• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

手机连接外网电脑的随身WIFI,访问CA小程序,正常流量通过公网进来,现在手机流量过前置机到了网闸

  • 0关注
  • 0收藏,55浏览
粉丝:0人 关注:0人

问题描述:

现在医院手术室的工作人员要用手机访问CA小程序,但是因为环境特殊,手机要通过随身WiFi访问这个CA小程序,随身wifi连接的是医院外网电脑。正常访问CA小程序要通过医院公网地址访问,但是现在手术室的手机连接随身WIFI后,访问CA小程序后,流量直接通过防火墙到了网闸,没有经过医院公网地址,这种情况该如何解决

5 个回答
粉丝:23人 关注:0人

方案一:配置网闸,使其能处理内网到公网的访问(推荐)

这是最根本的解决方法。现在的流量是“内网→网闸→公网”,但网闸可能没有配置处理这类“内到外”的访问规则

  • 核心思路:在网闸上为CA小程序配置NAT(网络地址转换)或应用层通道规则。简单来说,就是教网闸把手机通过随身WiFi发来的请求,正确地转发到公网上的CA服务器。

  • 操作步骤

    1. 登录网闸管理后台(通常通过专用管理口)

    2. 配置NAT或映射规则:创建一个“内到外”的访问策略。将源地址(手机/随身WiFi所在的内网段)通过源地址转换(SNAT),伪装成网闸的外网接口IP去访问CA服务器。

    3. 或配置应用层通道:如果网闸支持,可以配置一个专门的应用通道,允许特定终端(如这台电脑)通过网闸访问指定的公网域名(CA小程序的域名)和端口(通常是443端口)

  • 关键点:配置时,需要明确CA小程序的公网IP或域名以及端口号

方案二:调整网络路由,让流量强制走公网

如果不想改动网闸,可以考虑修改连接随身WiFi的那台医院外网电脑的路由设置。

  • 核心思路:在这台电脑上添加一条静态路由,强制将所有发往CA小程序服务器IP的流量,不经过内网网关(防火墙/网闸),而是直接走电脑的外网出口

  • 操作步骤:在电脑上以管理员身份运行命令提示符,使用 route add 命令。例如:

    bash
    route add CA服务器IP掩码 外网网关IP
  • 风险:此方法需要知道CA服务器的准确IP,且如果IP变动,路由就会失效。

方案三:使用VPN或5G专网(更规范的长期方案)

从医院网络安全和合规角度看,使用VPN或专网是更规范的做法。

  • VPN(虚拟专用网络):让手术室手机通过随身WiFi先建立一个加密的VPN隧道连接到医院内网,再通过内网去访问CA小程序。这能确保所有流量都受到医院安全策略的管控。

  • 5G医疗专网:如果医院有部署,可直接使用5G专网,它能提供安全、高速的移动接入,完美解决手术室这种特殊场景的联网需求。

方案四:更换随身WiFi设备(治标)

如果问题出在随身WiFi设备本身(例如,它强制将所有流量都路由到内网),可以尝试更换一个更“纯粹”的,仅提供互联网接入的随身WiFi设备。


排查与建议

  • 定位问题:首先在手机和电脑上分别 ping CA小程序的域名,看解析出的IP是否一致。如果不一致,说明DNS解析被内网环境改变了,这是导致路径错误的一个常见原因。

  • 求助专业:网闸(尤其是医疗行业的网闸)配置复杂且涉及安全,强烈建议联系医院信息科(IT部门) 或网闸设备厂商的技术支持来完成配置

  • 测试验证:配置完成后,务必在手术室环境下进行全面测试,确保访问正常且稳定。急诊科、手术室等关键区域的网络可用性要求极高(如99.999%)。

粉丝:32人 关注:2人

# 医院手术室场景:电脑开随身 WiFi,手机访问 CA 小程序流量走到网闸

>
> **现象本质**:这台 Windows 电脑是**双网卡同时在线**:
> 1)有线网卡:接入医院内网,网关指向防火墙 / 网闸;
> 2)外网网卡:医院公网出口(用来访问 CA 小程序公网地址)
>
>
> Windows 开启「移动热点 / ICS 网络共享」,手机连这个随身 WiFi,手机流量经过电脑 NAT 转发。**电脑路由表存在两条默认网关(0.0.0.0)**,系统随机选路由,部分公网流量被匹配到内网网关,直接送到网闸,不走医院公网出口。
>
>
> 电脑本机访问 CA 小程序正常,**手机终端(热点)继承电脑的路由表缺陷**,就会出现流量走网闸。

>
> ⚠️重要提醒:医院环境,**一机两用(同时接内网 + 外网)属于等保风险,优先建议跟信息科确认合规性**。

## 原因拆解

1. 电脑同时有内网有线、外网两个网卡,两个网卡都获取到**默认网关 0.0.0.0**;Windows 自动根据跃点数选择出口,**公网访问 CA 小程序的流量,部分时候被路由送到内网网关(网闸方向)**GitHub。
2. Windows 移动热点(ICS)做 NAT 转发,手机的流量全部交由电脑的 TCP/IP 栈做路由转发;**手机本身没有路由,完全依赖电脑的路由表**。
3. 电脑本机测试正常,是因为电脑应用的路由选择碰巧选中外网出口;手机热点转发流量就会命中错误路由,走到网闸。

