ΕΒΔΟΜΑΔΙΑΙΟΣ ΠΡΟΓΡΑΜΜΑΤΙΣΜΟΣ ΠΡΟΜΗΘΕΙΩΝ ΓΕΝ/Α4 ΑΡΙΘ. ΕΝΤΟΛΗΣ ΣΗΜΑ/ΕΓΓΡΑΦΟ ΔΕΣΜΕΥΣΗΣ ΠΙΣΤΩΣΗΣ ΗΜΕΡΟΜΗΝΙΑ ΔΗΜΟΣΙΕΥΣΗΣ ΠΕΡΙΓΡΑΦΗ 4413 -- 20 Οκτωβρίου 2017 Προμήθεια μονάδας ελέγχου πρόσβασης (Firewall) σε αδιαβάθμητο δίκτυο. ΠΟΣΟΤΗΤΑ Όπως στο Πίνακα «Α» Προμηθευτέου Υλικού ΠΑΡΑΤΗΡΗΣΕΙΣ: α. Κριτήριο κατακύρωσης αποτελεί η χαμηλότερη τιμή. β. Δικαίωμα προμήθειας μεγαλύτερης ποσότητας, έως το προϋπολογισθέν ποσόν συμφώνως άρθρου 104 Ν.4412/16. γ. Π/Υ Προμήθειας 23.000 Ευρώ συμπεριλαμβανομένου κρατήσεων 6,26832 %, προείσπραξης φόρου 4% καθώς και ΦΠΑ 24%. δ. Τα υλικά θα παραδοθούν με μέριμνα του Αναδόχου στις εγκαταστάσεις του ΠΝ στο Ναύσταθμο Σαλαμίνας (ΝΣ). ε. Υποβολή προσφορών έως την 27 Οκτωβρίου 2017 στ. Παράδοση υλικών έως την 16 Νοεμβρίου 2017 ε. Τα προσφερόμενα υλικά θα είναι καινούργια. ζ. Προσφορές για μερική ποσότητα δεν γίνονται αποδεκτές. 1. Για περαιτέρω πληροφορίες παρακαλούμε να επικοινωνείτε με τον Αντιπλοίαρχο Ε. Νεράκη ΠΝ, (τηλ.: 2106551930, 2106557230, e-mail: gen_a4viib@navy.mil.gr. 2. Παρακαλούνται οι ενδιαφερόμενες εταιρείες να αποστείλουν ηλεκτρονική ή έντυπη προσφορά στη ηλεκτρονική διεύθυνση gen_a4viib@navy.mil.gr ή την διεύθυνση: ΓΕΝΙΚΟ ΕΠΙΤΕΛΕΙΟ ΝΑΥΤΙΚΟΥ ΔΙΕΥΘΥΝΣΗ Α4 ΜΕΣΟΓΕΙΩΝ 229 ΣΤΡΑΤΟΠΕΔΟ ΠΑΠΑΓΟΥ ΧΟΛΑΡΓΟΣ Τ.Κ.15561 Με την ένδειξη στο φάκελο: «ΓΙΑ ΤΟΝ ΕΒΔΟΜΑΔΙΑΙΟ ΠΡΟΓΡΑΜΜΑΤΙΣΜΟ ΠΡΟΜΗΘΕΙΑΣ ΜΟΝΑΔΟΣ ΕΛΕΓΧΟΥ ΠΡΟΣΒΑΣΗΣ (FIREWALL) ΣΕ ΑΔΙΑΒΑΘΜΗΤΟ ΔΙΚΤΥΟ». 1
ΠΙΝΑΚΑΣ «Α» ΠΙΝΑΚΑΣ ΠΡΟΜΗΘΕΥΤΕΟΥ ΥΛΙΚΟΥ A/A ΠΕΡΙΓΡΑΦΗ ΥΛΙΚΟΥ ΤΕΧΝΙΚΑ ΧΑΡΑΚΤΗΡΙΣΤΙΚΑ 1. Μονάδα ελέγχου πρόσβασης Όπως στο Πίνακα «Β» (Firewall) σε αδιαβάθμητο Συμμόρφωσης Τεχνικών δίκτυο. Προδιαγραφών ΜΟΝΑΔΑ ΜΕΤΡΗΣΗΣ ΠΟΣΟΤΗΤΑ τεμάχιο 2 2
ΠΙΝΑΚΑΣ «Β» ΠΙΝΑΚΑΣ ΣΥΜΜΟΡΦΩΣΗΣ ΤΕΧΝΙΚΩΝ ΠΡΟΔΙΑΓΡΑΦΩΝ Γενικά Πίνακας Συμμόρφωσης Τεχν. Προδ. για Εξυπηρετητές (CPV 48151000-1) 1. 2. Να προσφερθεί σύστημα ασφαλείας (next generation firewall (NGFW)) Να αναφέρεται το μοντέλο, η εταιρεία κατασκευής και η χώρα καταγωγής του εξοπλισμού. 3. Αριθμός συσκευών (appliances) 2 4. 5. 6. 7. Ο εξοπλισμός θα πρέπει να είναι επώνυμου κατασκευαστή διεθνούς εμβέλειας με λειτουργία μη βασισμένη σε ευρέως διαδεδομένες γενικής χρήσης πλατφόρμες λειτουργικών συστημάτων (εξειδικευμένη συσκευή). Η προτεινόμενη λύση πρέπει να είναι φυσική συσκευή (όχι λογισμικό που να εγκαθίσταται σε εικονικό εξυπηρετητή). Ο κατασκευαστής θα πρέπει να έχει παρουσία σε Ελλάδα και Ευρώπη Εγχειρίδια χρήσης σε έντυπη ή/και ηλεκτρονική μορφή (CD-ROM) Να υποστηρίζει εγκατάσταση σε διάταξη υψηλής διαθεσιμότητας Active-Active, Active-Passive, Clustering. Δυνατότητα Εγκατάστασης 8. Οι εξυπηρετητές να εγκαθίστανται σε ικρίωμα (RACK- MOUNTED, standard rack 19 ) και να προσφέρονται οι οδηγοί του (Rails). 