首先,要求供应商提供明确的技术指标:比如清洗能力(以Gbps/Tbps计)、最大并发连接数、清洗策略(基于特征、行为或阈值)、是否支持BGP Anycast或分布式清洗。然后核查其上游与对等网络:查询对方提供的AS号、IP段并在公共BGP查询(如 bgp.he.net)中确认其多供应商接入与带宽冗余。还可以索取历史攻击缓解案例(时间、流量、缓解方式)或第三方流量报告,必要时要求进行现场或远程的模拟攻击(PoC)验证。

查看并验证机房的等级与证书:是否有Uptime Institute Tier 3/4 认证、TIA-942 等级、ISO27001、SOC 1/2/3 报告等。关注电力冗余设计(N+1、2N)、UPS 容量与柴油发电机连续供电时间、燃料补给协议;检查制冷系统与环境监控、机柜密度与负载上限。可以要求机房提供详细电力与PUE数据、最近的维护记录与现场监控视频片段,或安排第三方现场勘察。
核实机房门禁与监控:是否有门禁卡、虹膜/指纹识别、双重门禁(mantrap)、24/7 安防人员与视频留存时长。查看入场记录与审计日志是否可供审查。合规性方面,确认是否支持客户需要的合规标准(例如 PCI DSS、HIPAA)。另外,询问供应商在突发事件(火灾、自然灾害)下的应急预案和历史演练记录,确认物理隔离与关键设施的冗余位置分布。
阅读合同中SLA条款:故障时间定义、可用率百分比、赔偿机制(信用额度或退款)与计费周期。优选包含明确处罚与可验证指标的SLA。要求实时监控面板访问或API,能看到链路利用率、丢包、延迟和安全事件日志。确认是否提供独立的事件报告与根本原因分析(RCA),以及是否允许第三方审计和定期安全测试。
常见红旗包括:供应商无法提供具体数值(如清洗能力只说“很强”)、拒绝提供AS号或客户案例、没有第三方证书或审计报告、只有单一上游运营商、SLA 条款模糊或没有赔偿机制、对现场访问或PoC测试设置不合理的障碍。此外,若营销材料频繁夸大技术名词但无法解释实施细节、或在公开渠道(如论坛、BGP 数据库)找不到其声称的网络节点,应高度警惕并要求更多证明材料。