## 方案一:修改电脑路由表(临时应急,推荐优先测试)

>
> 原理:**所有公网流量强制走医院公网出口;仅医院内网网段强制走内网网关(网闸)**,其余全部走公网出口。

1. 管理员 CMD 执行`ipconfig /all`,收集 2 个关键信息:
- 外网网卡网关:`GW‑OUT`(医院公网出口网关)
- 内网有线网卡网关:`GW‑IN`(内网,网闸方向网关)
- 医院内网全部网段(如 10.x.x.x、172.16.x.x,信息科提供)
2. 清理原有冲突默认路由:

```
route delete 0.0.0.0
```

3. 添加**公网默认路由(所有非内网流量走医院公网出口,访问 CA 小程序)**

```
route add 0.0.0.0 mask 0.0.0.0 GW‑OUT -p
```

>
> `-p`代表永久路由,重启电脑不丢失。

4. 添加**内网静态路由:只有访问医院内网网段,才走内网网关(网闸)**

>
> 示例:医院内网是 10.0.0.0/8 网段,替换为真实内网网段

```
route add 10.0.0.0 mask 255.0.0.0 GW‑IN -p
```

5. 验证路由表:`route print`
- 只有一条`0.0.0.0`默认路由,指向外网网关;
- 只有内网网段指向内网网关。
6. 重启电脑移动热点,手机连接随身 WiFi,访问 CA 小程序测试。

>
> 排查验证:电脑上抓包,访问 CA 小程序的公网 IP,看出接口是否为外网网卡,不再走向内网网卡。

## 方案二:修改网卡跃点数(备选)

1. 打开网络连接 `ncpa.cpl`
2. 右键**外网网卡** → 属性 → IPv4 →高级 →取消自动度量,设置接口度量值为**10**(越小优先级越高)
3. 右键**内网有线网卡** →属性 →IPv4 →高级 →取消自动度量,设置接口度量值为**100**

>
> 效果:公网流量优先走外网网卡;内网网段仍然走内网网卡。
> 缺点:部分 Windows 版本,双默认网关仍然会出现路由抖动,不如静态路由稳定。

## 方案三:彻底规避(医院信息科推荐,合规优先)

### 方式 A:**手术室电脑只接外网,断开医院内网有线**

电脑只接医院公网,不插内网网线,就不存在双网卡路由冲突;手机热点全部流量走公网,不会走到网闸。

>
> 缺点:电脑无法访问医院内网业务系统。

### 方式 B:不要使用 Windows 电脑做随身 WiFi

1. 使用独立的**医院公网出口的 AP / 随身路由器**,不接入医院内网;
2. 手术室手机直接连接该 AP,流量直接走公网,完全不经过内网网闸;

>
> 这是医院环境最稳妥方案,避免一机两用风险。

## 排查验证命令

1. 电脑查看路由表:`route print`
2. 电脑测试访问 CA 小程序公网 IP:`ping CA小程序公网IP`,看走哪个网卡。
3. 手机连接热点后,电脑开启 Wireshark 抓包,看手机访问 CA 小程序的数据包源接口,确认不再走内网网卡。

## 常见坑点

1. 做完路由,电脑重启后失效:**忘记加 `-p` 参数**,必须加‑p 永久路由。
2. 医院内网有多个网段,只写了一个静态路由,其他内网网段仍然会走公网出口,需要把全部内网网段添加静态路由。
3. 电脑开启了代理,会干扰热点转发,关闭系统代理。

>
> 补充:**网闸本身不处理公网访问,CA 小程序属于公网业务,不应该经过网闸摆渡;问题根源是 Windows 双网卡路由表错乱,不是网闸设备配置问题。**

CA服务器本身部署在内网里面,就是手术室的外网电脑属于医院的外网局域网,并且CA服务器是通过域名访问的,手机通过流量是可以正常访问CA的,因为手术室环境特殊,流量不行,所以才给手术室这个外网电脑插了随身WIFI,让手机连接,然后访问CA下程序,外网电脑的IP地址可以确定,现在该怎么做?

zhiliao_sLrs6u 发表时间:16小时前 更多>>

CA服务器本身部署在内网里面,就是手术室的外网电脑属于医院的外网局域网,并且CA服务器是通过域名访问的,手机通过流量是可以正常访问CA的,因为手术室环境特殊,流量不行,所以才给手术室这个外网电脑插了随身WIFI,让手机连接,然后访问CA下程序,外网电脑的IP地址可以确定,现在该怎么做?

zhiliao_sLrs6u 发表时间:16小时前
粉丝:174人 关注:11人

路由问题,检查下吧

榜一 一段
粉丝:0人 关注:2人

没明白你的随身wifi是无线网卡吗  还是说你电脑即连得有 有线还是又有无线

粉丝:0人 关注:0人

正常应该是通过外网公网ip访问到ca,但是流量跑到网闸过去内网。应该是路由有指向ca的流量走网闸那边去了吧,还有一种就是访问ca需要dns解析,dns服务器有ca的解析指向网闸那边了


要想临时解决的话其实也好搞,在外网出口防火墙直接写策略路由把any访问ca全部指向外网出口

鸭鸭同学 发表时间:11小时前 更多>>

要想临时解决的话其实也好搞,在外网出口防火墙直接写策略路由把any访问ca全部指向外网出口

鸭鸭同学 发表时间:11小时前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明