一、项目概况:忻城县县教育城域网是租用1家运营商网络线路将当地行政区域范围内的各级各类学校和其它教育机构的局域网连接起来的专用网络,由城域网链路、网络中心和校园网三部分构成,并统一互联网出口。本项目的服务范围是忻城县(略)所学校及忻城县教育局(共有学校班级(略)个,乡镇及农村地区学校分类及数量详见附件。另外,教育局大楼用户参照计算机教室带宽进行建设,大楼内用户共用1条(略)M教育城域网电路连接至运营商机房。),并与广西教育骨干网互联互通,支持各类教育教学信息化的集数据、语音、视频服务于一体的,高带宽低延时的,支持IPv6部署和应用的,具有自主管理的,拥有统一管理公共IP地址的,拥有统一管理的全球域名,满足“云、网、端”架构下开展各类教育教学的教育行业专用网络。在设计方案中要提供具体IP地址规划,教育城域网网络服务的网络中心设备安装在中标供应商自有中心机房内,不需要采购单位单独建设机房运行环境(机房运行环境主要包括机房装修,以及电力、空调、消防、门禁、机柜、监控等子系统)。二、具体服务要求:▲(一)城域网汇聚节点的互联网出口线路必须采用冗余设计。▲(二)依据网络安全等级保护政策、标准、指南等文件要求以及用户业务安全需求,技术层面上,针对教育城域网,需要从通信网络防护、区域边界防护、计算环境防护、安全管理中心等各方面进行安全防护设计,并符合国家等保2.0标准第二级的要求。本项目须按照网络安全等级保护二级认证的要求进行设计、建设、管理和运维。▲(三)本项目的城域网网络服务和网络安全服务的硬件设备主要包括核心交换机、汇聚路由器(可根据核心交换机功能选配)、上网行为管理、防火墙(局端,必须具备SSL VPN功能)、安全感知管理平台(含安全流量探针)、运维管理设备(堡垒机)、漏洞扫描、日志审计等设备。同时,所有提供的设备安装在中标服务商中心机房内。▲(四)服务期:(略)(五)城域网链路服务:根据有关要求教育城域网租用1家运营商网络线路,连接本地教育行政部门、中小学学校(含民办学校)的校园网络。中标人需配套有线网络和WIFI无线网络环境,学校教室和教师办公室的台式电脑或者笔记本电脑在硬件支持的情况下,可以通过有线和WIFI无线网络方式接入教育城域网或者访问互联网。1.参照PTN/PON/IPRAN/OTN等网络技术标准,提供点对点专线,端到端电路平均网络延时≤(略)ms;端到端电路丢包率≤1%。学校共计(略)条专线汇聚组成城域网,并汇聚至市级汇聚节点广西科技师范学院(广西教育专网骨干网的城市汇聚节点),其中2条线路不低于1Gbps,(略)条线路不低于(略)Mbps,具体地址详见附件1:(略)2.具备带宽平滑升级的能力,可实现用户临时扩容需求。3.汇聚层和核心层均为自愈网状保护。传输设备要求具有全网网管监控功能,并实行7×(略)小时实时监控,具备可靠现网网管系统。4.对于未建设校园网或已建设校园网但未达到教育城域网要求的学校提供校园网络服务,城域网链路需联通至学校每个班级,校园网络带宽满足以下要求:(1)县级、乡镇所在地的学校,每个教室下行带宽不少于(略)M,上行带宽不少于(略)M,配置不少于4个(略)M的RJ(略)端口。计算机教室下行带宽不少于(略)M,上行带宽不少于(略)M,配置不少于8个(略)M的RJ(略)端口(其中至少2个(略)M自适应端口)。(2)农村学校(含教学点),每个教室下行带宽不少于(略)M,上行带宽不少于(略)M带宽,配置不少于4个(略)M的RJ(略)端口。计算机教室下行带宽不少于(略)M,上行带宽不少于(略)M带宽,配置不少于8个(略)M的RJ(略)端口(其中至少2个(略)M自适应端口)。5.提供三年城域网链路服务。(六)教育城域网互联网出口带宽服务:1.互联网光纤接入专线2条,每条均为不低于1 Gbps带宽的光纤链路出口,端到端电路平均网络延时≤(略)ms,电路丢包率≤1%,如其中一条线路因故障中断后,另一条线路仍能正常使用。2.总带宽应满足教育城域网与互联网互联带宽设计要求:(略)3.专线线路须支持IPv6,用于NAT提供的公网IPv4地址不少于2个;4.当网络总带宽占用率为(略)%时,服务商应提供总出口带宽扩容方案。5.提供三年互联网出口带宽服务。(七)忻城职业学校电子商务教室互联网宽带服务:目前忻城县职业学校有2间电子商务教室,3间大型软件教学教室,每间教室分别有(略)台电脑。中标人需要开通2条(略)M互联网光纤宽带(下行速率(略)M,上行速率(略)M),1条(略)M互联网光纤宽带(下行速率(略)M,上行速率(略)M),以满足教学需求,避免这些教室的电脑影响忻城整体教育城域网的互联网出口质量。(八)教育城域网骨干网出口带宽服务:1.