针灸医院智能化系统设计方案技术标中半部分_第1页
针灸医院智能化系统设计方案技术标中半部分_第2页
针灸医院智能化系统设计方案技术标中半部分_第3页
针灸医院智能化系统设计方案技术标中半部分_第4页
针灸医院智能化系统设计方案技术标中半部分_第5页
已阅读5页,还剩71页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2、计算机网络系统

2.1系统概述

医院是我国医疗卫生事业的重要支柱。大力应用电子信息技术改进传统的医

院管理模式,是提高医疗技术水平和医院管理水平,加速实现我国医院管理现代

化的一个重要途径,也是到本世纪末我国医疗卫生事业发展的一个十分迫切的任

务。

电子信息技术的开发与应用,是当今世界上高科技领域最活跃的支柱产业之

一。随着信息科学和计算机应用的发展,医学和生命科学研究对电子计算机的依

赖程度会日益加深,这将对90年代生命科学的研究和21世纪医疗卫生保健事业

的变革、发展起到重要作用。作为医疗卫生保健事业前沿阵地的大型医院,直接

担负着治病救人的艰巨任务。其医疗技术水平和管理水平的高低,直接关系着整

个国家医疗卫生保健事业的状况和发展。因此,如何提高大型医院的技术水平和

管理水平,将是医疗卫生战线一个十分重要的问题。从八十年代以来,我国大型

医院普遍采用了电子信息处理技术来辅助医院管理,取得了一定的成绩。但这些

应用大多停留在单项和事务管理一级的水平上,很少有真正建立了医院全面的医

院信息系统(HIS)o这无论是在经济效益还是社会效益上,都没有明显的变化和

提高。因此,建立大型医院计算机网络综合信息系统,大力应用电子信息处理技

术来提高医院的医疗技术水平和管理水平,是加速实现我国医院管理现代化的…

个重要途径,也是到本世纪末我国医疗卫生事业发展的一个十分迫切的任务。

然而,建立医院网络信息系统的一个首要任务就是必须首先建立医院内的计

算机网络系统,这将是支撑HIS的主要硬件环境,也是实现大型医院计算机网络

综合信息系统的基础。

xx中医学院附属针灸医院综合大楼的计算机网络平台,是整个XX中医学院

附属针灸医院综合大楼信息化系统顺利实施的基础物理平台,是应用系统顺畅运

行的前提,平台实施成败关系到xx中医学院附属针灸医院综合大楼整个信息化

建设,计算机网络平台由智能化支持数据、语音、视频传输的路由器、交换机、

防火墙及高性能大容量服务器组成,通过主干千兆、千兆/百兆到桌面的网络线

路,实现医疗办公自动化、视频服务、领导决策支持及公众信息服务等功能。

2.2需求分析

xx中医学院附属针灸医院新的病房大楼落成后,随着网络规模的增大,其

应用种类和复杂度也在不断增加。网络上承载着各种不同的复杂应用,需要对不

同部门、群组用户的访问权限进行控制、不同业务间的网络传输也需要安全隔离,

这种隔离指的是访问、传输、应用端到端的隔离。

整个网络系统按照标准网络二层结构设计:核心层、接入层。整个网络系统

分为内网、外网建设,内网定义为医疗专用网,外网定义为internet应用。内、

外网物理隔离,千兆主干(具备万兆扩展能力)、千兆桌面接入,以适应医院数

据量庞大且形式复杂的个性化特点,同时实现整个网络的冗余备份和负载均衡,

满足医院群楼结构和网络安全的需要(单点故障不影响整网业务),建成的网络系

统将达到高性能、高可靠性的技术性能,旦便于今后业务扩展。

整体定位为万兆主干、用户线速千兆交换到桌面,部分大流量业务区域使用

万兆模块,数字医学影像光纤到桌面,整个大楼预留内、外网无线应用线缆接口,

方便条件成熟时实施无线网应用;网内所有用户需要使用基于端口的认证安全接

入,并且具有对认证用户进行规范化管理;整网实现智能网络管理,将多种管理

系统,如设备管理、用户管理、业务管理、资源管理合为统一平台。

建设后的xx中医学院附属针灸医院网络在网络设计方面应充分满足以下几

个方面:

高性能、多业务

高速网络是医院网络发展的必然方向,网络应该运用当今最先进的技术,并

且应该满足今后若干年的性能需求。因此,支持多种应用:建设后的xx中医学

院附属针灸医院医院网络是融合多种应用如数据、IP电话、视频等的网络,网

络在建设之初就应该考虑的对多业务的支持。

对于一个大型的局域网络来说,VLAN的灵活划分是非常重要的功能,它为

限制全网范围的广播、减少不必要的流量提供了有效的手段。在网络设计中应选

择切实可行的技术进行VLAN的灵活划分,VLAN之间可安全互访。

高安全性

随着xx中医学院附属针灸医院医院信息化建设的不断深入,在医院网络迅

速壮大并推动业务快速发展的同时,也使医院面临着更加严峻的挑战:网络安全

与网络管理日益成为关系到医院可持续发展的重大因素。

医院网络系统应具有良好的安全性。既能够对使用者进行验证、授权、审核,

以确保用户身份的合法性,还能够对用户的计算机终端进行安全检查。安全检查

与身份认证相结合,确保是合法的用户使用安全的终端接入网络。用户认证和安

全检查系统还应该同时提供灵活的用户接入控制策略,动态下发用户的网络使用

权限。

高可靠性

医院网络系统承载着各种重要数据,整个网络系统应具有高可靠性。除了采

用高可靠性的网络设备以外还应考虑链路层和网络层的备份。考虑将双核心交换

机热备份、接入层交换机双归属作为医院网络的基本要求。

可扩展性和可升级性

系统要有可扩展性和可升级性,随着业务的增长和应用水平的提高,网络中

的数据和信息流将按指数增长,需要网络有很好的可扩展性,并能随着技术的发

展不断升级。医院中的网络应该是当前先进的,并能够通过后续的升级不断的支

持新技术的网络。

网络易管理、易维护

医院网络系统规模大,需要网络系统具有良好的可管理性,网管系统具有监

测、故障诊断、故障隔离、过滤设置等功能,以便于系统的管理和维护。这需要

一套好的网管的支持,网管系统应该提供友好的中文界面,提供拓扑管理、故障

管理和配置管理等功能,在提供普通网管功能的同时,还应提供对设备操作系统

批量升级和配置批量修改的功能。

2.3设计依据

♦《智能建筑设计标准》(GB/T50314-2008)

♦《民用建筑电气设计规范》(JGJ/T16-92)

♦《中华人民共和国计算机信息网络国际联网管理暂行规定》

♦《FDDI光纤分布式数据接口高速网络标准》

♦《EIA568A/568B标准》

♦《IEEE802.x系列标准》

♦其它有关国家及地方的通用标准和行规规范。

♦《XX中医学院附属针灸医院综合病房大楼智能化系统项目》招标文件

♦针灸医院综合病房大楼平面图

2.4方案设计

2.4.1内网设计

2.4.1.1内网网络拓扑图及说明

核心层:

