机器越多,处理起来越麻烦。
如果不考虑his本身软件的问题,对整个运行环境,就像人,要保证温度、湿度、营养等等。
对于计算机安全,我认为包括两个方面:设备安全和系统安全
1、设备安全
医院最麻烦的是电,一般医院的供电有两个变电所或者配有发电机,整体大面积停电基本没有发生,但是局部停电确实经常的事情。我们医院原先的网络交换机没有配备ups,经常楼层停电,有时是违章使用电气导致,如果有交换机的楼层停电,相关楼层的计算机也无法使用,还容易带来数据错误。
其次是计算机防盗,包括显示器和主机、打印机等。
这次我们构建的覆盖全院楼宇的网络,干线千兆,每个楼宇由一个相对独立的设备间,为了保证用电安全,在设备间里放置了UPS,满足供电8小时,为本楼宇的所有网络交换机供电。ups的工作状态,电压、电流情况,以及温湿度、和固定视频画面都通过网络传到中心,不再铺设其他线路,减少维护复杂程度。中心机房水漏报警,特殊状态时报警,或通过短信报告手机。ups输入输出分路都配有开关,可以分段检修。
好处是显而易见的,这一年来,基本没有遇到网络故障。而且还利用视频发现了一起漏水事故,一般医院的楼宇机房都是利用现有条件准备的,房间内的水设施可以去掉,但是也不能把楼层上的水都去掉,上一层发水了,我们现在视频上发现了,没有产生问题是就通知了后勤部门,避免了一次较大的事故。我们中心7个人,是不用安排值夜班的。
因为施工单位能力和预算的问题,下一步打算自己完成:
1、为各个楼宇的线井设备间配置温湿度和视频和水漏情况。(我自己会开发单片机,为其他的公司设计过温湿度传感模块,目前正在设计一款网络测试仪),视频可以采用现成的网络摄像头。
2、检测各个交换机插座的电压情况,通过网络传回中心。同时能控制交换机电源复位(控制方法目前没有想好,考虑采用无线)。目前应用中有时交换机会出问题,厂家一般都会从设备配置上增加功能,比如内部双线路,内置ups等,但是费用太高了,简单有效的办法是电源复位,但是也要慎用。
3、开发监控程序,在大屏幕上显示设备状态,有点类似电厂的监控屏。屏上直接显示网络的联通状态,如果哪个交换机故障直接反馈出来。(采用snmp协议或者采用自制的tcp/ip模块)
我感觉这样做到后,一般问题能够即时反馈出来,而且易于发现和解决问题,剩下的就是干线双线路备份了。上面3点还只是想法,目前还没来得及试验。
医院是个开放环境,尤其是到了夜间,医生和护士如果有重病号,计算机设备安全有时就成问题,我们是特别设计的金属电脑桌,保证前后散热,然后上锁,显示器是通过笔记本锁锁在桌子上的,只能说防君子不防小人,效果还可以。
第二个是系统安全
我们现在的办法是:
1.内外网完全全部隔离,光驱、软驱、u口全部封闭。系统用的win2k.HIS系统软件一般配置较多,医生站、护士站等单独配置麻烦,就是同一个人安装的系统,可能还要出错,为了维护方便,我们自己专门开发了程序。
通过网络克隆,来完成基本系统的安装。开发的程序预先已经做到克隆包里,第一次克隆完毕后会记忆物理地址,然后后会调用中心配置好的软件环境,自动进行环境配置和程序的安装,同时机器的最后启动时间,安装是否完毕等都会在中心得到。而且软件可以自主升级,同时可以远程启动和关闭。
当时这么做的目的:软件系统实施初期,软件需要经常更新,人手不够,下去更新软件太麻烦了,还要每个细节都和大家交代,还不一定每个人都记得住。到时问题就会很多。所以写了这套系统。
比如安装一台新机器,是护士站的程序。那么在安装前中心需要建立一个配置,表示系统同意增加一台机器,然后配置好环境参数。其他的工作人员把机器安装到位后,直接网络启动,选择机器型号,系统自动复制cmos(关闭声卡。设置密码等),自动克隆系统,然后机器中心启动,自动先进入配置程序,选择某个可视的护士站,点击确定,程序会自动安装软件、设置计算机名字、ip地址等,同时配置软件的ini文件,然后重新启动计算机,再重启机器已经可以工作了。其中ip地址和机器的名字由中心指定,就是自己修改过来,在启动也会给你改回去的。
如果这个计算机出故障了,除去硬件故障,多数是系统出了毛病,那么只要重新克隆一下就可以了,而且再启动都不用选择哪个工作站了,可以直接完成配置。
这样安装一个系统一般是3~5分钟,有的地方需要配置打印机等,时间要长一点,也不会超过10分钟。
平常系统会检测程序本省是否需要升级或者工作站升级,这些都只要在中心配好,下面我们基本都不用去。一般在晚上或者节假日出问题,只要不是硬件的问题,我们都不用到中心取东西,空手就可以恢复完系统,然后回家,系统出了毛病我们基本都不修复,直接克隆,因为原始系统是好的。pacs系统我们都是这个处理的,很方便,连专业显示屏都不用配置。只是在lis系统上遇到点麻烦,就是现在很多仪器本省也有一套系统,如果把软件装到仪器有些麻烦。
系统刚上的时候也方便极了,更新配置后,打电话告诉一圈,重启机器,比说别的方便多了,但是初期也遇到过让重启机器只把显示器开关按一下的。一般我们不用系统的远程重启,怕人家在那干活,所以都是打电话通知,如果没人接电话,远程重新,最后从系统中检测可以看到哪个机器最后还没有升级,对于关机的计算机,可以远程启动,然后在关机。有一次更新血站的程序即时这样的,半夜,血站下班了,要更新一下程序,也可以等到第二天,但是当时利用了这个功能,远程把机器开开,更新完后在关上,呵呵,当时操作很有感觉。
下一步打算对交换机做物理地址绑定,对于不再系统备案的计算机,自动关闭交换机端口,这样就保险多了。
说道兴头上了,说得有点多和乱,有点卖瓜嫌疑,希望大家拍砖,欢迎交流。 |