Обґрунтування технічних та якісних характеристик закупівлі, розміру бюджетного призначення, очікуваної вартості предмета закупівлі: «Послуги з мережевої сегментації інфраструктури»

 

ОБҐРУНТУВАННЯ
технічних та якісних характеристик закупівлі, розміру бюджетного призначення, очікуваної вартості предмета закупівлі: «Послуги з мережевої сегментації інфраструктури»

 код ДК 021:2015 Єдиного закупівельного словника:
72710000-0 – Послуги у сфері локальних мереж

 

Найменування, місцезнаходження та ідентифікаційний код замовника в Єдиному державному реєстрі юридичних осіб, фізичних осіб — підприємців та громадських формувань, його категорія: найменування замовника: Кіровоградський науково-дослідний експертно-криміналістичний центр МВС України

місцезнаходження замовника: 25030, Україна, Кіровоградська обл., м. Кропивницький, вул. Вокзальна, буд. 58

ідентифікаційний код ЄДРПОУ: 25575003

категорія замовника: юридична особа, яка забезпечує потреби держави або територіальної громади

Назва предмета закупівлі із зазначенням коду за Єдиним закупівельним словником (у разі поділу на лоти такі відомості повинні зазначатися стосовно кожного лота) та назви відповідних класифікаторів предмета закупівлі й частин предмета закупівлі (лотів) (за наявності): «Послуги з мережевої сегментації інфраструктури» за кодом ДК 021:2015: 72710000-0 -Послуги у сфері локальних мереж

Вид та ідентифікатор процедури закупівлі: відкриті торги з особливостями, UA-2026-08-31-009674-a

Обсяг закупівлі: 1 послуга

Очікувана вартість: 270 000,00 грн. з ПДВ

Обґрунтування очікуваної вартості предмета закупівлі: Визначення очікуваної вартості предмета закупівлі визначено шляхом отримання від суб’єктів господарювання комерційних пропозицій з урахуванням затвердженої центральним органом виконавчої влади, що забезпечує формування та реалізує державну політику у сфері публічних закупівель, примірної методики визначення очікуваної вартості предмета закупівлі (наказ Міністерства розвитку економіки, торгівлі та сільського господарства України від 18.02.2020 № 275 «Про затвердження примірної методики визначення очікуваної вартості предмета закупівлі» із змінами).

Обґрунтування розміру бюджетного призначення: Розмір бюджетного призначення сформований з урахуванням нагальної потреби центру у закупівлі послуги з мережевої сегментації інфраструктури», за рахунок коштів державного бюджету.

Станом на 31.08.2026 року Замовником прийнято рішення провести закупівлю за предметом «Послуги з мережевої сегментації інфраструктури» за кодом ДК 021:2015: 72710000-0 -Послуги у сфері локальних мереж, із застосуванням електронної системи закупівель за процедурою «відкриті торги з особливостями», визначеною Законом України «Про публічні закупівлі» з урахуванням вимог постанови Кабінету Міністрів України від 12 жовтня 2022 року № 1178 «Про затвердження особливостей здійснення публічних закупівель товарів, робіт і послуг для замовників, передбачених Законом України «Про публічні закупівлі», на період дії правового режиму воєнного стану в Україні та протягом 90 днів з дня його припинення або скасування» (зі змінами).

Обґрунтування технічних та якісних характеристик предмета закупівлі:

За для забезпечення підвищення рівня кібербезпеки, відмовостійкості та керованості корпоративної мережі установи шляхом впровадження логічної сегментації, оптимізації маршрутизації та розмежування прав доступу між сегментами, Замовником прийняте рішення щодо закупівлі «Послуги з мережевої сегментації інфраструктури» за кодом ДК 021:2015: 72710000-0 -Послуги у сфері локальних мереж.

Заявлена послуга забезпечить ізоляцію критичних ресурсів, унеможлививши несанкціонований доступ до серверів та баз даних експертних досліджень з боку звичайних користувачів ПК або гостьових пристроїв.

Замовник прийняв рішення щодо застосування наступних технічних та якісних характеристик предмета закупівлі:

Вимоги до логічної структури та сегментації мережі

Мережа повинна бути розділена на ізольовані віртуальні локальні мережі (VLAN) із контрольованим маршрутизуванням між ними.

