Компанията Red Hat публикува резултатите от оценката на производителността на криптирани комуникационни канали, организирани с използването на протокола IPsec на съвременна апаратура, както и сравни пропускната способност на IPsec на базата на алгоритмите за удостоверено криптиране AES-GCM и AES-SHA1.
Тестовете бяха проведени в дистрибуцията RHEL 9.4 на сървър с два процесора Intel Xeon Scalable четвърто поколение (28 ядра и 56 логически ядра във всеки CPU), свързан с мрежата чрез 100-гигабитен мрежов адаптер Intel E810. Апаратурата за ускорение на IPsec чрез преминаване на операциите на страната на мрежовата карта или Intel QAT беше изключена, за да се получи представа за производителността на софтуерния стек. Настройките на системата бяха зададени в съответствие с профила „throughput-performance“, междупрограмният защитен софтуер firewalld беше изключен и процесът iperf3, генериращ трафик, и обработчикът на прекъсвания на мрежовата карта бяха привързани към първото ядро на CPU (за да се избегне намаляване на производителността поради миграцията на обработчиците на прекъсвания върху NUMA възли, които не са свързани с мрежовата карта).
При еднопоточния тест на IPsec за IPv4 и IPv6 с използването на едно ядро на CPU за процеса iperf3 беше установена производителност от 6 Gbit/s за AES-GCM и 3.75 Gbit/s за AES-SHA1, т.е. AES-SHA1 се оказа по-бавен от AES-GCM с около 40%.
При тестването на многопаралелни потоци (всяко копие на iperf3 беше привързано към отделно ядро на CPU) пиковата пропускна способност при използването на AES-GCM достигаше 50 Gbit/s за IPv4 и IPv6, което демонстрира възможността за пълно използване на наличната пропускна способност на стандартна сървър с две 25-гигабитни или един 40-гигабитен канал за комуникация без прилагане на хардуерно ускорение (или половината от пропускната способност на 100-гигабитна линия, използвана при тестването).
Източник: opennet.ru
