| Наименование характеристики |
Значение характеристики |
Единица измерения характеристики |
Инструкция по заполнению характеристик в заявке |
| Способ предоставления |
Копия электронного экземпляра |
|
Значение характеристики не может изменяться участником закупки |
| Требования к функциональности лицензии на ПО ЦУС |
- криптографическое преобразование передаваемых и принимаемых IP-пакетов и Ethernet-кадров;
- шифрование информации на сетевом уровне (L3 модели OSI) по алгоритмам ГОСТ;
- длина ключа шифрования – 256 бит;
- поддержка стандарта хеширования по алгоритмам ГОСТ;
- поддержка режима замкнутой криптографической сети (автоматическое блокирование всего незащищенного трафика);
- трансляцию сетевых адресов в соответствии с заданными правилами трансляции (NAT);
- возможность корректировки приоритета для правил NAT;
- возможность указывать диапазон портов назначения при создании входящего NAT;
- возможность использования динамического адреса в правилах NAT;
- поддержка механизма виртуальных IP адресов, для организации защищенных связей между КШ с сетями с пересекающейся IP адресацией;
- сокрытие внутренней структуры защищаемого сегмента сети;
- сжатие передаваемых IP-пакетов;
- увеличение размера пакета с учетом дополнительного IP-заголовка не должно превышать 52 байт;
- максимальная пропускная способность в режиме шифрование/имитозащита/туннелирование должна составлять 570 Мбит/с;
- максимальная пропускная способность в режиме межсетевого экранирования должна составлять 5 000 Мбит/с;
- поддержка максимум 350 000 одновременных keep-state TCP сессий;
- поддержка неограниченного числа туннелируемых IP адресов;
- возможность мониторинга состояния устройств комплекса из защищенных сетей с помощью средств управления объектами сети по протоколу SNMP;
- возможность удаленной настройки параметров SNMP как для каждого устройства комплекса индивидуально, так и с использованием групповых операций;
- возможность использования групповых операций для управления устройствами комплекса;
- обеспечение защищенного канала для управления пограничными маршрутизаторами;
- поддержка виртуальных локальных сетей VLAN (IEEE802.1Q), с возможностью создания не менее 254 VLAN интерфейсов на один физический порт;
- возможность работы с протоколами динамической маршрутизации: OSPF, BGP, RIP. |
|
Значение характеристики не может изменяться участником закупки |
|
- ПО ЦУС должно представлять собой функционально замкнутую среду, не допускающую возможности внедрения вредоносного ПО;
- ПО ЦУС не должно требовать установки дополнительных средств антивирусной безопасности;
- режим работы ЦУС – круглосуточный необслуживаемый, по схеме 24х7х365. |
|
|
|
- возможность интеграции с внешней системой управления базами данных (СУБД) Postgres Pro;
- возможность экспорта журналов по syslog;
- возможность включения записи отладочного журнала, содержащего сообщения ядра и сообщения прикладных процессов управления комплексом, с различными уровнями детализации;
- поддержка импорта/экспорта сетевых объектов и устройств комплекса из/в XML файл;
- возможность автоматического бэкапа базы СД агентом ЦУС;
- идентификация и аутентификация администратора при запуске ЦУС до загрузки ОС ЦУС;
- автоматический контроль целостности программного обеспечения ЦУС;
- возможность просматривать статус соединения устройства комплекса с ЦУС из локального меню данного устройства;
- должна быть обеспечена отказоустойчивая работа при непрерывном круглосуточном функционировании системы;
- возможность «холодного» резервирования аппаратной платформы.
Среднее время восстановления системы не должно превышать:
- 5 минут при аварийном отключении питания с момента его возобновления;
- 5 минут при отказе физического канала связи с момента восстановления канала связи;
- 20 минут при компрометации комплекта ключевой информации (без учета времени доставки ключевой информации);
- 15 минут при отказе аппаратной составляющей компоненты системы защиты данных при использовании методов «холодного» резервирования;
- 30 минут при стирании (разрушении) штатного программного обеспечения компоненты системы защиты данных и данных аутентификации. |
|
|
|
- возможность обеспечения доступа к защищаемой сети, одновременно находящейся за несколькими КШ;
- возможность выбора приоритетного маршрута (КШ), через который трафик попадает в защищаемую сеть;
- возможность работы ЦУС за маршрутизатором с технологией NAT;
- возможность интеграции с системами IPS/IDS;
- возможность мониторинга состояния источника бесперебойного питания и корректного выключения ЦУС в случае длительного сбоя питания;
- возможность полноценного централизованного управления устройствами комплекса из центра управления сетью (ЦУС), в том числе с применением групповых операций;
- возможность использовать SSH для удаленного подключения к устройствам комплекса;
- возможность удаленного централизованного обновления программного обеспечения устройств комплекса;
- возможность работы с VoIP трафиком;
- возможность ограничения числа соединений с одного IP-адреса;
- возможность задания MAC-адреса внешнего маршрутизатора;
- должна быть предусмотрена поддержка технологии PPPoE (Point-to-point protocol over Ethernet) с динамическим назначением IP адреса, для подключения КШ к внешним сетям с помощью xDSL-сервисов. |
|
|
|
Возможность выполнять диагностику работы сетевого устройства как средствами локального, так и централизованного управления с предоставлением информации в виде отчетов:
- ресурсы сетевого устройства (загруженность процессора, свободный объем ОЗУ, объем жесткого диска, объем журналов);
- содержимое ARP- и NDP-кэша;
- результаты выполнения команд ping и traceroute;
- информация о сетевом трафике выбранного интерфейса;
- таблица состояний устройств комплекса;
- статистика работы шифратора;
- технологический отчет для службы поддержки.
