【💡 30 秒看懂:分流规则到底起什么作用?】
- 分流规则的本质:代理内核内部的**“智能流量交通灯”**,当你的电脑发起一个网络连接时,内核根据预设条件(域名、IP、地理位置、进程名)逐行匹配,决定该连接是走海外代理节点、本地国内直连,还是直接拦截阻断;
- 规则不是越多越好:臃肿混乱的规则集极易引发规则冲突、顺序颠倒、误伤直连与内存飙升;
- Rule Provider 是什么? 它是独立维护的“远程规则集合包”(如专门收集海外流媒体域名的规则集),它绝不是机场节点订阅,仅用于提供路由判断标准。
核心架构速查:请求从发起到命中规则的全景流水线
┌─────────────────────────────────────────────────────────────────────────────────────────────┐ │ 【分流规则全生命周期流向流水线】 │ ├─────────────────────────────────────────────────────────────────────────────────────────────┤ │ 1. 流量捕获 ──► [应用发起请求] ──► 通过 [System Proxy 或 TUN] 送入代理内核 Core │ │ 2. 目标识别 ──► 内核借助 [Fake-IP 字典 / TLS 域名嗅探 Sniffing] 还原出目标域名与端口 │ │ 3. 规则匹配 ──► 内核按【从上到下】顺序逐行扫描分流规则库 (Rules): │ │ ├── ① 命中 DOMAIN-SUFFIX,google.com ──────► 发往【🚀 节点选择】策略组 │ │ ├── ② 命中 GEOSITE,cn ───────────────────► 发往【⚡ 直连 (Direct)】 │ │ ├── ③ 命中 GEOIP,CN ─────────────────────► 发往【⚡ 直连 (Direct)】 │ │ ├── ④ 命中 DOMAIN-KEYWORD,ad ────────────► 发往【🛑 拦截 (Reject)】 │ │ └── ⑤ 无任何规则命中 ───────────────────► 触发【MATCH / 兜底规则】 │ │ 4. 节点出口 ──► 策略组根据算法(手动 / URL-Test 测速 / 故障转移)将数据送往最终出口服务器 │ └─────────────────────────────────────────────────────────────────────────────────────────────┘一、核心概念辨析:域名规则 vs IP 规则 vs 进程规则总表
在配置或排查分流规则时,必须清楚不同匹配类型的适用边界:
| 匹配类型分类 | 典型语法 / 匹配标识 | 核心判定逻辑 | 优势与典型场景 | 潜在缺陷与注意事项 |
|---|---|---|---|---|
| 精准域名 (DOMAIN) | DOMAIN,www.google.com | 100% 完全精确匹配单一完整域名 | 粒度最细,适合特定 API 接口独立分流 | 无法自动覆盖子域名 |
| 域名后缀 (DOMAIN-SUFFIX) | DOMAIN-SUFFIX,youtube.com | 自动匹配主域名及其所有二级、三级子域名 | 最常用的域名规则,覆盖面广 | 需确保后缀拼写精确 |
| 域名关键词 (DOMAIN-KEYWORD) | DOMAIN-KEYWORD,telegram | 只要域名中包含该关键词即命中 | 适合快速捕获未知子域名 | ⚠️ 极易误伤包含相同字母的无辜网站 |
| IP 网段 (IP-CIDR) | IP-CIDR,192.168.0.0/16 | 匹配特定 IPv4 地址块与子网掩码 | 适合局域网私有网段与企业专网分流 | 现代 CDN 网站动态 IP 难以单点维护 |
| 地理数据库 (GEOIP/GEOSITE) | GEOIP,CN / GEOSITE,bilibili | 依据离线地理/域名分类数据库一键匹配 | 大规模分流国内网站效率极高 | 离线库存在更新滞后与分类误差 |
| 进程名称 (PROCESS-NAME) | PROCESS-NAME,steam.exe | 依据发起连接的操作系统进程文件名匹配 | 针对特定桌面软件/游戏全量代理 | 依赖操作系统与 TUN 模式支持 |
二、为什么“规则顺序”至关重要?规则冲突与误命中解析
几乎所有现代代理内核(Mihomo / sing-box / Clash Verge Rev)在执行规则匹配时,均严格遵循**【从上到下、首条命中即停止 (First Match Wins)】**的判定原则:
【规则顺序错误导致的典型悲剧案例】
❌ 错误排序示范: 1. GEOIP,CN,DIRECT <── 某海外网站在国内部署了 CDN 边缘节点,被误判为国内 IP 2. DOMAIN-SUFFIX,example.com,PROXY <── 永远无法被执行!因为上面的第 1 条规则已经抢先命中并直接 Direct 直连了!
