安阳鑫龙煤业(集团)有限责任公司网络终端准入项目采购公告
全部类型河南安阳2026年08月28日
项目标段编号:****
| 标段编号: | **** |
| 采购人: | 点击登录查看 | 保证金: | 3000 |
| 代理机构: | 工本费: | 0 | |
| 报名方式: | 网上报名 | 是否可对部分物资报价: | 否 |
| 开始时间(报名/报价): | **** 00:00 | 截止时间(报名/报价): | **** 16:00 |
| 采购人联系人: | 牛* | 采购人电话: | **** |
| 代理机构联系人: | 代理电话: | ||
| 监督部门: | 纪检监察部 | 监督电话: | **** |
信息提供日期:****
点击登录查看网络终端准入项目公开询比价
采购文件
一、采购条件
本项目采购单位为点击登录查看,项目已具备采购条件,现对该项目进行公开询比价采购。
二、采购范围
采购内容:点击登录查看网络终端准入项目(含软件节点:红岭煤矿、主焦煤矿、贺驼煤矿、大众煤矿),详细技术要求见附件1,含硬件设备3年质保和软件3年升级服务。
最高限价360000元,超过最高限价的按无效响应文件处理。
结算付款:签订合同和服务协议后,乙方开具合规增值税专用发票,甲方进行付款。
三、供应商资格要求
1、本次采购要求供应商须为中华人民共和国境内依法注册的独立企业法人或其他组织,具备开具增值税专用发票的能力。近三年内具有同类项目实施业绩,具备承担本项目的能力。
2、本次询比价采购只接受在中原云商电子招标平台注册并审核通过的合格供应商,未进行注册的供应商请登陆平台进行注册并通过审核后方可报名参加。本次采购在“中原云商电子招标平台”(http:****)上进行。
3、供应商须满足如下通用资格要求:
(1)根据《关于在政府采购活动中查询及使用信用记录有关问题的通知》(财库[2016]125号)和豫财购[2016]15号的规定,对列入失信被执行人、重大税收违法失信主体、政府采购严重违法失信行为记录名单的企业,拒绝参与本项目政府采购活动。
(2)若我公司发出中标通知期限内未能与我方签订合同,或贵公司在合同签订后不能有效履行;参加报价供应商IP地址一样的;除响应保证金沉淀外,我公司未来三年内公开询价采购同类产品时将不再允许贵公司参与报价。
(3)需具有良好的商业信誉,没有处于被责令停业,财产被接管、冻结、破产、重组、经营亏损状态;
(4)信用要求:供应商应具有良好的商业信誉,无政府行政处罚记录;
(5)响应保证金额:3000元。本项目必须线上缴纳响应保证金,保证金须由基本账户汇出,收款账号信息:
| 1 | **** | 点击登录查看网络终端准入项目 | [中信银行郑州**** |
(6)中标人按规定签订商务合同后其响应保证金自动后通过平台原路返还,不计利息。
(7)未中标人保证金在开标确定中标人,通过平台公示后通过平台原路返还,不计利息。
(8)发生下列任何情况时,响应保证金将被没收:
①供应商在响应有效期内撤回其响应文件;
②成交人在规定期限内未能签订合同;
③供应商被认定为串标等违法行为的。
(10)响应有效期
①响应有效期为60天。
②在特殊情况下,买方可在原响应有效期满之前,向采购人提出延长响应有效期的要求。这种要求与答复均应以书面、电报、电传的形式进行。响应人可以拒绝买方的这种要求,但不被没收响应保证金。有关响应保证金没收和退还规定在延长的响应有效期内继续有效。
(11)报名要求:报名需上传营业执照、法人授权委托书、授权委托人身份证件、法人身份证明和法人身份证件、厂家售后服务承诺函、近三年内同类项目业绩合同扫描件(含合同首尾页、标的内容页、签字盖章页)、本次项目产品参数技术表(格式见附件2,明确标注产品品牌、型号、详细技术参数等关键信息),以上文件压缩为一个PDF格式的文件内容,未按要求提供上述资料的,资格审核不予通过(所有证件必须加盖公章)。
4、供应商不得存在下列情形之一
(1)与采购组织人存在利害关系可能影响询价公正性的法人、其他组织或者个人不得参加。
(2)供应商提供的货物和服务侵犯或违反任何第三方的工业产权、知识产权或引起索赔。
(3)法定代表人或单位负责人为同一人或者存在控股、管理关系的不同单位,参加同一包货物询价的。
(4)一个制造商对同一品牌同一型号的货物委托两个及以上代理商参加询价的。
(5)被责令停产停业的。
(6)财产被接管或冻结的。
(7)保证金的缴纳为供应商基本户以外的其它账户。
(8)被暂停或取消响应资格的。
(9)财产被接管或冻结的。
(10)在询价截止日前三年内存在骗取中标或严重违约问题并受到河南能源通报批评或投诉。
(11)在响应截止日前三年内发生因供应商原因造成的重大安全生产事故或重大质量事故。
(12)被列入河南能源或本公司供应商黑名单的。
(13)其他违法招标采购规定的情形
5、其它要求
(1)供应商报价应为含税到货价(即报价含税、含运费、调试等一切费用,总价开具增值税专用发票,一票结算)。
(2)供应商应所提供原厂质保和原厂软件升级。
(3)供应商必须详细查阅询比价公告及合同条款,报价即视为响应。
四、采购文件的获取
1、本次实行网上询比价采购,内容以中原云商电子招标平台发布的相关信息为准,不再出售纸质报价文件。凡有意参加询比价报价者,请于报价截止时间前按要求登陆中原云商电子招标平台进行报名。
2、发布公告的媒介
本次采购采取公开询比价采购方式,在“中原云商电子招标平台”(http:****)上发布询比价采购公告。
五、废标
1、发生下列情形之一的,本次采购废标。
(1)参加报价单位少于三家,或符合报价要求的单位少于三家,竞争性不足的(但采购单位生产经营急需的除外)。
