大招标 > 招标公告

中国电信安全公司2026年安全大脑网关设备采购项目(标包1:审计型)(第二次)资格预审公告

发布日期:2026年7月13日

信息仅作聚合分享,以官方发布为准!
项目名称 立即查看 招标编号 立即查看
招标单位 立即查看 代理机构 立即查看
关键信息 立即查看 招标文件 立即查看
查看完整信息请登录注册
大招标(http://www.bigbid.cn)

ZB_ZHAOBIAOGONGGAO_START 中国电信安全公司****年安全大脑网关设备采购项目(标包1:审计型)(第二次) ( 招标 )

资格预审公告

1. 招标 条件

中国电信安全公司****年安全大脑网关设备采购项目 已批准, 招标人 天翼安全科技有限公司 ,建设资金来自 ,项目已具备 招标 条件,现进行资格预审,特邀请有意向的潜在 投标人 (以下简称申请人)提出资格预审申请。

2.项目概况

2.1资格预审编号: I************************

2.2项目概况: 本项目采购中国电信安全公司****年安全大脑网关设备采购项目所需的安全大脑网关设备。

2.3交货时间、交货地点:按照订单中规定的时间、地点交货 。

2.4项目性质:货物 招标 ,资格预审。

2.5项目规模: 本项目共划分6个标包,分别为标包1:审计型;标包2:商密型、标包3;防护型国际版;标包4:防护型虚拟版;标包5:审计型虚拟版;标包6:插件型安全猫安审版。本文件仅为标包1,其余标包详见其他文件。


序号

产品名称

规格型号

数量(个)

交货地点

估算金额(元)

1

审计型CTSGW-S**0

详见关键技术指标

****

全国,具体按照订单中规定的地点

******0

2

审计型CTSGW-S**0

****

******0

3

审计型CTSGW-S**0

**0

******0

4

审计型CTSGW-S****

**0

******

5

审计型CTSGW-S2G

**0

******0

6

审计型CTSGW-S5G

**

******0

7

审计型CTSGW-S**G

**

******0

8

审计型CTSGW-S**G

**

******0

注:上述采购数量为预估量

本项目将按照最新的《中国电信供应商不良行为管理规则》执行供应商不良行为处理结果,请重点关注处理结果适用的供应商主体、被处理产品、处理范围、禁限期、处理措施等关键内容,请务必登录中国电信阳光采购网(******)查阅《中国电信供应商不良行为管理规则》。
2.6技术要求/产品规格:详见上述2.5条。

2.7标包划分情况(如有): 详见上述2.5条

3.申请人资格要求

3.1申请人基本资格要求

3.1.1 申请人应为 中华人民共和国境内 法律上和财务上独立的法人或依法登记注册的其他组织,合法运作并独立于 招标人 招标代理机构 。法人下属不具备法人资格的分支机构参与资格预审申请的,应提供所属法人针对本项目或覆盖本项目的经营事项的有效授权。

3.1.2申请人的法定代表人或负责人为同一人或者存在控股、管理关系的不同申请人,不得参加同一标包 投标 或者未划分标包的同一 招标 项目 投标

${ 3.1.3 } ${ 3.1.3 } 3.1.3 本次资格预审 不接受 联合体资格预审申请。 ${联合体申请资格预审的,应满足下列要求: (1)联合体各方必须按资格预审文件提供的格式签订联合体协议书,明确联合体牵头人和各方的权利义务; (2)由同一专业的单位组成的联合体,按照资质等级较低的单位确定资质等级; (3)通过资格预审的联合体,其各方组成结构或职责,以及财务能力、信誉情况等资格条件不得改变; (4)联合体各方不得再以自己名义单独或加入其他联合体在同一标包或者未划分标包的同一资格预审项目中参加资格预审。 ${ (5) 。} }

3.1.4 本次资格预审 不接受代理商资格预审申请。
${ (1) 投标 产品制造商注册地在中华人民共和国境外(与中华人民共和国有正常贸易与往来的国家或地区)及香港、澳门、台湾地区且必须使用代理商 投标 和签订销售合同的;(2) 投标 产品制造商为注册地在中华人民共和国境内的外资企业(包括香港、澳门、台湾地区资本)或者由外国投资者(包括香港、澳门、台湾地区)享有绝对控制权(最大或最多表决权)的企业且必须使用代理商 投标 和签订销售合同的。代理商申请资格预审的,应满足下列要求:} ${ (1) 【本项目/本标包/同类产品】仅允许代理唯一制造商申请资格预审,且该制造商不得再自行申请资格预审或再委托其它申请人申请资格预审。
${ (2)申请人与 投标 产品制造商的代理合作关系迄今为止应已持续 0 年(含)以上。} ${ (3) } } ${ 3.1.6 与申请人有投标产品代工制造关系的制造商不得参加同一标包投标或者未划分标包的同一招标项目投标。 } ${ 3.1.7 } 3.2申请人不得存在下列情形之一

(1) 为 招标人 不具有独立法人资格的附属机构(单位);

(2) 被依法暂停或取消 投标 资格的;

(3) 被责令停产停业、暂扣或者吊销许可证、暂扣或者吊销执照;

(4) 进入清算程序,或被宣告破产,或其他丧失履约能力的情形;

(5) 在最近三年内(自 ****年**月**日 起)被相关行业主管部门或司法机关认定有骗取中标、严重违约、重大工程质量或者安全问题的;

(6) 在最近五年内(自 ****年**月**日 起)被判处单位行贿罪,且行贿行为与采购活动相关的(以“中国裁判文书网”的生效判决为准);

(7) 在最近五年内(自 ****年**月**日 起)被判处合同诈骗罪的(以“中国裁判文书网”的生效判决为准);

(8) 被最高人民法院在“信用中国”网站(******)或各级信用信息共享平台中列入失信被执行人名单,已执行完毕或不再执行的除外;

(9) 为本 招标 项目提供过设计、编制技术规范和其他文件的咨询服务;

