1、本栏目责任编辑:代 影 网络通信与安全C o m p u t e r K n o w l e d g e a n d T e c h n o l o g y 电脑知识与技术 第 18 卷第 35 期(202 2 年 1 2 月)第 18 卷第 35 期(202 2 年 1 2 月)准入系统在医院网络安全和终端管理中的应用研究陈银评,李峰林*(厦门大学附属中山医院,福建 厦门 361002)摘 要:针 对 医 院 网 络 规 模 和 终 端 数 量 不 断 增 长,信 息 中 心 管 理 工 作 日 趋 复 杂 和 困 难 的 问 题,结 合 准 入 系 统 在 该 院 的 具 体 实施 情 况
2、,阐 述 该 系 统 在 阻 断 非 授 权 设 备 侵 入 内 网 方 面 的 作 用,有 效 地 保 障 医 院 网 络 系 统 的 安 全。同 时 通 过 制 定 软 件、硬 件的 黑 白 名 单 目 录,对 网 络 中 已 授 权 入 网 的 终 端 设 备 进 行 定 期 监 测,对 不 符 合 要 求 的 设 备 进 行 隔 离 处 理,从 而 达 到 终 端 管 理的目的。系统的查询与统计功能优化了设备的查找、定位和分析工作,提高了系统管理员对全网资源的管理效率。关键词:准入系统;网络安全;终端管理中图分类号:TP 311 文献标识码:A文章编号:1009-3044(2022)3
3、5-00 76-02开放科学(资源服务)标识码(OSID):1 背景随 着 医 院 信 息 化 的 发 展,医 院 网 络 规 模 变 得 越 来越 庞 大 和 复 杂,如 何 保 障 医 院 网 络 安 全 稳 定 运 行 是 医院 信 息 中 心 必 须 要 成 功 解 决 的 课 题。一 般 情 况 下,我们 会 把 网 络 保 护 的 重 点 放 在 来 自 外 部 的 攻 击 上,如 在内 外 网 边 缘 部 署 防 火 墙、网 闸 等 设 备,但 很 多 来 自 内部 的 攻 击 往 往 更 加 隐 秘,更 容 易 被 忽 视。在 医 疗 机 构中 存 在 大 量 分 散、无 人
4、看 管 的 终 端 设 备,如 自 助 机、呼叫 器、医 疗 信 息 动 态 显 示 屏 等,这 些 设 备 往 往 会 成 为别 有 用 心 的 人 侵 入 内 网 的 突 破 口,而 准 入 系 统 在 防 止这方面的攻击上有很好的应用场景和保护作用。2 系统部署方式系 统 采 用 核 心 交 换 机 旁 路 接 入 同 时 加 策 略 路 由的方式部署,拓扑图如图 1 所示。图 1 准入旁路部署拓扑图该 部 署 方 式 的 优 点 是 对 原 有 网 络 架 构 的 改 动 量较 少,系 统 发 生 故 障 时 可 实 现 软 剥 离,恢 复 速 度 快。我 们 通 过 在 核 心 交
5、换 机 上 制 定 的 策 略 路 由,将 需 管 理VLAN 的 数 据 包 引 入 到 准 入 控 制 设 备,对 具 有 合 法 身份 标 识 符 的 数 据 包,准 入 设 备 将 给 予 放 行;对 来 自 非授 权 设 备 的 数 据 包,准 入 系 统 将 其 引 入 一 个 单 独 设 置的 隔 离 区,该 隔 离 区 的 数 据 包 无 法 进 入 医 院 内 部 网络。当 终 端 设 备 访 问 隔 离 区 时,部 署 在 隔 离 区 的 探 测器 会 将 该 终 端 定 向 到 准 入 控 件 安 装 界 面,并 引 导 用 户填 写 所 属 科 室、位 置、使 用 人