本次组网采用双核心2台万兆支持IPV6的核心交换机作为内网核心设备,并

通过双千兆光纤进行互连。此核心交换机具备万兆交换平台,及良好的多业务

扩展性,因此我们可以根据xx中医学院附属针灸医院的发展增加相应的接口板

和交换引擎,或根据需要增加某些业务板持续的保证核心层的高性能。

接入层:

一个高性能的内网除了核心设备性能要求强劲之外,最重要的一环是数量

最大的接入交换机。接入交换机不仅要求保证线速的交换,同时要提供良好的

用户认证、管理和安全控制等功能,保证内网管理策略的一致性。接入层交换

机考虑到接入信息点数量较多,可以采用端口密度较高的接入层千兆交换机如

24、48口交换机,以减少接入层的带宽瓶颈,实现真正千兆到桌面。

接入层网络由楼层交换节点组成,接入层网络应该可以满足各种客户的接

入需要,而且能够实现客户化的接入策略,业务QoS保证,用户接入访问控制

等等。楼层交换节点采用24、48口千兆智能全线速接入交换机,接入交换机应

提供智能的流分类和完善的QoS特征。具有极高的性价比为各类型网络提供完

善的端到端的服务质量、丰富的安全设置和基于策略的网管,最大化满足高速、

融合、安全的政务网新需求。

整体说明:

整个网络采用核心、接入两个个层次,Internet的发展是迅猛的,因此在

核心交换机的选择上,建议选择高性能的核心交换机,楼内的接入点主要是实

现楼内的信息的互通以及接入层的用户接入。

核心层的功能主要是实现骨干网络之间的优化传输,核心层设计任务的重

点通常是冗余能力、可靠性和高速的传输。网络的控制功能、网络的各种应用

应尽量少在核心层上实施。核心层一直被认为是真个网络的核心,因此对核心

层的设计以及网络设备的要求十分严格。

星型结构是指所有的外围接入用户通过接入层的交换机双链路归属到处于

网络中心的核心设备上。星型结构的优点是结构简单,易于扩容与维护,但对

中心设备和链路有依赖性,中心设备必须保证高可靠性、高性能、支持丰富的

应用。特别是考虑到今后骨干网络可以平滑向万兆以太网升级。在本方案设计

中,核心配置2台高性能的核心路由交换机,配置单引擎、双电源、高速交换

矩阵,硬件支持IPv6,并提供高性能的IPv6服务,实现高可用性、高性能的网

络核心。

在各个区域中,由于其流量巨大、实时性要求高,为保证良好的办公环境

和投资保护,接入交换机应全部采用三层交换机。

骨干网络包括核心层设备和接入层设备,通过光纤布线,采用万兆核心、

千兆以太网技术实现互联;接入网上联采用千兆以太网技术;桌面接入采用

10/100/1000M以太网技术。

核心路由器与内网连接。采用多核多线程处理器技术的汇聚层路由器,突

破传统CPU处理器的性能瓶颈,具备高性能、易编程、灵活的L4-L7层业务应

用等特点,对未来的新业务具备快速响应能力和良好的适应能力。

出口处配置千兆高性能防火墙,通过将强大安全抵御功能、专业VPN服务

和智能网络特性无缝集成在一个硬件平台上,不但能为用户提供广泛和深入的

安全防护和安全连接功能,同时可以降低与安全相关的总体拥有成本以及部署

的复杂程度,是网络安全解决方案的理想选择。能提供外部攻击防范、内网安

全、流量监控、URL过滤、应用层过滤等功能,有效的保证网络的安全。采用

应用状态检测技术,实时检测应用层连接状态,实现3-7层安全防护。提供邮

件告警、攻击日志、流日志和网络管理监控等功能,协助用户进行网络管理。

2.4.1.2网络中心网络建设

本方案中描述的核心层网络有一个核心节点一一网络中心节点。

网络中心节点作为政务内网的心脏,必须提供全线速的数据交换,当网络

流量较大时,对关键业务的服务质量提供保障。另外作为整个网络的交换中心,

在保证高性能、无阻塞交换的同时,还必须保证稳定可靠的运行。因此在核心

节点的设备选型和结构设计上必须考虑整体网络的高性能和高可靠性。方案中

采用2台高性能的路由交换机,作为核心层路由交换设备来保证整个内网的应

用需求。

核心层交换机跟接入层交换机之间的千兆链路可以根据链路状况实行捆

绑,从而实现带宽的灵活扩展。

2.4.1.3接入层网络建设

接入层网络由楼层交换节点组成,接入层网络应该可以满足各种客户的接

入需要,而且能够实现客户化的接入策略,业务QoS保证,用户接入访问控制

等等。

楼层交换节点采用24、48口千兆智能全线速接入交换机,接入交换机应提

供智能的流分类和完善的QoS特征。具有极高的性价比为各类型网络提供完善

的端到端的服务质量、丰富的安全设置和基于策略的网管,最大化满足高速、

融合、安全的内网新需求;本方案中各接入层交换机通过千兆链路上联到核心

层设备,对下联的桌面设备提供千兆连接。

新的应用和业务的不断推广应用是新技术发展的源动力,而新技术的突破

则往往会造成传统局面的变革。随着全千兆交换机的普及以及应用的不断深

化,“千兆到桌面”不再只停留在理念上,也不再是特定场合的专用产品,而

已经来到我们身边。无数的案例已经证明,千兆的网络的作用不仅是承载高带

宽的业务应用,而是能够为每个人提高工作效率,为每个用户提高产值,带来

更多的经济效益。能够为用户提供更高速,更安全,更可靠,更面向未来,更

多选择,更高性价比的千兆到桌面解决方案。

更高速的网络——交换机都支持全线速的交换和转发,并且支持最多4个万

兆接口,让网络的高速公路畅通无阻。

更安全的网络——交换机可以提供全面安全接入防御策略,支持GSN(全局

安全)解决方案通过安全客户端、安全策略服务器、网络设备以及第三方软件

的联动,加强了用户终端的主动防御能力;可以提供''全面防御、模块定制”

