迪普-异常流量清洗技术规范书

合集下载

流量清洗解决方案

流量清洗解决方案

流量清洗解决方案拒绝服务攻击(DoS, Denial of Service)是指利用各种服务请求耗尽被攻击网络的系统资源,从而使被攻击网络无法处理合法用户的请求。

而随着僵尸网络的兴起,同时由于攻击方法简单、影响较大、难以追查等特点,又使得分布式拒绝服务攻击(DDoS,Distributed Denial of service)得到快速壮大和日益泛滥。

成千上万主机组成的僵尸网络为DDoS 攻击提供了所需的带宽和主机,形成了规模巨大的攻击规模和网络流量,对被攻击网络造成了极大的危害。

随着DDoS攻击技术的不断提高和发展,ISP、ICP、IDC等运营商面临的安全和运营挑战也不断增多,运营商必须在DDoS威胁影响关键业务和应用之前,对流量进行检测到并加以清洗,确保网络正常稳定的运行以及业务的正常开展。

同时,对DDoS攻击流量的检测和清洗也可以成为运营商为用户提供的一种增值服务,以获得更好的用户满意度。

DDoS攻击分类DDoS (Distributed Denial of service)攻击通过僵尸网络利用各种服务请求耗尽被攻击网络的系统资源,造成被攻击网络无法处理合法用户的请求。

而针对DNS的DDoS攻击又可按攻击发起者和攻击特征进行分类。

主要表现特征如下:按攻击发起者分类僵尸网络:控制僵尸网络利用真实DNS协议栈发起大量域名查询请求模拟工具:利用工具软件伪造源IP发送海量DNS查询按攻击特征分类Flood攻击:发送海量DNS查询报文导致网络带宽耗尽而无法传送正常DNS 查询请求资源消耗攻击:发送大量非法域名查询报文引起DNS服务器持续进行迭代查询,从而达到较少的攻击流量消耗大量服务器资源的目的DDoS攻击防御技术DoS/DDoS攻击种类繁多,针对每一种攻击往往都需要特定的技术加以防御。

但尽管如此,DoS/DDoS攻击防御技术还是可以简单分为以下几种大的类别:代理技术:以Syn Proxy技术为典型代表,由设备代替服务器响应客户请求(如TCP 连接请求),只有判定为非DoS攻击的数据包才代理其与服务器进行通信。

DPtech UMC统一管理中心(培训文档)

DPtech UMC统一管理中心(培训文档)

功 能 配 置
准备工作 确保所安装服务器与当地时间一致 调研服务器硬件配置 建议关闭360安全卫士、本地防火墙等安全软件 调研服务器开放端口 如重新安装UMC,需卸载软件,且手动删除安装目录所有文件 Win7及2008系统,需使用Administrator权限安装 软件要求 推荐操作系统:Server2003/2008、WinXP、Win7(32、64位均可) 使用IE7.0及以上版本(IE内核均可,如遨游浏览器->非IE内核) 本地无冲突软件(Mysql数据库服务、Apache或Apache TomCat、HTTP、 TFTP、FTP等) 硬件要求 内存 2G及以上(2G内存实际可用 1.8G,小于1.8G可能正常无法使用) 说明:点击上图的“ UMC 统一安全管理服务器”图标即可登录。 CPU双核及以上 硬盘空间推荐 160G及以上(根据使用情况而定) 注意:如果某一服务无法启动,请检查本地环境。 不支持虚拟机(虚拟机磁盘为共享磁盘,磁盘转速不够;内存分配方式与 输入“http://localhost:8080”,初始用户名:admin,密码: 物理机不一致) UMCAdministrator 安装文件 UMC V100R001B02D030SP05.exe(安装文件) 注意:设置 注意:安装目录为英文目录(无汉字)。 UMC的(临时 WEB页面访问端口,后期不得更改。 UMC License.dp_lic License)

未经授权禁止扩散
Page16
UMC安装-端口
80(web访问默认端口,可以更改) 8005(web服务) 20、21(FTP) 3308(数据库)



9020(TAC服务) 1812(TAC认证端口,可以更改)