6、及 联 系 电 话 等 信 息 1,系统 管 理 员 从 后 台 管 理 审 核 界 面 中 接 收 到 注 册 申 请 信息 后,通 过 对 申 请 信 息 真 实 行 进 行 核 对,并 进 行 批 准或拒绝操作,如图 2 所示。图 2 管理员设备审核界面3 系统功能的制定与管理3.1 网络身份识别该 院 网 络 地 址 分 配 方 式 采 用 静 态 IP 地 址 设 置,全网 IP 地 址 由 信 息 中 心 统 一 管 理 和 下 发,按 照 楼 宇/楼层/用 户 角 色 的 原 则 进 行 VLAN 规 划。准 入 系 统 通 过将 IP 地 址 与 终 端 的 MAC、终 端 硬
7、 盘 序 列 号、终 端 所 连接 的 交 换 机 端 口 这 三 个 选 项 进 行 绑 定,可 全 部 绑 定,收稿日期:2022-05-11作 者 简 介:陈 银 评(1980),男,福 建 漳 州 人,高 级 职 称,本 科,研 究 方 向:医 疗 信 息 化;李 峰 林(1983),男,福 建 厦 门 人,高 级 职 称,硕士,研究方向:医疗信息化。E-mail:http:/Tel:+86-551-65690963 65690964ISSN 1009-3044C o m p u t e r K n o w l e d g e a n d T e c h n o l o g y 电脑知
8、识与技术Vol.18,No.35,December 202 276DOI:10.14004/ki.ckt.2022.2169网络通信与安全 本栏目责任编辑:代 影C o m p u t e r K n o w l e d g e a n d T e c h n o l o g y 电脑知识与技术 第 18 卷第 35 期(202 2 年 1 2 月)第 18 卷第 35 期(202 2 年 1 2 月)也 可 选 其 中 一 个 或 两 个。对 于 一 些 位 置 更 换 比 较 频繁 终 端(如 可 移 动 超 声 设 备),可 不 绑 定 交 换 机 端 口,只 绑 定 IP 地 址 和
9、MAC 以 及 硬 盘 序 列 号。系 统 通 过 将IP 地 址 与 所 选 绑 定 项 目 生 成 一 串 身 份 标 识 符,作 为 准入 设 备 通 行 凭 证,对 不 满 足 身 份 识 别 的 终 端 进 行 隔 离和 阻 断,杜 绝 设 备 冒 充,防 止 侵 入 和 恶 意 攻 击 2。对 于主 板 或 硬 盘 故 障 需 要 更 换 的 终 端,在 更 换 完 新 硬 件 后需 重 新 进 行 身 份 标 识 采 集,并 由 系 统 管 理 员 进 行 审 核与更新。3.2 黑白名单的制定信 息 中 心 通 过 成 立 网 络 安 全 小 组,制 定 针 对 医 院终 端 的
10、 软 硬 件 黑 白 名 单 制 度。“白 名 单”的 内 容 为 入 网必 须 满 足 的 软 件 和 硬 件 需 求,如 终 端 网 卡 必 须 是 千兆、必 须 安 装 指 定 的 杀 毒 软 件 且 病 毒 库 最 后 一 次 更 新必须小于 15 天、WSUS 更新必须配置等,如图 3 所示。图 3 白名单中的杀毒软件检查项“黑 名 单”内 容 包 含 终 端 不 可 安 装 的 软 硬 件,如 有存 储 空 间 的 U 盘、Wi-Fi 发 射 或 接 收 设 备、网 络 代 理 软件 等。对 上 述 黑 白 名 单 内 容 的 检 测 除 了 在 设 备 入 网审 核 时 执 行,
11、在 终 端 每 次 重 启 时 也 必 须 执 行,在 日 常网 络 使 用 中 准 入 系 统 也 会 定 期 定 时 进 行 扫 描 检 测,防止 终 端 在 入 网 成 功 后 再 进 行 违 规 的 安 装 操 作。对 发现 的 已 入 网 的 不 合 格 终 端,系 统 能 及 时 进 行 断 网 操作,并 发 布 报 警 信 息 列 表 给 系 统 管 理 员,只 有 管 理 员再 进 行 终 端 安 全 检 查,对 相 关 的 报 警 项 确 认 无 异 常 后才 可 重 新 对 设 备 进 行 认 证 通 过,从 而 达 到 了 终 端 管 理目的。3.3 软件与系统补丁分发管
