Ouvrir 10k connexions TLS par seconde ça commence à demander de l'entropie, du chiffrement asymétrique pour l'échange de clef, de la validation de certificat, de la deserialisation de certificats1,... Tout ça va impacter sensiblement ta latence.
Je suis d'accord que ça a un coût. Mais l'exemple que tu donne montre qu'il fait 1300 handshakes par seconde sur une machine assez petite. Donc même 10k, ça ne doit pas être difficile à atteindre. Surtout que si tu as 10k sessions par secondes, ton infra derrière doit encaisser aussi le trafic hors chiffrement.
En IPv4 (c'est pas ma décision), ton loadbalancer va devoir gérer du NAT,
Là, je ne vois pas. Ton loadbalancer reçoit une connexion et en ouvre une autre. Je ne vois pas où est le NAT dans l'histoire. C'est même un moyen de se "passer" de NAT.
ce qui va lui demander pas mal de RAM,
En gros, le nat, c'est 32 bits d'IP sources, 16 bits de ports multiplié par deux pour la traduction. Ça fait donc 96bits par session. Donc pour 10k connexions, tu es à 110Kio. Si tu ajoute un timestamp pour les faire expirer, ça fait 160bits par connexion et on approche des 200Kio.
Mon point n'est pas forcément de dire que c'est impossible juste que ce n'est pas aussi évident que « c'est un minimum ». Ce n'est pas forcément trivial à mettre en place selon le contexte.
Je suis d'accord qu'il ne suffit pas de faire apt-get install openssl. Mais ça ne semble pas non plus hors de portée de la plupart des gens sérieux.
« Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche
[^] # Re: En outre...
Posté par claudex . En réponse au journal Elastic fait fermer les dépôts SearchGuard sur GitHub. Évalué à 4. Dernière modification le 26 septembre 2019 à 16:27.
Je suis d'accord que ça a un coût. Mais l'exemple que tu donne montre qu'il fait 1300 handshakes par seconde sur une machine assez petite. Donc même 10k, ça ne doit pas être difficile à atteindre. Surtout que si tu as 10k sessions par secondes, ton infra derrière doit encaisser aussi le trafic hors chiffrement.
Là, je ne vois pas. Ton loadbalancer reçoit une connexion et en ouvre une autre. Je ne vois pas où est le NAT dans l'histoire. C'est même un moyen de se "passer" de NAT.
En gros, le nat, c'est 32 bits d'IP sources, 16 bits de ports multiplié par deux pour la traduction. Ça fait donc 96bits par session. Donc pour 10k connexions, tu es à 110Kio. Si tu ajoute un timestamp pour les faire expirer, ça fait 160bits par connexion et on approche des 200Kio.
Je suis d'accord qu'il ne suffit pas de faire apt-get install openssl. Mais ça ne semble pas non plus hors de portée de la plupart des gens sérieux.
« Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche