医院his系统移动化项目成功案例 - 图文(6)
3.5.4 服务器端保护安全设计
有医院HIS移动化应用平台设备做接入,可以最大限度的保护服务器,可以避免服务器直接开放到互联网,另外,中国联通医院HIS移动化应用平台是基于代理的方式访问的,所以可以不要求服务器上网,可以做到服务器和互联网的隔离,可以避免服务器受互联网的攻击和威胁。
3.5.5 堡垒机(前置服务器)安全设计
在客户服务器区域部署前置服务做堡垒机,既可以保护服务器的安全,又可以提高手机远程应用的速度。
3.5.6 加密
手机终端在接入到医院HIS移动化应用平台后,应用数据传输是经过国际标准算法加密的,真正保证数据的传输安全。
3.5.7 专用安全芯片支持
移动用户和设备的身份合法性的确认,是移动安全接入的关键问题。仅采用用户名/密码或软件形式的证书方式容易被窃取或伪造,安全性较低。因此,网络移动接入安全平台应当采用硬件形式的证书存储介质,以硬件保证私钥的安全性。
移动终端形式多样,包括手机、PDA掌上电脑、笔记本电脑等。这些设备接口不同,如SDIO/SDMem/CF/PCMCIA/USB等,操作系统平台也各不相同,如Android /iOS等。移动接入安全平台应当实现能够适应不同操作系统平台和设备接口的安全加密卡,为移动终端提供证书和私钥存储、数字签名、签名验证和数据加解密等服务。
为了保证安全代理程序可以使用国密的加密算法,可考虑为手持设备配备专用安全芯片。安全芯片中包含:SM1、SM2、SM3 等加密算法,控制芯片,存储单元,片内操作系统(Chip Operating System,简称COS) 等。其中 SM1、
22
SM2、SM3 等加密算法为硬件实现的算法模块,用于完成数据加解密操作,控制芯片和存储单元用于执行定制的COS程序,定制的COS程序负责与上层软件进行通信,为上层软件提供加密算法模块的功能,完成核心敏感数据存储和身份认证等功能。
3.6 基础支撑平台
基础支撑平台硬件包括应用服务器和HIS移动化应用管理平台等。下面主要从应用服务器系统和网络及安全系统两方面阐述基础支撑平台设备部署建议:
3.6.1 应用服务器系统
此应用服务器为HIS移动化应用提供基于联通网络的办公移动化业务支持,对这台服务器的要求如下:
? 操作系统要求是Windows server 2003或Windows server 2008; ? 在这台服务器上安装好医院的HIS、电子病历等系统的客户端程序; ? 保障在这台服务器上能正常访问医院内部办公系统; ? 在这台服务器上安装cylan iServerv程序;
应用服务器参考配置: 配置 用户数 100用户 CPU 内存 硬盘 一颗 至强Xeon E5620 2400MHz、4核、8线程 16G 320G 200用户 两颗 至强Xeon E5620 2400MHz、4核、8线程 30G 320G 500用户 1000用户 两颗至强 E5-2620 2000MHz、6核、12线程 60G 650G 两颗 至强 E5-2650 2000MHz、8核、16线程 100G 1200G 23
注:应用服务器配置主要参考办公系统运行所占用的资源来估计,一般的BS应用如OA一个用户占80M内存左右;CS应用如HIS一个用户占200M内存左右。
3.6.2 HIS移动化管理平台系统
? 医院给SGA管理平台分配1个或2个IP,一个内网IP或再加一个公网
IP;
? SGA管理平台部署在客户防火墙后端或一个网口直接连专线出口; ? 在客户局域网前端防火墙上映射443端给到SGA管理平台;
3.7 终端联网方案
HIS移动化项目计划2015年选择30个省进行推广工作,
HIS移动化平台移动终端的接入网络采用中国联通的WCDMA 3G、4G或无线数据专用网络构建。
HIS移动化平台无线数据专用网络总体架构图如下:
中国联通WCDMA 3G无线数据专网是指终端以拨号接入方式上网,通过采用专用的网络加密和通信协议,为集团用户提供无线接入的专用网络。用户可以通过WCDMA 3G无线数据专网使无线终端和集团用户企业内网的业务服务器之间随时进行数据通信,同时可以为集团用户提供子用户接入的鉴权认证和管理功能,使只有满足集团用户要求的无线终端才能接入到集团客户的企业内网。网络相关组件简介如下:
24
● 移动终端:可以是手机、平板电脑等,根据用户不同的需求选用不同的终端。
● 联通GGSN:网关支持节点, 用户通过WCDMA接入到GGSN,GGSN判断后,向指定的LNS发起L2TP/GRE连接。
● 联通AAA服务器:负责对用户的域名进行鉴权认证,AAA服务器对登录用户的域名和该用户的用户名密码核对验证。验证通过后,方可接入联通WCDMA网络。
