SingLinkLabs · Protocol Paper 01

SingLink協議技術白皮書

SingLink 2.0架構、完整連結生命週期與協定邊界

SingLink 2.0是星連VPN自行研發的正式網路傳輸協議,並非客戶端軟體版本。本文以控制面、資料面及完整連結生命週期為主線,說明協定的公開能力、參考實作模型、測試資料邊界及外部協定差異。

Document
SLP-WP-01
Revision
1.0
Published
2026-07-29
Language
繁體中文

協定代際與客戶端版本獨立管理。節點可用性以客戶端即時狀態為準。

訂閱白皮書更新Feed
Chapter 01

Scope and evidence

範圍、結論與證據邊界

這不是行銷頁,而是一份從設定取得到連線清理的系統說明。每項內容都區分已確認能力、公開設計說明與參考實作模型。

SingLink 2.0是星連VPN自行研發的正式網路傳輸協定代際。 「2.0」代表協定名稱與協定世代, 不是Windows、macOS、Android、iOS或其他客戶端的軟體版本號。

協定的產品邊界不只是一段客戶端到伺服器的位元組格式,還涉及帳戶與節點權限、DNS處理、 智慧分流、節點選擇、會話健康偵測、網路切換和故障復原。

已確認能力

來自產品頁面、客戶端能力及官方公開口徑。

公開設計說明

描述協議需要解決的問題和目前公開的系統邊界。

參考實作模型

用於解釋可能的實作方式,不等同於已公開二進位規範。

Chapter 02

Versioning

協議代際不是軟體版本

Protocol

SingLink 2.0

表示傳輸協定世代、能力協商、會話模型和相容策略的整體演進。

Client software

各平台獨立編號

Windows、macOS、Android、iOS、Linux和TV用戶端按各自發布節奏管理,不與協定2.0混用。

Chapter 03

System architecture

控制面與資料面分離

權限、配置和節點調度由控制面負責;真正承載用戶流量的通道由資料面負責。兩者分離有助於限制敏感資料範圍並隔離故障。

Control plane

控制面

  • 01 帳戶與套餐權限
  • 02 節點與協定能力列表
  • 03 短期配置、策略與撤銷
  • 04 節點健康與調度資訊

Data plane

資料面

  • 01 流量接管與轉發
  • 02 TCP、UDP及邏輯流承載
  • 03 會話狀態與健康檢測
  • 04 返回資料解封裝
帳戶與配置
系統網路入口
DNS與分流
節點與會話
TCP/UDP傳輸
返回與清理
Chapter 04

