Это матрица решений в стиле Halo на 2026 год: где уместна логика Happy Eyeballs, где оправдана сложность QUIC 0-RTT и как подписать p95 рукопожатия отдельно для SSH и для крупных бинарных вытяжек. Предполагается, что вы уже развели GeoDNS и имена для автоматизации; если нет — начните с матрицы глобального входа (GeoDNS, SSH и узлы) и split-horizon против GeoDNS для SSH и p95 артефактов. Для краевой маршрутизации и health на уровне Worker см. Cloudflare Worker и SSH p95; по SCP/SFTP — матрицу RTT для артефактов. Для приёмки без «человеческого» SSO держите только чтение в пробах, публичные health-URL и выдачу артефактов по узко ограниченным токенам: так контур остаётся воспроизводимым без обязательного интерактивного логина поверх уже выданных CI-ключей.
Перед разделами H2 вынесите в дизайн-ревью эту матрицу входа: строки — классы рисков, столбцы — кто владеет механизмом и что именно меряете в p95. Так инженеры не смешивают «ускорение QUIC» с путём, где QUIC никогда не появлялся.
| Риск на входе | Основной механизм | Фокус приёмки p95 |
|---|---|---|
| Dual-stack DNS не совпадает с реальностью на клиенте | Happy Eyeballs (гонка адресов в духе RFC 8305 на клиентах и прокси) | Настенные часы до первого успешного TCP; регрессии при «битом» AAAA |
| Первый байт крупного HTTPS-артефакта | QUIC / HTTP/3 с опциональным 0-RTT resumption | TTFB и совокупный TLS+транспорт; сравните 0-RTT и полный 1-RTT |
| Интерактивная оболочка и CI через бастионы | TCP + SSH (не QUIC) | От connect до старта удалённой команды (прокси + хост) |
| Выбор узла при деградациях | GeoDNS + явные региональные алиасы + health-веса записей | Задержка failover: от плохого health до большинства клиентов на новом PoP |
Разделение путей: контрольная и артефактная плоскости
Разделение путей обязательно, если в одном ландшафте смешаны Happy Eyeballs, QUIC и SSH. На контрольной плоскости держите отдельное имя (или цепочку JumpHost), которое резолвится в небольшой набор региональных TCP-точек. Меряйте сквозное время SSH с учётом всех ProxyJump; не приписывайте выигрыш QUIC пути, где QUIC не использовался. На артефактной плоскости завершайте TLS на CDN или объектном шлюзе, включайте HTTP/3 там, где UDP жизнеспособен, и логируйте протокол транспорта на запрос — чтобы дашборды p95 явно делили h2 и h3.
Happy Eyeballs в основном влияет на скорость выбора рабочего семейства IP после DNS. Он не заменяет выбор узла на уровне DNS, но маскирует часть сломанных AAAA — пока внезапно не перестаёт. Поэтому синтетические коннекты из VLAN CI остаются обязательными. QUIC 0-RTT воспроизводит ранние данные: не считайте его бесплатным выигрышем для мутирующих API без анти-replay и идемпотентных ключей. Для преимущественно читаемой обратной вытяжки артефактов (слои контейнеров, бинарные зависимости SwiftPM, статические бандлы) 0-RTT обычно приемлем, если объекты неизменяемы и адресуются дайджестом.
На каждый сценарий заведите три метки времени: (1) DNS, (2) завершение транспортного рукопожатия, (3) первый прикладной байт. В каждую строку логов кладите PoP или region ID — иначе сравнение JP/KR/HK/SG/US West «плывёт», когда VPN пользователя приземляется в неожиданном городе. Отдельно фиксируйте версию клиента curl/wget и стек HTTP-клиента CI: они по-разному относятся к 0-RTT и к fallback на TCP.
Таблица параметров для подписи p95
Ниже — контракт между платформенной командой и SRE: цифры подгоняйте под флот, но у каждого параметра должен быть владелец и панель, а выборка — как минимум сотни коннектов на регион в сутки. Нет дашборда — нет приёмки.
