步骤1:确定业务类型与最大并发/带宽需求(例如日均并发、峰值带宽)。
步骤2:列出关键指标(SLA可接受最低值、最大延迟、恢复时间、清洗能力Gbps/pps)。
步骤3:准备测试账号、监控工具(如Zabbix/Prometheus)、以及备份与回滚计划,确保测试可控且有回退方法。
核心检查点:可用性(如99.95%)、响应时间(首次响应/事件响应/恢复时间)、赔偿机制(免费时长或金钱赔偿)。
注意免责条款:查看“不可抗力”“第三方链路问题”“客户配置错误”是否被列为免除责任,评估是否接受。
实操:把SLA关键条款摘录成表格,与法务沟通加入合同附件或补充协议。
网络延迟测量:在本地与目标香港服务器分别运行以下命令并记录结果:
- ping -c 10 your.hk.ip(记录平均时延和丢包率)
- traceroute -I your.hk.ip 或 tracert your.hk.ip(定位路由问题)
详情测试:用mtr -c 100 your.hk.ip 获取跳数的稳定性,使用iperf3 -c your.hk.ip -t 30 测量带宽极限(需服务端支持)。
要求供应商提供“演练”或“压力测试”支持:在合同中写明允许进行授权流量模拟并记录开始/检测/清洗三个时间点。
测试步骤:与供应商约定时间,用合作的DDoS测试服务(或供应商实验室)发起小规模受控流量,记录事件时间戳并比对SLA承诺的缓解启动时间与完全清洗时间。
要点:询问是否采用Anycast、是否在多个香港机房或海外节点有清洗点、是否有直连主要运营商或IX。
验证:请求路由表/ASN信息,使用whois或bgp.he.net查证其ASN与公告前缀。对于关键业务,优选多点Anycast与多个上游。
支持渠道:必须有24/7电话、工单、IM(如Slack/WeChat)和应急SLA。
实测方法:提交1个模拟故障工单,记录首次响应时间与解决时长;检查是否提供单点联系人(SPOC)与事故通报机制(邮件/短信/API)。
要求日常报告:要求月/季报攻击日志、清洗摘要与趋势分析作为合同交付物。
迁移前准备:备份数据、降低DNS TTL(建议5-60s)并预先配置回退域名。
切换步骤:1) 在低流量窗口执行DNS切换;2) 监控延迟/丢包与业务指标;3) 如遇异常,按回滚计划恢复原解析。
验证完成:运行端到端功能测试(登录、支付、API调用)并保存截图与日志作为验收依据。
答:在合同/附件明确事件定义(何为“攻击”“缓解开始”“恢复”),用毫秒/分钟写出“首次响应≤X分钟、开始清洗≤Y分钟、完全恢复≤Z小时”,并约定违约赔偿机制(比如按分钟/小时计扣费或服务时长补偿)及必须的证据记录(UTC时间戳、流量曲线、清洗日志)。
答:可要求商家提供历史攻防报告与第三方检测报告,或利用供应商提供的“模拟演练/沙箱”进行验证;同时通过多点ping/traceroute、流量异常告警历史、第三方监测服务(如DownDetector、Site24x7)交叉验证其稳定性与响应记录。
答:一是清洗能力(Gbps与pps)必须大于你业务可承担的峰值攻击量;二是缓解时效(从检测到开始清洗的时间)与SLA赔偿机制;三是运维响应与多点Anycast/上游网络冗余,决定了在攻击下业务可用性与恢复速度。