🧱四层架构 · 全栈视图
🛰️
应用层
客户端 UI / 自动测速 / 节点收藏Flutter · Electron🔐
加密层
会话密钥、完美前向保密AES-256-GCM · X25519⚡
传输层
握手协议 + 分片重组KuaiLink-X · TLS 1.3🌐
网络层
自建骨干网 + BGP Anycast50+ PoP1握手协议 · KuaiLink-X
KuaiLink-X 是快连自研的传输层协议, 针对 UDP 受限、TLS 易被识别这两类典型网络环境做了专门优化。它在一秒钟之内要完成 4 件事:
- 连接协商:客户端根据本地网络状态选择最合适的入口模式(KuaiLink-X 默认 / KuaiLink-Lite 极简 / WebSocket-TLS 套壳);
- 密钥交换:使用 X25519 做 ECDH 密钥协商,结合短期会话密钥 + 完美前向保密;
- 身份验证:服务端用预先分发的 HMAC 凭证校验客户端身份,杜绝中间人注入;
- 多路复用:单条 UDP / TCP 通道并发多个逻辑流,避免传统 VPN 的"连接洪水"问题。
性能实测:v8.0.1 相比 v7.3.x,平均握手耗时从 590ms 降到 480ms,丢包环境下首次连接成功率从 97.6% 提升到 99.1%。
# 简化的握手流程示意
client → server: SYN { nonce_c, eph_pubkey_c }
server → client: SYN-ACK { nonce_s, eph_pubkey_s, hmac }
derive: session_key = HKDF( ECDH(c_priv, s_pub) )
client → server: AUTH { hmac_sha256(session_key) }
server → client: READY { assigned_ip, mtu, multistream_id }
// 总耗时:首帧 50~80ms 完成密钥协商
2骨干网 PoP · 全球拓扑
快连的节点不是"租赁 VPS 再二次分发", 而是从一开始就以自建骨干网 + 中立 PoP为核心。截至 2026 年 7 月,我们在全球有 50+ 自建 PoP、3128 个边缘节点,覆盖 6 大洲 85 个国家与地区。
国内CN2 GIA 骨干
香港 / 澳门跨境首发站
日本 / 韩国东北亚 PoP
欧洲西欧 PoP
美洲美西 / 美东
选线策略
- BGP Anycast:同 IP 多 PoP,DNS 解析时自动选最短路径;
- 本地解析回程:在与三大运营商互联的 POP 部署专用回程专线,跨国抖动压到 8% 以下;
- QoS 分流:游戏 / 流媒体 / 办公流量标记为不同 DSCP,同一物理链路上享受不同优先级;
- 弹性扩容:单一节点 CPU 持续 5 分钟超 70% 自动扩容,减少突发拥堵造成的体验下降。
国内外常见路径
- 国内 → 香港 / 东京:CN2 专线,平均 RTT 28~48ms;
- 国内 → 美西:CN2 + 太平洋海缆 ACL,平均 RTT 130~150ms;
- 国内 → 欧洲:CN2 + 西向海缆 FA-1,平均 RTT 150~170ms;
- 国内 → 中东 / 非洲:CN2 + 自建中东-欧-亚环线,平均 RTT 200~240ms。
3DNS 净化池架构
这一层是快连与传统网络加速服务最大的差异:我们不仅做流量代理,还替你处理 DNS 层。详细原理在 DNS 净化专题 已讲过,这里补充技术架构:
// 快连净化系统的解析路径
user-app → local-vnic(53/tcp, 53/udp)
↓
kl-doh-tunnel (HTTPS/2 + AES-256-GCM)
↓
edge-router: doh_decrypt + ecdh_verify
↓
resolver-cluster: anycast → cache → upstream
↓
jhingan-pool: 4-layer 净化 (主动/上报/三方/商业)
↓
response: 净化结果或 NXDOMAIN
整套架构里,敏感明文在出口端完成加密,到出口再做解密,对中间任何节点都是盲文。这样既保住了运营商的解析性能,又能在出口侧叠加"广告拦截"和"防劫持"两道逻辑。
4加密与无日志
- 会话密钥:每 60 分钟自动轮换,单条密钥泄漏影响范围仅一段会话;
- 完美前向保密(PFS):旧密钥无法解密未来流量;
- RAM-only 服务器:所有节点磁盘不挂载文件系统,重启即归零;
- 无日志政策:不记录访问域名、连接时长、真实 IP;仅用于统计的匿名带宽量每 24 小时聚合后丢弃。
5合规与审计
100%
RAM-only 部署
每 12 月
SOC 2 Type II 审计
0
可向第三方披露的真实日志
每年由独立第三方对我们的基础设施、流程、人员做 SOC 2 Type II 审计,摘要报告对外公开。所有运营行为均在用户协议与隐私政策约束下进行,不向任何第三方披露、转让、出售用户的真实使用记录。