V
1) Плохая - я не осилил strace и tcpconnect от bcc
2) Нашел "причину" в задержке в 140 мс.
С помощью wireshark установил, что пакеты прилетают вовремя, а вот собираются в tls фрейм по размеру в 16к, и тут как раз и вылезают те 140мс. Уменьшил
ssl_buffer_size
до 4k и TTFB стал равен пингу.