projekt_2328_Pristup_k_projektu_detailny

Naposledy upravil Lucia Lelkes 2024/11/21 16:00

PRÍSTUP K PROJEKTU

podľa vyhlášky MIRRI č. 401/2023 Z. z. 

Povinná osobaMinisterstvo dopravy a výstavby Slovenskej republiky
Názov projektuObnova HW infraštruktúry JISCD - 1. fáza
Zodpovedná osoba za projektIng. Igor Sibert
Realizátor projektuMinisterstvo dopravy a výstavby Slovenskej republiky
Vlastník projektuIng. Igor Sibert

Schvaľovanie dokumentu

PoložkaMeno a priezviskoOrganizáciaPracovná pozíciaDátum

Podpis

(alebo elektronický súhlas)

Vypracoval     
  1. História dokumentu
VerziaDátumZmenyMeno
0.131.7.2024Pracovný návrhIng. Igor Sibert
    
    
    
  1. Účel dokumentu

V súlade s Vyhláškou 401/2023 Z.z. je dokument I-03 Prístup k projektu určený na rozpracovanie detailných informácií prípravy projektu z pohľadu aktuálneho stavu, budúceho stavu a navrhovaného riešenia.

Projekt zahŕňa predovšetkým obstaranie HW a jeho umiestnenie a sfunkčnenie v dvojici dátových centier, ako aj poskytovanie služieb technickej podpory. Opis navrhovaného riešenia je prispôsobený charakteru projektu, a zahŕňa popis súčasného stavu HW tvoriaceho IT infraštruktúru JISCD, požiadavky na cieľový HW a požadované parametre SLA.

Keďže sa jedná o nový HW, ktorý bude umiestnený v dátových centrách umiestnený bez zásahu do existujúcej HW infraštruktúry JISCD, v rámci súčasnej HW infraštruktúry sa neočakávajú žiadne zmeny.

Postupná modernizácia a optimalizácia softvérového vybavenia JISCD, ako aj postupné umiestnenie softvérových súčastí a dát na HW dodaný v tomto projekte, nie je súčasťou tohto projektu.

MD SR sa v plnej miere prihlasuje k záväzku pripraviť podklady v zmysle vyhlášky 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy k projektu celkovej modernizácie ISVS JISCD v priebehu roka 2025, tak aby boli prijaté všetky kroky a opatrenia k tomu, že systém bude najneskôr v horizonte životnosti sanovanej infraštruktúry pripravený na migráciu do cloudu v zmysle NKIVS a ostatných legislatívnych nariadení platných v danej dobe.


    1. Použité skratky a pojmy
SKRATKA/POJEMPOPIS
MD SRMinisterstvo Dopravy Slovenskej Republiky
JISCDJednotný informačný systém v cestnej doprave
OVMOrgán verejnej moci
MIRRIMinisterstvo informatizácie, regionálneho rozvoju a investícií
SLAService Level Agreement
SPOFJednotlivý bod zlyhania (Single Point of Failure)
VMVirtuálny server
Zmluva o JISCDZmluva na základe ktorej je prevádzkovaná infraštruktúra JISCD. Celkový názov „Zmluva o poskytovaní služieb (Systémová a aplikačná podpora a služby rozvoja Jednotného informačného systému v cestnej doprave)“ zverejnená na CRZ https://www.crz.gov.sk/zmluva/6042278/. Číslo zmluvy: 654/DE00/2021.
  1. Popis navrhovaného riešenia

V rámci sanácie HW infraštruktúry JISCD, ktorá sa nachádza v havarijnom stave, sa navrhuje vybudovanie vysoko dostupnej serverovej virtualizovanej platformy, ktorá bude rozprestretá do dvojice existujúcich dátových centier, v ktorých je prevádzkovaná súčasná HW infraštruktúra JISCD. Tento návrh je z pohľadu výpočtového výkonu počtu procesorov, pamäte ako aj úložiska nutným minimom pre funkčnosť riešenia kritického systému JISCD. Systém JISCD je používaný zamestnancami dvoch ministerstiev na dennej báze, pričom v ňom denne vykonajú tisícky úradných úkonov. Systém je využívaný poverenými organizáciami (TK/EK/KO/LPG), všetkými autoškolami, a životne od neho závisia prevádzkovatelia cestnej dopravy a prepravy na úrovni certifikácii a kontrol. Riešenie okrem výkonnej časti zabezpečuje aj dodržiavanie vybraných predpisov a za ich porušenie sa pomocou neho vystavujú v rámci objektívnej zodpovednosti platobné rozkazy v ročnej úhrnnej výške viac ako 10 000 000 Eur.

Súčasťou tohto sanačného návrhu sú zdieľané dátové úložiská, replikované prostredníctvom synchrónnej replikácie medzi dátovými centrami, so zabezpečením transparentného failoveru v prípade výpadku či už jedného z dátových úložísk, alebo jedného celého dátového centra. Ďalej, aj vybudovanie vysoko dostupnej LAN a SAN infraštruktúry a riešenia pre zálohovanie a archiváciu dát v rozsahu podľa minimálnych požiadaviek systému.

