Enrutado por aplicación
Saque una sola aplicación por otra puerta. Cualquier coincidencia —aplicación, categoría, SNI, dominio, usuario o geografía— puede salir por cualquier salida: una segunda WAN, un túnel cifrado o una interfaz simple.
Siga un flujo de principio a fin
- 1Una política lleva una directiva de salida que nombra un destino de ruta. El destino es un enlace WAN, un túnel WireGuard, OpenVPN o GRE, o una tarjeta de red normal.
- 2La clasificación termina antes: el flujo ya lleva adjuntas su aplicación, su categoría, su SNI, su usuario y su geografía cuando se toma la decisión de enrutado.
- 3Una capa de transmisión con patrón de estrategia resuelve la salida física —interfaz directa, tabla de enrutado del núcleo o traducida— y los adaptadores de túnel asocian el socket al túnel que nombra el destino.
- 4Las sondas de salud puntúan cada destino candidato cada cinco segundos por pérdida, latencia y fluctuación. El cambio es atómico y tiene histéresis, de modo que un enlace en el límite no provoca oscilaciones.
Notas técnicas
Los destinos de ruta son totalmente genéricos: una interfaz, un tipo y un adaptador de protocolo opcional. Un túnel VPN es un destino de primera clase, no un caso especial atornillado a un selector de varias WAN.
Los flujos dirigidos conservan la dirección real del cliente de extremo a extremo, de modo que las políticas y los registros conscientes de la identidad del otro extremo siguen viendo quién originó el tráfico.
Los datos de salud se exponen en un formato legible por máquinas para paneles y sistemas de observabilidad de terceros. No se oculta nada; todo es inspeccionable.