快客核心功能详解:QTP 协议、智能分流与加密技术原理
快客核心功能详解:技术原理与实现机制
大多数用户只用「一键连接」,但了解底层机制能帮你更好地配置参数、排查问题。本文解析快客的三项核心技术:QTP 传输协议、智能分流引擎和加密体系,并说明各项性能优化选项的实际作用。
一、QTP 传输协议
1.1 什么是 QTP
QTP(Quick Transfer Protocol)是快客自研的传输协议,基于 UDP 优化设计。它的目标是解决传统 TCP 在长距离、高延迟链路上的性能瓶颈。
传统 TCP 的握手需要 1.5 个 RTT(往返时间),如果叠加 TLS 握手又是 1-2 个 RTT。在跨洲链路上(单程 100ms+),仅握手就要消耗 300-500ms。QTP 通过合并握手流程,把建链压缩到接近 1 个 RTT。
1.2 协议对比
| 特性 | QTP | 标准 TCP | TLS over TCP |
|---|---|---|---|
| 建链 RTT | ~1 | 1.5 | 2.5-3 |
| 队头阻塞 | 无(多路复用) | 有 | 有 |
| 丢包恢复 | 前向纠错 + 选择性重传 | 全窗口重传 | 全窗口重传 |
| 连接迁移 | 支持(网络切换不断线) | 不支持 | 不支持 |
| 防火墙穿透 | 一般(UDP) | 好 | 好 |
| 适用场景 | 网络条件良好 | 受限网络 | 受限网络 |
1.3 什么时候该切换到 TCP 兼容模式
QTP 基于 UDP,而部分网络环境(企业防火墙、校园网、某些运营商策略)会限制 UDP 流量。如果你遇到以下情况,应切换到 TCP 兼容模式:
- 点击连接后长时间卡在「连接中」
- 连接成功但很快断开,反复循环
- 在特定网络下(如公司、学校)始终无法连接
切换路径:「设置」→「高级」→「协议」→ 选择「TCP 兼容模式」。
TCP 模式的代价是延迟增加约 10-15ms,但换取的是更好的兼容性。在受限网络下这是划算的交易。
二、智能分流引擎
2.1 为什么需要分流
如果所有流量都走加密通道,会带来两个问题:
- 本地访问变慢:访问本地服务时绕道远程节点,凭空增加 30-100ms 延迟
- 带宽浪费:系统更新、云同步等大流量本地任务占用昂贵的国际带宽
分流的目标就是让每类流量走最合适的路径。
2.2 三层判断架构
快客的分流引擎采用三层结构,从上到下依次匹配:
第一层:规则匹配
↓ 命中 → 按规则动作处理(proxy / direct / block)
↓ 未命中
第二层:智能判断
↓ 基于域名特征库的匹配
↓ 无法确定
第三层:默认策略
→ 按用户设置的默认动作处理
第一层:用户自定义规则。 你自己添加的规则优先级最高,可以精确控制任意域名的处理方式。
第二层:内置智能规则库。 官方维护的域名特征库,覆盖常见服务的分类判断。这个库会随客户端更新持续扩充,无需用户干预。
第三层:默认策略。 前两层都没命中时的兜底行为,可在设置中指定为「走通道」或「直连」。
2.3 规则语法
自定义规则支持三种匹配方式:
# 域名后缀匹配:匹配 example.com 及其所有子域名
domain:example.com
# 完整域名匹配:仅匹配 sub.example.com
full:sub.example.com
# 关键字匹配:匹配 URL 中包含 stream 的请求
keyword:stream
每条规则需要指定一个动作:
proxy— 走加密通道direct— 直连block— 拦截(不发起请求)
规则从上到下依次匹配,命中即停止。 因此更具体的规则应放在列表靠前位置。例如:
full:cdn.example.com direct
domain:example.com proxy
如果把这两条顺序颠倒,cdn.example.com 会先被 domain:example.com 命中而走通道,永远轮不到第二条。
2.4 三种规则模式
| 模式 | 行为 | 适用人群 |
|---|---|---|
| 全局模式 | 所有流量走通道 | 追求最大隐私保护,或网络限制严格 |
| 规则模式 | 按上述三层架构判断(推荐) | 绝大多数用户 |
| 直连模式 | 默认直连,仅手动指定走通道 | 只需加速极少数目标 |
规则模式是官方推荐设置,它在速度和隐私之间取得了最好的平衡。
三、加密体系
3.1 端到端加密流程
你的设备 远程节点
│ │
│ ── ① 握手:密钥协商(前向保密)─────────→ │
│ ←── ② 证书验证 + 密钥确认 ─────────────── │
│ │
│ ── ③ 应用数据 → AES-256-GCM 加密 ───────→ │
│ ←── ④ 响应数据 → AES-256-GCM 加密 ────── │
