26.20.40.144 Системы и средства с преобладающими функциями криптографической защиты, программные, программно-аппаратные, аппаратные Ограничение закупок товаров, происходящих из иностранных государств, выполняемых работ, оказываемых услуг иностранными лицами | Товар | Штука | ПАК Dionis DPS1004S(D-4E)-FWC-RC-IPS | 1 | 551 354.45 | 551 354.45 |
| USB – портов | ≥ 2 | | Участник закупки указывает в заявке конкретное значение характеристики | | | |
| Количество сетевых интерфейсов 10/100/1000 Base-T | ≥ 4 | | Участник закупки указывает в заявке конкретное значение характеристики | | | |
| Наличие VGA-разъема для подключения монитора или консольный порт (RJ 45) | Консольный порт RJ 45 | | Значение характеристики не может изменяться участником закупки | | | |
| Форм – фактор | десктоп | | Значение характеристики не может изменяться участником закупки | | | |
| Производительность в режиме шифрования (UDP 1500), Мб/с | 200 | | Значение характеристики не может изменяться участником закупки | | | |
| Производительность в режиме маршрутизации (UDP 1500), Мб/с | 3800 | | Значение характеристики не может изменяться участником закупки | | | |
| Производительность в режиме межсетевого экранирования (1000 ACL), Мб/с | 1000 | | Значение характеристики не может изменяться участником закупки | | | |
| Производительность в режиме IPS/IDS (UDP 1400), Мб/с: | 140 | | Значение характеристики не может изменяться участником закупки | | | |
| Сертификат ФСТЭК на межсетевой экран | не ниже ИТ.МЭ.А4.П3 | | Значение характеристики не может изменяться участником закупки | | | |
| Сертификат ФСБ на СКЗИ | Не ниже КС3 | | Значение характеристики не может изменяться участником закупки | | | |
| Маршрутизация | - статическая маршрутизация TCP/IP (v4);
- статическая маршрутизация TCP/IP (v6);
- маршрутизация на основе политик (PBR) IPv4/IPv6 с учетом классификации трафика, с контролем состояния маршрута;
- NHRP, Multipoint GRE;
-динамическая (протоколы OSPFv2/v3, BGPv4/v6, RIP, RIP-NG, ISIS) с использованием карт маршрутов (route-map) и протокола быстрого обнаружения недоступности соседа (BFD);
-маршрутизация мультикаст-трафика (статическая, динамическая по протоколам IGMP, DVMRP, PIM).
- MPLS (многопротокольная коммутация по меткам) – c возможностью статической и динамической коммутацию по меткам (LDP) и выполнять построение L2/L3 туннелей с использованием интерфейсов Ditap/Ditun с криптозащитой и без;
VRF – технология, позволяющая реализовывать на базе одного физического маршрутизатора несколько виртуальных – каждого со своей независимой таблицей маршрутизации. VRF в связке с технологией MPLS и BGP реализуют (MP-BGP, MPLS-L3VPN). | | Значение характеристики не может изменяться участником закупки | | | |
| Интерфейсы | - Ethernet с возможностью задания нескольких IP-адресов на одном интерфейсе;
- VLAN с поддержкой QinQ;
- Интерфейсы сетевой виртуализации VXLAN;
- Туннельные интерфейсы: GRE/GRETAP с контролем состояния туннеля, L2TP с возможностью упаковки в туннель IPSec, PPTP, PPPoE;
- Агрегированные интерфейсы Bond с различными алгоритмами балансировки: поочередное циклическое использование (balance-rr), резервирование (active-backup), распределение по хеш-функции (balance-xor), одновременная передача (broadcast) по стандарту IEEE 802.3ad, адаптивная балансировка передачи (balance-tlb), адаптивная балансировка на приеме (balance-alb);
- Скоммутированные интерфейсы Bridge с поддержкой протокола STP;
- VPN-интерфейсы OpenVPN (клиент/сервер);
- Туннельные интерфейсы Ditun/Ditap (L3VPN/L2VPN) с поддержкой криптозащиты трафика по алгоритмам ГОСТ и контролем состояния туннеля. | | Значение характеристики не может изменяться участником закупки | | | |
| Сертификат ФСТЭК на СОВ | не ниже 4-го класса | | Значение характеристики не может изменяться участником закупки | | | |
| Сетевые сервисы | -службы:
-DHCP, DHCP6, DHCP-Relay, DHCP-Relay6;
-DNS/EDNS (клиент/сервер), DNS Blackhole, DNSSEC;
-NTP (клиент/сервер);
-FTP-сервер;
-Измерительные утилиты NetPerf и IPerf (клиент/сервер);
-SLAgent – Агент измерителя качества каналов. | | Значение характеристики не может изменяться участником закупки | | | |
| Оптимизация производительности | трансляция ARP (proxy-arp);
-фильтрация ARP только для одного интерфейса (arp-filter);
-управление размером TCP MSS (path-mtu-discovery, adjust-mss);
-равномерное распределение входящих пакетов по очередям обработки (RSS);
-использование аппаратных возможностей сетевого адаптера (offload);
-уведомление о заторах без отброса пакетов (ECN);
-управление перегрузками FIFO, PQ, CQ, WFQ, CBWFQ;
-избежание перегрузок WRED/RED.
