SLA应明确量化的关键指标,包括:可用性(Availability)(通常以月度或年度百分比表示)、网络带宽与吞吐保障、DDoS防护的清洗阈值与成功率、平均修复时间(MTTR)与响应时间承诺。合同中还应列出维护窗口、计划内/计划外停机的区分和通报机制。
检查是否有明确的测量方法(如ICMP/HTTP探测、净流量统计)、SLA计算周期、以及是否包含第三方监测结果作为仲裁依据。
优先选择将清洗能力(Gbps/pps)写入SLA的厂商,避免模糊承诺。
评估主要看两部分:清洗平台性能与网络骨干带宽。要求厂商提供实际的清洗阈值(如支持多少Gbps/百万pps)、清洗时延、以及案例证明。此外核实其上游带宽冗余、BGP多线或CDN接入策略,判断是否能在攻击高峰期维持业务。
可通过请求厂商提供历史攻击日志、第三方压力测试报告,或在合同中加入演练条款进行现场或远程模拟攻击验证。
关注是否支持按流量分级自动触发清洗与白/黑名单策略,这直接影响恢复速度与误判率。
SLA应明确列出首次响应时间、升级/告警触发时间、以及达到恢复阶段的目标时间点。响应时间应包括人工确认、启动清洗、调配带宽和最终恢复各阶段的最大允许时长。
要求厂商提供标准化的应急流程图、联络人名单与替补、24/7值守证明以及在紧急情况下的权限与决策链路。
通过桌面演练或模拟事件(含跨厂商演练)验证实际响应流程,记录时间点并与SLA对比,作为索赔或续约依据。
完善的监控与日志是衡量SLA达成的基础。SLA需规定日志保存周期、日志完整性、以及对外提供的实时与历史报告接口(如API或仪表盘)。没有可信的数据,SLA赔偿条款难以执行。
包含流量镜像、攻击特征日志、事件时间线与处置记录;并确认日志是否可导出以供第三方审计。
优选支持标准化格式(如NetFlow、PCAP导出)的厂商,便于独立复核与取证。
赔偿条款应明确违约定义、赔偿计算方法(按停机时长或业务损失比例)、上限与索赔流程。还应包括紧急替换方案、退费或服务延长等可执行的救济措施,以及不可抗力与客户责任的界定。
建议将赔偿与监控数据挂钩并允许第三方仲裁,设置分级赔偿(轻微/重大/连续违约),并规定厂商在连续违约时的终止权与替换义务。
法律条款应结合当地法规与双方业务风险评估,必要时请律师审阅以避免免责条款过度倾斜。