Ce guide est une matrice « type Halo » pour 2026 : Happy Eyeballs, QUIC 0-RTT, et poignée p95 séparée pour SSH et gros tirages. Si GeoDNS et automatisation ne sont pas encore décorrélés, lisez d’abord GeoDNS, latence SSH et nœuds et split-horizon vs GeoDNS, p95 artefacts. Edge/Worker : Worker et SSH p95 ; SCP/SFTP : matrice RTT. Sondes lecture seule et santé publique pour l’acceptation sans login humain — jetons machine, pas SSO.
Avant les sections H2, utilisez cette matrice d’entrée en revue de conception. Les lignes sont des risques ; les colonnes indiquent quel mécanisme porte le problème et ce que vous mesurez en p95.
| Préoccupation d’ingress | Mécanisme principal | Focus d’acceptation p95 |
|---|---|---|
| Réponses DNS dual-stack en décalage avec la réalité | Happy Eyeballs (course type RFC 8305 sur clients et proxys) | Temps mural jusqu’au premier TCP réussi ; régressions quand AAAA est cassé |
| Premier octet d’artefact HTTPS volumineux | QUIC / HTTP/3 avec reprise de session 0-RTT optionnelle | TTFB et montage TLS+transport ; comparer 0-RTT activé vs poignée 1-RTT complète |
| Shell interactif et CI via bastions | TCP + SSH (pas QUIC) | Connexion SSH jusqu’au démarrage de la commande distante (proxy + hôte) |
| Choix de nœud sous tension réseau | GeoDNS + alias régionaux explicites + enregistrements pondérés par santé | Latence de bascule : délai entre mauvaise santé et majorité des clients sur le nouveau PoP |
Scission des chemins : plan de contrôle vs plan artefacts
La scission des chemins est indispensable dès que vous mélangez Happy Eyeballs, QUIC et SSH. Sur le plan de contrôle, conservez un nom d’hôte dédié (ou une chaîne de sauts) qui résout vers un petit jeu d’extrémités TCP régionales. Mesurez le temps SSH de bout en bout, y compris les sauts ProxyJump ; n’attribuez pas à QUIC des gains sur un trajet qui n’a jamais porté QUIC. Sur le plan artefacts, terminez TLS au CDN ou à la passerelle objet, activez HTTP/3 là où UDP est viable, et journalisez le protocole de transport par requête pour que les tableaux de bord p95 séparent h2 et h3.
Happy Eyeballs influence surtout la rapidité avec laquelle un client retient une famille IP fonctionnelle après DNS. Cela ne remplace pas le choix de nœud au niveau DNS, mais masque parfois des AAAA cassés — jusqu’au jour où ce n’est plus le cas, d’où la nécessité de connexions synthétiques depuis les VLAN CI. Le QUIC 0-RTT rejoue des données précoces ; ne le traitez pas comme un gain de latence gratuit sur des API mutantes sans anti-rejeu et clés d’idempotence. Pour le retour d’artefacts plutôt lecture (couches conteneur, binaires SwiftPM, bundles statiques), le 0-RTT est souvent acceptable lorsque les objets sont immuables et adressés par empreinte.
Trois horodatages par flux : DNS, fin de poignée transport, premier octet applicatif — avec identifiant PoP pour des comparaisons honnêtes même si le VPN utilisateur change de ville.
Tableau des paramètres pour la validation p95
Le tableau ci-dessous sert de contrat entre plateforme et SRE. Ajustez les chiffres à votre parc ; l’essentiel est que chaque paramètre ait un propriétaire et un tableau de bord, et que vous échantillonniez au moins des centaines de connexions par région et par jour — pas de tableau, pas de visa d’exploitation.
