跳至主要內容

NHS Staff WiFi:如何在醫療保健環境中部署安全無線網路

本技術參考指南詳細介紹了 NHS Staff WiFi 的架構、安全性協定和部署策略,涵蓋 802.1X 驗證、VLAN 區隔、BYOD 政策和 DSP Toolkit 合規性。它為 IT 主管提供實用指引,以在共享的實體基礎設施上部署企業級無線網路,為臨床、行政和訪客用戶提供服務,同時不妥協安全性。無論您是計劃新部署還是強化現有資產,本指南都提供了本季度採取行動所需的決策框架和實施步驟。

📖 8 分鐘閱讀📝 340 字數🔧 2 範例3 練習題📚 9 關鍵定義

收聽此指南

查看播客逐字稿
歡迎收看 Purple 帶來的技術簡報。今天,我們將探討 NHS 員工 WiFi - 特別是如何在醫療保健環境中部署安全的無線網路。如果您是醫療保健領域的 IT 經理、網路架構師或 CTO,本簡報將非常適合您。 無線連線已不再只是候診室訪客的選配服務,它是支持現代、行動優先之病人照護的關鍵基礎設施。當護理師的平板電腦在更新電子健康紀錄(EHR)中途斷線,或者行動監控推車在推過走廊時失去訊號,這不僅僅是 IT 上的困擾,更是臨床風險。我們必須將無線網路視為生命安全系統。 讓我們從今天在整個 NHS 院區中仍然最常見的最大漏洞開始:驗證。使用共享密碼(即 Pre-Shared Keys)對企業安全來說是一場災難,在醫療保健領域尤為如此。這完全無法追究個人責任。如果員工離職,他們仍然知道密碼。您必須更改醫院中每台裝置上的密碼才能保障網路安全,這在營運上是不可能的。此外,一旦該密碼遭到破解,整個網路區段都會暴露在外。 我們需要追求的標準是 IEEE 802.1X 驗證,執行 WPA3-Enterprise,或至少 WPA2-Enterprise。這意味著身分驅動的存取控制。每個使用者或裝置在取得 IP 位址之前,都必須證明自己的身分。這是從信任網路到信任身分的根本轉變。 對於公務用的臨床裝置,黃金標準是 EAP-TLS - 可延伸驗證協定傳輸層安全性。這使用透過行動裝置管理(MDM)平台推送到裝置的數位憑證。這非常出色,因為對臨床人員來說是免手動操作。裝置會在背景使用憑證自動進行驗證。它不會被網路釣魚,使用者也無需記住密碼。對於 BYOD 或使用自己筆記型電腦的行政人員,我們通常使用 PEAP,讓他們使用標準的 Active Directory 認證資料進行登入。 現在,一旦裝置通過驗證,它們並不會全部進入同一個群組。扁平化網路是一個巨大的風險。如果訪客受感染的電話與輸液幫浦位於同一個子網路上,您就會面臨嚴重的問題。我們使用驗證程序來驅動動態 VLAN 分配。 運作原理如下:當裝置透過 802.1X 進行驗證時,RADIUS 伺服器會比對 Active Directory 檢查其身分。如果是企業管理的臨床平板電腦,RADIUS 伺服器會通知交換器將此裝置分配到臨床 VLAN。該 VLAN 具有電子健康紀錄系統的存取權限,且其流量享有極高的優先權。如果是行政人員的 BYOD 筆記型電腦,則會被分配到 BYOD VLAN,該網路僅提供網際網路存取,並可能包含通往某些 HR 應用程式的安全閘道。實體存取點雖然相同,但邏輯網路透過防火牆達成了完全隔離。 接下來討論您需要設計的特定 VLAN。首先是臨床 VLAN。這是供臨床工作人員使用的企業託管裝置(例如移動式工作站、臨床醫生平板電腦)。此區域需要最高層級的驗證(EAP-TLS)以及嚴格的服務品質優先權,以確保臨床應用程式永遠不會因頻寬不足而受阻。 第二是行政 VLAN。供非臨床工作人員的裝置存取後台辦公應用程式、HR 系統和網際網路。此區域與患者數據進行隔離,以減少受攻擊面。 第三是醫療 IoT VLAN。這是為連網醫療裝置(例如輸液幫浦、患者監護儀、無線呼叫系統)設立的專屬限制區域。由於許多此類裝置不支援 802.1X,因此它們通常依賴 MAC Authentication Bypass,並結合嚴格的防火牆規則,僅允許與其特定的管理伺服器進行通訊。 第四是訪客與患者 VLAN。與所有內部資源完全隔離,僅提供網際網路存取。這正是部署強大訪客 WiFi 解決方案之處,通常會利用 Captive Portal 供使用者接受服務條款並進行頻寬管理。 那麼,舊型的醫療裝置該如何處理?那些不支援 802.1X 或憑證的舊型 IoT 設備?針對這些裝置,我們使用 MAC Authentication Bypass(或 MAB)。網路會識別裝置的 MAC 位址,並將其放置在專屬、高度受限的醫療 IoT VLAN 中。