云安全方案

云安全方案
FW/VPN IPS AV URL过滤 垃圾邮件 行为审计 ADX
Multi Gbps
Multi Gbps
交换模块+负载均衡
Multi Gbps
交换模块+负载均衡
云安全方案
八、板卡资源虚拟化
将多块板卡虚拟成一块板卡进行配置和使用,简化配置 处理性能和端口密度同步扩展 负载平均分担,出现故障时自动切换,实现N+1备份
云安全方案
业务安全区2
漏洞扫描
安管中心
TAC
TAC
安全管理区
管理员 TAC
WebShiel d
综合业务安全区
传统业务区
WebShield WebShield
WA 负载均 SeFver Farm衡
Sever Farm
WebShield
Sever Farm
虚拟化业务区
云安全方案
一、迪普数据中心解决方案
二层归网络平台,三层以上归安全与应用交付平台。
大二层以太网
APP1
FCoE
APP 1
可用
可用
APP 2
APP 3
APP2
可用
云安全方案
二、基于Fat Tree的云数据中心基础架构
Core
Edge
Server Pod 0Байду номын сангаас
Server Pod 1 APP
Server Pod 2 Ability Pod Internet
三、云计算对信息安全技术的影响
资源化
云安全方案
九、虚拟交换矩阵(VSM)
支持多框级联,灵活扩展端口密度和处理能力 单框内部支持主备板倒换,VSM内部支持主备框倒换,同时支持跨框端口聚
合,最大限度提高可靠性 支持集中配置与管理,简化部署

DPtech Scanner1000系列漏洞扫描系统用户配置手册v1.0

DPtech Scanner1000系列漏洞扫描系统用户配置手册v1.0
DPtech Scanner1000 系列漏洞扫描方位的技术支持。 通过杭州迪普科技有限公司代理商购买产品的用户,请直接与销售代 理商联系;直接向杭州迪普科技有限公司购买产品的用户,可直接与公司 联系。 杭州迪普科技有限公司 地址:杭州市滨江区火炬大道 581 号三维大厦 B 座 901 室 邮编:310053
3-59
3.12.2 显示IPV4 路由表
3-60
3.12.3 配置IPV6 静态路由
3-60
3.12.4 显示IPV6 路由表
3-61
3.13 邮件服务器配置
3-62
vi
图形目录
图 1-1 WEB管理登录界面 .................................................................................................................................... 1-2 图 1-2 DPtech Scanner1000 系统结构图............................................................................................................... 1-3 图 1-3 Web管理界面布局 ..................................................................................................................................... 1-4 图 2-1 基本配置菜单...................................................

DPtech Probe3000系列异常流量检测安装手册v1.1

DPtech Probe3000系列异常流量检测安装手册v1.1

DPtech Probe3000系列异常流量检测系统安装手册杭州迪普科技有限公司为客户提供全方位的技术支持。

通过杭州迪普科技有限公司代理商购买产品的用户,请直接与销售代理商联系;直接向杭州迪普科技有限公司购买产品的用户,可直接与公司联系。

杭州迪普科技有限公司地址:杭州市滨江区通和路68号中财大厦6层邮编:310052声明Copyright2009杭州迪普科技有限公司版权所有,保留一切权利。

非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本书内容的部分或全部,并不得以任何形式传播。

由于产品版本升级或其他原因,本手册内容有可能变更。

杭州迪普科技有限公司保留在没有任何通知或者提示的情况下对本手册的内容进行修改的权利。

本手册仅作为使用指导,杭州迪普科技有限公司尽全力在本手册中提供准确的信息,但是杭州迪普科技有限公司并不确保手册内容完全没有错误,本手册中的所有陈述、信息和建议也不构成任何明示或暗示的担保。