(**) 为本工程项目的相关监理人,或者与本工程项目的相关监理人存在隶属关系或者其他利害关系;

(**) 为本 招标 项目的代建人;

(**) 为本 招标 项目的 招标代理机构

(**) 与本 招标 项目的监理人或代建人或 招标代理机构 同为一个法定代表人;

(**) 与本 招标 项目的监理人或代建人或 招标代理机构 存在控股或参股关系;

(**) 被工商行政管理机关在国家企业信用信息公示系统中列入严重违法失信企业名单;

(**) 中国电信在职员工违规担任供应商法定代表人并参与采购活动的;

(**) 中国电信集团有限公司/中国电信股份有限公司中层及以上管理人员违反有关领导人员配偶、子女及其配偶经商办企业行为管理规定,其配偶、子女及其配偶经商办企业参与采购活动的;

(**) 中国电信领导人员离职或退休后三年内违反《国有企业领导人员廉洁从业若干规定》等相关规定任职、投资入股的私营企业、外资企业和中介机构,参与其原任职单位采购活动的;

${ (**) ;} (**) 其他按照中国电信供应商不良行为处理结果及《中国电信供应商不良行为管理规则》的结果执行规则,应对 投标人 及其 投标 产品在本项目中执行禁止采购处理措施的;
(**) 法律法规、资格预审文件限定的其他情形。

${ 申请人是代理商的,本条所指的申请人也包括其所代理的制造商。} ${ 联合体 投标 的,联合体成员均不得存在上述任一情形。} 3.3 投标 产品资格要求

3.3.1 投标 产品应是来自中华人民共和国 ${或是与中华人民共和国有正常贸易与往来的国家或地区} 的成熟稳定的产品。
${ 3.3.2 投标 产品 。} ${ 3.3.3 } ${ 3.3.4 } 3.3.2 投标产品应符合中国电信相关技术要求,并满足以下关键技术指标:

序号

功能类别

关键功能项

具体要求

是否测试

1

网络功能要求

网络模式要求

1 路由模式
审计型终端应支持路由工作模式。在此模式下的接口工作在三层状态,不同接口设置不同的IP地址段,采用路由方式转发网络流量。
2 透明模式
审计型终端应支持透明工作模式。在此模式下,接口工作在二层状态,并支持透明转发网络流量。
3 旁路模式
审计型终端应支持旁路工作模式。在此模式下,接口仅对流量进行行为分析、统计和日志记录,并不对流量进行转发。

2

基础对象要求

1 网络接口
审计型终端除了具备物理接口外,还应支持三层逻辑接口。
2 IP地址簿
为方便在各类安全功能中引用IP地址,实现灵活配置,审计型终端应支持IP地址簿功能。管理员可以给一个IP地址范围指定一个名称,在配置时只需引用该名称,即IP地址簿。而IP地址簿就是审计型终端中用来储存IP地址范围与其名称的对应关系的数据库。
3 域名地址簿
为方便在各类安全功能中引用域名地址,实现灵活配置,审计型终端应支持域名地址簿功能。管理员可以自定义给多个域名指定一个名称,在配置时只需引用该名称,即域名地址簿。而域名地址簿就是审计型终端中用来储存域名地址集合与其名称的对应关系的数据库。
4 服务簿
审计型终端应支持服务簿功能。服务(Service)是具有协议标准的对象类型。服务具有一定的特征,例如相应的协议、端口号等。为方便在各类安全功能中引用服务,实现灵活配置,管理员可以给一个或多个服务指定一个名称,在配置时只需引用该名称,即为服务簿。服务簿就是审计型终端中用来储存一个或多个服务与其名称的对应关系的数据库。审计型终端可提供预定义服务,管理员可以根据网络配置需求创建自定义服务簿。
5 应用簿
审计型终端应支持应用簿功能。应用(Application)是审计型终端中多个功能模块配置的重要组成元素。对网络流量中应用的识别与控制是审计型终端的基础能力之一。审计型终端应内置支持常用应用的特征库形成预定义应用簿,支持应用特征库独立升级。管理员也可以根据网络配置需求创建自定义应用或者应用组。
6 监测对象
审计型终端应支持监测对象功能。监测对象功能能够监测指定的目标(IP地址或者主机)是否可达或者接口的链路是否连通,以及监测目标或接口链路是否出现拥塞。如果监测目标不可达或接口链路没有连通,系统会直接判断监测失败;如果监测目标可达或接口链路连通,系统可以继续根据报文延时和接口流量判断监测目标或链路是否出现拥塞。监测功能主要用在NAT、策略路由、链路负载均衡等场景,管理员可以通过配置监测功能确保系统始终选择相对健康的链路。

3

路由功能要求

1 静态路由
审计型终端应支持静态路由功能,支持IPv4和IPv6。
3 策略路由
审计型终端应支持策略路由,能够根据数据包源/目的地址、服务、传输协议、域名、应用协议等参数设置策略路由,并能够在接口、虚线路下引用策略路由规则生效。

4

NAT要求

1 SNAT
静态网络地址转换(Static NAT);静态NAT完成一组内部IP地址到外部IP地址的一对一全端口转换。
动态网络地址转换(Dynamic NAT);动态NAT根据需要将一组外部IP地址动态地分配给内部主机使用。内部主机与外部IP地址的绑定是动态的,在会话发起时开始,在随后的会话过程中保持,并在最后一个会话结束后取消。
网络地址及端口转换(PAT);PAT将多个源地址和端口将被转换成指定IP地址条目中的一个地址的多个端口。
2 DNAT规则指定是否对符合条件的流量的目的IP地址做NAT转换。