Súčasťou tohto projektu sú výhradne hardvérové súčasti pre realizáciu vyššie uvedeného a im prislúchajúce firmware, nie softvérové súčasti. Žiadateľ, Ministerstvo dopravy Slovenskej republiky, si je vedomé smerovania koncepcie rozvoja IKT štátnej a verejnej správy, ktorá preferuje cloudové riešenia. Súčasný stav ale neumožňuje prebudovanie zastaranej SW časti na cloud ready architektúru a to tak z dôvodu kritočnosti časového pohľadu, ako aj z dôvodu neexistujúceho finančného rámca na komplexné prebudovanie aplikačnej vrstvy.

Vzhľadom na tieto fakty, ministerstvo má v pláne čo najskôr po vyriešení akútneho havarijného stavu, v priebehu roka 2025, vypracovať štúdiu uskutočniteľnosti zameranú na komplexnú modernizáciu aplikačnej časti JISCD tak, aby bola cloud ready a celkovo sa zmodernizovala oproti stavu architektúry z roku 2014, ktorá sa dnes používa. do štyroch rokov. Ministerstvo má zároveň v pláne k samotnej modernizácii aplikačnej časti pristúpiť do dvoch rokov od schválenia štúdie modernizácie, podľa dostupnosti finančných zdrojov. Predpokladaná dĺžka trvania komplexnej zmeny aplikačnej architektúry a modernizácie je 22-30 mesiacov, vrátane migrácie do cloudu a migrácie údajov.

  1. Architektúra riešenia projektu

    1. Biznis vrstva

Z pohľadu bisznis architektúry nedôjde v rámci JISCD v rámci tohto projektu k žiadnym zmenám.


    1. Aplikačná vrstva

Z pohľadu aplikačnej architektúry nedôjde v rámci JISCD v rámci tohto projektu k žiadnym zmenám.


    1. Dátová vrstva

Z pohľadu dátovej vrstvy nedôjde v rámci JISCD v rámci tohto projektu k žiadnym zmenám.


    1. Technologická vrstva

Z pohľadu technologickej vrstvy navrhujeme vybudovanie vysoko dostupnej serverovej virtualizovanej platformy rozprestretej do dvojice dátových centier, ktorá zároveň bude zodpovedať súčasne legislatívne požadovaným bezpečnostným štandardom, pri podstatnom znížení nákladov na obstaranie, ako aj prevádzku.



      1. Prehľad technologického stavu - AS IS

Súčasná HW infraštruktúra je postavená najmä na fyzických serveroch IBM x3550 M4, diskových úložiská od spol. EMC, LAN infraštruktúre od spol. Cisco a viacerých ďalších typoch zariadení od rozličných výrobcov.

Keďže sa jedná prevažne o zariadenia v stave po ukončení technickej podpory zo strany výrobcov, servis zariadení, ktorý je s ich stúpajúcim vekom potrebný čoraz častejšie, je možné z hardvérového hľadiska riešiť iba prostredníctvom tretích strán (refurbished parts).

Zároveň, používanie zariadené po dobe technickej podpory zo strany výrobcov spravidla predstavuje enormné bezpečnostné riziko, keďže pre jednotlivé súčasti už výrobcovia nevydávajú bezpečnostné opravy pre firmware, čím sa zariadenia stávajú zraniteľnými (obzvlášť sa to týka servisných procesorov zariadení). Sekundárne, vzhľadom na dodržanie maticu kompatibilít, súčasne podporované verzie serverových hypervízorov a operačných systémov s patchmi pre riešenie bezpečnostných zraniteľností už nie sú na existujúcich zariadeniach dostupné.