的ARP防御解决方案,解决在教育、政务、政府等越来越多的行业中日趋严重

的网络攻击。

更可靠的网络——交换机具备链路级和设备级多重可靠性保护。

更未来的网络——未来的IP网络是IPv6网络。可以为构建端到端的IPv6解

决方案,实现IPv4到IPv6的平滑升级。

2.4.1.4内网安全防护技术设计

部署独立的安全设备无疑增加了安全网络实施的成本,另外增大了对网络管

理的难度,也增加了网络安全部署的复杂度。不同厂家的安全设备互通和管理基

本都是不兼容的。所以在考虑本次安全网络的部署上,首先需要考虑安全部件的

简单化融入到网络中。本次的嵌入安全设计中,我们将在SecBlade防火墙采用

插卡的形式有机地融合到网络核心交换机S7506E中。

在核心交换机嵌入了的安全模块产品,称作SecBlade安全插卡。本次建设

中部署的是SecBlade防火墙插卡。利用交换机开放式的硬件架构,将安全模块

有机融合进去,实现安全技术像免疫预防一样注射到网络中,实现了传统核心交

换机的安全机能的提升,大大增强了设备抗击网络风险的能力,使网络无缝地演

变成安全的网络。

对于网络的这种简化,不仅仅是从物理上的,更大程度上是从逻辑上进行安

全因素的设计,将安全的理念融入到网络的转发,路由等各个环节。所以,H3C

公司在网络的设备中,从转发平面上进行了安全方面的设计和巩固,确保交换机

上的转发不在是单一的尽力转发的架构(BestEffortForwarding),而是根据

安全网络设计的需求,在以太网链路层转发技术和IP三层转发技术上的一次技

术改革,将安全转发技术和网络技术有机融合在一起。

嵌入式安全板卡中对原来转发流程的改变,对报文的监控在技术上进行了彻

底的改革,从各个环节对报文的安全性进行检验。只有在报文的转发平面进行安

全技术的渗透,才真正体现出安全网络的技术面貌,才可以真正宣称网络和安全

是融为i体的。

2.4.1.5内网安全准入技术设计

终端安全是内网安全的核心问题之一,终端安全策略的部署也就是内网安全

的最主要部分。但是受限于终端用户安全应用水平,如何确保网络中的终端安全

状态符合用户安全策略,却是每一个网络管理员不得不面对的挑战。管理员查找、

隔离、修复不符合安全策略的终端,是一项费时费力的工作,往往造成用户安全

策略与终端安全实施之间存在巨大的差距。

传统上,在内网是通过划分VLAN,配合ACL进行访问控制,这虽然可以在

一定程度上实现内网访问控制,却难以做到比较精细的安全控制,同时也可能会

影响到VLAN间用户的访问,从而影响网络的使用效率。对于部分交换机,ACL

数量的增加会导致严重的性能下降。如何在内网实现更精细更高效率的访问控制

是内网安全建设必须要解决的问题。

为了解决现有安全防御体系中存在的不足,端点准入防御(Endpoint

AdmissionDefense,EAD),旨在整合孤立的单点防御系统,加强对用户的集中

管理,统一实施医院系统的安全策略,提高网络终端的主动抵抗能力。

EAD将防病毒、补丁修复等终端安全措施与网络接入控制、访问权限控制等

网络安全措施整合为一个联动的安全体系,通过对网络接入终端的检查、隔离、

修复、管理和监控,使整个网络变被动防御为主动防御、变单点防御为全面防御、

变分散管理为集中策略管理,提升了网络对病毒、蠕虫等新兴安全威胁的整体防

御能力。

EAD通过安全客户端、安全策略服务器、接入设备以及病毒库服务器、补丁

服务器的相互配合,可以将不符合安全要求的终端限制在“隔离区”内,防止

“危险”终端对网络安全的损害,避免“易感”终端受病毒、蠕虫的攻击。其主

要功能包括:

检查——检查用户终端的安全状态,配合不同方式的身份验证技术(802.lx、

VPN、Portal等),可以确保接入终端的合法与安全。

隔离——隔离违规终端。不符合用户安全策略的终端,将被限制访问权限,

只能访问“隔离区”内的病毒库/补丁服务器等用于系统修复的网络资源。

修复——与第三方服务器中的补丁服务器、病毒服务器等形成联动。强制终

端安装系统补丁、升级防病毒软件,直到满足安全策略要求。

管理与监控——EAD提供了集接入策略、安全策略、服务策略、安全事件监

控于一体的用户管理平台,可以帮助网络管理员定制基于用户身份的、个性化的

网络安全策略。同时EAD可以通过安全策略服务器与安全客户端的配合,强制实

施终端安全配置(如是否实时检查邮件、注册表、是否限制代理、是否限制双网

卡等),监控用户终端的安全事件(如查杀病毒、修改安全设置等)。

在本次建设中,内网的安全准入(EAD)具体部署方式为,在中心智能管理

平台iMC上添加EAD安全策略组件,同时在内网终端上安装Inode智能客户端,

由中心制定并下发安全策略。

2.4.1.6内网智能管理技术设计

大量网络安全建设实践后认为,除了在信息传输流程中实施安全解决方案之

外,还需要进行全局安全管理,这种管理涉及到网络上的设备、使用者以及业务,

只有对这3者实现闭环管理,才能对网络安全状况了如指掌。因此,建设一个“全

局智能安全管理平台”是必要的。

在此背景下,我们提出用iMC(智能管理中心),来满足医院系统全局安全

管理的需求,将安全体系中各层次的安全产品、网络设备、用户终端等纳入一个

紧密的“全局安全管理平台”中,通过安全策略的集中部署、安全事件的深度感

知与关联分析以及安全部件的协同响应,在现有安全设施的基础上构建一个智能

安全防御体系,大幅度提高医院系统的整体安全防御能力及管理能力。H3c“全

局安全管理平台”由策略管理、事件采集、分析决策、协同响应四个组件构成,

与网络中的安全设备、网络设备、用户终端等独立功能部件通过各种信息交互接

口形成一个完整的协同防御体系

全局安全管理平台旨在集中部署网络安全防护策略,简化对安全部件的管

理,确保网络安全策略的统一;广泛采集与分析来自于计算机、网络、存储、安

全等设施的告警事件,通过关联来自于不同地点、不同层次、不同类型的安全事

件,发现真正的安全风险,提高安全报警的信噪比;准确的、实时的评估当前的

网络安全态势和风险,并根据预先制定的策略做出快速响应。其基本功能包括:

组件的模块化架构

各功能部件以模块化方式组成,架构简单明晰,易于扩展,医院系统网络中可根

据实际情况进行组件的选配。

管理、分析、响应一体化

当安全事件发生时,H3c安全管理中心能够迅速察觉、准确定位,更重要的是能

够及时制定合理的、一致的、完备的安全策略,在现有安全设施的基础上形成了

一个智能的安全防御体系,大幅度提高了用户网络的整体安全防御能力。

智能报表自动生成

网络建设后实现多种控制,但我们需要对其进行直观的反映各方面工作,需

要大量报表,智能报表系统将解决这一问题,生成符合实际应用的职能化报表。

本次的智能管理系统建设中,我们选用IMC管理平台来作为整网智能管理的

支撑,在平台之上,后期可添加NTA网流分析、UBA行为审计、WSM无线管理、

IAR智能报表等功能组件,以实现全网智能管理的各功能。

2.4.2外网设计

2.4.2.1外网拓扑图及说明

核心层:

