1. 精华:优先看SLA与清洗带宽条款,决定防护能力与赔付。
2. 精华:区分按流量计费与按带宽计费,明确峰值计费口径与溢出策略。
3. 精华:落地条文要写明机房位置、法律适用与数据主权,避免日后合规纠纷。
作者:资深网络安全采购专家,10年从事高防服务器与云安全采购与谈判经验,本文基于大量企业实战合同与SLA样本整理,旨在帮助采购决策者快速识别风险点与谈判突破口。
首先看清楚合同条款里的核心定义:厂商如何定义DDoS防护、何为“清洗流量/清洗带宽”、以及何种攻击会被认定为可赔付事件。很多供应商在合同中把“清洗”与“限流”写得模糊,导致实际遭遇攻击时只是限速而非真正清洗,企业损失无法获得赔偿。
在计费模式上,常见有按固定带宽计费、按流量计费、以及“基线+溢出”混合模式。务必在合同中明确计费口径:是按峰值还是按95峰值(95th percentile)、是否含清洗流量、是否有峰值保护额度等;否则月末账单往往超预期。
对SLA的要求要具体可量化:写清楚可用性(如99.95%)、响应时间(例如15分钟内启动清洗)、完全缓解时间(MTTD/MTTR指标)、以及未达标的赔偿机制(按比例退款或延长服务期)。模糊的“SLA”几乎没有保障。
关于带宽与清洗带宽,采购时应要求厂商提供防护峰值保障证明(历史实测或第三方报告),并在合同中写明“最小清洗带宽/最大承载能力”。若供应商承诺“大于XGbps”但未写入合同,遇到大流量攻击时责任难以追究。
计费细节常被忽视:明确是否含税、是否有一次性安装费、是否按日/按月/按年结算、提前终止是否退费、是否有自动续费及价格上调条款。推荐采用“阶梯式折扣+年付优惠”并争取试用期或POC条款。
法律与合规条款同样关键:写明适用法律(尽量指定贵司所在司法辖区或中立仲裁地)、数据存放与处理的地理位置(机房位置)、以及对数据泄露的通知义务和配合调查的周期与责任分担。
风险分配方面要控制供应商的责任上限:通常厂商会设定为服务费的1倍或2倍,企业应争取更高比例或对关键业务场景保留索偿权;同时明确不可抗力范围与举证责任,避免厂商滥用“不可抗力”免责。
谈判策略:用条款换价格——把关键条款如响应时间、清洗带宽、赔付机制写入合同,可作为争取更好计费条件的筹码。要求供应商提供POC报告、历史攻击案例与第三方测评,作为技术与能力的佐证。
最后的合规建议与免责声明:签署前请让法务与网络安全团队共同审阅合同,必要时引入第三方审计或律师。本文为采购实战经验汇总,仅作参考,具体合同条款与法律意见请咨询专业律师或合规顾问。