深信服NC500上网行为管理系统技术规格要求.doc
- 格式:docx
- 大小:8.09 KB
- 文档页数:2
深信服NC-500上网行为管理系统技术规格要求一、产品服务明细:2个千兆光口,1个RJ45串口,尺寸2U。
二、服务要求:1. 质保期限:36个月;2. 安装调试服务:提供上门进行实施和调试,保证设备实施工作和调试工作;3. 产品质保服务:本次投标全部产品验收通过后,深信服科技承诺对用户所购买的深信服产品(包括硬件设备、模块、部件等)享受所购服务期内的维修或更换保修服务。
4.软件升级服务:提供服务期限内免费产品软件版本升级服务;5. URL库升级:提供服务期限内免费URL库升级服务;6. 7x24小时电话支持:全国免费售后服务热线:400-630-6430为用户解答设备使用中遇到的问题,并及时提出解决问题的建议和操作方法;7x24小时在线技术支持服务;技术支持论坛:技术支持邮箱:7. 增值服务:承诺出具技术人员给予现场安装、调试、现场技术培训及集中技术培训,并提供供应商上门取送修服务;8. 故障响应:针对本次投标的所有产品提供5*8小时现场保修和技术支持服务,报修后2小时内电话响应,24小时内上门相应,72小时内实现故障修复,如诊断为硬件故障,携带备件并进行现场更换,承诺尽力在最短时间内恢复系统正常运行,如果故障不能在72小时内排除,提供免费替换服务。
9. 产品和配件更换:当本次投标产品发生非人为因素严重故障时,免费在七日内将补充或者更换的产品运抵发生故障的货物所在地,由此产生的一切相关费用由深信服负担。
保修期内所有因更换或修理货物或部件而导致货物停止运行的时间应从质保期内扣除。
所有的替代零配件是新的原厂、未使用和未经修复的。
三、资质要求1. 投标人需是中央国家机关政府采购网深信服产品协议供货商,且在本地或在本地有销售或服务网点。
2.投标人所投报价为最终报价,从服务起始时间到服务终止时间等一切费用,我单位不再另行支付任何费用。
3.投标人报价后被选中却无法按竞价要求提供服务的,将列入我单位“不诚信供货商”清单,不再准许参与我单位相关采购活动。
深信服上网行为管理系统用户手册深信服上网行为管理系统用户手册AC 12.0.18用户手册目录前言 (2)手册内容 (2)本书约定 (2)图形界面格式约定 (2)各类标志 (3)技术支持 (3)致谢 (3)第1 章安装指南 (4)1.1.环境要求 (4)1.2.电源 (4)1.3.产品外观 (4)1.4.配置与管理 (5)1.5.单设备接线方式 (5)1.6.双机备份接线方式 (7)第2 章控制台的使用 (8)2.1.登录WebUI配置界面 (8)2.1.1.AC的web 登录方式 (8)2.1.2.统一认证中心的登录方式 (11)2.2.配置和使用 (12)第3 章功能说明 (15)3.1.增值服务导航 (15)3.1.1.激活设备 (15)3.1.2.进入技术社区 (17) 3.1.3.“信服君”机器人 (18) 3.2.行为感知系统 (19)3.2.1.办公网上网态势 (22) 3.2.2.带宽分析 (31)3.2.3.泄密追溯分析 (33) 3.2.4.离职倾向分析 (36) 3.2.5.工作效率分析 (40) 3.2.6.未关机检测分析 (42) 3.3.实时状态 (43)3.3.1.实时状态 (43)3.4.对象定义 (89)3.4.1.应用特征识别库 (91) 3.4.2.应用智能识别库 (97) 3.4.3.自定义应用 (100)3.4.4.URL分类库 (104) 3.4.5.URL库列表 (104) 3.4.6.准入规则库 (109)3.4.7.网络服务 (129)3.4.8.IP 地址库 (131)3.4.9.时间计划组 (139)3.4.10.关键字组 (141)3.4.11.文件类型组 (143) 3.4.12.位置对象组 (144) 3.5.用户认证与管理 (147) 3.5.1.原理 (147)3.5.2.用户认证 (151)3.5.3.用户管理 (220)3.5.4.认证高级选项 (259) 3.6.策略管理 (277)3.6.1.