這裡最關鍵的步驟是防火牆規則。該 IoT VLAN 必須僅被允許與這些裝置的特定管理伺服器進行通訊。它無法路由到網際網路或臨床 VLAN。我們是控制風險,而不是忽視風險。 最後進入實作階段。部署安全的 NHS 員工 WiFi 架構需要採用分階段的方法,以儘量減少對持續進行之臨床運作的干擾。 第一階段是評估與設計。從全面的無線場勘(site survey)開始。由於鉛板牆、重型設備和密集的人員,醫療保健環境對射頻傳播是出了名的困難。設計必須考慮容量,而不僅僅是覆蓋範圍,以確保在急診部和門診診所等高流量區域有足夠的存取點(access point)密度。將廣播 SSID 的數量保持在最低限度 - 理想情況下不超過四個 - 以減少管理開銷並最大程度地減少信標幀(beacon frame)擁塞,否則會降低整體網路效能。 第二階段是基礎架構配置。配置核心交換與路由基礎架構以支援定義的 VLAN。在區段之間的邊界實施防火牆規則,以執行最小權限原則。設定 RADIUS 伺服器並將其與中央身分識別提供者(Active Directory 或 Azure Active Directory)整合。 第三階段是策略執行與上線引導。部署驗證策略。對於公司裝置,利用 MDM 解決方案推送必要的無線設定檔和用戶端憑證。對於 BYOD,建立明確的上線引導工作流程,通常包括引導使用者透過其公司認證進行驗證並安裝憑證的上線引導入口網站。 現在讓我們來談談最常見的部署陷阱。 最大的一個是漫遊。醫院是一個動態的環境。工作人員移動迅速。如果您不啟用 802.11r 和 802.11k 等快速漫遊協定,裝置每次跳轉到新的存取點時都必須進行完整的重新驗證。這需要一兩秒鐘的時間,足以中斷 VoIP 通話或使電子健康紀錄(EHR)階段作業逾時。您必須為無縫行動性進行設計,而不僅僅是靜態覆蓋。 第二個陷阱是 RADIUS 擴充性。在用戶端密度高的環境中,RADIUS 伺服器可能會不堪重負荷,導致驗證逾時和連線中斷。確保 RADIUS 基礎架構有足夠的擴充規模且具備高可用性。在多個驗證伺服器之間實施負載平衡。 第三個陷阱是 BYOD 漏洞。組織通常會部署 BYOD 網路,但未能自該網路與臨床網路之間執行嚴格的防火牆規則。BYOD VLAN 必須具有明確的拒絕規則,阻擋前往臨床系統的任何路由。這不是選配項目 - 這是一項基本控制。 現在是快速問答環節。 問題:新的一批臨床醫生平板電腦送達。我們如何讓它們連上網路?答案:MDM 會推送 EAP-TLS 憑證和無線設定檔。免接觸(Zero-touch)上線引導至臨床 VLAN。 問題:來訪的顧問個人 iPad 需要網際網路。答案:連線至 BYOD SSID,使用臨時 Active Directory 憑證透過 PEAP 進行驗證,然後歸入不具內部存取權限的隔離 BYOD VLAN。 問題:無線溫度感應器僅支援基本密碼。答案:使用 Pre-Shared Key 連線至隱藏的 IoT SSID,但透過 MAC 驗證繞過(MAC Authentication Bypass)與嚴格的防火牆規則進行限制,使其僅能與其控制器進行通訊。 問題:這如何與 DSP Toolkit 建立關聯?答案:DSP Toolkit 要求您證明您正在安全地管理存取權限並保護病患資料。透過實施 802.1X,您將擁有誰在網路上的確切稽核軌跡。透過實施嚴格的 VLAN 區隔,您可以證明病患資料與不受信任的裝置是隔離的。 總結本次簡報的關鍵要點: 第一,NHS 員工 WiFi 是關鍵的臨床基礎設施,而不僅僅是一項便利設施。請相應地對待它。 第二,必須使用 WPA3 或 WPA2-Enterprise,以身分識別驅動的 802.1X 驗證取代舊有的共用密碼。 第三,必須使用 VLAN 進行嚴格的邏輯區隔,以將臨床資料與訪客、BYOD 和 IoT 流量隔離。 第四,企業臨床裝置應使用憑證架構驗證 - EAP-TLS - 以實現最高安全性和無縫上線。 第五,快速漫遊協定(特別是 802.11r 和 802.11k)對於在員工穿梭於設施中時維持應用程式連線至關重要。 第六,強健的無線安全架構是證明符合 NHS Data Security and Protection Toolkit 的基礎要求。 醫院中扁平網路和共用密碼的時代已經結束。安全的 NHS 員工 WiFi 需要身分識別驅動的驗證、嚴格的邏輯區隔,以及在大幅減少攻擊面的同時優先考慮臨床行動力的設計。 如需更詳細的指南(包括架構圖和合規性檢查清單),請參閱 purple dot ai 的完整技術參考指南。感謝您的收聽。

