一句话答案:云 WAF 通过边缘节点为客户网站转发与分发流量的,除安全服务外还涉及内容分发网络业务。这类产品的特点是「安全」与「分发」叠加。安全防护本身不属电信业务,但流量经过你的节点转发、内容在你的节点上缓存分发,这部分就落入了内容分发业务范围。
01安全产品的形态对照
同样是安全产品,架构不同,资质判断不同。
| 产品形态 | CDN |
|---|---|
| 云 WAF,流量经节点转发 | 需要 |
| 边缘节点缓存加安全防护 | 需要 |
| 本地部署的 WAF 设备 | 不需要 |
| 纯软件防护,不介入流量 | 不需要 |
| 仅提供安全评估服务 | 不需要 |
一条边界:判断落在「客户的流量有没有经过你的节点转发」。不介入流量的安全软件与设备,属软件或硬件产品,与内容分发业务无关。
02三个常见误区
安全类产品常在「我们卖的是安全」上判断失误。
「我们卖的是安全能力,不是网络服务。」
安全能力与流量转发是两件事。云 WAF 若让客户流量经过自有节点转发与分发,这部分构成内容分发业务,需要相应许可。
「节点只做安全检查,不缓存内容。」
是否需要许可,取决于是否通过节点对外提供流量转发与分发服务,而非节点上是否缓存内容。
「先上线服务客户,资质回头再说。」
未取得许可即开展经营,属于违法经营,并没有「先运营后补证」的空间。而且安全类服务一旦中断,客户网站会直接暴露或不可用,业务影响立竿见影。
03三条容易看错的边界
安全与分发的叠加,是这类产品的判断难点。
安全能力 vs 分发服务
业务拆分一句话边界:安全是安全,分发是分发。
介入流量 vs 不介入
架构差异一句话边界:看流量走不走你的节点。
自用 vs 对外
服务对象一句话边界:看服务对象是谁。
04三个问题定位
安全类产品的资质判断,问清三件事。
问题一:客户流量经过你的节点吗?
经过 → 涉及网络服务;不经过 → 属软件或本地设备。
问题二:节点上有没有做缓存与分发?
有缓存分发的,指向内容分发业务;仅做转发与检测的,仍需按实际架构评估。
问题三:服务对象是客户还是自己?
为客户提供服务构成经营行为;自用属自身建设。
05办理顺序
安全加网络的产品,建议先做架构层面的资质评估。
梳理产品架构
确认流量路径与节点承担的功能。
第一步拆出网络服务部分
把转发与分发部分单独识别出来。
判断节点核对主体条件
注册资本省内经营不低于 100 万元、跨地区经营不低于 1000 万元;要配齐三名专职负责人,社保由申请企业自己缴纳,代缴不予认可。
耗时最长提交许可申请
受理机关分两级:省内经营对应省通信管理局,跨地区经营对应工业和信息化部。若材料有缺漏,会一次性告知全部补正内容。
法定审批时限 60 个工作日06持证之后的持续义务
与申请阶段无关,但持证期间需要长期履行的几项义务。
| 义务事项 | 要求与时限 |
|---|---|
| 年度报告 | 每年 1 月至 3 月通过系统提交上一年度经营情况年报,未按期报送会被列入电信业务经营不良名单。 |
| 续期申请 | 许可证有效期 5 年,须在到期前 90 日提出续期申请,过期未续仍继续经营的属于无证经营。 |
| 变更备案 | 发生名称或法定代表人变更的,须在工商变更完成之日起 30 日内申请许可变更。 |
| 网络安全定级备案 | 通过工信部通信网络安全防护管理系统提交,是独立义务,不能由公安机关的等级保护测评替代。 |
07常见问题
08判断依据与延伸阅读
判断依据
本文对安全类产品相关业务的界定,对照《电信业务分类目录》中的业务分类中「内容分发网络业务」的分类说明。安全能力与网络服务属两个层面,需按产品架构分别判断,以当地通信管理局当期办事指南为准。
继续看
- CDN 许可证办理指南 —— 适用范围、材料清单与审批流程
- 网站加速要办什么 —— 内容分发业务的适用边界
- 资质办理自查工具 —— 按业务形态匹配所需资质