上网策略 (278)3.6.2.策略高级选项 (368)3.7.流量管理 (375)3.7.1.概述 (375)3.7.3.通道配置 (377)3.7.4.线路带宽配置 (414)3.7.5.虚拟线路配置 (415)3.7.6.流量可视化 (425)3.8.终端接入管理 (425)3.8.1.共享接入管理 (426)3.8.2.移动终端管理 (430)3.8.3.代理工具管理 (433)3.9.上网安全 (438)3.9.1.安全状态 (438)3.9.2.安全配置 (441)3.10.VPN配置 (457)3.10.1.DLAN运行状态 (457) 3.10.2.多线路设置 (458)3.10.3.SDWAN智能选路 (460) 3.10.4.基本设置 (472)3.10.5.用户管理 (474)3.10.6.连接管理 (488)3.10.7.虚拟IP 池 (491)3.10.8.本地子网列表 (492) 3.10.9.隧道间路由设置 (494) 3.10.10.第三方对接 (497)3.10.11.通用设置 (509)3.10.12.证书管理 (511)3.10.13.高级设置 (515)3.11.系统管理 (527)3.11.1.防火墙 (527)3.11.2.网络配置 (544)3.11.3.系统配置 (633)3.12.网络安全法 (693)第4 章案例集 (696)4.1.单点登录配置案例 (696)4.1.1AD域单点登录功能配置案例 (696)4.1.2PROXY单点登录配置案例 (723)4.1.3POP3单点登录配置案例 (732)4.1.4Web单点登录配置案例 (737)4.1.5与第三方设备结合单点登录配置案例 (741)4.1.6深信服设备结合认证 (756)4.1.7数据库系统结合认证 (759)4.2.不需要认证用户配置案例 (762)4.3.密码认证用户配置案例 (769)4.3.1短信认证 (769)4.3.2微信及二维码认证 (787)4.3.3密码认证 (801)4.4.其他认证配置案例 (810)4.5.与cas第三方认证配置案例 (825)4.6.策略配置案例 (828)4.6.1针对某用户组设置封堵P2P 和P2P流媒体的策略 (828) 4.6.2针对某用户组设置IM 监控的策略 (832)4.6.3针对某用户组设置开启审计功能 (836)4.7.终端管理配置案例 (838)4.7.1防共享功能配置案例 (838)4.7.2移动终端管理配置案例 (840)4.7.3代理工具理配置案例 (841)4.8.SNMPTRAP配置案例 (842)4.9.综合案例 (846)4.9.1客户网络环境与需求 (846)4.9.2配置思路 (847)附录:SANGFOR设备升级系统的使用 (865)产品升级步骤 (868)前言手册内容第1 部分SANGFOR AC 产品概述。
上网行为管理产品技术参数序号指标项技术要求及指标1 品牌型号网康2 设备规格机架式3★设备性能最大吞吐量≥;最大并发连接数≥万;最大新建连接数≥个4★硬件规格硬盘≥;要求至少提供个千兆电口;设备必须可以提供独立于,,接口的管理口,要求至少提供个接口的口和个口;支持硬件按钮,设备必须提供物理硬件按钮,如果有光接口线路,支持外置光,支持界面5 设备部署支持网关模式,镜像模式,网桥模式,多路桥接等方式部署;支持、、、、、协议下的网络环境(提供页面截图证明,加盖公章有效)能够支持环境下的应用识别管控、带宽管理、网址访问审计与管控、生成分析报表等功能6 用户管理支持通过手工方式、导入、数据库导入(、、)、文件导入、扫描等方式建立组织架构;支持本地、、、邮件认证、短信方式的认证;支持对、、、、、、、锐捷、、、城市热点、深澜等各种数据库格式的单点登录并支持非客户端的用户识别方式(提供页面截图证明,加盖公章有效);支持免审计、免管控、免认证三者的组合;能够针对不同设备类型的用户设置不同的认证策略。
