1) 明确用途:做网站、游戏、API还是VPN?不同业务对带宽、连接数和延时要求不同。
2) 统计峰值流量:查看近3-6个月流量日志,记录日峰值、并发连接、请求速率(RPS)和带宽峰值(Mbps/Gbps)。
3) 评估风险:列举可能的攻击类型(SYN/UDP/HTTP Flood、放大攻击、慢速攻击),并估算最坏情况攻击带宽(例如历史攻击或同行业案例)。
1) 基本带宽 = 平时峰值 × 1.2(余量)以保证正常业务波动。
2) 防护带宽 = 历史或预估攻击峰值 + 基本带宽(例如预估攻击峰值为50Gbps,则防护带宽至少为50Gbps+基本带宽)。
3) 方案选择:若预算有限,可选择小带宽 + 清洗池(云清洗)或BGP高防线路;若业务不可中断,建议选择带宽与清洗能力都高的专线方案。
1) 清洗峰值(Gbps)与清洗并发包数(Mpps):要求供应商提供历史清洗记录与实时监控截图。
2) 清洗策略类型:是否支持第3层/第4层清洗和第7层应用层清洗(HTTP/HTTPS、WebSocket等)。
3) 现场测试:签约前要求进行模拟攻击测试(白帽或第三方压测),记录丢包率、业务响应时间与误报率。
1) 核验机房与运营商:确认是否在香港本地机房,是否有多运营商接入(联通、移动、电信、HKT)。
2) 查看资质与案例:要求提供近6个月内的清洗案例、SLA文档、公司营业执照与本地支持联系方式。
3) 咨询技术团队:电话或远程会议询问BGP路由策略、流量调度与故障切换流程,记录承诺细节。
1) SLA与赔偿条款:明确可用性(如99.9%)、清洗时间响应(如10分钟内)、带宽/清洗不达标的赔偿方式(按小时或按天计)。
2) 带宽计费与超出处理:是否为峰值计费、固定带宽计费或超过清洗阈值后按流量计费,明确超流量怎么结算。
3) 终止与迁移条款:明确合同期内解除条件、提前通知时间、数据与IP迁移流程及费用。
1) 要求演练:要求供应商在签约前进行一次完整的接入演练,包括BGP宣告、流量劫持测试及清洗回放。
2) 验收指标:延迟增加不超过X ms,丢包率小于Y%,应用层响应时间不超过Z秒(这些数字与业务相关,需在合同中写明)。
3) 文档留存:索要监控截图、日志样本、测试报告并作为合同附件。
1) 购买与确认配置:确定CPU、内存、硬盘、带宽、公网IP与操作系统,并签订合同。
2) 网络接入配置:提供你的ASN/公网IP或使用供应商提供的IP;确认BGP对等和路由策略(多线冗余或单线路由)。
3) 上线前安全配置:配置防火墙规则、Fail2ban、TLS证书、WAF规则与速率限制;测试公网访问与日志上报。
1) 部署监控:部署带宽监控、连接数监控、应用响应监控并设置阈值告警(如带宽使用>70%触发告警)。
2) 告警响应流程:定义接收人、分级(信息/警告/紧急)与应急联系人,包含供应商值班电话。
3) 应急演练:至少每季度进行一次攻击演练,验证告警与清洗流程并记录改进项。
1) 搭配购买:常与带宽包、IP数量与流量清洗包捆绑能获得折扣。
2) 期限与预付:长约或预付通常能降低每月单价,但注意合同的价格锁定与退费条款。
3) 弹性方案:建议谈判一个“按需升级”条款,在遭遇大流量时临时提高清洗能力并在24-48小时内取消。
1) 日志保存:明确日志保存周期(如90天、180天)并确保供应商能按法律要求提供WHOIS、流量样本与清洗日志。
2) 隐私与合规:若涉及跨境数据,确认数据处理与转移遵守香港及业务所在国法规。
3) 取证流程:发生攻击后立即通知供应商保留原始pcap、NetFlow日志与防火墙日志,并开具书面事件报告。
问:如何判断供应商的清洗报告是否真实可信?
答:要求原始日志(pcap/NetFlow)与第三方压测对比,查看清洗前后丢包率、Mpps与响应时间变化;同时要求现场复现攻击场景并录屏或远程观测,合同中写明若报告有争议由第三方安全机构鉴定。
问:如果遭遇超出合同清洗能力的攻击,我应该如何处置?
答:第一时间启动应急流程:通知供应商启用备用清洗池/上游防护,临时增加带宽或切换至云清洗服务;同时启用限流、CDN、加速或业务降级措施,并保留证据向供应商申请赔偿或启动合同约定的应急条款。
问:如何在合同中写清带宽与清洗责任以避免纠纷?
答:在合同中写明明确数值(清洗峰值Gbps、清洗Mpps、响应时间)、具体测量方法(谁的监控为准、取样频率)、超出处理流程与费用、赔偿计算公式以及第三方鉴定机制,最好将演练报告与验收标准作为附件。