教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 实用模板 >

医院his系统移动化项目成功案例 - 图文(6)

来源:网络收集 时间:2026-08-20
导读: 3.5.4 服务器端保护安全设计 有医院HIS移动化应用平台设备做接入,可以最大限度的保护服务器,可以避免服务器直接开放到互联网,另外,中国联通医院HIS移动化应用平台是基于代理的方式访问的,所以可以不要求服务器

3.5.4 服务器端保护安全设计

有医院HIS移动化应用平台设备做接入,可以最大限度的保护服务器,可以避免服务器直接开放到互联网,另外,中国联通医院HIS移动化应用平台是基于代理的方式访问的,所以可以不要求服务器上网,可以做到服务器和互联网的隔离,可以避免服务器受互联网的攻击和威胁。

3.5.5 堡垒机(前置服务器)安全设计

在客户服务器区域部署前置服务做堡垒机,既可以保护服务器的安全,又可以提高手机远程应用的速度。

3.5.6 加密

手机终端在接入到医院HIS移动化应用平台后,应用数据传输是经过国际标准算法加密的,真正保证数据的传输安全。

3.5.7 专用安全芯片支持

移动用户和设备的身份合法性的确认,是移动安全接入的关键问题。仅采用用户名/密码或软件形式的证书方式容易被窃取或伪造,安全性较低。因此,网络移动接入安全平台应当采用硬件形式的证书存储介质,以硬件保证私钥的安全性。

移动终端形式多样,包括手机、PDA掌上电脑、笔记本电脑等。这些设备接口不同,如SDIO/SDMem/CF/PCMCIA/USB等,操作系统平台也各不相同,如Android /iOS等。移动接入安全平台应当实现能够适应不同操作系统平台和设备接口的安全加密卡,为移动终端提供证书和私钥存储、数字签名、签名验证和数据加解密等服务。

为了保证安全代理程序可以使用国密的加密算法,可考虑为手持设备配备专用安全芯片。安全芯片中包含:SM1、SM2、SM3 等加密算法,控制芯片,存储单元,片内操作系统(Chip Operating System,简称COS) 等。其中 SM1、

22

SM2、SM3 等加密算法为硬件实现的算法模块,用于完成数据加解密操作,控制芯片和存储单元用于执行定制的COS程序,定制的COS程序负责与上层软件进行通信,为上层软件提供加密算法模块的功能,完成核心敏感数据存储和身份认证等功能。

3.6 基础支撑平台

基础支撑平台硬件包括应用服务器和HIS移动化应用管理平台等。下面主要从应用服务器系统和网络及安全系统两方面阐述基础支撑平台设备部署建议:

3.6.1 应用服务器系统

此应用服务器为HIS移动化应用提供基于联通网络的办公移动化业务支持,对这台服务器的要求如下:

? 操作系统要求是Windows server 2003或Windows server 2008; ? 在这台服务器上安装好医院的HIS、电子病历等系统的客户端程序; ? 保障在这台服务器上能正常访问医院内部办公系统; ? 在这台服务器上安装cylan iServerv程序;

应用服务器参考配置: 配置 用户数 100用户 CPU 内存 硬盘 一颗 至强Xeon E5620 2400MHz、4核、8线程 16G 320G 200用户 两颗 至强Xeon E5620 2400MHz、4核、8线程 30G 320G 500用户 1000用户 两颗至强 E5-2620 2000MHz、6核、12线程 60G 650G 两颗 至强 E5-2650 2000MHz、8核、16线程 100G 1200G 23

注:应用服务器配置主要参考办公系统运行所占用的资源来估计,一般的BS应用如OA一个用户占80M内存左右;CS应用如HIS一个用户占200M内存左右。

3.6.2 HIS移动化管理平台系统

? 医院给SGA管理平台分配1个或2个IP,一个内网IP或再加一个公网

IP;

? SGA管理平台部署在客户防火墙后端或一个网口直接连专线出口; ? 在客户局域网前端防火墙上映射443端给到SGA管理平台;

