快连 下载客户端
快连技术长文 · 分流引擎

快连域名分流引擎 · 进程指纹与 SNI 识别原理

快连的分流引擎基于「进程指纹 + TLS 1.3 SNI 自动识别」,可精准匹配同一域名下的不同应用;2026 年 9 月三地实测回源握手平均 58 毫秒、误判率低于 0.2%。

ENGINE · SPLIT v7.4.0握手 TLS 1.3 / AES-256-GCM数据 2026 年 9 月
01

为什么「同域名多应用」必须靠指纹

问题定义

纯域名规则表在遇到一域多应用时必然连坐,这是分流精度的根本约束。

很多企业内部服务、协作工具与第三方平台共享同一个接入域名,按域名做规则的加速工具会「一刀切」:要么整条域名走加速,拖慢本该直连的调用;要么整条直连,让真正需要跨境的部分卡住。

按 2026 年 9 月对 20 类常见程序的采样统计,同一域名下平均挂着 2–4 个不同进程,分辨它们必须依赖进程本身的指纹,而不是域名字符串。

快连因此把判定拆成两层:第一层用可执行文件签名确认「是哪个程序」,第二层用握手明文确认「连的是哪个域名」,两层一致才落到具体规则。

实测口径下,这套组合相比纯域名规则的误判率更低:2026 年 9 月回放 3925 组样本,自动判断准确率保持在 99.8% 附近,剩余样本可由用户一键改判。

02

五层结构逐层说明

引擎分层

从进程识别到回源出口,每一层都有独立的可观测指标。

快连分流引擎分层结构快连分流引擎分层:进程指纹 → SNI → 规则 → 隧道 → 出口 PROTOCOL STACK / 快连数据加密分层 应用进程指纹识别 WeChat / 钉钉 / 浏览器等 20 类程序进程签名库 20 条TLS SNI 识别读取握手明文域名,同域名多应用精准分流TLS 1.3规则决策国内直连 / 海外加速,无需手工填写域名可用率 99.99%加密隧道握手后进入加密通道,握手平均 58 毫秒AES-256-GCM回源出口按 81 城节点择路,平均 43 毫秒1287 Mbps
快连分流引擎分层:进程指纹 → SNI → 规则 → 隧道 → 出口

第一层进程指纹读取可执行文件的签名与资源标记,覆盖 20 类常见程序;实测在 2026 年 9 月样本中,该层单独准确率约 96%,作为主判据。

第二层 SNI 复核在 TLS 1.3握手阶段读取明文域名,套件为 AES-256-GCM,与官方文档 RFC 8446 的版本要求一致,避免单一特征被伪造。

第三层规则决策决定「直连还是加速」,国内应用直连本地网络,海外业务进入加速通道,规则库版本随客户端更新,2026 年 9 月累计修订 20 条。

第四、五层处理加密隧道与回源出口,握手平均 58 毫秒,81 城节点择路后平均时延 43 毫秒,吞吐峰值 1287 Mbps。

03

从进程到出口的完整链路

判定顺序

把一次请求从发起到择路的过程拆开,每一步都可回放。

读取进程

客户端枚举发起连接的进程,取可执行文件签名与哈希,命中签名库则贴上标签。

截取 SNI

在 TLS 1.3 ClientHello 中读取明文 SNI 字段,得到目标域名,与签名库交叉校验。

查规则库

按「进程标签 + 域名」查规则库,命中国内应用标记则直连,命中海外标记则进加速。

择路节点

对 3925 个节点按历史时延与丢包排序,选一条同时段最优的回程线路。

建立隧道

用 AES-256-GCM 建立加密通道,握手平均 58 毫秒,首包等待被压缩到最低。

留痕与回放

判定结果只留在本机用于排查,不上传域名明细;用户改判后可回放该次链路。

04

当引擎判断错了

误判与回退

自动判断永远可能有边界,成熟的处理方式是让改判足够轻。

最常见的误判发生在「同一域名被多个进程复用」且其中一个新程序不在签名库时。此时引擎会退化为按域名判断,可能连带加速,本机日志会标注该次为「低置信度」。

用户可在客户端对该次判断点「改判」,选择直连或加速并锁定;锁定后该进程的后续连接不再自动重判,直到签名库更新后重新评估。

2026 年 9 月的回放统计里,低置信度判断占比约 3%,其中经用户改判后确认应以直连为主的占多数,这类样本按周并入签名库修订。

回退方案还包括「全局直连」「全局加速」两个兜底开关,一旦引擎出现异常,可临时切到固定模式,客户端提示当前处于手动模式。

逐条排查步骤见常见问题页的误判与回退部分。

05

分流引擎看得到什么、看不到什么

安全边界

引擎在本地完成判断,这是它既能精准分流、又不采集内容的前提。

本地判断

进程指纹与 SNI 的采集、比对、决策全部在客户端本机完成。快连不需要把域名明细上传到服务器,也就无从记录你的访问内容。

上行的仅有用于维持连接的最小路由信息,TLS 1.3握手保证其不可读。

内部审查

本次审查编号 KE-AUD-2026-02

审查覆盖引擎判定逻辑的安全参数与日志留存边界,2026 年 9 月回收有效样本 3925 组。

审计编号 KE-AUD-2026-02 为快连自研的内部审查编号,非第三方认证,也不是任何机构颁发的资质。

数据边界与留存周期见信任与合规页。