满足为移动终端提供短信认证、为用户提供账号密码认证等更加贴近使用习惯的需求;可以为用户添加多属性,并根据用户的属性(如职位、部门、电话、邮件等)自动进行用户分类,根据分类的结果做审计、控制策略;能够建立虚拟用户组,其成员从各级普通组中抽取,以实现对分散在各普通组中的一些特定用户进行统一管理;可以建立认证页面与多个认证跳转成功页面,供不同的认证策略引用,并支持用户完全自定义;可识别私接主机个数,并可制定策略以私接主机个数为阀值进行封堵,同时可建立白名单,可生成日志。
可识别用户上网设备类型作为“工具”对象,并可作为策略条件,可将或段作为“位置”对象,并可作为策略条件。
7★网页管理库大小≥万条数据,≥种网页分类(提供页面截图证明,加盖公章有效);支持搜索关键字,搜索策略,网址管理,网址策略;可以基于特定网址的一天访问总次数或者总流量进行控制;可以建立多个认证页面,供不同的网页策略引用,支持不同用户的不同网页被阻塞后会跳转不同的阻塞页面,支持用户完全自定义;可限制用户文件下载频率,个每分钟;根据用户、终端类型、时间等多个条件为不同的用户推送页面;可以建立多个推送页面,供不同的推送策略引用支持用户完全自定义。
深信服上网行为管理部署方式及功能实现配置说明(标化院)设备出厂的默认IP见下表:AC支持安全的HTTPS登录,使用的是HTTPS协议的标准端口登录。
如果初始登录从LAN口登录,那么登录的URL为:https://10.251.251.251,默认情况下的用户名和密码均为admin。
设备正常工作时POWER灯常亮,W AN口和LAN口LINK灯长亮,ACT灯在有数据流量时会不停闪烁。
ALARM红色指示灯只在设备启动时因系统加载会长亮(约一分钟),正常工作时熄灭。
如果在安装时此红灯长亮,请将设备掉电重启,重启之后若红灯一直长亮不能熄灭,请与我们联系。
『部署模式』用于设置设备的工作模式,可设定为路由模式、网桥模式或旁路模式。
选择一个合适的部署模式,是顺利将设备架到网络中并且使其能正常使用的基础。
路由模式:设备做为一个路由设备使用,对网络改动最大,但可以实现设备的所有的功能;网桥模式:可以把设备视为一条带过滤功能的网线使用,一般在不方便更改原有网络拓扑结构的情况下启用,平滑架到网络中,可以实现设备的大部分功能;旁路模式:设备连接在内网交换机的镜像口或HUB上,镜像内网用户的上网数据,通过镜像的数据实现对内网上网数据的监控和控制,可以完全不需改变用户的网络环境,并且可以避免设备对用户网络造成中断的风险,但这种模式下设备的控制能力较差,部分功能实现不了。
选择【导航菜单】中的『网络配置』→『部署模式』,右边进入【部署模式】编辑页面,点击开始配置,会出现『路由模式』、『网桥模式』、『旁路模式』的选项,选择想要配置的网关模式。
路由模式:是把设备作为一个路由设备使用,一般是把设备放在内网网关出口的位置,代理局域网上网;或者把设备放在路由器后面,再代理局域网上网。
配置方法:第一步:先配置设备,通过默认IP登录设备,比如通过LAN口登录设备,LAN口的默认IP是10.251.251.251/24,在电脑上配置一个此网段的IP地址,通过https://10.251.251.251登录设备,默认登录用户名/密码是:admin/admin。
附件一上网行为管理设备参数0000000上网行为管理设备一台技术要求:1、硬件性能要求:1000BASE-T (RJ-45)≥4个防火墙吞吐量(双向 256 bits包)≥500Mbps并发用户数≥800. 并发会话数≥1000,000,必须具有一个RS232串口,支持ECC校验2、安全防护要求:设备支持网关杀毒、具有防火墙、防ARP欺骗、防DOS攻击等安全防护功能。
(以上功能提供产品界面截图证明)3、终端识别要求:设备必须能识别终端操作系统版本及补丁更新情况,可识别终端杀毒软件更新情况,必须能识别终端杀毒软件/防火墙软件的安装、运行、更新情况(必须提供自主知识产权证明,加盖厂商公章),必须能识别终端硬盘文件情况、系统进程情况、注册表情况。
4、URL过滤要求:设备能对URL网址进行识别和过滤,内置1000万条以上的URL库,并且能识别并过滤SSL加密网站(必须提供自主知识产权证明,加盖厂商公章)。