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

執行摘要

在 NHS 場所中部署安全、可靠的 WiFi 已不再是可有可無的配備 - 它是至關重要的臨床基礎設施。行動優先的患者照護、電子健康紀錄(EHR)以及聯網醫療設備的趨勢,要求無線架構必須在嚴格的安全控制與無縫漫遊之間取得平衡。

對於 IT 經理、網路架構師和 CTO 而言,核心挑戰在於如何在不犧牲安全性的情況下,於共享的實體基礎設施上容納不同的使用者群體 - 臨床工作人員、行政人員、患者與訪客,並滿足 NHS 數據安全與保護(DSP)工具包的要求。本指南詳細介紹了 NHS 員工 WiFi 的技術要求,重點關注強大的驗證框架(如 IEEE 802.1X)、透過 VLAN 進行的邏輯網路分割,以及 Bring Your Own Device(BYOD)端點的安全上線。

透過擺脫傳統的預共用金鑰(PSK)並採用身分識別驅動的存取策略,醫療保健機構可以降低漏洞風險、減少營運瓶頸,並為數位轉型計劃奠定無線基礎。其商業效益同樣顯著:減少 Helpdesk 的開銷、確保符合 DSP 工具包合規性,以及獲得無需重建整個基礎設施即可支援未來臨床創新的網路。

技術深入剖析

驗證與存取控制

安全醫療無線網路的基石是基於身分的存取控制。使用預共用金鑰的傳統 WPA2-Personal 網路,從根本上不適合臨床環境。它們無法提供個人歸責性,在員工離職時使除名流程變得複雜,而且一旦憑證遭到洩露或在非預期群體中被共用,就會引入單點故障(single point of failure)。

