« Le SVCB et le ECH transforment la preuve d’entrée : les résolveurs lisent l’enregistrement HTTPS avant la connexion, tandis que le ECH masque le ClientHello interne. » Si vos tableaux mélangent la branche SNI classique et la branche ECH, le p95 de poignée TLS devient trompeur pendant le déploiement.

Suite de la série entrée globale Halo : Happy Eyeballs / QUIC p95, MSS et BBR, matrice GeoDNS, split-horizon, Worker SSH. Croisez avec le guide SSH et les tarifs des PoP réellement mesurés.

1) Une priorité HTTPS RR ignorée envoie discrètement vers le mauvais PoP. 2) Une rotation rapide des clés ECH dépasse souvent le cache : les formes de hello fluctuent. 3) Le collant GeoDNS fige des A chauds alors que le SVCB pointe encore vers un canari froid, ce qui fausse l’acceptation régionale.

Signal Propriétaire principal Seuil pour autoriser la promotion
Erreurs d’analyse SVCB Plateforme DNS et canaris résolveur < 0,5 % d’erreurs sur 24 h par palier résolveur public pris en charge
Taux de reprise ECH Équipe terminaison TLS en périphérie < 1 % de reprises pendant 15 min après publication ; retour arrière si > 3 %
Part de repli SNI classique Bibliothèque télémétrie client Documenter la part attendue par région ; alerter si saut hebdomadaire > 8 points
Dérive du collant GeoDNS Pilotage du trafic et politique TTL < 20 % de clients restent sur un PoP en échec au-delà de deux fenêtres TTL

Les clients synthétiques journalisent résolveur, acceptation ECH, hello interne et ALPN. Joignez les bits GeoDNS dans un même entrepôt pour isoler dérive DNS et régression TLS quand le SVCB bouge.

Acceptation p95 de la poignée TLS : chemins HTTPS h2 versus ECH

Histogrammes séparés h2 ALPN et ECH d’abord, de la fin DNS au ServerHello. Étiquetez ECH vs SNI par JP, KR, HK, SG, US Ouest. Gardez un nom témoin sans SVCB ; bloquez les hausses de priorité si p95 expérience moins témoin > 40 ms sur trois fenêtres canari.

Routage régional et collant GeoDNS pour les réponses SVCB

A/AAAA et HTTPS RR partagent la même santé. Décalage + TTL long = pic p95 TLS fantôme. Repères : 300 s portables, 60 s CI, 30 s split-horizon ; baissez d’abord le TTL bots en incident, rétablissez après deux cycles verts par métropole.

FAQ basculement : sondes ECH, retour arrière SVCB et SNI classique

Q : Comment prouver le SVCB avant lancement ? R : Contrôles sensibles au résolveur sur JP, KR, HK, SG, US Ouest ; comparez priorité et cible aux A hérités ; bloquez la livraison en cas d’écart.

Q : Ordre de retour arrière ? R : Abaissez d’abord la priorité SVCB, ne supprimez l’HTTPS RR qu’après douze heures calmes, gardez les clés ECH chaudes encore une journée.

Q : Quand le SNI suffit-il ? R : Maintenez-le chaud lorsque le ECH est retiré par des boîtiers ; exigez un repli dans un RTT de la médiane ECH régionale et aucune explosion des SAN.

Tableau de paramètres pour la validation p95 de la poignée TLS

Attribuez un propriétaire à chaque ligne ; échantillonnez des centaines de poignées par région et par jour pendant les changements SVCB ou ECH.

Paramètre Départ Garde-fou
TTL HTTPS RR 300 s prod ; 120 s pendant changement Rafraîchissement cache avant second roulement de clé
Budget publication ECH < 5 min P99 vers toutes les arêtes Aucune configuration obsolète aux heures ouvrées
Délai ALPN h2 Valeur éditeur puis affinage p95 h2 stable lorsque l’UDP n’est pas utilisé
Intervalle synthétique 30 s double point de vue par métropole Détection du biais SVCB avant ticket
Rappel : l’hygiène bastion SSH de la série Halo limite toujours la latence du plan de contrôle ; la confidentialité TLS ne la remplace pas.
# Exemple : récupérer l’HTTPS RR (adapter nom et résolveur)
dig @1.1.1.1 HTTPS api.example +noall +answer
# Comparer aux A/AAAA et journaliser priorité, cible et indices ech= séparément.

JP, KR, HK, SG, US Ouest : lignes p95 de poignée TLS (branche h2 versus ECH)

Objectifs internes pour les artefacts HTTPS sur l’entrée globale ; séparez les colonnes h2 et ECH dans vos rapports d’astreinte.

PoP p95 TLS h2 p95 ECH Note
JP < 95 ms < 110 ms Les résolveurs rebondissant aux États-Unis gonflent les deux
KR < 90 ms < 115 ms Le mobile ajoute un saut résolveur
HK < 85 ms < 105 ms Séparer invités DNS et bureau
SG < 100 ms < 125 ms Hub Asie du Sud-Est par défaut
US Ouest < 110 ms < 135 ms Étiqueter les hairpins VPN depuis APAC

Cinq étapes de déploiement conjoint SVCB et ECH

  • 1 — Mettre l’HTTPS RR en ombre ; surveiller les erreurs résolveur par métropole.
  • 2 — Canariser le ECH seul ; tracer succès du hello interne contre repli SNI.
  • 3 — Lier la santé GeoDNS aux cibles SVCB pour éliminer le mauvais collant.
  • 4 — Scinder les tableaux p95 par h2 et ECH pour JP, KR, HK, SG, US Ouest.
  • 5 — Répéter le retour arrière : baisser d’abord la priorité SVCB, densifier les sondes douze heures après la coupure.

Revues : erreurs SVCB = routage silencieux. Sans label ECH/SNI, le p95 ment. Rollback priorité SVCB avant suppression.

Avertissement : heuristiques préprod, pas SLA. Export crypto : votre juridique.

Courbes vertes ? PoP Mac distant mesuré ; aide et tarifs avant extension.

Nœuds, régions et accompagnement

Choisir un PoP après validation TLS p95

Faites correspondre vos résultats de poignée aux mêmes métropoles que celles où vpshalo opère. Ouvrez la console pour affiner le nœud, puis louer le forfait adapté. Le guide SSH relie choix de région, accès bastion et bonnes pratiques observabilité.

Hésitation sur le plan ? Comparez les offres sur la page tarifs et revenez à la série entrée globale Halo via les liens ci-dessus.

Console : choix de nœud Voir les tarifs Centre d’aide & SSH Série entrée globale