🟢 正确排序规范: 1. 局域网与私有 IP 排除规则 (IP-CIDR,192.168.0.0/16,DIRECT) 2. 精确域名与特定海外服务规则 (DOMAIN-SUFFIX,google.com,PROXY) 3. 大范围地理分类规则 (GEOSITE,CN,DIRECT & GEOIP,CN,DIRECT) 4. MATCH 兜底规则 (MATCH,PROXY)三、策略组(Proxy Group)深度解析:Auto、URL-Test、Fallback 与 Load-Balance
规则匹配命中后,并不会直接写死发给某台具体的服务器,而是统一交由策略组 (Proxy Group) 进行智能调度:
| 策略组类型 | 底层工作机制 | 核心解决什么问题 | 关键认知误区纠偏 |
|---|---|---|---|
| Select (手动选择) | 用户在界面中自主点击指定节点 | 牢牢锁定出口地区与特定机房 | 节点宕机时不会自动切换 |
| URL-Test (延迟优选/Auto) | 定期向探测网址发送握手并自动切至最低 Ping 节点 | 自动避开突发超时的故障节点 | ❌ Ping 低不等于下载带宽大,可能误选高丢包节点 |
| Fallback (故障自动转移) | 按顺序优先使用首选节点,宕机后顺延切至备用节点 | 保持流媒体或特定会话出口长期稳定 | ❌ 切换瞬间现有 TCP 连接会断开重连 |
| Load-Balance (负载均衡) | 将并发连接按哈希算法分发至不同节点分担压力 | 适合高并发网页浏览与分布式下载 | ❌ 不是带宽叠加器,单线程下载速度无法翻倍 |
四、Rule Provider(规则集)与普通 Rules 的区别
┌─────────────────────────────────────────────┬─────────────────────────────────────────────┐ │ 📦 远程 Rule Provider (外部规则集合包) │ 📝 普通 Local Rules (本地配置文件内嵌规则) │ ├─────────────────────────────────────────────┼─────────────────────────────────────────────┤ │ - 规则列表保存在独立的云端或本地文件中 │ - 所有规则逐行写在客户端的核心 YAML 配置文件中│ │ - 支持定时自动从 GitHub/CDN 同步更新规则库 │ - 每次新增域名必须手动打开配置文件逐行添加 │ │ - 模块化管理(如单独引入影视/广告/AI 规则包)│ - 配置文件体积庞大,维护困难且极易语法出错 │ └─────────────────────────────────────────────┴─────────────────────────────────────────────┘⚠️ 安全合规红线:Rule Provider 仅用于提供分流依据,千万不要导入来源不明、未经验证的第三方远程规则源,恶意规则源可能将你的正常流量重定向至钓鱼服务器或篡改分流逻辑!
五、应用分流全景对比:Windows vs macOS vs Android vs iOS
各操作系统在支持“按应用程序分流(Process / App Routing)”时的系统机制差异显著:
┌─────────────────────────────────────────────────────────────────────────────────────────────┐ │ 【各平台应用级分流实现能力对照】 │ ├──────────────────────────────┬──────────────────────────────┬──────────────────────────────┤ │ 操作系统平台 │ 采用的核心分流技术 │ 实际运行特点与支持限制 │ ├──────────────────────────────┼──────────────────────────────┼──────────────────────────────┤ │ 🪟 **Windows** │ `PROCESS-NAME` 进程名直接匹配 │ 配合 [TUN 模式](/tizi/tun/) 可精准拦截指定 `.exe` 流量 │ │ 🍎 **macOS** │ NetworkExtension 进程签名匹配 │ 权限要求严格,需授予网络扩展授权 │ │ 🤖 **Android** │ VpnService 应用包名白名单 │ 客户端界面直接勾选 App(如仅代理 Telegram)│ │ 📱 **iOS (Shadowrocket)** │ 基于域名与 IP 分流 │ iOS 系统沙箱限制,无法直接读取底层独立进程名 │ └──────────────────────────────┴──────────────────────────────┴──────────────────────────────┘六、分流规则 5 分钟极速排障 SOP(网站走错节点怎么办?)