5、应用监控要求:可对网络常见应用进行识别和控制,内置应用库不少于500个,其中IM聊天工具识别必须包括:QQ、QQ农场、QQ游戏、QQ网页类游戏、MSN、51挂挂、chikka、Digsby、Doshow、Gizmo、IceChat、ispeak、KC网络电话、KuBao、Miranda、PaLTALK、raketu、TeamSpeak、XChat、阿里旺旺、百度Hi、慧聪发发、歪歪语音等。
网络游戏识别必须包括:UU棋牌、赤壁、春秋Q传、封神榜、华夏、黄金岛、机战、口袋西游、路尼亚战记、梦幻龙族、墨香、千年、热舞派对、神鬼传奇、生死格斗、盛大富翁、水浒Q传、唐人游戏、特种部队、天龙八部、天下贰、武林外传、星尘传说、英雄岛、诛仙、卓越之剑等。
必须能在指定用户使用指定应用时长超额、流速超限后自动提醒该用户。
6、邮件监控要求:可审计网页和POP3收发邮件,支持对接收和外发的邮件进行垃圾邮件识别和过滤的功能。
上网行为管理系统参数一、物理性能要求:大于等于6个千兆电口,大于等于1个RJ45串口,大于等于2个USB接口;七层吞吐量≥500Mbps;并发会话≥1,000,000;用户规模≥1500人;二、产品功能要求:1、审计功能要求:满足公安部82号令审计要求,河北省公安厅或唐山市公安局有平台建设。
2、链路负载均衡功能要求:必须免费提供,支持多链路之间的负载均衡功能(支持固定指派、源目IP轮询、上行流量、下行流量、总流量负载以及最佳路径等多种算法)、支持多PPPoE出口的链路负载均衡。
3、路由功能要求:持续路由支持数据报文的持续路由配置。
4、上网行为管理功能要求:设备内置海量预分类的URL地址库,支持根据URL类别实现URL过滤、SSL加密识别自定义、URL关键字过滤、网页过滤、文件传输过滤、邮件过滤、WEBMAIl过滤、邮件地址过滤、邮件附件过滤、邮件关键字过滤、Webmail管理、SSL邮件管理、加密Webmail管理、加密SMTP邮件过滤、加密SMTP、POP3邮件审计。
5、黑白名单管理功能要求:支持对单个用户/用户组、IP、地址簿设置一天内总上网时长、上网流量;在某些时间段(如下班时间,凌晨),不对用户的速率和会话数进行限制,用户产生的流量也不记入黑名单的流量配额内。
6、流量控制功能要求:必须支持在不同线路上,根据不同的应用、用户、用户组来保证或者限制流量,对于多链路必须免费实现流控功能。
7、应用控制功能要求:1、应用控制:设备内置应用识别规则库,支持超过500种以上的应用,并保持每个星期更新一次,保证应用识别的准确率、支持根据IP、端口、协议等自定义应用规则、支持根据不同的应用类型或具体的某种应用设置允许或拒绝。
2、即时通讯:支持MSN、QQ、飞信、Yahoo、WangWang、ICQ等国内外主流的聊天软件,可以分别控制其登陆与聊天行为。
3、其他类别控制:支持P2P、流媒体、炒股软件、网上银行、网络游戏、网络电话、远程控制等应用识别、ISA代理识别针对ISA代理服务器在代理部署模式下,数据被重新封装进行专门的配置部署,可以识别被ISA重新封装的数据。
深信服上网行为管理-管理员手册深信服电子科技有限公司■版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属深信服所有,受到有关产权及版权法保护。
任何个人、机构未经深信服的书面授权许可,不得以任何方式复制或引用本文的任何片断。
目录第1章前言.......................................................... 错误!未定义书签。
第2章系统管理...................................................... 错误!未定义书签。
设备登录....................................................... 错误!未定义书签。
修改管理员密码............................................. 错误!未定义书签。
