跳至主要内容

NHS Staff WiFi:如何在医疗保健行业部署安全无线网络

本技术参考指南详细介绍了 NHS Staff WiFi 的架构、安全协议和部署策略,涵盖 802.1X 身份验证、VLAN 细分、BYOD 策略和 DSP Toolkit 合规性。它为 IT 领导者提供了关于在共享物理基础设施上部署服务于临床、行政和访客用户的企业级无线网络且不妥协安全性的实用指导。无论您是计划新部署还是加强现有资产,本指南都能提供本季度采取行动所需的决策框架和实施步骤。

📖 8 分钟阅读📝 352 🔧 2 应用实例3 练习题📚 9 关键定义

收听本指南

查看播客转录
欢迎阅读由 Purple 带来的技术简报。今天,我们将探讨 NHS 员工 WiFi —— 特别是在医疗保健环境中如何部署安全无线网络。如果您是医疗保健领域的 IT 经理、网络架构师或 CTO,本期简报将为您提供实用参考。 对于候诊室的访客而言,无线连接已不再仅仅是一项可有可无的便利设施。它是支持现代化、移动优先型患者护理的关键基础设施。当护士的平板电脑在更新电子健康记录的过程中断开连接,或者移动监护车在推过走廊时失去信号,这不仅是一个 IT 烦恼,更是一个临床风险。我们必须将无线网络视为生命安全系统来对待。 让我们从目前 NHS 场所中依然存在的最严重的安全漏洞开始说起:身份验证。使用共享密码(即预共享密钥)对企业安全来说是一场灾难,在医疗保健领域尤其如此。这会导致完全无法落实个人责任。如果某位员工离开了 Trust,他们仍然知道密码。要确保网络安全,您必须更改医院内每一台设备上的密码,这在操作上是不可能的。此外,一旦该密码泄露,整个网络分段都会暴露。 我们需要达到的标准是 IEEE 802.1X 身份验证,运行 WPA3-Enterprise,或者至少是 WPA2-Enterprise。这意味着基于身份驱动的准入。每个用户或设备在获取 IP 地址之前,都必须证明自己的身份。这是从信任网络到信任身份的根本性转变。 对于公司拥有的临床设备,黄金标准是 EAP-TLS(可扩展身份验证协议 - 传输层安全)。这使用通过您的移动设备管理平台推送到设备的数字证书。它的妙处在于对临床医生来说是零接触的。设备会利用证书在后台自动进行身份验证。它无法被钓鱼,用户也无需记住密码。对于 BYOD 或者是使用自己笔记本电脑的行政人员,我们通常使用 PEAP,让他们使用标准的 Active Directory 凭据进行登录。 一旦设备通过了身份验证,它们并不会全部进入同一个资源池。扁平化的网络存在巨大风险。如果访客被感染的手机与输液泵处于同一个子网中,您就会面临严重的问题。因此,我们使用身份验证流程来驱动动态 VLAN 分配。 工作原理如下。当设备通过 802.1X 进行身份验证时,RADIUS 服务器会向 Active Directory 验证该身份。如果是公司临床平板电脑,RADIUS 服务器会指示交换机将该设备放入 Clinical VLAN。该 VLAN 拥有访问电子健康记录系统的权限,并在流量方面享有极高优先级。如果是管理人员的 BYOD 笔记本电脑,它会被放入 BYOD VLAN,该 VLAN 仅具有互联网访问权限,或许还有一个指向某些人力资源应用程序的安全网关。物理接入点是相同的,但逻辑网络通过防火墙完全隔离。 让我们谈谈您需要设计的特定 VLAN。首先是 Clinical VLAN。这适用于临床人员使用的公司托管设备 - 轮式工作站、临床医生平板电脑。该区域需要最高级别的身份验证 EAP-TLS 以及严格的服务质量(QoS)优先级划分,以确保临床应用程序永远不会因带宽不足而受到影响。 其次是 Administrative VLAN。适用于访问后台应用程序、人力资源系统和互联网的非临床人员设备。与患者数据进行隔离,以减少受攻击面。 第三是 Medical IoT VLAN。这是一个专用于连接医疗设备(输液泵、监护仪、无线呼叫系统)的受限区域。这些设备中有许多不支持 802.1X,因此它们通常依赖 MAC 地址验证绕过(MAB),并结合严格的防火墙规则,这些规则仅允许与它们特定的管理服务器进行通信。 第四是 Guest and Patient VLAN。与所有内部资源完全隔离,仅提供互联网访问。这是部署强大的访客 WiFi 解决方案的地方,通常利用 Captive Portal 来让用户接受服务条款并进行带宽管理。 那么,遗留医疗设备该怎么办?那些无法识别 802.1X 或证书的较旧 IoT 设备呢?对于这些设备,我们使用 MAC 认证绕过(MAB)。