Fyzické servery – produkčné prostredie

Názov serveraVyužitieDatacentrumProstredieVýrobcaModelSériové čísloCPU core per serverRAM [GB]Operačný systémVerzia OS
admin1aAdmin serverŽT KováčskaPRODIBM/LenovoX3550 M406CGCBF864Windows Server 
backup1aNetBackup master serverŽT KováčskaPRODIBM/LenovoX3550 M406CGCCM864Oracle Enterprise Linux 
dbext1aOracle RAC with ASMŽT KováčskaPRODIBMX3550 M406CEGGN8256Oracle Linux 
dbpub1aOracle DB Standard A/P with SF HAŽT KováčskaPRODIBMX3550 M4S06CGCDC8256Oracle Linux 
dbreport1aOracle DB Standard A/P with SF HAŽT KováčskaPRODIBMX3550 M4S06CGCCW8256Oracle Linux 
esx1aESXi 6.7ŽT KováčskaPRODIBMX3550 M4S06CGCBD24512ESXi6.7
esx2aESXi 6.7ŽT KováčskaPRODIBMX3550 M4S06CGCBK24512ESXi6.7
esx3aESXi 6.7ŽT KováčskaPRODIBMX3550 M4S06CGCBB24512ESXi6.7
extgw1aAdapter_ExtŽT KováčskaPRODIBMX3550 M4S06CGCCH864Oracle Linux 
fs1aFile server A/P with SF HAŽT KováčskaPRODIBMX3550 M4S06CGCBM864Oracle Linux 
intgw1aAdapter_IntŽT KováčskaPRODIBMX3550 M4S06CGCCY864Oracle Linux 
ip1aIP+workflow weblogic SUITE+ SOA SUITEŽT KováčskaPRODIBMX3550 M4S06CGCCB8128Oracle Linux 
ldap1aOracle DSEE - LDAP serverŽT KováčskaPRODIBMX3550 M4S06CGCBZ864Oracle Linux 
db1aOracle RAC with ASMŽT KováčskaPRODIBMX3650 M406CEGGX16256Oracle Linux 
dwh1aSybase IQ A/P with SF HAŽT KováčskaPRODIBMX3650 M4S06CEGGM16256Oracle Linux 
backup1bNetBackup master serverŽT TrnavskáPRODIBMX3550 M406CGCCL864Oracle Linux 
dbext1bOracle RAC with ASMŽT TrnavskáPRODIBMX3550 M4S06CEGGW8256Oracle Linux 
dbpub1bOracle DB Standard A/P with SF HAŽT TrnavskáPRODIBMX3550 M4S06CGCCD8256Oracle Linux 
dbreport1bOracle DB Standard A/P with SF HAŽT TrnavskáPRODIBMX3550 M4S06CGCCN8256Oracle Linux 
esx1bESXi 6.7ŽT TrnavskáPRODIBMX3550 M4S06CGCBP24512ESXi6.7
esx2bESXi 6.7ŽT TrnavskáPRODIBMX3550 M4S06CGCBH24512ESXi6.7
esx3bESXi 6.7ŽT TrnavskáPRODIBMX3550 M4S06CGCAX24512ESXi6.7
extgw1bAdapter_ExtŽT TrnavskáPRODIBMX3550 M4S06CGCCC864Oracle Linux 
fs1bFile server A/P with SF HAŽT TrnavskáPRODIBMX3550 M4S06CGCCZ864RedHat Linux 
intgw1bAdapter_IntŽT TrnavskáPRODIBMX3550 M4S06CGCCP864Oracle Linux 
ip1bIP+workflow weblogic SUITE+ SOA SUITEŽT TrnavskáPRODIBMX3550 M4S06CGCCE8128Oracle Linux 
db1bOracle RAC with ASMŽT TrnavskáPRODIBMX3650 M4S06CEGGY16256Oracle Linux 
dwh1bSybase IQ A/P with SF HAŽT TrnavskáPRODIBMX3650 M4S06CEGGL16256Oracle Linux 

Fyzické servery – predprodukčné prostredie

Názov serveraVyužitieDatacentrumProstredieVýrobcaModelSériové čísloCPU core per serverRAM [GB]Operačný systémVerzia OS  
admin1apreAdmin serverŽT KováčskaPREPRODIBM/LenovX3550 M4S06CGCCF864Windows Server 
backup1apreNetBackup master serverŽT KováčskaPREPRODIBM/LenovX3550 M4S06CGCCG864Oracle Enterprise Linux 
dbext1apreOracle RAC with ASMŽT KováčskaPREPRODIBMX3550 M4S06CEGGR8256Oracle Linux 
dbpub1apreOracle DB Standard A/P with SF HAŽT KováčskaPREPRODIBMX3550 M4S06CGCDE8256Oracle Linux 
dbreport1aOracle DB Standard A/P with SF HAŽT KováčskaPREPRODIBMX3550 M4S06CGCDF8256Oracle Linux 
esx1apreESXi 6.7ŽT KováčskaPREPRODIBMX3550 M4S06CGCBV24512ESXi6.7
esx2apreESXi 6.7ŽT KováčskaPREPRODIBMX3550 M4S06CGCBY24512ESXi6.7
esx3apreESXi 6.7ŽT KováčskaPREPRODIBMX3550 M4S06CGCAY24512ESXi6.7
fs1apreFile server A/P with SF HAŽT KováčskaPREPRODIBMX3550 M4S06CGCBA864Oracle Linux 
intgw1apreAdapter_IntŽT KováčskaPREPRODIBMX3550 M4S06CGCCV864Oracle Linux 
ip1apreIP+workflow weblogic SUITE+ SOA SUITEŽT KováčskaPREPRODIBMX3550 M4S06CGCCR8128Oracle Linux 
ldap1apreOracle DSEE - LDAP serverŽT KováčskaPREPRODIBMX3550 M4S06CGCBX864Oracle Linux 
db1apreOracle RAC with ASMŽT KováčskaPREPRODIBMX3650 M4S06CEGGV16256Oracle Linux 
dwh1apreSybase IQ A/P with SF HAŽT KováčskaPREPRODIBMX3650 M4S06CEGGK16256Oracle Linux 
backup1bpreNetBackup master serverŽT TrnavskáPREPRODIBMX3550 M4S06CGCBL864Oracle Linux 
dbext1bpreOracle RAC with ASMŽT TrnavskáPREPRODIBMX3550 M4S06CEGGT8256Oracle Linux 
dbpub1bpreOracle DB Standard A/P with SF HAŽT TrnavskáPREPRODIBMX3550 M4S06CEGGT8256Oracle Linux 
dbreport1bOracle DB Standard A/P with SF HAŽT TrnavskáPREPRODIBMX3550 M4S06CGCDF8256Oracle Linux 
esx1bpreESXi 6.7ŽT TrnavskáPREPRODIBMX3550 M4S06CGCCA24512ESXi6.7
esx2bpreESXi 6.7ŽT TrnavskáPREPRODIBMX3550 M4S06CGCBE24512ESXi6.7
esx3bpreESXi 6.7ŽT TrnavskáPREPRODIBMX3550 M4S06CGCAZ24512ESXi6.7
extgw1bpreAdapter_ExtŽT TrnavskáPREPRODIBMX3550 M4S06CGCBN864Oracle Linux 
fs1bpreFile server A/P with SF HAŽT TrnavskáPREPRODIBMX3550 M4S06CGCCK864RedHat Linux 
intgw1bpreAdapter_IntŽT TrnavskáPREPRODIBMX3550 M4S06CGCDD864Oracle Linux 
ip1bpreIP+workflow weblogic SUITE+ SOA SUITEŽT TrnavskáPREPRODIBMX3550 M4S06CGCDB8128Oracle Linux 
db1bpreOracle RAC with ASMŽT TrnavskáPREPRODIBMX3650 M406CEGGZ16256Oracle Linux 
dwh1bpreSybase IQ A/P with SF HAŽT TrnavskáPREPRODIBMX3650 M406CEGGP16256Oracle Linux 

