售前電話
135-3656-7657
售前電話 : 135-3656-7657
一、醫(yī)院的三層網(wǎng)絡(luò)架構(gòu)設(shè)計
1.接入層設(shè)計
接入層是醫(yī)院信息平臺上所有設(shè)備的邊緣接入網(wǎng)絡(luò),是將終端接入網(wǎng)絡(luò)的邊緣,也是對終端用戶進(jìn)行訪問控制和隔離的邊緣,是網(wǎng)絡(luò)安全邊緣前移和全局網(wǎng)絡(luò)安全的基礎(chǔ)。
接入層網(wǎng)絡(luò)設(shè)備主要由二層以太網(wǎng)交換機(jī)和無線接入點(diǎn)等設(shè)備組成,其中二層以太網(wǎng)交換機(jī)主要是為有線設(shè)備提供網(wǎng)絡(luò)控制和接入。
作為醫(yī)院信息平臺的安全接入設(shè)備,接入層交換機(jī)應(yīng)選用智能網(wǎng)管型交換機(jī),具備VLAN 劃分,端口隔離,安全地址綁定,抗攻擊,QoS,防雷擊等功能,支持標(biāo)準(zhǔn)的802.1x 訪問控制,支持標(biāo)準(zhǔn)的SNMP 簡單網(wǎng)絡(luò)管理協(xié)議,支持DHCP- 等功能,支持標(biāo)準(zhǔn)的RSTP,MSTP生成樹協(xié)議。
接入層的設(shè)計需要充分考慮設(shè)備的穩(wěn)定性、安全性、冗余性和高性能,上聯(lián)至數(shù)據(jù)中心的鏈路盡量使用雙鏈路上聯(lián),通過生成樹協(xié)議生成無環(huán)拓?fù)洌苊鈴V播風(fēng)暴,保證終端設(shè)備穩(wěn)定,安全,高速的接入醫(yī)院信息網(wǎng)絡(luò)平臺。
2.匯聚層設(shè)計
匯聚層是連接接入層與核心層之間的網(wǎng)絡(luò)層,為接入層提供數(shù)據(jù)的匯聚,傳輸,管理,分發(fā)處理,集中接入層流量,再轉(zhuǎn)發(fā)至核心層的功能,是局域網(wǎng)中隔離動蕩的控制點(diǎn),也是區(qū)域網(wǎng)絡(luò)流量上收的關(guān)鍵點(diǎn)。
匯聚層為接入層提供基于策略的連接,如地址合并,協(xié)議過濾,路由服務(wù),認(rèn)證管理等。通過網(wǎng)段劃分(如VLAN)與網(wǎng)絡(luò)隔離可以防止某些網(wǎng)段的問題蔓延和影響到核心層。匯聚層同時也可以提供接入層虛擬網(wǎng)之間的互連,控制和限制接入層對核心層的訪問,保證核心層的安全和穩(wěn)定。
匯聚層設(shè)計為連接本地的邏輯中心,仍需要較高的性能和比較豐富的功能。匯聚層設(shè)備一般采用可管理的三層交換機(jī)或堆疊式交換機(jī)以達(dá)到帶寬和傳輸性能的要求。其設(shè)備性能較好,但價格高于接入層設(shè)備,而且對環(huán)境的要求也較高,對電磁輻射、溫度、濕度和空氣潔凈度等都有一定的要求。
匯聚層設(shè)備之間以及匯聚層設(shè)備與核心層設(shè)備之間多采用光纖互聯(lián),以提高系統(tǒng)的傳輸性能和吞吐量。
用戶訪問控制一般會安排在在接入層,但也可以安排在匯聚層進(jìn)行。在匯聚層實(shí)現(xiàn)安全控制和身份認(rèn)證時,采用的是集中式的管理模式。當(dāng)網(wǎng)絡(luò)規(guī)模較大時,可以設(shè)計綜合安全管理策略,例如在接入層實(shí)現(xiàn)身份認(rèn)證和MAC 地址綁定,在匯聚層實(shí)現(xiàn)流量控制和訪問權(quán)限約束。
3.網(wǎng)絡(luò)核心層
網(wǎng)絡(luò)核心層是醫(yī)院信息平臺網(wǎng)絡(luò)數(shù)據(jù)的骨干交換區(qū)域,各接入層數(shù)據(jù)經(jīng)匯聚層匯聚后集中轉(zhuǎn)發(fā)至核心層進(jìn)行高速交換。
核心層的主要職為負(fù)責(zé)整個醫(yī)院信息平臺數(shù)據(jù)的高速轉(zhuǎn)發(fā),相關(guān)的策略應(yīng)該盡量較少。
核心層由于是整個網(wǎng)絡(luò)的核心,從設(shè)備上來講,需要在考慮高性能,高穩(wěn)定性的同時,充分考慮設(shè)備引擎、業(yè)務(wù)線卡、電源、風(fēng)扇等的冗余,同時需要具備的一定的抗攻擊能力,如中央處理器保護(hù)能力,基礎(chǔ)網(wǎng)絡(luò)保護(hù)能力。
從架構(gòu)上來講,需要充分考慮核心層設(shè)備間的冗余備份和負(fù)載均衡,利用MSTP/RSTP+VRRP 技術(shù),自愈環(huán)網(wǎng)技術(shù),或者是通過更好的核心層設(shè)備的硬件虛擬化技術(shù),實(shí)現(xiàn)設(shè)備級的冗余備份,同時,在設(shè)計時還應(yīng)充分考慮網(wǎng)絡(luò)鏈路的冗余性和可靠性,提高網(wǎng)絡(luò)防災(zāi)能力。
二、具體的設(shè)備選型如下:
1. 核心層設(shè)備建議選用高性能的萬兆三層交換機(jī),通過千兆鏈路與匯聚層設(shè)備相連,通過萬兆鏈路進(jìn)行核心層互聯(lián)。
在設(shè)備選擇上,應(yīng)充分考慮設(shè)備自身的冗余性,如電源冗余、引擎冗余、業(yè)務(wù)線卡冗余、所有線卡及電源支持熱拔插,同時應(yīng)具備一定的自我保護(hù)機(jī)制,如中央處理器保護(hù)機(jī)制,基礎(chǔ)網(wǎng)絡(luò)保護(hù)機(jī)制等。
在網(wǎng)絡(luò)規(guī)劃時,應(yīng)充分考慮網(wǎng)絡(luò)架構(gòu)的冗余性設(shè)計,建議采用兩臺或兩臺以上組成雙核心或多核心環(huán)網(wǎng),核心之間可進(jìn)行冗余互備以及負(fù)載分擔(dān),減小由于單核心造成的設(shè)備壓力及單點(diǎn)故障。