Connection lifecycle

22個處理階段

從帳戶權限、系統網路入口到返回資料解封裝和安全清理,以下流程保留完整技術鏈路,並為每個步驟標註證據狀態。

  1. 01

    帳戶登入與權限確認

    已確認能力

    用戶端取得目前帳戶可用套餐、節點與協定權限。認證憑證應短期有效、可撤銷,並與後續資料轉發狀態分離。

  2. 02

    節點與協定配置下發

    公開設計說明

    控制面返回節點位址、連接埠、可用協定和必要策略,不應把長期主金鑰或不必要的敏感欄位直接下發到客戶端。

  3. 03

    建立系統網路入口

    已確認能力

    客戶端透過TUN模式、系統代理或平台網路擴充接收需要處理的流量,具體入口取決於作業系統能力。

  4. 04

    DNS解析與網域名稱判斷

    已確認能力

    DNS請求與後續連線必須採用一致策略,避免網域名稱走代理而DNS仍從本地網路洩漏或產生錯誤分流。

  5. 05

    智慧分流與路由判斷

    已確認能力

    根據規則、應用程式、目標網域、IP和網路狀態,將連線判定為直連、代理或封鎖。

  6. 06

    節點選擇

    已確認能力

    手動模式採用使用者指定節點;智慧模式可綜合延遲、可用性、負載、地區和套餐權限選擇候選節點。

  7. 07

    協議能力協商

    公開設計說明

    客戶端與服務端確認雙方支援的協定代際與能力,舊端不應在無法辨識新能力時靜默啟用不相容行為。

  8. 08

    身份驗證與防重播

    參考實作模型

    節點驗證帳戶或會話是否有效,並應透過時效、隨機值或等價機制阻止舊認證資料重複使用。

  9. 09

    密鑰交換與會話密鑰

    參考實作模型

    協定需要為目前連線建立獨立的加密上下文。具體密碼套件、握手欄位和輪換週期須以未來公開規範為準。

  10. 10

    建立Session

    參考實作模型

    Session表示客戶端與節點之間的傳輸會話,可承載連線狀態、能力資訊、心跳和一個或多個邏輯流。

  11. 11

    建立Stream或獨立代理連接

    參考實作模型

    每個應用程式請求可以對應為Session內的邏輯Stream,也可以建立獨立連線;最終方式取決於公開實作。

  12. 12

    資料框封裝

    參考實作模型

    目標資訊、流標識、負載長度、控制命令和資料需要形成可解析的幀;本頁不虛構未公開的二進位字段。

  13. 13

    TCP流量處理

    公開設計說明

    TCP位元組流需要保持順序、處理半關閉與異常關閉,並把應用側背壓傳遞到傳輸側。

  14. 14

    UDP與QUIC流量處理

    公開設計說明

    UDP資料報要保留訊息邊界並管理會話逾時;QUIC等UDP型業務也需要避免不必要的隊頭阻塞。

  15. 15

    流量控制與反壓

    參考實作模型

    當客戶端、節點或目標服務消費速度下降時,應限制緩衝區成長,避免單一Stream拖垮整個Session。

  16. 16

    分包、Padding與流量外觀

    參考實作模型

    分包和填充只能作為傳輸策略的一部分,不能被描述為絕對隱身;其啟用條件和開銷需要測試驗證。

  17. 17

    MTU與封包大小處理

    公開設計說明

    隧道額外開銷會降低可用MTU,需要透過分片避免、MSS調整或等價機制減少大包失敗。

  18. 18

    延遲、丟包與壅塞處理

    參考實作模型

    協議應根據網路回饋控制發送節奏和重傳,區分真實丟包、排隊延遲與短暫網路抖動。

  19. 19

    心跳與健康檢測

    已確認能力

    持續監控會話和節點狀態,避免只依賴作業系統的長逾時來發現已經失效的連線。

  20. 20

    網路切換與會話恢復

    已確認能力

    Wi-Fi與行動網路切換後,用戶端重新確認網路入口、DNS、路由與傳輸會話,並依能力恢復連線。

  21. 21

    節點失效與自動切換

    已確認能力

    軟體故障可先重建會話,硬故障則切換可用節點;切換過程中要恢復系統路由並避免流量意外直連。

  22. 22

    返回資料、解封裝與安全清理

    公開設計說明

    用戶端驗證並解封裝傳回數據,連線結束後清除臨時會話狀態、快取金鑰、路由和DNS變更。

Chapter 05

Traffic entry and routing

流量接管、DNS與智慧分流

系統網路入口、網域解析與路由判斷必須共用同一份上下文,避免DNS洩漏、錯誤出口和意外直連。

桌面系統可採用TUN模式或系統代理;行動與TV平台使用各自的網路擴充能力。 不同平台API不同,但策略目標一致:需要代理的流量進入隧道,不需要代理程式的流量以規則直連。