Fyzické servery – testovacie prostredie

Názov serveraVyužitieDatacentrumProstredieVýrobcaModelSériové čísloCPU core per serverRAM [GB]Operačný systémVerzia OS  
esx1btestESXi 6.7 serverŽT TrnavskáTESTIBMX3550 M4S06CGCBT16512ESXi6.7
esx2btestESXi 6.7 serverŽT TrnavskáTESTIBMX3550 M4S06CGCBG16512ESXi6.7
esx3btestESXi 6.7 serverŽT TrnavskáTESTIBMX3550 M4S06CGCBR16512ESXi6.7
esx4btestESXi 6.7 serverŽT TrnavskáTESTIBMX3550 M4S06CGCBW16512ESXi6.7
esx5btestESXi 6.7 serverŽT TrnavskáTESTIBMX3550 M4S06CGCBC16512ESXi6.7

Zdieľané úložiská – Produkčné a predprodukčné prostredie

Produkčné a predprodukčné diskové polia (2ks) majú každé kapacitu 106,5 TB na rotačných diskoch.

Zdieľané úložiská – Testovacie prostredie

Diskové pole pre testovacie prostredie má kapacitu: 11,35 TB na rotačných diskoch.

Datacentrová LAN infraštruktúra a DWDM

Využívajú sa zariadenia od spol. Cisco.

Distribúcia záťaže

V súčasnom riešení sú nasadené ako Web aplikačné firewally zariadenia od spol. F5.



      1. Požiadavky na výkonnostné parametre, kapacitné požiadavky – TO BE

V rámci 1. fázy obnovy HW infraštruktúry JISCD sa predpokladá obstaranie časti HW prostriedkov pre cieľový stav, pričom rozsah je limitovaný aktuálnymi finančnými možnosťami MD SR. Súčasťou dodanie nie je žiadny infraštruktúrny, platformový, ani aplikačný SW. Vybrané požiadavky na minimálne požiadavky sú uvedené v tabuľkách nižšie. Detailné požiadavky boli stanovené v rámci dokumentácie pre prieskum trhu na určenie predpokladanej hodnoty zákazky.

Koncepcia umiestnenia a zapojenia zariadení je znázornená na nasledujúcom obrázku.

file:///C:/Users/lelkes/AppData/Local/Temp/msohtmlclip1/01/clip_image001.emz

Optické multiplexovacie zariadenia

Optické multiplexovacie zariadenie typ 1

PočetTypVyužitieDatacentrumProstrediePočet portov typu LC pre pripojenie zariadení
2FixedKonsolidované LAN/SANŽT KováčskaKonsolidované16
2FixedKonsolidované LAN/SANŽT TrnavskáKonsolidované16

LAN prepínače

LAN prepínač typ 1 (Core)

PočetTypVyužitieDatacentrumProstrediePočet portov 100 Gb/s QSFPPočet portov 25Gb/s SFP28Počet portov 10Gb/s SFP+Počet portov 1 Gb/s RJ45
2FixedCoreŽT KováčskaKonsolidované324 (QSFP->SFP)01 (manažment)
2FixedCoreŽT TrnavskáKonsolidované324 (QSFP->SFP)01 (manažment)

LAN prepínač typ 2 (Management)

PočetTypVyužitieDatacentrumProstrediePočet portov 100 Gb/s QSFPPočet portov 25Gb/s SFP28Počet portov 10Gb/s SFP+Počet portov 1 Gb/s RJ45
2FixedManagementŽT KováčskaKonsolidované002 (uplink)24 + 1 (manažment)
2FixedManagementŽT TrnavskáKonsolidované002 (uplink)24 + 1  (manažment)

LAN prepínač typ 3 (Prepojenie routrov a firewallov)

PočetTypVyužitieDatacentrumProstrediePočet portov 100 Gb/s QSFPPočet portov 25Gb/s SFP28Počet portov 10Gb/s SFP+Počet portov 1 Gb/s RJ45
2FixedPrepojenie routrov a firewallowŽT KováčskaKonsolidované0041 (manažment)
2FixedPrepojenie routrov a firewallowŽT TrnavskáKonsolidované0041 (manažment)

Smerovače na hranici dátových centier

Smerovač typ 1

PočetTypVyužitieDatacentrumProstrediePočet portov 1 Gb/s RJ45Počet portov 10 Gb/s SFP+
1FixedKonsolidovanéŽT KováčskaKonsolidované42
1FixedKonsolidovanéŽT TrnavskáKonsolidované42

