【AICon】探索八个行业创新案例,教你在教育、金融、医疗、法律等领域实践大模型技术! >>> 了解详情
写点什么

大型网站的 HTTPS 实践(三)——HTTPS 对性能的影响

  • 2019-09-11
  • 本文字数:2082 字

    阅读完需:约 7 分钟

大型网站的HTTPS实践(三)——HTTPS对性能的影响

HTTPS 在保护用户隐私,防止流量劫持方面发挥着非常关键的作用,但与此同时,HTTPS 也会降低用户访问速度,增加网站服务器的计算资源消耗。本文主要介绍 HTTPS 对性能的影响。

HTTPS 对访问速度的影响

在介绍速度优化策略之前,先来看下 HTTPS 对速度有什么影响。影响主要来自两方面:协议交互所增加的网络 RTT(round trip time)和加解密相关的计算耗时。下面分别介绍一下。

1 网络耗时增加

由于 HTTP 和 HTTPS 都需要 DNS 解析,并且大部分情况下使用了 DNS 缓存,为了突出对比效果,忽略主域名的 DNS 解析时间。


用户使用 HTTP 协议访问 http:// www.baidu. com(或者 www.baidu. com)时会有如下网络上的交互耗时:



图 1 HTTP 首个请求的网络耗时


可见,用户只需要完成 TCP 三次握手建立 TCP 连接就能够直接发送 HTTP 请求获取应用层数据,此外在整个访问过程中也没有需要消耗计算资源的地方。


接下来看 HTTPS 的访问过程,相比 HTTP 要复杂很多,在部分场景下,使用 HTTPS 访问有可能增加 7 个 RTT。如下图:



图 2 HTTPS 首次请求对访问速度的影响


HTTPS 首次请求需要的网络耗时解释如下:


1.三次握手建立 TCP 连接。耗时一个 RTT。


2.使用 HTTP 发起 GET 请求,服务端返回 302 跳转到 https:// www.baidu. com。需要一个 RTT 以及 302 跳转延时。


a.大部分情况下用户不会手动输入https://www.baidu.com来访问HTTPS,服务端只能返回302强制浏览器跳转到HTTPS。
b.浏览器处理302跳转也需要耗时。
复制代码


3.三次握手重新建立 TCP 连接。耗时一个 RTT。


a.302跳转到HTTPS服务器之后,由于端口和服务器不同,需要重新完成三次握手,建立TCP连接。
复制代码


4.TLS 完全握手阶段一。耗时至少一个 RTT。


a.这个阶段主要是完成加密套件的协商和证书的身份认证。


b.服务端和浏览器会协商出相同的密钥交换算法、对称加密算法、内容一致性校验算法、证书签名算法、椭圆曲线(非 ECC 算法不需要)等。


c.浏览器获取到证书后需要校验证书的有效性,比如是否过期,是否撤销。


5.解析 CA 站点的 DNS。耗时一个 RTT。


a.浏览器获取到证书后,有可能需要发起OCSP或者CRL请求,查询证书状态。
b.浏览器首先获取证书里的CA域名。
c.如果没有命中缓存,浏览器需要解析CA域名的DNS。
复制代码


6.三次握手建立 CA 站点的 TCP 连接。耗时一个 RTT。


a.DNS解析到IP后,需要完成三次握手建立TCP连接。
复制代码


7.发起 OCSP 请求,获取响应。耗时一个 RTT。


8.完全握手阶段二,耗时一个 RTT 及计算时间。


a.完全握手阶段二主要是密钥协商。
复制代码


9.完全握手结束后,浏览器和服务器之间进行应用层(也就是 HTTP)数据传输。


当然不是每个请求都需要增加 7 个 RTT 才能完成 HTTPS 首次请求交互。大概只有不到 0.01%的请求才有可能需要经历上述步骤,它们需要满足如下条件:


1.必须是首次请求。即建立 TCP 连接后发起的第一个请求,该连接上的后续请求都不需要再发生上述行为。


2.必须要发生完全握手,而正常情况下 80%的请求能实现简化握手。


3.浏览器需要开启 OCSP 或者 CRL 功能。Chrome 默认关闭了 OCSP 功能,Firefox 和 IE 都默认开启。


4.浏览器没有命中 OCSP 缓存。OCSP 一般的更新周期是 7 天,Firefox 的查询周期也是 7 天,也就说是 7 天中才会发生一次 OCSP 的查询。


5.浏览器没有命中 CA 站点的 DNS 缓存。只有没命中 DNS 缓存的情况下才会解析 CA 的 DNS。

2 计算耗时增加

上节还只是简单描述了 HTTPS 关键路径上必须消耗的纯网络耗时,没有包括非常消耗 CPU 资源的计算耗时,事实上计算耗时也不小(30ms 以上),从浏览器和服务器的角度分别介绍一下:


