快连多路径传输技术报告与参数取值
系统阐述快连的加密隧道、智能路由、多路径传输与无日志架构,并如实说明威胁模型与安全边界。
快连多路径传输技术报告
快连 是面向全球用户的网络加速与隐私保护产品。我们把公共互联网视为不可信传输环境,通过加密隧道、智能调度与数据最小化三类机制,在不改变用户既有应用的前提下改善连接质量并降低暴露面。设计目标按优先级排列为:
- 安全:传输内容加密、防篡改,密钥不落盘到节点;
- 稳定:通过多路径与自动故障转移降低中断率;
- 隐私:默认无浏览日志,运营数据最小化;
- 简单:零配置可用,复杂策略对用户透明;
- 可审计:数据处理清单、威胁模型与政策公开可核查。
2. 快连系统架构与数据流
系统由三部分组成:
- 客户端:运行于用户设备,负责虚拟网卡、隧道封装、分流规则、链路探测与本地防护(Kill Switch);
- 接入点网络:分布在各区域的转发节点,仅承担加密流量的解封与转发,不持久化用户流量内容;
- 控制面:负责账号、计费、节点列表下发与质量调度,与数据转发面逻辑隔离。
数据面与控制面隔离的意义在于:即使单个接入点被物理接触,攻击者也无法从节点上获得用户历史访问记录或长期密钥。
3. 快连加密与密钥协商
客户端到接入点的隧道基于现代标准协议构建(正式版以 自研极速协议 协议族为主、兼容 IKEv2/IPsec 作为备选),数据报文使用 AES-256-GCM 或等效的现代认证加密算法,同时保证机密性与完整性,可检测到中途篡改。
快连密钥生命周期管理
- 会话密钥通过标准非对称协商在客户端与接入点间动态建立;
- 节点不长期保存用户私钥,重启即丢弃会话状态;
- 支持密钥轮换,降低单点密钥泄露的影响窗口。
快连完整性校验与中间人防护
客户端内置接入点公钥校验机制,首次连接与节点更换时对服务端身份进行验证,防止在不可信网络中被中间人代理。
4. 快连路由与多路径
传统单一隧道把全部流量固定在一条路径上,一旦该路径拥塞,用户只能手动切换。快连的调度引擎采用「探测—评分—连接—切换」闭环:
- 客户端对候选接入点进行周期性轻量探测,得到延迟、抖动、丢包样本;
- 控制面汇总接入点负载与骨干网状态,输出节点综合评分;
- 客户端建立主隧道并维持备选隧道;
- 主路径指标劣化越过阈值时,在备选路径间迁移会话,业务无感知。
在具备多条上行链路(如有线宽带 + 移动热点)的设备上,客户端可进行多路径并发,利用带宽聚合提升吞吐,并在单链路中断时保持长连接业务(视频会议、远程桌面)不中断。
5. 快连隐私架构与无日志
「无日志」不是一句口号,而是一组可核查的数据处理约束。快连处理的数据分为三类:
| 数据类别 | 具体内容 | 用途与保留策略 |
|---|---|---|
| 账户数据 | 邮箱、订阅与支付状态(支付明细由持牌机构处理) | 提供服务与计费必需,随账户注销按法定期限处理 |
| 运维计量 | 本次会话的字节总量、连接时长、接入点区域 | 仅用于计费与容量规划,不关联具体访问目标 |
| 不采集 | 访问的目标地址 / 域名、浏览内容、通信时间戳、DNS 明细 | 系统不持久化 |
接入点仅在内存中维护转发所需的会话状态,重启即清除。隐私政策会随版本迭代持续披露数据清单的任何变化。
6. 快连威胁模型与边界
我们如实说明快连能与不能解决的问题:
| 威胁 | 是否防护 | 说明 |
|---|---|---|
| 公共 Wi-Fi 窃听与篡改 | 是 | 隧道加密使局域网观察者只能看到加密报文 |
| 真实地址暴露于访问目标 | 是 | 目标侧看到的是接入点地址 |
| 隧道断连瞬间的流量泄露 | 是 | Kill Switch 在断连时阻断外联 |
