Routage applicatif
Faites sortir une seule application par une autre porte. N'importe quelle correspondance — application, catégorie, SNI, domaine, utilisateur ou géographie — peut sortir par n'importe quelle sortie : un second WAN, un tunnel chiffré, ou une simple interface.
Suivez un flux, pas à pas
- 1Une politique porte une directive de sortie qui nomme une cible de routage. La cible est un lien WAN, un tunnel WireGuard, OpenVPN ou GRE, ou une carte réseau ordinaire.
- 2La classification se termine d'abord : le flux porte déjà son application, sa catégorie, son SNI, son utilisateur et sa géographie avant que la décision de routage ne soit prise.
- 3Une couche d'émission à motif de stratégie résout la sortie physique — interface directe, table de routage du noyau, ou traduite — et les adaptateurs de tunnel lient la socket au tunnel que la cible nomme.
- 4Des sondes de santé notent chaque cible candidate toutes les cinq secondes sur la perte, la latence et la gigue. Le changement est atomique et tient compte de l'hystérésis : un lien limite ne provoque donc pas d'oscillation.
Notes techniques
Les cibles de routage sont entièrement génériques : une interface, un type, et un adaptateur de protocole optionnel. Un tunnel VPN est une cible de première classe, pas un cas particulier boulonné à un sélecteur multi-WAN.
Les flux aiguillés conservent l'adresse réelle du client de bout en bout : à l'autre extrémité, la politique et la journalisation conscientes de l'identité voient toujours qui a émis le trafic.
Les données de santé sont exposées dans un format lisible par machine, pour les tableaux de bord et les systèmes d'observabilité tiers. Rien n'est caché ; tout est inspectable.