Explication de l'accélération TCP de Cato et des bonnes pratiques

Prev Next

Certaines connexions TCP, particulièrement les longues distances, éprouvent souvent une latence élevée qui a un impact négatif sur l'expérience utilisateur. La fonctionnalité d'accélération TCP de Cato Networks accélère les connexions TCP sur le WAN et améliore l'efficacité et la vitesse du réseau pour le trafic TCP.

Cet article explique comment Cato met en œuvre l'accélération TCP et énumère quelques bonnes pratiques pour optimiser l'accélération TCP pour des applications spécifiques basées sur le trafic TCP.

Explication de l'accélération TCP

Cato réalise l'accélération TCP en désignant les PoP Cato pour agir en tant que serveur proxy intermédiaire entre le client et le serveur de destination. Le proxy élimine une connexion longue distance et la divise plutôt en trois connexions courtes. L'avantage est que, au lieu de maintenir une connexion longue distance, le Socket maintient une connexion courte au PoP le plus proche. Le trafic entre les PoP est transféré sur le backbone privé du cloud Cato qui garantit la vitesse du cloud et une faible latence. Le PoP le plus proche de la destination envoie le trafic au serveur.

En cas de perte de paquets, les PoP sont responsables de retransmettre les paquets, ce qui permet une réaction rapide et réduit le temps de réponse. Cette technique améliore la performance TCP et réduit le temps de récupération si un tunnel se déconnecte. Chaque connexion courte a un temps de parcours aller-retour (RTT) plus court par paquet comparé à une seule connexion longue distance. Les connexions courtes améliorent les performances et garantissent une livraison plus rapide des données à destination. Une connexion longue distance avec un RTT élevé signifie que les paquets voyagent plus longtemps jusqu'à atteindre la destination. Le temps de parcours prolongé et les connexions lentes peuvent provoquer une expérience utilisateur médiocre.

Le diagramme suivant montre une connexion du client au serveur où le PoP A et le PoP B agissent en tant que serveurs proxy :

mceclip0.png

Le proxy divise la connexion longue distance entre le client et le serveur en trois connexions courtes :

  1. La première connexion est du Socket au PoP A.

  2. La deuxième connexion est du PoP A au PoP B, via le cloud Cato.

  3. La troisième connexion est du PoP B au serveur de destination.

Chaque PoP maintient sa propre pile TCP et réduit les retransmissions de paquets TCP de toute la fenêtre en cas de perte de paquets. Dans certains scénarios, par exemple avec le trafic TLS, lorsqu'une inspection TLS est activée ou qu'une règle de réseau sortant est évaluée, lorsque le PoP reçoit des messages SYN du client, il renvoie rapidement les réponses ACK au client, au lieu d'attendre la réponse du serveur. Pendant ce temps, le Socket continue d'envoyer le trafic TCP, ce qui accélère la connexion. Le PoP attribue une taille de fenêtre de pile TCP plus large selon la formule suivante : taille de la fenêtre = RTT * bande passante. Par exemple, pour les connexions avec un RTT de 200 MS et une bande passante de 20 MBS, la taille de la fenêtre TCP est de 4 MB (0,2 sec * 20 MB). Cependant, il existe d'autres scénarios où le PoP attend la réponse du serveur avant d'envoyer des réponses ACK au client.

Note : L'accélération TCP n'est pas prise en charge pour les transports Alternative-WAN et Off-Cloud.

Accélération TCP vs Proxy TCP

Du point de vue du PoP, le comportement expliqué dans la section précédente est considéré comme un proxy TCP. L'accélération TCP est la fonctionnalité qui peut être activée ou désactivée dans l'application de gestion Cato, tandis que le proxy TCP est le mécanisme de division de connexion TCP lui-même qui se déroule sur les PoP. L'accélération TCP déclenche le proxy TCP lorsqu'elle est activée. Nous faisons cette distinction car dans certains cas, le proxy TCP peut toujours se produire même si l'accélération TCP est désactivée dans l'application de gestion Cato.