| Paramètre | Valeur de départ typique | Ce que le p95 doit démontrer |
|---|---|---|
| Délai entre tentatives Happy Eyeballs (espacement inter-adresses) | Échelon 25–250 ms selon les guides du résolveur | p95 de connexion pas pire que la baseline mono-pile de plus d’un RTT |
ConnectTimeout SSH (par saut) |
8–12 s en production ; 4 s en CI avec échec rapide | p95 de connexion totale sous l’enveloppe régionale de la section suivante |
| Timeouts QUIC inactifs et de poignée au load balancer | Défauts fournisseur, puis affinage à partir des rafales de perte p99 | p95 TTFB des GET immuables amélioré lorsque le chemin UDP est propre |
| Rotation des tickets de session 0-RTT | Durée de ticket courte si les clés tournent souvent | Taux de rejet 0-RTT et compteurs de rejeu stables après rotation de clé |
| Intervalle des sondes synthétiques | 30–60 s depuis deux points d’observation indépendants | Détecter les trous noirs par famille IP avant l’ouverture de tickets humains |
/healthz public sur le bord artefacts et des tirages d’objets authentifiés par jetons à périmètre restreint — pas le SSO des personnes — afin de garder les courbes continues.# Exemple : sonde SSH murale (BatchMode, sans PTY) — stockez le p95 dans votre TSDB
time ssh -o BatchMode=yes -o StrictHostKeyChecking=accept-new \
-o ConnectTimeout=10 -J bastion@edge user@mac.internal 'echo ok'
Japon, Corée, Hong Kong, Singapour et US Ouest : lignes de référence p95
Ces lignes sont des cibles d’acceptation internes pour des flottes de Mac distants multirégion : elles combinent l’observation sur les trajets transpacifiques et ce qu’une entrée façon Halo doit garantir dans un dossier de visa. « SSH p95 » couvre DNS puis TCP et authentification SSH jusqu’au premier octet distant ; « Artefact p95 » couvre DNS puis TLS (1-RTT ou 0-RTT) jusqu’au premier octet de corps pour un objet immuable en cache, comparable entre régions.
| PoP | p95 connexion SSH (marché domestique) | p95 TTFB QUIC artefacts (aligné CDN) | Notes |
|---|---|---|---|
| JP | < 180 ms domestique ; documenter < 320 ms via saut US Ouest | < 120 ms cache chaud dans la grande agglomération de Tokyo | Privilégier un miroir de registre in-région ; HE peu volatil sur transit de qualité |
| Corée | < 170 ms domestique ; surveiller tunnels IPv6 Wi‑Fi | < 130 ms lorsque l’origine est SG ou JP frère | Journaliser issue A vs AAAA ; mobile coréen sollicite fort les temporisations HE |
| HK | < 160 ms Grande Baie ; plus haut si long-courrier forcé | < 110 ms vers bord HK pour blobs adressés par empreinte | Séparer DNS d’entreprise et invité ; biais de résolveur casse le GeoDNS |
| SG | < 200 ms hub ASEAN ; valider explicitement AU secondaire | < 140 ms avec palier artefacts prioritaire SG | Bon PoP pivot SEA par défaut pour équipes APAC mixtes |
| US Ouest | < 220 ms maillage US Ouest ; étiqueter APAC > 350 ms comme attendu | < 150 ms vers bord US Ouest ; comparer p95 h2 et h3 séparément | QUIC transpacifique peut retomber sur TCP ; suivre le taux de repli |
Lorsqu’une ligne échoue, corrigez d’abord le choix de nœud avant de tourner les molettes QUIC : un mauvais PoP noie tout gain 0-RTT. Croisez avec la page tarifs et les liens régionaux du bloc CTA pour aligner capacité et chemin réellement mesuré.
Stratégie de repli lorsque HE ou QUIC ne peuvent pas porter la charge
Enchaînez ces replis pour raccourcir les incidents plutôt que les amplifier. D’abord, si Happy Eyeballs choisit systématiquement IPv6 mais la perte est forte, figez les runners d’automatisation sur IPv4 pour SSH et documentez l’exception ; laissez le dual-stack aux humains avec supervision. Ensuite, si l’UDP QUIC est bloqué (Wi‑Fi d’hôtel, portail captif, boîtes intermédiaires agressives), la pile client doit déjà rétrograder vers TLS TCP ; alertez lorsque le taux de repli dépasse un plancher par région. Troisièmement, désactivez le 0-RTT pour tout point de terminaison qui n’est pas strictement sûr face au rejeu, et gardez un drapeau de fonctionnalité pour le couper globalement lors d’exercices de compromission de clés. Quatrièmement, maintenez un nom d’hôte SSH de secours par région qui contourne le GeoDNS, aligné sur les runbooks bastion déjà publiés.
Après repli, rejouez les mêmes requêtes p95 que pour le visa initial. Si les chiffres ne reviennent pas sous un jour ouvré, traitez-le comme un problème de routage ou de capacité, pas comme un réglage transport. Côté produit, enchaînez avec le centre d’aide en parallèle de votre wiki interne.
Matrice et p95 alignés : provisionnez builders Mac distants sur le PoP mesuré (capacité, miroirs, SSH). Rééchantillonnez après chaque changement DNS ou CDN.
Choisir une région, puis valider le chemin
Ouvrez l’accueil, comparez les tarifs, parcourez le centre d’aide et le blog technique. Retenez un PoP qui colle à vos mesures SSH et artefacts — les pages publiques tarifs et aide restent accessibles sans compte ni connexion obligatoire.
Pages d’achat par région : Tokyo · Séoul · Hong Kong · Singapour · US Ouest