(2)报价单位报价均超出采购人预算的。
(3)响应单位的各项明细报价应符合市场成本定价规律,开标后评标时,经评委认定严重偏离市场价的报价将作无效标处理,不得参与本次评标,影响严重者将被列入黑名单,不得参与点击登录查看各类项目。(例如,市场价普遍10元或更高价的物资,报价0.01元,甚至以此价格中标后,无法供货,则为严重影响,将被列入黑名单)。
(4)因情况发生变化,该采购任务被取消的。
(5)询比价小组否决所有报价的。
(6)询比价小组推荐意见未获得采购单位招议标领导小组批准的。
(7)其他不符合公平、公开、公正原则和有关法律、法规及行业、采购单位规定的。
2、不论本次采购结果如何,采购单位不承担报价单位准备报价和递交报价,以及参加本次采购活动所发生的任何成本或费用。
3、评标方式:有记名投票法。
供应商在提交询价响应文件截止时间前,可以对所提交的响应文件进行补充、修改或撤回。补充、修改内容需要在原提交响应文件基础上加以补充与修改,不允许将补充与修改部分独立出来。询比价小组以最后一次提交的响应文件作为评审依据。本次采购根据商务、技术、报价等因素综合评审,采取有记名投票法,得票数最高的供应商为排名第一的中标候选人,以此类推。
六、授予合同
1、合同授予标准
采购单位将把合同授予符合采购文件实质性要求、质量和服务综合评比最优的供应商。
2、采购单位有接受和拒绝任何或所有报价的权利。
采购单位在授予合同之前,任何时候都有权接受或拒绝任何报价,并无须向受影响的报价单位承担任何责任。
3、中标通知书
(1)采购单位将在“中原云商电子招投标平台”公布中标信息。
(2)中标通知书将是合同的一个组成部分。
4、中标单位依据采购单位通知签订合同。
七、其他事项
采购单位联系人:点击登录查看
联系电话:****
联系地址:鑫龙公司鑫龙大厦
供应商如对本次采购有异议,或发现任何违规违纪行为,可直接向采购方纪检监察部门(****)反映。
附件:
技术要求
1.项目概述
随着《中华人民共和国网络安全法》正式落地、网络安全等级保护2.0制度全面推行,我国网络空间安全建设已上升为国家战略。点击登录查看(以下简称“鑫龙公司”)内网承载着核心业务、办公协同、数据存储等关键工作,是企业数字化运营的核心基础设施。鉴于公司所属行业特殊性,各类核心业务系统需保持7×24小时不间断稳定运行,一旦出现网络安全故障、数据泄露、系统瘫痪等问题,将直接造成重大经济损失,引发不良社会影响,因此终端安全、网络接入管控、数据防护工作至关重要。
现阶段,公司已建成完善的内网信息系统与业务应用体系,支撑日常办公与业务高效开展,但随着网络规模持续扩张、终端设备数量逐年递增、人员办公场景多元化,现有终端管理体系暴露出诸多安全与运维短板。目前公司内网缺乏标准化、精细化的终端准入管控机制,存在终端即插即入、无权限访问内网核心资源、私自外联互联网等高危风险;终端管理无规范流程约束,员工私自修改IP地址、随意插拔移动存储介质、违规安装软件等行为频发,极易导致病毒、木马在内网扩散,引发网络瘫痪、数据泄露问题。
同时,公司核心终端的重要文档、业务数据缺乏系统化防护,数据安全高度依赖员工个人安全意识,防护能力参差不齐;针对外来临时终端接入内网、内部终端违规操作等场景,无有效的管控与审计手段,无法实现风险溯源、行为追责。此外,原有终端管理系统存在运行卡顿、功能滞后、安全防护维度单一、适配性不足等问题,难以满足当下数字化办公、高效协同的发展需求。
本次终端准入项目建设,立足公司整体网络安全架构,以合规达标、风险可控、运维高效、数据安全为核心目标,对终端接入、终端安全、网络边界、操作行为进行全流程、全方位管控,完成原有终端管理系统全面升级替换。通过搭建标准化、自动化、智能化的终端准入安全体系,补齐内网终端安全管控短板,规范终端接入与使用行为,加固全网安全基线,保障公司办公系统、核心业务系统持续稳定运行,助力企业信息化、规范化高质量发展。
1.1 网络边界管控缺失,高危接入风险突出
公司现有内网网络规模庞大、终端分布零散,网络边界模糊不可控。存在员工私自部署小型路由器、开启随身WiFi、违规外联互联网、外来终端随意接入内网等违规行为,极易造成内网网络架构混乱,同时为外部网络攻击、数据窃取、恶意入侵提供可乘之机,给公司核心业务数据、涉密信息带来极大安全隐患。
2. 项目建设必要性
2.1 终端安全状态未知,内网内生风险严峻
网内终端普遍存在系统漏洞未修复、病毒木马未查杀、账户弱口令、违规安装未知软件、盗版软件等安全问题,风险终端自由接入内网,极易引发全网病毒扩散、网络拥堵瘫痪、系统被非法入侵等安全事故,严重影响业务系统正常运行。
2.2 终端操作无约束,违规行为危害严重
内网终端缺乏精细化行为管控策略,员工日常使用中私自修改IP地址易引发IP冲突,导致终端断网、办公停滞,大幅降低办公效率;移动存储介质无管控随意使用,造成核心业务文档、涉密数据随意拷贝外泄;终端越权访问核心服务器、业务系统的行为无法拦截,易导致核心数据被篡改、窃取,给公司造成不可逆的损失。
2.3 身份审计体系缺失,风险无法溯源追责
针对内网违规接入、数据外泄、网络异常、非法操作等安全事件,无法快速定位责任人员、追溯操作轨迹,难以落实安全责任制,安全事件处置与复盘工作无法高效开展。
2.4 落实合规要求,完善安全体系建设
为严格落实《网络安全法》、等保2.0相关合规要求,补齐公司内网终端安全管控短板,完善全网安全基线配置,建立标准化的终端准入、安全检测、行为管控体系,杜绝非法接入、非法外联、弱口令、病毒入侵等各类安全风险,实现内网终端全生命周期可控、可管、可溯,建设本项目具备极强的必要性与紧迫性。
3.项目需求分析
3.1 全流程自动化网络边界管控需求
