这是最根本的解决方法。现在的流量是“内网→网闸→公网”,但网闸可能没有配置处理这类“内到外”的访问规则。
如果不想改动网闸,可以考虑修改连接随身WiFi的那台医院外网电脑的路由设置。
核心思路:在这台电脑上添加一条静态路由,强制将所有发往CA小程序服务器IP的流量,不经过内网网关(防火墙/网闸),而是直接走电脑的外网出口。
操作步骤:在电脑上以管理员身份运行命令提示符,使用 route add 命令。例如:
风险:此方法需要知道CA服务器的准确IP,且如果IP变动,路由就会失效。
从医院网络安全和合规角度看,使用VPN或专网是更规范的做法。
VPN(虚拟专用网络):让手术室手机通过随身WiFi先建立一个加密的VPN隧道连接到医院内网,再通过内网去访问CA小程序。这能确保所有流量都受到医院安全策略的管控。
5G医疗专网:如果医院有部署,可直接使用5G专网,它能提供安全、高速的移动接入,完美解决手术室这种特殊场景的联网需求。
如果问题出在随身WiFi设备本身(例如,它强制将所有流量都路由到内网),可以尝试更换一个更“纯粹”的,仅提供互联网接入的随身WiFi设备。
# 医院手术室场景:电脑开随身 WiFi,手机访问 CA 小程序流量走到网闸
>
> **现象本质**:这台 Windows 电脑是**双网卡同时在线**:
> 1)有线网卡:接入医院内网,网关指向防火墙 / 网闸;
> 2)外网网卡:医院公网出口(用来访问 CA 小程序公网地址)
>
>
> Windows 开启「移动热点 / ICS 网络共享」,手机连这个随身 WiFi,手机流量经过电脑 NAT 转发。**电脑路由表存在两条默认网关(0.0.0.0)**,系统随机选路由,部分公网流量被匹配到内网网关,直接送到网闸,不走医院公网出口。
>
>
> 电脑本机访问 CA 小程序正常,**手机终端(热点)继承电脑的路由表缺陷**,就会出现流量走网闸。
>
> ⚠️重要提醒:医院环境,**一机两用(同时接内网 + 外网)属于等保风险,优先建议跟信息科确认合规性**。
## 原因拆解
1. 电脑同时有内网有线、外网两个网卡,两个网卡都获取到**默认网关 0.0.0.0**;Windows 自动根据跃点数选择出口,**公网访问 CA 小程序的流量,部分时候被路由送到内网网关(网闸方向)**GitHub。
2. Windows 移动热点(ICS)做 NAT 转发,手机的流量全部交由电脑的 TCP/IP 栈做路由转发;**手机本身没有路由,完全依赖电脑的路由表**。
3. 电脑本机测试正常,是因为电脑应用的路由选择碰巧选中外网出口;手机热点转发流量就会命中错误路由,走到网闸。
## 方案一:修改电脑路由表(临时应急,推荐优先测试)
>
> 原理:**所有公网流量强制走医院公网出口;仅医院内网网段强制走内网网关(网闸)**,其余全部走公网出口。
1. 管理员 CMD 执行`ipconfig /all`,收集 2 个关键信息:
- 外网网卡网关:`GW‑OUT`(医院公网出口网关)
- 内网有线网卡网关:`GW‑IN`(内网,网闸方向网关)
- 医院内网全部网段(如 10.x.x.x、172.16.x.x,信息科提供)
2. 清理原有冲突默认路由:
```
route delete 0.0.0.0
```
3. 添加**公网默认路由(所有非内网流量走医院公网出口,访问 CA 小程序)**
```
route add 0.0.0.0 mask 0.0.0.0 GW‑OUT -p
```
>
> `-p`代表永久路由,重启电脑不丢失。
4. 添加**内网静态路由:只有访问医院内网网段,才走内网网关(网闸)**
>
> 示例:医院内网是 10.0.0.0/8 网段,替换为真实内网网段
```
route add 10.0.0.0 mask 255.0.0.0 GW‑IN -p
```
5. 验证路由表:`route print`
- 只有一条`0.0.0.0`默认路由,指向外网网关;
- 只有内网网段指向内网网关。
6. 重启电脑移动热点,手机连接随身 WiFi,访问 CA 小程序测试。
>
> 排查验证:电脑上抓包,访问 CA 小程序的公网 IP,看出接口是否为外网网卡,不再走向内网网卡。
## 方案二:修改网卡跃点数(备选)
1. 打开网络连接 `ncpa.cpl`
2. 右键**外网网卡** → 属性 → IPv4 →高级 →取消自动度量,设置接口度量值为**10**(越小优先级越高)
3. 右键**内网有线网卡** →属性 →IPv4 →高级 →取消自动度量,设置接口度量值为**100**
>
> 效果:公网流量优先走外网网卡;内网网段仍然走内网网卡。
> 缺点:部分 Windows 版本,双默认网关仍然会出现路由抖动,不如静态路由稳定。
## 方案三:彻底规避(医院信息科推荐,合规优先)
### 方式 A:**手术室电脑只接外网,断开医院内网有线**
电脑只接医院公网,不插内网网线,就不存在双网卡路由冲突;手机热点全部流量走公网,不会走到网闸。
>
> 缺点:电脑无法访问医院内网业务系统。
### 方式 B:不要使用 Windows 电脑做随身 WiFi
1. 使用独立的**医院公网出口的 AP / 随身路由器**,不接入医院内网;
2. 手术室手机直接连接该 AP,流量直接走公网,完全不经过内网网闸;
>
> 这是医院环境最稳妥方案,避免一机两用风险。
## 排查验证命令
1. 电脑查看路由表:`route print`
2. 电脑测试访问 CA 小程序公网 IP:`ping CA小程序公网IP`,看走哪个网卡。
3. 手机连接热点后,电脑开启 Wireshark 抓包,看手机访问 CA 小程序的数据包源接口,确认不再走内网网卡。
## 常见坑点
1. 做完路由,电脑重启后失效:**忘记加 `-p` 参数**,必须加‑p 永久路由。
2. 医院内网有多个网段,只写了一个静态路由,其他内网网段仍然会走公网出口,需要把全部内网网段添加静态路由。
3. 电脑开启了代理,会干扰热点转发,关闭系统代理。
>
> 补充:**网闸本身不处理公网访问,CA 小程序属于公网业务,不应该经过网闸摆渡;问题根源是 Windows 双网卡路由表错乱,不是网闸设备配置问题。**
CA服务器本身部署在内网里面,就是手术室的外网电脑属于医院的外网局域网,并且CA服务器是通过域名访问的,手机通过流量是可以正常访问CA的,因为手术室环境特殊,流量不行,所以才给手术室这个外网电脑插了随身WIFI,让手机连接,然后访问CA下程序,外网电脑的IP地址可以确定,现在该怎么做?
CA服务器本身部署在内网里面,就是手术室的外网电脑属于医院的外网局域网,并且CA服务器是通过域名访问的,手机通过流量是可以正常访问CA的,因为手术室环境特殊,流量不行,所以才给手术室这个外网电脑插了随身WIFI,让手机连接,然后访问CA下程序,外网电脑的IP地址可以确定,现在该怎么做?
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明