Kompania Red Hat publikoi rezultatet e vlerësimit të performancës së kanaleve të kriptuara të komunikimit, të organizuara duke përdorur protokollin IPsec, në pajisje moderne, si dhe krahasoi kapacitetin e IPsec mbi algoritmet e kriptimit të autentikuar AES-GCM dhe AES-SHA1.
Testimi u zhvillua në distribucionin RHEL 9.4 në një server me dy procesorë Intel Xeon Scalable të brezit të katërt (28 bërthama dhe 56 bërthama logjike në çdo CPU), i lidhur në rrjet përmes një adapteri rrjeti 100-gigabit Intel E810. Shpejtësimi harduerik i IPsec me kalimin e operacioneve në kartën e rrjetit ose Intel QAT ishte i çaktivizuar për të marrë një pasqyrë të performancës së stekës software. Cilësimet e sistemit ishin vendosur në përputhje me profilin 'throughput-performance', u çaktivizua firewalld dhe për procesin iperf3, që generonte trafik, dhe për përpunuesin e ndërprerjeve të kartës së rrjetit u përdor bërthama e parë e CPU (për të shmangur rënien e performancës nga migrimi i përpunuesve të ndërprerjeve në nyjat NUMA, që nuk ishin të lidhura me kartën e rrjetit).
Në testimin me një thread IPsec për IPv4 dhe IPv6 duke përdorur një bërthamë CPU për procesin iperf3, u regjistrua një performancë prej 6 Gbit/s për AES-GCM dhe 3.75 Gbit/s për AES-SHA1, domethënë AES-SHA1 rezultoi më i ngadaltë se AES-GCM me rreth 40%.
Në testimin e disa rrjedhave paralel (çdo instancë iperf3 i bashkangjitej një bërthame të ndarë CPU) kapaciteti maksimal me AES-GCM arriti deri në 50 Gbit/s për IPv4 dhe IPv6, që tregon mundësinë e shfrytëzimit të plotë të kapacitetit të disponueshëm në një serveri me dy kanale 25-gigabit ose një kanal 40-gigabit pa përdorimin e shpejtësimit harduerik (ose gjysmën e kapacitetit të një linje 100-gigabit, që ishte përdorur gjatë testimit).
Burimi: opennet.ru
