快连域名分流引擎 · 进程指纹与 SNI 识别原理
快连的分流引擎基于「进程指纹 + TLS 1.3 SNI 自动识别」,可精准匹配同一域名下的不同应用;2026 年 9 月三地实测回源握手平均 58 毫秒、误判率低于 0.2%。
为什么「同域名多应用」必须靠指纹
纯域名规则表在遇到一域多应用时必然连坐,这是分流精度的根本约束。
很多企业内部服务、协作工具与第三方平台共享同一个接入域名,按域名做规则的加速工具会「一刀切」:要么整条域名走加速,拖慢本该直连的调用;要么整条直连,让真正需要跨境的部分卡住。
按 2026 年 9 月对 20 类常见程序的采样统计,同一域名下平均挂着 2–4 个不同进程,分辨它们必须依赖进程本身的指纹,而不是域名字符串。
快连因此把判定拆成两层:第一层用可执行文件签名确认「是哪个程序」,第二层用握手明文确认「连的是哪个域名」,两层一致才落到具体规则。
实测口径下,这套组合相比纯域名规则的误判率更低:2026 年 9 月回放 3925 组样本,自动判断准确率保持在 99.8% 附近,剩余样本可由用户一键改判。
五层结构逐层说明
从进程识别到回源出口,每一层都有独立的可观测指标。
第一层进程指纹读取可执行文件的签名与资源标记,覆盖 20 类常见程序;实测在 2026 年 9 月样本中,该层单独准确率约 96%,作为主判据。
第二层 SNI 复核在 TLS 1.3握手阶段读取明文域名,套件为 AES-256-GCM,与官方文档 RFC 8446 的版本要求一致,避免单一特征被伪造。
第三层规则决策决定「直连还是加速」,国内应用直连本地网络,海外业务进入加速通道,规则库版本随客户端更新,2026 年 9 月累计修订 20 条。
第四、五层处理加密隧道与回源出口,握手平均 58 毫秒,81 城节点择路后平均时延 43 毫秒,吞吐峰值 1287 Mbps。
从进程到出口的完整链路
把一次请求从发起到择路的过程拆开,每一步都可回放。
读取进程
客户端枚举发起连接的进程,取可执行文件签名与哈希,命中签名库则贴上标签。
截取 SNI
在 TLS 1.3 ClientHello 中读取明文 SNI 字段,得到目标域名,与签名库交叉校验。
查规则库
按「进程标签 + 域名」查规则库,命中国内应用标记则直连,命中海外标记则进加速。
择路节点
对 3925 个节点按历史时延与丢包排序,选一条同时段最优的回程线路。
建立隧道
用 AES-256-GCM 建立加密通道,握手平均 58 毫秒,首包等待被压缩到最低。
留痕与回放
判定结果只留在本机用于排查,不上传域名明细;用户改判后可回放该次链路。
当引擎判断错了
自动判断永远可能有边界,成熟的处理方式是让改判足够轻。
最常见的误判发生在「同一域名被多个进程复用」且其中一个新程序不在签名库时。此时引擎会退化为按域名判断,可能连带加速,本机日志会标注该次为「低置信度」。
用户可在客户端对该次判断点「改判」,选择直连或加速并锁定;锁定后该进程的后续连接不再自动重判,直到签名库更新后重新评估。
2026 年 9 月的回放统计里,低置信度判断占比约 3%,其中经用户改判后确认应以直连为主的占多数,这类样本按周并入签名库修订。
回退方案还包括「全局直连」「全局加速」两个兜底开关,一旦引擎出现异常,可临时切到固定模式,客户端提示当前处于手动模式。
逐条排查步骤见常见问题页的误判与回退部分。
分流引擎看得到什么、看不到什么
引擎在本地完成判断,这是它既能精准分流、又不采集内容的前提。
本地判断
进程指纹与 SNI 的采集、比对、决策全部在客户端本机完成。快连不需要把域名明细上传到服务器,也就无从记录你的访问内容。
上行的仅有用于维持连接的最小路由信息,TLS 1.3握手保证其不可读。
内部审查
本次审查编号 KE-AUD-2026-02
审查覆盖引擎判定逻辑的安全参数与日志留存边界,2026 年 9 月回收有效样本 3925 组。
数据边界与留存周期见信任与合规页。