至教育骨干网城市汇聚节点的接入专线2条,每条不低于1 Gbps带宽的光纤链路出口,端到端电路平均网络延时≤(略)ms,电路丢包率≤1%。2.带宽应满足教育城域网与教育骨干网互联设计要求:(略)3.提供三年骨干网出口带宽服务。(九)其他服务:1.汇聚路由服务(2项)提供汇聚路由服务,单台设备服务能力要求:1.▲设备性能:(略)2.▲设备架构:(略)3.▲设备配置:(略)4.◆为满足国产化需求,设备关键芯片采用自研国产化芯片,提供管网截图或功能界面截图或第三方测试报告证明(如有,请提供);5.◆接口类型:(略)6.协议与功能:(略)7.可靠性:(略)8.◆运维:(略)9.◆支持SRv6技术,支持SRV6 TE Policy的frr功能、负载分担功能、流量统计功能等功能,提供管网截图或功能界面截图或第三方测试报告证明(如有,请提供);(略).◆支持网络分片技术,分片细粒度≤1G,提供管网截图或功能界面截图或第三方测试报告证明(如有,请提供);(略).安全:(略)(略).◆系统管理:(略)2.核心交换服务(2项)提供核心交换服务,单台设备服务能力要求:1.▲设备性能:(略)2.▲硬件规格:(略)3.▲设备配置:(略)4.◆为了简化管理,支持纵向虚拟化技术,支持把交换机和AP虚拟为一台设备,支持两层子节点,且子节点接入交换机支持堆叠,提供管网截图或功能界面截图或第三方测试报告证明(如有,请提供);5.IP路由:(略)7. 支持随板AC功能,实现对AP的接入控制和管理,实现对有线无线用户的统一认证管理、用户数据报文的隧道集中转发;9. VxLAN:(略)(略). ◆可靠性:(略)(略). MPLS:(略)(略). ◆支持硬件BFD/OAM,3.3ms稳定均匀发包检测,提高设备的可靠性,提供权威第三方测试报告(如有,请提供);3.教育网出口安全防护服务(2项)提供出口安全防护服务,单台防火墙设备服务能力要求:1.▲性能要求:(略)2.▲配置要求:(略)3.◆产品采用国产自主研发的关键芯片, 提供管网截图或功能界面截图或第三方测试报告证明(如有,请提供);4.支持基于源IP/目的IP,服务类型,应用类型,安全域,时间段等字段进行安全策略规则的配置;5.支持静态路由、策略路由、RIP、OSPF、BGP、ISIS等路由协议;6.支持IPv6协议栈、IPV6穿越技术、IPV6路由协议,支持NAT(略),NAT(略)功能;7.◆火墙支持与沙箱联动,根据沙箱检测结果联动防火墙阻断未知APT攻击,提供管网截图或功能界面截图或第三方测试报告证明(如有,请提供);8.支持安全策略阻断时设备发送反馈报文快速断开连接,如针对TCP报文反馈reset报文,针对UDP和ICMP报文反馈ICMP不可达报文;9.◆支持扩展云端防护功能,设备作为网络边界防护节点,与部署在公有云上的安全云服务平台对接,实现对企业网中的特定攻击和威胁进行实时分析并向设备自动下发防护策略,提供管网截图或功能界面截图或第三方测试报告证明(如有,请提供);(略).◆支持设备的WEB管理页面中直接打开CLI控制命令,简化运维方式,提供管网截图或功能界面截图或第三方测试报告证明(如有,请提供);(略).支持基于国密SSL安全协议的VPN设备,集成身份认证、访问控制和资源管理等功能;提供用户接入控制和数据传输的加/解密功能,(略). 支持丰富高可靠性的VPN特性,如IPSec VPN、SSL VPN、GRE等;(略). ◆支持DES、3DES、AES、SHA、SM2/SM3/SM4等多种加密算法,SSL加密算法支持可选择RSA或SM2(国密)作为公钥算法,提供管网截图或功能界面截图或第三方测试报告证明(如有,请提供);4.互联网出口安全防护服务(2项)提供出口安全防护服务,单台防火墙设备服务能力要求:1.▲性能要求:(略)2.▲配置要求:(略)3.◆产品采用国产自主研发的关键芯片, 提供管网截图或功能界面截图或第三方测试报告证明(如有,请提供);4.支持基于源IP/目的IP,服务类型,应用类型,安全域,时间段等字段进行安全策略规则的配置;5.支持静态路由、策略路由、RIP、OSPF、BGP、ISIS等路由协议;6.支持IPv6协议栈、IPV6穿越技术、IPV6路由协议,支持NAT(略),NAT(略)功能;7.◆火墙支持与沙箱联动,根据沙箱检测结果联动防火墙阻断未知APT攻击,提供管网截图或功能界面截图或第三方测试报告证明(如有,请提供);8.支持安全策略阻断时设备发送反馈报文快速断开连接,如针对TCP报文反馈reset报文,针对UDP和ICMP报文反馈ICMP不可达报文;9.