- оповещение центра управления сетью о своей активности и о событиях, требующих оперативного вмешательства в режиме реального времени;
- регистрация событий, связанных с работой устройств комплекса;
- регистрация следующих событий, связанных с управлением ЦУС:
- загрузка и инициализация системы и ее остановки;
- вход (выход) администратора в систему (из системы);
- результат фильтрации входящих/исходящих пакетов;
- попытки несанкционированного доступа;
- любые нештатные ситуации, происходящие при работе ЦУС.
При регистрации события должны фиксироваться:
- дата и время регистрируемого события;
- адрес источника и адрес получателя (при фильтрации), включая порты протоколов IP, TCP, UDP;
- результат попытки осуществления регистрируемого события – успешная или неуспешная (или результат фильтрации) |
|
|
|
- прием и передача IP-пакетов по протоколам семейства TCP/IP;
- поддержка протокола сетевого взаимодействия IPv6 и возможность организации защищенных соединений через IPv6-сети провайдеров;
- возможность приоритизации IP-трафика;
- возможность маршрутизации IP-трафика;
- поддержка Jumbo frame (MTU 9000 байт и до 9100 байт на WAN интерфейсе);
- поддержка PMTU Aging;
- возможность агрегации интерфейсов по протоколу LACP (802.3ad);
- аутентификация подключаемых компьютеров;
- возможность идентификации и аутентификации пользователей, работающих на компьютерах в защищаемой сети КШ. |
|
|
|
Фильтрация IP-пакетов в соответствии с заданными правилами фильтрации на основе:
- IP-адресов отправителя и получателя;
- сетевых интерфейсов;
- протоколов;
- номеров портов UDP/TCP;
- времени;
- принадлежности пользователей к группам пользователей, определенным администратором комплекса.
- Фильтрация пакетов с контролем состояния соединений (SPI);
- Возможность просмотра средствами локального управления таблицы состояний TCP соединений (keep-state);
- Наличие сервиса встроенного сервера IP адресов (DHCP);
- Поддержка режима ретранслятора для сервера IP адресов (DHCP Relay);
- Возможность настройки опций на DHCP-сервере;
- Поддержка аутентификации при использовании NTP;
- Наличие встроенной защиты от DoS атак типа SYN-флуд;
- Возможность настройки STUN-сервера на ЦУС
- Возможность размещения ЦУС за NAT (трансляция служебных портов на КШ);
- Возможность резервирования БД ЦУС
- Фильтрация прикладных протоколов с использованием регулярных выражений;
- Возможность управления исключениями в HTTPS инспекции. |
|
|
|
- поддержка групповой передачи данных - multicast routing (сетевой пакет одновременно направляется определенной группе адресатов) для VPN соединений;
- поддержка технологии QoS, с реализацией следующих механизмов: классификация трафика, маркировка IP-пакетов, управление перегрузками с помощью очередей, предупреждение перегрузок;
- приоритизация трафика на основе меток ToS;
- классификации трафика, должна быть предусмотрена возможность определения не менее 32х профилей трафика;
- маркировки IP пакетов, должна предусматривать автоматическую обработку поля ToS в заголовке IP-пакета со следующими возможностями: сохранение имеющегося значения, заполнение классификатором DSCP, заполнение классификатором IPP;
- управление перегрузками с должно реализовываться с помощью очередей двух типов: очередью на обработку IP-пакетов блоком криптографической защиты, очередью на отправку IP-пакетов сетевым интерфейсом;
- механизм управления очередями должен предусматривать поддержку следующих методов: PRIQ, CBQ, HFSC;
- предупреждение перегрузок с поддержкой следующих механизмов: RED, RIO, ECN. |
|
|
|
- возможность создания до 32-х независимых VPN каналов с управлением приоритизацией;
- возможность резервирования выделенной полосы пропускания для определенных профилей трафика;
- возможность резервирования полосы пропускания в настройках очередей для управляющего трафика;
- возможность локальной настройки шифратора для пакетов из интернета в защищенной сети;
- возможность настройки обработки MTU Path Discovery на сетевых устройствах;
- возможность работы в конфигурации Multi-WAN при одновременном подключении к нескольким внешним сетям, поддержка работы не менее чем с двумя провайдерами, со следующими режимами: передача трафика в соответствии с таблицей маршрутизации, обеспечение отказоустойчивости канала связи, балансировка трафика между внешними интерфейсами ЦУС;