需搭建自动化、流程化的网络边界管理体系,覆盖终端“入网认证、在网监测、退网注销”全生命周期管理。实现终端入网前置安全校验、风险终端自动隔离、安全漏洞自动修复、违规操作实时阻断,彻底改变传统被动防护模式。将终端安全防护从依赖人工自觉转变为系统强制管控,全方位保障涉密信息、核心数据安全,大幅提升内网安全防护的可靠性与办公运维效率。
3.2 智能化运维管理提效需求
需搭建可视化运维管理平台,集中展示全网终端接入状态、安全风险点位、违规操作记录、系统漏洞分布等核心数据。替代传统人工排查、手动运维的低效模式,管理员仅需统一配置安全策略、准入规则,即可实现全网终端批量管控、自动化运维,精准定位安全风险,大幅简化运维流程,降低人工运维成本,提升内网运维精细化、智能化水平。
3.3 边界安全态势分析与优化需求
需具备网络边界大数据统计与态势分析能力,自动统计全网终端接入数量、设备类型、接入时段、违规行为、风险等级等数据,生成可视化边界安全态势图谱。支持不同时段安全数据对比分析,精准梳理网络边界使用规律、安全风险走势,为网络架构优化、安全策略迭代、风险专项整治提供数据支撑,实现内网安全动态优化。
3.4 实名溯源与合规审计需求
需实现“人员-身份-终端”一一绑定的实名准入机制,全程记录终端接入、访问操作、数据拷贝、网络外联等行为日志,支持日志留存、检索、溯源、审计。满足等保合规审计要求,同时为安全事件排查、责任认定提供有效依据,筑牢内网安全责任体系。
4. 整体优化方案设计
4.1 方案总体架构
本次终端准入方案采用“客户端+接入交换机+安全策略服务器+隔离区辅助服务”四层架构,基于802.1x协议认证技术,结合身份认证、安全合规检测、动态权限管控、行为审计四大核心能力,构建“先认证、后入网、再合规、全程管控”的终端准入体系。所有内网终端入网前必须完成身份合法性校验+终端安全合规检测,双验通过后方可接入内网正常办公;未通过认证、存在安全风险的终端自动隔离至修复区域,实现全网终端可控、可管、可溯。
4.2 核心组件部署规范
4.2.1 客户端
公司所有内网办公终端、业务终端必须统一安装安全准入客户端,为终端入网唯一入口。终端开机联网后,需自动触发802.1x身份认证及终端安全合规检测,未完成认证或检测不合格的终端,禁止接入正式内网,仅可访问隔离区修复资源,彻底杜绝无认证随意入网问题。
4.2.2 接入交换机
全网接入层系列交换机统一部署802.1x强制认证机制,启用动态ACL、动态VLAN管控功能。基于用户身份、终端安全等级、岗位权限,自动分配对应网络访问权限与VLAN网段,从网络端口层面实现接入强制管控,拦截所有非法终端接入请求。
4.2.3 安全策略服务器
作为全网终端准入管控核心,集中配置用户接入策略、身份认证策略、终端安全检测策略、权限访问策略。核心功能包含:一是校验用户入网身份合法性,杜绝非法用户接入;二是向下属终端下发合规检测规则,核查病毒库版本、系统补丁完整性、弱口令、违规软件、代理服务等风险项;三是根据终端合规结果、用户角色,动态下发ACL访问控制规则、VLAN划分策略及病毒监控策略,实现权限精细化分级管控。
4.2.4 隔离区辅助服务
在交换机ACL规则中配置独立隔离区域,部署各类辅助服务设备,为风险终端提供合规修复服务,所有辅助设备可按需合并部署,降低硬件成本。具体部署规范如下:
1. 智能代理服务器:强制部署于隔离区,可与自助服务服务器共用硬件主机,为终端认证、策略下发、状态上报提供代理支撑;
2. 补丁服务器(可选):部署于隔离区,可与智能代理服务器合并部署,为漏洞终端提供系统补丁、软件补丁批量更新服务;
3. 防病毒服务器(可选):部署于隔离区,可与补丁服务器、智能代理服务器合并部署,支持Norton、趋势、McAfee、瑞星、金山毒霸等主流杀毒软件适配,为终端提供病毒库更新、全网病毒查杀服务。
4.3 全流程准入管控逻辑
1. 终端入网触发:终端接入内网端口后,交换机自动拦截网络请求,强制跳转802.1x认证界面,无认证权限终端无法访问任何内网正式资源;
2. 双重合规校验:用户通过客户端提交账号密码完成身份认证,同时系统自动检测终端安全状态,核查漏洞、病毒、弱口令、违规配置等风险;
3. 分级权限分配:身份合法且终端合规的终端,由安全策略服务器分配对应ACL访问权限、VLAN网段,正常接入内网办公;身份非法、终端存在安全风险的设备,自动隔离至隔离区,仅可访问修复服务器资源;
4. 风险修复准入:隔离终端完成补丁更新、病毒查杀、违规配置整改后,重新发起认证检测,合规后方可接入正式内网;
5. 在网全程管控:终端入网后,系统实时监测网络行为、操作行为,自动拦截代理搭建、双网卡联网、私自拨号、越权访问、介质滥用等违规行为。
4.4 优化后实施效果
1. 非法接入全面拦截:接入层交换机端口强制认证,彻底杜绝外来终端、非法设备私自接入内网,认证通过前终端之间无法互访,从源头规避非法入侵风险;
2. 资源权限精细化管控:基于ACL访问控制策略,实现核心服务器、业务系统、涉密资源的分级授权访问,仅授权用户可访问对应资源,杜绝越权访问、数据窃取问题;
3. 内网隔离安全防护:依托动态VLAN划分,按部门、岗位、用户角色实现网段隔离,跨VLAN终端无法私自互访,有效限制病毒横向扩散、内网恶意渗透;
4. 终端安全基线加固:入网前置安全检测强制终端完成补丁更新、病毒库升级、风险整改,统一全网终端安全基线,大幅降低病毒木马、系统漏洞带来的网络安全风险;
5. 终端行为全程可控:通过客户端实现终端行为刚性管控,禁用双网卡、私自拨号、代理服务器搭建、移动介质滥用等违规操作,规范终端使用行为;