目录第1章产品介绍1-11.1产品概述1-1 1.2产品型号及规格介绍1-1 1.3前后面板介绍1-2 1.3.1P ROBE3000-GA产品外观1-2 1.3.2P ROBE3000-GE产品外观1-4 1.3.3P ROBE3000-TS产品外观1-7 1.4端口介绍1-9 1.4.1C ONSOLE口1-9 1.4.210/100/1000B ASE-T以太网电接口1-10 1.4.3SFP口1-11 1.5产品组件1-14 1.5.1处理器及存储器1-14 1.5.2各类接口1-14第2章安装前的准备2-12.1通用安全注意事项2-1 2.2检查安装场所2-1 2.2.1温度/湿度要求2-1 2.2.2洁净度要求2-2 2.2.3防静电要求2-2 2.2.4抗干扰要求2-3 2.2.5防雷击要求2-3 2.2.6接地要求2.2.7布线要求2.3安装工具2-4第3章设备安装3-13.1安装前的确认3-1 3.2安装流程3-2 3.3安装设备到指定位置3-2 3.3.1安装设备到工作台3-3 3.3.2安装设备到19英寸机柜3-4 3.4连接接地线3-5 3.5连接接口线缆3-6 3.5.1连接配置口线缆3-6 3.5.2连接网络管理口3-6 3.5.3连接业务口3-7 3.6连接电源线3-7 3.7安装后检查3-7第4章设备启动及软件升级4-14.1设备启动4-1 4.1.1搭建配置环境4-1 4.1.2设备上电4-4 4.1.3启动过程4-5 4.2W EB默认登录方式4-6第5章常见问题处理5-15.1电源系统问题故障处理5-1 5.2设备故障处理5-1图形目录图1-1Probe3000-GA前视图1-2图1-2Probe3000-GA前面板指示灯1-4图1-3Probe3000-GA后视图1-4图1-4Probe3000-GE前视图1-5图1-5Probe3000-GE前面板指示灯1-6图1-6Probe3000-GE后视图1-7图1-7Probe3000-TS前视图1-8图1-8Probe3000-TS前面板指示灯1-9图1-9Probe3000-TS后视图1-9图1-10RJ45水晶头外观1-11图1-11以太网电缆的示意图1-11图1-12LC型连接器外观1-13图1-13SC型连接器外观1-13图1-14光模块示意图1-14图1-15Probe3000-GA以太网接口1-15图1-16Probe3000-GE以太网接口1-15图1-17Probe3000-TS以太网接口1-16图3-1设备安装流程3-2图3-2安装设备于工作台3-4图3-3安装挂耳3-4图3-4安装设备到机柜(为清晰起见省略了机柜)3-4图3-5固定设备3-5图3-6连接接地线示意图3-5图3-7连接保护地线到接地排3-6图4-1通过Console口进行本地配置示意图4-1图4-2超级终端连接描述界面4-1图4-3超级终端连接使用串口设置4-2图4-4串口参数设置4-3图4-5超级终端窗口4-3图4-6终端类型设置4-4图4-7Web网管登录页面4-7表格目录表1-1Console口属性表1-10表1-2千兆以太网电接口属性表:1-10表1-3千兆以太网光接口属性1-11表2-1机房温度/湿度要求2-2表2-2机房灰尘含量要求2-2表2-3机房有害气体限值2-2表4-1设置串接口属性4-2第1章产品介绍1.1产品概述DPtech Probe3000系列(异常流量检测设备)产品是DPtech公司面向运营商、大型互联网行业开发的新一代防御分布式拒绝服务攻击的产品。

DPtechDPX8000系列典型配置v11

DPtechDPX8000系列典型配置v11

27
4.2.3 配置流程
28
4.2.4 配置步骤
28
4.3 NAT 典型配置案例
33
4.3.1 配置需求
33
4.3.2 网络拓扑
33
4.3.3 配置流程
34
4.3.4 配置步骤
34
4.4 防火墙板卡综合典型配置案例
40
4.4.1 配置需求
40
4.4.2 网络拓扑
40
4.4.3 配置流程
41
4.4.4 配置步骤
3
DPtech DPX8000 系列典型配置
(2) 使用 IE 访问设备默认地址 192.168.0.1/24 打开 IE 浏览器,输入 IP 地址访问设备 Web 页面,如下图所示:
4
DPtech DPX8000 系列典型配置
登陆成功后,页面显示如下
说明: 1、建议使用 IE8.0 或以上版本的浏览器,屏幕分辨率最好设置为 1024×768 及以上。 2、WEB 网管不支持浏览器自带的后退、前进、刷新等按钮,使用这些按钮可能会导致 WEB 页面显示不正常。
16
第 3 章 基础转发典型配置案例
23
3.1 特性简介
23
3.2 配置样例
24
3.2.1 配置需求
24
3.2.2 网络拓扑
24
3.2.3 配置流程
24
3.2.4 配置步骤
25
第 4 章 防火墙板卡典型配置案例
26
4.1 特性简介
26
4.2 包过滤典型配置案例
27
4.2.1 配置需求
27
4.2.2 网络拓扑
62
ii
5.3.4 配置步骤

DP产品概览

DP产品概览

概述杭州迪普科技有限公司(以下简称DPtech),运营总部设在杭州,是在网络安全和 应用交付领域集研发、生产、销售于一体的高科技企业,为用户提供深度安全检测 与防御、深度应用识别与加速的整体解决方案。