5

网络功能要求

IPv6要求

1、IPv6网络环境
终端设备应支持在 IPv6 网络环境中正常工作,包括:
1)在IPv6组网环境,以及IPv6与IPv4混合组网环境下正常工作,能有效提供安全功能并保障自身的安全性。
2)支持IPv6的无状态地址自动分配(SLAAC),包含PD(Prefix Delegation,前缀代理)。
3)应支持DHCP获取IPv6地址。
4)支持IPv6协议栈相关协议,如ICMPv6、NDP协议等。
5)支持全功能的IPv6协议栈,让审计型网关设备能作为全功能的IPv6网元、IPv6网关、接入网络正常组网。
2、IPv4与IPv6混合网络环境
设备应支持在以下一种或多种 IPv6 过渡网络环境下工作,并作为 IPv4 与 IPv6 网络之间的网关,实现下列功能。
1)IPv6/IPv4双协议栈功能:设备在同一网络中同时支持IPv4 和IPv6协议。设备通过维护IPv6和IPv4两套路由协议栈使设备既能与IPv4主机,也能与IPv6主机通信,分别支持独立的IPv6和IPv4路由协议。
2)IPv6/IPv4的协议转换功能:支持NAT**和NAT**,能进行IPv6与IPv4之间的网络地址与协议的转换,实现IPv6网络与IPv4网络的双向互访。
3)隧道模式功能:满足IPv4到IPv6过渡期间网络穿越功能要求。支持的隧道协议包括IPv6 over
IPv4、IPv4 over IPv6、ISATAP等隧道技术。

6

多链路负载均衡功能要求

安全大脑审计网关终端应支持基于IP五元组的线路负载均衡。
安全大脑审计网关终端应支持基于链路空闲带宽的负载均衡。
安全大脑审计网关终端应支持基于域名的负载均衡。
安全大脑审计网关终端应支持基于最大带宽负载,线路流量达到阈值后切换至其他线路。
安全大脑审计网关终端应支持负载均衡策略的生效时间设置。

7

行为管理功能要求

应用协议识别要求

审计型终端应支持应用协议识别功能。
审计型终端应支持对HTTP、HTTPS、FTP、SMTP、POP3、IMAP、DNS、TELNET、SNMP、RSTP等协议识别功能。
审计型终端应支持对常见即时通讯(如微信、QQ)、电子邮件(如Outlook、网易邮箱、Foxmail)、VoIP通话类(如腾讯会议)等通信应用类识别功能
审计型终端应支持常见社交网络(如Facebook、微博)、短视频平台(如抖音、快手等)、论坛博客(如知乎、豆瓣、贴吧等)等社交媒体类识别功能
审计型终端应支持常见下载类(如迅雷等)应用识别功能
审计型终端应支持视频平台(如优酷、爱奇艺、腾讯视频、bilibili等)、音乐平台(如QQ音乐、网易云音乐等)、游戏平台(如王者荣耀等)娱乐类应用识别功能
审计型终端应支持WPS Office、Microsoft Office、云办公(钉钉、企业微信、飞书等)、云存储(百度网盘、OneDrive、Google Drive等)、远程办公(TeamViewer、向日葵等)办公应用类应用识别功能
审计型终端应支持滴滴出行、携程旅行、首汽约车、百度地图、高德地图等出行服务类应用识别功能
审计型终端应支持支付宝、翼支付、云闪付等支付平台类应用识别功能。
审计型终端应支持匿名代理/VPN工具、P2P文件共享、隐私敏感应用、黑客工具类软件、广告插件类、大流量应用、色情赌博类等风险类应用识别功能
审计型终端应支持企业ERP/CRM系统、行业专用软件、内部协作平台、云同步应用等识别功能
审计型终端应支持大模型等大模型类应用识别功能,具体见7.5章节
审计型终端应支持应用协议识别数量不少于****种;不少于****种热门应用,老化的应用应及时更新或下架。
审计型终端应支持独立在线更新升级协议特征库。

8

上网行为管理要求

审计型终端应支持应用审计控制策略,支持根据IP、端口、应用、协议、目标域名或url等维度设置审计管控策略,支持设置允许或拒绝;
审计型终端应支持自定义应用,包括但不限于数据包方向、协议、端口、IP地址、目标域名、关键字识别等维度,数据包方向包括任意、请求数据、响应数据,关键字匹配模式,基于协议、端口、策略的会话维持功能。

9

流量控制功能要求

审计型终端应支持流量控制功能,应支持三个动作:限速、阻断、镜像动作。
审计型终端应支持基于IP五元组的流量控制功能。
审计型终端应支持基于域名/域名组的流量控制功能。
审计型终端应支持基于应用协议/应用协议组的流量控制功能。

**

认证管理要求

审计型终端应支持Web接入认证功能,确保只有经过授权的用户才能访问特定的Web资源。
审计型终端应支持本地密码的WEB接入认证方式。
审计型终端应支持对接短信平台,实现基于短信验证码的WEB接入认证方式。
审计型终端应支持对接微信,实现基于微信扫码的WEB接入认证方式。
审计型终端应支持结合Radius和AD域的WEB接入认证方式。
审计型终端应支持双因素(本地账号+短信验证码)的WEB接入认证方式。
审计型终端应支持认证黑名单、白名单功能

**

会话日志功能要求

安全大脑审计网关终端应支持对流量的双向流量日志进行1:1会话日志记录。
安全大脑审计网关终端应支持在认证场景下,会话日志中自动关联IP账号信息。
安全大脑审计网关终端应支持在网关部署模式下,会话日志中自动关联NAT IP和端口信息。
安全大脑审计网关终端应支持对IPv4和ipv6流量下的日志记录。
安全大脑审计网关终端应支持对会话日志记录的信息,包含不限于:设备标识、日志产生时间、会话开始时间、会话时长、源MAC、源IP、源端口、目的MAC、目标IP、目标端口、传输协议、应用类别、应用ID、应用名称、动作、策略id、策略描述、上行流量、下行流量、上行包数、下行包数、上行重传包数、下行重传包数、IP账号等信息。
安全大脑审计网关终端应支持对会话日志的实时上报到电信安全大脑平台。