遇到国内网站变慢、或海外网站打不开时,按以下标准顺序排障:
Step 1: 临时切为 [Global 全局模式](/tizi/rule-global-direct/) ──► 确认节点本身是否正常可用 ↓ Step 2: 切回 Rule 模式 ──► 打开客户端【连接 (Connections)】实时监控面板 ↓ Step 3: 刷新故障网页 ──► 查看该域名的请求到底【命中了哪一条具体规则】 ↓ Step 4: 检查规则是否被抢先命中 ──► 若被更上层的 `GEOIP,CN,DIRECT` 拦截,需在上方追加精准域名规则 ↓ Step 5: 检查策略组指向 ──► 确认该规则对应的 Proxy Group 是否指向了失效或超时的节点 ↓ Step 6: 刷新 Rule Provider ──► 点击更新远程规则集,清除过期失效的旧规则缓存七、关于分流规则的 15 大核心认知误区
❌ 误区 1:分流规则订阅就是机场节点订阅,只要更新规则就能拿到新节点。(错!规则集只包含路由逻辑) ❌ 误区 2:规则库里的规则行数越多(比如 10 万条),梯子速度就越快。(错!过大规则库会拖慢内核匹配效率) ❌ 误区 3:GEOSITE 和 GEOIP 是由国际互联网标准组织发布的官方权威数据库。(错!属于开源社区维护项目) ❌ 误区 4:只要把所有规则全部写成 DOMAIN-KEYWORD,就能一劳永逸代理所有网站。(错!极易引发灾难性误伤) ❌ 误区 5:同一个网页在加载时出现多个国家的出口 IP,说明梯子发生了严重 IP 泄漏。(错!不同资源正常分流) ❌ 误区 6:Load-Balance 策略组可以把两个 100Mbps 的节点叠加成 200Mbps。(错!仅用于分发不同连接) ❌ 误区 7:只要开着 Rule 模式,国内微信就绝对 100% 不可能消耗代理流量。(错!分流规则配置不当可能误判) ❌ 误区 8:在 iOS 手机上可以像 Windows 一样按 `.exe` 进程名精确配置分流规则。(错!iOS 沙箱不支持进程嗅探) ❌ 误区 9:所有的分流规则都是从下往上反向匹配的。(错!绝大多数内核严格自上而下匹配) ❌ 误区 10:MATCH 规则必须放在配置文件的最顶部第一行。(错!MATCH 属于兜底规则,必须放在最后一行) ❌ 误区 11:只要导入了最新的规则集,就再也不需要开启客户端的 Fake-IP 模式了。(错!Fake-IP 保证域名不丢失) ❌ 误区 12:在 Rule 模式下,测速跑出来的延迟就是所有网站的真实打开速度。(错!不同网站可能命中不同节点) ❌ 误区 13:企业网络管理员无法识别员工电脑分流规则产生的流量。(错!底层网络出口依然受企业网关监管) ❌ 误区 14:只要把所有规则都改成 Direct,电脑就能自动实现翻墙。(错!Direct 代表直连,完全不走代理) ❌ 误区 15:规则更新失败一定是海外节点被封锁导致的。(错!通常是规则源托管服务器连通性问题)八、常见问题解答 (FAQ)
Q1:梯子里的分流规则 (Routing Rules) 到底是什么意思?
答:分流规则是代理客户端内部的路由决策逻辑。内核根据你访问目标的域名、IP、地理位置或进程名,智能决定该请求是发往海外代理节点、本地物理网卡直连,还是直接拦截丢弃。
Q2:DOMAIN-SUFFIX 和 DOMAIN 规则有什么区别?
答:DOMAIN 仅精确匹配单一完整域名(如 www.google.com);DOMAIN-SUFFIX 会自动匹配该域名及其所有的二级、三级子域名(如 google.com 会同时覆盖 mail.google.com),是日常最推荐的规则类型。
Q3:为什么同一个网页打开时,有些图片显示香港 IP,有些文字显示日本 IP?
