1.
1) 带宽与清洗能力:确认供应商宣称的清洗带宽,例如200Gbps、500Gbps或1Tbps,并要求提供历史攻击峰值记录。
2) 抗DDoS吞吐与包速(pps)指标:查明能否同时抵御高包速攻击(如每秒千万级别pps)而非仅看Gbps。
3) 清洗时延与切换时间:关键是从流量异常到转发到清洗中心的时间,理想值小于60秒,优秀方案可达10-30秒。
4) 可用性SLA:常见SLA为99.95%或99.99%,确认对应的赔偿机制与检测口径(例如按分钟/小时计算)。
5) 黑白名单与主动防护功能:是否支持基于行为的主动拦截、基于HTTP层的WAF、速率限制、TCP指纹等高阶策略。
6) 可扩展性与弹性计费:是否支持按需扩容(自动或人工)以及清洗流量计费方式(按峰值/按流量/包月)。
2.
1) BGP Anycast与弹性清洗节点:优选在香港本地及邻近节点具备Anycast分布式清洗能力的供应商。
2) 清洗路径与回源策略:确认清洗后的回源流量是否经过加速层、是否支持回源IP白名单和最短路径回源。
3) 本地直连与上游骨干:判断供应商是否与主要骨干运营商直连,减少中转带来的延迟和丢包。
4) CDN 与高防协同:高防是否与CDN整合以减轻源站压力,是否支持静态资源缓存与动态加速。
5) 多线路容灾:查看是否提供多出口/多POP容灾,避免单点故障影响清洗能力。
6) 物理资源隔离:对于关键业务询问是否能提供物理隔离或独享清洗资源(专有清洗链路)。
3.
1) 压力与渗透测试:与供应商约定可执行的仿真流量测试(例如模拟100Gbps SYN+ACK、50Mpps UDP泛洪等),并要求记录测试结果。
2) 小流量、长时持续攻击测试:验证能否在低速率但持续时间长的攻击下保持回源稳定性(例如20Mbps持续72小时)。
3) 实时监控与告警验证:测试告警触发阈值、告警通道(邮件/短信/API/Slack)与运维响应时间。
4) 回归测试与切换恢复:在清洗后验证业务回源是否按预期恢复、是否存在会话或状态丢失问题。
5) 第三方监测对比:使用第三方RMON或合约内监测点对比供应商控制台数据,确保流量统计一致。
6) SLA演练:要求在合同内写明年度演练次数与失败补偿机制,模拟真实攻击场景做演练。
4.
1) 清洗计费方式:区分按带宽峰值计费、按清洗流量计费或按事件计费,分析长期成本。
2) 最低费用与阶梯折扣:注意是否存在最低承诺费用或长期合约折扣影响弹性扩容。
3) SLA违约赔付细则:明确违约触发条件、赔付比例与补偿时效(如按小时/天赔付)。
4) 数据隐私与日志保留:合同中应规定日志保留周期、事件记录的可导出与审计权限。
5) 终止与迁移条款:在切换供应商时是否提供流量回流模板、DNS切换支持与迁移窗口。
6) 法律合规与出口控制:确认数据处理是否符合当地法律和跨境传输规定(特别是跨境日志/备份)。
5.
1) 案例A(匿名):某香港电商在促销期间遭遇峰值约520Gbps的SYN/ACK+UDP混合攻击,供应商在45秒内启动Anycast清洗,业务0丢失。
2) 案例B(匿名):金融机构在一次低速率每秒百万级包速攻击中,发现仅按Gbps计费的方案无法抵抗高pps攻击,最终切换到按pps与Gbps双维度计费的方案。
3) 推荐实例配置(HK高防云主机):8 vCPU / 32GB RAM / 1TB NVMe / 10Gbps清洁链路 / 支持自动清洗 / BGP Anycast。
4) 高防专线配置:16 vCPU / 64GB RAM / 2TB NVMe / 专有清洗链路(可达500Gbps峰值)/ 本地回源加速。
5) 下面表格对比了常见方案的关键数据,便于直观判断:
| 方案 | 示例配置 | 公布清洗峰值 | 常见切换时延 | SLA |
|---|---|---|---|---|
| 基础高防(共享) | 4vCPU /16GB /500GB NVMe / 1Gbps | ~200Gbps | 30-120 秒 | 99.95% |
| 增强高防(Anycast) | 8vCPU /32GB /1TB NVMe / 10Gbps | ~500Gbps | 10-60 秒 | 99.98% |
| 专有清洗(专线) | 16vCPU /64GB /2TB NVMe / 专线 | ~1Tbps(按需) | 5-30 秒 | 99.99% |
6.
1) 结合业务价值评估成本:按照业务峰值损失计算抗DDoS预算,选择性价比合适的清洗容量与响应速度。
2) 要求供应商出具历史攻击档案:查看近12个月内实际清洗记录,验证其对抗类型和峰值能力。
3) 建立联合监控:将供应商控制台数据接入自身监控平台(Prometheus/ELK),实现告警和趋势分析。
4) 制定应急预案:包含DNS切换、回源白名单、临时流量分流、客户通知模板与演练计划。
5) 小步验证并逐步扩展:先在非核心业务或测试域名上验证清洗效果,再逐步将核心业务纳入高防体系。
6) 定期复审与合同更新:每年至少复审一次防护能力,必要时调整清洗带宽、包速能力及条款。