SingLinkLabs · Protocol Paper 01
SingLink協議技術白皮書
SingLink 2.0架構、完整連結生命週期與協定邊界
SingLink 2.0是星連VPN自行研發的正式網路傳輸協議,並非客戶端軟體版本。本文以控制面、資料面及完整連結生命週期為主線,說明協定的公開能力、參考實作模型、測試資料邊界及外部協定差異。
- Document
- SLP-WP-01
- Revision
- 1.0
- Published
- 2026-07-29
- Language
- 繁體中文
協定代際與客戶端版本獨立管理。節點可用性以客戶端即時狀態為準。
訂閱白皮書更新FeedScope and evidence
範圍、結論與證據邊界
這不是行銷頁,而是一份從設定取得到連線清理的系統說明。每項內容都區分已確認能力、公開設計說明與參考實作模型。
SingLink 2.0是星連VPN自行研發的正式網路傳輸協定代際。 「2.0」代表協定名稱與協定世代, 不是Windows、macOS、Android、iOS或其他客戶端的軟體版本號。
協定的產品邊界不只是一段客戶端到伺服器的位元組格式,還涉及帳戶與節點權限、DNS處理、 智慧分流、節點選擇、會話健康偵測、網路切換和故障復原。
來自產品頁面、客戶端能力及官方公開口徑。
描述協議需要解決的問題和目前公開的系統邊界。
用於解釋可能的實作方式,不等同於已公開二進位規範。
Versioning
協議代際不是軟體版本
Protocol
SingLink 2.0
表示傳輸協定世代、能力協商、會話模型和相容策略的整體演進。
Client software
各平台獨立編號
Windows、macOS、Android、iOS、Linux和TV用戶端按各自發布節奏管理,不與協定2.0混用。
System architecture
控制面與資料面分離
權限、配置和節點調度由控制面負責;真正承載用戶流量的通道由資料面負責。兩者分離有助於限制敏感資料範圍並隔離故障。
Control plane
控制面
- 01 帳戶與套餐權限
- 02 節點與協定能力列表
- 03 短期配置、策略與撤銷
- 04 節點健康與調度資訊
Data plane
資料面
- 01 流量接管與轉發
- 02 TCP、UDP及邏輯流承載
- 03 會話狀態與健康檢測
- 04 返回資料解封裝
Connection lifecycle
22個處理階段
從帳戶權限、系統網路入口到返回資料解封裝和安全清理,以下流程保留完整技術鏈路,並為每個步驟標註證據狀態。
- 01
帳戶登入與權限確認
已確認能力用戶端取得目前帳戶可用套餐、節點與協定權限。認證憑證應短期有效、可撤銷,並與後續資料轉發狀態分離。
- 02
節點與協定配置下發
公開設計說明控制面返回節點位址、連接埠、可用協定和必要策略,不應把長期主金鑰或不必要的敏感欄位直接下發到客戶端。
- 03
建立系統網路入口
已確認能力客戶端透過TUN模式、系統代理或平台網路擴充接收需要處理的流量,具體入口取決於作業系統能力。
- 04
DNS解析與網域名稱判斷
已確認能力DNS請求與後續連線必須採用一致策略,避免網域名稱走代理而DNS仍從本地網路洩漏或產生錯誤分流。
- 05
智慧分流與路由判斷
已確認能力根據規則、應用程式、目標網域、IP和網路狀態,將連線判定為直連、代理或封鎖。
- 06
節點選擇
已確認能力手動模式採用使用者指定節點;智慧模式可綜合延遲、可用性、負載、地區和套餐權限選擇候選節點。
- 07
協議能力協商
公開設計說明客戶端與服務端確認雙方支援的協定代際與能力,舊端不應在無法辨識新能力時靜默啟用不相容行為。
- 08
身份驗證與防重播
參考實作模型節點驗證帳戶或會話是否有效,並應透過時效、隨機值或等價機制阻止舊認證資料重複使用。
- 09
密鑰交換與會話密鑰
參考實作模型協定需要為目前連線建立獨立的加密上下文。具體密碼套件、握手欄位和輪換週期須以未來公開規範為準。
- 10
建立Session
參考實作模型Session表示客戶端與節點之間的傳輸會話,可承載連線狀態、能力資訊、心跳和一個或多個邏輯流。
- 11
建立Stream或獨立代理連接
參考實作模型每個應用程式請求可以對應為Session內的邏輯Stream,也可以建立獨立連線;最終方式取決於公開實作。
- 12
資料框封裝
參考實作模型目標資訊、流標識、負載長度、控制命令和資料需要形成可解析的幀;本頁不虛構未公開的二進位字段。
- 13
TCP流量處理
公開設計說明TCP位元組流需要保持順序、處理半關閉與異常關閉,並把應用側背壓傳遞到傳輸側。
- 14
UDP與QUIC流量處理
