首页 / 加密机制
快连加密机制:握手流程、密钥轮换与链路分层
快连链路统一采用 TLS 1.3 协商与 AES-256-GCM 认证加密;三地实测的握手耗时中位数为 91 毫秒,最慢一次 148 毫秒,统计周期为 2026 年 8 月。
本页按分层结构说明数据在链路上的封装方式,每一层都给出对应的参数来源与测试条件,便于逐项核对。
从应用到网关的四层封装
链路分为应用层、传输层、握手层与网关层 4 层。按 2026 年 8 月 的配置基线记录,握手在 197 个网关上完成,节点只负责数据转发,不参与密钥协商。
分层设计的直接好处是职责清晰:密钥只在握手层出现,传输层只见到会话密钥,网关层只见到密文负载,三者互不重叠。
一次连接的五步握手
客户端发起协商
客户端向就近网关发起 TLS 1.3 握手,携带支持的密码套件列表与域名信息。
按三地实测的采样记录,该阶段耗时占握手总耗时的 31%,中位 28 毫秒。
证书校验与校验和协商
网关返回证书链,客户端校验签发关系与有效期;校验不通过时连接直接终止,不会回退到明文。
按 2026 年 8 月 的安全测试记录,证书校验失败后被静默降级的次数为 0 次。
密钥交换
双方协商出会话密钥,用于后续的 AES-256-GCM 认证加密;会话密钥在本次连接结束时销毁。
按标准文档说明,会话密钥长度与算法绑定,调整算法即调整密钥长度,两者不允许分离配置。
首包加密传输
加密通道建立后开始承载实际流量;首个数据包即可验证通道可用性。
按 2026 年 8 月 的统计,从握手完成到首包到达的间隔中位数为 0.4 秒。
握手耗时统计
客户端记录完整握手的耗时,写入本地统计,供线路自检使用。
三地实测样本各 120 次,家庭宽带中位 91 毫秒、校园网 102 毫秒、移动网络 118 毫秒。
轮换周期与有效期
会话密钥在每次连接建立时重新生成,生命周期与单次连接一致,不跨连接复用;按安全测试记录,会话密钥在连接断开后 0 秒内从内存清除。
网关证书按 90 天周期轮换,轮换过程采用新旧双证书并行窗口,期间不影响已有连接;按 2026 年 8 月 的配置记录,本季度内完成轮换的网关共 197 个。
证书吊销列表每 24 小时同步一次;按同步日志统计,最近 90 天内同步失败 1 次,持续 12 分钟后自动重试成功,期间连接不受影响。
多设备接入的边界
单账号默认授权 3 台设备同时在线、并发上限 8 路;按 2026 年 8 月 的请求日志统计,超限请求的拒绝响应平均在 0.3 秒内返回,不会造成长时间等待。
每台设备使用独立会话密钥,设备之间不共享密钥;按多设备测试记录,同一账号下 3 台设备并发运行时,跨设备解密尝试的次数为 0 次。
需要更多设备时,可通过 套餐说明页了解席位扩容规则;席位规则与加密参数相互独立,调整席位不会改变握手流程。
加密带来的开销有多大
链路加密会带来一定的吞吐损耗。按 2026 年 8 月 的对照测试,开启加密后单连接吞吐平均为 712 Mbps,未开启对照组的平均值为 758 Mbps,损耗约 6%。
峰值吞吐测试条件为千兆宽带环境下的 iperf3 双线程测试,开启加密后实测峰值 806 Mbps;该数值只代表测试时点条件,不构成带宽承诺。
握手耗时是加密的主要固定成本。按三地实测,完整握手的中位耗时为 91 毫秒,而线路自检的整体耗时通常在 3 秒以内,说明握手并非连接的瓶颈环节。