衡量抗攻击能力应从多维度出发,主要包括:最大可承受清洗带宽(Gbps)、最大处理包速率(PPS)、每秒连接数(CPS)、清洗阈值与黑洞策略、网络与应用层双重防护能力,以及是否支持Anycast和多节点分发等。
例如,带宽决定了能否吸收大流量攻击,PPS决定是否能应对高包速攻击;而多层防护(网络层+应用层)能覆盖不同类型的CC攻击。务必关注的是实际可用的“清洗能力”与厂商口径是否一致。
查看过往攻击白皮书、客户案例和第三方测评报告,确认供应商是否存在“虚标带宽”或在高并发下降级服务的情况。
响应时间通常由检测时间、自动化规则生效时间和人工干预时间三部分组成。企业应要求供应商提供平均检测时延(MTTD)、平均缓解时长(MTTR)及最长响应SLA,并索要真实的事件时间线报告。
可通过查看历史事件日志、第三方监测报告或与厂商协调的授权压力测试来验证响应时间。注意所有压力测试必须合规、授权并在封闭环境下执行,以免引发误伤或法律问题。
优先选择既有自动化清洗规则又有7x24人工值守的供应商,确认在自动规则失效时的人工介入时限与应急联系方式。
要关注的包括机房所处的网络上游(Tier1/上游ISP质量)、是否支持Anycast或多区域Anycast、BGP路由策略、公网带宽冗余、与CDN/负载均衡的协同能力,以及节点到目标用户的真实网络延迟与丢包率。
美国地域广阔,建议选择多可用区或多城市节点并启用Anycast,这能在遭遇大流量攻击时将攻击流量分散到多个清洗点,降低单点压力。
若企业主要用户在国内,需评估跨境链路的稳定性与带宽成本,必要时结合国内边缘节点或国内高防+国际高防混合部署以保证访问体验。
需要保留并分析的包括:流量镜像/NetFlow或sFlow数据、清洗事件时间线(检测触发、清洗开始、清洗策略变更、清洗结束)、每分钟流量/包速/连接数曲线、异常访问的源IP分布与特征、以及防护规则触发记录。
建立基线(正常业务流量曲线)并配置阈值告警,结合SIEM或专用安全监控平台实现实时可视化。一旦发生攻击,能迅速比对“攻击开始时间”与“清洗开始时间”,评估MTTD/MTTR是否符合SLA。
要求供应商提供可导出的攻击事件报表与原始日志保留期,用于事后复盘、合规审计与保险理赔支持。
重点确认:明确的SLA指标(MTTD、MTTR、保证清洗带宽/pps、最高并发连接支持)、计费模式(是否按攻击流量计费)、黑洞策略、流量上限触发条件、日志与报表交付频率、以及违规或超出能力时的降级策略。
确认是否支持自定义清洗规则、白名单/黑名单管理、API化控制、与现有WAF/CDN/负载均衡的联动能力、以及技术支撑的语言、时区与响应方式(电话/工单/专属联系人)。
询问是否可定期进行应急演练(经授权的压力测试)、事故演练记录与复盘报告,确认数据主权、日志保存的合规要求以及在跨境监管下的法律责任分配。