Тренд глобального входа смещает акцент с «одного VPN» на мультирегиональные шлюзы, где разработчик в Сеуле и инженер CI в Силиконовой долине должны видеть одинаковые политики и сопоставимые гистограммы. HTTP/2 CONNECT даёт единый порт четыреста сорок три и мультиплексирование, но добавляет слой согласования SETTINGS и HEADERS, чувствительный к джиттеру. Прямой SSH минует прикладной прокси, зато чаще упирается в фильтрацию DPI или жёсткие ACL на границе офиса.
Первое узкое место — смешение контрольного канала и тяжёлых артефактов в одной сессии без учёта окна TCP и head-of-line blocking на пути с CONNECT. Второе — отсутствие отдельных бакетов метрик для рукопожатия H2 и первого байта SSH, из-за чего деградация магистрали маскируется как «медленный Mac». Третье — недооценка лимита потоков на стороне прокси при параллельных git fetch и двунаправленных rsync, когда мультиплексирование превращается в очередь вместо ускорения.
Тренд кросс-региональной коллаборации усиливает требование к симметричным SLA: ревьюер в Токио и релиз-менеджер в Калифорнии должны видеть одинаковые шаги воспроизведения и сопоставимые задержки терминала. Поэтому матрица Halo закрепляет не только абсолютные миллисекунды, но и дельту между путями, чтобы инфраструктурные изменения не ломали ожидания продуктовой команды относительно скорости сборки и качества связи с удалённым Mac на vpshalo.
| Критерий | HTTP/2 CONNECT цепочка | Прямой SSH |
|---|---|---|
| Первый прикладной байт после политики офиса | Зависит от TCP к прокси, затем H2 SETTINGS, затем CONNECT и SSH KEX | Обычно короче, если порт двадцать два разрешён и нет шейпинга |
| Мультиплексирование | Несколько туннелей в одном H2 соединении, экономия RTT на установку | Отдельный TCP на каждую сессию; выигрыш простоты, проигрыш при массовых коротких сессиях |
| Артефакты и обратная вытяжка | Удобно совмещать с HTTPS артефактным шлюзом, но следить за приоритетом потоков | SFTP или scp поверх SSH проще для аудита, если разделить роли ключей |
| Наблюдаемость | Нужны логи прокси, идентификаторы потоков, корреляция с bastion | Журнал sshd, telemetry на клиенте, меньше промежуточных узлов |
Пороги приёмки: p95, ретрансляции и потоки H2
Измеряйте отдельно p95 до завершения H2 SETTINGS, p95 до первого байта SSH после CONNECT и p95 до первого байта пользовательского протокола поверх уже установленного SSH. Для артефактов фиксируйте p95 завершения передачи объёма эталона и долю ретрансляций TCP на участке клиент прокси и клиент бастион. Лимит одновременных потоков на исходящем прокси сравните с пиковым числом параллельных CI шагов.
| Метро | p95 до первого байта приложения, CONNECT путь, мс | p95 прямой SSH, мс | Доля ретрансляций TCP, будильник | Потоки H2 на одно соединение, минимум |
|---|---|---|---|---|
| JP | ≤ 520 | ≤ 380 | > 0.8% за окно час | ≥ 64 |
| KR | ≤ 500 | ≤ 360 | > 0.8% | ≥ 64 |
| HK | ≤ 480 | ≤ 340 | > 0.7% | ≥ 96 |
| SG | ≤ 460 | ≤ 320 | > 0.7% | ≥ 96 |
| US West | ≤ 420 | ≤ 300 | > 0.6% | ≥ 128 |
Пять шагов внедрения и приёмки
- Шаг первый. Зафиксируйте два профиля клиента: чистый ProxyCommand через CONNECT и прямой HostName к региональному бастиону, включите раздельные метки в Prometheus.
- Шаг второй. Снимите базовые гистограммы на тихой сети для каждого метро, затем повторите в час пик офиса, сохраните p95 и хвост p99.
- Шаг третий. Настройте нагрузочный сценарий с десятью параллельными потоками и одним крупным объектом, проверьте рост ретрансляций и срабатывание лимита потоков на прокси.
- Шаг четвёртый. Для артефактов включите отдельный маршрут через HTTPS или выделенный порт, не смешивая с интерактивным SSH, и сверьте с матрицей GeoDNS внешнего входа.
- Шаг пятый. Оформите регламент отката: при превышении порогов ретрансляций автоматически переключайте CI агентов на прямой SSH или альтернативный регион согласно таблице выше.
Формулировки для дизайн-документа
- CONNECT без лимита потоков — это скрытая очередь, а не оптимизация, при параллельных пайплайнах.
- Сравнение путей без раздельных p95 на H2 и SSH делает SLO недоказуемым перед безопасностью.
- Артефактный канал должен иметь свой бюджет потерь и свой ключ аудита, иначе расследование инцидента займёт недели.
Короткий FAQ
Стоит ли запрещать прямой SSH ради единого CONNECT? Только если политика требует центрального прокси; иначе вы платите задержкой без выигрыша в безопасности.
Как QUIC влияет на картину? См. материал по QUIC; данная статья фокусируется на HTTP/2 и классическом SSH.
Нужен ли отдельный бастион на каждый регион? Для сопоставимых p95 — да, с липкостью DNS и ясной матрицей failover между HK и SG.
Итог. HTTP/2 CONNECT и прямой SSH дополняют друг друга: первый — для корпоративного периметра и мультиплексирования, второй — для минимальной задержки и простого аудита TCP. Разнесите метрики, зафиксируйте пороги по пяти метро и разведите артефакты. Публичные страницы без входа: тарифы, помощь, покупка.
Mac-узел рядом с вашим Halo-входом
Сводка: откройте тарифы, сравните помесячную модель, затем выберите регион на странице покупки: Токио · Сеул · Гонконг · Сингапур · Запад США. Онбординг по SSH и VNC — в справочном центре. Серия: GeoDNS, TCP и BBR, QUIC и артефакты.