| Параметр | Стартовый ориентир | Что доказывает p95 |
|---|---|---|
| Задержка между попытками Happy Eyeballs (шаг между адресами) | Лестница 25–250 мс по рекомендациям резолвера | p95 connect не хуже single-stack базы более чем на один RTT |
SSH ConnectTimeout (на хоп) |
8–12 с в проде; 4 с в CI с быстрым отказом | Сквозной p95 укладывается в региональный бюджет из следующего раздела |
| QUIC idle и таймауты рукопожатия на балансировщике | Дефолты вендора, затем поджим по p99 при потерях | p95 TTFB для неизменяемого GET улучшается на «чистом» UDP |
| Ротация session ticket для 0-RTT | Короткий TTL билета при частой смене ключей | После roll ключей отказы 0-RTT и счётчики replay не «прыгают» |
| Интервал синтетических проб | 30–60 с с двух независимых точек зрения | Семейство-специфичные «чёрные дыры» до эскалации людьми |
/healthz на артефактном краю и тяните объекты по узко ограниченным токенам, а не через человеческий SSO — графики останутся непрерывными.# Пример: настенные часы SSH-пробы (BatchMode, без PTY) — p95 в TSDB
time ssh -o BatchMode=yes -o StrictHostKeyChecking=accept-new \
-o ConnectTimeout=10 -J bastion@edge user@mac.internal 'echo ok'
Япония, Корея, Гонконг, Сингапур и запад США: строки p95 рукопожатия
Строки ниже — внутренние цели приёмки для парков удалённых Mac в нескольких регионах: они сшивают наблюдения по трансокеанским трактам с тем, что декларация «вход в стиле Halo» должна выдерживать в презентации подписи. «SSH p95» — от DNS через TCP и аутентификацию SSH до первого байта с удалённой стороны; «Артефакт p95» — от DNS через TLS (1-RTT или 0-RTT) до первого байта тела для кэшированного неизменяемого объекта, сопоставимого между регионами.
| PoP | SSH connect p95 («домашний» рынок) | Артефакт QUIC TTFB p95 (выровнено под CDN) | Заметки |
|---|---|---|---|
| JP | < 180 мс внутри страны; фиксируйте < 320 мс через jump из US-West | < 120 мс для тёплого кэша в агломерации Токио | Зеркало реестра в регионе; на качественном транзите HE редко «дёргается» |
| KR | < 170 мс внутри страны; следите за IPv6-туннелями Wi‑Fi | < 130 мс, если origin в SG или «соседнем» JP | Логируйте исход A vs AAAA; мобильные корейские пути нагружают таймеры HE |
| HK | < 160 мс Greater Bay; выше при принудительном long-haul | < 110 мс до HK edge для blob с дайджестом в URL | Разведите корпоративный DNS и гостевой; смещение резолвера ломает GeoDNS |
| SG | < 200 мс как хаб ASEAN; явно проверяйте AU как вторичку | < 140 мс при SG-first ярусе артефактов | Разумный дефолт SEA для смешанных APAC-команд |
| US West | < 220 мс внутри US-West mesh; APAC > 350 мс маркируйте как ожидаемое | < 150 мс до US-West edge; сравнивайте p95 h2 и h3 отдельно | Трансокеанский QUIC может уйти в TCP — меряйте долю fallback |
Если строка «красная», чините выбор узла раньше, чем крутите QUIC: неверный PoP съедает любой выигрыш 0-RTT. Сверьтесь с тарифами и региональными ссылками в CTA, чтобы ёмкость совпадала с измеренным путём.
Стратегия отката, когда HE или QUIC не тянут нагрузку
Выполняйте откаты в этом порядке — инцидент сузится, а не размажется по командам. Первое: если Happy Eyeballs стабильно выбирает IPv6 при высоких потерях, зафиксируйте IPv4 для SSH на раннерах автоматизации и оформите исключение в runbook; людей оставьте на dual-stack под мониторингом. Второе: при блокировке UDP для QUIC (отельный Wi‑Fi, captive portal, агрессивные middlebox) клиентский стек должен уходить на TCP+TLS — заведите алерт, когда доля downgrade пересекает порог по региону. Третье: отключите 0-RTT для любых эндпоинтов без строгой replay-безопасности и держите фичефлаг глобального отключения для учений по компрометации ключей. Четвёртое: сохраните break-glass SSH hostname на регион, минуя GeoDNS, в духе гайдов по JumpHost в смежных статьях блога.
После отката повторите те же запросы p95, что использовали при подписи. Если цифры не вернулись за один рабочий день — трактуйте это как маршрут или ёмкость, а не как «ещё один таймаут». Продуктовые шаги без входа в аккаунт — на странице помощи рядом с внутренней вики.
Когда матрица и графики p95 сходятся, поднимайте удалённый Mac-сборщик в том PoP, который реально замеряли: ёмкость, зеркала реестра и SSH-вход должны двигаться синхронно. У vpshalo помесячные планы в тех же регионах; продолжайте сэмплирование после каждого изменения DNS или CDN, чтобы поведение Happy Eyeballs и QUIC оставалось видимым.
Выберите регион и проверьте путь
Откройте главную, сравните тарифы, загляните в помощь и блог. Подберите PoP под ваши замеры SSH и артефактов — публичные страницы тарифов и помощи доступны без обязательного логина в личный кабинет.
Региональные страницы покупки: Токио · Сеул · Гонконг · Сингапур · Запад США