本次组网采用1台万兆核心交换机作为外网核心设备。此核心交换机具备万

兆交换平台,及良好的多业务扩展性,因此我们可以根据xx中医学院附属针灸

医院的发展增加相应的接口板,或根据需要增加某些业务板持续的保证核心层

的高性能。

接入层:

一个高性能的外网除了核心设备性能要求强劲之外,最重要的一环是数量

最大的接入交换机。接入交换机不仅要求保证线速的交换,同时要提供良好的

用户认证、管理和安全控制等功能,保证政务外网管理策略的一致性。接入层

交换机考虑到接入信息点数量较多,可以采用端口密度较高的接入层千兆交换

机如24、48口交换机,以减少接入层的带宽瓶颈,实现真正千兆到桌面。

接入层网络由楼层交换节点组成,接入层网络应该可以满足各种客户的接

入需要,而且能够实现客户化的接入策略,业务QoS保证,用户接入访问控制

等等。楼层交换节点采用24、48口千兆智能全线速接入交换机,接入交换机应

提供智能的流分类和完善的QoS特征。具有极高的性价比为各类型网络提供完

善的端到端的服务质量、丰富的安全设置和基于策略的网管,最大化满足高速、

融合、安全的政务外网新需求;本方案中各接入层交换机通过千兆链路上联到

核心层设备,对下联的桌面设备提供千兆,为各类用户提供无阻塞的交换性能。

整体说明:

整个网络采用核心、接入两个层次,Internet的发展是迅猛的,因此在核

心交换机的选择上,建议选择高性能的核心交换机,楼内的接入点主要是实现

楼内的信息的互通以及接入层的用户接入。

核心层的功能主要是实现骨干网络之间的优化传输,核心层设计任务的重

点通常是冗余能力、可靠性和高速的传输。网络的控制功能、网络的各种应用

应尽量少在核心层上实施。核心层一直被认为是真个网络的核心,因此对核心

层的设计以及网络设备的要求十分严格。

星型结构是指所有的外围接入用户通过接入层的交换机通过双链路归属到

处于网络中心的核心设备上。星型结构的优点是结构简单,易于扩容与维护,

但对中心设备和链路有依赖性,中心设备必须保证高可靠性、高性能、支持丰

富的应用。特别是考虑到今后骨干网络可以平滑向万兆以太网升级。在本方案

设计中,核心配置1台高性能的核心路由交换机,配置双引擎、双电源、高速

交换矩阵,硬件支持IPv6,并提供高性能的IPv6服务,实现高可用性、高性能

的网络核心。

在各个区域中,由于其流量巨大、实时性要求高,为保证良好的办公环境

和投资保护,接入交换机应全部采用10/100/1000自适交换机。

骨干网络包括核心层设备、汇聚层和接入层设备,通过光纤布线,采用万

兆核心、千兆以太网技术实现互联;接入网上联采用千兆以太网技术;桌面接

入采用10/100/1000M以太网技术。

外网出口需承担IP地址转换、多出口策略路由、安全访问控制和网络行

为管理与流量精细化控制。为保证实际运行效果,建议以上外网出口功能分别

由专用的网络出口引擎、防火墙和专业的流量控制引擎实现。其中网络出口引

擎强大的NAT和策略路由的性能能够保证较大规模网络使用出口的高速稳定,

而根据我们对许多同类型客户网络出口的调查了解,传统的路由器、防火墙甚

至四层交换机在兼做NAT和策略路由时,系统资源往往被较大消耗,形成性能

瓶颈。互联网出口安全防护则配置千兆高性能防火墙,通过将强大安全抵御功

能、专业VPN服务和智能网络特性无缝集成在一个硬件平台上,不但能为用户

提供广泛和深入的安全防护和安全连接功能,同时可以降低与安全相关的总体

拥有成本以及部署的复杂程度,是网络安全解决方案的理想选择。能提供外部

攻击防范、URL过滤、应用层过滤等功能,有效的保证网络的安全。采用应用

状态检测技术,实时检测应用层连接状态,实现安全防护。提供邮件告警、攻

击日志、流日志和网络管理监控等功能,协助用户进行网络管理。

2.4.2.2网络中心网络建设

本方案中描述的核心层网络有一个核心节点一一网络中心节点。

网络中心节点作为政务外网的心脏,必须提供全线速的数据交换,当网络

流量较大时,对关键业务的服务质量提供保障。另外作为整个网络的交换中心,

在保证高性能、无阻塞交换的同时,还必须保证稳定可靠的运行。因此在核心

节点的设备选型和结构设计上必须考虑整体网络的高性能和高可靠性。方案中

采用1台高性能的路由交换机,作为核心层路由交换设备来保证整个政务网的

应用需求。

核心层交换机跟接入层交换机之间的千兆链路可以根据链路状况实行捆

绑,从而实现带宽的灵活扩展。

2.4.2.3接入层网络建设

接入层网络由楼层交换节点组成,接入层网络应该可以满足各种客户的接

入需要,而且能够实现客户化的接入策略,业务QoS保证,用户接入访问控制

等等。

楼层交换节点采用24、48口千兆智能全线速接入交换机,接入交换机应提

供智能的流分类和完善的QoS特征。具有极高的性价比为各类型网络提供完善

的端到端的服务质量、丰富的安全设置和基于策略的网管,最大化满足高速、

融合、安全的外网新需求;本方案中各接入层交换机通过千兆链路上联到核心

层设备,对下联的桌面设备提供千兆连接。

2.4.2.4外网接入平台建设

外网接入平台提供以下功能:

■连接互联网;

■防火墙保护内部资源的安全;

