按需计费的防护弹性要写进合同,核心是锁定“计量方式”“触发条件”“账单核对”三个层面,缺一不可。
过去几年,DDoS攻击的峰值流量屡创新高,攻击频率也早已不是“偶尔来一次”的节奏,行业共识认为,固定带宽的防御套餐在面对突发流量时,要么浪费成本,要么形同虚设,于是按需计费成了云安全采购里的热门选项,但不少企业签完合同才发现,所谓“弹性”在纸面上模糊得很,真被打到峰值时,账单和预期差了一大截。
这篇文章就聚焦一个实际问题:按需计费的防护弹性该怎么写进合同,不讲虚的,直接拆条款。
按需计费合同条款的核心:计量方式与触发条件
按需计费的逻辑很简单:平时用基础防护,攻击流量超过阈值后,自动触发弹性扩容,按实际消耗的防护能力付费,但“实际消耗”这四个字,不写清楚就是扯皮源头。
计费单位必须精确到“攻击流量”还是“防护能力”
很多合同只写“按需计费”,具体按什么计,没说,这里有两种主流模式,签之前必须明确你选的是哪一种:
- 按攻击流量计费:按清洗掉的异常流量总量计费,单位通常是GB或TB,适合攻击频率低、但单次攻击可能很大的客户。
- 按防护峰值计费:按当月最高防护带宽峰值计费,单位是Gbps,适合攻击频率高、持续不断的客户。
实操建议是,把计费单位直接写进合同条款,按实际清洗流量计费,单位为TB,不足1TB按1TB计”,千万别留“以平台记录为准”这种话,平台记录长什么样,你根本看不到。
触发弹性的阈值要设置“双阈值”
合同里必须写清楚:流量达到多少,系统才自动扩容?这里容易出现一个坑只写“超过基础防护峰值自动弹性”,但基础防护峰值是多少?弹性扩容的上限又是多少?都没说。
行业内比较规范的写法是设置“双阈值”:
- 基础防护阈值:例如50Gbps,低于此数值,不触发弹性计费。
- 弹性扩容上限

:例如300Gbps,超过此数值,弹性停止,直接封禁IP或丢弃流量。
这样做的目的是防止两种情况:一是小流量攻击被误判为弹性扩容,白白多花钱;二是超大流量攻击无上限扩容,账单直接爆表,合同里不写这两个数字,相当于给云厂商开了一张空白支票。
按需计费防护弹性的成本控制:封顶与熔断机制
按需计费最大的风险就是成本失控,攻击流量是不可预测的,如果没有成本保护条款,一次激烈的攻击就可能耗尽全年安全预算。
账单封顶条款的写法
合同里要明确写入“单次攻击防护费用封顶”和“月度费用封顶”两项:
- 单次攻击防护费用封顶:例如单次攻击事件,无论清洗多少流量,最多收费X万元。
- 月度费用封顶:例如当月所有弹性防护费用累计不超过X万元,超出部分免费。
这两个数字怎么写,取决于你的业务体量和风险承受能力,一个电商平台和一个SaaS服务商的承受能力完全不同,但无论多少,必须写,没有封顶的按需计费,是把风险从厂商转嫁到了客户身上。
熔断机制与通知义务
封顶之后,还有一层保护叫熔断,即费用达到封顶线时,自动停止弹性防护,转为基础防护或直接黑洞。
合同条款建议如下表述:“当弹性防护费用达到约定封顶值时,乙方有权停止弹性防护服务,并应立即通过短信、邮件或控制台通知甲方,甲方如需继续防护,需另行确认。”
这里的关键是“立即通知”,如果厂商没有及时通知,导致后续业务中断,责任划分就清晰了。通知义务必须写在合同里,而不是写在产品文档里。
按需计费防护弹性合同的验收标准:SLA与对账
合同写完了计费和成本,还要写验收,怎么证明你买的弹性防护真的生效了?
防护效果SLA怎么定义
SLA不能只写“可用性99.9%”,按需计费场景下,更实际的SLA指标是:
- 攻击检测时间:从攻击流量到达入口到系统识别并开始清洗,时间不超过X秒(例如3秒)。
-

