国産CDNのSSL負荷対策

Similar documents
目次 1. はじめに SSL 通信を使用する上での課題 SSL アクセラレーターによる解決 SSL アクセラレーターの導入例 SSL アクセラレーターの効果... 6 富士通の SSL アクセラレーター装置のラインナップ... 8

ATS の概要とCloudFrontの対応状況CloudFrontのSSL機能

IPCOM EX (IPCOM EX IN ソフトウェア V01) SSL/TLS アプライアンス製品の暗号設定方法等の調査報告書

脆弱性 (CTX230612) の対応方法 対応方法設定手順 GUI での設定方法 realserver に対するクライアント証明書の認証解除 CipherSuite の DHE を無効化 CLI での設定方法 realserver に対するクライアント証明書の認証解除 CipherSuite の

F5 SSL Orchestrator による SSL/TLS通信の可視化(BIG-IP)

untitled

_IRS26_withdraw選手権_西塚事後.pptx

ロイロノートスクールクラウド版表 クラウド サービス利 弊社が 意しているクラウドサービスへ接続し利 するシンプルなプランです サービスだけで利 することができます プラン 保存可能な容量 / ユーザー 額の場合 / ユーザー 年額の場合 / ユーザー 共 タブレット向け 1 0.8GB 40 円

DNS DNS...

目次 SSL/TLS 暗号設定ガイドライン付録改訂案... 1 Appendix B: サーバ設定編... 1 B.1.1. Apache の場合... 1 B.2.1. Apache の場合... 2 B.2.2. lighttpd の場合... 3 B.2.4. Microsoft IIS の場

. はじめに 動作環境の全ブラウザで 本書の設定を行ってください 本設定を行わない場合 システムが 正常に動作しない可能性がありますので 必ず設定をお願いいたします また 本書の中で 画 像に番号を付与している箇所以外の設定は お使いの環境のままでご使用ください 参考 : 動作環境の全ブラウザについ

MIRACLE LoadBalancerを使用したネットワーク構成と注意点

中継サーバを用いたセキュアな遠隔支援システム

Powered BLUE メールプラス

目次 2 1. 実施内容 スケジュール ご依頼事項 加盟店様への影響 購入者様への影響 07 6.TLS1.2 未満使用停止の背景 08 7.FAQ 09

20 180pixel 180pixel Copyright 2014 Yahoo Japan Corporation. All Rights Reserved.

PowerPoint Presentation

Cisco1812-J販促ツール 競合比較資料 (作成イメージ)

IW2018_S08_CDN_CDNのいままでとこれから

クラウドメール移行に伴うメーラーの設定方法設定変更の内容 :SMTP 及び POP 受信ポートの変更 & 送信セキュリティの暗号化接続 Live メールの設定方法 1. 画面上部の アカウント を選択後 直下に表示される プロパティ を選択すると 以下の画面 ( 図 1) が表示されます 図 1 2

Mobile Access IPSec VPN設定ガイド

A10_Thudnerシリーズご紹介資料

調査結果詳細 本書は SSL/TLS アプライアンス製品の暗号設定方法等の調査報告書 の 1 部分を取り出したもの である 調査の背景 調査方法等は報告書を参考にされたい 1.x.1 章記載の表 1.x.1-1 暗号設定内容 ( デフォルト ) の見方を以下に示す CipherSuite 選択優先権

desknet' Sync ユーザーマニュアル

PowerPoint プレゼンテーション

Soliton Net’Attest EPS + AT-TQ2400 series WPA/WPA2-Enterprise EAP-PEAP/TLS 設定例

FUJITSU Cloud Service for OSS 「コンテナサービス」 ご紹介資料

Incapsula を選択する理由 高速かつ高コストパフォーマンスのスケーラビリティを実現するクラウド ベースのロードバランサ アプリケーション パフォーマンスを向上させ サーバ負荷を軽減する最適なトラフィック配分 クライアント クラシフィケーションによるボットの特定および標的のリルート 簡単な D

ビットコイン (ブロックチェーン)

PowerPoint プレゼンテーション

Cisco Prime LAN Management Solution 4.2 紹介資料

目次 第 1 章 環境構築 システム概要 ロードバランサ ジーンコードサーバー コンテンツサーバー (PC サイトサーバー ) コンテンツサーバー (PC サイトサーバー ) DNS... 6

