一次连接里的四个环节
- 探测:客户端获取当前可用节点的延迟与负载情况。
- 选路:按实时延迟与节点负载挑出线路,这一步就是智能路由。
- 建隧道:与选中节点建立加密通道,后续流量在通道内传输。
- 分流:按规则判断每一条流量是走隧道还是走本地网络。
这四个环节都由客户端自动完成,用户侧只有一个动作:点击连接。需要手动干预的只有第 2 步(指定节点)和第 4 步(改分流规则)。
智能路由:输入信号与输出
| 输入信号 | 含义 | 对选路的影响 |
|---|---|---|
| 实时延迟 | 设备到各节点当前的往返耗时 | 延迟更低者优先,直接决定游戏与会议的体感 |
| 节点负载 | 节点当前承载的连接规模 | 负载更低者优先,避免选到拥挤节点 |
| 可用性 | 节点是否可正常建立隧道 | 不可用的节点直接排除 |
因为这些信号随时间变化,每次连接都会重新判断,而不是沿用上一次的结果。这也是换节点能解决部分连接问题的原因:它强制重新走一遍选路。
分流规则按什么顺序匹配
| 规则类型 | 匹配对象 | 典型结果 |
|---|---|---|
| 地区规则 | 目标地址所属地区 | 按地区决定是否走隧道 |
| 域名规则 | 访问域名 | 指定域名固定走隧道或直连 |
| 应用规则 | 发起流量的程序(桌面端) | 特定程序的流量全部走隧道 |
| 默认规则 | 以上都未命中的流量 | 按默认策略处理 |
匹配遵循「先具体、后兜底」:命中具体规则的流量按该规则处理,没命中的落到默认规则。因此如果发现某个站点该走隧道却走了直连,先检查是否有域名或地区规则先命中了它。
DNS 防泄漏在流程中的位置
域名解析发生在流量进入隧道之前。若 DNS 请求仍发给本地网络的解析服务器,即使后续流量已加密,访问目标依然会暴露给本地网络。DNS 防泄漏的作用就是让解析请求也走隧道,与加密隧道一起形成完整边界。相关设置在安装与配置清单中属于必配项。
什么时候手动覆盖
| 场景 | 建议做法 |
|---|---|
| 需要固定出口地区 | 手动指定节点,覆盖自动选路结果 |
| 某个应用表现不稳定 | 为该应用单独设置规则,而不是全局改动 |
| 只是追求更低延迟 | 交给智能路由,不必手动指定 |
| 国内外服务需同时访问 | 开启智能分流,让两类流量各走各的 |