Sieťový bezpečnostný prvok a VPN koncentrátor typ 1

PočetTypVyužitieDatacentrumProstrediePočet portov 1 Gb/s RJ45Počet portov 1 Gb/s RJ45 
1FixedKonsolidovanéŽT KováčskaKonsolidované   
1FixedKonsolidovanéŽT TrnavskáKonsolidované   

Datacentrová SAN infraštruktúra

SAN prepínač typ 1

PočetTypVyužitieDatacentrumProstrediePočet portov 64Gb/sManažovacie porty
2FixedKonsolidovanéŽT KováčskaKonsolidované56 (24 portov osadených SFP)1 Gb/s RJ45
2FixedKonsolidovanéŽT TrnavskáKonsolidované56 (24 portov osadených SFP)1 Gb/s RJ45

Fyzické servery

Server typ 1 – Konsolidovaná virtualizovaná serverová platforma

PočetTyp serveraVyužitieDatacentrumProstredieCPU coreRAM [GB]Boot device pre boot hypervízora [GB]LANSAN
4x86_64Virtualizovaná serverová platformaŽT KováčskaKonsolidované2x Intel Xeon-Gold 6444Y 3.6GHz 16-core7684002x 100 Gb/s QSFP2x 32Gb/s FC
4x86_64Virtualizovaná serverová platformaŽT TrnavskáKonsolidované2x Intel Xeon-Gold 6444Y 3.6GHz 16-core7684002x 100 Gb/s QSFP2x 32Gb/s FC

Server typ 2 – Konsolidovaný arbitračný uzol pre automatizovaný failover medzi DC

PočetTyp serveraVyužitieDatacentrumProstredieCPU coreRAM [GB]Boot device pre boot hypervízora [GB]LANSAN
1x86_64Arbitračný uzol3 siteKonsolidovanéIntel Xeon-Silver 4410Y 2.0GHz 12-core324002x 25 Gb/s a 2x 1Gb/sBez pripojenia do SAN

Centralizované úložiská údajov

Uložisko typ 1

PočetTyp úložiskaVyužitieDatacentrumProstredieKapacita bez zohľadnenia kompresie a deduplikácie [TB]FC konektivita 32 Gb/sDeduplikácia a kompresia online
1All flashKonsolidovaná virtualizovaná serverová platformaŽT KováčskaKonsolidované6032Požaduje sa
1All flashKonsolidovaná virtualizovaná serverová platformaŽT TrnavskáKonsolidované6032Požaduje sa

Požaduje sa transparentný failover v prípade výpadku jedného z diskových úložísk, ako aj celého DC bez výpadku behu VM. Predpokladáme priemerný kompresný pomer 1:2 per diskové úložisko.



      1. Návrh riešenia technologickej architektúry

Keďže tento projekt sa týka iba HW samotného, využitie konkrétneho prístupu typu cloud-native súvisí predovšetkým s vyššími softvérovými vrstvami.

Z pohľadu HW sa očakáva a požaduje možnosť cloudového manažmentu, s možnosťou konfigurácie zariadení deklaratívnym spôsobom pri využití nástrojov ako Terraform a ďalších.

V rámci neverejnej štúdie MD SR CR083 – Modernizácia JISCD – Analýza a návrh cieľového stavu – boli preskúmané a vyhodnotené viaceré variantné riešenia, z hľadiska možností zachovania on-prem riešenia s využitím pokročilého cloud manažmentu s možnosťou rozsiahlej automatizácie činností, ako aj s možnosťami umiestnenia JISCD do vládneho cloudu (sk.cloud), resp. k niektorému z verejných cloudových poskytovateľov.

V rámci analýzy sa ukázal ako nákladovo najvýhodnejší a zároveň z pohľadu rozsahu potrebných činností a trvania transformácie najúspornejší variant zachovania on-prem riešenia, s využitím cloudového manažmentu a pokročilej automatizácie, a to aj s využitím prvkov AI. Úplný prechod na cloud-native prístup (využitie kontajnerizácie, mikroservisov, plnohodnotného DevSecOps, či zavedenie plného CI/CD, až po serverless prístup) by bol vzhľadom na charakter existujúcej programovej bázy neúmerne nákladný (odhaduje sa > 10.000MD), a zdĺhavý (odhaduje sa > 5 rokov). Podrobnejšie sú jednotlivé varianty rozpracované v predmetnej štúdii.



      1. Využívanie služieb z katalógu služieb vládneho cloudu

Vzhľadom na charakter existujúceho IS JISCD a existujúcu programovú bázu sa využitie služieb vládneho cloudu nepredpokladá.


    1. Bezpečnostná architektúra

Vzhľadom to, že v rámci projektu sú obstarávané iba HW súčasti, v rámci popisu bezpečnostnej architektúry sústredíme iba na relevantné časti vzhľadom na obstaranie HW.

V súčasnom riešení (AS IS) sa využívajú sieťové bezpečnostné prvky od spol. Checkpoint, tieto sú však v stave end of support, čo so sebou prináša zrejmú množinu rizík. V riešení v súčasnosti nie sú implementované bezpečnostné riešenia: SIEM, SOAR, či ďalšie.