DNSOPS.JP BoF nginxを利 した DNS over TLS 対応フルリゾルバの作り ( 株 ) ハートビーツ滝澤隆史


untitled

PowerPoint プレゼンテーション

SSL/TLSサーバ構築ガイドライン

Security24

Microsoft Word - SSL-VPN接続サービスの使い方

spsafety_manual_sp_2_

BACREX-R クライアント利用者用ドキュメント

iNFUSE インフューズ

(8) [ 全般 ] タブをクリックします (9) [ インターネット一時ファイル ] の [ 設定 ] ボタンをクリックします (10) [ 保存しているページの新しいバージョンの確認 ] から [ ページを表示するごとに確認する ] をクリックします (11) [OK] ボタンをクリックしていき

MPX8005c SSL/TLS アプライアンス製品の暗号設定方法等の調査報告書

~ アドレス収集くん ~ セキュリティ対策御説明資料

PowerPoint プレゼンテーション

IE用事前設定手順書

目次 はじめに 1サーバ作成 2 初期設定 3 利用スタート 付録 Page.2

はじめに 注意事項本資料に記載の内容は 弊社が特定の環境において 基本動作や接続動作を確認したものであり すべての環境で機能 性能 信頼性を保証するものではありません 輸出時の注意 AX シリーズに関し 本製品を輸出される場合には 外国為替及び外国貿易法の規制並びに米国輸出管理規制など外国の輸出関連

マルウェアレポート 2018年1月度版

2 SmaSvr SmaSvr システムの概要 テクノベインズでは 業務系周辺機器 業務系周辺機器が操作できる スマート端末 が操作できる スマート端末 が操作できる スマート端末アプリ環境 アプリ環境の提供 提供 を実現できる方法 実現できる方法 実現できる方法について研究してきた 研究してきた

WebARENA SuiteX V2 EC-CUBE 2.13 インストールマニュアル ( 標準 MySQL+ 非 SSL ) 作成 :2014 年 2 月 Ver.1.1

PowerPoint プレゼンテーション

インターネット EDI システムを使用する前の準備 目次 動作環境について... 2 Internet Explorer7.0 / 8.0 をご利用の場合の設定方法... 3 [1] インターネット EDI システムを利用するための標準的な設定... 3 [2] ブラウザ型で帳票を利用する場合に必要

<4D F736F F F696E74202D F817993FA967B90BB8E8695A897AC817A89DD95A892C790D F6C30362E707074>

宅建練馬表478号1_4ol [更新済み].eps

OmniTrust

JustSystems

提案書

リバースプロキシー (シングル構成) 構築手順

FUJITSU Cloud Service for OSS 認証サービス サービス仕様書

TeleOffice 3.7

2. サービス仕様 2.1. 基本仕様 内容 システム構成 アクティブ / アクティブの冗長構成 ロードバランサーの構成は最小 2 台 ~ 最大 5 台となります FQDN のホスト名部分を任意の文字列で指定 ILB 名 半角英数字 (a~z,0~9) で 24 文字以内 ハイフン (-) は先頭お

zscaler-for-office-365_ja.indd

ユーザ各位 No. E 年 8 月吉日 日本システム技術株式会社 GAKUEN EX/REVOLUTION EX/UNIVERSAL PASSPORT EX Ver1.5 リリースのお知らせ 拝啓残暑のみぎり 貴学ますますご清祥のこととお慶び申し上げます また 平素は弊社製品 G


オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

JapanCert 専門 IT 認証試験問題集提供者 1 年で無料進級することに提供する

アルファメールプレミア 移行設定の手引き

大阪大学キャンパスメールサービスの利用開始方法

TimeTracker FX Web Edition セットアップガイド目次 はじめに... 2 第 1 章 TimeTracker FX Web Edition の概要 TimeTracker FX Web Edition とは... 3 システム構成... 3

もくじ 複合機をより安全にお使いいただくための前提として P3 複合機のセキュリティー対策として P3 1 PageScope Web Connection へアクセスする方法 P4 2 管理者パスワードを変更する P5 3 複合機へのアクセスを IP アドレスで制限する P6 4 登録宛先変更を禁

事前にご確認をお願いします InternetExplorerを起動し 右上のツールボタン インターネットオプション を左クリックします を左クリックし Internet Explorer10 設定手順書 2 / 23

InterSec/LB400k システム構成ガイド 2019 年 01 月第 3 版

宿泊産業活性化のための実証実験

P00(表紙)