只代理應用流量而讓DNS繼續走本地網絡,可能暴露域名或取得不適合當前出口的解析結果。 因此網域名稱匹配、DNS查詢、IP快取和連線建立必須使用同一份路由上下文。

DIRECT

直連

本地服務或明確不需要代理的目標使用本地網路。

TUNNEL

代理商

經權限驗證後,透過選定SingLink節點建立連線。

BLOCK

阻止

命中安全規則或無權限目標時拒絕連線。

Chapter 06

Authentication

身份驗證與加密會話

權限確認回答「這個帳戶能否使用該節點和協定」;傳輸認證回答「目前連線是否來自有效客戶端」。 兩者應使用短期、可撤銷的會話狀態,並防止舊認證資訊被重播。

客戶端與節點還需確認雙方支援的協定代際與能力。無法辨識新能力的一端必須安全降級或拒絕連接, 不能在未確認的情況下啟用不相容行為。

Disclosure boundary

未公開的密碼學細節

現有資料不足以確認具體握手欄位、密碼套件、金鑰衍生函數、輪換週期和二進位資料包格式。 本文只描述安全目標,不把AES、TLS版本、某種曲線或固定欄位長度寫成既成事實。

Chapter 07

Session model

Session、Stream與資料幀

以分層會話模型解釋應用連線、邏輯流和節點傳輸上下文之間的關係,同時明確未公開的格式邊界。

Session

客戶端與節點之間的傳輸上下文,可承載認證結果、能力、心跳和連接級流控。

Stream

一個邏輯應用連線。多個Stream是否共享Session,取決於最終公開實作和平台策略。

應用程式連線
邏輯Stream
傳輸Session
SingLink節點

資料幀至少需要表達控制命令、邏輯流、負載邊界和錯誤狀態;正式格式公開前,本頁不會給出未經驗證的欄位表。

Chapter 08

Transport

TCP、UDP與QUIC

TCP

有序位元組流

保持位元組順序,處理半關閉、異常關閉、背壓和目標連線錯誤,避免慢連線佔滿Session緩衝區。

UDP

資料報邊界

保留資料封包邊界並維護目標與逾時狀態;若採用UDP-over-TCP,需評估隊頭阻塞與丟包放大。

QUIC

UDP之上的可靠傳輸

盡量保留QUIC自身的擁塞和重傳優勢,避免額外可靠層造成重複復原。

Chapter 09

Reliability

流控、MTU、心跳與恢復

穩定連線不是一個自動重連按鈕,而是緩衝、封包、健康偵測、路由復原和節點切換共同構成的狀態機。

01

流量控制

依消費速度調整發送窗口,避免單流阻塞整個會話。

02

MTU處理

考慮隧道額外開銷,降低分片和黑洞風險。

03

健康檢測

結合心跳、延遲、丟包與真實轉發狀態判斷連線。

04

網路復原

切網後重建入口、DNS、路由和會話,防止流量意外直連。

Chapter 10

Product comparison

SingLink 2.0與Beta

指標SingLink 2.0SingLink Beta
定位正式協議代際速度優先的預覽協議
內部A/B測試穩定率99.5%最高約97%
速度重點速度、穩定和相容平衡合適條件下峰值超過1Gbps
協定節點權限Pro、Max及Rich所有套餐
變更策略重視長期相容和恢復用於新能力與效能驗證
Chapter 11

External protocols

與VLESS及AnyTLS的邊界對比

比較依據採用各項目官方公開文件。這裡比較定位、系統邊界和公開能力,不把行銷數字混入底層協議結論。

維度SingLink白皮書範圍VLESS公開範圍AnyTLS公開範圍
公開定位產品控制面與傳輸資料面的整體體系無狀態、輕量的客戶端與服務端傳輸協定基於TLS的代理協議與參考實現
身分與目標帳戶、節點權限、會話與路由協同UUID、指令、連接埠和目標位址TLS後認證,再建立會話
Session/Stream參考模型解釋,精確格式尚未公開支援Mux,具體由實作與配置決定公開會話幀、Stream復用和命令
流量外觀待驗證的傳輸策略,不宣稱絕對隱身官方文件描述可選Flow等機制公開分包、Padding方案與更新機制
復原能力健康偵測、切網、會話重建和節點切換由Xray生態與具體傳輸組合承擔協議v2公開SYNACK、心跳與服務端協商
產品系統DNS、智慧分流、方案權限及節點調度不等於完整VPN產品控制面不等於完整VPN產品控制面