DPtech拥有自主知识产权的高性能内容识别与加速芯片及应用交付软件平台,目标 成为网络安全及应用交付领域领先的解决方案提供商。

Page 0市场与合作• • • • • • • • 中国电信集团IPS选型,万兆IPS技术排名第一 中国银行等保类安全产品仅有三家防火墙、IPS供应商之一 产品四证(公安部销售许可证、信息测评中心、保密局、解放军)齐全 国家密码管理局认证的商用密码产品生产定点单位证 国家信息测评中心认证的信息安全服务一级资质 强大的安全漏洞研究能力,国家漏洞库提供者之一,已成为微软MAPP合作伙伴 开放的渠道合作政策,上百个合作伙伴覆盖全国主要城市 超过3600个客户,广泛应用于各个行业Page 1全系列产品一览UMC统一管理中心资源管理(网络/QoS/ACL/VLAN/配置/报表) 用户管理(用户接入/准入控制/行为审计/认证计费)业务管理(网络流量/安全/加速/可用/应用业务)加速流控 加速可用应用交付 工业交换机DPX应用超乎想像全业务安全应用防火墙/UTMIPS/防毒墙统一审计网关异常流量清洗漏洞扫描/WebShield/TACPage 2应用防火墙产品万兆级FW1000-GE-N FW1000-TS-N FW1000-TM-N FW1000-TA-N千兆级FW1000-GC-N FW1000-GS-N FW1000-GM-N FW1000-GA-N百兆级FW1000-MS-N FW1000-MA-N FW1000-ME-N•业务创新:下一代应用防火墙,内嵌丰富的应用过滤与控制引擎 •卓越领先:百G平台,先进的硬件架构体系 •硬件加密:全内置硬件IPSec、SSL加密 •组网灵活:支持丰富的网络协议,适应各种复杂组网环境Page 3统一威胁管理UTM产品万兆级UTM2000-GE-N UTM2000-TS-N千兆级UTM2000-GS-N UTM2000-GM-N UTM2000-GA-N百兆级UTM2000-MS-N UTM2000-MA-N UTM2000-ME-N•All-in-one:集成防火墙、VPN、入侵防御、防病毒、URL过滤、带宽滥用控制、行为审计等功能•高性能:创新硬件平台,保障多功能线速处理 •业务创新:支持用户上网行为管理与3G接入,业界唯一 •高性价比:降低TCO,简化网络结构,绿色环保Page 4入侵防御系统IPS产品万兆级IPS2000-TS-N千兆级IPS2000-GS-N IPS2000-GA-N IPS2000-GE-N百兆级IPS2000-MC-N IPS2000-MS-N IPS2000-MA-N IPS2000-ME-N•超强性能:万兆线速处理,微秒级延迟 •综合防护:漏洞库、病毒库、协议库三库合一 •快速响应:专业漏洞研究团队,与微软、卡巴斯基等进行深度合作,具备防御零时差攻击能力•高可靠:智能掉电保护,冗余电源、双机热备Page 5防病毒产品万兆级IPS2000-TS-AV千兆级IPS2000-GS-AV IPS2000-GA-AV IPS2000-GE-AV百兆级IPS2000-MC-AV IPS2000-MS-AV IPS2000-MA-AV IPS2000-ME-AV•超强性能:万兆线速处理,微秒级延迟 •病毒防护:先进的病毒查杀引擎,内置卡巴病毒库 •全面防护:应用层安全问题一揽子解决 •轻松管理:全透明部署,即插即用Page 6审计&流控产品万兆级UAG3000-TS千兆级UAG3000-GS UAG3000-GA UAG3000-GE百兆级UAG3000-MC UAG3000-MS UAG3000-MM UAG3000-MA UAG3000-ME•行为审计:一体化行为管控,保护内部数据安全 •带宽管理:P2P等流量的全面透析和管理,提升带宽价值 •安全防护:集成卡巴病毒库,具备恶意攻击防御能力 •高效智能:构建可视、可控、可优化的高效网络Page 7异常流量清洗产品检测设备Probe3000-GA Probe3000-GE Probe3000-TS清洗设备Guard3000-GA Guard3000-GE Guard3000-TS•超强性能:万兆防护能力,微秒级延迟 •高适应性:对于未知攻击流量具有自学习能力,并提供丰富的自定义特征实施智能防御 •全面防护:SYN/UDP/ICMP/DNS Query/CC等各种DDoS攻击的精确识别和清洗 •高可用性:优异的网络适应性,支持在线或旁路部署,异常流量按需清洗 •可管理性:丰富的清洗报告和统计报表,效果直观、高效Page 8异常流量清洗解决方案由异常流量检测、异常流量清洗和业务管理平台3部分组成4 牵引流量,对异常 流量进行清洗流量牵引 流量回注攻击停止, 5 通知业务管 理平台正常流量不受影响异常流量清洗平台3 通知清洗平台, 开启攻击防御业务管理平台UMC12发现攻击通知 业务管理平台1异常流量检测平台企业 酒店网吧流量清洗中心Page 9DPX深度业务交换网关产品交换板:•48GE 接口 •4*10GE/8*10GE接口 •4*2.5G/4*10G POS接口,1*40G POS接口开发中 •全线速交换业务板:•单板业务处理能力20G,整机最大200G •单板并发连接数400万,新建连接数20万/秒DPX8000-A3 DPX8000-A5 DPX8000-A12•单板ACL能力96K条,最大支持24端口聚合•高性能:大交换容量,最多支持480*GE/80*10GE接口线速转发 •业务丰富:负载均衡、应用加速、防火墙、IPS、异常流量清洗、流量控制、行为审计等功能按需扩展,最大200G深度业务线速处理能力•虚拟化:端到端的从网络层到应用层的虚拟化能力 •高可用性:丰富网络协议,支持48GE电/光、4*10GE/8*10GE光、2.5G/10G/40G POS等高密接入Page DPX数据中心安全交付解决方案业界唯一交换、安全、加速一体化的数据中心解决方案,提供最高性价比Internet Internet 交换板: •48GE •4*10GE •8*10GE •4*10G POS •...技术与特色:• 大交换容量,最多支持480*GE/80*10GE接口线速转发核心层 DPX8000• 负载均衡、应用加速增强用户体验 • FW 、IPS、异常流量清洗进行安全加固 • UAG实现流量和业务的可视、可控、可管汇聚层 DPX8000业务板: •负载均衡 •应用加速 •FW •IPS •异常流量清洗 •UAG •...• 端到端的从网络层到应用层的虚拟化能力 • 双机热备、信息同步等高可靠设计接入层最佳应用:• 政府、金融、电力、大企业数据中心 • 运营商IDC/EDCPage 11ADX应用交付产品DPX ADX业务板卡ADX3000-GS•自带12光、12电,5Gbps •DPX8000-A3:5~10Gbps •DPX8000-A5:5~20Gbps •DPX8000-A12:5~50GbpsADX3000-MEADX3000-GCADX3000-GE•600M~50G处理能力、高密接口,可部署于各种高端场景, •支持服务器负载均衡、链路负载均衡,并具备全面的健康检查和负载均衡调度算法 •提供TCP优化/复用、HTTP压缩、SSL加速、DDoS攻击防护等应用加速能力,体验效果明显•路由协议丰富,支持NAT、单臂、三明治等多种组网方式Page 12 其它部分产品•网络资产漏洞扫描漏洞扫描 ScannerScanner1000-MS Scanner1000-GS•应用服务漏洞扫描•支持Windows/Linux/Unix网站防护 WebShieldWebShield Agent WebShield Manager•动态防护SQL注入/XSS…•终端安全终端接入控制 TACSecHelper TAC Manager•可信接入Page 13数据中心安全解决方案数据中心面临的主要安全威胁: • 分布式拒绝服务攻击 • 系统漏洞和入侵风险 • 蠕虫、病毒等应用层攻击 • 客户满意度下降 数据中心安全解决方案: • 安全域的划分 • 漏洞扫描系统进行风险检查 • 安全域边界的隔离和防护 • 异常流量检测和清洗 • 门户网站的防篡改 • 负载均衡及应用加速 • UMC进行统一管理托管主机 独享主机 WebShield 自有主机 Scanner/UMC 管理维护区 Probe Guard Probe Guard InternetDPX FW IPS LBDPX FW IPS LBPage部分客户Page 15。