◆支持扩展云端防护功能,设备作为网络边界防护节点,与部署在公有云上的安全云服务平台对接,实现对企业网中的特定攻击和威胁进行实时分析并向设备自动下发防护策略,提供管网截图或功能界面截图或第三方测试报告证明(如有,请提供);(略).◆支持设备的WEB管理页面中直接打开CLI控制命令,简化运维方式,提供管网截图或功能界面截图或第三方测试报告证明(如有,请提供);(略).支持基于国密SSL安全协议的VPN设备,集成身份认证、访问控制和资源管理等功能;提供用户接入控制和数据传输的加/解密功能,(略). 支持丰富高可靠性的VPN特性,如IPSec VPN、SSL VPN、GRE等;(略). ◆支持DES、3DES、AES、SHA、SM2/SM3/SM4等多种加密算法,SSL加密算法支持可选择RSA或SM2(国密)作为公钥算法,提供管网截图或功能界面截图或第三方测试报告证明(如有,请提供);5.上网行为管理服务(2项)提供上网行为管理服务,单台设备服务能力要求:1.▲性能要求:(略)2.▲设备配置:(略)3.◆支持4G USB 插卡。支持在4G接口上运行IPSec VPN,提供管网截图或功能界面截图或第三方测试报告证明(如有,请提供);4.◆支持识别应用种类不少于(略)个,移动应用不少于(略)个,提供管网截图或功能界面截图或第三方测试报告证明(如有,请提供);5.◆支持在设备旁路部署时针对违规上网行为进行阻断过滤,提供管网截图或功能界面截图或第三方测试报告证明(如有,请提供);6.支持自定义应用,包括但不限于数据包方向、协议、端口、IP地址、目标域名、关键字识别等维度,数据包方向包括任意、请求数据、响应数据,关键字匹配模式支持文本或正则表达式;支持DNS域名学习模式,可引用数据包特征中的目标域名或指定域名;7. 支持针对搜索引擎、http、网页内容进行关键字过滤并实时生成日志记录,日志级别包括但不少于紧急、告警、严重、通知、信息、调试、不记录等,方便管理员快速区分用户上网行为属性和定位日志级别;8.◆支持针对用户、IP地址、应用协议、URL、时间、终端类型、VLAN、DSCP等多维度进行权限管控;针对非法行为支持公告提醒,推送间隔和推送页面支持自定义,提供管网截图或功能界面截图或第三方测试报告证明(如有,请提供);9.本地认证、Portal认证、Radius认证、LDAP认证、POP3认证、AD域单点登录、短信认证、微信公众号认证、APP认证、IC卡认证、二维码认证、互联网钉钉认证、混合认证和免认证,其中微信公众号认证支持通过小程序获取手机号;6.安全日志审计服务(1项)提供安全日志审计服务,单台设备服务能力要求:1、配置≥(略)核CPU,配置双交流电源,≥(略)G内存,≥3*4T硬盘容量,配置4个千兆电口,可扩展4*GE/2*(略)GE接口卡;2、事件入库性能≥(略)EPS,配置(略)个日志源;3、支持单机、分部署多采集部署方式,支持市面主流安全设备、网络设备、中间件、服务器、数据库、操作系统等设备对象的日志数据采集,支持主动、被动相结合的数据采集方式;4、支持Syslog、SNMP、JDBC、WMI、FTP、文件等进行数据采集,支持通过Agent采集日志数据,支持绘制全网事件关联关系图谱,支持以告警页面、邮件、SYSLOG、等方式告警,支持日志文件备份到外部存储设备,支持丰富的图表可视化分析功能;5、支持按照设备类型(防火墙、入侵防御系统、交换机、路由器、沙箱、终端安全等类型)列表查看日志范式化分析结果,支持查看日志详情;支持基于时间、日志类型进行筛选。7.漏洞扫描服务(1项)提供漏洞扫描服务,单台设备服务能力要求:1、1U高机架式硬件架构,双电源,≥1T硬盘容量,≥8个以太网千兆业务电口,≥8个以太网千兆业务光口,支持2个接口扩展槽位;2、系统、数据库IP最大并发扫描进程≥(略)个,系统、数据库、基线扫描任务总并发≥6个。3、配置3年漏洞库(含操作系统、数据的漏洞规则库)升级授权函,(略)个IP扫描数量授权(IP扫描数量授权可无限制扩容)。4、支持持分布式、单机部署方式,支持IPV4、IPV6环境的漏洞扫描。5、IPV6环境中支持系统漏洞扫描、WEB扫描、安全基线检测、数据库漏洞扫描功能。6、系统应支持检测的系统漏洞数≥(略)万,覆盖CVE、CVSS、CNVD、CNNVD、CNCVE、Bugtraq多种漏洞标准。7、系统应支持检测的web漏洞数不少于≥(略)个。8.设备运维管理服务(1项)提供设备运维管理服务,单台运维管理设备服务能力要求:1、机架式硬件架构,双电源,≥8GB内存,≥4TB硬盘容量,配置6个以太网千兆电口,支持接口扩展槽位,支持4个以太网千兆接口或4个万兆接口的扩展能力;
|