一、总体要求 |
|
| 升级现有外网出口,具备安全防护、日志审计、防翻墙等安全能力;提供完整的方案确保外网出口设备替换的平稳过渡满足医院网口出口等保评估的管理要求。 | |
| 二、技术参数 | |
2.1硬件配置 |
1、整机1U硬件设备,系统硬件为全内置封闭式结构,多核架构设计,功能采用模块化结构设计,加电即可运行,启动过程无须人工干预,自适应电接口数量≥ 6个,万兆SFP光接口数量≥ 2 个,含光模块,接口无路由/交换/LAN/WAN等固化区分,均可作为二三层接口使用; 2、整机吞吐≧ 12Gbps;最大并发数≧600 万,最大新建数≧40万/秒 3、所需特征库升级服务3年,包含应用特征库、URL库、病毒库、入侵防御特征库、Web应用防护特征库、跨境识别情报库、ISP地址、国家/地区IP库等;服务期内各特征库更新频率≤7天,保持设备具备检测最新威胁的能力。 |
| 2.2功能要求 | |
| 1 | 支持双栈NAT,NAT技术包括但不少于:NAT-v4、NAT64、NAT46、NAT66,支持源地址转换、目的地址转换、双向地址转换;支持IPv4和IPv6协议的服务器负载均衡,负载算法包括但不少于:基于源IP散列、基于源IP加权散列、基于源IP轮询,支持可定制的基于应用层的健康检查方式,支持基于IP地址的会话保持。 |
| 2 | 支持DHCPServer,能够实现一个接口分发多个逻辑IP网段/子网的地址,在不增加路由器或三层交换机等设备的情况下,可以为本地网络提供更多的IP地址。 |
| 3 | 支持DNS透明管控,能够基于用户、域名、目标DNS,指定代理管控策略,管控策略可以设置为:重定向至DNS服务器、解析为IP、丢弃、重定向至指定线路; |
| 4 | 支持智能DNS,支持权重、上行流量、下行流量、总流量等负载算法,提升用户服务的可用性和性能 |
| 5 | 支持入侵防御,内置主流攻击规则≥16000条,包含勒索软件、挖矿软件、木马软件、后门软件、间谍软件、蠕虫/病毒、僵尸网络、WEB应用、浏览器控件、系统漏洞攻击、物联网设备漏洞攻击、邮件漏洞攻击等;支持显示规则特征的CVE编号、CNNVD编号、操作系统、发布年份、厂商等信息,可定义检测后拦截或者检测后放行 |
| 6 | 支持基于策略的IP白名单功能,可基于源IP、源地址组、用户组、目的IP、目的地址组、域名、协议、应用、时间等条件做IP白名单控制,放行动作可选择完全放通和不统计流量。 |
| 7 | 支持基于策略的URL白名单功能,可基于可基于源IP、源地址组、用户、用户组、时间等条件做URL白名单控制,支持模糊匹配和通配符匹配等方式,方便管理员做URL的精确管控。 |
| 8 | 支持病毒防护,支持HTTP,FTP,POP3,SMTP,IMAP、NFS协议的病毒查杀,支持查杀邮件正文/附件、网页及下载文件中包含的病毒;支持全面识别和快速识别模式,支持基于域名、文件MD5和文件大小排出病毒信息。 |
| 9 | 支持Web应用防护,支持HTTPS网站代理解密检测,可以基于不同的服务器配置解密证书,用于防护HTTPS方面的加密攻击;支持HTTP请求方法过滤、HTTP头部溢出检测、CC攻击防护。其中HTTP请求方法过滤不少于19种,包活不限于GET、POST、HEAD、OPTIONS、PUT、DELETE、TRACE、TRACK、SEARCH等;HTTP头部溢出检测过滤不少于20种,包活不限于 Header 值的最大长度、URI最大长度、Accept 最大长度值、Authorization最大长度、Cache-Control最大长度、Connection最大长度、Cookie最大长度、Referer 最大长度;CC攻击防护支持IP限速、URL限速、Referer限速等 |
| 10 | 支持终端主动外联行为学习和防护特性,可有效保障服务器安全,可定义外联白名单地址和端口;支持通过流量自学习能获得服务器合法的外联行为,检测流量中的异常访问流量,可以自动拦截。 |
| 11 | 支持对发布在互联网的业务做境外访问控制,可设定境外地区允许/禁止访问业务数据。 |
| 12 | 支持行为特征识别,可识别URL数量≥2000万;支持基于UTF-8、GB2312、GBK、BIG5等编码类型自定义URL规则,设备内置应用识别规则库,支持超过10000条应用规则数,支持超过6500种以上的应用;支持自定义应用,并为每个应用自定义标签;支持指定数据长度,并设置字符串位置和内容;主流应用识别规则库覆盖ios、android、windows、HarmonyOS等系统 |