│ │
└──────── 会话密钥仅存在于内存中 ──────────┘
连接结束立即销毁
3.2 加密算法选择
快客使用 AES-256-GCM,这是一种 AEAD(带关联数据的认证加密)算法,同时提供:
- 机密性:AES-256 加密,暴力破解在当前算力下不可行
- 完整性:GCM 模式附带认证标签,任何篡改都会被检测
- 性能:现代 CPU 有 AES-NI 硬件指令加速,开销极低
相比老旧的 CBC 模式,GCM 不存在填充预言攻击风险,也不需要额外的 HMAC 计算。
3.3 前向保密
每次会话使用独立生成的临时密钥,即使长期私钥未来泄露,也无法解密历史会话内容。这是现代 TLS 的标准实践,快客在协议层完整实现。
3.4 密钥管理层次
| 层级 | 内容 | 存储位置 | 生命周期 |
|---|---|---|---|
| 账号密钥 | 身份认证凭证 | 服务端(加盐哈希) | 长期 |
| 会话密钥 | 本次连接的数据加密密钥 | 客户端内存 | 单次连接 |
| 节点密钥 | 与特定节点的共享密钥 | 内存 + 加密缓存 | 定期轮换 |
| 传输密钥 | 单次传输的派生密钥 | 内存 | 单次传输 |
密钥从不落盘,连接结束后从内存中清除。
四、性能优化技术
4.1 节点预连接(v3.0.2 新增)
原理:在空闲时预先与常用节点完成部分握手流程,把密钥协商的开销提前支付。
效果:实际连接时间从 1.2 秒压缩到 0.4 秒左右。
代价:略微增加后台流量(每次预连接约几 KB,可忽略)。
开启路径:「设置」→「性能」→「节点预连接」。
4.2 连接多路复用
原理:多个网络请求共用同一条加密通道,避免每个请求都重新握手。
效果:同时打开多个标签页或多个应用联网时,减少 30-50% 的连接建立开销。
注意:部分网络环境下长连接会被中间设备切断。如果遇到频繁掉线,可尝试关闭此选项。
4.3 前向纠错(FEC)
原理:发送数据时附带冗余校验包,接收方在少量丢包时可直接恢复,无需等待重传。
效果:在高丢包率网络下(如移动网络、弱信号 Wi-Fi),显著降低因重传导致的延迟抖动。
代价:增加约 5-10% 的带宽开销。可在「设置」→「性能」中调整冗余比例或关闭。
4.4 连接迁移
原理:使用连接标识符而非 IP + 端口四元组来标识会话。当你从 Wi-Fi 切换到移动数据时,标识符不变,会话得以延续。
效果:网络切换时不断线,无需重新握手。这对移动设备尤其重要。
4.5 实测性能数据
在标准测试环境(500M 宽带,连接日本节点)下的实测对比:
| 优化项 | 关闭时 | 开启时 | 提升 |
|---|---|---|---|
| 节点预连接 | 建链 1.20s | 建链 0.42s | 65% |
| 多路复用 | 10 并发请求 2.8s | 10 并发请求 1.6s | 43% |
| 前向纠错(3% 丢包) | 延迟抖动 ±45ms | 延迟抖动 ±12ms | 73% |
| 连接迁移 | Wi-Fi 切换断线重连 3.1s | 无感切换 | — |
五、安全增强功能
5.1 Kill Switch 网络锁
监控加密通道状态,一旦检测到意外中断,立即阻断全部网络访问直到通道恢复。防止断线瞬间的流量以明文直连造成泄露。
实现上是在系统网络层插入过滤规则,优先级高于普通应用。
5.2 DNS 防泄漏
强制所有 DNS 查询通过加密通道,避免本地运营商看到解析请求。可选用快客提供的 DNS 服务或自定义:
1.1.1.1
8.8.8.8
开启后建议用第三方 DNS 检测网站验证效果。
5.3 无日志政策的技术保障
无日志不仅是政策承诺,也需要技术设计支撑:
- 会话数据仅存内存,不落盘
- 不部署流量分析探针
- 节点不记录源 IP 与访问目标的关联
- 定期清理必要的运维日志(不含用户行为)
六、不同场景的推荐配置
| 场景 | 协议 | 规则模式 | 性能选项 | 安全选项 |
|---|---|---|---|---|
| 日常办公 | 自动 | 规则模式 | 复用开启,FEC 低 | DNS 防泄漏开 |
| 高清视频 | 自动 | 规则模式 | 复用开启,FEC 中 | 默认 |
| 视频会议 | 自动 | 规则模式 | FEC 高,稳定模式 | 默认 |
| 大文件传输 | QTP | 规则模式 | 复用开启 | 默认 |
| 公共 Wi-Fi | 自动 | 全局模式 | 默认 | 网络锁 + DNS 防泄漏全开 |
| 受限网络 | TCP 兼容 | 规则模式 | 复用关闭 | 默认 |
七、相关教程
这篇教程有帮助吗?立即下载快客加速器 QuickQ试试吧!
全平台支持 · 安全无毒 · 官方最新版