Teams mit Remote-Mac-Buildern verschieben zu Ingress zuerst, Transport getrennt: zentrale DNS/TLS-Listener, Artefakte über HTTPS/2 oder Tunnel. Ergänzung zur SVCB/ECH/TLS-p95-Checkliste und MSS/BBR/SSH-Analyse: CONNECT-vs.-SSH-Matrix mit Retransmit- und Stream-Schwellen. Artefakt-Pfade: SCP/SFTP-Matrix. Ohne Login: Preise, Hilfe. Die folgenden Tabellen kodifizieren Abnahme-Schwellen, die Release- und Netzwerkteams gemeinsam signieren können, bevor Produktivtraffic auf neue Ingress-Revisionen geschwenkt wird.
1) Gemischte Dashboards verfälschen p95, wenn CONNECT und SSH dieselbe Zeitreihe teilen. 2) Viele H2-Streams erzeugen Head-of-Line-Effekte bei TCP-Verlust—ohne getrennte Fenster täuscht Singapur-Stabilität. 3) SSH-Retransmit-Spikes zeigen MTU/Peering; CONNECT maskiert teils TLS-Reassembly—Sockel- und App-Metriken parallel messen.
| Kriterium | HTTP/2 CONNECT-Proxykette | Direkter SSH (TCP/OpenSSH) | Typische Entscheidung |
|---|---|---|---|
| Erstbyte | TLS+H2 kostet ms, lohnt bei vielen kleinen API-Runden | KEX/Auth prägen p95, danach schlank | API/Health H2; Shell SSH |
| Multiplexing | Viele Streams auf einem TLS-Socket | Channels innerhalb einer TCP-SSH-Session | Uploads bündeln, Shell isolieren |
| Jitter | H2-Windowing glättet Bursts bei Limits | Retransmits/RTT direkt in Shell spürbar | Pro Region messen |
| Observability | ALPN, RESET, GOAWAY, TLS-Alert | OpenSSH-Logs, KEX, Channel-Open | Zwei Dashboards, Trace-ID |
| Compliance | WAF, mTLS, Zertifikatsbindung | SSH-CA, ForceCommand | Oft Hybrid |
| Region | CONNECT Erstbyte p95 Ziel (ms) | SSH KEX+Auth p95 Ziel (ms) | Retransmits p95 Anteil (%) | H2-Streams empfohlen (max aktiv) |
|---|---|---|---|---|
| JP | ≤ 135 | ≤ 210 | ≤ 0,9 | 32–64 |
| KR | ≤ 130 | ≤ 200 | ≤ 0,85 | 32–64 |
| HK | ≤ 145 | ≤ 220 | ≤ 1,0 | 24–48 |
| SG | ≤ 125 | ≤ 195 | ≤ 0,8 | 48–96 |
| US-West | ≤ 115 | ≤ 185 | ≤ 0,75 | 48–96 |
| Metrik | Messfenster | Alarmstufe gelb | Alarmstufe rot | Tooling-Hinweis |
|---|---|---|---|---|
| Artefakt-TTFB p95 | Erste H2-HEADERS nach POST/PUT-Start | über Ziel plus 25 ms | über Ziel plus 80 ms | h2load oder eigener Client mit Histogrammexport |
| TCP-Retransmissionsrate | 60 s rollierend je Pfad und Region | über 1,0 % | über 2,0 % | ss -ti, eBPF, oder Hypervisor-Gegenprobe |
| Parallele Streams | Spitzenlast während CI-Upload | über 80 % des Proxy-Limits | GOAWAY oder Stream-Resets zunehmend | Server SETTINGS_MAX_CONCURRENT_STREAMS dokumentieren |
| SSH Channel-Open p95 | vom Client bis Builder akzeptiert | über 40 ms über Baseline | über 120 ms über Baseline | OpenSSH LogLevel VERBOSE nur kurzzeitig |
| GOAWAY-Rate | 10 min rollierend | über 0,5 pro 1000 Streams | über 2 pro 1000 Streams | Ingress- und Upstream-Logs korrelieren |
Multiplexing, Jitter und getrennte Messfenster
Follow-the-sun zwischen Tokio, Seoul, Hongkong, Singapur und US-Westen erzeugt wechselnde Last: große Artefakte tagsüber, kompakte Steuerjobs nachts. HTTP/2 CONNECT bündelt Operationen auf einem TLS-Socket und spart Handshakes, wenn Stream-Budgets passen. Direkter SSH gewinnt bei interaktiver Latenz, Port-Forward und ForceCommand. Histogramme nie mischen: Artefakt-H2 und Steuer-SSH brauchen eigene p95-Buckets, sonst mitteln sich Peaks weg und Incident-Reviews verlieren Ursachen.
Je Region Baselines nach Carrier-Wechsel neu ziehen, SETTINGS des Proxys dokumentieren, Upload-Worker begrenzen, Retransmits unter Schwellen halten. Hybrid: SSH Shell/Git, H2 Blobs—zwei SLA-Klassen im Runbook. Für QUIC- und Happy-Eyeballs-Ergänzungen siehe den QUIC-/HE-Artikel derselben Serie; dort bleiben UDP-spezifische Risiken ausdrücklich getrennt von den hier beschriebenen TCP/H2-Schichten.
Sieben Rollout-Schritte für die p95-Abnahme
- Schritt 1: Pfade (CONNECT, SSH, optional QUIC) je Region kartieren; je Pfad Trace-ID und Dashboard-Section.
- Schritt 2: Baselines Erstbyte, KEX+Auth, Retransmits, Stream-Spitzen—≥7 Tage inkl. Peak-CI.
- Schritt 3: SETTINGS_MAX_CONCURRENT_STREAMS und Upload-Worker setzen; Lasttests mit realen Artefaktgrößen.
- Schritt 4: Alarme gelb/rot laut Metrik-Tabelle; Runbooks mit Netz-Eskalation.
- Schritt 5: Rollback: Schalter für SFTP-Zweig oder zweiten H2-Listener ohne Shell-Risiko.
- Schritt 6: Game-Day mit Jitter-Injektion für Multiplex-Kollisionen und SSH-Queues.
- Schritt 7: Wiki mit Kaufen, Preise, Hilfe, Konsole—einheitliche PoP-Schwellen.
Vier zitierfähige Leitplanken
- Stream-Budget: Max. 80 % des Proxy-Stream-Limits ohne Retransmit-Monitoring ist verboten.
- Histogramme: CONNECT und SSH nie im selben p95-Panel.
- Regionen: SG-Schwellen ≠ US-West—eigene Zielzeilen.
- Hybrid: Shell vs. Blobs = zwei Transport-SLAs, zwei Alarme.
Kaufentscheid: Remote-Mac-Knoten in denselben PoPs wie die Matrix halten Messungen sauber. Regionalpakete nutzen, CONNECT- und SSH-Baselines auf gleicher Apple-Silicon-Generation validieren, dann skalieren. So bleiben Marketingversprechen und Engineering-SLAs deckungsgleich.
Region wählen, Hybrid-Transport validieren, Support einbinden
Regionales Paket und Preise für konsistente Mac-Builder unter den hier genannten PoPs. Technische Begleitung über Hilfe-Center und Konsole. Vertiefung: TLS/SVCB-p95, MSS/BBR/SSH, SCP/SFTP-Matrix.
Regionen: Tokio · Seoul · Hongkong · Singapur · USA Westen