网络会识别设备的 MAC 地址,并将其放入专用的、受到高度限制的 Medical IoT VLAN 中。这里的关键步骤是防火墙规则。该 IoT VLAN 必须仅被允许与这些设备的特定管理服务器进行通信。它无法路由到互联网或 Clinical VLAN。我们控制了风险,而不是忽视它。 让我们进入实施阶段。部署安全的 NHS 员工 WiFi 架构需要采取分阶段的方法,以尽量减少对正在进行的临床业务的干扰。 第一阶段是评估与设计。首先进行全面的无线现场勘测。众所周知,由于铅衬墙、重型机械和人员密集,医疗环境中的射频传播极其困难。设计必须兼顾容量而不仅仅是覆盖范围,确保在急诊部和门诊诊所等高流量区域有足够的接入点密度。将广播 SSID 的数量保持在最低限度 - 最好不超过四个 - 以减少管理开销并尽量减少信标帧拥塞,因为这会降低整体网络性能。 第二阶段是基础设施配置。配置核心交换和路由基础设施以支持定义的 VLAN。在各分段之间的边界实施防火墙规则,以执行最小特权原则。设置 RADIUS 服务器并将其与中央身份提供商(Active Directory 或 Azure Active Directory)集成。 第三阶段是策略执行与引导上线。部署身份验证策略。对于企业设备,利用 MDM 解决方案推送必要的无线配置文件和客户端证书。对于 BYOD,建立清晰的上线工作流程,通常包括一个引导门户,指导用户使用其企业凭据进行身份验证并安装证书。 现在让我们来谈谈最常见的部署陷阱。 最大的一点是漫游。医院是一个动态环境。医护人员移动迅速。如果您不启用 802.11r 和 802.11k 等快速漫游协议,设备每次跳转到新的接入点时都必须进行完整的重新身份验证。这需要一到两秒钟,足以使 VoIP 通话中断或导致电子健康记录会话超时。您必须针对无缝移动性进行设计,而不仅仅是静态覆盖。 第二个陷阱是 RADIUS 的可扩展性。在客户端密度高的环境中,RADIUS 服务器可能会过载,导致身份验证超时和连接中断。确保 RADIUS 基础设施已进行适当扩容并实现高可用性。在多个身份验证服务器之间实施负载均衡。 第三个陷阱是 BYOD 安全缺口。组织通常会部署 BYOD 网络,但未能在其与临床网络之间执行严格的防火墙规则。BYOD VLAN 必须具有明确的拒绝规则,阻止任何前往临床系统的路由。这不是可选的 - 这是一项根本性的控制。 现在是快速问答环节。 问题:新一批临床医生平板电脑送达。我们如何让他们连接到网络?回答:MDM 推送 EAP-TLS 证书和无线配置文件。免触控上线至临床 VLAN。 问题:来访的顾问需要在其个人 iPad 上联网。回答:连接到 BYOD SSID,通过 PEAP 使用临时 Active Directory 凭据进行身份验证,然后接入隔离的 BYOD VLAN,无任何内部访问权限。 问:无线温度传感器仅支持基础密码。答:使用预共享密钥连接到隐藏的 IoT SSID,但通过 MAC 身份验证绕过(MAC Authentication Bypass)和严格的防火墙规则对其进行限制,使其仅与自己的控制器通信。 问:这与 DSP Toolkit 有何关联?答:DSP Toolkit 要求您证明您正在安全地管理访问并保护患者数据。通过部署 802.1X,您可以获得网络中确切人员的审计轨迹。通过部署严格的 VLAN 隔离,您可以证明患者数据已与非信任设备隔离。 总结本次简报的核心要点: 第一,NHS 员工 WiFi 是关键的临床基础设施,而不仅仅是一项便利设施。请予以相应对待。 第二,必须使用 WPA3 或 WPA2-Enterprise,通过基于身份的 802.1X 身份验证来取代传统共享密码。 第三,必须使用 VLAN 进行严格的逻辑隔离,以将临床数据与访客、BYOD 和 IoT 流量隔离开来。 第四,企业临床设备应使用基于证书的身份验证 - EAP-TLS - 以实现最高安全性和无缝配置。 第五,快速漫游协议(特别是 802.11r 和 802.11k)对于在员工穿梭于设施中时保持应用连接至关重要。 第六,强大的无线安全架构是证明符合 NHS 数据安全与保护工具包(Data Security and Protection Toolkit)的基础要求。 医院中扁平化网络和共享密码的时代已经结束。安全的 NHS 员工 WiFi 需要基于身份的身份验证、严格的逻辑隔离,以及在大幅减少攻击面的同时优先考虑临床移动性的设计。 欲了解更详细的指导(包括架构图和合规清单),请访问 purple dot ai 查看完整的技术参考指南。感谢收听。