答:因为现代复杂网页通常会调用多个不同域名的 CDN 与 API;分流规则如果将不同子域名分配给了不同的策略组,就会出现多出口 IP 的正常分流现象,并不属于 IP 泄漏。
Q4:什么是 Rule Provider?它和机场订阅是一回事吗?
答:完全不同。机场订阅提供的是可连接的“代理服务器节点信息”;而 Rule Provider 提供的是一组独立的“分流判断规则集”(如广告拦截规则、流媒体规则集),不包含任何代理节点。
Q5:为什么规则列表里的“顺序”非常重要?
答:因为代理内核匹配规则时遵循“从上到下、首条命中即停止”原则。如果把范围极广的兜底规则或国内直连规则放在最前面,下方更精确的海外代理规则将永远无法被执行。
Q6:什么是 GEOSITE?它和 GEOIP 有什么区别?
答:GEOSITE 是社区维护的“知名网站域名集合库”(按服务分类,如 YouTube、Bilibili);GEOIP 则是“IP 地址归属地数据库”(按国家分类,如 CN、US)。
Q7:什么是 MATCH 规则?为什么它通常放在最后一行?
答:MATCH 是最终的“兜底规则”。当一个请求扫描了上方所有的域名和 IP 规则均未命中时,内核会自动执行 MATCH 指定的动作(通常设为走代理或直连),因此必须放在最后一行。
Q8:为什么有时候某个海外网站在 Global 模式能打开,在 Rule 模式就打不开?
答:说明节点本身正常,但该网站的域名未被包含在当前分流规则库中,被错误地归入了国内直连或 MATCH 直连;在客户端中更新规则库或手动添加一条域名规则即可。
Q9:在 Windows 上怎么让特定的游戏或软件强制走代理?
答:在客户端开启 TUN 模式 的前提下,在规则库中添加一条 PROCESS-NAME,游戏进程名.exe,策略组名 即可实现应用级精准代理。
Q10:分流规则里的 Reject 动作是什么意思?
答:Reject 代表“直接拦截并丢弃连接”。通常用于拦截各类网页广告、遥测追踪与恶意弹窗域名,起到类似广告拦截器的作用。
Q11:为什么不建议使用包含大量 DOMAIN-KEYWORD 的规则?
答:因为关键词匹配范围极宽,只要域名中包含该字符就会被强行捕获,极易误伤带有相同字母组合的正常国内直连网站,导致访问缓慢。
Q12:规则集 (Rule Provider) 更新失败会导致断网吗?
答:通常不会。客户端在更新失败时会自动沿用本地上一次缓存的旧规则集继续运行,但建议检查规则源链接是否可达或手动重新同步。
📚 站内相关技术与进阶专题推荐
- 📖 基础认知全面科普:梯子是什么?VPN、代理、机场、节点与客户端区别一次讲清(2026)
- 🛠️ 小白实操使用教程:梯子怎么用?手机、电脑、客户端、订阅与节点新手教程(2026)
- 🧭 三模式机制详解:梯子Rule、Global、Direct是什么?规则模式与全局代理区别(2026)
- 🚪 System Proxy 应用分流:梯子System Proxy是什么?系统代理与应用不走代理说明(2026)
- 🛡️ TUN 模式与虚拟网卡:梯子TUN模式是什么?TUN、虚拟网卡与应用分流说明(2026)
- 🏷️ Fake-IP 与 DNS 映射:梯子Fake-IP是什么?Fake-IP、Redir-Host与TUN联动指南(2026)
- 📡 DNS 污染与 DoH 全景:梯子DNS是什么?DNS污染、DoH与解析失败说明(2026)
- ⚠️ IP 与网络泄漏检查:梯子IP泄漏是什么?DNS泄漏、IPv6与WebRTC检查指南(2026)
- 🌐 连接成功但没网排查:梯子连接成功但没有网络怎么办?系统代理与规则排查(2026)
- 💻 Windows/Mac 客户端配置:Clash Verge Rev 新手小白从零配置完整指南(2026)
- 🚀 sing-box 极速配置指南:sing-box 客户端从零上手与核心配置教程(2026)
- 📊 2026 优质专线与机场排行榜:2026 翻墙机场与 IPLC 专线排行榜评测速查
如果这篇文章对你有帮助,欢迎分享给更多人!
部分信息可能已经过时