現代 NHS 部署必須強制使用 WPA3-Enterprise(或以 WPA2-Enterprise 作為最低過渡狀態),並採用 IEEE 802.1X 驗證。此框架要求每個使用者或設備在被授予網路存取權限之前,必須出示唯一的憑證,而該驗證的結果將決定該設備應被放置在哪个邏輯網路區段(VLAN)上。

在醫療保健部署中,主要採用兩種 EAP 方法:

EAP 方法 驗證機制 最適合 安全等級
EAP-TLS 用戶端數位憑證 院方管理之臨床設備 最高 - 無密碼可防範網路釣魚
PEAP-MSCHAPv2 加密通道中的使用者名稱/密碼 BYOD、行政人員、舊版設備 高 - 憑證受 TLS 保護

EAP-TLS 是企業設備的金級標準。憑證透過行動裝置管理 (MDM) 平台分發,實現零接觸驗證 - 裝置在背景自動完成驗證。PEAP-MSCHAPv2 在加密的 TLS 工作階段中安全地建立 Active Directory 或 Azure AD 認證通道,非常適合憑證管理不切實際的 BYOD 場景。

將無線基礎設施與組織的中央身分識別提供者 (IdP) 整合,可確保在停用員工的 AD 帳戶時自動撤銷存取權限,直接滿足 DSP 工具包對存取生命週期管理的要求。

authentication_flow_diagram.png

網路分割與信任區域

實體存取點在整個醫院樓層進行廣播,但邏輯分割可確保根據最小特權原則隔離流量。在醫療保健環境中,扁平化網路架構是一個嚴重的安全漏洞,可能會讓受駭的訪客裝置或脆弱的 IoT 感測器存取臨床系統。

最佳做法是建立對應到特定 SSID 的獨立虛擬區域網路 (VLAN),並使用防火牆規則強制執行它們之間的流量邊界:

區域 SSID 驗證 存取 QoS 優先級
臨床 NHS-Clinical EAP-TLS (憑證) EHR、PACS、臨床訊息傳遞 最高
行政 NHS-Staff PEAP (AD 認證) 辦公室應用程式、網際網路 中等
醫療 IoT Hidden/MAB MAC 驗證繞過 僅限設備控制器
訪客 / 病患 NHS-Guest Captive Portal 僅限網際網路
BYOD NHS-BYOD PEAP (AD 認證) 網際網路、受限 VDI

醫療 IoT VLAN 需要特別注意。許多聯網醫療設備 - 輸液幫浦、病患監視器、無線呼叫系統 - 可能不支援 802.1X。MAC 驗證繞過 (MAB) 是權宜之計,但必須搭配嚴格的防火牆存取控制清單 (ACL),限制這些設備只能與其指定的管理伺服器進行通訊。

BYOD 的挑戰

攜帶自有設備 (BYOD) 政策在行政人員和外聘醫生中日益普及。然而,如果允許未受管理的個人設備進入受信任的網路區段,將帶來重大風險。

安全的 BYOD 部署包括將這些裝置註冊到專門的 BYOD VLAN。此區域提供網際網路存取,並可能透過安全閘道或虛擬桌面基礎架構 (VDI) 提供對特定、非敏感內部資源的限制存取。這絕對不能允許直接路由到臨床系統或患者資料儲存區。

byod_compliance_checklist.png

實作指南

部署安全的 NHS 員工 WiFi 架構需要採用分階段的方法,以儘量減少對持續臨床營運的干擾。

步驟 1:評估與設計

從全面的無線站點勘測開始。由於鉛板牆、重型機械和密集的人口,醫療保健環境在無線電頻率 (RF) 傳播方面是出了名的困難。設計必須考慮到不僅僅是覆蓋範圍,還有容量,確保急診科和門診診所等高流量區域有足夠的存取點密度。