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

执行摘要

在 NHS 资产中部署安全、可靠的 WiFi 不再是一项可选功能,而是关键的临床基础设施(clinical infrastructure)。向移动优先的患者护理、电子健康记录(EHR)以及连接的医疗设备的转型,要求无线架构在无缝漫游与严格的安全控制之间取得平衡。

对于 IT 经理、网络架构师和 CTO 而言,核心挑战是在不牺牲安全性的情况下,在共享的物理基础设施上容纳不同的用户群体(临床工作人员、行政人员、患者和访客),并满足 NHS 数据安全和保护(DSP)工具包的要求。本指南详细介绍了 NHS 员工 WiFi 的技术要求,重点关注诸如 IEEE 802.1X 等强大的身份验证框架、通过 VLAN 进行的逻辑网络划分(logical network segmentation),以及 Bring Your Own Device(BYOD)终端的安全引导(onboarding)。

通过摆脱传统的预共享密钥(PSK)并采用身份驱动的访问策略,医疗保健机构可以降低泄露风险,减少运营阻碍,并为数字化转型计划奠定无线基础。其商业效益同样显著:减少服务台开销,获得经认证的 DSP 工具包合规性,以及一个无需彻底重建基础设施即可支持未来临床创新的网络。

技术深度剖析

身份验证与访问控制

安全医疗无线网络的基础是基于身份的访问控制。使用预共享密钥的传统 WPA2-Personal 网络根本不适合临床环境。它们无法提供个人问责制,在员工离职时会使停用流程变得复杂,并且一旦凭据遭到泄露或被共享到目标群体之外,就会引入单点故障(single point of failure)。

在现代 NHS 部署中,必须强制使用 WPA3-Enterprise(或至少作为过渡状态的 WPA2-Enterprise),并采用 IEEE 802.1X 身份验证。该框架要求每个用户或设备在获得网络访问权限之前提供唯一的凭据,并且身份验证的结果决定了设备应放置在哪个逻辑网络分段上。

在医疗部署中,有两种 EAP 方法占主导地位:

EAP 方法 身份验证机制 最适合 安全级别
EAP-TLS 客户端数字证书 企业托管的临床设备 最高 - 无密码可防止钓鱼攻击
PEAP-MSCHAPv2 加密隧道中的用户名/密码 BYOD、行政员工、传统设备 高 - 凭据由 TLS 保护

EAP-TLS 是企业设备的黄金标准。证书通过移动设备管理 (MDM) 平台进行分发,从而实现零接触认证 - 设备在后台静默进行身份验证。PEAP-MSCHAPv2 在加密的 TLS 会话中安全地传输 Active Directory 或 Azure AD 凭据,使其适用于证书管理不切实际的 BYOD 场景。

将无线基础设施与组织的中央身份提供商 (IdP) 集成,可确保在员工的 AD 账户被禁用时自动撤销访问权限,这直接满足了用于访问生命周期管理的 DSP 工具包要求。

authentication_flow_diagram.png

网络隔离与信任域

物理接入点在整个医院楼层进行广播,但逻辑隔离可确保基于最小特权原则对流量进行隔离。在医疗服务场景中,扁平化网络架构是一个严重的安全漏洞,可能会让受损的访客设备或存在缺陷的 IoT 传感器访问临床系统。