  Опис логічних зон та VLAN

Зона безпеки Назва VLAN Призначення та склад зони Рівень доступу та політики
Management VLAN_10_MGMT Інтерфейси управління маршрутизаторами, комутаторами, NGFW, ДБЖ, гіпервізорами. Доступ виключно з авторизованих ПК адміністраторів (OOB Access).
Server Zone VLAN_20_SRV_CORE Корпоративні проекти, DNS, DHCP, файлові сховища. Доступ за чітко визначеними портами/протоколами з користувацьких VLAN.
VLAN_21_SRV_EXP Спеціалізовані базі даних та сервери експертних досліджень / Криміналістичні бази. Суворий обмежений доступ за рольовою моделлю.
VLAN_22_BACKUP Сервери резервного копіювання (Backup & Recovery) та СХД. Доступ лише з інших серверів у визначені технологічні вікна.
DMZ Zone VLAN_30_DMZ Веб-ресурси, проксі-сервери, публічні API, системи зовнішнього обміну даними. Ізольована зона з жорстким контролем вхідного/вихідного трафіку з Інтернету та LAN.
User Zone VLAN_40_ADM Апарат управління, діловодство, кадрова служба. Стандартний доступ до Інтернету та базових сервісів.
VLAN_41_FIN каб. №214 Доступ до  IC MIA “Казначейство”, 1С/MEDoc, банківських клієнтів. Ізоляція від інших Юзер-VLAN.
VLAN_42_SKZ каб. №205 Доступ до, спеціалізованого ПЗ, Megapolis Doc Net Інтернету

Ізоляція від інших Юзер-VLAN

VLAN_43_VTX каб. №305 Доступ до Інтернету

Ізоляція від інших Юзер-VLAN

VLAN_44_VOD каб. №306 Доступ до Інтернету

Ізоляція від інших Юзер-VLAN

VLAN_45_KER каб. №301

каб. №302

каб. №303

каб. №304

Доступ до Megapolis Doc Net Інтернету

Ізоляція від інших Юзер-VLAN

VLAN_46_СDD каб. №201 Доступ до, спеціалізованого ПЗ, Megapolis Doc Net Інтернету

Ізоляція від інших Юзер-VLAN

VLAN_47_YUR каб. №202 Доступ до Megapolis Doc Net Інтернету

Ізоляція від інших Юзер-VLAN

VLAN_44_MTZ каб. №203 Доступ до Megapolis Doc Net Інтернету

Ізоляція від інших Юзер-VLAN

VLAN_48_ADMIN каб. №204 Доступ до до інших Юзер-VLAN та керування ними
User Zone VLAN_44_VZDC каб. №206 Доступ до Megapolis Doc Net Інтернету доступ до VLAN_53_HTAB

Ізоляція від інших Юзер-VLAN

VLAN_49_KTE каб. №207 Доступ до, спеціалізованого ПЗ, Megapolis Doc Net Інтернету

Ізоляція від інших Юзер-VLAN

VLAN_50_CDZ VLAN_51_CBO

 

каб. №208

каб. №209

Доступ до, спеціалізованого ПЗ, Megapolis Doc Net Інтернету

Ізоляція від інших Юзер-VLAN

VLAN_44_HTAB каб. №211 Доступ до Megapolis Doc Net Інтернету, доступ до VLAN_49_VZDC

Ізоляція від інших Юзер-VLAN

VLAN_52_TTDO

VLAN_53_CPD

каб. №212

каб. №213

Доступ до Megapolis Doc Net Інтернету

Ізоляція від інших Юзер-VLAN

VLAN_54_CDZ каб. №101 Доступ до Megapolis Doc Net Інтернету

Ізоляція від інших Юзер-VLAN

User Zone VLAN_55_STDO каб. №102 Доступ до, спеціалізованого ПЗ, Megapolis Doc Net Інтернету

Ізоляція від інших Юзер-VLAN

VLAN_56_СITD каб. №103 Доступ до Megapolis Doc Net Інтернету

Ізоляція від інших Юзер-VLAN

VLAN_57_ZAKUP каб. №104 Доступ до Megapolis Doc Net Інтернету

Ізоляція від інших Юзер-VLAN

VLAN_58_VDMRV каб. №105

каб. №106

каб. №107

каб. №108

каб. №109

Доступ до спеціалізованого ПЗ, вихід в Інтернет за обмеженим списком ресурсів.
Special Zone VLAN_59_IOT Системи відеоспостереження (IP-камери, NVR), СКУД, охоронна сигналізація. Повна ізоляція від Інтернету. Доступ лише до відповідних серверів запису.

