haproxy处理客户端证书身份validation的程度如何?

由于这是一个关于安全问题的基于性能的问题,信息安全部门的一些人build议我在这里发帖:

我的物联网公司希望使用客户端证书身份validation来保护每个“事物”和中央服务器之间的通信。 我们每年部署大约3万个事物,而且他们有大约5年的生命周期,所以我们的服务器端解决scheme保守地需要能够一次支持150到200K个证书。 从阅读和提出其他问题来看,似乎最好的解决scheme是EJBCA ,这看起来很好,但我也看到haproxy(理论上)也有能力做到这一点。

我的问题是 :haproxy如何扩展以处理大量的客户端证书和连接?