V cieľovom stave (TO BE) požadujeme integráciu s relevantnými bezpečnostnými riešeniami v zmysle platnej legislatívy. Navrhovaný HW musí byť kompatibilný s uvedenými bezpečnostnými riešeniami. V kontexte HW sa požaduje dodanie firewallov s pokročilou ochranou voči rôznym druhom hrozieb podľa požiadaviek aktuálne platnej legislatívy.

  1. Závislosti na ostatné ISVS / projekty

Vzhľadom na to, že sa jedná o obstaranie HW pre budúce využitie v rámci JISCD, nie sú známe závislosti na iné ISVS projekty.

  1. Zdrojové kódy

Vzhľadom na to, že sa jedná o obstaranie HW, z pohľadu SW prichádzajú do úvahy firmware a systémový softvér bežiaci na zariadeniach (napr. Broadcom/Brocade FabricOS, Cisco IOS, apod.), ktorý podstatné časti sú spravidla closed-source a výrobcovia ich zákazníkom neposkytujú.

Riešenie je navrhnuté v rámci aktuálneho stavu na trhu IT technológií tak, aby sa využívali v čo najväčšej miere komoditné technológie a otvorené štandardy pre zabezpečenie interoperability s možnosťou náhrady zariadení zariadeniami iných výrobcov, a to počas celej životnosti projektu.

  1. Prevádzka a údržba
    1. AS IS stav zabezpečenia prevádzky a údržby a úroveň poskytovania služieb (SLA)

AS IS stav je zabezpečený na základe existujúcej zmluvy „Zmluva o poskytovaní služieb (Systémová a aplikačná podpora a služby rozvoja Jednotného informačného systému v cestnej doprave)“ ktorá je dostupná na CRZ https://www.crz.gov.sk/zmluva/6042278/.

Touto zmluvou je pokrytá prevádzka súčasného HW.


    1. TO BE stav zabezpečenia prevádzky a údržby a úroveň poskytovania služieb (SLA).

V cieľovom stave bude prevádzka, údržba a služby súvisiace so zabezpečením SLA poskytované na základe existujúcej zmluvy „Zmluva o poskytovaní služieb (Systémová a aplikačná podpora a služby rozvoja Jednotného informačného systému v cestnej doprave)“ ktorá je dostupná na CRZ https://www.crz.gov.sk/zmluva/6042278/. Uvedené služby nie sú predmetom tohto projektu.

Cieľový HW bude umiestnený v rovnakých dátových centrách, ako v súčasnom stave (ŽT Kováčska a ŽT Trnavská). Počas vykonávania nevyhnutných SW úprav kvôli kompatibilite s cieľovým HW a SW riešením a licenčnej zhode, ako aj počas postupnej migrácie aplikácií a dát na cieľový HW, budú prevádzkové a údržbové služby realizované internými zdrojmi MD SR.

V cieľovom stave, po migrácii aplikácií a dát, budú prevádzkové a údržbové služby, ako aj služby súvisiace so zabezpečením SLA (v zmysle IT služieb, nie HW) poskytovaná na základe Zmluvy o JISCD.

Služby SLA a technickej podpory HW samotného budú riešené v rámci tohto projektu.


    1. Prevádzkové požiadavky
      1. Úrovne podpory používateľov

Keďže obsahom tohto projektu je výhradne dodávka a inštalácia HW samotného, pričom jeho prevádzku a monitoring bude vykonávať prevádzkovateľ na základe zmluvy Zmluvy o JISCD v režime 24/7/365, čiže nepretržite. V súvislosti s HW samotným nie je z hľadiska prevádzkovateľa potrebné poskytovanie služieb podpory používateľov. Tato podpora je poskytovaná súčasným prevádzkovateľom na IT služby, a to či už interným používateľom (pracovníci MD SR), resp. externým používateľom (osoby a subjekty mimo MD SR).

A AS-IS stave, ako aj TO-BE stave, pracovníci MD SR monitorovanie HW zariadení tvoriacich infraštruktúru JISCD nevykonávajú a nebudú vykonávať a žiadne HW incidenty prevádzkovateľovi nenahlasujú.



      1. Riešenie incidentov – SLA parametre

Pre HW samotný sa požaduje vyriešenie HW problému zo strany výrobcu do 24h (support zo strany výrobcu).


    1. Požadovaná dostupnosť IS

Požiadavky na dostupnosť IS sú uvedené nižšie.



      1. Dostupnosť (Availability)

Na základe Zmluvy o JISCD, sú požadovaná parametre dostupnosti produkčného prostredia nasledujúce.

PopisParameterPoznámka
Prevádzkové hodiny24 hodínod 00:00 hod. - do 23:59 hod. počas všetkých dní
Servisné okno4 hodinyod 20:00 hod. - do 24:00 hod. voliteľne v piatok po dohode s MD SR
Dostupnosť produkčného prostredia IS99,80%99,8% z 24/7/365  t.j. max ročný výpadok je 17.52 hod. za rok
  Maximálny mesačný výpadok je 1,46 hodiny.
  Medzi výpadky sa nezapočítavajú plánované odstávky


      1. RTO (Recovery Time Objective)

V kontexte projektu, kde sa rieši iba HW, z pohľadu zdieľaných dátových úložísk sa požaduje zabezpečenie synchrónneho zrkadlenia medzi lokalitami, s automatizovaným transparentným failoverom, a to aj  medzi lokalitami, bez výpadku behu VM v rámci serverovej virtualizačnej platformy (detekcia zlyhania a failover sa požaduje v ráde desiatok sekúnd). Uvedený koncept však zároveň predstavuje SPOF ako celok, preto je pre dodržanie parametrov SLA potrebné zabezpečiť zálohovanie a replikáciu aj na úrovni softvérovej vrstvy (zálohovacím/replikačným SW). Uvedený SW nie je predmetom dodania v rámci tohto projektu, ako ani riešenie zálohovania prostredníctvom neho.