CIP清洗作业标准书

CIP清洗作业标准书

CIP清洗作业标准书1.目的对CIP清洗作业进行规范,保证CIP大清洗质量。

2.适用范围适用于CIP操作。

3.术语CIP清洗:也叫就地清洗简称CIP,又称清洗定位或定位清洗,就地清洗是指不用拆开或移动装置,即采用高温、高浓度的洗净液,对设备装置加以强力作用,把与食品的接触面洗净的方法。

4.职责4.1(打料)定容人员要负责本标准的执行。

4.2 前段主管负责监督本标准的执行。

5.工作流程图无6.内容及要求6.1 酸碱罐的原始情况:将酸碱罐内外彻底擦拭干净至无异物,流出的水清澈透明且检测PH值呈中性。

6.2 溶解配置6.2.1 按配方配制碱液:加自来水至罐内高液位—开搅拌—缓慢加入火碱至浓度达到1-3%—停止搅拌—加盖。

6.2.2 按配方配制酸液:加自来水到罐内高液位—开搅拌—缓慢加入硝酸—浓度达到1-2%—停止搅拌—加盖附清洗液要求:备注:回料管道清洗时间按大罐6.3 大清洗步骤热水冲洗→冷水冲洗降温后人工清洗→ 80℃、1-3%的碱液冲洗→清水冲洗(PH至软水PH) → 80℃、1-2%的酸液冲洗→热水冲洗→用试纸测PH 与软水PH一致。