Proxy TCP pour le trafic WAN

Pour le trafic WAN sur le cloud Cato, deux modes de proxy TCP sont disponibles :

  • Proxy TCP WAN complet

  • Préservation de la négociation TCP WAN originale et retardement du proxy TCP

Pour le trafic WAN utilisant le mode Proxy TCP WAN complet, le proxy TCP commence immédiatement sur les premiers paquets SYN de chaque connexion. Ce mode applique le Proxy TCP au premier SYN lorsqu'une accélération TCP est activée dans la règle réseau, et la règle est une règle simple. Il existe des situations où ce mode n'est pas un paramètre optimal, par exemple le trafic SIP trunk et le trafic Hors-Cloud.

Avec le mode Préservation de la négociation TCP WAN originale et retardement du Proxy TCP, le proxy TCP est retardé et commence seulement après que la poignée de main TCP est terminée. Nous recommandons ce mode pour le trafic ALT WAN et le basculement Hors-Cloud, puisque le PoP préserve la même séquence TCP sur le tunnel. Cependant, lorsque vous utilisez ce mode, les paramètres de session TCP tels que le Redimensionnement de Fenêtre, MSS et autres sont déjà définis avant le démarrage du proxy TCP et peuvent avoir des paramètres TCP différents de ceux du PoP Cato.

À partir de novembre 2023, Proxy TCP WAN complet est le mode par défaut pour les nouveaux comptes. Pour les comptes créés avant cette date, le mode Proxy TCP WAN complet est désactivé par défaut.

Vous pouvez changer le mode Proxy TCP WAN sur la page de Configuration avancée pour le niveau du compte et de site.

Application du Proxy TCP

Les sections suivantes décrivent les circonstances où le Proxy TCP est automatiquement activé et remplace le paramètre Accélération TCP active.

Utilisation d'une IP de sortie dans une règle réseau

Lors du choix d'une IP de sortie ou d'un emplacement dans une règle réseau, les PoP agissent en tant que serveurs proxy pour la connexion, et Cato active automatiquement le proxy TCP. Vous ne pouvez pas désactiver l'accélération TCP pour les règles de sortie dans l'application de gestion Cato. La capture d'écran suivante montre une règle réseau de sortie où l'option Accélération TCP active est grisée (Réseau > Règles réseau > Modifier la règle).

TCP_Acceleration.png

Pour plus d'informations sur les règles de sortie, voir Configurer une règle de sortie.

Travailler avec des règles réseau simples et complexes

Pour comprendre le comportement du proxy TCP en fonction de la configuration des règles réseau, il est essentiel de faire la distinction entre les règles réseau simples et complexes.

Une règle réseau complexe est une règle que le Socket lui-même ne peut pas évaluer. Dans un tel cas, le Socket a besoin de transférer le trafic vers le PoP pour choisir la règle réseau correcte, ce qui à son tour active le Proxy TCP. Voici les définitions des règles réseau simples et complexes :

  • Une règle complexe contient un ou plusieurs des objets suivants dans le paramètre App/Catégorie : Applications, Catégories d'Application, Services, Applications Personnalisées ou Domaine/FQDN

  • Une règle simple peut être définie uniquement avec des Port Ranges, des Services Personnalisés ou ANY configuré dans le paramètre App/Catégorie. Sinon, la règle est une règle complexe

La désactivation de l'accélération TCP dans une règle réseau ne désactivera pas le Proxy TCP lorsque :

  • Une règle réseau complexe existe au-dessus de la règle réseau avec l'accélération TCP désactivée

  • La règle réseau qui a l'accélération TCP désactivée est elle-même une règle complexe

L'exemple ci-dessous montre la règle réseau n°2 avec l'accélération TCP désactivée. Parce que la règle n°1 est une règle complexe contenant des applications, le trafic correspondant à la règle réseau n°2 aura le proxy TCP appliqué. Afin de désactiver le proxy TCP dans ce scénario, la règle réseau n°2 doit être placée au-dessus de la règle complexe (règle n°1).

