的RF扫描探测热点地区Rouge AP,可以及时排除其他AP存在的干扰,保障AP的稳定运行。在网络管理方面,网管可以只通过管理无线控制器设备就可以达到控制AP的效果,极大的减少了无线网络后期维护和管理的工作量。使用无线控制器+FIT AP时,AP在启动后会自动通过DHCP方式获取IP地址,并自动搜寻可关联的无线控制器,在和无线控制器建立CAPWAP隧道之后会自动从无线控制器下载配置文件和更新软件版本。在AP的接入方面,采用智能射频管理,当某一个AP出现故障时,周围的其他AP会自动调整功率,对该部分区域进行重新的信号覆盖,保证信号的良好覆盖。而当有非法AP进入无线网络造成
21、信号干扰时,智能射频管理系统可以定位出该AP的位置,以便及时加以排除。1.8网络安全设计1.8.1网络防火墙部署网络系统建设不但要考虑系统整体可靠性,对于网络系统整体安全性也成为系统建设重要考虑点。本设计方案在核心交换机上层部署防火墙安全设备,来提高整个网络系统安全性能。防火墙能将内网与不安全的外部网络环境隔离开。防火墙具有能三层到四层的防护功能。网络层防火墙可视为一种 IP 封包过滤器,运作在底层的 TCP/IP 协议堆栈上。我们可以以枚举的方式,只允许符合特定规则的封包通过,其余的一概禁止穿越防火墙。这些规则通常可以经由管理员定义或修改。应用层防火墙是在 TCP/IP 堆栈的“应用层”上运
22、作,您使用浏览器时所产生的数据流或是使用 FTP 时的数据流都是属于这一层。应用层防火墙可以拦截进出某应用程序的所有封包,并且封锁其他的封包(通常是直接将封包丢弃)。理论上,防火墙四层防护可以完全阻绝外部的数据流进到受保护的机器里。 防火墙借由监测所有的封包并找出不符规则的内容,可以防范电脑蠕虫或是木马程序的快速蔓延。防火墙支持外部攻击防范、内网安全、流量监控、邮件过滤、网页过滤、应用层过滤等功能,能够有效的保证网络的安全。防火墙可对连接状态过程和异常命令进行检测;提供多种智能分析和管理手段,支持邮件告警,支持多种日志,提供网络管理监控,协助网络管理员完成网络的安全管理;支持多种VPN业务,如
23、GRE VPN 、IPSec VPN、L2TP VPN及SSL VPN等,可以构建多种形式的VPN;提供基本的路由能力,支持RIP/OSPF/BGP/路由策略及策略路由;支持丰富的QoS特性。在防火墙上我们推荐部署如下安全控制策略:防火墙设置为默认拒绝工作方式,保证所有的数据包,如果没有明确的规则允许通过,全部拒绝以保证安全;建议在两台防火墙上设定严格的访问控制规则,配置只有规则允许的IP地址或者用户能够访问数据中心中的指定的资源,严格限制网络用户对服务器的资源,以避免网络用户可能会对服务器的攻击、非授权访问以及病毒的传播,保护服务器中的核心数据信息资产;配置防火墙防DOS/DDOS功能,对L
24、and、Smurf、Fraggle、Ping of Death、Tear Drop、SYN Flood、ICMP Flood、UDP Flood等拒绝服务攻击进行防范,可以实现对各种拒绝服务攻击的有效防范,保证网络带宽;配置防火墙全面攻击防范能力,包括ARP欺骗攻击的防范,提供ARP主动反向查询、TCP报文标志位不合法攻击防范、超大ICMP报文攻击防范、地址/端口扫描的防范、ICMP重定向或不可达报文控制功能、Tracert报文控制功能、带路由记录选项IP报文控制功能等,全面防范各种网络层的攻击行为;根据需要,配置IP/MAC绑定功能,对能够识别MAC地址的主机进行链路层控制,实现只有IP/M
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 医院 智能化 计算机网络 系统工程 建设 方案
限制150内