定義必要的 SSIDs 並將其對應到相應的 VLANs 和安全原則。將廣播 SSIDs 的數量保持在最低限度 - 理想情況下不超過四個 - 以減少管理開銷並減輕信標訊框擁塞,這會降低整體網路效能。

步驟 2:基礎架構設定

設定核心交換和路由基礎架構以支援定義的 VLANs。在區段之間的邊界上實施防火牆規則,以執行最小權限原則。設定 RADIUS 伺服器(例如 Cisco ISE、Aruba ClearPass 或雲端型 RADIUS-as-a-Service),並將其與中央身分識別提供者整合。在部署 Purple 平台的環境中,在此步驟中整合 WiFi Analytics 可以提供對網路使用情況、漫遊模式和容量熱點的可視性。

步驟 3:原則執行與上線

部署驗證原則。對於企業裝置,使用 MDM 解決方案發送必要的無線設定檔和用戶端憑證(用於 EAP-TLS)。這可確保受管理的裝置在無需使用者介入的情況下自動且安全地連線。

對於 BYOD,建立一個明確的上線工作流程 - 通常是一個引導使用者透過其企業憑證進行驗證、接受允許的使用原則並將裝置移至安全 BYOD VLAN 的上線入口網站。Purple 的 Guest WiFi 平台可部署為患者和訪客 SSID 的 Captive Portal 層,處理大規模符合 GDPR 規範的資料收集和條款接受。

步驟 4:測試與驗證

在正式上線前,請對每個驗證路徑、VLAN 分配和防火牆規則進行端到端的測試。特別是手持測試裝置在醫療區域走動以驗證漫遊行為,並密切監控重新驗證事件。確認快速漫遊協定(802.11r 和 802.11k)正常運作,且應用程式工作階段在 AP 切換後仍能保持連線。

最佳實踐

淘汰預先共用金鑰。 將所有員工和醫療網路移轉至 802.1X 驗證,以確保個人歸屬與集中式存取控制。這是符合 DSP 工具包合規性不可妥協的要求。

實施嚴格隔離。 切勿允許訪客、BYOD 或 IoT 流量與醫療數據共享相同的邏輯區段。使用狀態檢視防火牆控制跨 VLAN 路由,並將明確拒絕(deny)規則作為預設策略。

優先處理醫療流量。 在無線控制器和交換器上實施 QoS 策略,以優先處理醫療應用程式(例如語音 WLAN、EHR 存取),其優先級高於訪客或行政流量,特別是在高度擁擠的時段。

啟用快速漫遊。 部署 802.11r(快速 BSS 切換)和 802.11k(無線電資源管理),以確保醫療人員在院區內移動時,不會遇到應用程式逾時或連線中斷的情況。

持續監控。 使用分析平台監控網路健康狀況、識別未授權的存取點,並追蹤使用者漫遊行為。瞭解人流量和使用模式(一項在 RetailHospitality 環境中得到證實的技術)在醫院環境中對於容量規劃和排障同樣具有價值。

定期稽核。 每年進行無線風險評估,以確保持續符合 DSP 工具包、Cyber Essentials Plus 和 ISO 27001(若適用)。

故障排除與風險緩解

驗證逾時

在用戶端密度極高的環境中,RADIUS 伺服器可能會過載,導致驗證逾時和連線中斷。確保 RADIUS 基礎架構已進行適當的擴充並具備高可用性。在多個驗證伺服器之間實施負載平衡,並將 RADIUS 回應時間視為關鍵營運指標進行監控。

漫遊問題

如果無線基礎架構不支援快速漫遊協定,在病房之間快速移動的醫療人員可能會遇到連線中斷。在無線控制器上啟用 802.11r 和 802.11k,並確保用戶端裝置支援這些標準。進行部署後的漫遊調查,以識別並解決訊號覆蓋空隙或「黏性用戶端」問題(即裝置仍連接著較遠、訊號較弱的 AP,而不切換至較近的 AP)。