 

 

Вимоги до мережевої безпеки та фільтрації

Міжмережеве екранування (Inter-VLAN Routing):

Всі зв’язки між VLAN повинні проходити через NGFW (Stateful Inspection).

Заборонити пряму L3-маршрутизацію між користувацькими VLAN (MGMT,SRV_CORE, SRV_EXP, BACKUP, DMZ, ADM,FIN,SKZ VTX, VOD, KER, CDD, YUR MTZ, ADMIN, VZDC, KTE, CBO, CDZ STDO CITD ZAKUP, VDMRV,IOT має повністю блокуватися, якщо немає явного бізнес-правила

Реалізувати правило за замовчуванням: Default Deny (все, що не дозволено явно — заборонено).

Захист L2-рівня (Network Access Security):

На комутаторах доступу ввімкнути механізми:

  • DHCP Snooping (захист від підроблених DHCP-серверів).
  • Dynamic ARP Inspection (DAI) та IP Source Guard (захист від IP/MAC-спуфінгу).
  • Port Security (обмеження кількості MAC-адрес на порту).

Блокування невикористовуваних портів комутаторів з переведенням їх у Blackhole VLAN.

Автентифікація та доступ:

Впровадження протоколу 802.1X або MAC Authentication Bypass (MAB) для автоматичного призначення VLAN на основі облікового запису пристрою/користувача.

Моніторинг та аудит:

Централізований збір логів подій безпеки з міжмережевих екранів та комутаторів на SIEM/Syslog-сервер.

Використання протоколу SNMPv3 / SSHv2 для управління обладнанням.

Етапи виконання робіт

Проєкт реалізується послідовно без зупинки основної операційної діяльності установи:

Аудит та обстеження наявної інфраструктури: Термін: 1 тиждень.

Аналіз поточного стану мережі, інвентаризація активного та пасивного обладнання, опитування керівників підрозділів щодо потреб доступу, складання карти поточного трафіку.

Розробка детального схеми адресації: Термін: 2 тижні.

Формування схеми адресації (IPAM/CIDR), розробка матриці міжмережевого доступу (Firewall Matrix), вибір моделей обладнання (у разі модернізації) та погодження специфікацій.

Конфігурування обладнання в тестовому середовищі: Термін: 1 тиждень.

Створення базових конфігурацій для Core/Access комутаторів, розгортання та налаштування правил NGFW, створення VLAN та правил фільтрації у стендових умовах.

Поетапна міграція та впровадження: Термін: 2 тижні.

Переведення інфраструктури на нову схему (спочатку Management та Server Zone, далі за графіком — окремі користувацькі VLAN підрозділів). Роботи виконуються в неробочий час.

Тестування, аудит безпеки та здача в експлуатацію: Термін: 1 тиждень.

Перевірка відмовостійкості, тестування проникнення (Penetration testing) на рівні сегментації, навчання адміністраторів НДЕКЦ, передача виконавчої документації.

 

Попередні (орієнтовні) кількісні та якісні характеристики

компонентів мережі, витратних матеріалів та послуг:

 

Мережеве обладнання Одиниці вимірювання Кількість
Роутер Mikrotik RB5009UG+S+IN шт 1
Комутатор Mikrotik CRS326-24G-2S+RM шт 4
Термінал ONU-XPON шт 1
Модуль SFP-1310 (1Gb) шт 4
Модуль SFP-1550 (1Gb) шт 4
Додаткове обладнання Одиниці вимірювання Кількість
Комутаційний настінний бокс шт 3
Роутер Mikrotik CCR-2004 шт 1
Пачкорд оптичний SC/SC шт 6
Пачкорд мідний 2м шт 77
Конектор RJ45 шт 150
Розетка настінна одинарна RJ45 шт 77
Касета оптична (12 зварок) шт 4
Оптичний кабель (2 волокна) м 400
Подовжувач (пілот – 3 м) шт 3
Кручена пара для внутрішніх робіт – бухта (305м) бхт 9
Кабель електроживлення 1,5 м/кв м 200
Електро розетка (подвійна накладна) шт 3
Електро вилка шт 3
Короб 40х25 (2м) шт 50
Короб 25х25 (2м) шт 10
Короб 16х16 (2м) шт 148
Стяжки нейлонові -1 уп-100шт (5х300) уп 5
Дюбель бистрого монтажу 60х40 (уп) уп 5