3.7 终端联网方案

HIS移动化项目计划2015年选择30个省进行推广工作,

HIS移动化平台移动终端的接入网络采用中国联通的WCDMA 3G、4G或无线数据专用网络构建。

HIS移动化平台无线数据专用网络总体架构图如下:

中国联通WCDMA 3G无线数据专网是指终端以拨号接入方式上网,通过采用专用的网络加密和通信协议,为集团用户提供无线接入的专用网络。用户可以通过WCDMA 3G无线数据专网使无线终端和集团用户企业内网的业务服务器之间随时进行数据通信,同时可以为集团用户提供子用户接入的鉴权认证和管理功能,使只有满足集团用户要求的无线终端才能接入到集团客户的企业内网。网络相关组件简介如下:

24

● 移动终端:可以是手机、平板电脑等,根据用户不同的需求选用不同的终端。

● 联通GGSN:网关支持节点, 用户通过WCDMA接入到GGSN,GGSN判断后,向指定的LNS发起L2TP/GRE连接。

● 联通AAA服务器:负责对用户的域名进行鉴权认证,AAA服务器对登录用户的域名和该用户的用户名密码核对验证。验证通过后,方可接入联通WCDMA网络。

● 专线/互联网:专线/互联网将联通的WCDMA网关和用户的LNS设备连接起来。

● 用户侧路由器(LNS):需要支持L2TP/GRE协议,要与GGSN建立L2TP、GRE隧道。

● 用户AAA服务器:用于认证、授权、计费,实现对拨号用户名、密码和IP地址的管理,此服务器为可选配置,用于提高网络的安全性。

● 用户侧应用服务器:纯内网服务器,要求能正常访问内部HIS、电子病历等办公系统。

● 用户侧HIS移动化管理平台:保证这台管理平台一端能正常访问到应用服务器,另一端能和移动终端联通。

中国联通WCDMA 3G无线数据专网可以提供灵活的接入方式,中国联通特为HIS移动化项目提供了“VPDN+专线”和“互联网SSL加密”两种接入方案。

3.7.1 方案一——“VPDN+专线”方案 3.7.1.1 “VPDN+专线”网络总体架构

HIS移动化平台“VPDN+专线”总体网络架构如下图:

25

HIS移动化平台“VPDN+专线”网络架构示意图

中国联通VPDN(Virtual Private Dialup Network,虚拟拨号专用网络)是基于中国联通WCDMA 3G高速分组数据网为集团客户构建安全的、移动的、高速率的、有质量保证的虚拟专用数据网络,并提供差异化的、安全可靠的无线数据解决方案。利用中国联通WCDMA高速分组数据网络为无线移动用户构建的VPDN虚拟专用网络,实现文化执法人员与文化执法平台系统进行数据交互。专线保证了与互联网的完全隔离,不受互联网的影响。在VPDN平台上,只有经过合法认证的子用户才能够与执法平台系统进行数据传输等操作。

VPDN方式主要是指在GGSN和LNS之间建立L2TP(Layer 2 Tunnel Protocol)隧道,属于二层隧道协议。利用PPP支持多协议特性,先将IP协议封装到PPP帧中,再把整个数据帧封装到隧道协议中。工作在应用层,但由于封装链路层的PPP协议,所以被认为是二层隧道协议。

L2TP协议的优点是安全性高,本身具备隧道加密功能;扩展性好,可叠加多种安全技术和增值服务功能;网络资源可动态分配;可提根据用户SLA供分级服务。缺点是设备需要更新,配置相对复杂和前期投入较多。适用于对安全性和通信质量要求高的客户。

“VPDN+专线”方式保证了所有无线终端设备都处于一个客户专用网络内,客户私网和互联网完全隔离,数据保密性好。客户专网不会受到来自互联网上的黑客及病毒的侵袭,能够有效保证稳定的传输速率和带宽。主要工作有:

26

…… 此处隐藏:1402字,全部文档内容请下载后查看。喜欢就下载吧 ……
医院his系统移动化项目成功案例 - 图文(6).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/454559.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)