1.
评估业务与攻击面(准备阶段)
- 明确业务类型(HTTP/HTTPS、游戏、VoIP、邮件等)及正常峰值带宽与包速率(pps)。
- 列出保护资产的IP列表、端口、协议、常用峰值带宽(例如500Mbps,1Gbps)与可接受最大延迟增加(例如≤50ms)。
- 准备基线测试数据:正常情况下的ping、traceroute、iperf3/ab/wrk结果,保存为对比证据。
2.
询问与比对SLA关键条款(采购要点)
- 要求明确“清洗启动时延/检测时延”(Detection-to-Mitigation):例如检测后开始清洗≤10秒或≤30秒。
- 要求写明“清洗能承载量”(mitigation capacity),包括带宽(Gbps)、包速率(pps)、并发攻击个数与每类协议的上限。
- 确认可用性SLA(例如99.95%)、赔付机制、证据要求与申诉时限。
3.
核对技术实现方式(架构与路由)
- 确认清洗点位置:香港本地Anycast或大陆/境外清洗节点会影响时延。
- 了解流量引导方式:BGP Anycast、BGP黑洞+流量重定向、GRE/封装隧道或DNS切换,要求提供详细路由文档。
- 询问是否支持/32回收公告、MRT或Route-Server流程,准备ASN与联络窗口。
4.
配置前的准备(BGP与隧道设置)
- 若使用BGP Anycast:准备本地ASN、前缀授权(ROA)与对端对等信息;要求提供测试对等账号。
- 若使用GRE/IPSec或VPN隧道:索取隧道参数(本端IP、对端IP、预共享密钥、MTU),示例命令:ip link add gre1 type gretap local A.B.C.D remote W.X.Y.Z。
- 在防火墙/路由器上开放对端需要的端口并保存当前路由表作为对照。
5.
模拟攻击与测量方法(测试步骤)
- 环境准备:从攻击端机(受控测试机)执行模拟攻击,确保合规与获得供应商同意。
- TCP SYN Flood示例:hping3 --flood -S -p 80 --rand-source <目标IP>。HTTP并发请求示例:wrk -t8 -c200 -d60s http://<目标域名>/.
- UDP/流量带宽测试:iperf3 -c <目标IP> -u -b 1G -t 60。记录开始/结束时间。
6.
测量清洗时延的具体操作(时间戳对比)
- 在目标机上用tcpdump抓包记录时间戳:tcpdump -tttt -i eth0 host
and port 80 -w before.pcap。
- 在发起攻击端记录发送时间;在服务端观察何时开始收到被清洗后的正常流量或被丢弃的标记。
- 清洗时延=供应商日志中“检测到攻击时间”到“开始清洗时间”的差值;用pcap中首个被丢弃/被rewrite的包时间与清洗开始时间对比验证。
7.
测量清洗引起的网络时延(端到端延迟)
- 在未攻击时记录baseline RTT:ping -c 100 <目标IP>,取平均与95百分位。
- 在清洗发生时再次ping,记录平均与95百分位增量。清洗引入时延=被清洗路径上的额外RTT。
- 结合traceroute(mtr)检查路由是否切换到清洗节点并记录跳数变化。
8.
验证清洗效果与误报率(准确性评估)
- 发送合法流量样本并验证是否被误判丢弃(使用不同源IP、会话Cookie、正常请求模板)。
- 要求供应商允许抓取清洗设备的过滤规则或HTTP/ACL日志,统计合法请求被阻止的比例。
- 若出现误报,记录样本并在SLA中要求快速回溯并调整规则的响应时间。
9.
证据收集与索赔流程(发生故障时)
- 保存所有证据:pcap、tcpdump、iperf日志、mtr/traceroute、应用日志、供应商状态页截图、供应商清洗日志。
- 向供应商提交索赔时按SLA要求格式提交证据并保留时间线(UTC)。要求对方在规定时限内回复并按SLA计算赔偿。
- 建议在合同中明确仲裁、证据格式与时区,以免争议。
10.
日常运维与定期演练(长期保障)
- 与供应商约定定期演练(例如每季度一次),在非业务高峰时段进行模拟攻击并验证检测/清洗流程。
- 集成监控报警(Prometheus/Grafana)对带宽、pps、封包丢弃率、延迟进行实时监控并自动触发告警。
- 保持与供应商的联络人和紧急联络通道(电话/IM/邮件)最新并演练突发响应流程。
11.
问:SLA中“清洗启动时延”如何定义并测得?
- 答:清洗启动时延通常定义为从供应商检测到攻击或收到客户告警之刻到实际开始流量清洗(包被重定向/丢弃/rewrite)的时间差。测量方法为:攻击方记录发送开始时间,客户设备tcpdump记录首个被清洗标记包时间,并与供应商清洗日志时间对比,时间差即为启动时延。
12.
问:如何在合同中写明清洗能力以避免“表面数字”陷阱?
- 答:合同中应写明分别的带宽上限(Gbps)、包速率(pps)上限、能同时清洗的攻击数量、对不同攻击类型(SYN/UDP/HTTP/GET-Flood等)的单项与合计限制,并要求供应商在合同中承诺最低检测/启动时间与赔付条款。
13.
问:如果清洗导致业务时延增加,该如何验证并获取赔偿?
- 答:事前保留baseline延迟(ping/mtr/应用响应),在事件中采集攻击前后延迟与traceroute变化、供应商清洗开始时间及PCAP证据,按SLA中延迟阈值与赔付条款提交索赔申请,必要时进行第三方流量鉴定。
来源:选择香港高防清洗云服务器时需关注的SLA与清洗时延指标