■NAT(网络地址转换),保护内部网络资源的安全,解决IP地址不足

问题。

出口配置千兆级别的高性能防火墙、路由器。防火墙用来抵御外部和内部

的非法网络攻击,保护医院网络的正常运行。

外网所有对外提供信息服务的服务器,全部连接在防火墙的非军事化区

上,外部不能直接访问内网内部的资源。

2.4.2.5边界安全技术建议

随着医院外部网络上IT应用的不断增加以及网络中设备的增加,网络边界

安全成为最重要的安全问题之一,需要组合型的安全解决方案。医院外部网网络

边界,分为与Internet的网络边界,与内部网的网络边界,我们在考虑外部网

边界安全的时候需要同时考虑这两处的安全

对医院外部网系统边界进行安全防护,首先必须明确网络边界需要如何防

护,这可以通过安全分区来确定。定义安全分区的原则就是首先根据业务和信息

敏感度定义安全资产,其次对安全资产定义安全策略和安全级别,对于安全策略

和级别相同的安全资产,就可以认为属于同一安全区域。

划分安全区域后,在边界处部署防火墙F1000,保证从传输层到应用层的真

正安全,防护攻击、提供漏洞保护。

2.4.2.6外网终端安全准入技术设计

统计表明,在所有的安全事件中,有超过70%是发生在网内的,并且随着部

网络的庞大化和复杂化,这一比例仍有增长的趋势。因此内网安全一直是网络安

全建设关注的重点,同时由于Internet以环境复杂、终端用户安全应用水平参

差不齐等原因,一直以来也都是安全建设的难点。

所以在本次建设中,在外部网也部署一套端点准入防御系统(EAD),以便对

外部网用户进行安全策略下发,访问权限控制、以及补丁下发、病毒防护。

2.4.2.7外网智能管理技术设计

外网的智能管理同样重要,外网的应用虽不及内网应用系统的重要性,但

由于外部网与庞大、而复杂的Internet连接,涉及不安全因素较多。所以外网

的智能管理建设思想是在考虑设备、状态、用户统一管理的同时,强调对网内用

户对外访问行为的一定记录,以便出现安全事故时,可以提供相关记录,以便核

对。

在此背景下,我们提出用iMC(智能管理中心),来满足医院系统全局安全

管理的需求,将安全体系中各层次的安全产品、网络设备、用户终端等纳入一个

紧密的“全局安全管理平台”中,通过安全策略的集中部署、安全事件的深度感

知与关联分析以及安全部件的协同响应,在现有安全设施的基础上构建一个智能

安全防御体系,大幅度提高医院系统的整体安全防御能力及管理能力。H3c“全

局安全管理平台”由策略管理、事件采集、分析决策、协同响应四个组件构成,

与网络中的安全设备、网络设备、用户终端等独立功能部件通过各种信息交互接

口形成一个完整的协同防御体系

全局安全管理平台旨在集中部署网络安全防护策略,简化对安全部件的管

理,确保网络安全策略的统一;广泛采集与分析来自于计算机、网络、存储、安

全等设施的告警事件,通过关联来自于不同地点、不同层次、不同类型的安全事

件,发现真正的安全风险,提高安全报警的信噪比;准确的、实时的评估当前的

网络安全态势和风险,并根据预先制定的策略做出快速响应。其基本功能包括:

组件的模块化架构

各功能部件以模块化方式组成,架构简单明晰,易于扩展,医院系统网络中

可根据实际情况进行组件的选配。

管理、分析、响应一体化

当安全事件发生时,H3c安全管理中心能够迅速察觉、准确定位,更重要的

是能够及时制定合理的、一致的、完备的安全策略,在现有安全设施的基础上形

成了一个智能的安全防御体系,大幅度提高了用户网络的整体安全防御能力。

智能报表自动生成

网络建设后实现多种控制,但我们需要对其进行直观的反映各方面工作,需

要大量报表,智能报表系统将解决这一问题,生成符合实际应用的职能化报表。

本次的智能管理系统建设中,我们选用IMC管理平台来作为整网智能管理的

支撑,在平台之上,后期可添加NTA网流分析、UBA行为审计、WSM无线管理、

IAR智能报表等功能组件,以实现全网智能管理的各功能。

2.4.3无线网络设计

伴随着临床信息化,医院正逐步地实现无纸化、无胶片化和无线化。无线局

域网技术的不断成熟和普及,使MAN在全球医疗行业中的应用已经成为了--种

趋势。特别是具有灵活、方便性的无线局域网技术在安全、稳定性得到很好保证

的前提下,其在医疗领域的应用就更加广泛和有效了。作为医院有线局域网的补

充,MAN有效地克服了有线网络的弊端,医护人员利用PM、平板无线电脑和

移动手推车电脑随时随地进行生命体征数据采集、医护数据的查询与录入、移动

查房、床边护理、呼叫通信、护理监控、药物配送、病人标识码识别,以及基于

的语音多媒体等应用,充分发挥医疗信息系统的效能,突出数字化医院的

技术优势。

大楼无线网络采用有线与无线相结合的方式布局,在每个楼层分别放置2个

无线局域网AP接入点,AP接入点与楼层接入交换机连接,并从获得工作电压。

实现楼层移动用户的接入,同时采用VLAN功能以确保局网络安全。

本次xx中医学院附属针灸医院无线网络暂考虑线缆敷设预留,无线设备暂

不设计。

2.4.4网络安全设计

网络安全设计在前面内、外网设计时也做了简单描述,主要是针对我方此次

选用的设备在安全上进行了阐述,下面就针灸医院计算机网络系统影响网络安全

的各个因素以及防范措施进行一个设计阐述:

xx中医学院附属针灸医院内、外网网络安全建设的内容主要是防御各种网络

病毒如ARP欺骗、各种原因的异常流量对核心区的冲击如线路老化短路或因员工

不小心造成的网络环路、来自互联网的黑客入侵并被植入木马成为傀儡机进行重

要信息的窃取等。需将用户、终端、交换机、IDS等整合起来,全方位得制定安

全策略,彻底保证信息安全。

2.4.4.1建立信息等级保护体系,分域分级保护

依照国家提出的信息等级保护条列,GSN可根据网络使用者的任务和职务分

工的不同,为其分配相应的网络信息使用权限,以保证使用普通员工的帐号不能

访问内网核心业务系统和关键数据。

2.4.4.2防止网络数据窃听

局域网内部计算机和计算机之间以明文的形式传递数据,因此数据很容易遭

受到内部用户或被黑客获取控制权的电脑终端的窃听分析。GSN通过严格限制用

户在终端电脑上安装软件(包括网络侦听软件),以及与IDS入侵检测系统联动,

实时监控内、外网中的网络行为,一旦发现非法的网络行为,GSN实时将窃听者

隔离出网络,并同时发送警告信息和做日志记录。

2.4.4.3防止信息的外泄

网络边界存在多种威胁,这些威胁可以是基于网络(拨号、ADSL和网络代

理等)的非法外联和非法接入,也可以是基于终端计算机输入输出设备的信息泄

漏。

GSN能够完全禁止用户非法外联和非法接入,以及能够禁止终端计算机使用

外接端口(如USB接口、打印接口等)。一旦有用户企图使用非法外联和非法接

入,GSN将立即隔离该终端用户,禁止其使用网络。同时发送警告信息和做日志

记录。

2.4.4.4防止网络终端滥用

网络中的终端计算机被工作人员随意用于其它用途,而且由于工作人员可随

意安装软件,容易造成信息的外泄以及计算机系统的崩溃。GSN通过制定软件的

黑白名单,限制或允许工作人员安装软件,从而防止信息的外泄和系统的崩溃。

2.4.4.5全方位自动防御ARP欺骗

ARP欺骗分为网关欺骗和主机欺骗两种,如需彻底防范ARP欺骗的威胁,需

同时在网关、接入交换机和终端电脑上绑定对应的正确ARP信息。如手工开展三

种绑定信息,工作量巨大,且日常维护非常困难。GSN能够通过RG-SMP安全管

理平台自动向网关、接入交换机和认证终端下发正确的对应ARP信息,同时并自

动绑定。从而自动得彻底防御ARP欺骗。

2.5设备选型

本次针灸医院病房综合大楼的计算机网络系统以及老楼计算机品牌,我方经

过认真考虑,选用高性价比的杭州华三通信技术有限公司系列产品。

2.5.1设备厂家介绍

杭州华三通信技术有限公司(简称H3C),致力于IP技术与产品的研究、

开发、生产、销售及服务。2010年H3c年销售额11亿美元,在国内30个省市

区设有分支机构。目前公司有员工4800人,其中研发人员占55%。

H3c每年将销售额的15%以上用于研发投入,在中国的北京、杭州和深圳设

有研发机构,在北京和杭州设有可靠性试验室以及产品鉴定测试中心。截至2010

年12月,H3c已申请专利超过3000件,其中发明专利占85%,在中国通信企业

中位居前三。H3c已参与中国通信标准化协会及IETF,SMTA,SPC,PCI-SIG,

Wi-Fi,USB,SNIA,VCCI等国际标准组织。

H3c始终聚焦IP技术领域创新进步,以覆盖IP网络、IP安全、IP多媒体

及IP存储的全面的产品线为积累逐步形成下一代数据中心解决方案、基础网络

解决方案和多媒体通信解决方案三大解决方案集群,并迅速得到广泛应用,占领

了IT发展潮流的制高点。2010年,H3c在数据中心、广域骨干网等高端市场取

得巨大进展,赢得众多高端客户的亲睐,在运营商数据中心和城域网取得突破,

取得渠道和客户的广泛信赖与认可。

根植中国,H3c始终以“为客户创造价值”作为公司发展的源动力,不断细分客

户需求。到2010年底,H3c已服务于70%以上的中央部委、“十二金工程”中的

九个全国骨干网,四大国有商业银行,500强企业中的350家,全部“211”高

校和“985”高校,超过180个城市的平安工程,并规模服务于电信、移动、联

通、广电等运营商市场。

在全球市场,H3c研发和生产的产品服务近百个国家和地区,客户包括惠

普、梦工厂、瑞士电信、西班牙电信、英国沃达丰、巴西电信、法国国铁、法国

标致雪铁龙集团、俄罗斯联邦储蓄银行、澳大利亚昆士兰政府、美国麻省理工学

院、日本神户大学、韩国三星电子等。

2.5.2设备医院案例

序号医院名称备注

H3C交换机系统

1广州市人民医院

2山东省立医院

3上海交通大学附属第一人民医院

4同济医院

5青岛市立医院

6绍兴市人民医院

7|广西壮族自治区人民医院

2.6主要设备技术参数

H3cS7500E高端多业务核心交换机(内、外网)

产品概述:

H3CS7500E系列产品是杭州华三通信技术有限公司(以下简称H3C公司)

面向融合业务网络的高端多业务路由交换机,该产品基于H3C自主知识产权的

ComwareV5操作系统,以第二代智能弹性架构(IRF,IntelligentResilient

Framework)为系统基石的虚拟化软件系统,进一步融合MPLSVPN、IPv6、网络

安全、无线、无源光网络等多种网络业务,提供不间断转发、不间断升级、优雅

重启、环网保护等多种高可靠技术,在提高用户生产效率的同时,保证了网络最

大正常运行时间,从而降低了客户的总拥有成本(TCO)oH3CS7500E符合“限

制电子设备有害物质标准(RoHS)”,是绿色环保的路由交换机。

H3CS7500E系列包括S7510E(12槽)、S7506E(8槽)、S7506E-V(垂直8

槽)、H3CS7506E-S(8槽)、S7503E(5槽)、7503E-S(3槽)和S7502E(4槽)7

款产品,除了7503E-S所有产品均支持冗余主控。H3CS7500E可广泛应用于城

域网、数据中心、园区网核心和汇聚等多种网络环境,为用户提供了有线无线•

体化、有源无源一体化的行业解决方案。

产品特点:

基于IRF2(第二代智能弹性架构)技术的虚拟化架构

H3CS7500E面向数据中心技术的演进,推出了IRF2为代表的软件虚拟化技

术,提供多台主机的协同工作、统一管理和不间断维护功能;IRF2不仅成为数

据中心交换设备高性能、虚拟化的关键技术,而且对于传统企业网应用,IRF2

所提供的高可靠性和无缝升级、扩展能力,也成为H3c用户增值服务的重要组成

部分。

全面的MPLS、VPLS业务能力

H3cs7500E所有产品均支持Multi-VRF特性,可以作为MCE设备使用;支持

三层的MPLSVPN和二层的MPLSVPN(Martini、Kompella);支持MPLS0AM特

性,方便用户的管理和维护;与H3CMPLSVPNManager配合,实现图形化的MPLS

部署与维护。

全面支持VPLS,VLL,支持IKVPLS实例,4KVLL,还支持分层VPLS以及

QINQ+VPLS接入方式,提供端到端2层VPN接入方案,支持MPLS/VPLS全线速转

发,满足VPLS规模部署要求。

高性能IPv4/IPv6业务能力

H3CS7500E支持IPv4/IPv6双协议栈,支持多种隧道技术,支持IPv4/IPv6

的组播技术,为用户提供完善的IPv4/IPv6解决方案;H3CS7500E采用分布式

体系架构,实现IPv4/IPv6业务的线速无阻塞转发;H3CS7500E已经通过了信

息产业部的IPv6入网认证和IPv6Ready第二阶段认证,是成熟商用的IPv6产

品。

有线无线体化,有源无源体化

H3CS7500E集成的无线控制模块提供丰富的业务能力,包括精细的用户控制

管理、完善的RF管理及安全机制、快速漫游、超强的QoS和对IPv6的支持等;