6. 运维审计全程可溯:实现人员、终端、身份实名绑定,全程留存入网、访问、操作、退网日志,支持安全事件溯源、审计追责,满足等保合规要求;
7. 安全态势可视化管控:集中展示全网安全风险、终端合规率、违规行为统计数据,实现风险精准定位、策略动态优化,提升内网整体安全防护能力。
5. 设备清单及通用技术要求
本次项目所有设备参数为最低满足标准,供应商需完全满足或优于参数要求,同时提供对应的产品参数证明材料、合规证明文件,确保设备适配现有组网架构,保障项目落地效果。
5.1 品牌硬性要求
项目所采购的工业网闸、工业级入侵防御设备,必须为国内一线同一品牌,保障设备兼容性、适配性及后期运维统一性。
5.2 售后及服务要求
1. 核心产品需提供明确售后响应时效、维保周期、技术支持、故障处置等服务内容;
2. 本次项目所有设备报价包含设备采购、运输、安装(含节点安装)、调试、组网对接、数据迁移、系统联调、培训、售后维保等全部费用,无任何隐形费用;
3. 设备需兼容公司现有系列交换机及内网组网架构,确保无缝对接、稳定运行,完工后需出具完整的项目验收资料、运维手册。
6.参数要求
1. 网络准入控制系统(一套)
| 指标项 | 指标要求 |
| 硬件性能 | 具有独立自主知识产权,机架式机架结构;配置6个1000MBASE -T接口;每秒事务数(TPS)≥3500(次/每秒),最大吞吐量≥1.5Gbps,最大并发连接数:3000(条);准入授权许可用户数≥1500个。 |
| 准入控制系统功能 | 1. 为满足将来信创替代的要求,平台需支持海光芯片+统信OS、飞腾+麒麟等国产化平台下部署; 2、支持单机部署、双机热备部署、负载模式部署、集群模式部署; 3、支持设置WEB、SSH、SNMP、数据库访问IP范围,限制指定的IP范围内的终端才能通过WEB、SSH、SNMP、数据库等访问平台; 4、为加强平台自身安全防护,防范针对默认系统端口的恶意暴力登录,需支持自定义web业务端口、数据库端口、SSH端口; 5、为满足多类终端的准入控制需求,同时减少成本投入,需要一个管理平台可以同时对Windows电脑、国产化电脑、安卓手机进行安全检查,支持适配Windows系统电脑,包括但不限于XP、Win7、Win8、Win10、win11,支持认证引导和准入管理,支持适配国产化终端,支持包括但不限于飞腾、鲲鹏、海思等CPU架构,操作系统支持但不限于银河麒麟、统信UOS、中标麒麟等; 6、开启准入管控后,支持通过浏览器完成身份认证、控件安装、设备注册、安全检查、检查结果展现等全流程引导管理,引导员工完成客户端安装。同时支持在入网web页面检测终端是否安装客户端,并在已安装客户端的情况下,自动引导用户打开客户端,使用客户端完成入网流程; 7、支持批量推送客户端到国产化电脑,并进行静默安装,无需人工输入root账号和密码; 8、支持终端用户通过浏览器发起HTTP请求、HTTPS请求时自动重定向到指定的入网流程界面,引导员工一步步地完成身份认证、客户端安装、安全合规检查、注册审核等入网流程; 9、支持包含但不限于透明网桥、VLAN隔离、802.1x、策略路由、镜像流量、ARP、DHCP、portal准入、等准入技术,同时单台准入控制设备支持至少2种准入技术组合使用,以增强环境的兼容性; 10、为避免无线路由器等NAT环境下终端管控失效,需支持NAT环境下终端的精准管控,实现NAT环境下每台终端都需要经过入网管控; 11、支持包含但不限于:本地账号密码认证、LDAP/AD认证、UKEY用户认证、手机短信账户认证、Mac地址用户认证、指纹认证、联动第三方Radius认证、联动外部邮箱认证。支持从AD,LDAP,钉钉,飞书,企业微信等系统同步组织架构,同步用户账户及相关属性; 12、支持不少于30个终端安全检查项,包含但不限于杀毒软件检查、域用户检查、远程桌面检查、系统补丁检查、软件黑白名单检查、必装软件检查、屏保检查等; 13、无需额外部署产品,即可支持对Linux类型的终端、银河麒麟、统信等国产操作系统终端进行安全基线的检查,让终端在接入网络前保证其安全性和合规性要求; 14、支持自定义定义检查项,支持检查文件是否存在,文件大小,文件md5等; 15、支持检查Windows\国产化电脑是否存在违规外联上网行为(访问的地址为非定义的内网地址范围)并进行告警、断网等自动处置,如通过3/4/5G等无线网卡、代理、USB网络共享、连接非法的无线网络SSID等违规外联行为; 16、支持检测终端在访问互联网时,是否使用规定互联网出口线路,避免终端用户私设线路连接到互联网,防范安全风险; 17、支持申请、强制式远程协助;支持无需远程到被控端电脑桌面的前提下,远程操作被控端电脑的进程、服务和远程文件管理; 18、支持管理员远程协助移动端,指导移动端用户使用APP,或处理移动端异常问题; 19、支持以telnet/ssh/snmp等方式自动发现和管理网络设备,获取网络设备端口状态及配置,自动绘制网络设备拓扑图; 20、支持记录终端7天内的准入状态快照,快照内容包括但不限于终端上线时间、阻断或放通、IP地址、接入位置、认证时间、认证账户、安检规范及结果、可访问域、下线时间等终端准入状态信息。同时支持在同一界面上集成基于web的ping、路由追踪、抓包、网络测试、获取终端日志等常规运维工具; 21、系统至少内置30+报警模板,可以允许管理员编辑邮件标题、邮件内容和短信/即时通讯软件告警内容,为了及时通知报警内容,报警方式支持但不限于短信、邮件、钉钉、企业微信和飞书等方式。 22、所投设备制造商参与过公安部 GA/T1105-2013《信息安全技术终端接入控制产品安全技术要求》,GM/T0028《密码模块安全技术要求》,具有商用密码产品认证证书(证书产品名称包含准入字样)。 |