9. Μέγιστο ύψος 2U. Τεχνικά χαρακτηριστικά 10.. 11. Υποστήριξη Hardware Accelerated Firewall λειτουργικότητας. Να περιγραφεί η αρχιτεκτονική. Να έχει τη δυνατότητα logging και reporting. Να αναφερθούν αναλυτικά οι παρεχόμενες δυνατότητες. 3
12. Υποστηριζόμενα πρότυπα κρυπτογράφησης: AES 128-, 192-, 256- bit, DES, 3DES. Να αναφερθούν επιπλέον. 13. Συνολική ρυθμαπόδοση (Firewall Throughput) 20 Gbps 14. Ρυθμαπόδοση (Throughput) IPS (HTTP / Enterprise Mix) 6 / 2.2 Gbps 15. Αριθμός ταυτόχρονων συνδέσεων 2.000.000 16. Αριθμός νέων συνδέσεων ανά δευτερόλεπτο 135.000 17. Καθυστέρηση firewall (64 byte, UDP) 3 μs 18. Firewall Throughput (Packet/second) 13.5 Mpps 19. Να διασφαλίζει NGFW Throughput 1.8 Gbps 20. Να διασφαλίζει Application Control Throughput 3.5 Gbps 21. Να διασφαλίζει SSL Inspection Throughput 1.0 Gbps 22. Να διασφαλίζει Threat Protection Throughput 1 Gbps 23. Να διασφαλίζει CAPWAP Throughput 1.5 Gbps 24. 25. Αριθμός υποστηριζόμενων Gateway-to-Gateway IPsec VPN Tunnels Αριθμός υποστηριζόμενων Client-to-Gateway IPsec VPN Tunnels 2000 10000 26. Αριθμός ταυτόχρονων SSL VPN χρηστών. 300 27. Να διασφαλίζει IPsec VPN Throughput 9 Gbps 28. Να διασφαλίζει SSL VPN Throughput 900 Mbps 29. Να διαθέτει εσωτερικό δίσκο SSD χωρητικότητας 480 GB τουλάχιστον. 30. Υποστήριξη εικονικών interfaces (VLANs) 31. Υποστήριξη στατικής και δυναμικής δρομολόγησης (static & dynamic routing) και δρομολόγησης με βάση πολιτικές (Policy Routing). Να αναφερθούν οι υποστηριζόμενες δυνατότητες. 32. Υποστήριξη Link aggregation 33. To προτεινόμενο σύστημα θα πρέπει να είναι σε θέση να υποστηρίξει διαφορετικές μεθόδους ελέγχου ταυτότητας χρήστη ταυτόχρονα, συμπεριλαμβανομένων: 4
καταχωρήσεις τοπικής βάσης δεδομένων. LDAP RADIUS TACACS Native Windows AD (Single sign on). 34. Υποστήριξη DHCP, DNS Server, and DNS proxy. 35. Υποστήριξη NAT-PAT. 36. 37. Υποστήριξη Network Time Protocol (ΝΤP) για ακριβή και συνεπή χρονισμό. Το σύστημα θα πρέπει να είναι σε θέση να παρέχει δυνατότητες εξισορρόπησης εξερχομένου φορτίου (Wan link load-balancing) χρησιμοποιώντας ECMP με τις ακόλουθες προαιρετικές μεθόδους: Source based (source IP based) Bandwidth & Session Weighted (weight-based) Spill-over (usage-based) Source-Destination based 38. Ενσωμάτωση τεχνικών bandwidth management/qos, traffic shaping. Να αναφερθούν οι υποστηριζόμενες δυνατότητες. Το προτεινόμενο σύστημα θα πρέπει να υποστηρίζει λειτουργίες Traffic Shaping συμπεριλαμβανομένων των ακολούθων χαρακτηριστικών: Δυνατότητα ρύθμισης guarantee bandwidth για κάθε πολιτική ασφαλείας. 