| 终端自身已被植入恶意软件 | 否 | 系统级木马可读取设备明文,应使用安全设备并保持系统更新 |
| 用户主动泄露的凭据 | 否 | 钓鱼与密码复用需要通过多因素认证与安全习惯解决 |
| 支付与账户的完全匿名 | 部分 | 合规支付通道存在实名要求,不承诺完全匿名 |
7. 快连合规与透明度
- 仅在获得法律许可的国家与地区提供服务,用户须遵守所在地法律与可接受使用政策;
- 收到执法请求时按法律程序审查,仅在法定要求范围内提供数据,并在法律允许时通知用户;
- 定期发布透明度说明,公开数据请求的数量与类型(正式运营后);
- 白皮书版本随架构演进更新,重大变更显著告知用户。
本白皮书对应 v0.9 技术规格,能力清单随版本迭代持续更新。
快连多路径调度引擎设计说明
本文说明调度引擎的评分模型、切换策略与参数取值依据,供技术评估与集成参考。
1. 快连评分模型
路径评分 S 由四项归一化指标加权得到:S = w₁·f(RTT) + w₂·g(Jitter) + w₃·h(Loss) + w₄·k(BW)。其中 f、g、h、k 为单调映射函数,将原始指标映射到 [0,1]。权重向量 w 按业务类型预设:交互式业务 w₁=0.4, w₂=0.35, w₃=0.2, w₄=0.05;吞吐型业务 w₄ 提升至 0.4。
2. 快连迟滞与去抖
为避免路径反复横跳,切换采用双阈值迟滞:进入阈值 θ_in = 0.62,退出阈值 θ_out = 0.74。新路径评分需高于 θ_out 且持续 3 个采样周期才被采纳,当前路径评分跌破 θ_in 才被移除。
3. 快连提前建立
当某路径评分的一阶差分连续两个周期为负且累计降幅超过 15%,引擎会预建立备用连接。预建立不承载业务流量,仅完成握手与密钥协商,因此切换时延取决于数据面重定向而非控制面建连,实测可压到 200 毫秒以内。
4. 快连重组窗口
接收端重组窗口深度 D 按路径延迟差 ΔRTT 自适应:D = clamp(1.5 × ΔRTT, 20ms, 120ms)。窗口过小会造成频繁乱序重传,过大则抬高端到端延迟。1.5 倍系数来自我们在一万组样本上的回归结果。
5. 快连已知限制
- 当所有路径共享同一段瓶颈(例如同一运营商的同一出口),多路径收益接近零。
- 延迟差超过 80ms 的路径组合不建议聚合,效率会低于 70%。
- 在极端丢包(>15%)环境下,聚合反而可能放大乱序,此时建议退回单路径并优先修复链路。
快连参数取值与调优记录
快连探测频率的自适应规则
基础探测间隔为 2000ms。当检测到 RTT 一阶差分绝对值超过 15ms,或连续两次丢包,间隔降至 200ms 并维持 30 秒;30 秒内无异常则按每轮 ×1.5 的速度回退到基础值。这样在稳定期几乎不产生额外开销,在劣化期又能快速响应。
快连评分权重的业务映射
权重不是固定常数。我们通过连接的首包特征与端口范围做初步业务分类,再结合前 5 秒的流量形态修正。分类不准时退回默认权重,宁可保守也不要错误优化。这一点很关键——错误地给一个下载任务分配"低延迟优先"权重,会让它抢占实时业务的路径。
快连重组窗口的回归结果
我们在一万组样本上回归得到 D ≈ 1.5 × ΔRTT 的关系。系数取 1.5 而非 2.0,是因为窗口过大带来的延迟惩罚在实时业务上不可接受;取 1.2 则乱序重传明显增加。1.5 是我们在"延迟"与"重传率"之间的实测平衡点。
快连未解决问题
- 当所有路径的劣化由同一个上游事件引起时,多路径无法规避,只能等恢复或更换出口区域。
- 极端不对称链路(上下行带宽比超过 10:1)的聚合效率仍不理想,我们还在优化。
- 移动网络在高速移动场景下的路径抖动特征复杂,现有探测频率在高铁等场景下略显不足。