此表不代表程式碼相容、效能排名或安全審計結論。

Chapter 12

Platforms and openness

跨平台相容與開源邊界

平台一致性

星連VPN覆蓋iOS、Android、Windows、macOS、Linux和TV設備。跨平台一致性並非表示每個平台使用完全相同的系統API, 而是保持同一套權限、路由、節點和協定選擇邏輯,並遵守各作業系統的網路擴充限制。

公開範圍

SingLink 2.0核心協定原始碼尚未完整公開。已公佈方向包括技術文件、架構說明、研究資料、 可重現測試方法、資料格式、驗證工具和負責任漏洞揭露基礎架構。

Chapter 13

Frequently asked questions

常見問題

Q01SingLink 2.0是什麼?

SingLink 2.0是星連VPN自行研發的正式網路傳輸協定代際,用於組織身分與權限驗證、流量路由、傳輸工作階段、TCP與UDP處理、健康偵測與異常復原。

Q02SingLink 2.0是客戶端軟體版本嗎?

不是。 SingLink 2.0是協定名稱與協定代際,Windows、macOS、Android、iOS及其他客戶端使用獨立的軟體版本系統。

Q03SingLink Beta和SingLink 2.0有什麼差別?

Beta是速度與新能力驗證的預覽協定;SingLink 2.0是正式協定代際,更重視穩定性、跨平台一致性、連線復原和長期相容。

Q04SingLink 2.0的穩定率是多少?

星連VPN指定測試環境中的內部A/B測試記錄為99.5%,Beta最高約97%。這些不是對所有地區和時段的保證,實際結果會受到網路營運商、節點負載、設備和測試方法影響。

Q05SingLink如何處理網路流量?

客戶端先建立系統網路入口,完成DNS與智慧分流,再選擇節點、驗證權限、建立傳輸會話,並把TCP或UDP資料封裝後傳送到節點。

Q06SingLink如何處理斷線和網路切換?

客戶端持續偵測會話與節點狀態。出現異常時,會依能力重建會話、還原DNS和路由,或切換到其他可用節點。

Q07SingLink與VLESS有什麼差別?

VLESS官方定位是無狀態、輕量的客戶端與服務端傳輸協定。 SingLink白皮書描述的範圍更寬,也涵蓋產品控制面、節點權限、智慧路由、健康檢測和復原流程;二者不應只以單一幀格式比較。

Q08SingLink與AnyTLS有什麼差別?

AnyTLS公開規範重點在於TLS之上的認證、Session、Stream重複使用、Padding和心跳。 SingLink白皮書同時描述客戶端流量入口、DNS、路由、套餐權限和節點調度,因此比較的是系統邊界,而不是宣稱底層實現相同。

Q09哪些使用者可以使用SingLink 2.0?

目前SingLink 2.0協定節點主要開放給Pro、Max及Rich套餐;SingLink Beta協定節點開放給所有套餐。實際可用節點以客戶端即時顯示為準。

Q10SingLink 2.0是否已經完整開源?

目前核心協定原始碼尚未完整公開。技術文件、研究資料、測試方法、資料格式、驗證工具和漏洞揭露機制已列入持續開源計劃,公開範圍以SingLinkLabs倉庫和官方公告為準。

Chapter 14

References and revision

資料、內鏈與變更記錄

版本1.0 · 2026年7月29日:發布簡體中文首版,整理完整連結生命週期、證據狀態、Beta資料邊界、VLESS與AnyTLS公開資料對比, 並加入TechArticle、FAQ、Canonical、Feed和網站地圖發現機制。

Next step

體驗SingLink 2.0協議

SingLink 2.0節點主要開放給Pro、Max及Rich套餐。節點數量和協定可用性以客戶端即時顯示為準。