**

URL日志功能要求

安全大脑审计网关终端应支持对流量中的HTTP和HTTPS流量日志进行全量记录和留存。
安全大脑审计网关终端应支持在认证场景下,HTTP和HTTPS流量日志自动关联IP账号信息。
安全大脑审计网关终端应支持对HTTP和HTTPS流量日志记录的信息,包含不限于:设备标识、日志产生时间、源MAC、源IP、源端口、目的MAC、目标IP、目标端口、传输协议、应用类别、应用ID、应用名称、动作、请求方式、HOST信息、URI信息、URL信息、IP账号等信息。
URL日志针对HTTP和HTTPS流量,其中URL为HOST和URI组成;当流量为HTTP时需要完整记录URL信息。
安全大脑审计网关终端应支持对HTTP和HTTPS日志的实时上报到电信安全大脑平台。

**

DNS日志功能要求

安全大脑审计网关终端应支持对流量中DNS流量日志进行全量记录和留存。
安全大脑审计网关终端应支持在认证场景下,DNS流量日志自动关联IP账号信息。
安全大脑审计网关终端应支持DNS流量日志记录的信息,包含不限于:设备标识、日志产生时间、源MAC、源IP、源端口、目的MAC、目标IP、目标端口、传输协议、请求域名、动作、IP账号等信息。
安全大脑审计网关终端应支持对DNS日志的实时上报到电信安全大脑平台。

**

IP流量日志功能要求

安全大脑审计网关终端应支持对IP流量日志的实时上报到电信安全大脑平台。

**

应用流量日志功能要求

安全大脑审计网关终端应支持对IP流量日志的实时上报到电信安全大脑平台。

**

用户认证日志功能要求

安全大脑审计网关终端应支持对流量中认证日志的记录和留存。
安全大脑审计网关终端应支持认证账号与IP的字段关联,并在会话日志、URL日志、DNS日志、时延日志 等类型中进行自动关联。
安全大脑审计网关终端应支持时认证日志记录的信息,包含不限于:设备标识、日志产生时间、认证时间、用户账号、源MAC、源IP等信息。

**

AI审计管控要求

大模型访问识别与管控

审计型终端应支持对 ChatGPT、DeepSeek、minimax、Anthropic Claud、豆包、Kimi、智普AI、文心一言、腾讯云宝、通义千问、讯飞星火等通用大模型,Llama 系列等开源大模型,以及医疗、法律、金融等垂直领域大模型类应用进行精准识别,实现对各类大模型网页访问、客户端使用、API 调用等行为的可视、可审与可管。
审计型终端应支持对大模型网页访问、客户端使用、API 调用等行为进行完整日志记录与留存,实现行为可追溯审计;
审计型终端应支持基于策略配置访问控制权限,精细化管控企业终端可访问与禁止访问的大模型应用范围。
针对紧急情况,应支持自定义特征 / URL / 域名 / API 路径等方式快速新增识别规则,实现对新增大模型访问行为的及时识别与管控,以应对 AI 技术快速迭代的环境。
针对大模型访问识别的日志应全部上报安全大脑平台。

**

智能体访问识别与管控

审计型终端应具备对 如OpenClaw以及国内衍生的各类 Claw类智能体的流量特征与行为识别能力,包括但不限于OpenClaw、AutoClaw(智普 AI/GLM-5)、WorkBuddy / QClaw、MaxClaw、KimiClaw(月之暗面)、CoPaw、LobsterAI(有道龙虾)、ArkClaw、Claude Code、Trae、EasyClaw、OneClaw、DuClaw/DuMate;
支持对相关 AI 智能体的 官方插件 / 技能更新、版本监测 / 信息拉取、官方文档查阅、官方 API 调用 等联网行为,外部渠道消息收发、大模型 API 调用等行为进行全量日志留存与审计;
支持对企业非授权 AI 智能体行为进行精细化管控;
针对新型 Claw类智能体或AI工具,应支持自定义流量特征、行为规则、域名/URL等方式快速扩展识别能力,实现对新型AI类智能体风险行为的快速识别。
针对智能体的各类行为日志应全部上报安全大脑平台。

**

安全功能要求

威胁情报检测要求

1、IP类IOC情报:
1)支持IP+端口匹配;
2)支持IP全端口匹配;
3)支持IPv4和IPv6双栈协议匹配;
2、域名类IOC情报:
1)支持精准域名匹配;
2)支持通配符域名匹配:
ü针对多级子域名匹配,应支持匹配至于五级子域名,不匹配主域名,如*.ctct.com,需匹配test1.ctct.com,test2.test1.ctct.com,......,test5.test4.test3.test2.test1.ctct.com等,不匹配主域名ctct.com
ü通配符仅允许置于域名最左侧,且全局仅能存在一个通配符,禁止中间或多通配符(如a*.ctct.com、*.*.ctct.com均无效)
ü严禁使用顶级域 / 根域级通配(如*.com、*.cn),避免过度拦截合法域名
3)域名+端口匹配:支持精确域名+端口的匹配能力,如ctct.com:**3;
4、情报检测要求:
1)IP情报需要支持双向流量识别及阻断能力;
2)域名情报需要支持DNS解析阶段、应用访问阶段的识别及阻断能力;
3)情报动作需要支持记录日志、阻断等;
4)情报建议支持针对情报类别进行配置执行动作;
5、自定义情报:
审计型终端应支持自定义威胁情报的功能,包括自定义IP和域名情报:
1)IP:自定义IP情报应支持IP及IP+端口配置功能;
2)域名:域名情报应支持明细域名、通配符域名及域名+端口;
3)自定义情报配置应支持IOC值、威胁类别(本地+自定义)、情报类别、执行动作,设备侧展示以上字段信息、情报配置时间、情报来源;
6、例外情报:
支持情报维度(IP、域名),例外情报功能需精准定义匹配条件与适用范围,优先级为情报匹配最高优先级;
7、匹配逻辑:
整体匹配顺序遵循 “先排除再匹配、精度优先” 原则:首先执行例外排除规则(优先筛除无需匹配的情报),再依次触发匹配类规则(含自定义匹配规则、本地情报库规则);其中匹配类规则内部优先级为:IP 匹配>域名精细匹配>域名通配符匹配>URL匹配,确保高精准度规则优先命中,避免模糊匹配干扰;
8、情报日志:
包含但不限于:网络五元组、源目Mac、源目安全域、情报命中标签、命中的ip或域名、动作、IP账号等;
9、情报升级:
支持在线更新,定期从云端同步最新威胁情报特征库,默认支持按天更新,应急事件更新需求应实现小时级响应。
**、云端对接:自定义情报应支持与中国电信安全大脑平台对接,接收来自云端的自定义情报,检测优先级应为高优先级。
**、情报规格:
审计型终端威胁情报库规格:基础版(**0M)和标准版(**0M)的规格不低于 ** 万;高级版(**0M)和专业版(****M)以上档次不低于 **0 万;高性能版(2G)档次和高性能版(5G)档次的规格不低于 **0 万。

