| 指标项 |
规格要求 |
| 硬件要求 |
标准1U机架设备,采用国产化成熟CPU,国产化成熟操作系统,双电源,必须标配千兆电口不低于6个,千兆光口不低于4个,万兆光口不低于4个,硬盘容量不低于128G。 |
| 性能要求 |
整机网络层吞吐量(双向)不低于22 Gbps,整机应用层吞吐量(单向)不低于15 Gbps,整机TCP**连接数不低于14 万/秒,整机TCP并发连接数不低于600万,IPS吞吐不低于13Gbps,AV吞吐不低于6Gbps。 |
| 网络特性 |
支持透明、路由、混合、旁路等部署模式 |
| 支持静态路由、动态路由(RIP、OSPF、BGP4) |
| 此次要求设备包含IPSEC VPN不低于20000条和SSL VPN功能不低于200个并发用户。 |
| 支持通过ICMP、TCP、DNS和HTTP协议实现对链路可用性的多重健康检查 |
| 支持源NAT、目的NAT、静态NAT,支持一对一、一对多和多对多等形式的NAT |
| 支持各种应用协议的NAT穿越:FTP、TFTP、H.323、SQL*NET |
| 支持DNS透明代理功能,可将指定范围内的DNS请求自动重定向至管理员指定的DNS服务器,且支持多台DNS服务器的负载均衡 |
| 网络适应性 |
支持静态路由,动态路由(OSPF、RIP、BGP、ISIS等),VLAN间路由,单臂路由,组播路由等。 |
| 必须支持基于应用的策略路由,可实现为不同的应用类型智能选择相应的链路。 |
| 必须支持基于 WEB地址URL的策略路由,可实现将不同类型的网站流量智能分配到不同的链路。 |
| 必须支持基于文件类型的策略路由,可实现将预定义或者自定义的文件按照不同的分类进行智能选路。 |
| 支持ISP路由,支持联通、电信、教育网、移动等ISP服务商地址列表,列表可导出及导入,可通过Web界面选择不同的ISP服务商实现快速切换。 |
| 网络访问控制 |
简化配置,可通过一条安全策略实现入侵防护、病毒防护、上网行为管理、协议控制、流量控制、并发限制、**限制、垃圾邮件过滤、邮件延迟审计等功能 |
| 支持同一个地址对象中可以包含IP、IP段、IP range、排除地址等多种类型。 |
| ▲支持将源MAC作为独立的访问控制条件,防止非法设备接入。(投标时提供产品功能截图并加盖投标单位公章) |
| 支持基于数据包的安全域、地址、用户及用户组、MAC、端口号、服务、域名等进行安全策略控制 。 |
| 支持以组的方式管理安全策略,支持安全策略组的增、删、改操作,简化安全策略管理。 |
| 支持针对策略中的源、目的地址进行并发限制,可以针对单IP(或地址范围)进行并发控制。 |
| 支持针对策略中的源、目的地址进行**限制,可以针对单IP(或地址范围)进行**控制。 |
| 支持策略命中数显示,并支持通过安全策略命中数范围查询。 |
| VXLAN |
▲设备支持VTEP模式实现VXLAN,支持二三层网关进行同子网和跨子网通信及远程管理(投标时提供具备CNAS或CMA标识的权威检测报告证明并加盖投标单位公章) |
| 服务器负载均衡 |
▲服务器负载均衡支持10种算法(投标时提供产品功能截图并加盖投标单位公章)。 |
| 至少支持两种方法主动探测服务器的存活状态 |
| IPSEC VPN |
IPSec VPN支持网关、单臂部署模式 |
| IPSec VPN支持透明、路由、混合模式等工作模式 |
| 支持全动态 IP 地址间的 IPSec VPN 组网 |
| 支持标准IPSec、GRE、PPTP 、L2TP、DMVPN等形态VPN 。 |
| ▲支持DMVPN,在增加一个新的分支节点网关后,****中心网关更改任何配置,且支持路由推送,实现spoke to spoke互通,不必建立额外隧道(投标时提供产品功能截图并加盖投标单位公章)。 |
| 支持多NAT环境下的多用户L2TP认证加密接入 |
| 防病毒 |
支持基于策略的病毒扫描与防护,可针对不同的源目IP地址、源MAC地址、服务、时间、安全域、用户等,采用不同的病毒防护策略。 |
| 支持应用协议自识别,可以实现HTTP,SMTP,FTP,POP3,IMAP,FTP,WEBMAIL多种应用协议下的病毒防护,支持自定义非标准端口下应用协议的病毒防护。 |