舊版裝置不相容性

舊型醫療設備可能不支援 WPA3 或 802.1X 等現代安全協定。使用 MAB 將這些設備隔離在專用的 IoT VLAN 上。實施嚴格的防火牆規則,將其通訊限制在僅限必要的管理伺服器。針對無法以原生方式保護安全的重要設備,請考慮硬體升級或無線橋接器。

憑證過期

EAP-TLS 部署仰賴具有定義過期期限的憑證。如果憑證過期而未更新,設備將無法進行驗證,從而導致廣泛的臨床中斷。透過 MDM 平台實施 SCEP(簡單憑證註冊協定)來自動更新憑證,並主動監控憑證過期日期。

ROI 與商業影響

投資安全、企業級的無線架構,能在臨床、營運和 IT 領域提供可衡量的回報。

臨床效率。 可靠的連線能力可確保臨床醫生在護理現場即時存取病患記錄,從而減少尋找資訊或處理連線中斷所花費的時間。這會直接影響病患吞吐量和護理服務品質。

降低 IT 負擔。 從共享密碼和手動架設轉向自動化、基於憑證的驗證,可大幅減少與密碼重設和連線問題相關的服務台工單。某個 NHS 信託基金會報告指出,在移轉至 802.1X 後,與無線相關的服務台電話減少了 40%。

風險緩釋。 嚴格的分割和強大的驗證是滿足 DSP 工具包要求的基礎,可降低與資料外洩或合規性失敗相關的財務和聲譽風險。資料外洩的成本遠高於投資妥善規劃的無線資產。

迎向未來 (Future-Proofing)。 設計良好的無線網路為未來的數位醫療計劃(如定位服務、即時資產追蹤、先進的遠距醫療應用)奠定了基礎,這與 HealthcareTransport 等相關領域的更廣泛戰略目標相契合,在這些領域中,行動連線能力是營運效率的基石。

對於希望瞭解 Purple 平台如何與此架構的訪客和病患 WiFi 層整合的組織, Healthcare 行業頁面詳細介紹了符合 NHS 規範的 Captive Portal、分析以及符合 GDPR 的資料處理能力。在 Retail 中推動客戶互動的相同分析原理,可直接轉化為醫院資產團隊的營運情報。

關鍵定義

IEEE 802.1X

用於基於連接埠之網路存取控制 (PNAC) 的 IEEE 標準。它為希望連接到 LAN 或 WLAN 的裝置提供驗證機制,要求每個裝置在被授予存取權限之前出示憑證。

這是將不安全的共用密碼替換為針對員工和臨床裝置的個人、基於身分識別之登入的強制性標準。它是符合 DSP Toolkit 規範之無線架構的基石。

VLAN (Virtual Local Area Network)

一個邏輯子網路,將來自不同實體網路區段的裝置群組在一起。VLAN 允許網路管理員分割單一交換網路,以符合不同使用者群組的功能和安全性需求。

VLAN 對於將臨床流量與訪客和管理流量進行區隔至關重要,可限制潛在安全性入侵的影響範圍,並執行最小權限原則。

RADIUS (Remote Authentication Dial-In User Service)

一種網路協定,為連接和使用網路服務的使用者提供集中式的驗證、授權和計帳 (AAA) 管理。

RADIUS 伺服器充當無線存取點與中央身分識別資料庫 (Active Directory) 之間的決策引擎,決定誰可以獲得存取權限以及他們被分配到哪個 VLAN。

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

一種 EAP 方法,依賴用戶端和伺服器憑證來建立安全、相互驗證的連線。在沒有有效憑證的情況下,雙方均不信任對方。

驗證醫院自有機制最安全的方法。透過 MDM 分發的憑證可確保只有受管理、受信任的端點才能存取臨床網路,且無需擔心密碼被網路釣魚或共用。

MAB (MAC Authentication Bypass)