6.4 清洗过程6.4.1 热水冲洗:生产完毕后,打开个管道末端排污口,连接CIP清洗热水泵,用热水将罐及管道中残余料液冲洗干净。

6.4.2 人工清洗:用冷水将罐内冲洗冷却后,人工洗刷罐内壁。

6.4.3 先连接要清洗的罐及管道,再检查管道开启是否正确,确认无误后开启自动CIP清洗系统。

6.4.4 CIP共分9大段,50小段6.4.4.1 水冲洗1 总时间240秒水阀开—水桶加热—水供应准备—水供应—水冲洗—排空—水阀开—水冲洗—水回收。

6.4.4.2 水冲洗2总时间240秒水阀开—水桶加热—水供应准备—水供应—热水冲洗—降温—水回收排放6.4.4.3 碱循环时间(小罐300秒,大罐600秒),共有7段碱阀开—碱桶加热—冲洗管路—碱供应—碱赶水—碱循环—碱回收6.4.4.4 水冲洗1时间240秒,共5段水阀开—水供应—水赶碱—水排放—排空6.4.4.5 水冲洗2时间240秒,共3段水阀开—水冲洗—水回收6.4.4.6 酸循环时间(小罐300秒,大罐600秒)酸供应—酸赶水—酸循环—酸回收6.4.4.7 水冲洗1时间240秒水阀开—水供应—水赶酸—水排空—排空6.4.4.8 水冲洗2时间240秒水阀开—水冲洗—降温—水回收6.4.4.9降温分2次,每次120秒6.4.5 过程中CIP操作工应自检项目如下6.4.5.1 随时检查管道接口处有无漏水、酸、碱现象,如发现有漏时及时修复后方可开运转。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

异常流量清洗技术规范书二O一三年五月目次1 主设备需求 (1)1.1 本期工程主设备配置表 (1)2 总体要求 (1)2.1 硬件设备要求 (1)2.2 软件系统要求 (2)2.3 电源及节能环保要求 (3)2.4 卖方应提供的工程资料 (4)3 主设备技术规范 (5)3.1 流量清洗设备 (5)3.2 流量检测设备 (7)1 主设备需求下表中规格为本期主设备之最低要求,卖方可更换设备品牌、型号等,但卖方提供的设备性能应超过或相当于下表所列设备性能,满足本项目需求。