      1. RPO (Recovery Point Objective)

Pri zdieľaných dátových úložiskách sa požaduje synchrónne zrkadlenie, viď. vyššie.

  1. Požiadavky na personál

Dodanie, inštalácia a montáž HW bude realizovaná externými zdrojmi ako súčasť obstarania HW.

Zabezpečenie fyzického prístupu do serverovne bude realizované v zmysle existujúcich pravidiel a oprávnení.

  1. Implementácia a preberanie výstupov projektu

V súvislosti s dodaním HW, na ktoré je tento projekt zameraný, sa požaduje výkon činností, v rámci ktorých bude zabezpečený dovoz HW, jeho montáž v dátových centrách, oživenie, aktualizácie firmware, avšak bez inštalácie a konfigurácie akéhokoľvek ďalšieho SW.

Požadovaný zoznam činností je nasledovný.

  • Kontrola pripravenosti dátových centier pre dovoz HW a inštaláciu HW.
    • Kontrola nosnosti podláh v dátových centrách a v rámci trás pre navezenie hardvéru.
    • Kontrola svetlých priechodov trás pre navážku HW.
    • Overenie pripravenosti miest pre umiestnenie rackov (ak nebudú poskytnuté zo strany prevádzkovateľa dátového centra).
    • Overenie napájacích a chladiacich kapacít.
    • Overenie možností zabezpečenia vstupov pre personál Dodávateľa do dátového centra.
  • Dodanie zariadení do dátových centier.
    • Zabezpečenie dovozu a koordinácia pracovníkov dátových centier pri vykládke.
    • Kontrola dodania zariadení podľa dodacích listov.
    • Vybalenie zariadení z obalového materiálu.
    • Prenos zariadení do miesta finálneho umiestnenia pre montáž do stojanov.
    • Odvoz a likvidácia obalového materiálu na náklady Dodávateľa.
  • Montáž zariadení do stojanov v dátovom centre 1.
    • Montáž zariadení do stojanov.
    • Pripojenie zariadení do siete LAN.
    • Pripojenie zariadení do siete SAN.
    • Pripojenie zariadení do siete elektrického napájania.
    • Označenie kabeláže.
  • Montáž zariadení do stojanov v dátovom centre 2.
    • Montáž zariadení do stojanov.
    • Pripojenie zariadení do siete LAN.
    • Pripojenie zariadení do siete SAN.
    • Pripojenie zariadení do siete elektrického napájania.
    • Označenie kabeláže.
  • Iniciálna konfigurácia zariadení DWDM, otestovanie funkčnosti.
    • V rámci tohto kroku bude vykonaná iniciálna konfigurácia zariadení DWDM:
    • Premeranie útlmu a ďalších charakteristík optických prepojovacích trás.
    • Zapnutie zariadení.
    • Prvotná konfigurácia zariadení, nastavenie manažovacích IP adries.
    • Aplikácia odporúčaných verzií firmware zo strany výrobcov na zariadenia.
    • Podľa potreby, inštalácia manažovacích softvérových nástrojov pre jednotlivé HW zariadenia.
    • Overenie funkčnosti hardvéru a kontrola logov.
    • Pripojenie ukončení optických trás do DWDM zariadení, podľa potreby vrátane optických útlmových členov podľa postupov stanovených výrobcom zariadení.
    • Pripojenie relevantných zariadení siete SAN a LAN do DWDM zariadení, konfigurácie pre zabezpečenie správnej funkčnosti.
    • Vykonanie testov funkčnosti a zabezpečenia veľkej miery dostupnosti.
  • Prvotná konfigurácia zariadení LAN a otestovanie funkčnosti
    • Zapnutie zariadení.
    • Overenie funkčnosti hardvéru a kontrola logov.
    • Prvotná konfigurácia zariadení, nastavenie manažovacích IP adries a VLAN.
    • Aplikácia odporúčaných verzií firmware zo strany výrobcov na zariadenia.
    • V prípade, že sa jedná o zariadenia manažované z cloudu výrobcu, prvotná konfigurácia a zaradenie do cloud manažovacích rozhraní výrobcov.
    • Podľa potreby, inštalácia manažovacích softvérových nástrojov pre jednotlivé HW zariadenia.
    • Konfigurácia zabezpečenia veľkej miery dostupnosti.
    • Vykonanie testov funkčnosti a zabezpečenia veľkej miery dostupnosti.
  • Prvotná konfigurácia zariadení SAN a otestovanie funkčnosti
    • V rámci tohto kroku bude vykonaná iniciálna konfigurácia zariadení siete SAN:
    • Zapnutie zariadení.
    • Overenie funkčnosti hardvéru a kontrola logov.
    • Prvotná konfigurácia zariadení, nastavenie manažovacích IP adries.
    • Aplikácia odporúčaných verzií firmware zo strany výrobcov na zariadenia.
    • Podľa potreby, inštalácia manažovacích softvérových nástrojov pre jednotlivé HW zariadenia.
    • Vykonanie testov funkčnosti a zabezpečenia veľkej miery dostupnosti.
  • Iniciálna konfigurácia zariadení sieťových bezpečnostných prvkov a ostatných sieťových prvkov podľa špecifikácií vyššie, otestovanie funkčnosti
    • V rámci tohto kroku bude vykonaná iniciálna konfigurácia sieťových bezpečnostných prvkov a ostatných sieťových prvkov podľa špecifikácie uvedenej v tomto dokumente vyššie:
    • Zapnutie zariadení.
    • Overenie funkčnosti hardvéru a kontrola logov.
    • Prvotná konfigurácia zariadení, nastavenie manažovacích IP adries.
    • Aplikácia odporúčaných verzií firmware zo strany výrobcov na zariadenia.
    • V prípade, že sa jedná o zariadenia manažované z cloudu výrobcu, prvotná konfigurácia a zaradenie do cloud manažovacích rozhraní výrobcov.
    • Podľa potreby, inštalácia manažovacích softvérových nástrojov pre jednotlivé HW zariadenia.
    • Konfigurácia zabezpečenia veľkej miery dostupnosti.
    • Vykonanie testov funkčnosti a zabezpečenia veľkej miery dostupnosti.
  • Iniciálna konfigurácia diskových polí a ich prvotná konfigurácia, otestovanie funkčnosti.
    • V rámci tohto kroku bude vykonaná iniciálna konfigurácia diskových polí, ich prvotná konfigurácia a otestovanie funkčnosti.
    • Zapnutie zariadení.
    • Overenie funkčnosti hardvéru a kontrola logov.
    • Prvotná konfigurácia zariadení, nastavenie manažovacích IP adries.
    • Aplikácia odporúčaných verzií firmware zo strany výrobcov na zariadenia.
    • V prípade, že sa jedná o zariadenia manažované z cloudu výrobcu, prvotná konfigurácia a zaradenie do cloud manažovacích rozhraní výrobcov.
    • Podľa potreby, inštalácia manažovacích softvérových nástrojov pre jednotlivé HW zariadenia.
    • Úvodná konfigurácia RAID a zabezpečenia veľkej miery dostupnosti.
    • Konfigurácia zabezpečenia veľkej miery dostupnosti naprieč lokalitami, tam kde sa to požaduje.
    • Vyprezentovanie testovacích LUNov a konfigurácia zónovania pre testovacie LUNy.
    • Vykonanie testov funkčnosti a zabezpečenia veľkej miery dostupnosti.