Качество сервиса (QoS):
-классификация трафика по IP/MAC-адресам, портам и значениям байт, битам поля CoS фрейма Ethernet и поля TOS/DSCP заголовка IP, наследование значения из заголовка Ethernet в заголовок IP и в заголовок туннеля IPoverIP. Предоставление политик обслуживания, в том числе гарантированной и максимальной полосы пропускания для различных классов трафика;
-Управление полосой пропускания и приоритизация могут быть реализованы с помощью различных политик (HTB, Prio и PrioToS) и различных алгоритмов приоритизации (codel/fqcodel, RED/GRED и SFQ). В политиках обеспечивается двухуровневая иерархия очередей. | | Значение характеристики не может изменяться участником закупки | | | |
| Средства криптографической защиты информации | Криптографические туннели:
- статические — с использованием симметричных ключей и на ключевых парах Dikey, c шифрованием и имитозащитой IP-трафика по алгоритму ГОСТ 28147-89 (совместимы с хостами Dionis всех версий, в том числе DOS и LX и ПО DiSec);
- динамические - по протоколу IPSec (IKEv1, ESP) c изделиями семейства «Dionis» и с клиентским ПО семейства «Disec», криптографической аутентификацией по алгоритмам ГОСТ 28147-89, ГОСТ Р 34.11-94, ГОСТ Р 34.10-2001, ГОСТ Р 34.11-2012, ГОСТ Р 34.10-2012, ГОСТ Р 34.12-2015, ГОСТ Р 34.13-2015 в инфраструктуре открытых ключей (сертификаты X.509), с контролем состояния туннеля;
Шифратор имеет синхронный режим работы, исключающий перемешивание пакетов (out-of-order);
Технического комитета по стандартизации «Криптографическая защита информации» (TK 26).
Работа через NAT:
-инкапсуляция трафика в протокол UDP;
-поддержка механизма nat-traversal. | | Значение характеристики не может изменяться участником закупки | | | |
| Межсетевой экран | Фильтрация пакетов:
-по IP/MAC-адресам, портам, значениям байт в теле пакета;
-фильтрация, учитывающая состояние соединения (Stateful Packet Inspection);
-фильтрация по расписанию;
-фильтрация по мандатным меткам ОС МСВС и ОС Astra Linux;
-фильтрация пакетов на прикладных уровнях (L7-filter);
- transparent firewall;
-защиты от вирусов (с использованием дополнительного ПО).
Трансляция пакетов:
-NAT/PAT (трансляция входящего (DNAT) и исходящего (SNAT) трафика;
-трансляция всех адресов в один адрес (masquerade);
-трансляция сеть в сеть (netmap);
-перенаправление трафика (redirect);
-IPv6 transition: NAT-PT.
- L2 фильтрация bridge, режим работы bridge только L2 (без conntrack), content фильтр;
- Proxy – прозрачный/не прозрачный режим, аутентификация AD, RADIUS, Kerberos, ICAP;
- WCF – Веб контент фильтр. | | Значение характеристики не может изменяться участником закупки | | | |
| Система обнаружения и предотвращения вторжений | Dionis DPS содержит систему обнаружения и предотвращения сетевых атак (IDS/IPS) на базе Snort. Работа системы возможна в режиме только обнаружения атаки или в режиме обнаружения и предотвращения атаки. Анализ можно применять для маршрутизируемого трафика и для трафика, коммутируемого через сетевой мост. Помимо стандартных широких возможностей системы Snort добавлена поддержка создания собственных правил анализа трафика и возможность записи дампов трафика, распознанного как атака. Управление системой и отображение статистики атак реализовано через портал управления безопасностью Dionis-SMP. | | Значение характеристики не может изменяться участником закупки | | | |
| Управление и мониторинг | Поддерживаются аутентификация и авторизация пользователей через сервера Radius и TACACS+.
Локальное управление (интерфейс командной строки):
-локальная консоль (клавиатура и монитор, возможно подключение монитора по DisplayLink);
-терминал через порт RS-232.
Удаленное управление:
-интерфейс командной строки;
-по протоколам SSH и telnet;
-WEB-интерфейс по протоколу HTTP.
Удобство управления:
- Групповые объекты ACL, NAT, PBR;
- Архиватор.
Ролевая модель управления:
-возможность задания множества администраторов с назначаемыми правами управления и мониторинга.
Развитые механизмы обслуживания:
-удаленное обновление программного обеспечения;
-возможность установки нескольких версий на одну аппаратную платформу;
-привязка слотов данных (настроек) к версиям программного обеспечения;
-контроль целостности программного обеспечения;
-резервное архивирование и восстановление, в том числе по сети;
-назначение умалчиваемой, резервной и экспериментальной версий ПО;
-автоматический переход на резервную версию ПО при неуспешном запуске.
Трассировка:
-отслеживание приема, пути и отправки пакета в маршрутизаторе, его трансформаций, попадания в фильтры.
Ведение журналов:
-регистрация в системных журналах различных событий (в том числе протоколирование работы фильтров) и действий администраторов;
-статистика по IP адресам.
Мониторинг:
-SNMP v2/v3 – c поддержкой аутентификации, NetFlow v1/v5/v9, Syslog, RMON;
-LLDP;
-зеркалирование трафика (mirroring);
-отслеживание сообщений в журналах по заданному шаблону с возможностью отправки на E-mail;
-текущий мониторинг загрузки системы и интерфейсов на консоли. | | Значение характеристики не может изменяться участником закупки | | | |
| Резервирование | Кластеры:
-отказоустойчивый аппаратный кластер с горячим резервированием (активный/пассивный, с передачей информации о текущих соединениях);
-кластер по протоколу VRRP v2/v3 + object tracking. | | Значение характеристики не может изменяться участником закупки | | | |
| Общение и связь | -XMPP - протокол обмена сообщениями;
-Tox — протокол для текстовой, голосовой и видеосвязи. | | Значение характеристики не может изменяться участником закупки | | | |
| Итого: | | | | | | 551 354.45 |