控制面
协调身份、使用权限、节点可用性、配置及规则更新,决定客户端被授权使用哪些资源。
从授权到最后一个数据包:连接架构、处理模型与实现边界。
协调身份、使用权限、节点可用性、配置及规则更新,决定客户端被授权使用哪些资源。
负责应用流量、DNS、路由、受保护传输、健康检测、恢复及将响应交回应用。
控制面先核验身份和节点权限,再下发连接所需配置。参考模型优先采用短期凭证和经过校验的配置,避免在客户端永久内置节点密钥。
检查有效期、撤销状态、配置完整性与客户端兼容性;敏感数据使用操作系统安全存储。
应用流量通过虚拟网络接口或系统代理进入客户端。接入层需要协调虚拟地址、系统路由与 DNS,再将流量交给后续处理。
节点连接与必要控制流量应排除在隧道之外,防止循环封装。系统 API 与断网保护行为取决于实际平台实现;此处不构成设备支持清单。
DNS 路径需与分流规则协同:本地目标可使用本地解析,需要经隧道访问的目标可通过受保护路径解析。域名与地址的关联结果用于后续路由判断。
明确 IPv4/IPv6、缓存时长、回退规则及网络变化后的缓存失效策略。数据通道加密本身不等于 DNS 路径已受到保护。
分流引擎根据目标和规则选择直连、隧道转发或阻断。决策输入可包括域名、地址、端口、应用、传输类型及用户策略。
直连流量使用本地网络,隧道流量交给节点,阻断流量被拒绝。这是设计动作的说明,不代表已经提供广告或恶意软件拦截功能。
节点选择需要综合权限、可用性、延迟、丢包、负载、路径、传输支持与客户端兼容性。单次 Ping 更低,不一定代表整体路径更合适。
手动选择与自动选择是可采用的管理策略;实际开放情况和参数以发布的客户端及节点配置为准。
发送应用数据前,双方需要确定兼容的能力集合,包括协议代际、TCP/UDP 处理、地址族、帧限制、心跳参数,以及可选的恢复或多路复用能力。
使用双方共同支持的能力,明确拒绝不兼容版本并定义安全回退。本页不指定固定帧大小或已部署的扩展集合。
参考验证流程将授权绑定到目标节点、协议和本次连接。短期 Token、新随机数与服务端 Challenge 可用于防止截获的请求被再次利用。
服务端需检查签发方、有效期、撤销状态、权限与重放状态。具体认证格式及重放窗口策略仍需由实现规范确定。
参考模型使用临时密钥材料,并按方向和用途区分派生密钥。会话加密、完整性保护、头部保护与恢复用途不应默认共用同一把密钥。
前向安全与密钥轮换属于需要审查实现的设计目标。算法、密钥长度、轮换阈值及密码学保证不由本文自行定义。
Session 用于组织协商参数及连接状态,例如标识、版本、传输模式、帧限制、空闲超时,以及支持时的恢复能力和流数量限制。
应用数据应在服务端确认成功后开始传输。这里的字段是概念性描述,不是生产环境报文布局。
一个会话可以承载多个逻辑 Stream,也可以为应用建立独立底层连接。复用有助于减少重复建立连接;独立连接增强故障隔离,但会增加握手开销。
混合设计可将大流量传输与小请求分离。Veilora 2.0 实际采用的流架构仍需由实现文档明确。
概念帧将负载与版本、类型、会话、流、序号和长度等信息关联,并配合完整性保护。接收端应在处理前明确长度与状态限制。
下方帧名称仅用于解释,不定义数值操作码、字节序、偏移量或可互操作的线上编码。
TCP 流需要有序的双向传输,以及明确的成功、失败和关闭状态。节点尝试连接目标、反馈结果后,再开始双向转发。
正常关闭需处理两个方向的结束状态后再释放资源;错误应返回应用,并在架构允许时限制在受影响的逻辑连接内。
数据报需要保留报文边界,以及源、目标和超时状态的关联。原生 UDP、可靠隧道及基于 QUIC 的设计是不同承载选择,各有网络适配和时延上的取舍。
UDP-over-TCP 可能引入队头阻塞;原生 UDP 取决于网络可达性。本页不宣称已部署自动承载切换或 QUIC 支持。
需要同时管理会话整体和各个 Stream。有限的收发窗口、队列及调度策略可避免单个大流量传输占满资源,或造成内存持续增长。
当接收方或后续链路处理不及时,反压要求发送方减速。调度需要同时评估公平性与吞吐表现。
加密不会隐藏所有可观察特征,包长、发送间隔和连接持续时间仍可能可见。分包、批处理和 Padding 可改变部分外观,但会增加带宽或处理开销。
Padding 不能替代加密,也不能保证流量永远不可识别。外观策略需要结合开销与目标网络环境验证。
隧道头部与密码学开销会压缩有效负载空间。选择接口和帧大小时,应考虑路径 MTU、地址族与封装开销。
过大的数据包可能造成分片、丢弃或传输停顿。不能根据本参考模型推断一个适用于所有网络的固定 MTU。
健康判断应结合往返延迟、抖动、丢包、吞吐、未确认数据和节点响应。单次探测失败不足以认定持续故障。
短暂延迟可先等待,持续压力可调整窗口或并发,持续失败才可能需要重连。相关决策应在可复现的条件下验证。
应用空闲时,可通过存活探测检查链路。自适应调度可在正常传输期间减少冗余探测,并在网络变化后更及时地重新判断。
高频探测消耗电量、流量与服务器资源,过低频率则延缓故障发现。本页不承诺固定心跳间隔。
地址或路由变化后,应停止向失效路径发送数据,刷新本地网络状态、重新连接并验证恢复凭证。只能恢复双方仍持有且允许恢复的状态。
会话恢复不等于所有应用连接都能保留。目标端 TCP 连接已断开时,应用仍可能需要重新连接。
区分暂时变慢与节点不可达或授权失效。较轻故障可等待、降压并重新测量;持续故障则选择有权限的替代节点并建立新会话。
参考切换流程需要协调 DNS、路由及已实现的流量阻断策略。断网保护是否可用及其行为需逐平台确认。
节点将响应关联至对应会话和逻辑流,保护后返回客户端。客户端校验、解密并通过网络入口将数据分配给原应用。
交付负载前,应拒绝不合法长度、完整性失败、重复或超出窗口的数据,以及指向已关闭流的数据。
正常断开应停止接收新流量、关闭活动连接、丢弃会话密钥和临时凭证,并恢复相关系统路由与 DNS 状态。
异常退出后的恢复应修复残留代理、路由和 DNS 设置。清理临时连接状态并不能证明服务运营采用零日志政策。
这些名称仅解释职责,不是可以直接据此实现的报文规范。
| 名称 | 用途 |
|---|---|
| OPEN | 建立逻辑流 |
| DATA / UDP | 承载流数据或数据报 |
| ACK | 确认相关状态 |
| FIN / RESET | 正常关闭或异常终止 |
| PING / PONG | 存活探测与响应 |
| SETTINGS | 交换会话参数 |
| KEY_UPDATE | 协调密钥更新 |
| RESUME | 请求支持的会话恢复 |
临时状态清理与数据保留政策不同。协议恢复不保证第三方应用会话永不中断,VPN 也不能保证钱包资金安全。
查看协议设计对比 →