 

 

Монтажні роботи і прокладка Одиниці вимірювання Кількість
Монтаж комутаційного боксу настінного шт 3
Монтаж настінної розетки RG-45 шт 77
Монтаж коробу 1м/п м/п 114
Прокладка крученої пари м/п 2745
Прокладка оптичного кабелю м/п 200
Прокладка електричного кабелю м/п 200
Пайка волоконно оптичного кабелю за 1 волокно шт 12
Монтаж електричної розетки шт 3
Монтаж електричної вилки шт 6
Обтиск крученої пари (без конектора) шт 77
Підключення до мережі інтернет (PON+ONU+FTTH 100m) послуга 1
Монтаж комутатора в бокс шт 4
Підключення  розетки RJ-45 шт 77

 

Послуги по налаштуванню обладнання

Налаштування обладнання Одиниці вимірювання Кількість
Базове налаштування роутеру Mikrotik (pppoe, Nat, Firewal) послуга 1
Налаштування комутатору Mikrotik послуга 4
Налаштування VLAN  на комутатаорі Mikrotik послуга 4
Запуск і тестування мережі послуга 1

 

Склад виконавчої документації

Після завершення робіт Замовнику передається пакет документів:

– Пояснювальна записка до проєкту.

– Структурна та топологічна схеми мережі (L2 та L3).

– Матриця міжмережевих доступів (Firewall Policy Matrix).

– Таблиця розподілу IP-адрес та VLAN.

– Резервні копії конфігурацій усього мережевого обладнання.

– Інструкції для системних адміністраторів щодо долучення нових пристроїв та обслуговування мережі.

 Вимоги до монтажу інтернет входу

Зміна положення вхідного комутатора на даху 4-повершового приміщення, з метою забезпечення перенесення входу інтернету WAN до серверної кімнати розташованої на 2 поверсі, відповідно до план-схеми.

 Вимоги до якості кабелю та кабельних трас

Матеріал провідника (найважливіше): Використовуйте тільки чисту мідь (Cu). Категорично не рекомендується омиднений алюміній (CCA) — він крихкий, окислюється та втрачає швидкість при вигинах або передачі живлення PoE.

Товщина жили (AWG): Оптимальний калібр для внутрішньої мережі — 23 AWG або 24 AWG. Чим менший номер AWG, тим товща жила і кращий сигнал.

Тип оболонки (пожежна безпека): Для внутрішньої прокладки обирайте LSZH (Low Smoke Zero Halogen) — малодимячий кабель без токсичних галогенів при горінні. Стандартна ПВХ (PVC) оболонка припустима лише для відкритого відкритому монтажу у квартрах.

Виробники: Обирайте перевірені бренди (Draka, OK-Net, Panduit, Corning, Molex, Digitus).

Вибір категорії та типу екранування

Категорія (Cat 6 / Cat 6a): Для сучасної внутрішньої мережі рекомендовано Cat 6 (до 10 Гбіт/с на відстані до 55 м). Для нових офісів або на виріст краще розглянути Cat 6a (10 Гбіт/с до 100 м). Стандарт Cat 5e залишається допустимим лише для бюджетних рішень до 1 Гбіт/с.

Екранування (UTP vs FTP):

UTP (неекранована): Ідеально для більшості квартир та звичайних офісів. Простіша в монтажі.

FTP/STP (екранована): Потрібна, якщо кабель іде в одному коробі/штробі поруч із силовими кабелями 220 В (ближче 15-20 см) або поблизу потужного обладнання. Примітка: Екран працює лише за наявності якісного заземлення мережевого обладнання.

Сумарна довжина каналу для мідних кабелів (горизонтальна підсистема разом з патч-кордами комутації) не повинна перевищувати 100 (сто) метрів, при цьому довжина каналу від порту розетки до порту патч-панелі не повинна перевищувати 90 (дев’яносто) метрів, а загальна довжина патч-кордів не повинна перевищувати 10 (десять) метрів.

Розведення кабельних трас по приміщенню до місця спуску (точка підведення до робочого місця) має виконуватись по стелі та/або у міжстелевому просторі (над підвісною стелею у разі наявності такої) в гофрованій трубі.