12、理在 医 院 信 息 系 统 运 维 过 程 中,由 于 业 务 原 因 经 常需 要 对 全 院 终 端 统 一 安 装 某 一 软 件 或 系 统 插 件,这 可以 在 准 入 系 统 的 软 件 分 发 管 理 功 能 中 实 现。首 先 将需 安 装 软 件 或 插 件 的 安 装 包 放 在 指 定 的 分 发 目 录 下,配 置 运 行 参 数、静 默 安 装 选 项,选 择 要 分 发 的 终 端 对象 范 围,设 置 立 即 执 行 或 计 划 任 务,最 后 设 置 执 行 失败 后 的 处 理 方 式,即 可 完 成 一 个 完 整 的 分 发 流 程。操作 系 统 的 补
13、 丁 更 新 也 可 采 用 同 样 的 方 式 实 现,管 理 员通 过 定 期 将 最 新 的 系 统 补 丁 包 下 载 到 分 发 目 录 中,并根 据 优 先 级 进 行 推 送,对 于 关 键 的 系 统 补 丁,可 以 在执 行 分 发 后 加 入 检 查“白 名 单”中,对 没 及 时 更 新 的 终端进行断网处理,并进行相应的人工干预。3.4 查询与统计管理准 入 系 统 的 查 询 功 能 在 设 备 定 位 和 IP 地 址 池 的可 视 化 管 理 中,对 管 理 员 有 很 好 的 辅 助 作 用。在 快 速查 询 中,系 统 设 置 多 种 查 询 条 件,包 括
14、IP 地 址、机 器名、MAC 地 址 和 使 用 者 等,可 以 快 速 找 出 网 络 中 的 某一 台 设 备,查 询 出 该 设 备 的 所 有 信 息 3。在 IP 地 址 池的 可 视 化 管 理 界 面 中,系 统 管 理 员 可 以 直 观 地 看 出 某个 VLAN 的 IP 地 址 使 用 情 况:哪 些 地 址 已 被 使 用,哪些 地 址 空 闲,已 使 用 这 些 地 址 的 设 备 是 在 线 状 态 或 是离线状态,如图 4 所示。图 4 子网 IP 地址使用情况图在 统 计 功 能 模 块 中,可 以 按 楼 宇、入 网 时 间、操 作系 统 类 型 等 方 式
15、 进 行 分 类 汇 总,生 成 表 格 或 柱 状 图 进行结果呈现,如图 5 所示。图 5 操作系统统计报表操 作 系 统 类 型 的 统 计 结 果 可 与 上 文 3.3 章 节 内 容中 的 系 统 补 丁 与 软 件 分 发 相 结 合,使 不 同 的 系 统 补 丁和 应 用 软 件 的 分 发 对 象 更 加 准 确,提 高 分 发 的 执 行 效率,减少不必要的网络流量。4 系统调试与实施系 统 上 线 的 第 一 步 是 进 行 全 网 例 外 调 试,将 全 网使 用 终 端 网 段 添 加 到 准 入 控 制 系 统 例 外 网 段,然 后 启用 策 略 路 由 4。第
16、 二 步 是 按 楼 层 分 步 上 线,由 于 该 院VLAN 划 分 是 根 据 楼 栋 和 楼 层 进 行 规 划,每 一 个 楼 层对 应 一 个 VLAN,按 楼 层 实 施 上 线 可 以 更 有 序 地 执 行分 步 上 线 计 划。每 一 个 楼 层 实 施 前 需 对 楼 层 内 的 所有 内 网 终 端 进 行 入 网 前 的 合 格 性 检 查,主 要 针 对 Win dows 操 作 系 统 的 信 息 设 备 或 医 疗 设 备 的 防 毒 软 件 安装 情 况、黑 白 名 单 中 的 软 硬 件 是 否 符 合 要 求;对 于 其他 操 作 系 统 的 设 备 或