**

挖矿行为审计

审计型终端应支持挖矿行为的审计控制及日志记录,并支持按需上报云端安全大脑平台。
上报字段包含但不限于:网络五元组、源目Mac、源目安全域、情报命中标签、命中的ip或域名、动作、IP账号等;

**

跨境行为审计

审计型终端应支持对跨境行为的识别控制及日志记录,并支持按需上报的到云端安全大脑平台。
审计型终端应非法外联境外行为的识别控制及日志记录,并支持按需上报的到云端安全大脑平台。
上报方式可选单独上报或者明确跨境行为检测规则,最终日志字段包含但不限于:设备标识、日志产生时间、会话开始时间、会话时长、源MAC、源IP、源端口、目的MAC、目标IP、目标端口、传输协议、应用类别、应用ID、应用名称、动作、策略id、策略描述、上行流量、下行流量、IP账号等信息。

**

黑白名单

应支持基于IP组黑名单的阻断功能,拦截方向包括对源IP、目的IP、源和目的IP。
应支持基于域名/URL组黑名单阻断功能。

**

管理功能要求

日志管理要求

登录类日志:记录管理员执行的登录、退出操作,每条日志字段应包括:账号、登录IP、登录方式、登录时间等信息;
操作类日志:记录管理员执行的各种操作,包括:策略配置、系统参数配置、启用或关闭旗舰版终端等,每条日志字段应包括:账号、登录IP、操作方式、操作记录、操作时间等信息;
运行类日志:设备异常状态告警(如CPU、内存阈值告警等)、设备异常运行状态(如设备重启,设备断电、设备宕机等)、设备升级历史(如版本、特征库升级)等,每条日志字段应包括:日志类型、时间戳、事项描述等信息;
会话日志:日志信息字段包含不限于:设备标识、日志产生时间、会话开始时间、会话时长、源MAC、源IP、源端口、目的MAC、目标IP、目标端口、传输协议、应用类别、应用ID、应用名称、动作、策略id、策略描述、上行流量、下行流量、上行包数、下行包数、上行重传包数、下行重传包数、IP账号等信息。
应用日志:支持对终端设备应用访问记录的功能,日志信息字段包含不限于:设备标识、日志产生时间、源IP、源端口、源MAC、目标IP、目标端口、应用类型、应用名称、防护动作、行为、系统、终端、日志级别、认证账号等信息;
WEB访问日志:支持对网页请求信息的记录功能,日志信息字段包含不限于:设备标识、会话开始时间、日志产生时间、源MAC、源IP、源端口、目的MAC、目标IP、目标端口、传输协议、应用分类、应用名称、请求方式、HOST信息、URI信息、IP账号 等信息。
系统日志,包括登录类、操作类、运行类日志在终端本地保存的时长不少于1年。
审计终端应支持以上各类日志上报到云端。

**

版本文件、特征库、插件管理要求

为了使用新功能或者解决软件BUG,审计型终端应支持能够升级版本文件。升级方式应包括但不限于本地升级、远程升级。
审计型终端的版本文件、特征库文件应原厂商随其最新稳定版本及时提供。
审计型终端应支持应用识别特征库、URL库、威胁情报库等特征库类在线更新,定期从云端同步最新特征库版本,支持按天更新。
审计型终端应支持其承载的APP、插件等其他系统组件的本地升级、远程升级功能。
注:审计型终端的各类特征库的升级、APP/插件版本升级不应对客户网络造成任何影响,系统版本升级应尽量减少对客户网络的影响。

**

license授权要求

审计型终端支持以下其中一种或多种license授权方式。
1.审计型终端出厂应内置3年以上license授权。
2.审计型终端应支持通过安全大脑平台进行自动授权的能力。

**

自身安全要求

审计型终端应支持配置限定用户登陆的IP地址范围。
审计型终端应支持SSH、HTTPS等加密方式进行远程访问。
审计型终端应支持对管理员口令进行加密保存,应支持管理员首次登录修改密码功能,建议支持满足以下一种或多种双因素认证,包括但不限于管理员登录的短信、证书、验证码等双因素认证功能。
审计型终端应支持用户口令复杂度设置及检查,拒绝设置不符合复杂度要求的口令。
审计型终端应支持最大登录失败重试次数设置,登录失败超过重试次数后处理方法有:锁定账号/IP、自动退出等,支持终端自动解锁和人工解锁。
审计型终端应支持管理员登录超时timeout时间设置,用户登录空闲时间超过配置时间后自动断开连接,并需要再次登录才能进入终端。
审计型终端软件需满足以下安全性要求:
1)病毒扫描
软件包及所有组成文件中不得包含任何形式的病毒、木马或恶意代码。
2)漏洞扫描
经漏洞扫描工具检测后,不得存在中危及以上的安全漏洞。
3)渗透测试
经渗透测试后,不得存在可被利用的常见安全漏洞(包括但不限于身份认证与权限控制缺陷、注入类漏洞、跨站攻击、文件上传风险、敏感信息泄露、逻辑漏洞及后门等),所有典型攻击路径应能被有效拦截或拒绝。
审计型终端设备出厂时需确保无可利用安全漏洞,设备运行周期内若出现风险,需按照中电信安全〔****〕** 号文要求在规定时限内完成固件更新或安全补丁等有效修复方案,最多不超过 ** 小时。

