1.
准备阶段:量化你的业务与风险承受能力
- 明确业务需求:记录业务峰值带宽、平均带宽、突发峰值、连接并发数与关键时段(列成表格)。
- 量化风险承受度:写出可接受的最大宕机时间(比如每月不超过15分钟)、可接受的性能退化阈值(例如丢包率不超过1%、延迟增加不超过50ms)。
- 获取历史数据:从自有监控或ISP处导出近6-12个月流量曲线、攻击历史(时间、流量大小、类型)。这些数据是谈判SLA和容量保障的证据。
2.
供应商筛选:技术与法律双轨评估
- 技术清单:要求供应商提供防护容量(Gbps/Tbps)、清洗中心位置、清洗方式(流量清洗、黑洞、速率限制)、BGP/Anycast部署架构、已有客户案例与攻击成功应对报告。
- 法律与合规:核查供应商的公司注册地、合同管辖权、数据保留与隐私政策是否满足你的合规需求(如PDPA/GDPR)。
- 要求SO/POC:把Proof-of-Concept或免费试用写入谈判清单,至少7-14天的真实流量或模拟攻击测试。
3.
草拟关键合同条款清单(先列需求再谈价格)
- SLA要点:明确可用率(99.9%起步)、清洗响应时间(例如5分钟内人工确认、15分钟开始清洗)、最大可支撑攻击流量。
- 报告与日志:合同写明每次攻击后的详细报告交付项,包括PCAP/NetFlow摘要、清洗触发时间线、攻击类型、被阻断流量量化数据与原始证据保存期(建议30-90天)。
- 变更和升级:约定带宽或防护容量的升级价格和响应时间,以及保留短期弹性扩展能力(burst up/down)。
4.
逐条示例条款与可复制文本
- SLA示例文本(可直接写入合同):"供应商保证租用资源的月度可用率不少于99.9%。若某月可用率低于99.9%,客户有权按下述公式获得服务费抵扣:抵扣 = 当月费用 × (1 - 实际可用率/0.999)。"(后文给出更精确计算示例)
- 响应时效示例:"当客户检测到疑似攻击并提交工单后,供应商须在5分钟内作出人工或自动确认,15分钟内完成首轮流量清洗或采取替代路由。未达到则按小时计发放服务信用。)"
5.
违约与赔偿:如何设定可执行的惩罚与补救
- 服务信用计算(实操):示例计算:月费1000美元,某月可用率为99.6%(低于99.9%),抵扣 = 1000 × (1 - 0.996/0.999) ≈ 1000 × 0.003003 = 3.00美元;建议把公式放宽并设定最低赔付阈值(例如最低赔付为当月月费的5%),以确保赔付具有足够威慑力。
- 紧急撤离条款:在供应商无法在合同约定时间内恢复业务时,客户有权单方面启用替代通道并要求供应商承担合理迁移成本与停机损失。把“迁移成本上限”和“停机日均赔偿”写入合同。
6.
技术验证步骤:如何做现场/远程测试
- POC测试清单:1) 流量承载测试:在安全可控环境下模拟突发峰值和持续大流量,观察清洗效果与延迟;2) BGP切换测试:要求模拟BGP撤换或IP漂移,验证路由收敛时间;3) 误判验证:发送合法峰值流量,查看是否被当作攻击丢弃。
- 测试工具与日志:使用iperf3、hping3等工具生成流量;记录traceroute、mtr结果,保存清洗中心的响应日志与pcap片段作为证据。
7.
细化技术条款:你必须争取的6项条目
- 清洗启动时间(例如15分钟内)与清洗完成定义。
- 清洗容量明确到Gbps或百分比(例如保证大于等于实际峰值的150%或至少X Gbps)。
- 不得无理由黑洞/废弃合法流量,需提供误报恢复流程。
- IP保护与转移:规定IP保留策略、IP切换窗口与任何重分配的提前通知期。
- 数据与日志保留期(PCAP/Netflow至少30天),并允许客户在合理范围内审计。
- 24/7专职支持与明确的升级链(包括电话、工单、并列出各级响应时间)。
8.
谈判技巧:商业层面的让步与交换筹码
- 用比较报价作为筹码:多拿3家报价,列出对比表,要求供应商在价格或SLA上做出让步。
- 捆绑服务换取优惠:可把带宽、管理、备份等打包,以换取更高的SLA或更长的报告保留期。
- 逐步承诺策略:先签短期试用/POC并把长约挂钩到POC表现(如POC满足指标后自动生效长期合约)。
9.
合同细节注意事项与法律条款样本
- 免责与责任上限:把供应商责任上限限定为服务费的多倍(建议至少3-6个月服务费),同时明确排除间接损失条款需尽量缩小范围。
- 终止与解除条件:明确在连续两次或累计三次未达SLA时客户有权单方面终止合同并获得全部未使用期退款或迁移补偿。
- 争议解决与法院管辖:优先尝试仲裁或指定技术仲裁机构,选择对你有利的管辖地并明确适用法律。
10.
签约后操作与持续合规管理
- 建立SLA月度审核与技术回顾机制:合同签订后设定每月一次的报告会,核对日志、确认清洗历史与改进措施。
- 灾备演练:每季度至少一次端到端演练,包括BGP切换、流量清洗与回流测试,并要求供应商提供演练报告。
- 保存证据链:所有沟通(邮件/工单/电话纪要)要形成存档,以备索赔或仲裁时使用。
11.
实用合同模板片段(快速复制)
- "事件定义:'DDoS事件'指任何超过基线流量X Gbps或连续Y分钟内异常流量突增且造成可用性下降的网络流量。供应商须在检测到DDoS事件起算后5分钟内确认,15分钟内启动清洗,48小时内提交完整事件报告。"
- "服务信用:若单次事件导致当月累计可用率低于合同目标,供应商应按月费的10%/每次事件提供服务抵扣,最多不超过当月费用的100%。"
12.
常见问答 1:如何衡量供应商清洗能力是否真实?
- 问:如何判断供应商宣称的“XX Tbps”清洗能力是否真实?
- 答:要求真实客户案例与攻击详情(流量大小、持续时间、处理效果)、第三方压力测试或POC验收;在合同中写明若POC数据不达标,客户有权按比例降低付款或退出合同。
13.
常见问答 2:如果供应商误判导致业务中断怎么办?
- 问:供应商误判将合法流量当作攻击黑洞导致业务中断,有没有可操作的补救条款?
- 答:在合同中加入“误判恢复时间”(例如30分钟内恢复合法流量)、明确赔偿规则(固定赔付+服务信用),并要求供应商提供误判复核机制和人工申诉通道以加速恢复。
14.
常见问答 3:签约前哪些证据必须拿到手?
- 问:在签合同之前我需要拿到哪些书面或技术证据才能放心签约?
- 答:至少要拿到:1) POC测试计划与成功标准;2) 历史攻击处理报告与清洗日志样本;3) 清洗中心拓扑、BGP公告策略与AS号信息;4) 明确的SLA文本与赔偿公式;5) 数据保留与隐私声明。若供应商无法提供上述任一项,应要求在合同中以违约条款补偿或延迟签约。
来源:合同技巧如何在高防新加坡服务器租用中争取更好服务条款