宣传页上的防护峰值,并不等于业务在攻击期间一定可用。挑选高防数据中心时,应先确认合同承诺覆盖哪些流量、触发何种处置,再核对技术路径和沟通流程。下面七项检查适用于网站、接口及其他需要公网访问的服务,采购前可逐条留档。
先核实承诺:合同与防护边界
- 把防护范围写进合同。确认保护对象是指定域名、地址还是整个网络,是否覆盖 IPv4 与 IPv6;TCP、UDP 等协议及应用层请求是否都在服务范围内。若只保护部分入口,未纳入的管理端口或备用域名仍可能成为薄弱点。
- 区分峰值、清洗能力和可用带宽。要求服务方说明标称能力是单客户、单节点还是全平台口径,清洗后可交付的带宽如何计算。DDoS防护的流量容量不能直接代表业务吞吐;还要问清正常访问是否经过清洗中心,以及触发防护后是否存在额外限制。
- 逐条检查 SLA 与责任边界。确认可用性如何统计、故障如何报修、响应与升级机制是什么,以及未达承诺时如何处理。核对维护窗口、免责情形、服务变更通知和合同终止后的数据或配置交接。口头承诺应转成书面条款,尤其是攻击期间的服务范围和责任人。
再验证技术路径:能否发现、切换和恢复
- 问清检测与流量切换方式。高防数据中心可能通过 BGP 路由引流,也可能依赖 DNS 调度或其他接入方式。要求对方画出从业务入口到清洗再回源的链路,标明由谁操作、切换通常需要哪些步骤,以及回切前如何确认攻击已缓解。DNS 调度受缓存影响;路由切换则需确认前缀、授权和回程路径条件,不能只听名称判断优劣。
- 核对监控和告警证据。确认控制台或报告能否查看攻击开始时间、协议类型、流量变化、处置动作与恢复时间;再核实告警接收人、渠道和夜间值守安排。要求说明哪些数据可导出、保留多久。没有可追溯记录,事后就难以区分攻击、配置变更与源站故障。
- 检查应急流程是否可执行。不要只接受“有应急团队”的答复。让服务方说明报障入口、身份校验、升级联系人及需要提交的材料;内部则指定有权确认切换、调整策略和通知业务人员的负责人。首次联调可在维护窗口内走一遍流程,确认电话、工单和备用联系人都有效。
- 确认恢复、回切与变更管理。攻击减弱后,谁判断解除清洗、如何避免流量骤然回源,是否保留临时规则记录?同时核对规则调整、路由变更和设备维护的审批及通知方式。可要求演练一个不影响生产的故障场景,并记录发现、决策、处置、复盘四个环节的结果。
签约前的简短核验清单
将候选服务方的答复放进同一张表,按“合同写明、技术可验证、现场可操作”三列核对。若关键条款只有口头答复,或无法说清切换和回切责任人,先补充书面材料再比较。高防数据中心的选择不宜只按峰值或价格排序,实际适用性还取决于接入方式、业务架构和可接受的中断风险。
常见问题
标称防护容量越大越好吗?
不一定。应同时看容量口径、清洗后的可用带宽、保护对象范围和业务所需吞吐,不能只比较一个峰值数字。
签合同前要不要做应急演练?
可以先做流程联调,核实联系人、报障渠道和权限;涉及生产流量的切换演练,应与服务方约定窗口、回退条件和影响范围。
DNS 调度和 BGP 引流怎么选?
取决于现有网络和业务入口。DNS 调度需考虑缓存及域名依赖,BGP 引流需确认路由授权和回程设计;要求服务方结合实际架构说明限制。
高防数据中心能否替代源站自身防护?
不能简单替代。它主要处理网络入口的流量风险,源站仍需做好访问控制、软件更新、备份和故障恢复。