Resumo

  • Capacidade agregada de scrubbing e SLA de tempo de mitigação não reservam, sozinhos, vazão limpa para um site protegido.
  • O direito útil reúne prefixo coberto, modo de rota, CIR, limite de pacotes, entrega validada, evidência de tráfego limpo, degradação e remédio.

Imagine um ataque hipotético em que os pacotes maliciosos são removidos como previsto. Depois da filtragem sobra 1 Gbps de tráfego legítimo. O painel do provedor mostra mitigação ativa, mas a aplicação perde sessões porque o fluxo ainda atravessa túnel GRE, transporte upstream, roteador e origem. Qual cláusula prova que o gigabit limpo tinha de chegar?

Os números são hipotéticos; o mecanismo é real. Há a capacidade compartilhada que absorve o ataque e o caminho que devolve tráfego legítimo a uma rede específica. Comprar a primeira não define automaticamente o segundo.

CIR é primeiro uma fronteira comercial

A descrição vigente de serviços da Akamai define Clean Bandwidth como tráfego pós-mitigação e o calcula mensalmente no 95º percentil. Descartam-se os 5% de amostras mais altas e compara-se a amostra seguinte com o Committed Information Rate, ou CIR, para cobrança de excedente.

O CIR é a banda limpa mensal indicada no pedido e o mínimo de serviço Prolexic que o cliente se compromete a pagar. No Routed GRE, o tráfego de entrada limpo e não DDoS de cada local deve ficar abaixo do CIR, salvo aprovação diferente da Akamai.

Daí vem uma inferência limitada: uma definição de expectativa e cobrança não deve ser chamada de capacidade limpa dedicada ou sem contenção sem texto expresso no pedido ou SLA.

A entrega tem outra envoltória técnica

Acima de 300 Mbps de CIR, o roteador dedicado deve suportar pelo menos dez milhões de pacotes por segundo com IMIX. Acima de 600 Mbps, o local precisa de conexão upstream com burst de 10 Gbps, salvo exceção aprovada. O roteador deve desencapsular GRE a pelo menos duas vezes o CIR local.

O documento atribui ao cliente questões do transporte entre o ambiente Prolexic e seu data center e da desencapsulação na taxa recebida. No modo sob demanda, o cliente notifica o desvio de rota se não comprou Flow-based Monitoring. O SLA Routed aplicável ainda depende de Service Validation concluída nos 12 meses anteriores.

Isso não prova falha. Mostra que bits, pacotes, encapsulamento, rota, interconexão e roteador separam filtragem bem-sucedida de aplicação disponível.

Escala da plataforma não é direito individual

Akamai publica mais de 20 Tbps de defesa DDoS dedicada em 32 centros anycast, SLA de mitigação de zero segundo e SLA de 100% de disponibilidade da plataforma. Direct Connect oferece portas de 10 G e 100 G e níveis de disponibilidade de conexão.

Esses números importam para a resiliência do provedor, mas não revelam pedido individual, burst aprovado, tratamento de contenção, tolerância a falso positivo, limiar de perda ou latência, fórmula de crédito ou prazo de solicitação. A alocação sob ataques simultâneos também permanece desconhecida. São desconhecidos, não alegações.

A evidência precisa chegar à origem

Os relatórios Prolexic distinguem fluxo pré-mitigação, pós-mitigação e tráfego para a origem. Eventos podem conter alertas, capturas, listas de origem, taxas e vetores; conexões podem ser vistas por túnel, circuito e endereço protegido.

Isso permite montar um registro comum, mas o material público não transforma cada campo em prova contratual de crédito. O acordo precisa nomear relógio, janela e ponto de medição. O provedor pode provar que retirou o ataque e o cliente que sessões legítimas falharam; sem cronologia conjunta, ambos podem estar certos e o remédio permanecer indefinido.

Não se alega que a Akamai submeta clientes a contenção de capacidade, perca tráfego limpo ou negue créditos válidos. Os documentos provam definições e arquitetura, não um incidente.

Fontes