Transcription:

2017.8.31 版 JANOG40 LightnigTalk JANOG BoF & LT Night #2 国産 CDN の SSL 負荷対策 2017/09 株式会社 J ストリーム CDNext 推進室佐藤太一

自己紹介 ( 佐藤太一 ) 経歴 1980/09 山口県光市 生 2003/03 鹿児島大学 卒 2003/04 Jストリーム (AS24253) に入社 ~ 新卒で入社してそのまま 現在も在籍 業務内容 セールス兼インフラエンジニア CDN のインフラ全般の構築 運用 管理 CDN 情報サイト : https://tech.jstream.jp/ その他 インターネットコミュニティ活動も積極的に実施中 JANOG36@ 北九州 LAスタッフ,LightLightnigTalk 登壇 JANOG37@ 名古屋 LAチェア JANOG38@ 沖縄実行委員長 趣味 : 楽器 ( ファゴット ) 2 2

常時 SSL 化の状況 本資料では SSL/TLS をまとめて SSL として表記しています 3

常時 SSL(AOSSL) とは? Web サイトの HTTP サイトを閉鎖し HTTPS のみで閲覧可能にする事 HTTP の接続は HTTPS へのリダイレクトのみ許可 HSTS(HTTP Strict Transport Security) とかもありますね AOSSL とも言います Always on SSL 大手 Web サイトは軒並み対応済 Google,Youtube,Facebook,Twitter 他 米国連邦機関の全サイトを SSL 化済 Yahoo! Japan は 2017/3 月末までに完了 https://about.yahoo.co.jp/info/aossl/ 4

なぜ常時 SSL 化するのか? ユーザー保護 フリー Wifi スポット等で万が一情報を盗み見られた場合でも せめて自社の Web サイトへアクセスしてきたユーザーの通信は守れるように マーケター視点 SEO 対策 ( 常時 SSL 化がランクアップ要素に ) リファラ取得 (https->http サイトに遷移時はリファラ情報が取れない ) Web サイト表示高速化 HTTP/2 を利用するためには SSL 化が必須 HTTP/2 にすると 概ね 10%~20% の表示速度 UP ATS(App Transport Securiy) 対応 ios9 以降の ios アプリ内通信は基本的に全て SSL で TLS1.2+ Forward Secrecy 必須 5

で 実際のところどうなの? (Global 1) http archive より 6 年半で 25 倍 直近 3 年で 4 倍以上 2011 2012 2013 2014 2015 2016 2017 http://httparchive.org/trends.php より 6

で 実際のところどうなの? (Global 2) Alexa ランキング Top 50 (Global) の常時 SSL 対応状況 76% FQDN 常時 SSL status 1 www.google.com on 302 2 www.youtube.com on 301 3 www.facebook.com on 301 4 www.baidu.com off 5 www.wikipedia.org on 301 6 www.yahoo.com on 301 7 www.reddit.com on 301 8 google.co.in on 302 9 www.qq.com off 10 www.amazon.com on 301 11 world.taobao.com on 301 12 www.google.co.jp on 301 13 twitter.com on 301 14 www.tmall.com on 301 15 vk.com on 302 16 login.live.com on 301 17 www.instagram.com on 301 18 www.sohu.com off 19 www.sina.com.cn off 20 www.jd.com off 21 weibo.com off 22 www.360.cn on 301 23 www.google.de on 302 24 www.google.co.uk on 302 25 www.google.ru on 302 26 www.google.fr on 302 27 google.com.br on 302 28 www.linkedin.com on 301 29 list.tmall.com on 301 30 www.google.com.hk on 302 31 www.yandex.ru on 302 32 www.netflix.com on 302 33 www.google.it on 302 34 www.yahoo.co.jp on 301 35 www.google.es on 302 36 t.co off 37 www.pornhub.com on 301 38 www.ebay.com on 301 39 imgur.com off 40 www.google.ca on 302 41 www.twitch.tv on 301 42 www.alipay.com on 301 43 www.google.com.mx on 302 44 www.bing.com off 45 www.xvideos.com off 46 www.youth.cn off 47 www.msn.com off 48 www.tumblr.com on 301 49 www.aliexpress.com on 301 50 ok.ru on 301 7