17、终 端 则 通 过 系 统 的 设 备 发 现 和收 集 功 能,先 进 行 相 应 的 接 入 交 换 机 端 口 登 记 工 作 5。第 三 步 是 将 楼 层 所 对 应 的 VLAN 移 出 例 外 网 段,启 用该 网 段 的 准 入 控 制,注 册 并 认 证 所 有 终 端 设 备,观 察该 楼 层 的 实 施 效 果,确 认 没 问 题 后 继 续 推 进 其 他 楼 层的部署,直至全网上线。(下转第 80 页)77本栏目责任编辑:代 影 网络通信与安全C o m p u t e r K n o w l e d g e a n d T e c h n o l o g y 电脑知
18、识与技术 第 18 卷第 35 期(202 2 年 1 2 月)第 18 卷第 35 期(202 2 年 1 2 月)存 入 缓 冲 区,收 到 完 整 的 SPI 数 据 包 后 W_Point 指 向缓 冲 区 下 一 数 据 块。SPI 接 口 的 数 据 发 送 通 过 I/O 口来控制 C 8051 F 043 单片机实现。ZigBee 数 据 的 收 发 通 过 协 议 栈 中 特 定 函 数 完 成。协 议 栈 运 行 过 程 中,程 序 的 循 环 执 行 部 分 会 首 先 选 取状 态 机 中 的 通 讯 数 据,检 查 能 否 接 收 ZigBee 数 据,收到相关数据后
19、调用 ZigBee 接收子程序。4 网关通信的试验验证4.1 试验方案设计本 文 设 计 的 CAN/ZigBee 网 关 所 要 实 现 的 是 在CAN 网 络 与 ZigBee 网 络 之 间 的 双 向 通 信,以 验 证 本 文设 计 的 网 关 方 案 在 实 现 协 议 转 换 方 面 的 可 行 性。根据 网 关 的 设 计 原 理,试 验 中 ZigBee 采 用 星 形 网 络 拓扑,同 时 在 星 形 网 络 内 有 3 个 RFD 节 点 作 为 网 关 的 子节 点。CAN 总 线 网 络 设 计 采 用 2+1 的 模 式,即 两 个 节点 和 一 个 物 理 总
20、线,网 关 作 为 总 线 上 的 一 个 节 点,另一 个 设 计 为 具 有 收 发 能 力 的 CAN 节 点。验 证 过 程 采用 的 试 验 网 络 如 图 2 所 示。其 中 构 成 CAN 节 点 的 主要 芯 片 为 C 8051F 043 单 片 机 和 CAN 收 发 器 TJA 1050,ZigBee 节点采用的芯片为无线单片机 CC 2430。图 2 网关试验网络示意图4.2 试验结果分析进 行 网 关 通 讯 性 能 测 试 之 前,要 利 用 软 件 Smart RF 04 Flash Programmer 对 ZigBee 节 点 写 入 不 同 的物 理 地 址
21、,之 后 按 前 面 所 述 的 实 验 步 骤 1 进 行 ZigBee星 形 网 络 的 组 网 过 程。ZigBee 网 络 组 建 后,利 用 CAN节 点 和 ZigBee 终 端 节 点 通 过 网 关 进 行 相 互 的 数 据 发送。CAN 节 点 的 数 据 检 验 是 经 过 查 看 Silicon Labora tories IDE 的 CAN 相 关 寄 存 器 实 现,CAN 节 点 接 收 到数 据 0 xAA 445566778899 F 1,与 ZigBee 节 点 发 送 的 数据 一 致。通 过 查 看 调 试 软 件 中 的 数 据,ZigBee 节 点
22、接收 到 数 据 0 xA 10 xA 20 x 150 x 160 x 170 x 18,与 CAN 节 点发送的数据相同。试 验 结 果 表 明,CAN/ZigBee 网 关 具 有 接 收 和 发 送节 点 数 据 的 功 能,同 时,网 关 的 协 议 转 换 完 全 正 确,不存 在 数 据 转 换 错 误,下 一 步 将 验 证 ZigBee 网 络 重 组后,节 点 短 地 址 的 重 新 分 配 是 否 对 网 关 的 工 作 造 成 影响。通 过 网 关 通 信 试 验 可 以 看 出,CAN/ZigBee 网 关 能够 完 成 数 据 传 输 过 程 中 的 协 议 转 换