一種基於裝置硬體 MAC 位址驗證裝置的方法,用作不支援 802.1X 之裝置的備用方案。

對於需要網路存取但無法處理複雜驗證協定的舊型醫療 IoT 裝置而言是必要的。必須始終與嚴格的防火牆 ACL 搭配使用,以將裝置限制在其允許的通訊路徑中。

DSP Toolkit (Data Security and Protection Toolkit)

由 NHS England 強制執行的線上自我評估工具,所有可存取 NHS 病患資料和系統的組織都必須完成。它對應到國家數據監護人 (National Data Guardian) 的十項數據安全標準。

NHS 組織及其供應商必須符合 DSP Toolkit 規範。強大的無線安全 - 包括 802.1X、區隔和存取生命週期管理 - 是證明合規性的關鍵組成部分。

SSID (Service Set Identifier)

與 802.11 無線區域網路相關聯的主要名稱,由存取點廣播,以允許用戶端裝置識別並連接到該網路。

醫院應盡可能減少廣播 SSID (例如 NHS-Clinical、NHS-Guest) 的數量,以減少管理開銷和射頻開銷。每個 SSID 應對應到特定的安全性原則和 VLAN。

QoS (Quality of Service)

透過將特定類型的流量優先於其他流量來管理數據流量,以減少網路上的封包遺失、延遲和抖動的技術。

在醫療保健領域至關重要,可確保生命關鍵型臨床應用程式和語音通訊的優先順序始終高於較不重要的流量,例如訪客視訊串流或軟體更新。

802.11r (Fast BSS Transition)

一項 IEEE 修正案,透過在物理轉換發生之前將用戶端預先驗證到目標基地台,從而實現基地台之間的快速漫遊,大幅減少漫遊延遲。

對於員工不斷移動的臨床環境至關重要。如果沒有 802.11r,裝置必須在每次基地台轉換時執行完整的 RADIUS 重新驗證,這可能會導致應用程式工作階段逾時。

範例

某個 NHS Trust 正在多個病房中部署新的行動工作站(輪式工作站)。IT 團隊需要確保這些裝置在護理人員於存取點之間移動時保持連線,同時保證只有授權裝置才能存取包含電子健康紀錄系統的臨床 VLAN。

該 Trust 應使用 EAP-TLS 實施 802.1X 驗證框架。IT 團隊將使用其 MDM 解決方案將唯一的用戶端憑證和相應的無線設定檔推送到每個工作站。無線控制器將被設定為對 RADIUS 伺服器驗證這些裝置,該伺服器會根據內部 PKI 驗證憑證。驗證成功後,RADIUS 伺服器會透過 RADIUS 屬性(例如 Tunnel-Private-Group-ID)將工作站動態分配給專用的臨床 VLAN。為了解決漫遊需求,必須在無線基礎設施上啟用 802.11r (Fast BSS Transition) 和 802.11k (Radio Resource Measurement),以允許工作站在存取點之間無縫切換,而無需每次都對 RADIUS 伺服器執行完整的重新驗證週期。

考官評語: 此方法同時解決了安全性和營運需求。EAP-TLS 提供了最強大的驗證級別,消除了與密碼相關的風險。動態 VLAN 分配可確保裝置無論在何處進行實體連線,都能置於正確的安全區段中。在臨床環境中,啟用快速漫遊協定對於防止工作人員在設施中移動時出現應用程式逾時和工作流程中斷至關重要。這三個元素(憑證驗證、動態 VLAN 和快速漫遊)的結合是生產級臨床無線部署的標誌。