清洗有效性:攻击流量清洗率不低于X%(例如95%),且业务请求转发正常。
- 误杀率:正常流量被误判为攻击的概率不高于X%(例如0.1%)。
这些指标都需要写入合同附件,并且明确“以双方约定的第三方监测数据为准”,如果厂商说自己清洗率99%,但你自己的业务监控显示大量正常用户被拦截,那就以第三方数据说话。
账单核对的具体操作路径
按需计费的账单,通常是次月出,合同要约定账单的明细粒度,否则你拿到账单根本没法核对。
要求账单至少包含以下明细:
- 每次弹性触发的时间点(精确到秒)。
- 每次触发时的攻击峰值流量(Gbps)。
- 每次触发的清洗流量总量(GB)。
- 对应的计费金额。
拿到这些明细后,你可以和自家服务器上的访问日志做交叉比对,如果你的服务器日志显示某时刻流量异常,但账单里没有对应记录,那说明要么防护没触发,要么计费漏了,反过来也一样。
按需计费合同的地域性与合规问题
这一步容易被忽略,但在实际采购中却经常出问题。
数据地域条款
如果你的业务是跨地域的,比如总部在上海,机房在贵州,用户在全国各地,那合同里必须写明“防护节点所在地”,因为按需计费的弹性调度,会涉及流量调度到不同地域的清洗节点,如果合同没写,厂商可能把流量调度到海外节点,导致延迟飙升,业务体验下降。
数据合规方面,如果业务涉及个人信息或重要数据,调度到境外节点可能违反《数据安全法》,合同里必须增加一条:“未经甲方书面同意,乙方不得将甲方业务流量调度至中国境外节点清洗。”
云厂商与安全厂商的区别对待
很多企业分不清云厂商的“DDoS防护包”和独立安全厂商的“高防IP”在合同上的区别,云厂商的按需计费通常绑定云资源,合同条款更新快,但议价空间小;独立安全厂商的合同更灵活,可以谈封顶、谈SLA,但需要你自己对接。

签合同前,先问清楚对方是资源型销售还是方案型销售,前者只会给你一张价格表,后者能帮你设计弹性策略,这决定了合同条款是模板还是定制。
按需计费防护弹性合同的实操步骤清单
写到这里,把关键动作整理成一个清单,直接照着做:
- 第一步:明确自身业务的基础带宽和近半年最大攻击流量,以此为依据设定基础防护阈值与弹性上限。
- 第二步:要求销售提供“计费单位”和“账单明细样例”,看不懂就换一家。
- 第三步:谈判封顶金额,先定“单次封顶”再定“月度封顶”,并确认熔断后的通知方式。
- 第四步:把SLA指标(检测时间、清洗率、误杀率)写入合同附件,而不是听销售口头承诺。
- 第五步:确认防护节点地域范围,禁止境外调度(如有合规要求)。
- 第六步:在合同里约定“争议账单复核流程”,即对账单有异议时,双方应在多少个工作日内提供原始日志,配合第三方核查。
Q&A:按需计费防护弹性合同常见疑问
按需计费的防护弹性合同,一般签多久比较合适?
建议首次签约以一年为限,合同中附加“按年续约且价格年降不超过X%”的条款,因为按需计费的单价随市场供给变化较快,长期锁定单价对你并不有利,一年期能同时保留调价空间和更换厂商的灵活性。
按需计费和高防IP按月包年,哪个更适合中小企业?
如果业务流量有明显的潮汐特征,例如白天高晚上低,或活动期间流量暴增,按需计费更合适,如果业务流量常年稳定,且攻击风险一直存在,包年套餐的性价比更高,行业里的普遍做法是“基础包年保底,弹性按需叠加”,合同分开签,互不影响。
弹性防护触发后,业务完全不卡顿,这算正常吗?
正常,按需计费的理想状态就是业务无感知,如果每次攻击都导致业务中断,说明SLA里的“检测时间”和“清洗有效性”条款没有达标,此时依据合同约定的SLA索赔条款,要求减免当次防护费用或补偿时长,是常见的处理方式。