23、,成 功 解 决 不 同 网络 间 数 据 转 换 问 题,处 理 因 不 同 网 络 节 点 地 址 分 配 的问题,可实现数据的 100%准确转换,消除潜在影响。5 结论本 文 设 计 的 CAN/ZigBee 网 关 具 有 高 效 的 数 据 传输 能 力,能 同 时 发 送 和 接 收 相 关 数 据,解 决 了 协 议 之间 数 据 转 换 的 问 题。由 于 研 究 时 间 限 制,本 文 采 用 简化 方 案 对 CAN/ZigBee 网 关 进 行 设 计。在 后 期 的 工 作中,应 对 网 关 软 件 程 序 进 一 步 优 化,提 高 网 关 数 据 传输 的 性 能
24、和 通 信 可 靠 性,使 其 完 全 满 足 实 际 应 用 的需要。参考文献:1 罗 回 彬,吴 方.基 于 ZigBee 的 无 线 传 感 网 络 网 关 的 研 究 与 设计 J.电子设计工程,2017,25(12):182-185.2 姜 有 光,杜 亚 江,齐 金 平,等.嵌 入 式 无 线 传 感 网 络 网 关 设 计 与远程维护 J.测控技术,2017,36(3):94-97,106.3 陈 可 伟,张 金 成,王 钰,等.基 于 Modbus 协 议 的 无 线 传 感 器 网络网关设计 J.测控技术,2016,35(2):99-103.4 邵 芹 文.无 线 传 感 器
25、 网 络 与 无 线 局 域 网 络 网 关 设 计 与 应 用 D.杭州:浙江工业大学,2015.5 梁 宗 保,李 鹏.基 于 ZigBee 技 术 的 无 线 传 感 器 网 络 网 关 设 计与实现 J.计算机与现代化,2013(6):133-137.6 李 佳.基 于 ZigBee 和 GPRS 无 线 传 感 器 网 络 网 关 的 设 计 与 实现 D.南京:南京邮电大学,2013.【通联编辑:代影】(上接第 77 页)5 总结通 过 准 入 系 统 的 实 施 与 应 用,医 院 内 网 的 安 全 等级 得 到 明 显 的 提 升,局 域 网 中 的 高 风 险 因 素 和
26、潜 在 的安 全 隐 患 得 到 有 效 的 排 除。通 过 制 定 相 应 的 入 网 行为 规 范,对 终 端 的 软 硬 件 安 装 进 行 约 束,达 到 了 对 终端 的 管 理 作 用。系 统 的 查 询 和 统 计 功 能 提 高 了 信 息中 心 的 运 维 效 率,使 医 院 的 IT 运 维 工 作 更 加 规 范 化 和精细化。参考文献:1 陆 婷 娟,肖 征,晏 亚,等.医 院 网 络 安 全 实 行 终 端 准 入 管 理 的 探析 J.中国数字医学,2021,16(2):113-116.2 潘 愈 嘉.构 建 医 院 网 络 准 入 系 统 的 解 决 方 案 J.中 国 数 字 医学,2012,7(8):105-107.3 任 皓,吉 中 旗.医 院 终 端 登 记 及 准 入 管 理 系 统 的 研 究 与 应 用 J.中国数字医学,2020,15(10):79-81.4 陈 拥 军,肖 新 文,陈 泓 伶,等.基 于 旁 路 接 入 的 医 院 终 端 准 入控制系统研究 J.中国数字医学,2017,12(9):68-70.5 胡 少 峰,谢 新 鹏,文 海 荣.医 院 网 络 终 端 安 全 准 入 系 统 初 探 J.网络安全技术与应用,2021(1):133-134.【通联编辑:李雅琪】80