で 実際のところどうなの? (Japan) Alexa ランキング Top 50 (Japan) の常時 SSL 対応状況 66% No FQDN 常時 SSL status 1 www.google.co.jp on 301 2 www.google.com on 302 3 www.youtube.com on 301 4 www.yahoo.co.jp on 301 5 www.amazon.co.jp on 301 6 www.nicovideo.jp off 7 twitter.com on 301 8 www.facebook.com on 301 9 www.rakuten.co.jp on 301 10 fc2.com on 301 11 www.wikipedia.org on 301 12 t.co off 13 kakaku.com off 14 ameblo.jp on 301 15 2ch.net off 16 www.baidu.com off 17 www.livedoor.com off 18 matome.naver.jp on 301 19 hatenablog.com off 20 blog.jp off 21 www.livedoor.com off 22 www.goo.ne.jp on 301 23 github.com on 301 24 www.amazon.com on 301 25 www.hatena.ne.jp off 26 www.instagram.com on 301 27 www.qq.com off 28 www.dmm.co.jp off 29 www.microsoft.com on 301 30 www.chatwork.com off 31 login.live.com on 301 32 www.apple.com on 301 33 qiita.com on 301 34 tabelog.com on 301 35 world.taobao.com on 301 36 www.weblio.jp off 37 www.xvideos.com off 38 www.pornhub.com on 301 39 www.yahoo.com on 301 40 www.reddit.com on 301 41 www.post.japanpost.jp off 42 www.tmall.com on 301 43 www.msn.com off 44 stackoverflow.com on 301 45 www.buyma.com on 301 46 www.doorblog.jp on 301 47 www.tumblr.com on 301 48 www.nikkei.com on 301 49 www.office.com on 301 50 sakura.ne.jp on 301 8

で 実際のところどうなの? (J ストリーム ) J ストリームの http/https トラフィック比率 ATS の影響で動画 (HLS) も軒並み HTTPs に 今年に入って Web サイトの常時 SSL 化をしたいという問い合わせが急に増えた印象 ( 体感値 ) 顧客カスタムドメイン / 持込 SSL 証明書なら 追加料金がからない 具体的な数値は口頭のみで m( )m 9

J ストリームの SSL 負荷対策 本資料では SSL/TLS をまとめて SSL として表記しています 10

J ストリームの SSL 負荷対策 要点 ロードバランサに SSL 処理をさせない LB の CPU でやっていたら追いつかないのでサーバ側で処理させる L3 DSR(Direct Server Return) を積極利用 Web サーバ側での対応 ChiperSuite の優先制御 (Server preferred モード ) HTTP/2 on による負荷軽減 ハードウェアの力を借りる Intel Quick Assist Adapter(QAT) 11

ロードバランサに SSL 処理をさせない LB の CPU でやっていたら追いつかないのでサーバ側で処理させる SSL 高性能な LB はスケールさせにくい サーバー増設のほうが導入 運用 保守コストパフォーマンスが良い = LB の SSL アクセラレータはコストパフォーマンスが悪い そこに余っている CPU があるのになぜ使わない!? L3 DSR(Direct Server Return) を積極利用 SSL に限らず 通常の通信もですが J ストリームは 10 年以上 L3 DSR です 12

Web サーバ側でのカスタマイズ ChiperSuite の優先制御 (Server preferred モード ) Openssl には SSLv3/TLS 利用時 サーバ側が示した ChiperSuite を優先して適用される事が出来る 優先順位も指定する事が可能 適切な暗号強度を持った中でサーバ CPU 負荷が低いものを選んで クライアントに掲示を行う DHE より ECDHE HTTP/2 on による負荷軽減 セッションを張る部分 ( ネゴシエーション部分 ) で CPU コストが一番かかる 1 度セッション張ったら 中で適当に処理してくれる HTTP/2 の方が CPU コストを下げる事が出来る Web サイトの場合は表示速度改善にも貢献 13

ハードウェアの力を借りる Intel Quick Assist Adapter (QAT) 昔良く見かけたサーバに include するタイプのハードウェア SSL アクセラレータ 適切にセッティングすると SSL 負荷の部分をそれなりにオフロード出来る チップ的には Intel,cavium が 2 強? Intel の次期サーバ向けチップセット (Purley ハイエンド向けのみ ) に同機能が内蔵されると告知あり 現在 絶賛開発中 詳細は QAT intel Purley 等でググって下さい 14

www.stream.co.jp CDNext 推進室 佐藤太一 15