1.1 本期工程主设备配置表2 总体要求2.1 硬件设备要求(1)卖方提供的所有设备必须是最新且成熟的产品,并保证所提供产品的数量、质量,特别是接口的兼容性。

卖方应对所采用的硬件系统进行详细的功能及性能说明。

(2)设备主要模块(包括电源、风扇、控制引擎、旁路模块等)配置冗余度为1+1,易于扩容和维护。

(3)系统应采用模块化的硬件结构,便于扩充,并能容纳新业务和新数据。

(4)主要设备能在不中断通信的情况下,可带电进行印刷电路板的插拔操作。

(5)卖方提供的设备要选用世界上高质量的元器件,生产过程中进行严格质量控制,出厂前要经买方人员严格测试和检查,确保设备长期稳定、可靠地运行。

(6)卖方应提供设备的具体电磁兼容指标、测试方法和测试数据。

(7)卖方提供的设备应支持不同业务处理板的混插,提高插槽的通用性和灵活性。

(8)设备应具有网络故障和硬件故障告警功能。

(9)当软件升级时,应不影响硬件结构。

(10)对主控模块的要求:主控模块应具有软硬件故障告警功能。

主控模块应有冗余度,保证其安全可靠。

主控模块应具备自动诊断功能以及负荷控制措施。

主控模块应具备故障自动切换功能,在切换过程中不影响用户业务的连续性。

(11)设备应提供过流、过压、过热保护措施。

(12)设备应具有良好的散热性能,并要求卖方对设备的散热方式及原理进行分析。

(13)环境及设备技术参数要求卖方应详细提供设备对温湿度等环境的技术要求指标,并满足工作温度:0~40℃;工作湿度:5%~95%(非凝结)。

(14)卖方应提供设备的机械结构、品种规格及安装规程等方面的详细说明。

(15)卖方系统采用的所有硬件设备必须符合计算机及通信专业相关国家、国际标准,如采用工业标准或厂家自定标准,必须在建议书中明确指出。

2.2 软件系统要求(1)软件要求保证安全可靠,具有容错能力。

(2)卖方提供的软件应包括确保全网正常运行所需的管理、运营、维护等有关的全部软件。

(3)卖方应对所采用的软件系统进行详细的功能及性能说明。

(4)对于国际上和国家标准仍在完善之中,卖方应说明系统进行升级时的实现方式(软件升级/硬件升级)。

(5)卖方在应答书中应详细列出所提供的软件清单和说明。

(6)卖方的软件系统须免费提供数据接口,免费提供便于买方进行二次开发的文档并提供相应的培训。

(7)软件应采用模块化结构,模块之间的通信应按规定的接口进行。

(8)应具有软件故障的监视功能,一旦软件出现死循环等重大故障时,应能自动再启动,并做出即时故障报告信息。

(9)配置数据与处理程序应有相对的独立性,配置数据的任何变更都不应引起运行版本的变更。

(10)软件应有完善、方便的人机通信控制功能。

(11)软件应具备方便、迅速地恢复到原来版本的功能。

(12)系统软件应能在线升级,不需重新启动。

(13)软件应在不中断通信的情况下,完成程序打补丁的功能。

(14)兼容性及升级*卖方应承诺在供货时提供最新版本的软件,但该软件必须是经过测试正式推出的,其可靠性、稳定性经过严格验证的,同时要保证网络安全可靠及扩容和版本升级方便;*不同时期软件版本应能向下兼容,软件版本易于升级,且在升级的过程中不影响网络的性能与运行;*卖方推出新软件版本时,卖方应承诺免费更新软件版本,并提供相应的新版本软件功能说明书及修改说明书;*由于软件的升级引起的硬件更换所需费用全部由卖方承担;*卖方应说明目前所使用软件的实际运行时间以及升级完善的计划进度表。

2.3 电源及节能环保要求(1)本期工程设备必须配置支持交流供电和240V高压直流供电(IDC现场环境需要),交流电压范围为220V±10%,50Hz±2%;(2)所有设备均配置并实现双路冗余供电,支持交直流混插供电,且可无缝切换。

(3)卖方应附总表,提供本期设备的供电方案,包括各设备额定电压、额定功率、电压范围、满配时的额定功率。

(4)卖方提供的设备应是节能、环保的,符合国家节能减排的总体目标。

本工程所选用设备须符合中华人民共和国电子行业标准SJ/T 11363-2006《电子信息产品中有毒有害物质的限量要求》,即RoHS (危害物质禁用指令Restriction of certain Hazardous Substances),对铅(Pb)、汞(Hg)、镉(Cd)、六价铬(Cr6+)、多溴联苯(PBB)、多溴联苯醚(PBDE)等物质含量进行限制,以减少有害物质对环境和人体的危害。

2.4 卖方应提供的工程资料(1)设备负荷、安装方式和抗震加固措施;(2)卖方应提供所有设备的外形尺寸、外观、重量、后面板图(端口)布置、进出线方式和进风出风方式;(3)设备和主要模块的平均故障间隔时间(MTBF)。

(4)设备四周是否需要预留维修空间。

(5)对设备降温方式加以介绍。

(6)应提供的主要工程技术数据包括:*卖方应提供设备负荷、安装方式和抗震加固措施;*卖方应提供设备对地板或地面的绝缘电阻要求。

*卖方应提供设备安装机架(柜)的外形尺寸、重量、面板布置、进出线方式和进风出风方式;*卖方所提供设备和主要模块的平均故障间隔时间(MTBF)不小于50000小时。

*卖方应提供设备对机房的防尘和有害气体浓度的要求。

*卖方应提供设备的噪声污染指标。

*卖方应提供设备的槽位、板卡、端口数量类型及其性能指标。

*卖方应以表格的方式提供设备配备的光接口类型及其性能指标。

(7)厂家需提供本期投标产品型号40Gbps的防拒绝服务攻击设备在中国联通成功应用的在网案例,提供相关证明材料。

3 主设备技术规范本期工程的服务器、网站和网络设备面对广大用户群,极容易受到分布式拒绝服务攻击,在很大程度上影响到相关的应用服务。

因此,本期工程系统应具备防止分布式拒绝服务攻击体系,确保系统的安全性。

卖方应结合辽宁省联通沈阳、大连IDC数据中心网络结构提供详细的防分布式拒绝服务攻击的方案,供买方研究。

3.1 流量清洗设备(1)*单套设备或单业务板提供不少于12个10GE接口,24个千兆接口;投标产品单套主机或整机框必须可扩展大80个10GE万兆线速接口。

(提供投标主机、机框配置数量及具体配置说明)(2)*单套设备或单业务板在数据包大小为64字节的情况下设备可以线速防御40Gbps DDOS攻击流量;投标产品单套主机或整机框必须可以扩展至400GBps DDOS攻击线速防御能力。