无线控制模块通过与安全策略服务器的联动,实现对无线接入用户的端点准入防

御,提高了整网的安全性。

H3cs7500E是业界最高密度的以太网无源光网络(EPON)设备,单台最大可

接入10240个FTTH用户;H3CS7500E是高可靠的EPON系统,采用分布式体系

结构、模块化设计,主控板冗余热备份、无源背板、冗余电源支持双路供电,具

有电信级可靠性。

EAD端点准入防护技术

H3CS7500E支持大容量的Portal认证功能,可以在数千用户的局域网中做

为EAD网关设备,为全网用户提供EAD安全认证功能;可以在大中型的校园网中

担任汇聚/核心设备的同时,为学生宿舍区的认证计费提供Portal认证功能。

三平面安全保障机制

H3cs7500E提供完善的安全防护机制,可从控制、管理、转发三平面全面保

障网络的安全:在控制平面,内置协议报文攻击识别模块,防止TCN、ARP等协

议报文攻击,OSPF/BGP/IS-IS路由协议采用MD5验证,防止非法路由更新报文

导致的网络瘫痪;在管理平面,SNMPv3网管协议,SSHV2,基于802.lx、AAA/Radius

的用户身份认证以及分级的用户权限管理保证了设备管理的安全性;在转发平

面,支持IP、VLAN、MAC和端口等多种组合精细绑定;支持uRPF单播反向路径

转发,防止非法流量访问网络,采用最长匹配逐包转发机制,有效抵御病毒的攻

击。H3CS7500E还支持内置的高性能防火墙、异常流量清洗等模块,将专业的

安全融入到交换机之中。

有线无线全面支持EAD

H3CS7500E是EAD端点准入防御解决方案的重要组成部分,S7500E可以动

态的接收来自安全策略服务器的控制策略,根据终端的安全状态给予下发相应的

访问权限。H3cs7500E既支持有线终端用户的EAD,也支持无线终端用户的EAD,

能够做到终端安全防范无漏洞。

增强的ACL特性

H3CS7500E系列产品支持强大的ACL能力:支持标准和扩展ACL;支持基于

VLAN的ACL,方便用户配置,节省ACL资源;支持出方向和入方向的ACL,满足

金融等行业访问权限严格控制的需求。

电信级高可靠性设计

H3cs7500E采用无单点故障设计,所有关键部件,如主控板、交换网、电源

和风扇等采用冗余设计;无源背板避免了机箱出现单点故障;所有单板和电源模

块支持热插拔功能;H3cS7500E系列可以在恶劣的环境下长时间稳定运行,达

到99.999%的电信级可靠性。

多业务高可靠性运行

H3cs7500E支持不间断转发和优雅重启,提供毫秒级的切换时间;支持等价

路由,可帮助用户建立多条等值路径,实现流量的负载均衡及冗余备份;支持

RRPP快速环网保护协议;支持Smart-Link协议,保证双上行网络拓扑的业务毫

秒级快速切换。通过上述技术,H3CS7500E可以在承载多业务的情况下不间断

运行,实现业务的永续。

基于IRF2架构的HA

IRF2技术可以把多台S7500E虚拟成一个“联合设备”,使用和配置都如同

一台机器,而且扩展端口数量和交换能力,同时也通过多台设备之间的互相备份

增强了设备的可靠性,提供毫秒级的链路收敛能力。简化了管理过程,降低管理

成本,并可根据实际需求平滑扩容网络容量。支持基于硬件的丰富的OAM故障检

测机制,实现毫秒级链路故障检测。

113cS3100千兆三层以太网交换机

产品概述:

H3CLS3100-EI系列以太网交换机是H3C技术有限公司自主开发的千兆三层

以太网交换机,广泛应用于企业网和园区网的汇聚层及接入层。提供灵活的千兆

以太网端口的接入密度和万兆上行、增强的安全防御能力、丰富的业务特性、统

一的集群配置,为用户提供高性能、低成本、可网管的千兆到桌面的解决方案,

是千兆接入的理想选择。

产品特点:

高扩展性保护投资

随着用户端速度不断提高,用户最终会使集群千兆链路达到饱和,而能够拥

有多条10GE链路将是我们的未来发展方向。LS3100-EI系列交换机支持两个扩

展槽位,每个槽位支持单端口或双端口的10GE扩展模块,在实现千兆汇聚或接

入时保留进一步支持10GE的扩展能力,尽力保护用户投资。

LS3100-EI系列支持IPv4和IPv6的三层路由功能,并可以实现基于硬件的

IPv4和IPv6的全线速转发。同时支持IPv6的ACL、QoS、组播和网管,实现IPv4

到IPv6的平滑升级。

智能弹性架构

LS3100-EI系列交换机支持IRF2(第二代智能弹性架构)技术,就是把多台

物理设备互相连接起来,使其虚拟为一台逻辑设备,也就是说,用户可以将这多

台设备看成一台单一设备进行管理和使用。IRF可以为用户带来以下好处:

