快连分流引擎架构说明书
系统阐述快连的加密隧道、智能路由、双隧道传输与无日志架构,并如实说明威胁模型与安全边界。
快连分流引擎架构
本文说明应用级隧道拆分的识别模型、路由实现与验证方法,供技术评估、集成与合规审查参考。
1.1 快连背景
跨境网络加速的早期实现普遍采用全量代理:客户端把全部流量导入远端节点,再由节点决定出口。这种模型在"所有目标都在境外"的假设下是合理的,但真实使用中这个假设很少成立——用户在同一台设备上同时访问国内政务、金融、企业内网与海外协作工具。
全量代理在这类混合负载下产生两个问题:一是国内流量被迫绕行,握手时间成倍增加;二是两类业务共享同一隧道带宽,实时业务被非实时业务影响队列。隧道拆分针对这两个问题设计。
1.2 快连设计目标
- 零绕行:国内流量的物理路径与未开启加速时完全一致,不引入任何额外跳数。
- 应用级粒度:识别精度需达到应用级别,能够区分共用域名的不同应用。
- 低判断开销:分流判断在连接建立路径上的额外延迟低于 1 毫秒。
- 可解释性:每一次判断都能给出依据来源(地址库 / SNI / 进程指纹 / 手动规则),供用户与审计方核查。
- 合规可控:支持将指定域名段硬性锁定为直连,不依赖自动判断的准确性。
1.3 快连非目标
为避免误解,以下能力明确不属于本设计的范围:不做应用层内容解析(DPI);不做基于 DNS 的分流;不基于流量特征做业务分类推断;不在服务端记录分流结果。
最后一项值得强调——所有识别均在本机完成,命中情况不上传服务端。我们只收集匿名的规则覆盖率统计(例如"某地址段命中率异常低"),用于指导规则库更新,且不包含任何域名或身份明细。
1.4 快连术语
| 术语 | 含义 |
|---|---|
| 直连隧道 | 按系统原生路由转发、不做封装与中转的流量路径 |
| 加速隧道 | 经优化线路加密中转的流量路径 |
| 分流标记 | 写入连接跟踪条目的路径归属标记,用于后续数据包沿用判定 |
| 进程指纹 | 基于可执行文件签名、安装路径与进程树关系的应用识别特征 |