2.入侵防御系统(一台)
| 指标项 | 采购要求 |
| 产品规格 | 标准1U机箱,≥6个电口,≥2对bypass,≥1个扩展槽,≥1T硬盘,≥1个console口,≥2个USB口,单电源 |
| 性能要求 | 吞吐量≥6Gbps,入侵防御能力1.9 Gbps,最大并发会话≥115万,每秒新建会话≥8.5万 |
| 产品部署 | 支持路由模式、透明(网桥)模式、混合模式、旁路模式;旁路部署支持加入多个物理接口;部署模式切换无需重启设备 |
| 内外接口无固化,支持修改接口属性,修改接口IP类型、地址模式无需重启设备 | |
| 支持自定义二层、三层安全域,物理接口可以加入任意安全域里,安全域可以被安全策略调用,基于安全域配置策略,提高策略配置的灵活性 | |
| 支持虚拟接口,可以在同一运营商链路下实现一线多拨功能,在部分运营商链路下可以提高带宽速率 | |
| 支持IP、PPPoE、PPTP、DHCP、GRE等逻辑链路通信,设备做为PPTP、GRE等客户端提供丰富的组网方式 | |
| 透明、路由模式下支持将多条链路带宽进行捆绑聚合,协商协议包括但不少于:轮询、主备、哈希、广播、802.3ad | |
| 路由 | 支持IPv6静态路由,IPv6隧道,包括IPv6手工隧道、isatap、6to4等隧道模式 |
| 静态路由支持优先级自定义,可以设置高于低优先级策略路由、低于任何策略路由 | |
| 支持多播/组播路由 | |
| 动态路由包括但不少于:OSPF、OSPF6、RIP、RIPng、BGP | |
| NAT | 支持双栈NAT,NAT技术包括但不少于:NAT-v4、NAT64、NAT66 |
| NAT支持源地址转换、一对一转换、端口映射,支持服务器池转换,一个IP和端口最少支持4个服务器按照权重比例负载 | |
| ALG支持FTP、PPTP、SIP、H323 RAS、H323 Q931、SQL*NET等协议 | |
| DHCP | DHCP服务器支持超级作用域,能够实现一个接口分发多个逻辑IP网段/子网的地址,弥补了标准DHCP仅能为本地的物理子网提供一个IP子网的地址租用的不足,在不增加路由器或三层交换机等设备的情况下,可以为本地网络提供更多的IP地址。 |
| DNS代理 | 支持DNS透明代理,能够基于用户、域名、目标DNS,指定代理策略生效,代理策略可以设置为:重定向至DNS服务器、解析为IP、丢弃、重定向至指定线路; |
| 智能DNS | 支持智能DNS,支持权重、上行流量、下行流量、总流量等负载算法,提升用户服务的可用性和性能 |
| BFD | 支持基于接口、网络协议进行BFD连通性探测 |
| DDNS | 支持Dnspod、花生壳、DynDns、阿里云解析等DDNS客户端以及域名IP绑定功能 |
| 入侵防御 | 系统定义超过13000+条主流攻击规则,包含勒索软件、挖矿软件、木马软件、后门软件、间谍软件、蠕虫/病毒、僵尸网络、WEB应用、浏览器控件、系统漏洞攻击、物联网设备漏洞攻击、邮件漏洞攻击等 |
| 支持自定义攻击规则中的CVE、CNNVD、CNVD编号 | |
| 支持自定义攻击规则用于策略匹配防护,内容除五元组之外,至少包括:Flow、字符串内容、正则表达内容、Sequence number、ACK、TCP mss、TCP hdr、命中频率等 | |
| 为了提升业务防护灵活性,支持针对单个防护规则、防护规则类型、防护策略等分别自定义防护动作 | |
| 支持显示规则特征的CVE编号、CNNVD编号、操作系统、发布年份、厂商等信息,可定义检测后拦截或者检测后放行。 | |
| 病毒防护 | 支持HTTP,FTP,POP3,SMTP,IMAP、NFS协议的病毒查杀,支持查杀邮件正文/附件、网页及下载文件中包含的病毒 |
| 支持全面识别和快速识别模式;支持基于域名、IP、文件MD5和文件大小自定义病毒攻击白名单 | |
| web应用防护 | 内置Web防护特征库,提供HTTP协议检查、XSS攻击、SQL注入、PHP注入、网站扫描等攻击特征检测 |
| 支持HTTPS网站代理解密检测,可以基于不同的服务器配置解密证书,用于防护HTTPS方面的加密攻击 | |
| 支持不少于20种HTTP协议规约检查,包活不限于GET、POST、HEAD、OPTIONS、PUT、DELETE、TRACE、TRACK、SEARCH等 | |
| 端口扫描 | 支持针对IP、端口进行端口扫描,可选择立即执行或定期执行;支持呈现扫描结果,包括端口、端口状态、端口服务、程序版本、操作系统、风险状态、设备类型和时间等信息,支持导出功能。 |
| 弱口令扫描 | 支持弱口令扫描能力,可针对IP、IP端、端口等对象,扫描监控空密码、用户名密码相同、预置弱口令、自定义弱口令等规则,可设置立即扫描或定期扫描,弱口令字典可自定义设置。 |
| 非法外联 | 支持非法外联学习和防护特性,可有效保障服务器安全,可定义外联白名单地址和端口;支持通过流量自学习能获得服务器合法的外联行为,检测流量中的异常访问流量,可以自动拦截。 |
| DDOS防护 | 支持SYN Flood、ACK Flood、ICMP Flood、ICMPv6 Flood、UDP Flood、DNS请求Flood、DNS响应Flood、HTTP Flood、IP Flood、SIP Flood攻击防护;支持IP地址扫描,端口扫描防护,支持ARP欺骗防护功能、支持IP协议异常报文检测、TCP协议异常报文检测、IP欺骗DHCP监控辅助检查等 |
