HTTPS 製品面與SSH 控制面共用 Halo 式邊緣時,SVCB/HTTPS RR與ECH會改寫解析到 TLS 握手的尾部延遲。本文提供可簽核的決策矩陣+閾值,涵蓋東京、首爾、香港、新加坡、美西的HTTP/2 含握手 p95驗收;姊妹篇:QUIC、MSS/BBR。📊
系列起點:全球入口決策矩陣;SSH 實務:loopback SSH 指南。方案價格、購買、說明與支援免登入。
痛點:1 只看權威 TTL 忽略遞迴與負快取,切換後仍連舊邊緣。2 ECH 無SNI 回退時企業出口間歇逾時難重現。3 以 ICMP RTT 當 SLA 會掩蓋 ALPN 與憑證驗證對 p95 的影響。
| 決策軸 | 策略 | 簽核閾值 |
|---|---|---|
| SVCB | 與 A/AAAA 並行灰度,確認 alpn、hint 與監聽一致 |
變更後十五分鐘內五地抽樣一致率 ≥ 百分之九十八 |
| ECH | 測量子域先開;失敗自動關 config 改傳統 ClientHello | 六十秒窗失敗率 > 百分之五即回退並開票 |
| GeoDNS | SSH 與 HTTPS 分 TTL;下線前預縮 TTL | 常態 六十至三百秒;事件窗可三十秒並盯遞迴負載 |
| H2 握手 p95 | 端對端首請求;DNS 命中與否分桶 | 港新/東京對美西回源參考 p95 八百毫秒內;超標先 DNS 後憑證與中間盒 |
HTTPS/SVCB 與 ECH 探測
查 HTTPS 類型與 SVCB:h2 是否在 alpn、hint 是否與監聽埠一致、別名是否迴圈。ECH 記錄「協商回退」與「硬失敗」兩類,別把可接受回退當事故。
回退傳統 SNI
ECH 不可用時明文 SNI仍是企業網路主路。稽核三欄:時間、用戶端版本、是否嘗試 ECH。勿將 DNS 回退與四層 ssl_preread map 混同一熔斷計數。
GeoDNS 黏性與分區路由
五地各自對照權威意圖與遞迴結果;黏性太高卡下線 PoP,太低打散狀態。對齊 入口矩陣時分開「使用者洲別」與「資料 PoP」權重。
HTTP/2 含 TLS 握手 p95
簽核拆DNS、TCP+TLS、首包三段;固定 ALPN 與 Ticket/PSK 策略再比版本。併讀 MSS/BBR 時勿把 SSH 與大檔 HTTPS 混同一條 p95 曲線。
落地步驟(至少五步)
- 1 畫清權威 DNS、TLS 邊緣、回源、SSH 跳板與金鑰輪替責任人。
- 2 五地固定探針記錄現行 HTTPS/SSH 的 p95 與錯誤分布。
- 3 SVCB 低優先併行舊記錄,十五分鐘一致率達標再升權。
- 4 ECH 僅測試子域;六十秒窗逾閾回退並留稽核。
- 5 事件窗縮 GeoDNS TTL,恢復後階梯升回防遞迴風暴。
- 6 東京、首爾、香港、新加坡、美西更新簽核表,綠燈前勿合併儀表軸線。
故障切換 FAQ
舊解析器無法辨識 SVCB? 雙發佈並驗證忽略未知型別時仍有 A/AAAA。
關閉 ECH 後 p95 變佳? 多為中間盒重試;以分桶確認是否屬預期取捨。
美西回源 vs 港新邊緣? 製品校驗成本與 SSH 延遲分開權重,避免故障誤切。
三句可貼進 Runbook
- DNS 先證「權威=遞迴」,再談 ECH/H2。
- ECH 回退是預設分支,要獨立計數。
- p95 必分 DNS、TLS、應用三段。
免責:解析器與用戶端隨版變更;閾值為參考,正式 SLA 依合約。
總結:SVCB/HTTPS 表達埠與 ALPN,ECH 搭配 SNI 回退,再以 GeoDNS 與分區 H2 握手 p95簽核,尾部延遲才可治理。