Všetky činnosti budú dohľadované pracovníkmi MD SR a správnosť a úplnosť vykonania činností potvrdia formálnym spôsobom prostredníctvom preberacích protokolov.

  1. Prílohy

V prípade potreby doplňte zoznam príloh 

Poznámka: odporúčame, aby ste si VŠETKY TABUĽKOVÉ VSTUPY evidovali a spravovali v jednom centrálnom súbore formátu EXCEL – s cieľom minimalizovať budúcu prácnosť s aktualizáciou a udržiavaním obsahu.

Inštrukcie k verejnému pripomienkovaniu:

  • Podľa §4 ods. 10 vyhlášky č. 401/2023 Z.z je potrebné zrealizovať pripomienkovanie Projektového prístupu odbornou verejnosťou, zaevidovať a vyhodnotiť pripomienky odbornej verejnosti.
  • Oznámenie o začatí verejného pripomienkovania zverejniť v centrálnom metainformačnom systéme verejnej správy na mieste určenom Orgánom vedenia.
  • Dať na schválenie riadiacemu výboru výstupy po zverejnení vyhodnotenia pripomienok.
  • Vyhodnotenie zverejniť na webovom sídle objednávateľa (do projektového adresára).

V súlade s Vyhláškou 401/2023 Z.z. je dokument I-03 Prístup k projektu určený na rozpracovanie detailných informácií prípravy projektu z pohľadu aktuálneho stavu, budúceho stavu a navrhovaného riešenia.

Dokument Prístup k projektu v zmysle vyššie uvedenej vyhlášky má obsahovať opis navrhovaného riešenia, architektúru riešenia projektu na úrovni biznis vrstvy, aplikačnej vrstvy, dátovej vrstvy, technologickej vrstvy, infraštruktúry navrhovaného riešenia, bezpečnostnej architektúry, špecifikáciu údajov spracovaných v projekte, čistenie údajov, prevádzku a údržbu výstupov projektu, prevádzkové požiadavky, požiadavky na zdrojové kódy. Dodávané riešenie musí byť v súlade so zákonom. Zároveň opisuje aj implementáciu projektu a preberanie výstupov projektu.

Inštrukcia: Šedý text v celom dokumente predstavuje nápoveď pre vyplnenie dokumentu, po vyplnení kapitol odporúčame text šedou farbou vymazať.

Dokumenty ukladajte s prefixom I_XX.

Odporúčame, aby ste si TABUĽKOVÉ VSTUPY  vo formáte EXCEL spravovali v jednom centrálnom súbore s cieľom minimalizovať budúcu prácnosť s aktualizáciou a udržiavaním obsahu.