39. Δυνατότητα ρύθμισης maximum bandwidth που διατίθεται για κάθε πολιτική ασφαλείας. Δυνατότητα ρύθμισης το ελάχιστον 3 επιπέδων προτεραιοτήτων. Δυνατότητα υποστήριξης Διαμορφωτών κίνησης (Traffic Shaper) βασιζομένων στα ακόλουθα: 1. Source (Address, Local Users, 5
Groups) 2. Destination (Address, FQDN, URL or category) 3. Service (General, Web Access, File Access, Email and Network services, Authentication, Remote Access, 4. Tunneling, VoIP, Messaging and other Applications, Web Proxy) 5. Application 6. Application Category 7. URL Category 40. 41. 42. 43. 44. 45. Δυνατότητα διαχωρισμού του συστήματος ασφαλείας σε πολλαπλές εικονικές συσκευές (τουλάχιστον δέκα (10)) καθεμία από τις οποίες είναι λειτουργικά ανεξάρτητη από τις υπόλοιπες, παρέχοντας αυτόνομες υπηρεσίες ασφάλειας, με πλήρη διαχωρισμό της δικτυακής κίνησης μεταξύ των εικονικών συσκευών Δυνατότητα διασύνδεσης μεταξύ των εικονικών συσκευών χωρίς την χρήση φυσικών θυρών Το προτεινόμενο σύστημα πρέπει να είναι σε θέση να λειτουργήσει είτε σε Transparent mode (bridge) για να ελαχιστοποιηθεί η διακοπή στην υπάρχουσα υποδομή του δικτύου ή σε NAT / Route mode. Και οι δύο λειτουργίες θα μπορούν επίσης να είναι διαθέσιμες ταυτόχρονα με τη χρήση εικονικών συστημάτων. Το προτεινόμενο σύστημα πρέπει να παρέχει τη δυνατότητα στο διαχειριστή ρύθμισης του καθενός φυσικού interface σε διαφορετική διασύνδεση. Δυνατότητα κεντρικής διαχείρισης μέσω γραφικού περιβάλλοντος (GUI) και μέσω γραμμής εντολών (CLI) Ο έλεγχος ταυτότητας του διαχειριστή θα πρέπει να γίνεται μέσω τοπικής βάσης δεδομένων, PKI & απομακρυσμένες υπηρεσίες όπως Radius, LDAP και TACACS με την επιλογή internal ή external two-factor authentication. 46. Το σύστημα θα πρέπει να υποστηρίζει προφίλ 6
διαχειριστή τα οποίο θα περιορίζεται μονό στη διαχείριση συγκεκριμένου εικονικού συστήματος. 47. 48. 49. 50. 51. 52. 53. 54. Το προτεινόμενο σύστημα πρέπει να είναι σε θέση να περιορίσει την πρόσβαση και διαχείριση εξ αποστάσεως από ορισμένα αξιόπιστα δίκτυα ή υπολογιστές με αντίστοιχο λογαριασμό διαχειριστή. Το προτεινόμενο σύστημα πρέπει να έχει τη δυνατότητα λεπτομερούς καταγραφής των δραστηριοτήτων των διαχειριστών (event log - management access) και των αλλαγών παραμετροποίησης του (configuration changes). Παροχή μηχανισμών προστασίας από Ιούς (Antivirus) και αυτόματων ενημερώσεων, ενσωματωμένων