最佳实践要求创建映射到特定 SSID 的独立虚拟局域网 (VLAN),并使用防火墙规则强制执行它们之间的流量边界:

区域 SSID 认证 访问权限 QoS 优先级
临床 NHS-Clinical EAP-TLS (证书) EHR, PACS, 临床消息服务 最高
行政 NHS-Staff PEAP (AD 凭据) 办公应用, 互联网
医疗 IoT Hidden/MAB MAC 认证绕过 仅限设备控制器
访客 / 患者 NHS-Guest Captive Portal 仅限互联网
BYOD NHS-BYOD PEAP (AD 凭据) 互联网, 受限 VDI

医疗 IoT VLAN 值得特别关注。许多连接的医疗设备 - 输液泵、患者监护仪、无线呼叫系统 - 可能不支持 802.1X。MAC 认证绕过 (MAB) 是替代方案,但必须与严格的防火墙访问控制列表 (ACL) 结合使用,将这些设备仅限制与其指定的管理服务器进行通信。

BYOD 的挑战

“自带设备”政策在行政员工和到访医生中正变得越来越普遍。然而,如果允许未托管的个人设备进入受信任的网络细分,将带来巨大的风险。 安全的 BYOD 部署包括将这些设备注册到专用的 BYOD VLAN。该区域提供互联网访问,并可能通过安全网关或虚拟桌面基础设施 (VDI) 提供对特定、非敏感内部资源的受限访问。严禁允许直接路由到临床系统或患者数据库。

byod_compliance_checklist.png

实施指南

部署安全的 NHS 员工 WiFi 架构需要采取分阶段的方法,以尽量减少对日常临床运营的干扰。

第 1 步:评估与设计

从全面的无线站点调查开始。由于铅衬墙、重型机械和高人员密度,医疗环境在射频 (RF) 传播方面是出了名的困难。设计必须考虑容量而不仅仅是覆盖范围,确保急诊科和门诊诊所等高流量区域有足够的接入点密度。

定义所需的 SSIDs 并将其映射到相应的 VLANs 和安全策略。将广播 SSIDs 的数量保持在最低限度(最好不超过四个),以减少管理开销并减轻信标帧拥塞,从而避免降低整体网络性能。

第 2 步:基础设施配置

配置核心交换和路由基础设施以支持定义的 VLANs。在分段之间的边界应用防火墙规则,以实施最小特权原则。设置 RADIUS 服务器(例如 Cisco ISE、Aruba ClearPass 或基于云的 RADIUS-as-a-Service),并将其与中央身份提供商集成。在部署了 Purple 平台的运营环境中,在此步骤中集成 WiFi Analytics 可以提供对网络使用、漫游模式和容量热点的可视化监控。

第 3 步:策略执行与注册 onboarding

部署身份验证策略。对于企业设备,使用 MDM 解决方案推送所需的无线配置文件和客户端证书(用于 EAP-TLS)。这确保了受管设备无需用户干预即可自动且安全地连接。

对于 BYOD,建立清晰的注册 onboarding 工作流,通常是一个注册门户,指导用户使用其企业凭据进行身份验证,接受合理使用策略,并将设备转换到安全的 BYOD VLAN。Purple 的 Guest WiFi 平台可作为患者和访客 SSID 的 Captive Portal 层进行部署,大规模处理符合 GDPR 的数据捕获和条款接受。

第 4 步:测试与验证

在上线之前,对每个认证路径、VLAN 分配和防火墙规则进行端到端测试。由测试人员手持测试设备在临床区域内实际走动以验证漫游行为,重点监控重新认证事件。确认快速漫游协议(802.11r 和 802.11k)正常运行,且应用会话在 AP 切换后仍保持连接。

最佳实践

淘汰预共享密钥。 将所有员工和临床网络迁移至 802.1X 认证,以确保个人问责制和集中式访问控制。这是符合 DSP 工具包合规性的非谈判性要求。

实施严格隔离。 绝不允许访客、BYOD 或 IoT 流量与临床数据处于相同的逻辑网段。使用状态防火墙来控制 VLAN 间路由,并将显式拒绝(deny)规则作为默认策略。