| 支持对外攻击防护,防止内网用户被感染后对外网或者对内网其他区域电脑进行DOS攻击。 | |
| 支持DDOS攻击阀值学习,种类包括但不限于:ICMP洪水攻击、ICMPV6洪水攻击、UDP洪水攻击、SYN洪水攻击、ACK洪水攻击、DNS请求洪水攻击、DNS响应洪水攻击、HTTP洪水攻击、SIP洪水攻击;支持设置周期性自定义时长学习,学习完成后自动应用策略。 | |
| 黑白名单 | 支持基于策略的IP白名单功能,可基于源IP、源地址组、用户组、目的IP、目的地址组、域名、协议、应用、时间等条件做IP白名单控制,放行动作可选择完全放通和不统计流量。 |
| 支持基于策略的URL白名单功能,可基于可基于源IP、源地址组、用户、用户组、时间等条件做URL白名单控制,支持模糊匹配和通配符匹配等方式,方便管理员做URL的精确管控。 | |
| 支持IP和域名的黑名单,可自定义封锁时长或者永久封禁。 | |
| 旁路阻断 | 支持旁路部署阻断防护策略、黑名单等攻击行为 |
| 代理控制 | 支持对代理软件管控,支持HTTP代理、SOCKS4、SOCKS5代理软件管控,支持在检测HTTP和SSL标准端口使用其他协议的流量,发现隐藏隧道。 |
| 行为特征 | URL数量在3000万以上,包含分类数量60个以上 |
| 自定义URL规则,支持基于UTF-8、GB2312、GBK、BIG5等编码类型进行定义 | |
| 设备内置应用识别规则库,支持超过10000条应用规则数,支持超过6500种以上的应用,并保持每两个星期更新一次,保证应用识别的准确率 | |
| 支持自定义应用,并为每个应用自定义标签;支持指定数据长度,并设置字符串位置和内容,便于更准确的自定义业务应用 | |
| 主流应用识别规则库覆盖ios、android、windows、HarmonyOS等系统 | |
| 网络共享管理 | 支持可选“冻结IP”还是“冻结用户名”;支持添加信任列表; 支持自定义设置识别方式的可信度;支持例外排除功能:如冻结条件是指定例外条件1台PC,2个终端,当PC或终端数超过例外条件才会被判定为共享; |
| 针对私接网络行为,惩罚方式包括但不限于无操作、阻断、限速和多倍惩罚支持自定义提示内容 | |
| 带宽管理 | 网关必须能同时连接多条外网线路,且支持多条线路流量复用和智能选择流速最快线路的技术 |
| 支持智能调整流控策略,避免带宽资源浪费;具有P2P智能流控功能,支持通过抑制P2P的下行流量,来减缓P2P的上行流量,从而解决网络出口在做流控后仍然压力较大的问题; 具有动态流控功能,支持在设置流量策略后,根据整体线路或者某流量通道内的空闲情况,自动启用和停止使用流量控制策略,以提升带宽的高使用率 | |
| 支持通过抑制P2P的下行丢包,来减缓P2P的下行流量,从而解决网络出口在做流控后仍然压力较大的问题 | |
| 基于“流量”、“流速”、“时长”设置配额,当配额耗尽后,将用户加入到指定的流控黑名单惩罚通道中;用户指定应用上网流速超过预设阈值后,网关自动提醒该用户 | |
| 系统管理 | 设备管理员身份认证包括但不限于本地账号密码认证、第三方服务器认证、多因子认证,管理员支持关联姓名、部门、邮箱、电话号等信息 |
| 支持指定管理方式开启时间,避免管理员忘记暴露设备端口,提高设备安全性 | |
| 支持开放API接口与第三方平台对接,支持手动或者自动生成API对接需要的AppID和AppSecret | |
| 支持认证页面分权分域管理。启用后,普通管理员只能看到自己有权限的页面,其他管理员页面不可见。 系统管理员可以将某个页面授权给指定的普通管理员管理 | |
| 数据管理 | 无需额外管理平台,支持自动备份配置文件,配置文件至少留存5个 |
| 支持数据备份,包括但不少于设备配置和审计数据,备份方式包括手动和自动备份,自动备份时间可自定义,支持FTP、SFTP、FTPS等备份方式 | |
| 支持外发系统和审计日志,字符编码可选择UTF8、GBK | |
| 支持向8个syslog日志服务器发送日志,日志类型可自定义选择,数据留存 | |
| 日志导出格式包括但不限于:XML、HTML、EXCEL,日志导出支持数据加密,防止数据泄露 | |
| 统计和报表格式包括但不限于:PDF、HTML、EXCEL,便于管理员引用和直接汇报行为态势 | |
| 支持详细展示每种日志类型的大小和磁盘占有率,以及每天日志大小和磁盘占有率,便于管理员掌握内网情况,及时调整管理策略 | |
| 安全协同 | 支持与第三方安全产品实现协同防护,可自定义通信信息 |
| 异常告警 | 支持挖矿告警、安全告警、设备告警,告警方式包括但不少于:日志记录、邮件告警、仅外发告警日志、短信告警等,以及自定义选择组合告警方式。 |
| 资质要求 | 产品需具备网络安全专用产品检测证书,信息技术产品安全测试证书(无漏洞证书) |
3.安全隔离与信息交换系统(一台)
| 指标项 | 采购要求 |
| 产品规格 | 标准1U机箱,内外网各≥3个电口(含1个HA口),≥1个console口,≥2个USB口,内外网各1T硬盘,双电源; |
| 性能要求 | 吞吐量≥500Mbps,最大并发连接数≥100,000,最大并发视频路数≥200路D1视频,最大数据库同步速率≥1,800条/秒; |
| 系统架构 | 产品采用“2+1”(即双主机系统+物理隔离数据通道控制系统)体系结构;通过嵌入式数据通道控制系统隔离外部网络,而不是采用DMA、SCSI、网卡等方式实现;采用特有控制逻辑和专用通讯协议完全控制数据的实时交换,确保可信网络(域)和非可信网络(域)之间任何连接的断开,彻底阻断TCP/IP协议及其他网络协议; |