(提供投标主机、机框配置数量及具体配置说明)(3)*支持基于IPv4/v6双栈下的SYN/ACK flood、ICMP flood、UDP flood、DNS Query flood、HTTP GET flood、Connections Flood、CC等常见DDOS攻击手段的防护。

(提供功能配置截图证明)(4)能够有效防护CC攻击,并提供etag、http cookies、url验证、ascii图片验证和模式匹配检查防护算法以抵御不同程度的攻击。

(5)可提供基于七元组(源IP地址、目的IP地址、源端口、目的源口、协议类型、TOS及接口)以及对数据包的特征字符进行匹配的模式匹配规则。

(6)*异常流量清洗设备支持多业务安全特性的增值及扩展,能够至少扩展支持包括防火墙、入侵防御系统等安全功能插卡,便于数据基地后期的安全业务增值及推广。

(提供产品多业务板卡扩展能力证明及运营商IDC同类应用案例)(7)*支持灵活的部署方式,可在线部署,可旁挂部署。

且必须支持单臂方式旁挂部署,即清洗流量入和出都通过一个接口,从而最小程度占用核心路由器接口。

(提供功能配置截图证明)(8)提供支持基于目标IP、目标端口、源IP、保持连接数、封禁时间、每秒新建连接数的连接耗尽防护规则。

(9)可提供实时流量监控、实时攻击事件统计。

(10)*支持自学习功能,设备通过自动学习一段时间之后能生成一个基线值,并能生成清洗策略模版以供选择。

(提供功能配置截图证明)(11)可对用户的业务进行分类,并对不同的分类组采用不同的DDoS 策略。

(12)支持串联、旁路等多种部署方式。

(13)支持RIP/OSPF/ISIS/BGP路由协议发布的牵引方式。

(14)*支持通过策略路由、MPLS VPN、GRE VPN、二层透传等多种方式,将清洗后的干净流量回注给用户,用户正常的业务流量不受影响。

(提供功能配置截图证明)(15)支持完善的IPv6路由协议,BGP4+/OSPFv3/RIPng/ISISv6等。

(提供功能配置截图证明)(16)支持根据源目的IP、协议、源目的端口、传输层包头中的字段、icmp的类型和code字段、以及数据包的内容如DNS域名、 http payload中相关内容进行防护。

(17)支持报表的自定义和导出,可导出为DOC、PDF、XLS等格式。

(提供功能配置截图证明)(18)*支持同厂家自有流量检测设备以及第三方流量检测设备的联动,接收检测设备信息,并由流量清洗设备主动发起路由牵引和回注。

(19)采用加密的安全通讯方式,提供于B/S架构管理、CLI(命令行)配置模式,SSH等远程管理模式。

(20)支持将各个端口任意配置各项IP地址以及端口属性,管理口,心跳口,工作口。

(21)提供系统日志;提供操作日志;提供登录日志;提供攻击日志分析功能;提供流量牵引日志,支持Syslog日志服务器,支持通过邮件自动发送日志。

3.2 流量检测设备(1)*单套设备或单业务板提供不少于12个10GE万兆接口,36个1000M SFP接口,12个千兆GE电口。

(2)*单台设备或单业务板支持8万Flow/s的流数据处理性能。

(3)支持基于Netflow/CFlow/Netstream等多种流数据的DDoS检测功能。

(4)系统支持包括Code Red、硬盘杀手、SQL Slammer、冲击波、冲击波杀手、震荡波、邮件蠕虫、WinNuke攻击在内的蠕虫事件的检测。

(5)支持自定义(包长、端口、Flag等)异常流量检测。

(6)能够对路由设备及路由接口的总流量分析,对IP及流量群组流量分析。

(7)能够对协议、包长、应用端口组、服务器流量分析,支持BGP 路由前缀、路由稳定性和性能的分析。

(8)支持基于告警时段、告警来源和攻击流量排序的统计报表,支持基于应用端口、协议、包长分组的统计报表。

相关文档
最新文档