一家醫院需要為使用個人筆記型電腦 (BYOD) 的來訪兼職醫生提供網際網路存取。這些醫生需要存取雲端醫療參考工具,但必須嚴格禁止存取醫院的內部患者資料庫。

該醫院應部署一個對應到隔離 BYOD VLAN 的專用 BYOD SSID。驗證應透過使用 PEAP-MSCHAPv2 的 802.1X 進行處理,允許兼職醫生使用人力資源部門在抵達時提供的臨時 Active Directory 認證進行登入。核心防火牆必須設定 ACL,明確拒絕從 BYOD VLAN 到臨床或行政 VLAN 的任何路由,僅允許向外的網際網路流量。此外,在初次連線時可以使用 Captive Portal,在授予完整網際網路存取權限之前強制執行可接受使用政策。當兼職醫生的臨時 AD 帳戶在合約結束時被停用時,其無線存取權限將自動撤銷。

考官評語: 此解決方案有效地在存取與安全之間取得平衡。透過使用 802.1X (PEAP),醫院保留了特定代理人員在何時存取網路的稽核追蹤,符合 DSP Toolkit 合規性要求。防火牆層級的嚴格網路區隔是關鍵控制措施 - 即使 VLAN 邊界因某種原因被繞過,它也能在實體上阻止可能受危害的個人裝置接觸敏感的臨床系統。臨時 AD 帳戶生命週期將無線存取直接與僱用關係連結,消除了殘留存取憑證的風險。

練習題

Q1. 醫院正在增建一個新翼,設施團隊希望在藥物儲存冰箱中部署無線溫度感測器。這些感測器僅支援 WPA2-Personal (Pre-Shared Key),且無法使用 802.1X。網路架構師應如何安全地整合這些感測器?

提示:考慮最小權限原則以及如何將不合規的裝置與臨床系統隔離。

查看標準答案

架構師應建立一個專用的、隱藏的 SSID,並對應到特定的「Facilities IoT」VLAN。感測器將使用 PSK 進行連接。至關重要的是,必須對該 VLAN 套用嚴格的防火牆 ACL,僅允許感測器與其特定的中央管理伺服器進行通訊,並拒絕所有其他流量 - 特別是路由到 Clinical VLAN 或網際網路。還應設定 MAC Authentication Bypass (MAB),以確保僅允許所購買感測器的特定 MAC 位址加入該 VLAN,防止惡意裝置使用相同的 PSK 加入。

Q2. 在忙碌 transition的上午班期間,護理師反映,當他們走過病房時,他們的平板電腦經常斷開與 EHR 系統的連線,需要他們重新登入。無線覆蓋調查顯示整個病房的訊號強度都很強。可能的原因和解決方案是什麼?

提示:強大的訊號並不能保證基地台之間的無縫轉換。考慮每次基地台轉換時的驗證開銷。

查看標準答案

可能的原因是缺乏快速漫遊協定。當平板電腦移出一個基地台的範圍並連接到下一個基地台時,它會被強制對 RADIUS 伺服器執行完整的 802.1X 重新驗證,這會引入足夠的延遲,導致 EHR 應用程式工作階段逾時。解決方案是在無線控制器上啟用 802.11r (Fast BSS Transition),這允許用戶端在基地台之間安全漫遊,而無需完整重新驗證週期的延遲。還應啟用 802.11k,以協助裝置在轉換發生之前識別最佳目標基地台。

Q3. 某個 NHS 信託機構正在為其年度 DSP Toolkit 評估做準備。審計員指出,行政人員使用共用密碼來存取 Staff WiFi 網路。此處確定的主要風險是什麼,建議的補救措施是什麼?

提示:關注個人責任制以及員工離職時的存取生命週期。

查看標準答案

主要風險是缺乏個人責任制和不良的存取生命週期管理。如果行政工作人員離開信託機構,共用密碼仍然有效,可能會允許未經授權的存取。此外,無法稽核是哪個特定使用者在網路上執行了操作。補救措施是淘汰共用密碼 (PSK) 網路,並將行政人員遷移到使用 PEAP-MSCHAPv2 搭配其 Active Directory 認證的 802.1X 驗證網路。這確保了個人責任制,並在他們離職停用其 AD 帳戶時自動撤銷存取權限,直接滿足 DSP Toolkit 對存取控制和稽核記錄的要求。