La empresa Red Hat ha publicado los resultados de la evaluación del rendimiento de los canales de comunicación cifrados establecidos mediante el protocolo IPsec en hardware moderno, así como una comparación de la capacidad de IPsec basada en los algoritmos de cifrado autenticado AES-GCM y AES-SHA1.
Las pruebas se realizaron en la distribución RHEL 9.4 en un servidor con dos procesadores Intel Xeon Scalable de cuarta generación (28 núcleos y 56 hilos lógicos en cada CPU), conectado a la red a través de un adaptador de red Intel E810 de 100 gigabits. La aceleración de hardware de IPsec, que transfiere operaciones al lado de la tarjeta de red o a Intel QAT, se desactivó para obtener una representación del rendimiento de la pila de software. Las configuraciones del sistema se establecieron según el perfil 'throughput-performance', el cortafuegos firewalld se desactivó, y se vinculó el proceso iperf3, que genera tráfico, y el manejador de interrupciones de la tarjeta de red al primer núcleo de la CPU (para evitar la disminución del rendimiento debido a la migración de los manejadores de interrupciones a nodos NUMA no relacionados con la tarjeta de red).
En la prueba de un solo hilo de IPsec para IPv4 e IPv6 utilizando un solo núcleo de la CPU para el proceso iperf3, se registró un rendimiento de 6 Gbit/s para AES-GCM y 3.75 Gbit/s para AES-SHA1, es decir, AES-SHA1 fue aproximadamente un 40% más lento que AES-GCM.
Al probar múltiples flujos paralelos (cada instancia de iperf3 se asignó a un núcleo de CPU separado), el ancho de banda máximo al usar AES-GCM alcanzó los 50 Gbit/s para IPv4 e IPv6, lo que demuestra la capacidad de utilizar completamente el ancho de banda disponible en un típico. servidor con dos canales de 25 gigabits o uno de 40 gigabits de comunicación sin utilizar aceleración de hardware (o la mitad del ancho de banda del enlace de 100 gigabits que se utilizó en las pruebas).
Fuente: opennet.ru