| 支持常见WEB邮件系统的病毒防护。 |
| 支持路由、透明、混合等各种工作模式下的网络病毒检测 |
| 支持多接口可旁路的病毒文件传输监听检测方式,可并行监听并检测多个接口、多个网段内的病毒传输行为,用于高可靠性要求的旁路应用环境。 |
| 支持隔离病毒源地址,防止病毒源主机访问内部网络,提高网络整体安全性。 |
| 支持病毒文件隔离,用于后续分析取证。 |
| 支持基于病毒防护规则,可以实现病毒隔离、阻断、声音告警、记录日志,发送告警邮件等5种响应方式。 |
| 入侵防御 |
支持基于策略的入侵检测与防护,可针对不同的源目IP地址、源MAC地址、服务、时间、安全域、用户等,采用不同的入侵防护策略。 |
| 支持无需重启IPS引擎的情况下灵活修改策略,保障在配置维护的时候也能够进行攻击保护。 |
| ▲产品应采用业界领先的入侵检测技术,并已取得网络入侵检测系统相关专利,支持IP碎片重组、TCP流重组、会话状态跟踪、应用层协议解码等数据流处理方式;支持模式匹配、异常检测,统计分析,以及抗IDS/IPS逃逸等多种检测技术(投标时请提供专利或检测报告证明材料并加盖投标单位公章) |
| 入侵防御特征库库至少应包括信息窃取、木马后门、间谍软件、可疑行为、网络设备攻击、安全漏洞及网络数据库攻击等的特征事件 |
| ▲支持细粒度的自定义IPS特征功能,要求支持17大类应用层协议的自定义,可以精准设置各个协议字段内容,例如字符内容、偏移、长度等细粒度的参数。(投标时提供产品功能截图并加盖投标单位公章) |
| 支持对网络扫描行为的检测和过滤,可实现基于端口的扫描防护和基于主机的扫描防护。 |
| 必须支持IP/MAC地址绑定的方式防止ARP欺骗,可采用手动建立或自动探测的方式生成IP/MAC对。 |
| 支持入侵场景保留,可记录入侵行为相关的网络数据报文,报文可保存至U盘或某台内网服务器。 |
| WEB防护 |
▲支持对HTTP请求回应的头、体进行限制,对HTTP请求中的请求参数、内容关键字、文件类型进行限制;对HTTP的合规性进行检查,包括版本、请求方法、头域字段、传输文件等合规性检查(投标时提供具备CNAS或CMA标识的权威检测报告证明并加盖投标单位公章) |
| 反垃圾邮件 |
支持SMTP, POP协议下的垃圾邮件检测,支持基于反中转的垃圾邮件识别和过滤。 |
| 支持设置中断连接、记录日志,在邮件中标示垃圾邮件等动作。 |
| 支持邮件服务器地址黑名单、邮件地址、主题、正文、附件名、附件内容等进行关键字匹配过滤。 |
| ▲支持防邮件炸弹功能,即设置POP3、SMTP的连接频率(投标时提供产品功能截图并加盖投标单位公章)。 |
| 抗拒绝服务攻击 |
支持主流ICMPFLOOD\SYNFLOOD\ACKFLOOD\SYNACKFLOOD\UDPFLOOD攻击防护,采用专业高效的攻击防护算法,非采用简单的阈值进行攻击防护。 |
| 以上主流的功能,支持基于源IP限速、基于特征过滤系数、聚类限速系数、重传检测、自学习白名单等多种防御机制。 |
| 支持专业的DNSflood攻击防护,具有高级的基于聚类限速、聚类分析、重传检测等多种高级防护算法。 |
| 配置HTTP Flood攻击防护,实现get和post的攻击防护,且get防护算法支持4类以上,并且支持url独立处理动作;以上防护均可以基于聚类分析、特征过滤等多种防御机制 |
| 支持抗地址欺骗攻击、抗源路由攻击、抗Smurf攻击、抗LAND攻击、抗Winnuke攻击、抗Queso扫描、抗SYN/FIN扫描、抗NULL扫描、抗圣诞树攻击、抗FIN扫描、抗Fraggle攻击。 |
| 安全日志 |
▲支持至少3个Syslog服务器,发送流量、系统或默认3类型日志到不同服务器(投标时提供产品功能截图并加盖投标单位公章)。 |
| 产品成熟度 |
▲产品生产厂商需具备优秀的售后服务能力,服务能力达到GB/T 27922-2011《商品售后服务评价体系》规定的相关要求并达到五星级;具备信息系统建设和服务能力评估体系能力要求优秀级(CS4级别及以上)证书(投标时提供证明材料并加盖投标单位公章) |