优先处理临床流量。 在无线控制器和交换机上实施 QoS 策略,优先处理临床应用 - 如无线语音(Voice over WLAN)、EHR 访问 - 相比于访客或行政流量,特别是在网络高度拥堵期间。

启用快速漫游。 部署 802.11r(快速 BSS 过渡)和 802.11k(射频资源管理),以确保临床人员在设施内移动时不会遇到应用超时或连接中断。

持续监控。 利用分析平台监控网络健康状况、识别未经授权的接入点并追踪用户漫游行为。理解客流量和使用模式 - 这一在 Retail (零售)和 Hospitality (酒店)环境中得到验证的技术 - 在医院场景中对于容量规划和故障排除同样具有重要价值。

定期审计。 每年进行无线风险评估,以确保在适用情况下持续符合 DSP 工具包、Cyber Essentials Plus 和 ISO 27001 的要求。

故障排除与风险缓解

认证超时

在高客户端密度的环境中,RADIUS 服务器可能会超载,导致认证超时和连接中断。确保 RADIUS 基础设施已进行适当的扩容并具备高可用性。在多个认证服务器之间实施负载均衡,并将 RADIUS 响应时间作为关键运行指标进行监控。

漫游问题

如果无线基础设施不支持快速漫游协议,在病房之间快速移动的临床人员可能会遇到连接中断。在无线控制器上启用 802.11r 和 802.11k,并确保客户端设备支持这些标准。进行部署后漫游测试,以识别并解决覆盖盲区或“粘性客户端”问题(即设备一直连接到较远、较弱的 AP,而不切换到较近的 AP)。

遗留设备不兼容性

旧的医疗设备可能不支持 WPA3 或 802.1X 等现代安全协议。使用 MAB 将这些设备隔离在专用的 IoT VLAN 上。实施严格的防火墙规则,将它们的通信限制在仅必要的管理服务器。对于无法从根本上保障安全的关键设备,考虑进行硬件升级或使用无线网桥。

证书过期

EAP-TLS 部署依赖于具有定义有效期的证书。如果证书过期而未进行更新,设备将无法通过身份验证,从而导致大范围的临床业务中断。通过 MDM 平台,利用 SCEP(简单证书注册协议)实施自动证书更新,并主动监控证书过期日期。

投资回报率(ROI)与业务影响

投资于安全的企业级无线架构可在临床、运营和 IT 领域带来可衡量的回报。

临床效率。 可靠的连接可确保临床医生在护理现场即时访问患者记录,从而减少寻找信息或处理连接中断的时间。这直接影响到患者吞吐量和护理服务的质量。

降低 IT 开销。 从共享密码和手动入网过渡到自动化的、基于证书的身份验证,可以显著减少与密码重置和连接问题相关的服务台工单。一家 NHS 信托基金会在迁移到 802.1X 后,与无线相关的服务台呼叫减少了 40%。

风险缓解。 严格的隔离和强大的身份验证是满足 DSP 工具包要求的基础,能够降低与数据泄露或合规性失败相关的财务和声誉风险。数据泄露的成本远超投资于适当规划的无线资产的成本。

面向未来。 设计良好的无线网络为未来的数字化医疗计划 - 如定位服务、实时资产追踪、先进的远程医疗应用 - 奠定了基础,这与 HealthcareTransport 等相关行业的核心战略目标一致,在这些行业中,移动连接是运营效率的基石。

对于希望了解 Purple 平台如何与该架构的访客和患者 WiFi 层相匹配的组织, Healthcare 行业页面提供了符合 NHS 要求的 Captive Portal、分析和符合 GDPR 数据处理能力的详细概述。在 Retail 中推动客户互动的相同分析原理,可以直接转化为医院资产团队的运营情报。

关键定义

IEEE 802.1X

基于端口的网络接入控制(PNAC)的 IEEE 标准。它为希望连接到 LAN 或 WLAN 的设备提供了一种身份验证机制,要求每个设备在被授予访问权限之前提供凭据。

这是用个人、基于身份的员工和临床设备登录取代不安全共享密码的强制性标准。它是符合 DSP Toolkit 要求的无线架构的基石。

VLAN (Virtual Local Area Network)