简化管理

IRF架构形成之后,可以连接到任何一台设备的任何一个端口就以登录统一

的逻辑设备,通过对单台设备的配置达到管理整个智能弹性系统以及系统内所有

成员设备的效果,而不用物理连接到每台成员设备上分别对它们进行配置和管

理。

简化业务

IRF形成的逻辑设备中运行的各种控制协议也是作为单一设备统一运行的,

例如路由协议会作为单一设备统一计算,而随着跨设备链路聚合技术的应用,可

以替代原有的生成树协议,这样就可以省去了设备间大量协议报文的交互,简化

了网络运行,缩短了网络动荡时的收敛时间。

弹性扩展

可以按照用户需求实现弹性扩展,保证用户投资。并且新增的设备加入或离

开IRF架构时可以实现“热插拔”,不影响其他设备的正常运行。

高可靠

IRF的高可靠性体现在链路,设备和协议三个方面。成员设备之间物理端口

支持聚合功能,IRF系统和上、下层设备之间的物理连接也支持聚合功能,这样

通过多链路备份提高了链路的可靠性;IRF系统由多台成员设备组成,一旦

Master设备故障,系统会迅速自动选举新的Master,以保证通过系统的业务不

中断,从而实现了设备级的1:N备份;IRF系统会有实时的协议热备份功能负

责将协议的配置信息备份到其他所有成员设备,从而实现1:N的协议可靠性。

高性能

对于高端交换机来说,性能和端口密度的提升会受到硬件结构的限制。而

IRF系统的性能和端口密度是IRF内部所有设备性能和端口数量的总和。因此,

IRF技术能够轻易的将设备的交换能力、用户端口的密度扩大数倍,从而大幅度

提高了设备的性能。

完备的安全控制策略

LS3100-EI系列交换机支持EAD(端点准入防御)功能,配合后台系统可以

将终端防病毒、补丁修复等终端安全措施与网络接入控制、访问权限控制等网络

安全措施整合为一个联动的安全体系,通过对网络接入终端的检查、隔离、修复、

管理和监控,使整个网络变被动防御为主动防御、变单点防御为全面防御、变分

散管理为集中策略管理,提升了网络对病毒、蠕虫等新兴安全威胁的整体防御能

力。

LS3100-EI系列交换机支持对试图接入网络的用户进行802.lx认证。可以

在交换机上对802.lx客户端的版本和有效性进行验证,防止非法用户登录网络。

支持集中式MAC地址认证,可以基于端口和MAC地址对用户的网络访问权限进行

控制的认证方法,它不需要用户安装任何客户端软件,而且可以同时运行802.lx

认证和基于MAC地址认证。提供GuestVian功能,使得为被授权的访问端只能

接入访问特定的资源,并且会采取相应的策略,例如可以获得802.lx客户端、

升级客户端或者获得其他的升级程序等等。支持SecureShellV2(SSHV2)特

性可以提供安全的信息保障和强大的认证功能,以保护以太网交换机不受诸如

IP地址欺诈、明文密码截取等等攻击。

丰富的QoS策略

LS3100-EI系列交换机支持支持L2(Layer2)~L4(Layer4)包过滤功能,

提供基于源MAC地址、目的MAC地址、源IP地址、目的IP地址、TCP/UDP端口

号、协议类型、VLAN的流分类。提供灵活的对列调度算法,可以同时基于端口

和队列进行设置,支持SP、WRR、SP+WRR三种模式。支持CAR功能,粒度最小达

64Kbpso支持出、入两个方向的端口镜像,用于对指定端口上的报文进行监控,

将端口上的数据包复制到监控端口,以进行网络检测和故障排除。

出色的管理性

LS3100-EI系列交换机支持SNMPvl/v2/v3(SimpleNetworkManagement

Protocol),可支持OpenView等通用网管平台以及iMC智能管理中心。支持CLI

命令行,Web网管,TELNET,HGMPv2集群管理,使设备管理更方便,并且支持

SSH2.0等加密方式,使得管理更加安全。

LS3100-EI系列交换机支持基于MAC地址划分VLAN,很好的解决了移动办公

的智能灵活管理;结合特有的基于全局和VLAN下发ACL策略,在简化用户配置

的同时,也大幅节约了硬件资源。

增强的以太网供电功能(PoE+)

LS3100-EI系列交换机支持增强的以太网供电功能(PoE+),PoE供电款型可

以提供每端口最大30W的输出功率,可以为802.lln的无线接入点,可视IP电

话,以及更多的终端设备提供以太网供电能力。

H3CsecbladeFW防火墙插卡

H3CSecBladeFW是业内第一款万兆高性能防火墙模块,可应用于H3c

S7500E/S9500/S9500E交换机以及SR6600/SR8800路由器。SecBladeFW集成防

火墙、VPN、内容过滤和NAT地址转换等功能,提升了网络设备的安全业务能力,

为用户提供全面的安全防护。

H3CSecBladeFW能提供外部攻击防范、内网安全、流量监控、URL过滤、

应用层过滤等功能,有效的保证网络的安全。采用H3cASPF(Application

SpecificPacketFilter)应用状态检测技术,实时检测应用层连接状态,实现

3-7层安全防护。提供邮件告警、攻击日志、流日志和网络管理监控等功能,协

助用户进行网络管理。

SecBladeFW模块与基础网络设备融合,具有即插即用、扩展性强的特点,

降低了用户管理难度,减少了维护成本。

业内性能最高

采用先进的多核硬件结构,提供无以伦比的万兆线速安全防护,是业内处理

性能最高的防火墙模块,将网络安全防护提升到万兆安全新阶段。

全面的安全防护

支持对DoS/DDoS攻击、ARP欺骗攻击、TCP报文标志位不合法攻击、超大ICMP

报文攻击、地址/端口扫描、ICMP重定向或不可达攻击、Tracert攻击、带路由

记录选项IP报文、Java/ActiveXBlocking和SQL注入攻击等威胁的防范;可

以有效的识别和控制网络中的各种P2P应用;支持静态和动态黑名单、MAC绑定、

安全区域控制、系统统计等安全功能。

丰富的VPN特性

集成IPSec、L2TP、GRE等多种成熟VPN接入技术,保证移动用户、合作伙

伴和分支机构安全、便捷的远程接入。

全面NAT应用支持

提供多对一、多对多、静态网段、双向转换、EasyIP和DNS映射等多种

NAT应用方式。提供DNS、FTP、H.323、NBT等NATALG功能,支持多种应用协

议正确穿越NAT。

先进的虚拟防火墙

支持先进的虚拟防火墙技术,通过在同一台物理设备上划分多个逻辑的防火

墙实例来实现对用户多个业务独立安全策略部署的需求。当用户业务划分发生变

化或者产生新的业务部门时,可以通过添加或者减少防火墙实例的方式十分灵活

的解决后续网络扩展问题,简化了网络管理的复杂度。

降低运营成本

直接在H3c交换机、路由器中增加SecBladeFW模块,即可扩展交换机、路

由器的防火墙功能。通过与交换机或路由器共用管理平台,降低了管理难度。并

且交换机的任何端口都可以作为SecBladeFW模块的端口使用,从而降低用户成

本。

高可靠性

SecBladeFW业务模块作为业务插卡嵌入H3c交换机或路由器中,降低了单

点故障,保证了网络的高可靠性。

H3cIMCEAD安全策略组件

EAD安全策略组件可基于iMC平台进行部署,并且可以与iMC网络设备管理

和其他业务管理功能相融合,使得用户管理操作更加简单,管理能力更加强大。

EAD安全策略组件(EAD,EnduserAdmissionDomination)从控制用户终

端安全接入网络的角度入手,整合网络接入控制与终端安全产品,通过iNode

智能客户端、EAD安全策略服务器、iMC平台、网络设备以及第三方软件的配合

和联动,对接入网络的用户终端强制实施企业安全策略,严格控制终端用户的网

络使用行为;同时,在管理上,又能做到用户管理与网络设备管理、网络拓扑管

理的融合,并支持与iMCACLManager组件的联动,使得H3c终端准入控制解

决方案在有效地加强用户终端的主动防御能力的基础上,为企业网络管理人员更

提供了有效、易用、强大的管理工具和手段。

H3cINodde智能客户端

iNode智能客户端是H3C公司自行设计开发的基于Windows的多业务接入客

户端软件,提供80件lx、Portal、VPN等多种认证方式,可以与H3c以太网交换

机、路由器、VPN网关等网络设备共同组网,实现对宽带接入、VPN接入和无线

接入的用户认证,是对用户终端进行身份验证、安全状态评估以及安全策略实施

的主体,可以按照企业接入安全策略的要求,实现基于角色/身份的权限和安全

控制。

iNode智能客户端采用开放的平台化设计,可在多业务安全认证的基础上提

供与H3C接入设备以及第三方终端安全软件的智能联动,实现对用户终端的防病

毒软件、病毒库版本、补丁安装状态、软件使用情况、网络配置状态的协同控制;

通过对接入终端的集中管理和监控,确保只有符合企业安全策略的用户终端才能

接入网络,从而大幅度提高网络的整体安全。

IMC智能管理平台

基于多年的积累和对用户网络的深入理解,H3c智能管理中心平台为用户提

供了实用、易用的网络管理功能,在网络资源的集中管理基础上,实现拓扑、故

障、性能等管理功能,不仅提供功能,更通过流程向导的方式告诉用户如何使用

功能满足业务需求,为用户提供了网络精细化管理最佳的工具软件。

H3C智能管理平台除了涵盖网络管理功能外,还是其他业务管理组件的承载

平台,共同实现了管理的深入融合联动。

H3c

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论