| 13 | 支持网络共享管理,可选“冻结IP”还是“冻结用户名”;支持添加信任列表; 支持自定义设置识别方式的可信度;支持例外排除功能:如冻结条件是指定例外条件1台PC,2个终端,当PC或终端数超过例外条件才会被判定为共享; 针对私接网络行为,惩罚方式包括但不限于无操作、阻断、限速和多倍惩罚支持自定义提示内容 |
| 14 | 支持带宽管理,具有P2P智能流控功能,支持通过抑制P2P的下行流量,来减缓P2P的上行流量,从而解决网络出口在做流控后仍然压力较大的问题; 具有动态流控功能,支持在设置流量策略后,根据整体线路或者某流量通道内的空闲情况,自动启用和停止使用流量控制策略,以提升带宽的高使用率;可基于“流量”、“流速”、“时长”设置配额,当配额耗尽后,将用户加入到指定的流控黑名单惩罚通道中;用户指定应用上网流速超过预设阈值后,网关自动提醒该用户 |
| 15 | 支持用户认证,支持办公网场景身份认证种类包括但不少于:本地账号密码认证、Radius、LDAP、POP3、Gmail、数据库、企业微信、阿里钉钉、飞书、CAS、Oauth;短信认证能够根据不同用户推送不同认证页面,该认证页面可自定义。支持手机号白名单,短信网关仅针对白名单用户发送认证短信;支持用户自注册,用户可按需选择用户名或者终端进行申请,注册结果和账号信息反馈途径包括但不少于:申请页面显示账号密码、邮箱接收账号密码、短信接收账号密码、页面显示二维码和账号密码等,减轻管理员运维工作的同时,灵活满足临时访客上网需求;用户未通过认证时,支持放行指定的URL和应用协,应用协议不少于20种;本地用户忘记密码后,支持短信找回 |
16 |
支持多种VPN,包括但不限于IPSec VPN、SSL VPN、L2TP VPN、PPTP VPN、GRE VPN等;IPSec支持IKEv1和IKEv2版本,加密和认证算法包括不限于主流商用密码算法3DE、AES256、SHA512,国密算法SM3、SM4等 |
17 |
支持跨境识别,可识别各类代理软件≥200个,内置跨境识别情报(含IP、域名、JA3指纹)数量≥7000;支持自定义跨境IP、域名作为跨境特征识别条目,数量≥2000;可自定义识别跨境节点IP或域名;支持主动探测与被动流量分析协同运作识别跨境行为 |
| 18 | 支持跨境行为管控,可配置跨境行为管控策略条目数,覆盖拦截、告警、放行等动作;可配置审计策略条目数,支持细粒度行为审计与日志留存规则 |
| 19 | 支持跨境用户监控,基于用户维度统计用户名、客户端IP、结果、目的IP/代理节点、代理端口/目的端口、VPN伪装域名、应用协议、最近发现时间和操作 |
20 |
支持跨境趋势监测,提供可视化态势大屏,展示内容包含:跨境用户统计、跨境应用分布、跨境次数、跨境工具类型、TOP用户排行、时间趋势分析;支持近24小时和近7天统计,可视化展示,违规用户、代理应用数、跨境识别情报数、代理应用特征。代理应用TOP10、跨境行为趋势、违规用户排名TOP10 |
| 21 | 设备内置报表中心系统并支持日志外发三方日志服务器,实现安全日志、上网行为记录与日志的存储、查询、审计,以及报表的生成等,日志留存时间≥180天 |
22 |
支持安全日志记录与查询,记录IPS日志,包括攻击类型、源区域、源目IP地址、目的端口、漏洞ID、漏洞名称、匹配策略名、描述、严重级别、记录时间,日志查询等;记录WEB应用防护日志,包括攻击类型、协议、URL/目录、源/目的区域、源/目的IP、源/目的端口、详细信息、规则名称、严重等级、动作、时间、日志查询等;记录病毒查杀日志,包括应用类型、行为、协议、文件名、文件类型、病毒名称、源目区域、源目IP、源目端口、所属组、记录时间、日志查询等;记录Dos日志,包括类型、源目IP、匹配策略名、描述、动作、记录时间、日志查询等 |
23 |
支持行为日志记录与查询,能够记录用户所访问网站的 URL 地址,记录内网用户上网认证日志;记录安全策略、流量管理、行为阻断、网管策略、风险分析、DNS管控、黑名单中被阻挡的日志,包括源/目的端口、协议类型、应用类型、规则名称、记录时间等;详细记录每一个会话的信息,包括:用户名、用户组、源IP/端口、目的IP/端口、转换IP/端口、MAC地址、协议类型、协议名称、发送流量、接收流量、会话持续时间、会话结束时间。并可导出为EXCEL或者HTML格式的报表。 |
| 三、售后服务 | |
| 1.所投标产品免费维保期不少于 3 年 2.在实施与维保期内系统免费升级、故障处理及免费维护、维修 3.提供 7x24h 级别的技术支持服务及全面、灵活的服务支持方式和手段,对于系统故障,要求提供快速响应机制,满足医院业务连续性要求。 |
|