公開設計說明UDP資料報要保留訊息邊界並管理會話逾時;QUIC等UDP型業務也需要避免不必要的隊頭阻塞。
- 15
流量控制與反壓
參考實作模型當客戶端、節點或目標服務消費速度下降時,應限制緩衝區成長,避免單一Stream拖垮整個Session。
- 16
分包、Padding與流量外觀
參考實作模型分包和填充只能作為傳輸策略的一部分,不能被描述為絕對隱身;其啟用條件和開銷需要測試驗證。
- 17
MTU與封包大小處理
公開設計說明隧道額外開銷會降低可用MTU,需要透過分片避免、MSS調整或等價機制減少大包失敗。
- 18
延遲、丟包與壅塞處理
參考實作模型協議應根據網路回饋控制發送節奏和重傳,區分真實丟包、排隊延遲與短暫網路抖動。
- 19
心跳與健康檢測
已確認能力持續監控會話和節點狀態,避免只依賴作業系統的長逾時來發現已經失效的連線。
- 20
網路切換與會話恢復
已確認能力Wi-Fi與行動網路切換後,用戶端重新確認網路入口、DNS、路由與傳輸會話,並依能力恢復連線。
- 21
節點失效與自動切換
已確認能力軟體故障可先重建會話,硬故障則切換可用節點;切換過程中要恢復系統路由並避免流量意外直連。
- 22
返回資料、解封裝與安全清理
公開設計說明用戶端驗證並解封裝傳回數據,連線結束後清除臨時會話狀態、快取金鑰、路由和DNS變更。
Traffic entry and routing
流量接管、DNS與智慧分流
系統網路入口、網域解析與路由判斷必須共用同一份上下文,避免DNS洩漏、錯誤出口和意外直連。
桌面系統可採用TUN模式或系統代理;行動與TV平台使用各自的網路擴充能力。 不同平台API不同,但策略目標一致:需要代理的流量進入隧道,不需要代理程式的流量以規則直連。
只代理應用流量而讓DNS繼續走本地網絡,可能暴露域名或取得不適合當前出口的解析結果。 因此網域名稱匹配、DNS查詢、IP快取和連線建立必須使用同一份路由上下文。
直連
本地服務或明確不需要代理的目標使用本地網路。
代理商
經權限驗證後,透過選定SingLink節點建立連線。
阻止
命中安全規則或無權限目標時拒絕連線。
Authentication
身份驗證與加密會話
權限確認回答「這個帳戶能否使用該節點和協定」;傳輸認證回答「目前連線是否來自有效客戶端」。 兩者應使用短期、可撤銷的會話狀態,並防止舊認證資訊被重播。
客戶端與節點還需確認雙方支援的協定代際與能力。無法辨識新能力的一端必須安全降級或拒絕連接, 不能在未確認的情況下啟用不相容行為。
Disclosure boundary
未公開的密碼學細節
現有資料不足以確認具體握手欄位、密碼套件、金鑰衍生函數、輪換週期和二進位資料包格式。 本文只描述安全目標,不把AES、TLS版本、某種曲線或固定欄位長度寫成既成事實。
Session model
Session、Stream與資料幀
以分層會話模型解釋應用連線、邏輯流和節點傳輸上下文之間的關係,同時明確未公開的格式邊界。
Session
客戶端與節點之間的傳輸上下文,可承載認證結果、能力、心跳和連接級流控。
Stream
一個邏輯應用連線。多個Stream是否共享Session,取決於最終公開實作和平台策略。
資料幀至少需要表達控制命令、邏輯流、負載邊界和錯誤狀態;正式格式公開前,本頁不會給出未經驗證的欄位表。
Transport
TCP、UDP與QUIC
TCP
有序位元組流
保持位元組順序,處理半關閉、異常關閉、背壓和目標連線錯誤,避免慢連線佔滿Session緩衝區。
UDP
資料報邊界
保留資料封包邊界並維護目標與逾時狀態;若採用UDP-over-TCP,需評估隊頭阻塞與丟包放大。
QUIC
UDP之上的可靠傳輸
盡量保留QUIC自身的擁塞和重傳優勢,避免額外可靠層造成重複復原。
Reliability
流控、MTU、心跳與恢復
穩定連線不是一個自動重連按鈕,而是緩衝、封包、健康偵測、路由復原和節點切換共同構成的狀態機。
流量控制
依消費速度調整發送窗口,避免單流阻塞整個會話。
MTU處理
考慮隧道額外開銷,降低分片和黑洞風險。
健康檢測
結合心跳、延遲、丟包與真實轉發狀態判斷連線。
網路復原
切網後重建入口、DNS、路由和會話,防止流量意外直連。
Product comparison
SingLink 2.0與Beta
| 指標 | SingLink 2.0 | SingLink Beta |
|---|---|---|
| 定位 | 正式協議代際 | 速度優先的預覽協議 |
| 內部A/B測試穩定率 | 99.5% | 最高約97% |
| 速度重點 | 速度、穩定和相容平衡 | 合適條件下峰值超過1Gbps |
