北京时间 隧道拆分版 内外网分流 · TLS SNI · 单客户端 v4.9.0 · 数据更新 2026-09-21

快连分流引擎架构说明书

系统阐述快连的加密隧道、智能路由、双隧道传输与无日志架构,并如实说明威胁模型与安全边界。

白皮书 · 第一章

快连分流引擎架构

本文说明应用级隧道拆分的识别模型、路由实现与验证方法,供技术评估、集成与合规审查参考。

1.1 快连背景

跨境网络加速的早期实现普遍采用全量代理:客户端把全部流量导入远端节点,再由节点决定出口。这种模型在"所有目标都在境外"的假设下是合理的,但真实使用中这个假设很少成立——用户在同一台设备上同时访问国内政务、金融、企业内网与海外协作工具。

全量代理在这类混合负载下产生两个问题:一是国内流量被迫绕行,握手时间成倍增加;二是两类业务共享同一隧道带宽,实时业务被非实时业务影响队列。隧道拆分针对这两个问题设计。

1.2 快连设计目标

1.3 快连非目标

为避免误解,以下能力明确不属于本设计的范围:不做应用层内容解析(DPI);不做基于 DNS 的分流;不基于流量特征做业务分类推断;不在服务端记录分流结果。

最后一项值得强调——所有识别均在本机完成,命中情况不上传服务端。我们只收集匿名的规则覆盖率统计(例如"某地址段命中率异常低"),用于指导规则库更新,且不包含任何域名或身份明细。

1.4 快连术语

术语含义
直连隧道按系统原生路由转发、不做封装与中转的流量路径
加速隧道经优化线路加密中转的流量路径
分流标记写入连接跟踪条目的路径归属标记,用于后续数据包沿用判定
进程指纹基于可执行文件签名、安装路径与进程树关系的应用识别特征