被攻击就掉线、峰值流量被额外扣费、售后推诿——这些合约里的坑,直接摧毁业务。本文在实践案例中提炼出可执行的合约审查清单,让你在签约前判断防护能力、SLA承诺与计费逻辑,从而减少后期纠纷与隐性成本。接下来我会一步步带你过条款、看SLA、判能力、给清单。
合约的核心不在篇幅,而在六个条款:防护范围、计费口径、流量阈值、责任免除、数据保全与终止条件,这六项决定你能否在攻击中存活并保障证据链。
在实际项目落地中,我们把合同拆成“能挡住什么—怎么算—谁买单”三层进行核对。先看防护范围:合约应明确DDoS种类(SYN/UDP/HTTP/CC)与清洗阈值,标注清洗开始与结束的触发点。计费口径要写明峰值计费还是清洗计费,避免“按流量额外计费”的模糊条款。责任免除常藏在“Force Majeure”或“第三方链路故障”里,要判定其是否过宽。下段将把SLA的可量化项拆解成可检测指标。
判断防护范围,先看清洗阈值、清洗链路与高防IP是否写在条款中;缺一不可,这直接决定防护边界能否落地。
不少同行反馈:服务商只给“DDoS防护”字样却不列阈值,结果流量一到就算你付费也登不上清洗队列。行业共识:必须要求写明“清洗触发阈值(Gbps/百万pps)”、BGP线路接入点与是否支持跨机房切换。下一步,我们要把这些量化项转入SLA条款并设置可测指标。
计费条款应明确基线带宽、清洗期间是否计费、计费单位(按GB或按Gbps·小时)以及异常退款规则,避免被动承担攻击成本。
在实践中我们常见三种计费陷阱:隐藏峰值费、清洗期间重复计费、按出口计费忽略链路被清洗的事实。行业共识:优先选择“包年包防、超阈退费”或“清洗不计入正常带宽”的方案。接下来看SLA的延迟、丢包与可用率约定如何写入合同。
SLA不是营销语——它需要量化:可用率、清洗响应时间、恢复时长、丢包率、路由切换时延及赔偿算法,这些数据要能被监测与复核。
我们在评估供应商时,会把SLA拆到五个可观测点:①清洗响应(秒/分钟)②最大清洗吞吐(Gbps/pps)③业务可用率(%)④数据保留期(日志、pcap)⑤赔偿触发条件与计算公式。行业共识:索要历史攻击记录或演练报告作为SLA可行性的佐证。下一节讲如何用监测与验收来验证SLA。
清洗响应要写明“从告警到开始清洗”的最大时限(例如:60秒内),并标注响应级别与触发方式(主动/被动/客户上报)。
在项目落地中我们见到过“理论秒级”但实际几分钟才上链的情况,差距来自于清洗队列调度与人工确认。行业共识:要求合同中写明“自动触发+人工确认时限”并允许第三方监测作为仲裁证据。下一步说明可用率与赔付如何量化。
赔付机制应基于可观测指标(如月可用率<99.9%即赔付),并采用线性或阶梯式赔偿公式,同时限定免赔条款范围。
常见误区是把赔付做成“未来服务时长抵扣”,这对被中断的电商并无实际价值。我们建议采用现金赔付或直接返还当期费用的方式,并把赔付触发的监测数据写入仲裁用表单。下一章会讲如何用第三方监测与日志保存支撑这些条款。
选择高防VPS不是看一句“抗10Gbps”,而要走四步:能力验证、条款比对、试运行与法律审查,缺一不可。
在实际比选中,我们把供应商打分:网络拓扑(BGP多线接入)、清洗平台(云清洗/本地清洗)、历史攻击样本与客户案例、合约条款的严谨度。行业共识:优先选能提供可验证历史攻击报告与第三方监测接入的厂商。接下来我列出验收时的具体技术点和争议处理流程。
能力验证应要求提供:清洗峰值数据、历史攻击报表、BGP路由表、清洗链路拓扑与流量清洗策略概要,便于复核其真实能力。
不少供应商会回避提供路由表或pcap,理由是商业秘密。我们的做法是在合同中加入“安全披露范本”与保密条款,允许在保密框架下核验关键数据。下一步谈合同里的纠纷与仲裁条款如何写。
试运行应包含:流量注入测试(按Gbps/pps),业务并发验证,清洗切换演练及日志采集,验收结果写入补充协议。
实际操作里,我们会模拟大流量和小包攻击(CC)两类场景,分别确认清洗效果和业务保持情况。行业共识:把试运行结果作为最终签字的前置条件,未达标不得进入长期计费。下一节给出合同与争议处置的样板要点。
签约只是开始,租后流程要把监测、日志保全、应急演练与仲裁路径写清楚,形成可执行的SOP和证据链。
我们的经验是:把“监测—告警—演练—归档”做成四段流水线,每一步都要有负责人与SLA,日志保留至少30天(建议90天)并允许第三方按约抽查。行业共识:仲裁证据要能回溯到pcap与路由变化记录,否则赔付变得难以执行。下面给出一份可落地的Checklist供即刻复用。
把上面Checklist逐项列入合同补充条款,并在合同签订前做一次“逐条过会”。下一句给出结语与可落地的下一步行动。
如果你要在30天内把香港高防VPS落地,先完成三件事:完成合约Checklist、要求试运行并获取pcap、把SLA里的赔付写成现金或当期退款。
落地步骤清单:1)用本文Checklist逐条审合同;2)要求供应商提供历史攻击与BGP路由示例;3)签试运行协议并做注入测试;4)在合同里写入第三方监测接入与日志保全条款。行业共识:主动把“证据链”写进合同,能把后期维权成本降到最低。最后,记住:合约不是纸张,而是你在攻击风暴中的生命线。