При прокладанні кабелі не повинні виходити за межі лотка/кабель-росту. Всі кабелі, що прокладаються в лотках/кабель-рості, мають бути зафіксовані та укладені максимально рівно для забезпечення оптимального використання простору всередині лотка/кабель-росту та естетичного зовнішнього вигляду.

Вимоги до організації робочих місць та місць для підключення безпровідних точок доступу, комутаційних шаф:

Кожне нове робоче місце необхідно забезпечити ІР RJ-45 FTP cat.5e або вище для підключення мережевих пристроїв та розетками електроживлення 2К+З в кількості згідно наданого Замовником поверхового плану на розширення СКС.

Розрахункова потужність одного робочого місця – 500 Вт.

Організувати ІР для підключення безпровідних точок доступу у міжстелевому просторі на стелі (над підвісною стелею в місцях де така присутня). Місце розташування надається замовником в ході підготовчих робіт.

В рамках проведення робіт використовувати невідокремлювані матеріали і обладнання (кабелі, модулі, патч-панелі тощо) для забезпечення максимальної інтеграції мідних та оптичних компонентів з вже встановленою на об’єкті кабельною системою.

ІР та розеток електроживлення РМ мають бути вбудованого виконання та монтуватися у кабельний канал (короб). Стики кришок коробу з блоками ІР і розетками електроживлення повинні бути виконані за допомогою фіксаторів електроустановочних виробів.

Підведення кабелів до ТД у кімнатах виконується методом прокладання їх в кабельному каналі (коробі) або в гофрованій трубі. Блоки ІР мають бути настінного виконання.

Необхідно забезпечити кожну ІР робочого місця користувача мережі одним екранованим патч-кордом довжиною 3 або 5 метрів.

Усі патч-панелі повинні мати маркування, яке забезпечує однозначну ідентифікацію компонентів та зручне керування системою у форматі: «YА-N-X» (зеленого кольору) або «YБ-N-X» (червоного кольору), де А/Б – шафа, Y – номер шафи, N – номер патч-панелі в шафі, X – номер порту патч-панелі.

 Пояснення до план-схем мережі

На план-схемі по поверхам, червоними хрестиками позначені кінцеві точки мережі, а червоними цифрами – кількість кінцевих точок в кожному конкретному приміщенні/кабінеті.

На план-схемі другого поверху окреслено вхід інтернету WAN, фактично розташованого в одному з приміщень та схему його перенесення до серверної кімнати.

 Інші вимоги:

Учасник має право запропонувати еквівалент обладнання, компонентів та витратних матеріалів, що зазначені у таблицях при цьому застосування еквіваленту не повинно суперечити вимогам, зазначеним у тендерній документації.

У разі якщо у цій технічний специфікації містяться посилання на стандартні характеристики, технічні регламенти та умови, вимоги, умовні позначення та термінологію, пов’язані з товарами, роботами чи послугами, що закуповуються, передбачені існуючими міжнародними, європейськими стандартами, іншими спільними технічними європейськими нормами, іншими технічними еталонними системами, визнаними європейськими органами зі стандартизації або національними стандартами, нормами та правилами – вважати, що до кожного посилання додається вираз «або еквівалент».

Замовник не вимагає від Учасників документальне підтвердження того, що пропоновані ними товари, послуги чи роботи за своїми екологічними чи іншими характеристиками відповідають вимогам, установленим у цій технічній специфікації.

Учасник має право відхилитися від вказаної кількості компонентів і витратних матеріалів в сторону збільшення, якщо це не суперечить зазначеним вимогам цього додатку до тендерної документації.

 Розмір, вид та умови надання забезпечення тендерних пропозиції: не вимагається.

Розмір мінімального кроку пониження ціни під час електронного аукціону: 1 125,00 грн.  – 0,5% очікуваної вартості закупівлі.

Математична формула для розрахунку приведеної ціни (у разі її застосування): не застосовується.

Мова (мови), якою (якими) повинні готуватися тендерні пропозиції: мова тендерної пропозиції – українська.

  

Провідний фахівець з публічних закупівель

Кіровоградського НДЕКЦ МВС                                                                        Наталія ІГУМЕНЦОВА

Обґрунтування закупівлі «Послуги з мережевої сегментації інфраструктури»