创建二级管理员............................................. 错误!未定义书签。
系统基本信息配置............................................... 错误!未定义书签。
序列号..................................................... 错误!未定义书签。
系统时间................................................... 错误!未定义书签。
规则库升级................................................. 错误!未定义书签。
全局排除地址............................................... 错误!未定义书签。
设备配置备份与恢复......................................... 错误!未定义书签。
上⽹⾏为管理⼀体机技术要求上⽹⾏为管理⼀体机技术要求产品技术、功能、性能要求:1、上⽹⾏为管理产品⽀持软、硬件⼀体化与软硬件解耦两种部署⽅式。
2、⽀持⽹桥、路由、旁路模式部署(提供界⾯截图证明并加盖⼚商公章)3、可根据业务需求灵活拓展下⼀代防⽕墙组件、SSL VPN组件、上⽹⾏为管理组件、数据库审计组件、运维审计组件、⽇志审计组件、主机杀毒等安全功能组件4、产品可根据实际业务环境定义业务安全区域,简化运维管理;(提供界⾯截图证明并加盖⼚商公章)5、在管理平台上可以通过拖拽虚拟设备图标和连线就能完成⽹络拓扑的构建,快速的实现整个业务逻辑的编排,并且可以连接、开启、关闭虚拟⽹络设备。
(提供界⾯截图证明并加盖⼚商公章)6、产品⾸页可以展⽰详细主机状态、磁盘状态及应⽤状态,以及业务遭受的⼊侵风险、僵⼫主机风险及外发流量异常等相关安全信息;7、产品⽀持模板化的组件部署模式,⾄少⽀持出⼝边界安全模板、等保合规安全模板(提供界⾯截图证明并加盖⼚商公章)8、产品必须提供便捷的排障⼿段,⽀持在平台内节点抓包分析分析功能,能够设置抓包的⽹⼝、过滤条件、⽂件⼤⼩等参数(提供界⾯截图证明并加盖⼚商公章)9、产品⽀持关键安全组件双机功能,保障安全组件⾼可⽤;在双机场景下,管理平台要⽀持双机配置同步,在硬件故障时保障⽆感知切换。
(提供界⾯截图证明并加盖⼚商公章)10、上⽹⾏为管理性能:应⽤层吞吐量:200M,⽀持⽤户数:800,每秒新建连接数:1200,最⼤并发连接数:6W,⽀持弹性扩容11、⽀持细致的管理员权限划分,包括对不同⽤户组的管理权限、对各种主要功能界⾯的配置和查看权限;12、⽀持终端调⽤管理员指定脚本/程序以满⾜个性化检查要求,⽐如检测系统更新是否开启、开放端⼝、已安装程序列表、终端发通知等;(提供界⾯截图证明并加盖⼚商公章)13、产品必须⽀持以USB-Key⽅式验证接⼊数据中⼼的管理员⾝份;⽀持以USB-Key⽅式分配管理员的⽇志审计权限;14、⽀持把每⼀个外⽹IP作为通道内的⽤户,使得通道的⽤户间公平分配带宽,以及单⽤户最⾼带宽属性对外⽹IP有效;15、⽀持基于访问⾏为的⽬标IP/IP组实现带宽划分与分配;⽀持多种事件进⾏邮件告警,包括攻击、双机切换告警、移动终端管理告警、风险终端发现告警、web关键字过滤告警、杀毒告警、设备流量超限告警、磁盘/CPU/内存异常告警等;资质要求:提供《计算机软件著作权》及测试报告,提供复印件并加盖⼚商公章;提供《计算机信息系统安全专⽤产品销售许可证》,提供复印件并加盖⼚商公章;所报产品⼚商为国家互联⽹应急中⼼CNCERT国家级⽹络安全应急服务第七届(17到19年)⽀撑单位,提供证书复印件并加盖⼚商公章;所报产品⼚商具备软件开发成熟度CMMI 5级认证,提供证书复印件并加盖⼚商公章;所报产品⼚商为国家信息安全漏洞共享平台CNVD⽤户组成员,提供CNVD官⽹截图证明并加盖⼚商公章;所报产品⼚商具备云安全成熟度成熟度模型CS-CMMI 5认证,提供证书复印件并加盖⼚商公章。
深信服上网行为管理-管理员手册深信服电子科技有限公司■版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属深信服所有,受到有关产权及版权法保护。
