Compania Red Hat a publicat rezultatele evaluării performanței canalelor de comunicație criptate, organizate folosind protocolul IPsec, pe echipamente moderne, precum și o comparație a lățimii de bandă IPsec bazate pe algoritmii de criptare autentificată AES-GCM și AES-SHA1.
Testarea a fost realizată în distribuția RHEL 9.4 pe un server cu două procesoare Intel Xeon Scalable de a patra generație (28 de nuclee și 56 de nuclee logice pentru fiecare CPU), conectat la rețea printr-un adaptor de rețea Intel E810 de 100 gigabiți. Accelerarea hardware IPsec, prin externalizarea operațiunilor pe placa de rețea sau Intel QAT, a fost dezactivată pentru a obține o imagine a performanței stivei software. Setările sistemului au fost configurate conform profilului „throughput-performance”, firewall-ul firewalld a fost dezactivat, iar procesul iperf3, care generează trafic, și handler-ul de întreruperi ai plăcii de rețea au fost legate de primul nucleu CPU (pentru a evita scăderea performanței din cauza migrației handler-elor de întreruperi pe noduri NUMA, care nu sunt legate de placa de rețea).
În testul unitar IPsec pentru IPv4 și IPv6 folosind un singur nucleu CPU pentru procesul iperf3, a fost înregistrată o performanță de 6 Gbit/s pentru AES-GCM și 3.75 Gbit/s pentru AES-SHA1, adică AES-SHA1 s-a dovedit a fi mai lent decât AES-GCM cu aproximativ 40%.
În testarea mai multor fluxuri paralele (fiecare instanță iperf3 fiind atașată la un nucleu CPU separat), lățimea de bandă maximă utilizând AES-GCM a atins 50 Gbit/s pentru IPv4 și IPv6, demonstrând capacitatea de utilizare completă a lățimii de bandă disponibile pe un tipic server cu două canale de 25 gigabiți sau un canal de 40 gigabiți fără utilizarea accelerării hardware (sau jumătate din lățimea de bandă a unui link de 100 gigabiți utilizat în timpul testării).
Sursa: opennet.ro