| 系统要求 | 采用具有自主知识产权的基于linux内核的多核多线程并行安全操作系统,为提高系统可靠性,支持双系统引导,通过管理平台控制系统启动顺序; |
| 当前系统出现异常时,自动切换到备份系统,并支持系统相互备份和自动还原功能; | |
| 系统监控 | 带液晶屏,液晶菜单可显示内外网机IP地址、CPU使用率和内存使用率等整机信息,面板可操控整机复位、关机,具有设备异常(如网络IP冲突、通讯异常等)监测报警功能; |
| 文件同步 | 文件同步支持FTP、SAMBA、NFS等文件传输协议,可以实现内网到外网、外网到内网、双向的文件传输;支持文件传输方向可控,实现单向或双向传输;支持病毒检测; |
| 支持对文件内容智能语义分析,对指定文件的内容关键字过滤,确保只有符合保密、安全策略的数据文件才允许被同步; | |
| 文件同步支持时间段的控制:时间段可以是一次性执行、某个时间段执行、周期循环执行三种方式; | |
| 数据库同步 | 支持ORACLE、MySQL、SQL Server等主流数据库同步和支持国产达梦、人大金仓、南大通用等数据库的同步; |
| 支持多种同步方式(如先镜像后增量、增量),同步模式支持单向和双向同步; | |
| 支持同构数据库之间、异构数据库之间的数据同步,无需修改数据库表结构; | |
| 支持表级、字段级同步; | |
| 支持对指定字段允许同步或不允许同步; | |
| 支持对指定字段的指定内容允许同步或不允许同步; | |
| 支持时间段的控制:时间段可以是一次性执行、某个时间段执行、周期循环执行三种方式,且同步数据的数量可选及自定义; | |
| 支持灵活的数据库冲突处理策略,当关键字数据发生冲突时可选择:覆盖/丢弃; | |
| 可分别定义insert、updat、delete的数据传输; | |
| 视频交换 | 支持SCTP、RTSP、RTCP、RTP、国标GB28181、H.323、H.248等主流视频协议; |
| 支持视音频同时传输;支持基于动态端口传输的流媒体视频应用; | |
| 支持视频管理服务器数据转发,视频管理服务器通道建立,支持视频SIP服务器数据转发,SIP管理服务器通道建立;能够严格区分视频数据流和控制信令流,根据策略配置可以控制视频数据的单向传输; | |
| 工业控制 | 支持OPC、MODBUS、S7、DNP3、IEC等工业协议; |
| 支持DCS/SCADA两网之间的OPC应用数据传输;支持动态识别OPC业务数据端口,对端口、地址的控制,支持对OPC读写功能、地址和值域的控制 | |
| 支持DCS/SCADA生产网络与办公网络之间的OPC应用数据的传输,支持同步、异步监测数据的传输;只需绑定固定的一个起始端口即可满足动态端口的数据传输; | |
| 支持DCS/SCADA网络与办公网络之间的ModBus应用数据的传输;支持ModBus控制协议解析及设备ID控制,支持基于TCP及UDP协议功能码控制,例如读写线圈、读写寄存器的控制;可自定义读写地址,读写地址范围0-65535可选;支持根据源IP、源端口、目的IP、目的端口自定义MODBUS规则; | |
| 支持DCS/SCADA网络与办公网络之间西门子S7应用数据的传输;支持西门子控制协议解析控制,支持协议功能组及功能码控制; | |
| 支持根据源IP、源端口、目的IP、目的端口自定义S7规则; | |
| 支持DCS/SCADA生产网络与办公网络之间的DNP 3.0应用数据的传输;支持基于TCP及UDP协议功能码控制,可指定发送者地址及接收者地址; | |
| 支持根据源IP、源端口、目的IP、目的端口自定义DNP规则; | |
| 支持DCS/SCADA生产网络与办公网络之间的IEC应用数据的传输;支持协议、ASDU地址域、信息对象地址、传输原因及控制命令; | |
| 支持根据源IP、源端口、目的IP、目的端口自定义IEC规则; | |
| 安全浏览 | 支持HTTP五种请求类型(GET/POST/PUT/HEAD/CONNECT)的黑白名单控制;支持HTTPS网络传输; |
| 支持对访问源地址、目的地址、源端口、目的端目、域名进行访问控制; | |
| 支持代理模式;支持URL地址过滤; | |
| 支持关键字网页过滤; | |
| 支持对下载文件的大小、类型过滤; | |
| 支持用户名+密码+IP+MAC等多种认证方式,对多次认证失败的用户可锁定其IP或用户名; | |
| 支持安全浏览日志及认证失败用户记录,可导出列表; | |
| 支持用户上网时段控制策略; | |
| 支持上网用户列表及操作日志查询,可阻断单个用户或IP上网; | |
| 防病毒 | 支持病毒检测:对文件交换进行病毒检测和过滤;支持病毒库升级; |
| 入侵检测 | 具有实时入侵检测机制;支持对BasicAttack、 SMTP、FTP、DNS、DOS/DDOS 攻击、PortScan 的检测; |
| 身份认证 | 支持socks4/socks5代理; |
| 采用用户名和密码、IP地址、MAC地址多种组合方式实现客户端访问控制; | |
| 安全管理 | 支持CPU、内存、硬盘状态实时监控;支持HTTPS的Web方式管理,实现了远程管理信息加密传输;支持命令行方式管理,可以通过命令方式进行资源分配、排错、查看日志、深层次管理;支持远程SSH管理,远程管理的信息以密文形式传输; |
| 必须通过内网主机系统来管理和配置网闸,而不是采用低安全的管理方式,如采用内外网口分别管理和配置网闸;系统登录界面采用USBkey和用户名与密码双因子进行认证; | |