ή σε συνεργασία με εξωτερικά εργαλεία Υποστήριξη πολλαπλών προφίλ Antivirus, AntiSpam, Intrusion Protection, Web Filter, Application Control, Data Leak Prevention, DNS Filter, WAF, Cloud Access Security Inspection για χρήση σε διαφορετικές πολιτικές ασφάλειας. Δυνατότητα χαρτογράφησης αιτήσεων με βάση τη γεωγραφική τους θέση, με δυνατότητα απόρριψης αιτήσεων από /προς συγκεκριμένες χώρες Δυνατότητα ανίχνευσης, χαρτογράφησης και κατηγοριοποιήσεις κινδύνου των συνδεδεμένων συσκευών του δικτύου. Να έχει τη δυνατότητα χρησιμοποιώντας μηχανισμούς, αισθητήρες ασφαλείας και εργαλεία να συλλέξει, συντονίσει και απαντήσει σε κακόβουλες συμπεριφορές όπου αυτές εμφανιστούν στο δίκτυο. Να διαθέτει τη δυνατότητα απεικονίσεις της τοπολογίας του δικτύου και των συνδεδεμένων σε αυτό συσκευών για τον αποτελεσματικότερο έλεγχό τους. Οι πολιτικές ασφαλείας θα πρέπει να έχουν τη δυνατότητα να περιλαμβάνουν: Address Object(s) IP 55. IP range Subnet FQDN Geographical networks 7
Service Object(s) Schedule Object(s) Comments 56. 57. 58. Το σύστημα θα πρέπει να επιτρέπει την δημιουργία πολιτικών ασφαλείας σε διαδικασία εκμάθησης. Οι πίνακες πολιτικών ασφαλείας θα πρέπει να υποστηρίζουν την παραμετροποίηση IPV4 και IPV6 μέσω γραφικού περιβάλλοντος. Υποστήριξη δυνατοτήτων αποτροπής διαρροής δεδομένων (Data Leak Prevention). Το προτεινόμενο σύστημα πρέπει να επιτρέπει στο διαχειριστή την πρόληψη διαρροής των ευαίσθητων δεδομένων από το δίκτυο. Ο διαχειριστής θα πρέπει να είναι σε θέση να καθορίσει τα πρότυπα των ευαίσθητων δεδομένων, και τα δεδομένα τα οποία αντιστοιχούν σε αυτά τα πρότυπα θα πρέπει να αποκλειστούν και / ή να καταγραφούν κατά τη διέλευση τους από το σύστημα. Δυνατότητα αποκλεισμού της IP διεύθυνσης. Η δυνατότητα DLP θα πρέπει να υποστηρίζει τουλάχιστον τις ακόλουθες δραστηριότητες και πρωτόκολλα: AIM, ICQ, MSN, Yahoo! HTTP/HTTPS POST, HTTP/HTTPS GET FTP PUT, GET SMTP, IMAP, POP3, SMTPS, IMAPS, POP3S NNTP 59. 60. 61. Υποστήριξη μηχανισμών ελέγχου πρόσβασης σε ιστοσελίδες (Web Access Control/URL & content filtering). Η προσφερόμενη συσκευή να υποστηρίζει την αυτόματη ενημέρωση των φίλτρων URL και κατηγοριών ιστότοπων. Να υποστηρίζει ενσωματωμένο μηχανισμό παραγωγής αναφορών Υποστήριξη καταγραφής συμβάντων (logging) με δυνατότητα τοπικού φιλτραρίσματος των αρχείων συμβάντων (logs) 8
