快连VPNKUAILANTI · SINCE 2020

首页 / 加密机制

SECURITY · TLS 1.3 · AES-256-GCM

快连加密机制:握手流程、密钥轮换与链路分层

快连链路统一采用 TLS 1.3 协商与 AES-256-GCM 认证加密;三地实测的握手耗时中位数为 91 毫秒,最慢一次 148 毫秒,统计周期为 2026 年 8 月。

本页按分层结构说明数据在链路上的封装方式,每一层都给出对应的参数来源与测试条件,便于逐项核对。

01 / 分层结构

从应用到网关的四层封装

链路分为应用层、传输层、握手层与网关层 4 层。按 2026 年 8 月 的配置基线记录,握手在 197 个网关上完成,节点只负责数据转发,不参与密钥协商。

快连数据加密分层结构图快连链路分层示意。参数来源:客户端与网关配置基线,统计周期 2026 年 8 月;握手层实测耗时中位数 91 毫秒。 PROTOCOL STACK / 快连数据加密分层 应用层 · 分流规则按进程指纹决定走加速还是直连,规则库 1240 条版本 v4.1.2传输层 · 会话加密认证加密,密钥随会话生成AES-256-GCM握手层 · 密钥协商完整握手含证书校验与密钥交换TLS 1.3网关层 · 接入与调度握手在网关完成,节点只做数据转发197 个网关
快连链路分层示意。参数来源:客户端与网关配置基线,统计周期 2026 年 8 月;握手层实测耗时中位数 91 毫秒。

分层设计的直接好处是职责清晰:密钥只在握手层出现,传输层只见到会话密钥,网关层只见到密文负载,三者互不重叠。

02 / 握手流程

一次连接的五步握手

  • 客户端发起协商

    客户端向就近网关发起 TLS 1.3 握手,携带支持的密码套件列表与域名信息。

    按三地实测的采样记录,该阶段耗时占握手总耗时的 31%,中位 28 毫秒。

  • 证书校验与校验和协商

    网关返回证书链,客户端校验签发关系与有效期;校验不通过时连接直接终止,不会回退到明文。

    按 2026 年 8 月 的安全测试记录,证书校验失败后被静默降级的次数为 0 次。

  • 密钥交换

    双方协商出会话密钥,用于后续的 AES-256-GCM 认证加密;会话密钥在本次连接结束时销毁。

    按标准文档说明,会话密钥长度与算法绑定,调整算法即调整密钥长度,两者不允许分离配置。

  • 首包加密传输

    加密通道建立后开始承载实际流量;首个数据包即可验证通道可用性。

    按 2026 年 8 月 的统计,从握手完成到首包到达的间隔中位数为 0.4 秒。

  • 握手耗时统计

    客户端记录完整握手的耗时,写入本地统计,供线路自检使用。

    三地实测样本各 120 次,家庭宽带中位 91 毫秒、校园网 102 毫秒、移动网络 118 毫秒。

03 / 密钥与证书

轮换周期与有效期

会话密钥在每次连接建立时重新生成,生命周期与单次连接一致,不跨连接复用;按安全测试记录,会话密钥在连接断开后 0 秒内从内存清除。

网关证书按 90 天周期轮换,轮换过程采用新旧双证书并行窗口,期间不影响已有连接;按 2026 年 8 月 的配置记录,本季度内完成轮换的网关共 197 个。

证书吊销列表每 24 小时同步一次;按同步日志统计,最近 90 天内同步失败 1 次,持续 12 分钟后自动重试成功,期间连接不受影响。

关于 KB-AUD-2026-03:该编号是快连自研的内部审查编号,用于标记 2026 年 3 月批次的配置基线自查,覆盖 197 个网关与 3085 个节点的证书记录。它不是第三方认证,也不构成任何外部机构的背书。
04 / 设备与并发

多设备接入的边界

快连单账号多设备接入拓扑图单账号设备拓扑:默认授权 3 台设备、8 路并发,超出部分按席位规则拒绝。数据来源为客户端侧统计,统计周期 2026 年 8 月。 快连账号 同一账号 Windows 客户端v3.9.4 · 加速通道开启macOS 客户端v3.9.4 · 加速通道开启Android 客户端v4.1.2 · 加速通道开启iOS 客户端v4.1.2 · 加速通道开启未安装设备不占用席位与并发
单账号设备拓扑:默认授权 3 台设备、8 路并发,超出部分按席位规则拒绝。数据来源为客户端侧统计,统计周期 2026 年 8 月。

单账号默认授权 3 台设备同时在线、并发上限 8 路;按 2026 年 8 月 的请求日志统计,超限请求的拒绝响应平均在 0.3 秒内返回,不会造成长时间等待。

每台设备使用独立会话密钥,设备之间不共享密钥;按多设备测试记录,同一账号下 3 台设备并发运行时,跨设备解密尝试的次数为 0 次。

需要更多设备时,可通过 套餐说明页了解席位扩容规则;席位规则与加密参数相互独立,调整席位不会改变握手流程。

05 / 性能与安全平衡

加密带来的开销有多大

链路加密会带来一定的吞吐损耗。按 2026 年 8 月 的对照测试,开启加密后单连接吞吐平均为 712 Mbps,未开启对照组的平均值为 758 Mbps,损耗约 6%。

峰值吞吐测试条件为千兆宽带环境下的 iperf3 双线程测试,开启加密后实测峰值 806 Mbps;该数值只代表测试时点条件,不构成带宽承诺。

握手耗时是加密的主要固定成本。按三地实测,完整握手的中位耗时为 91 毫秒,而线路自检的整体耗时通常在 3 秒以内,说明握手并非连接的瓶颈环节。

日志字段与留存期限不在本页展开,完整清单写在 隐私说明页;如需先看使用流程,可从 八步新手教程开始。