1.浏览器计算耗时


RSA 证书签名校验,浏览器需要解密签名,计算证书哈希值。如果有多个证书链,浏览器需要校验多个证书。


RSA 密钥交换时,需要使用证书公钥加密 premaster。耗时比较小,但如果手机性能比较差,可能也需要 1ms 的时间。


ECC 密钥交换时,需要计算椭圆曲线的公私钥。


ECC 密钥交换时,需要使用证书公钥解密获取服务端发过来的 ECC 公钥。


ECC 密钥交换时,需要根据服务端公钥计算 master key。


应用层数据对称加解密。


应用层数据一致性校验。


2.服务端计算耗时


RSA 密钥交换时需要使用证书私钥解密 premaster。这个过程非常消耗性能。


ECC 密钥交换时,需要计算椭圆曲线的公私钥。


ECC 密钥交换时,需要使用证书私钥加密 ECC 的公钥。


ECC 密钥交换时,需要根据浏览器公钥计算共享的 master key。


应用层数据对称加解密。


应用层数据一致性校验。


由于客户端的 CPU 和操作系统种类比较多,所以计算耗时不能一概而论。手机端的 HTTPS 计算会比较消耗性能,单纯计算增加的延迟至少在 50ms 以上。PC 端也会增加至少 10ms 以上的计算延迟。


服务器的性能一般比较强,但由于 RSA 证书私钥长度远大于客户端,所以服务端的计算延迟也会在 5ms 以上。


##总结


HTTPS 在保证数据安全性的同时,对服务性能也造成了一些影响。在本文中,我们着重介绍了 HTTPS 从网络耗时和加密解密两方面对于服务性能的影响。在下一篇系列文章中,我们将为大家带来百度在减小 HTTPS 对性能影响方面的方法和经验。


本文转载自公众号 AIOps 智能运维(ID:AI_Ops)。


原文链接:


https://mp.weixin.qq.com/s/HvpPvs5mHQ80NEnssxshHQ


2019-09-11 18:251497

评论

发布
暂无评论
发现更多内容

企业需要什么样的全面预算管理?

用友BIP

全面预算

人脸识别技术的优缺点及实际应用

来自四九城儿

【AI 充电】KServe + Fluid 加速大模型推理

阿里巴巴云原生

阿里云 Kubernetes 云原生

“多云“和”私有化“,企业级刚需推动 DataBricks 和 MosaicML的13亿美金 AI 交易

B Impact

2023-06-28:你想要用小写字母组成一个目标字符串 target。 开始的时候,序列由 target.length 个 ‘?‘ 记号组成 而你有一个小写字母印章 stamp。 在每个回合,你可

福大大架构师每日一题

Go rust 算法、 福大大架构师每日一题

如何在 NGINX 中安全地分发 SSL 私钥

NGINX开源社区

nginx ssl

PoseiSwap IDO、IEO 结束,即将登录 BNB Chain

大瞿科技

共识算法揭秘:理解分布式系统的关键

Steven

C/S UDP通信实践踩坑记录与对于ICMP的进一步认识

这我可不懂

国产替代,本质是价值替代

用友BIP

AI 2.0来袭,AIGC如何重新定义招聘?

用友BIP

AI 招聘

跑得更快!华为云GaussDB以出色的性能守护“ERP的心脏”

华为云开发者联盟

数据库 后端 华为云 华为云开发者联盟 企业号 6 月 PK 榜

人脸识别技术的原理及其应用

来自四九城儿

阿里云顺利通过云原生中间件成熟度评估

阿里巴巴云原生

阿里云 云原生 中间件 成熟度

数字化驱动,低代码引领:探索数智时代的开发新纪元!

EquatorCoco

低代码 数智化 AIGC

用友BIP全球司库十问之资金结算如何统一管理?

用友BIP

全球司库 资金管理

Flutter卡片分享功能实现:将你的内容分享给世界

编程的平行世界

flutter android

强化学习从基础到进阶-常见问题和面试必知必答[8]:近端策略优化(proximal policy optimization,PPO)算法

汀丶人工智能

人工智能 深度学习 强化学习 6 月 优质更文活动 ppo算法

8个优秀好用的渠道,帮你找到所想要的资源

高端章鱼哥

技术 分享工具

升哲科技受邀出席第十四届夏季达沃斯论坛

SENSORO

软件测试/测试开发丨Python内置库学习笔记

测试人

Python 程序员 软件测试 内置库

《数据结构》之栈和堆结构及JVM简析

EquatorCoco

数据结构 教程

深度分析:企业大数据分析的选型需要关注哪些能力

对不起该用户已成仙‖

精选|Dubbo异步化实践

得物技术

浅显易懂传统开发与低代码开发的区别

互联网工科生

低代码 JNPF 传统开发

有奖问卷 | 2023 中国软件研发效能调查问卷即将截止

CODING DevOps

人脸识别技术的挑战和未来发展

来自四九城儿

当金融风控遇上人工智能,众安金融的实时特征平台实践

NebulaGraph

人工智能 风险控制 金融风控

Zilliz Cloud 明星级功能详解|解锁多组织与角色管理功能,让你的权限管理更简单!

Zilliz

SaaS 非结构化数据 Zilliz AIGC zillizcloud

人脸识别技术的历史发展及未来趋势

来自四九城儿

数据湖系列之三 | 打造高性能云原生数据湖,层级 namespace 对象存储加速大数据计算

Baidu AICLOUD

数据湖 对象存储 层级namespace

大型网站的HTTPS实践(三)——HTTPS对性能的影响_文化 & 方法_百度HTTPS_InfoQ精选文章