- возможность настройки раздельных внешних сетей в Multi-WAN (сетей, не допускающих маршрутизации пакетов друг между другом);
- возможность трансляции портов резервного провайдера с основного в режиме Multi-WAN;
- обеспечение отказоустойчивости канала связи с автоматическим переключением на резервный канал и возможностью мониторинга доступности канала следующими методами: проверка доступности контрольной точки с помощью команды ping, проверка доступности контрольной точки по протоколу TCP;
- мониторинг состояния каналов WAN и VPN;
- балансировка трафика между внешними интерфейсами КШ, распределение шифрованного трафика в соответствии с классом трафика, распределение открытого трафика в режиме Round Robin (распределение трафика между каналами в соответствии с их весами). |
|
|
| Класс программ для электронных вычислительных машин и баз данных |
(03.11) Средства защиты каналов передачи данных, в том числе криптографическими методами |
|
Значение характеристики не может изменяться участником закупки |
| Лицензия на ПО ЦУС должна обеспечивать |
- полную совместимость с аппаратной платформой IPC-R300 из пункта 2 настоящего ООЗ.
- максимальное количество устройств комплекса под управлением ЦУС: 200 (топология звезда), 70 (топология Full Mesh);
- аутентификацию устройств комплекса;
- централизованное управление сетью устройств комплекса;
- мониторинг и протоколирование состояния сети устройства комплекса;
- получение и временное хранение журналов регистрации устройств комплекса;
- регистрацию событий, связанных с управлением устройствами комплекса;
- хранение конфигураций устройств комплекса;
- рассылку конфигурационной информации;
- централизованное управление криптографическими ключами;
- восстановление информации о состоянии комплекса из резервной копии;
- оповещение программы управления о событиях, требующих оперативного вмешательства администратора комплекса в режиме реального времени;
- возможность синхронизации времени ЦУС с заданным сервером точного времени по протоколу NTP;
- централизованное управление защитой сети;
- шифрование и имитозащиту данных, передаваемых по открытым каналам связи между защищенными сегментами сети VPN;
- прием и передачу IP-пакетов по протоколам семейства TCP/IP;
- фильтрацию IP-пакетов в соответствии с заданными правилами фильтрации;
- аутентификацию подключаемых компьютеров;
- защиту внутренних сегментов сети от несанкционированного доступа извне;
- скрытие внутренней структуры защищаемых сегментов сети;
- возможность использования кастомных платформ. |
|
Значение характеристики не может изменяться участником закупки |
| Вид лицензии |
Простая (неисключительная) |
|
Значение характеристики не может изменяться участником закупки |
| Требования к составу |
В комплект поставки лицензии на ПО ЦУС должна входить Программа Управления ЦУС (ПУ ЦУС), представляющая собой графическую консоль управления, предназначенная для осуществления централизованного управление сетью устройств комплекса. |
|
Значение характеристики не может изменяться участником закупки |
| Требования к Программе Управления ЦУС (ПУ ЦУС) |
ПУ ЦУС должна обеспечивать следующие возможности:
- предоставлять графический интерфейс управления комплексом;
- осуществлять аутентификацию администраторов комплекса при предъявлении идентификатора;
- выполнять контроль состояния всех устройств комплекса в оперативном режиме;
- управление учетными записями пользователей-администраторов;
- управление параметрами устройств комплекса;
- управление правилами фильтрации IP-пакетов;
- установление защищенного соединения с ЦУС;
- управление расписаниями действия правила фильтрации;
- управление правилами трансляции сетевых адресов;
- осуществлять ролевое управление комплексом;
- выполнять резервное копирование и восстановление базы данных ЦУС;
- управление горячим резервированием устройств комплекса;
- установку ПУ ЦУС на произвольном количестве АРМ администратора. |
|
Значение характеристики не может изменяться участником закупки |