| 系统采用系统管理员、保密管理员、日志审计管理员三权分立的管理模式; | |
| 防爆力破解限制 | 支持时间控制管理,可设置多个时间点来控制网闸网络服务的启动、终止;支持系统防爆处理,对管理员登陆有密码次数限制,密码输入错误,超过限定次数,自动锁定设备,阻止非法管理员再次登录。根据限定期限,可自动解除锁定; |
| 多网隔离能力 | 支持多网隔离,每个网络接口可以接不同安全级别的网络; |
| 接入方式 | 支持IPV4/IPV6双栈接入; |
| 可根据来源、目的地、用户特权和时间来控制对特定的 HTTP、文件交换或 FTP 等资源的访问; | |
| 支持至少47种FTP命令黑白名单控制,如上传、下载、删除等 | |
| 安全通道 | 支持映射模式、网关模式、网桥模式,管理员可依据实际网络状况进行相应的部署。 |
| 支持网络地址转换功能,具备源地址转换功能,支持虚拟IP技术,可对外部隐藏内网真实地址。 | |
| 路由配置 | 支持IPV4静态路由,IPV6静态路由; |
| 集中管理 | 支持集中管理,对多台设备进行统一管理和策略下发; |
| 高可用 | 支持多网口链路聚合,实现内网网口和外网网口链路备份,分发策略支持Layer2、Layer2+3、Layer3+4; |
| 支持配置同步;通过独立的热备端口或普通业务端口实现双机热备; | |
| 负载均衡功能,支持至少四种业务的负载均衡,包括数据库同步负载均衡、FTP同步负载均、文件共享同步负载均衡、路由映射负载均衡等。 | |
| 日志审计 | 专用日志服务程序处理系统日志:包括日志分类统计、日志浏览、查询、导出、手工删除;支持日志自动删除功能; |
| 记录内网预警信息日志、内网FTP同步日志、FTP代理日志、邮件发送日志、邮件接收日志、用户登录日志、内网链路日志、内网双机热备日志、文件共享同步日志、数据库同步日志、管理员日志; | |
| 记录外网预警信息日志、外网FTP同步日志、FTP代理日志、文件发送日志、文件接收日志、用户登录日志、外网链路日志、入侵检测日志、文件共享同步日志等; | |
| 日志管理 | 支持本地日志导出,支持本地日志存储空间不足报警; |
| 日志导出支持可选择任意时间段,日志导出类型支持XLSX加密及非加密等;日志下载可选日志导出类别; | |
| 支持日志上传,可按日志类别选择上传日志; | |
| 支持删除过期日志,可自定义日志删除时间,可按日志类别选择删除的日志; | |
| 支持远程日志存储功能,将日志输出到远程syslog服务器中。 | |
| 日志空间管理 | 支持自定义日志空间大小,告警百分比,日志留存天数; |
| 备份和恢复 | 支持备份和恢复功能,能对系统的各业务模块、通信配置分别等进行备份和恢复。 |
| 时间配置 | 支持修改系统时间和日期,可设置时间与Internet时间服务器同步。 |
| 告警管理 | 支持对管理员的操作、FTP同步、文件共享同步、数据库同步等进行实时的告警,告警信息可显示告警级别、详细告警事件、备注信息、创建时间等,可以删除及批量删除历史过期的告警信息; |
| 系统调试 | 支持针对指定网卡进行故障测试,测试工具包含traceroute、telnet、ping、arp、tcpdump等; |
| 系统检测 | 系统支持自动检测、周期性检测,可下载自动产测报告、周期性检测结果、messages。 |
| 资质要求 | 产品需具备网络安全专用产品检测证书,信息技术产品安全测试证书(无漏洞证书) |
其他要求:1、要求工业网闸与工业级入侵防御为国内一线同一品牌。2、以上所有技术参数为最低满足项,需提供证明材料。3、所有网络通道设备与核心网络,安全设备数据对接,逐点安装调试,互联互通及上传业务数据调试产生的费用及协调由中标方承担,采购方不承担。因中标方超出交付时间的或其它技术对接问题得不到解决的,采购方认为中标方不具备承接本工程的能力,采购方有权终止合同并向中标方追偿所造成的损失。
附件2 产品参数技术表
产品参数技术表
| 序号 | 产品名称 | 品牌 | 型号 | 详细技术参数 | 备注 |
| 1 | |||||
| 2 | |||||
| 3 |
| 序列 | 物资编号 | 物资名称 | 规格 | 型号 | 采购数量 | 需求时间 | 生产厂家(品牌) | 备注 | 计量单位 |
| 1 | 1 | 网络准入控制系统 | 具有独立自主知识产权,机架式机架结构;配置6个1000MBASE -T接口;每秒事务数(TPS)≥3500(次/每秒),最大吞吐量≥1.5Gbps,最大并发连接数:3000(条);准入授权许可用户数≥1500个。1. 为满足将来信创替代的要求,平台需支持海光芯片+统信OS、飞腾+麒麟等国产化平台下部署; | 常规 | 1 | **** 00:00:00 | 套 | ||
| 2 | 2 | 入侵防御系统 | 标准1U机箱,≥6个电口,≥2对bypass,≥1个扩展槽,≥1T硬盘,≥1个console口,≥2个USB口,单电源 | 常规 | 1 | **** 00:00:00 | 台 | ||
| 3 | 3 | 安全隔离与信息交换系统 | 标准1U机箱,内外网各≥3个电口(含1个HA口),≥1个console口,≥2个USB口,内外网各1T硬盘,双电源;吞吐量≥500Mbps,最大并发连接数≥100,000,最大并发视频路数≥200路D1视频,最大数据库同步速率≥1,800条/秒; | 常规 | 1 | **** 00:00:00 | 台 |
信息来源:https:****/fzbzq/002001/****/bc9f5813-80bc-4974-b2fa-89d939686a8d.html