62. 63. 64. 65. 66. Δυνατότητα εμφάνισης σε πραγματικό χρόνο των δεικτών απόδοσης και διαθεσιμότητας του συστήματος. Υποστήριξη του πρωτοκόλλου SNMP SNMP v1, 2c, 3. Δυνατότητα αντιγράφων ασφαλείας και την επαναφορά τους μέσω γραφικού περιβάλλοντος (GUI) και μέσω γραμμής εντολών (CLI) προς / από τον τοπικό υπολογιστή, απομακρυσμένη κεντρική διαχείριση ή δίσκο USB. Δυνατότητα επιλογής λήψης κρυπτογραφημένου αρχείου αντιγράφου ασφαλείας. Δυνατότητα πλήρους ή μερικής (ανά εικονική συσκευή) λήψης αντιγράφων ασφαλείας και επαναφορά τους. Θερμοκρασία λειτουργίας (Κάτω - Άνω Όρια) 0 40 C Άδειες χρήσης 67. Να συνοδεύεται από όλες τις κατάλληλες άδειες χρηστών/υπηρεσιών (services/user licenses) για διάστημα τουλάχιστον 3 ετών. Να περιλαμβάνονται συνεχείς ενημερώσεις όλων των βάσεων και του λειτουργικού (OS/firmware updates, Signatures κ.λ.π) για τουλάχιστον 3 έτη. Θύρες επικοινωνίας (Interface). 68. Να διαθέτει θύρες τύπου GigaBit Ethernet (1000-BaseT) 16 69. Να διαθέτει θύρες τύπου SFP GE 4 70. Να προσφερθούν ένα (1) SFP 1GE SX, ένα (1) SFP 1GE LX και ένα (1) SFP 1GE RJ45 71. Να διαθέτει σειριακή θύρα διαχείρισης (console port). 72. Να διαθέτει GigaBit Ethernet(1000-BaseT) θύρες αποκλειστικά για διαχείριση ή/και χρήση υψηλής διαθεσιμότητας της συσκευής. 2 73. Να διαθέτει USB θύρες 1 Εγγύηση - Υποστήριξη 9
74. Εγγύηση εργασίας και ανταλλακτικών για τη συσκευή. 2 75. Τηλεφωνική υποστήριξη 9π.μ-5μ.μ (Δευτέρα έως Παρασκευή) 76. Η εγγύηση θα πρέπει να προσφέρεται από τον κατασκευαστή της συσκευής. 77. Ανταπόκριση για το Hardware με την προσκόμιση σε εγκαταστάσεις της κατασκευάστριας ή της ανακατασκευάστριας εταιρίας εντός Αττικής, την επόμενη εργάσιμη ημέρα μετά από την διάγνωση της βλάβης συμπεριλαμβανομένων των ανταλλακτικών και της εργασίας. Αναλυτικές οδηγίες και στοιχεία επικοινωνίας εγκαταστάσεων παροχής υποστήριξης να περιλαμβάνονται στην προσφορά Αναδόχου. 78. Η εγγύηση θα πρέπει να αποδεικνύεται γραπτά, με παραπομπή σε επίσημα πρωτότυπα (όχι αντίγραφα) έγγραφα του κατασκευαστή ή σε κωδικό υποστήριξης (Service tag) που είναι επικολλημένος επί της συσκευής. 79. Εγκατάσταση, Παραμετροποίηση, Επίδειξη λειτουργίας στους χρήστες (On-the-job training τουλάχιστον 5 ημερών) Πιστοποιήσεις ποιότητας (συμβατότητα με πρότυπα) 80. Πιστοποίηση International Computer security Association (ICSA-Labs) 81. Πιστοποίηση ISO 9001 εν ισχύ του αναδόχου. Πιστοποιήσεις Εξοικονόμησης Ενέργειας (συμβατότητα με πρότυπα) FCC, CE, ENERGY STAR. 82. Φάκελος Τεχνικής Προσφοράς Στο φάκελο τεχνικής προσφοράς θα περιλαμβάνονται επί ποινή απορρίψεως, τα κάτωθι: 83. α. Οι προβλεπόμενες πιστοποιήσεις ποιότητας (Α/Α 80, 81). β. Τα τεχνικά φυλλάδια προϊόντος. γ. Τον πίνακα συμμόρφωσης συμπληρωμένο. 10