**

平台接入能力要求

安全大脑管理平台是运营商级集约化全域安全管控平台,依托客户侧安全网关搭建云边协同防护体系,面向全国政企提供标准化、规模化安全运营服务。招标网关设备须适配平台集中管控,满足三级等保要求,平台核心能力对标国家、公安及通信行业相关标准;规范内终端设备需支持与平台标准化对接,实现云边协同统一管控,适配电信多级运营场景,支撑规模化安全运营并兼容技术迭代升级。
1.北向接口协议要求
针对“天翼安全大脑”场景中长连接维持、低功耗运行及实时消息推送的核心需求,本终端设备北向接口协议收敛并聚焦于 MQTT 与 RESTful API 两种国际标准协议。这两种协议作为设备联网与HTTP服务领域广泛认可的事实标准,能够完美覆盖设备实时通信与集中管理的全部诉求。

**

轻量化上线要求

终端出厂配置要求

审计型终端应支持出厂加载终端出厂配置。预配置包含审计策略、网络接口、审计功能、日志管理、设备管理和基础云平台纳管配置等,详见附录B3具体以中国电信安全公司最新要求为准。

**

高可靠性

存储可靠性要求

审计型终端应提供合理可靠的存储模块(如flash卡、miniSD卡或硬件),满足CTSGW-****4章节中关于系统日志的要求,即登录类、操作类、运行类日志在终端本地保存的时长不少于1年。
审计型终端应提供合理可靠的存储模块(flash卡 或硬件),满足配置文件、系统镜像文件、特征库升级等关键使用场景下的可用性,完整性。

**

终端纳管要求

安全大脑平台纳管要求

参考GB/T ****9-****中对终端集中管理能力要求,结合中国电信安全大脑业务CTG-MBOSS BSS 分册规范,安全大脑终端需具备:
•支持配置电信分发的逻辑ID,终端上线时,需携带逻辑ID和终端SN向大脑平台注册,安全大脑平台根据客户受理信息完成终端逻辑ID和终端SN的校验和纳管绑定。

**

配置可用性检查要求

配置可用性检查要求

审计型终端厂商支持以下配置信息上传,用于设备交付完成后的设备配置合规性检查,需支持上传的配置信息包括:
•部署模式配置(上报业务接口数量信息、业务接口二三层模式信息)
•威胁情报配置(上报威胁情报功能模块配置信息,监测、阻断配置详情)
•日志上报配置(上报上传云端日志配置,功能是否开启、上报日志类型)
•部署位置信息(上报在线用户IP地址信息、在线IP用户数量信息)
•接口流量信息(上报各个业务接口流量的瞬时上行或下行的速率信息)
•系统版本检查(必须为当前推荐的最新系统版本)

**

网关信息采集更新

终端状态采集上报

审计型终端厂商网关及平台需要实时向安全大脑平台上报网关状态信息,包括但不限于:
•终端在线状态,如在线、离线、注册中等

**

终端信息采集监控

审计型终端厂商网关及平台需要定期向安全大脑平台上报网关信息,至少包括:
•license信息(包含终端系统本身、各类特征库)
•系统软件版本(当前版本及更新时间)、各类特征库版本信息(版本及更新时间)
•接口信息,包括接口及接口状态、IPv4/IPv6、流量信息(上下行速率、上下行总流量)
•会话连接数(新建/并发)
•终端资源使用情况:CPU、内存
•终端配置:上报日志配置
•终端型号
•硬件版本
•公网IP
以上信息支持批量数据上报

**

网关下线解绑

终端下线解绑

审计型终端厂商网关及平台需要与安全大脑平台对接,支持由于客户退租、换机、其他等场景下,网关解绑下线处理,保障终端能够按预期下线与回收。

**

流量数据采集

流量日志上报

审计型终端厂商网关或平台需要与安全大脑平台对接,将网关的流量日志,通过rsyslog+RELP(支持TLS加密)或kafka的方式上报到安全大脑平台至少包括:
•IPv6改造要求相关流量日志:满足CTSGW-****7要求
•IP流量日志:满足CTSGW-****4要求
•应用流量日志:满足CTSGW-****5要求
•AI大模型、智能体相关应用行为日志,满足CTSGW-****1、CTSGW-****2要求

**

行为日志上报

会话日志:满足CTSGW-****1要求
URL日志:满足CTSGW-****2要求
DNS日志:满足CTSGW-****3要求
用户认证日志:满足CTSGW-****7要求

**

安全日志上报

威胁情报检测日志:满足CTSGW-****1要求
挖矿行为日志:满足CTSGW-****2要求
跨境行为日志:满足CTSGW-****3要求

**

系统日志上报

审计型终端厂商网关或平台需要与安全大脑平台对接,将网关的系统日志,通过rsyslog+RELP(支持TLS加密)或kafka的方式上报到安全大脑平台,至少满足CTSGW-****4要求,包括:
•登录类日志
•操作类日志
•运行类日志

**

网关管控

反向管理

厂商网关或平台需要与安全大脑平台对接,满足电信的集成设计,支持通过安全大脑平台反向管理安全路由设备;支持基于HTTPS或SSH的反向管理功能;支持基于免密和自定义密码反向登录到终端。

