HaloCloud

HaloCloud Protocol · 自研 · v3

HDWAN

为生产组网而写的三层隧道协议

HDWAN 不是一条线路,而是 HaloCloud 自研的底层 VPN 协议。它将 NAT 穿透、加密传输和路由管理整合在同一协议中,主要解决复杂公网环境下的连通和稳定性问题。

报文封装状态机

报文结构随协议阶段改变

S1 · TUN 捕获
当前报文
IPIP 报文10.20.0.14 → 10.80.0.22
0256 bytes

业务三层 IP 报文进入虚拟网卡

处理阶段
传输层TUN 三层
加密算法明文 IP
NAT 会话等待中
路由10.80.0.0/16
类型 三层 VPN · TUN 组网
传输层 自研 TCP 隧道
加密算法 AES · ChaCha20 · 国密 SM4
NAT 穿透 无公网 IP 也可组网
路由 多网段路由下发 · 按需引流
状态 已在生产环境运行

01 · 协议架构

报文如何完成封装与传输

业务流量进入 TUN 设备后被捕获、加密、封装进 TCP 隧道,穿越公网抵达对端还原——全程对应用透明,跨网段像本地路由一样工作。

S1

TUN 捕获

三层业务报文进入虚拟网卡。

S2

加密封装

AES、ChaCha20 或国密 SM4 保护载荷。

S3

TCP 隧道

建立 NAT 会话并穿越复杂公网。

S4

对端还原

逐层解封装后注入目标业务网段。

02 · 性能基准

同量级时延,五倍级吞吐

在比较吞吐前,需要先确认两组测试的网络时延接近。公网基线和隧道内 RTT 均约为 66ms,与 WireGuard 相差 0.08ms。

公网直连(无隧道)

66.820 ms

ICMP ping 平均 RTT

WireGuard 隧道内

65.874 ms

iperf3 场景实测

HDWAN 隧道内

65.956 ms

iperf3 场景实测

TCP 吞吐 · iperf3(Mbps)

统一刻度 0 – 5,615 Mbps · 按并行线程数分组

正向(上行)

反向(下行)

HDWAN 与 WireGuard TCP 吞吐对比(Mbps)
线程数正向 HDWAN正向 WireGuard反向 HDWAN反向 WireGuard
12,8997253,253804
43,6959754,456999
85,0121,0044,1391,059
165,6151,0204,141911

测试条件:两台 Vultr vhp-4c-8gb-intel(4 核 / 8G),分置东京与新加坡经公网直连;iperf3 单次 20 秒,HDWAN 固定 AES 加密。实验室参考值,实际以链路测评报告为准。

03 · 工程能力

连得上、转得稳、控得住

协议的价值在工程落地:复杂公网环境下,把可达性、加密与路由编排作为优先目标。

NAT 打洞

无公网 IP 节点也可建立稳定隧道,适配分支宽带、云边混合与受限网络接入。

端口转发

多规则、多协议转发,把隧道内服务平滑发布到业务入口。

路由下发

多网段路由下发与按需引流,支持跨网段互通与渐进式迁移。

多算法加密

AES、ChaCha20 与国密 SM4 按场景选用,兼顾性能与合规。

跨地域组网

总部-分支、云-边、跨机房互通,降低公网环境的连通不确定性。

与专线协同

与 IEPL / MPLS 专线统一编排:专线为主、隧道兜底或加密叠加。

04 · 适用场景

什么时候选 HDWAN

在受限接入、跨境公网、内网发布或专线备份等场景中,连接稳定性、路由控制和故障恢复通常比单项吞吐数据更重要。

分支拿不到公网 IP

分支只有普通宽带、无固定公网 IP,仍需与总部和云上资源互通。

跨境公网不稳定

跨境链路丢包、抖动明显,标准 VPN 频繁断流,连通性难以保障。

内网服务要对外发布

把隧道内的后台、数据库等服务,按规则安全开放给指定访问入口。

已有专线但想更稳

专线满足主干带宽,却缺少加密层,或希望链路异常时仍有备用通路。

HDWAN · 已用于生产环境

想确认 HDWAN 是否适合您的网络?

告诉我们您的分支分布、流量特征和 SLA 目标,工程团队将协助判断 HDWAN 是否适合与现有专线或 VPN 配合使用。