| 協定節點權限 | Pro、Max及Rich | 所有套餐 |
| 變更策略 | 重視長期相容和恢復 | 用於新能力與效能驗證 |
External protocols
與VLESS及AnyTLS的邊界對比
比較依據採用各項目官方公開文件。這裡比較定位、系統邊界和公開能力,不把行銷數字混入底層協議結論。
| 維度 | SingLink白皮書範圍 | VLESS公開範圍 | AnyTLS公開範圍 |
|---|---|---|---|
| 公開定位 | 產品控制面與傳輸資料面的整體體系 | 無狀態、輕量的客戶端與服務端傳輸協定 | 基於TLS的代理協議與參考實現 |
| 身分與目標 | 帳戶、節點權限、會話與路由協同 | UUID、指令、連接埠和目標位址 | TLS後認證,再建立會話 |
| Session/Stream | 參考模型解釋,精確格式尚未公開 | 支援Mux,具體由實作與配置決定 | 公開會話幀、Stream復用和命令 |
| 流量外觀 | 待驗證的傳輸策略,不宣稱絕對隱身 | 官方文件描述可選Flow等機制 | 公開分包、Padding方案與更新機制 |
| 復原能力 | 健康偵測、切網、會話重建和節點切換 | 由Xray生態與具體傳輸組合承擔 | 協議v2公開SYNACK、心跳與服務端協商 |
| 產品系統 | DNS、智慧分流、方案權限及節點調度 | 不等於完整VPN產品控制面 | 不等於完整VPN產品控制面 |
此表不代表程式碼相容、效能排名或安全審計結論。
Platforms and openness
跨平台相容與開源邊界
平台一致性
星連VPN覆蓋iOS、Android、Windows、macOS、Linux和TV設備。跨平台一致性並非表示每個平台使用完全相同的系統API, 而是保持同一套權限、路由、節點和協定選擇邏輯,並遵守各作業系統的網路擴充限制。
公開範圍
SingLink 2.0核心協定原始碼尚未完整公開。已公佈方向包括技術文件、架構說明、研究資料、 可重現測試方法、資料格式、驗證工具和負責任漏洞揭露基礎架構。
Frequently asked questions
常見問題
Q01SingLink 2.0是什麼?
SingLink 2.0是星連VPN自行研發的正式網路傳輸協定代際,用於組織身分與權限驗證、流量路由、傳輸工作階段、TCP與UDP處理、健康偵測與異常復原。
Q02SingLink 2.0是客戶端軟體版本嗎?
不是。 SingLink 2.0是協定名稱與協定代際,Windows、macOS、Android、iOS及其他客戶端使用獨立的軟體版本系統。
Q03SingLink Beta和SingLink 2.0有什麼差別?
Beta是速度與新能力驗證的預覽協定;SingLink 2.0是正式協定代際,更重視穩定性、跨平台一致性、連線復原和長期相容。
Q04SingLink 2.0的穩定率是多少?
星連VPN指定測試環境中的內部A/B測試記錄為99.5%,Beta最高約97%。這些不是對所有地區和時段的保證,實際結果會受到網路營運商、節點負載、設備和測試方法影響。
Q05SingLink如何處理網路流量?
客戶端先建立系統網路入口,完成DNS與智慧分流,再選擇節點、驗證權限、建立傳輸會話,並把TCP或UDP資料封裝後傳送到節點。
Q06SingLink如何處理斷線和網路切換?
客戶端持續偵測會話與節點狀態。出現異常時,會依能力重建會話、還原DNS和路由,或切換到其他可用節點。
Q07SingLink與VLESS有什麼差別?
VLESS官方定位是無狀態、輕量的客戶端與服務端傳輸協定。 SingLink白皮書描述的範圍更寬,也涵蓋產品控制面、節點權限、智慧路由、健康檢測和復原流程;二者不應只以單一幀格式比較。
Q08SingLink與AnyTLS有什麼差別?
AnyTLS公開規範重點在於TLS之上的認證、Session、Stream重複使用、Padding和心跳。 SingLink白皮書同時描述客戶端流量入口、DNS、路由、套餐權限和節點調度,因此比較的是系統邊界,而不是宣稱底層實現相同。
Q09哪些使用者可以使用SingLink 2.0?
目前SingLink 2.0協定節點主要開放給Pro、Max及Rich套餐;SingLink Beta協定節點開放給所有套餐。實際可用節點以客戶端即時顯示為準。
Q10SingLink 2.0是否已經完整開源?
目前核心協定原始碼尚未完整公開。技術文件、研究資料、測試方法、資料格式、驗證工具和漏洞揭露機制已列入持續開源計劃,公開範圍以SingLinkLabs倉庫和官方公告為準。
References and revision