**

黑名单下发

厂商网关及平台需要与安全大脑平台对接,支持黑名单处置,至少包括对终端创建、删除黑名单,支持批量处理命令。

**

自定义威胁情报下发

厂家终端设备需要与安全大脑平台对接,支持自定义威胁情报处置,至少包括:
1、支持下发IP、域名、URL自定义情报,至少包括IOC值、威胁类别、情报类别、执行动作。威胁类别以云端下发为先(优先匹配云端下发情报),设备支持展示查询云端下发的自定义情报且包括以上字段、平台下发时间、情报来源(云端大脑下发),满足CTSGW-****1自定义情报要求
2、支持下发例外情报,包括IP、域名、URL的IOC值,满足CTSGW-****1要求

**

配置下发

厂商网关或平台与安全大脑平台对接开放“配置下发”能力,可通过可视化界面或CLI命令行等方式,支持批量下发。配置下发至少包括:
•行为管理功能配置
•设备账号密码配置
•ipsec vpn配置
•其他配置

规格要求:

要求

审计型终端场景规格要求

终端类别

基础版

标准版

高级版

专业版

高性能版(2G)

高性能版(5G)

高性能版(**G)

高性能版(**G)

终端型号

CTSGW-S**0

CTSGW-S**0

CTSGW-S**0

CTSGW-S****

CTSGW-S2G

CTSGW-S5G

CTSGW-S**G

CTSGW-S**G

适用接入带宽(单向)

**0M以内

**0M以内

**0M以内

****M以内

****M以内

****M以内

**G以内

**G以内

外观/尺寸

/

1U机架式

1U机架式

1U机架式

1U或以上机架式

1U或以上机架式

1U或以上机架式

1U或以上机架式

终端硬件(CPU /内存,最低)

4C/1G

4C/1G

4C/2G

4C/2G

4C/4G

4C/4G

4C/8G

4C/8G

可扩展硬盘

默认存储需满足功能和性能需求

默认存储需满足功能和性能需求
建议可扩展1T-6T硬盘

Bypass要求

支持软件bypass功能

支持软件bypass功能

支持软件bypass功能

支持软件bypass功能
建议支持硬件bypass

GE千兆电口

≥4个

≥4个

≥5个

≥5个

≥5个

≥5个

≥1

≥1

SFP千兆光口

/

/

≥2个

≥2个

≥4个

≥4个

≥4

≥4

**GE万兆光口

/

/

/

/

≥2个

≥2个

≥4

≥4

接口扩展槽

/

/

/

/

/

≥1

≥2

≥2

管理口数量

1个

1个

1个

1个

1个

1个

1个

1个

电源电压

**0V/交流

**0V/交流

**0V/交流

**0V/交流

**0V/交流

**0V/交流

**0V/交流

**0V/交流

应用层吞吐(Mbps)(开启应用识别和威胁情报)

≥**0

≥**0

≥****

≥****

≥****

≥****

≥**,**0

≥**,**0

TCP最大并发连接数(条)

≥**0,**0

≥**0,**0

≥**0,**0

≥**0,**0

≥**0,**0

≥1,**0,**0

≥3,**0,**0

≥6,**0,**0

(开启应用识别和威胁情报)

IPSEC VPN性能吞吐(Mbps)

≥**0Mbps

≥**0Mbps

≥**0Mbps

≥**0Mbps

≥**0Mbps

≥**0Mbps

≥**0Mbps

≥****Mbps

IPSec VPN隧道数(条)

≥**条

≥**条

≥**条

≥**条

≥**6条

≥**0条

≥**0条

≥**0条

IPSec VPN用户数(个)

**0个

**0个

**0个

****个

****个

****个

****0个

****0个

黑名单规格(条)

≥**,**0

≥**,**0

≥**,**0

≥**0,**0

≥**0,**0

≥**0,**0

≥**0,**0

≥**0,**0

IP在线数

≥**0

≥****

≥****

≥****

≥****

≥****

≥****0

≥****0

应用协议识别数量(种)

≥****

≥****

≥****

≥****

≥****

≥****

≥****

≥****

URL分类库(个)

≥****

≥****

≥****

≥****

≥****

≥****

≥****

≥****

自定义协议数量(个)

≥**

≥**

≥**

≥**

≥**8

≥**8

≥**8

≥**8

内置威胁情报数(条)

≥**0,**0

≥**0,**0

≥****,**0

≥****,**0

≥1,**0,**0

≥1,**0,**0

≥1,**0,**0

≥1,**0,**0

多线路负载均衡(条)

≥**条

≥**条

≥**条

≥**条

≥**8条

≥**6条

≥**6条

≥**6条



3.3.3 投标产品业绩要求: 投标人须提供签署日期自****年7月1日至资格预审公告发布之日前一日止的投标产品/投标同类产品(例如日志审计、流量分析、应用网关、接入认证、专线卫士、安全大脑等)在中华人民共和国境内市场上累计的销售额不少于****万元(含)人民币。

注:投标人须附相关合同关键页(须包括合同标的内容、签约时间、合同金额、合同签章页,如果提供的是框架合同,需提供对应框架合同结算的发票或订单或结算单据,框架协议及其项下同一项目所有订单的累计金额均视为同一个合同计取)的扫描件或者其他相关证明材料,业绩时间以合同或框架订单签订时间为准,业绩金额按合同或框架下订单金额计取,证明材料不全无法确定为相关业绩的,不予认可。合同原件备查,如评审时需要核查,接到正式通知后,在规定时间内送达评审现场,否则业绩不予认可。
3.3.4 投标产品须具备列入《承担网络关键设备和网络安全专用产品安全认证和安全检测任务机构名录》的机构出具的安全认证合格证书或安全检测报告,类别为网络安全审计类。