将来自不同物理网络细分的设备集合进行分组的逻辑子网。VLAN 允许网络管理员对单个交换网络进行划分,以满足不同用户群体的功能和安全要求。

VLAN 对于将临床流量与访客和管理流量隔离至关重要,以此限制潜在安全漏洞的影响范围并执行最小权限原则。

RADIUS (Remote Authentication Dial-In User Service)

一种网络协议,为连接和使用网络服务的用户提供集中的认证、授权和计费(AAA)管理。

RADIUS 服务器作为无线接入点与中央身份数据库(Active Directory)之间的决策引擎,决定谁可以获得访问权限以及他们被分配到哪个 VLAN。

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

一种依赖客户端和服务器证书建立安全、相互验证连接的 EAP 方法。在没有有效证书的情况下,任何一方都不信任另一方。

对医院自有机体验证身份最安全的方法。通过 MDM 分发的证书可确保只有受管理、受信任的终端才能访问临床网络,且无需防范钓鱼或分享密码。

MAB (MAC Authentication Bypass)

一种基于设备的硬件 MAC 地址进行身份验证的方法,用作不支持 802.1X 的设备的备用方案。

对于需要网络接入但无法处理复杂认证协议的老旧医疗物联网(IoT)设备是必需的。必须始终与严格的防火墙 ACL 配合使用,以将设备限制在其允许的通信路径内。

DSP Toolkit (Data Security and Protection Toolkit)

NHS England 授权的一项在线自评估工具,所有能够访问 NHS 患者数据和系统的组织都必须完成该评估。它对应了国家数据监护官(National Data Guardian)的十项数据安全标准。

NHS 组织及其供应商必须遵守 DSP Toolkit。强大的无线安全 - 包括 802.1X、隔离和访问生命周期管理 - 是证明合规性的关键组成部分。

SSID (Service Set Identifier)

与 802.11 无线局域网关联的主名称,由接入点广播以允许客户端设备识别并连接到该网络。

医院应尽量减少广播 SSID(例如 NHS-Clinical、NHS-Guest)的数量,以减少管理开销和射频(RF)开销。每个 SSID 都应对应特定的安全策略和 VLAN。

QoS (Quality of Service)

通过优先处理某些类型的流量来管理数据流量,以减少网络上的数据包丢失、延迟和抖动的技术。

在医疗保健领域至关重要,以确保关系到生命安全的临床应用和语音通信始终比不重要的流量(如访客视频流或软件更新)享有更高的优先级。

802.11r (快速 BSS 过渡)

一项 IEEE 修正案,通过在发生物理过渡之前对目标 AP 的客户端进行预认证,实现接入点之间的快速漫游,从而极大地减少漫游延迟。

对于医护人员不断移动的临床环境至关重要。如果没有 802.11r,设备在每次 AP 切换时都必须执行完整的 RADIUS 重新认证,这可能会导致应用会话超时。

应用实例

某 NHS 信托机构正在多个病房中部署新型移动工作站(轮式工作站)。IT 团队需要确保这些设备在护士在接入点之间移动时保持连接,同时还要保证只有授权设备才能访问包含电子健康记录系统的临床 VLAN。

该信托机构应使用 EAP-TLS 实施 802.1X 身份验证框架。IT 团队将使用其 MDM 解决方案向每个工作站推送唯一的客户端证书和相应的无线配置文件。无线控制器将被配置为针对 RADIUS 服务器验证这些设备,该服务器将针对内部 PKI 验证证书。身份验证成功后,RADIUS 服务器会通过 RADIUS 属性(例如 Tunnel-Private-Group-ID)将工作站动态分配到专用的临床 VLAN。为了满足漫游需求,必须在无线基础设施上启用 802.11r(快速 BSS 过渡)和 802.11k(无线电资源测量),以允许工作站在接入点之间无缝过渡,而无需每次都针对 RADIUS 服务器执行完整的重新身份验证循环。

考官评语: 这种方法同时解决了安全和运营要求。EAP-TLS 提供了最强的身份验证级别,消除了与密码相关的风险。动态 VLAN 分配确保无论设备在何处进行物理连接,都处于正确的安全段中。在临床环境中启用快速漫游协议至关重要,可以防止员工在设施中移动时出现应用程序超时和工作流中断。这三个要素 - 证书认证、动态 VLAN 和快速漫游 - 的结合是生产级临床无线部署的标志。