tcp_complex_networkRule.png

Récupération après déconnexion du PoP

Dans le cas où le tunnel du Socket au PoP se déconnecte, le Socket essaie alors de se reconnecter au même PoP. Si le Socket parvient à se reconnecter, la connexion est récupérée puisque le PoP conserve l'état du tunnel. Dans le cas où le Socket ne peut pas se connecter au même PoP et que l'accélération TCP est activée pour une règle réseau, l'état des connexions existantes est perdu. Étant donné que le PoP agit en tant que serveur proxy TCP lorsque le Socket perd la connectivité avec le PoP, l'état de la connexion est perdu, et le client doit initier une nouvelle connexion. Par conséquent, nous recommandons d'activer le proxy TCP pour des applications qui peuvent survivre à des déconnexions momentanées telles que les applications web et le partage de fichiers.

Bonnes pratiques pour l'accélération TCP

Cette section décrit les meilleures pratiques pour savoir quand activer l'accélération TCP pour des types spécifiques d'applications.

Activer l'accélération TCP pour les applications Web

Généralement, les applications Web sont sans client et utilisent un navigateur Web pour se connecter à un serveur. Le moteur d'accélération TCP de Cato améliore considérablement la performance de ce trafic. Nous recommandons d'activer l'accélération TCP pour les règles réseau avec des applications Web.

Activer l'accélération TCP pour les applications de partage de fichiers

Les applications de partage de fichiers, telles que SMB, peuvent souffrir de latence réseau ou de retransmissions en cas de perte de paquets. Si vous utilisez le partage de fichiers entre les ordinateurs de votre réseau (c'est-à-dire le protocole SMB pour le partage de ressources), l'accélération TCP de Cato peut améliorer significativement la vitesse de transfert de fichiers. Nous recommandons d'activer l'accélération TCP pour les règles réseau de ces applications.

Désactiver l'accélération TCP pour les applications sensibles

Il existe certaines applications sensibles aux déconnexions réseau, et il est difficile pour elles de se rétablir après une déconnexion. Ces applications sont généralement des applications legacy de bureau dans une architecture client-serveur. Après une déconnexion, elles obligent le client à initier une nouvelle connexion et perdent alors l'état de la connexion. Par exemple, pour les clients Citrix utilisant déjà un protocole optimisé, nous recommandons de désactiver l'accélération TCP pour les règles réseau avec ce trafic.

Proxy TCP et Inspection TLS

La fonctionnalité d'inspection TLS décrypte le trafic HTTPS pour des fonctionnalités de sécurité telles que Anti-Malware et IPS. Cette fonctionnalité utilise les PoP comme serveurs proxy pour inspecter le trafic à la recherche de fichiers malveillants et de menaces. Lorsque vous activez l'inspection TLS pour votre compte, Cato active le proxy TCP pour tout le trafic TLS. Pour plus d'informations sur l'inspection TLS, voir Configurer la politique d'inspection TLS pour le compte.

Activer ou désactiver l'accélération TCP n'est pas lié à l'activation de l'inspection TLS.

Affiner l'accélération TCP pour Windows OS

Cette section traite de la manière d'optimiser le réglage TCP pour les ordinateurs Windows afin d'améliorer l'accélération TCP pour vos règles réseau.

Activer l'option de redimensionnement de fenêtre TCP

Certains systèmes d'exploitation Windows sont configurés pour utiliser une taille de fenêtre par défaut de 64KB. Cette taille de fenêtre est limitée et peut causer des problèmes de performance et de latence. Les PoP de Cato attribuent une pile TCP plus grande que la taille de fenêtre par défaut pour un transfert de données plus efficace. Par conséquent, nous recommandons vivement d'activer l'option de redimensionnement de fenêtre TCP sur vos ordinateurs Windows.

Note : En règle générale, l'option de redimensionnement de fenêtre TCP est activée par défaut.

Activer l'option d'horodatage TCP

Le réglage par défaut pour les systèmes d'exploitation Windows ne prend pas en charge l'option d'horodatage TCP. Activez l'option d'horodatage TCP pour améliorer les mesures RTT de paquets et aider à identifier la perte de paquets. Cette option aide également la pile TCP à ajuster le minuteur de retransmission en cas de perte de paquets. Nous recommandons d'activer l'horodatage TCP sur vos ordinateurs Windows.