Clash/Mihomo 分流规则配置详解:从入门到精通,打造你的专属科学上网策略
很多人装好 Clash 或 Mihomo 之后,直接导入机场订阅就开始用。但遇到「国内网站变慢」「某些 App 走了直连打不开」「Steam 下载龟速」这些问题时,才发现——分流规则没配好,翻墙等于半翻。
本文从零开始,带你搞懂 Clash/Mihomo 分流规则的配置逻辑,并提供一套可以直接用的实战模板。
一、分流规则是什么?为什么重要?
简单理解
分流规则就是一组「流量分发指令」:当你的设备产生一个网络请求时,Clash 会根据规则判断这个请求该走代理还是直连,该走哪个节点。
你的设备发起请求 → Clash 拦截 → 匹配规则 → 选择策略组 → 选择节点 → 转发流量
不配规则的后果
| 问题 | 原因 |
|---|---|
| 国内网站变慢 | 国内流量也走了代理,绕了一圈 |
| 某些国外 App 打不开 | 规则没覆盖到,走了直连 |
| Steam 下载极慢 | Steam 流量走了代理节点,节点带宽不够 |
| 银行 App 无法使用 | 银行类 App 检测到代理 IP 直接拒绝 |
| 局域网设备无法访问 | 局域网流量被代理拦截 |
配好规则的好处
- 国内直连:百度、淘宝、微信等走直连,速度快不绕路
- 国外代理:Google、YouTube、Twitter 等走代理
- 流媒体分流:Netflix 走解锁节点,Disney+ 走另一个节点
- 广告拦截:广告域名直接拒绝连接
- 局域网直连:局域网设备互访不受影响
二、规则类型全解析
Clash/Mihomo 支持多种规则类型,每种类型的匹配方式不同。
2.1 域名规则
DOMAIN — 精确域名匹配
- DOMAIN,www.google.com,Proxy
匹配 www.google.com 这个精确域名,不多不少。
DOMAIN-SUFFIX — 域名后缀匹配
- DOMAIN-SUFFIX,google.com,Proxy
匹配 google.com 及其所有子域名:www.google.com、mail.google.com、translate.google.com 等全部命中。
这是最常用的规则类型,覆盖面广且精准。
DOMAIN-KEYWORD — 域名关键词匹配
- DOMAIN-KEYWORD,google,Proxy
只要域名中包含 google 就匹配:google.com、googleapis.com、googlevideo.com 等全部命中。
关键词匹配范围大但容易误伤,建议谨慎使用。
DOMAIN-REGEX — 正则域名匹配(Mihomo 专属)
- DOMAIN-REGEX,^.*\.google\.com$,Proxy
使用正则表达式匹配域名,灵活度最高。仅 Mihomo 内核支持,Clash Premium 不支持。
2.2 IP 规则
IP-CIDR — IPv4 网段匹配
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
匹配指定 IP 网段。no-resolve 参数表示不进行 DNS 解析,直接用 IP 匹配。
重要:局域网和保留 IP 规则一定要加
no-resolve,否则 Clash 会尝试解析域名,导致性能问题。
IP-CIDR6 — IPv6 网段匹配
- IP-CIDR6,fe80::/10,DIRECT,no-resolve
- IP-CIDR6,fc00::/7,DIRECT,no-resolve
匹配 IPv6 网段,用法和 IP-CIDR 一致。
IP-ASN — IP 自治系统号匹配
- IP-ASN,13335,Proxy
匹配指定 ASN 的所有 IP。13335 是 Cloudflare 的 ASN,这样所有 Cloudflare 的 IP 都会走代理。
需要配合 GeoIP 数据库使用。
GEOIP — 地理位置匹配
- GEOIP,CN,DIRECT
- GEOIP,US,Proxy
根据 IP 的地理位置匹配。GEOIP,CN 表示中国大陆 IP 走直连。
这是最常用的 IP 分流规则,确保国内 IP 直连。
2.3 进程规则
PROCESS-NAME — 进程名匹配
- PROCESS-NAME,Telegram,Proxy
- PROCESS-NAME,WeChat,DIRECT
- PROCESS-NAME,Steam,DIRECT
根据发起请求的进程名匹配。不同操作系统的进程名不同:
| 应用 | Windows | macOS | Linux |
|---|---|---|---|
| Telegram | Telegram.exe | Telegram | telegram-desktop |
| Chrome | chrome.exe | Google Chrome | google-chrome |
| WeChat.exe | — | ||
| Steam | steam.exe | steam_osx | steam |
进程规则在移动端(iOS/Android)不可用。
PROCESS-PATH — 进程路径匹配
- PROCESS-PATH,/usr/bin/curl,DIRECT
- PROCESS-PATH,C:\Program Files\Telegram\Telegram.exe,Proxy
根据进程的完整路径匹配,比 PROCESS-NAME 更精确。
2.4 其他规则类型
DST-PORT — 目标端口匹配
- DST-PORT,80,DIRECT
- DST-PORT,443,Proxy
- DST-PORT,22,Proxy
根据目标服务器的端口匹配。
SRC-PORT — 源端口匹配
- SRC-PORT,12345,Proxy
根据本地发起请求的端口匹配,较少使用。
IN-TYPE — 入站类型匹配
- IN-TYPE,SOCKS,Proxy
- IN-TYPE,HTTP,DIRECT
根据 Clash 的入站类型匹配。
RULE-SET — 规则集引用
- RULE-SET,https://raw.githubusercontent.com/Loyalsoldier/clash-rules/release/direct.txt,DIRECT