注:须提供安全认证合格证书扫描件或者安全检测报告扫描件,相关机构目录详见国家认证认可监督管理委员会(******)发布的《关于发布承担网络关键设备和网络安全专用产品安全认证和安全检测任务机构名录的公告》;或提供有效的证书扫描件。
${ 3.4 投标产品制造商(集成商、软件开发商、软件著作权人等)资格要求 3.4.1 制造商应提供合法有效的登记(或注册)证明文件,应具有良好的银行资信和商业信誉。} ${ 3.4.2 } ${ 3.4.2 } ${ 3.4.3 } ${ 3.4.4 } ${ 3.4.5 } ${ 3.5现场考察 本次资格预审将对文件审查合格的申请人进行现场考察,申请人应接受招标人组织的现场考察。现场考察情况与申请文件不符的,提供虚假资料的不能通过资格审查。 } 3.4评价检测
本次资格预审将对文件审查合格的申请人进行评价检测,申请人应参加招标人组织的评价检测。评价检测未达到本公告3.3投标产品资格条件要求中3.3.2条款技术关键指标要求的,不能通过资格审查。
3.5法律法规规定的其他要求。

4.资格预审方法

4.1本次资格预审采用合格制,资格审查标准和内容详见资格预审文件。
${ 4.1本次资格预审采用有限数量制,按照审查方法择优选取前 0 名通过资格审查,资格审查标准和内容详见资格预审文件。} 4.2通过资格审查的申请人均可参加本次资格预审范围内本项目 或相应标包 投标

4.3 通过资格审查的申请人不足3个时,招标人重新组织资格预审或采用其他采购方式进行采购。

5.资格预审文件的获取

5.1资格预审文件获取时间: ****年**月**日 **时**分**秒 ****年**月**日 **时**分**秒 (北京时间,下同)。

5.2资格预审文件获取方式:凡有意参与 投标 的潜在 投标人 ,请按以下步骤顺序进行操作,获取资格预审文件:

5.2.1登录“中国电信阳光采购网(******)” 后,通过“招投标-采购文件领取”模块或通过“电子采购入口”跳转中国电信电子采购系统,选择本项目进行资格预审文件登记申领。未在系统注册的潜在 投标人 须先进行注册,注册方法详见本公告“7申请人注册”。

5.3资格预审文件费用: 获取本资格预审文件不收取费用。 ${每套售价 0 元人民币,售后不退。支付要求: 。}

6.资格预审申请文件的递交

6.1资格预审申请文件递交截止时间: ****年**月**日 **时**分**秒

6.2电子资格预审申请文件的递交:登录中国电信阳光采购网(******)后,通过“招投标-我的项目”模块或通过“电子采购入口”跳转中国电信电子采购系统,选择本项目进行资格预审申请文件递交,申请人应在资格预审申请文件递交截止时间之前通过电子采购系统完成加密电子资格预审申请文件的上传。申请人未在电子采购系统进行资格预审文件申领登记或电子资格预审申请文件未按照要求加密的,将无法通过电子采购系统提交电子资格预审申请文件。

7.申请人注册

7.1中国电信阳光采购网注册

未注册过的潜在 投标人 ,须通过中国电信阳光采购网(******)首页“立即注册”模块完成注册后,方可申领本项目资格预审文件。

7.2 CA证书办理

参与电子采购的潜在 投标人 须提前办理CA证书进行电子资格预审申请文件编制和资格预审申请,并确保CA证书在使用时有效。CA证书办理流程详见中国电信阳光采购网“操作指引-CA办理”。

7.3技术支撑联系方式

服务热线:**********

服务邮箱:****(电子采购系统技术支撑)

****(CA证书办理技术支撑)

8.发布公告的媒介

本次资格预审公告同时且仅在中国电信阳光采购网(******)、 中国招标投标公共服务平台(******) 上发布,其他媒体转载无效。

9.联系及异议接收方式

9.1联系方式

招标人 :

天翼安全科技有限公司

招标代理机构 :

中捷通信有限公司

地 址:

北京市朝阳区朝外西街3号1幢兆泰国际中心E座

地 址:

北京市西城区复兴门南大街甲2号天银大厦-A西座**层

邮 编:

邮 编:

联 系 人:

高琪

联 系 人:

邢雪婷、仇艳茹、陈宇昕、苏京、冯耿星、王少蕊、刘鹏、丁娟

电 话:

**0-********

电 话:

**********8

电子邮件:

****

电子邮件:

****

网 址:

/

网 址:

开户银行:

/

开户银行:

/

账 号:

/

账 号:

/

9.2异议接收方式

登录中国电信阳光采购网(******)后,通过“招投标-采购异议-提出异议”模块提出。

${**.行政监督部门

招标代理机构 中捷通信有限公司

****年**月**日

更多信息请访问:大招标(http://www.bigbid.cn)
纠错
排版混乱
数据缺失
数据造假
欢迎登录短信登录
图片验证码
注册
最新公告
2026年普通国省道路面改造工程...
2026年普通国省道修复养护工程...
沂河新区老公园大修及部分道路绿化...
临沂市河东区郑旺镇大官庄还建项目...
古城社区北区鄅古城村A区、B区充...
厦门路道路工程(金华路-沂河路)...
沂河新区北京东路与翔宇路立交工程
2026年普通国省道修复养护工程...
河东区八湖镇污水处理厂及配套管网...
G518日定线临沂日照界至长深高...
最新结果
HT-2026-04571920
11NMB0M152452026...
4530321HT2025009...
4530628HT2026002...
4530000HT2025298...
天津市河西区上海道小学2026年...
4532626HT2026004...
4533100HT2026000...
4530927HT2026003...
4530000HT2026103...
最新变更
(招标)磨憨铁矿石智慧查验项目0...
康定市建筑垃圾资源化利用建设项目...
运城市盐湖区市场监督管理局202...
花苑路南侧、横洛东路西侧地块项目...
JZJI-202607SZ-01...
2026年设备新购-北京市西城区...
【东鄱高速尧渡镇良田村刘角安置点...
延安市宝塔区人民医院公立医院改革...
招标文件
(招标)昭通市2025年第二批中...
最新预告
招标地区
北京 天津 河北 山西 内蒙古 辽宁 吉林 黑龙江 上海 江苏 浙江 安徽 福建 江西 山东 河南 湖北 湖南 广东 广西 海南 重庆 四川 贵州 云南 陕西 甘肃 青海 宁夏
大招标离不开您的支持与帮助!
不再提示