任何个人、机构未经深信服的书面授权许可,不得以任何方式复制或引用本文的任何片断。
目录第1章前言.......................................................... 错误!未定义书签。
第2章系统管理...................................................... 错误!未定义书签。
设备登录....................................................... 错误!未定义书签。
修改管理员密码............................................. 错误!未定义书签。
创建二级管理员............................................. 错误!未定义书签。
系统基本信息配置............................................... 错误!未定义书签。
序列号..................................................... 错误!未定义书签。
系统时间................................................... 错误!未定义书签。
规则库升级................................................. 错误!未定义书签。
全局排除地址............................................... 错误!未定义书签。
设备配置备份与恢复......................................... 错误!未定义书签。
深信服NC-500上网行为管理系统技术规格要求、产品服务明细:
技术指标:吞吐量》800Mbps并发会话数》800,000,用户规模》3000,接口:6个千兆电口, 2个千兆光口,1个RJ45串口,尺寸2U。
二、服务要求:
1.质保期限:36个月;
2.安装调试服务:提供上门进行实施和调试,保证设备实施工作和调试工作;
3.产品质保服务:本次投标全部产品验收通过后,深信服科技承诺对用户所购买的深信服产品(包括
硬件设备、模块、部件等)享受所购服务期内的维修或更换保修服务。
4•软件升级服务:提供服务期限内免费产品软件版本升级服务;
5.URL库升级:提供服务期限内免费URL库升级服务;
6.7x24小时电话支持:全国免费售后服务热线:400-630-6430为用户解答设备使用中遇到的
问题,并及时提出解决问题的建议和操作方法;7x24小时在线技术支持服务;技术支持论坛:技术支持邮箱:
7•增值服务:承诺出具技术人员给予现场安装、调试、现场技术培训及集中技术培训,并提供供应商上门取送修服务;
8.故障响应:针对本次投标的所有产品提供5*8小时现场保修和技术支持服务,报修后2小
时内电话响应,24小时内上门相应,72小时内实现故障修复,如诊断为硬件故障,携带备件并进行现场更换,承诺尽力在最短时间内恢复系统正常运行,如果故障不能在72小时内排除,提供免费替换服务。
9.产品和配件更换:当本次投标产品发生非人为因素严重故障时,免费在七日内将补充或者更换的产
品运抵发生故障的货物所在地,由此产生的一切相关费用由深信服负担。
保修期内所有因更换或修理货物或部件而导致货物停止运行的时间应从质保期内扣除。
所有的替代零配件是新的原厂、未使用和未经修复的。
三、资质要求
1.投标人需是中央国家机关政府采购网深信服产品协议供货商,且在本地或在本地有销售
或服务网点。
2.投标人所投报价为最终报价,从服务起始时间到服务终止时间等一切费用,我单位不再另
行支付任何费用。
3.投标人报价后被选中却无法按竞价要求提供服务的,将列入我单位“不诚信供货商”清单,
不再准许参与我单位相关采购活动。
4•供应商在竞价时须以附件形式上传相关资质证明。