● 专线/互联网:专线/互联网将联通的WCDMA网关和用户的LNS设备连接起来。
● 用户侧路由器(LNS):需要支持L2TP/GRE协议,要与GGSN建立L2TP、GRE隧道。
● 用户AAA服务器:用于认证、授权、计费,实现对拨号用户名、密码和IP地址的管理,此服务器为可选配置,用于提高网络的安全性。
● 用户侧应用服务器:纯内网服务器,要求能正常访问内部HIS、电子病历等办公系统。
● 用户侧HIS移动化管理平台:保证这台管理平台一端能正常访问到应用服务器,另一端能和移动终端联通。
中国联通WCDMA 3G无线数据专网可以提供灵活的接入方式,中国联通特为HIS移动化项目提供了“VPDN+专线”和“互联网SSL加密”两种接入方案。
3.7.1 方案一——“VPDN+专线”方案 3.7.1.1 “VPDN+专线”网络总体架构
HIS移动化平台“VPDN+专线”总体网络架构如下图:
25
HIS移动化平台“VPDN+专线”网络架构示意图
中国联通VPDN(Virtual Private Dialup Network,虚拟拨号专用网络)是基于中国联通WCDMA 3G高速分组数据网为集团客户构建安全的、移动的、高速率的、有质量保证的虚拟专用数据网络,并提供差异化的、安全可靠的无线数据解决方案。利用中国联通WCDMA高速分组数据网络为无线移动用户构建的VPDN虚拟专用网络,实现文化执法人员与文化执法平台系统进行数据交互。专线保证了与互联网的完全隔离,不受互联网的影响。在VPDN平台上,只有经过合法认证的子用户才能够与执法平台系统进行数据传输等操作。
VPDN方式主要是指在GGSN和LNS之间建立L2TP(Layer 2 Tunnel Protocol)隧道,属于二层隧道协议。利用PPP支持多协议特性,先将IP协议封装到PPP帧中,再把整个数据帧封装到隧道协议中。工作在应用层,但由于封装链路层的PPP协议,所以被认为是二层隧道协议。
L2TP协议的优点是安全性高,本身具备隧道加密功能;扩展性好,可叠加多种安全技术和增值服务功能;网络资源可动态分配;可提根据用户SLA供分级服务。缺点是设备需要更新,配置相对复杂和前期投入较多。适用于对安全性和通信质量要求高的客户。
“VPDN+专线”方式保证了所有无线终端设备都处于一个客户专用网络内,客户私网和互联网完全隔离,数据保密性好。客户专网不会受到来自互联网上的黑客及病毒的侵袭,能够有效保证稳定的传输速率和带宽。主要工作有:
26
…… 此处隐藏:1402字,全部文档内容请下载后查看。喜欢就下载吧 ……相关推荐:
- [实用模板]第八章:法国“新浪潮”与“左岸派”
- [实用模板]2021年北京上半年临床医学检验技师生物
- [实用模板]SAP GUI 7.10客户端安装配置文档
- [实用模板]2001年临床执业医师资格考试综合笔试试
- [实用模板]36机场工作实用英语词汇总结
- [实用模板](一)社会保险稽核通知书
- [实用模板]安全教育主题班会材料
- [实用模板]濉溪县春季呼吸道传染病防控应急演练方
- [实用模板]长沙房地产市场周报(1.30-2.3)
- [实用模板]六年级数学上册典中点 - 图文
- [实用模板]C程序设计(红皮书)习题官方参考答案
- [实用模板]中国证监会第一届创业板发行审核委员会
- [实用模板]桥梁工程复习题
- [实用模板]2011学而思数学及答案
- [实用模板]初中病句修改专项练习
- [实用模板]监理学习知识1 - 图文
- [实用模板]小机灵杯四年级试题
- [实用模板]国贸专业毕业论文模板
- [实用模板]教育学概论考试练习题-判断题4
- [实用模板]2015届高考英语一轮复习精品资料(译林
- 00Nkmhe_市场营销学工商管理_电子商务_
- 事业单位考试法律常识
- 诚信教育实施方案
- 吉大小天鹅食品安全检测箱方案(高中低
- 房地产销售培训资料
- 高一地理必修1复习提纲
- 新概念英语第二册lesson_1_练习题
- 证券公司内部培训资料
- 小学英语时间介词专项练习
- 新世纪英语专业综合教程(第二版)第1册U
- 【新课标】浙教版最新2018年八年级数学
- 工程建设管理纲要
- 外研版 必修一Module 4 A Social Surve
- Adobe认证考试 AE复习资料
- 基于H.264AVC与AVS标准的帧内预测技术
- 《食品检验机构资质认定管理办法》(质
- ABB变频器培训课件
- (完整版)小学说明文阅读练习题及答案
- 深思洛克(SenseLock) 深思IV,深思4,深
- 弟子规全文带拼音




