La société Red Hat a publié les résultats d'une évaluation des performances des canaux de communication chiffrés organisés à l'aide du protocole IPsec sur du matériel moderne, et a également comparé la bande passante d'IPsec basée sur les algorithmes de chiffrement authentifié AES-GCM et AES-SHA1.
Les tests ont été réalisés sur la distribution RHEL 9.4 sur un serveur équipé de deux processeurs Intel Xeon Scalable de quatrième génération (28 cœurs et 56 cœurs logiques par CPU), connecté à un réseau via un adaptateur réseau Intel E810 à 100 gigabits. L'accélération matérielle d'IPsec a été désactivée pour obtenir une vue d'ensemble de la performance de la pile logicielle. Les paramètres du système ont été configurés selon le profil «throughput-performance», le pare-feu firewalld a été désactivé, et le processus iperf3, générant le trafic, ainsi que le gestionnaire d'interruptions de la carte réseau ont été assignés au premier cœur CPU (pour éviter la baisse de performance due à la migration des gestionnaires d'interruptions vers des nœuds NUMA non liés à la carte réseau).
Lors du test monothread d'IPsec pour IPv4 et IPv6 en utilisant un seul cœur CPU pour le processus iperf3, une performance de 6 Gbit/s pour AES-GCM et 3,75 Gbit/s pour AES-SHA1 a été constatée, soit une différence de vitesse d'environ 40% en faveur d'AES-GCM.
Lors des tests avec plusieurs flux parallèles (chaque instance d'iperf3 étant attachée à un cœur CPU distinct), la bande passante de pointe avec AES-GCM atteignait 50 Gbit/s pour IPv4 et IPv6, démontrant la capacité d'exploitation complète de la bande passante disponible sur un type le serveur avec deux connexions de 25 gigabits ou une connexion de 40 gigabits sans utiliser d'accélération matérielle (ou la moitié de la bande passante d'une liaison de 100 gigabits utilisée lors des tests).
Source : opennet.ru
