Suite de la série entrée globale Halo : Happy Eyeballs / QUIC p95, MSS et BBR, matrice GeoDNS, split-horizon, Worker SSH. Croisez avec le guide SSH et les tarifs des PoP réellement mesurés.
1) Une priorité HTTPS RR ignorée envoie discrètement vers le mauvais PoP. 2) Une rotation rapide des clés ECH dépasse souvent le cache : les formes de hello fluctuent. 3) Le collant GeoDNS fige des A chauds alors que le SVCB pointe encore vers un canari froid, ce qui fausse l’acceptation régionale.
| Signal | Propriétaire principal | Seuil pour autoriser la promotion |
|---|---|---|
| Erreurs d’analyse SVCB | Plateforme DNS et canaris résolveur | < 0,5 % d’erreurs sur 24 h par palier résolveur public pris en charge |
| Taux de reprise ECH | Équipe terminaison TLS en périphérie | < 1 % de reprises pendant 15 min après publication ; retour arrière si > 3 % |
| Part de repli SNI classique | Bibliothèque télémétrie client | Documenter la part attendue par région ; alerter si saut hebdomadaire > 8 points |
| Dérive du collant GeoDNS | Pilotage du trafic et politique TTL | < 20 % de clients restent sur un PoP en échec au-delà de deux fenêtres TTL |
Les clients synthétiques journalisent résolveur, acceptation ECH, hello interne et ALPN. Joignez les bits GeoDNS dans un même entrepôt pour isoler dérive DNS et régression TLS quand le SVCB bouge.
Acceptation p95 de la poignée TLS : chemins HTTPS h2 versus ECH
Histogrammes séparés h2 ALPN et ECH d’abord, de la fin DNS au ServerHello. Étiquetez ECH vs SNI par JP, KR, HK, SG, US Ouest. Gardez un nom témoin sans SVCB ; bloquez les hausses de priorité si p95 expérience moins témoin > 40 ms sur trois fenêtres canari.
Routage régional et collant GeoDNS pour les réponses SVCB
A/AAAA et HTTPS RR partagent la même santé. Décalage + TTL long = pic p95 TLS fantôme. Repères : 300 s portables, 60 s CI, 30 s split-horizon ; baissez d’abord le TTL bots en incident, rétablissez après deux cycles verts par métropole.
FAQ basculement : sondes ECH, retour arrière SVCB et SNI classique
Q : Comment prouver le SVCB avant lancement ? R : Contrôles sensibles au résolveur sur JP, KR, HK, SG, US Ouest ; comparez priorité et cible aux A hérités ; bloquez la livraison en cas d’écart.
Q : Ordre de retour arrière ? R : Abaissez d’abord la priorité SVCB, ne supprimez l’HTTPS RR qu’après douze heures calmes, gardez les clés ECH chaudes encore une journée.
Q : Quand le SNI suffit-il ? R : Maintenez-le chaud lorsque le ECH est retiré par des boîtiers ; exigez un repli dans un RTT de la médiane ECH régionale et aucune explosion des SAN.
Tableau de paramètres pour la validation p95 de la poignée TLS
Attribuez un propriétaire à chaque ligne ; échantillonnez des centaines de poignées par région et par jour pendant les changements SVCB ou ECH.
| Paramètre | Départ | Garde-fou |
|---|---|---|
| TTL HTTPS RR | 300 s prod ; 120 s pendant changement | Rafraîchissement cache avant second roulement de clé |
| Budget publication ECH | < 5 min P99 vers toutes les arêtes | Aucune configuration obsolète aux heures ouvrées |
| Délai ALPN h2 | Valeur éditeur puis affinage | p95 h2 stable lorsque l’UDP n’est pas utilisé |
| Intervalle synthétique | 30 s double point de vue par métropole | Détection du biais SVCB avant ticket |
# Exemple : récupérer l’HTTPS RR (adapter nom et résolveur)
dig @1.1.1.1 HTTPS api.example +noall +answer
# Comparer aux A/AAAA et journaliser priorité, cible et indices ech= séparément.
JP, KR, HK, SG, US Ouest : lignes p95 de poignée TLS (branche h2 versus ECH)
Objectifs internes pour les artefacts HTTPS sur l’entrée globale ; séparez les colonnes h2 et ECH dans vos rapports d’astreinte.
| PoP | p95 TLS h2 | p95 ECH | Note |
|---|---|---|---|
| JP | < 95 ms | < 110 ms | Les résolveurs rebondissant aux États-Unis gonflent les deux |
| KR | < 90 ms | < 115 ms | Le mobile ajoute un saut résolveur |
| HK | < 85 ms | < 105 ms | Séparer invités DNS et bureau |
| SG | < 100 ms | < 125 ms | Hub Asie du Sud-Est par défaut |
| US Ouest | < 110 ms | < 135 ms | Étiqueter les hairpins VPN depuis APAC |
Cinq étapes de déploiement conjoint SVCB et ECH
- 1 — Mettre l’HTTPS RR en ombre ; surveiller les erreurs résolveur par métropole.
- 2 — Canariser le ECH seul ; tracer succès du hello interne contre repli SNI.
- 3 — Lier la santé GeoDNS aux cibles SVCB pour éliminer le mauvais collant.
- 4 — Scinder les tableaux p95 par h2 et ECH pour JP, KR, HK, SG, US Ouest.
- 5 — Répéter le retour arrière : baisser d’abord la priorité SVCB, densifier les sondes douze heures après la coupure.
Revues : erreurs SVCB = routage silencieux. Sans label ECH/SNI, le p95 ment. Rollback priorité SVCB avant suppression.
Courbes vertes ? PoP Mac distant mesuré ; aide et tarifs avant extension.
Choisir un PoP après validation TLS p95
Faites correspondre vos résultats de poignée aux mêmes métropoles que celles où vpshalo opère. Ouvrez la console pour affiner le nœud, puis louer le forfait adapté. Le guide SSH relie choix de région, accès bastion et bonnes pratiques observabilité.
Hésitation sur le plan ? Comparez les offres sur la page tarifs et revenez à la série entrée globale Halo via les liens ci-dessus.