Für Mehrregion-VPS- und Jump-Host-Architekten (JP, KR, HK, SG, US-Westen). Kontext: GeoDNS-SSH-Matrix, SCP/SFTP-RTT, JumpHost-HowTo. Unten: Entscheidungstabelle, Parametertabellen, sysctl/ssh_config, regionale Abnahme, Rollback, FAQ.
1) Tunnel verkleinern PMTU, Endpunkte behalten große MSS. 2) Cubic-Bastions vs. BBR-WANs—kurze Tests täuschen SCP-Stabilität vor. 3) Ohne TcpRetransSegs pro GiB driftet der Artefakt-p95 früh.
| TCP-Symptom | Primärer Hebel | Abnahmesignal für p95-Shunt |
|---|---|---|
| Spikes hinter VPN | MSS-Klemmung oder MTU-Lock am Tunnel | Retransmits flach; keine wachsende IP-Fragmentierung |
| Transpazifische SCP-Stalls | BBR plus fq auf eigenen Linux-Hops | SCP-p95 steigt; RTT-Varianz sinkt messbar |
| Shell stabil, Bulk zäh | Getrennte Sprünge; IPQoS und Keepalives |
Profilbezogene Retransmit-Deltas dokumentiert |
| Sieht nach TCP aus, ist GeoDNS | PoP-Kapazität vor weiteren sysctl-Knüpfeln | Failover-Zeiten unabhängig von Kernel-Parametern |
Problemprofil: wo MSS und BBR real zubeißen
Trennen Sie Steuerung (ssh, ProxyJump) und Daten (scp). MSS trifft Bulk zuerst; BBR ohne fq kann Shells aushungern. Tunen Sie Bastions mit Hoheit, nicht Mac-Builder ohne Sandbox-Freigabe. Kernel-Tag je Hop für Rollback festhalten.
Canary immer mit Produktions-Objektklasse; bei divergierenden Regionen zuerst DNS und Routing dokumentieren, nicht sofort mehr sysctl setzen.
Parametertabellen, sysctl-Labordatei und ssh_config-Profil
Jede Zeile: Owner, Staging 7d+, flache Graphen nach Promotion; Änderungen klein halten.
| Regler | Startwert | Pass-Kriterium |
|---|---|---|
| MSS-Klemmung | PMTU abzüglich Header; häufig 1200–1360 auf Overlays | Retransmits sinken; SCP-p95 steigt; Drops flach |
| BBR plus fq | Nur dedizierte Linux-Bastions | Warteschlangenverzögerung fällt ohne Host-Regression |
| Keepalives | ServerAliveInterval 30, ServerAliveCountMax 4 |
Weniger harte Resets mitten im Transfer |
ConnectTimeout |
8–12 s Produktion | SSH-p95 innerhalb der regionalen Zielzeilen |
# /etc/sysctl.d/99-vpshalo-bbr-lab.conf
# NUR auf selbstverwalteten Linux-Bastions; Staging 7d+; Kopie für Rollback bereithalten
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
net.ipv4.tcp_mtu_probing=1
# MSS per nftables/iptables-TCPMSS nur nach expliziter Netz-Policy, niemals raten:
# nft add rule inet mangle postrouting oifname "tun0" tcp flags syn tcp option maxseg size set 1360
# ~/.ssh/config — Bulk-Profil (Platzhalter-Host)
Host vpshalo-artifact-*
HostName %h.edge.vpshalo.internal
User buildbot
IPQoS throughput
ServerAliveInterval 30
ServerAliveCountMax 4
TCPKeepAlive no
Compression no
ControlMaster auto
ControlPath ~/.ssh/cm-%r@%h:%p
ControlPersist 10m
Regionale Abnahme: JP, KR, HK, SG, US-Westen
SSH-p95: Connect bis Remote-Byte. SCP-p95: fixes Testobjekt wie Prod. Retransmit-Budget: TcpRetransSegs pro GiB vs. 7-Tage-Baseline—Heuristik, keine SLA.
| PoP | SSH-p95 | SCP-p95 | Retransmit-Budget |
|---|---|---|---|
| JP | < 190 ms im Sprung innerhalb der Region | Inlands-RTT-Modell nach MSS-Korrektur | Keine dauerhafte Verdopplung der Baseline-Retransmits |
| KR | < 185 ms | MSS prüfen, wenn Overlay-MTU untypisch | < 130 % des JP-Verhältnisses im gleichen Fenster |
| HK | < 175 ms GBA-Modell | Spiegelung der JP/SG-Ursprünge | Keine ipfrag-Stürme nach Tunnelwechsel |
| SG | < 210 ms ASEAN | BBR hilft bei submarine Tails | WoW flach innerhalb derselben Objektklasse |
| US-Westen | < 230 ms domestic | AB-Test BBR auf Bastion mit identischem Objekt | Spitzen korrelieren mit Carrier, nicht mit Release-Takt |
Rollback-Leiter bei MSS- oder BBR-Versuchen
A sysctl zurück; B altes CC-Modul; C MSS am Interface revertieren, ping -M do; D ssh_config Bulk-Profil; E bei anhaltend schlechten KPIs GeoDNS/Kapazität statt mehr TCP.
Nach jedem Schritt gleiche Sonden; p95 bleibt hoch, Ursache meist Routing.
FAQ: Scope und Einwände aus dem Architektur-Review
Ersetzt BBR die MSS-Klemmung? Nein—unterschiedliche Schichten; oft sind beide parallel nötig.
Wo liegt Happy Eyeballs oder QUIC? Im verlinkten Artikel; hier bleiben Dashboards bewusst TCP-zentriert.
sysctl auf Mac-Buildern? Nein ohne Policy—Bastions zuerst.
Fünf Rollout-Schritte für reproduzierbare Shunts
- Schritt 1: Sieben-Tage-Baseline mit Retransmits, Drops, SSH-Histogramm und SCP auf fixer Größe je PoP erfassen.
- Schritt 2: PMTU-Proben von den Bastions ausführen; MSS aus gemessenen Minima ableiten statt Defaults zu kopieren.
- Schritt 3: BBR plus fq auf einer Canary-Bastion pro Ozean mit identischem Artefakt testen.
- Schritt 4: Getrennte Shell- und Bulk-
ssh_config-Profile über den Konfigurationsmanager ausrollen. - Schritt 5: Abnahmepaket mit Tabellen, Rollback-Verweis und Verlinkung zu Preisen für Kapazitätsentscheide archivieren.
Drei Runbook-Sätze zum direkten Zitieren
- Messregel: MSS für Tunnel-PMTU klemmen; BBR für lange fette Pipes ergänzen, sobald die Bastion euch gehört.
- Visualisierung: Retransmits pro GiB immer neben SSH-p95 plotten, nicht nur Mittelwerte.
- Deck-Trennung: TCP-Hebel in diesem Dokument; Happy-Eyeballs- und QUIC-Hebel im Parallel-Artikel.
Remote-Mac-PoPs an Messpfade koppeln; Sonden nach DNS- oder Tunnel-Änderungen weiterlaufen lassen.
Von TCP-Abnahme zur Kaufentscheidung
Preise · Hilfe-Center · Titelseite. Verwandte Artikel: Happy Eyeballs und QUIC-p95, GeoDNS-SSH-Matrix, SCP/SFTP-RTT.
Regionale Pakete: Japan (Tokio) · Korea (Seoul) · Hongkong · Singapur · USA Westen