某医院需要为使用个人笔记本电脑(BYOD)的访问客座医生提供互联网接入。这些医生需要访问基于云的医疗参考工具,但必须严格禁止访问医院的内部患者数据库。

该医院应部署一个映射到隔离的 BYOD VLAN 的专用 BYOD SSID。身份验证应通过使用 PEAP-MSCHAPv2 的 802.1X 进行处理,允许客座医生使用人力资源部门在他们到达时提供的临时 Active Directory 凭据进行登录。核心防火墙必须配置有 ACL,该 ACL 明确拒绝从 BYOD VLAN 到临床或行政 VLAN 的任何路由,仅允许流向互联网的常规出站流量。此外,在初始连接时可以使用 Captive Portal 来强制执行可接受使用策略,然后才授予完整的互联网访问权限。当客座医生的临时 AD 账户在其聘用结束时被禁用时,其无线访问权限将被自动撤销。

考官评语: 该解决方案有效地平衡了接入与安全性。通过使用 802.1X (PEAP),医院保留了特定临时医护人员访问网络及访问时间的审计轨迹,满足了 DSP Toolkit 合规性要求。防火墙层面的严格网络隔离是关键的控制措施 - 它在物理上防止了可能受损的个人设备触及敏感临床系统,即使 VLAN 边界在某种程度上被绕过。临时 AD 账户生命周期将无线接入直接与雇佣关系挂钩,消除了残留访问凭据的风险。

练习题

Q1. 医院正在扩建新翼楼,设施团队希望在药物储存冰箱中部署无线温度传感器。这些传感器仅支持 WPA2-Personal (预共享密钥),无法使用 802.1X。网络架构师应该如何安全地集成这些设备?

提示:考虑最小权限原则,以及如何将不合规的设备与临床系统隔离。

查看标准答案

架构师应创建一个映射到特定 "Facilities IoT" VLAN 的专用隐藏 SSID。传感器将使用 PSK 进行连接。至关重要的是,必须对该 VLAN 应用严格的防火墙 ACL,仅允许传感器与其特定的中央管理服务器通信,并拒绝所有其他流量 - 特别是路由到临床 VLAN 或互联网的流量。还应配置 MAC 认证绕过 (MAB),以确保仅允许购买的传感器的特定 MAC 地址进入该 VLAN,从而防止恶意设备使用相同的 PSK 加入。

Q2. 在忙碌的早班期间,护士反映当他们在病房走动时,他们的平板电脑与 EHR 系统的连接频繁中断,需要他们重新登录。无线覆盖调查显示整个病房的信号强度都很强。可能的原因和解决方案是什么?

提示:强信号并不能保证接入点之间的无缝过渡。考虑每次 AP 切换时的认证开销。

查看标准答案

可能的原因是缺乏快速漫游协议。当平板电脑移出一个 AP 的范围并连接到下一个 AP 时,它被强制向 RADIUS 服务器执行完整的 802.1X 重新认证,这引入了足够的延迟,导致 EHR 应用程序会话超时。解决方案是在无线控制器上启用 802.11r (快速 BSS 过渡),这允许客户端在 AP 之间安全漫游,而无需经历完整的重新认证周期延迟。还应启用 802.11k,以帮助设备在过渡发生之前确定最佳的目标 AP。

Q3. 某 NHS 信托基金正在准备年度 DSP 工具包评估。审计员指出,行政人员使用共享密码访问员工 WiFi 网络。此处确定的主要风险是什么?建议的补救措施是什么?

提示:重点关注个人责任以及员工离开组织时的访问生命周期。

查看标准答案

主要风险是缺乏个人问责制和访问生命周期管理不善。如果行政人员离开信托基金,共享密码仍然有效,可能导致未经授权的访问。此外,无法审计是哪个特定用户在网络上执行了操作。补救措施是弃用共享密码 (PSK) 网络,并将行政人员迁移到使用 PEAP-MSCHAPv2 配合其 Active Directory 凭据的 802.1X 认证网络。这确保了个人问责制,并在他们离职且其 AD 帐户被禁用时自动撤销访问权限,从而直接满足了 DSP 工具包对访问控制和审计日志的要求。