- RULE-SET,https://raw.githubusercontent.com/Loyalsoldier/clash-rules/release/proxy.txt,Proxy
- RULE-SET,https://raw.githubusercontent.com/Loyalsoldier/clash-rules/release/reject.txt,REJECT
引用外部规则集文件。这是最推荐的方式——不用手写几百条规则,直接引用维护好的规则集。
SUB-RULE — 子规则(Mihomo 专属)
- SUB-RULE,(?i)^(.*\.)?openai\.com$,OpenAI
将匹配的流量交给子规则组进一步处理,实现多级分流。
AND / OR / NOT — 逻辑组合
- AND,((DOMAIN-SUFFIX,netflix.com),(NETWORK,tcp)),Netflix
- OR,((DOMAIN-SUFFIX,google.com),(DOMAIN-SUFFIX,youtube.com)),Proxy
- NOT,((DOMAIN-SUFFIX,cn)),Proxy
用逻辑运算符组合多个规则,实现复杂匹配条件。
MATCH — 兜底规则
- MATCH,Proxy
匹配所有未被前面规则命中的流量。必须放在规则列表最后,相当于「其他全部走代理」。
也有人用
FINAL关键字,效果一样。
三、策略组配置
策略组(Proxy Group)是规则的「出口」,决定流量最终走哪个节点。
3.1 select — 手动选择
proxy-groups:
- name: Proxy
type: select
proxies:
- 自动选择
- 香港节点
- 日本节点
- 美国节点
- DIRECT
手动选择使用哪个节点,最常用的类型。
3.2 url-test — 自动测速选择
proxy-groups:
- name: 自动选择
type: url-test
url: http://www.gstatic.com/generate_204
interval: 300
tolerance: 50
proxies:
- 香港节点1
- 香港节点2
- 日本节点1
- 日本节点2
定期对节点测速,自动选择最快的。参数说明:
url:测速目标地址,建议用generate_204interval:测速间隔,单位秒,建议 300(5分钟)tolerance:容差值,延迟差在 50ms 以内不切换,避免频繁跳节点
3.3 fallback — 故障转移
proxy-groups:
- name: Fallback
type: fallback
url: http://www.gstatic.com/generate_204
interval: 300
proxies:
- 香港节点1
- 香港节点2
- 日本节点1
按顺序使用节点,当前节点不可用时自动切换到下一个。适合追求稳定性的用户。
3.4 load-balance — 负载均衡
proxy-groups:
- name: 负载均衡
type: load-balance
strategy: round-robin
url: http://www.gstatic.com/generate_204
interval: 300
proxies:
- 香港节点1
- 香港节点2
- 日本节点1
- 日本节点2
将流量分散到多个节点。strategy 支持三种策略:
| 策略 | 说明 |
|---|---|
round-robin | 轮询,每个请求换一个节点 |
consistent-hashing | 同一域名固定走同一节点 |
sticky-sessions | 同一源 IP 固定走同一节点 |
负载均衡可能导致流媒体平台频繁切换 IP 触发风控,建议流媒体不要用负载均衡。
3.5 relay — 链式代理
proxy-groups:
- name: 链式代理
type: relay
proxies:
- 入口节点
- 出口节点
流量经过多个节点链式转发:你 → 入口节点 → 出口节点 → 目标。适合需要多层代理的场景。
3.6 filter — 节点筛选
proxy-groups:
- name: 香港节点
type: url-test
url: http://www.gstatic.com/generate_204
interval: 300
filter: '(?i)(香港|HK|Hong Kong)'
use:
- 机场1
- 机场2
- name: 日本节点
type: url-test
url: http://www.gstatic.com/generate_204
interval: 300
filter: '(?i)(日本|JP|Japan|东京|Tokyo)'
use:
- 机场1
- 机场2
用正则表达式筛选节点名称,自动归类。配合 use 引用多个机场订阅。
四、规则匹配顺序
Clash 的规则是从上到下依次匹配的,命中第一条即停止:
规则1 → 命中?是→执行,停止
否↓
规则2 → 命中?是→执行,停止
否↓
规则3 → 命中?是→执行,停止
否↓
...
MATCH → 兜底,全部走这里
排列原则
- 精确规则在前:DOMAIN 比 DOMAIN-SUFFIX 靠前,DOMAIN-SUFFIX 比 DOMAIN-KEYWORD 靠前
- 高频规则在前:经常命中的规则放前面,减少匹配次数
- 特殊规则在前:广告拦截、局域网直连等放最前面
- 兜底规则在最后:MATCH 永远是最后一条
错误示范 vs 正确示范
# ❌ 错误:DOMAIN-KEYWORD 太靠前,会吃掉后面的精确规则
rules:
- DOMAIN-KEYWORD,google,Proxy
- DOMAIN-SUFFIX,googleapis.cn,DIRECT # 永远不会被命中!
# ✅ 正确:精确规则在前
rules:
- DOMAIN-SUFFIX,googleapis.cn,DIRECT
- DOMAIN-KEYWORD,google,Proxy
五、实战配置模板
以下是一套经过实战检验的完整配置模板,可以直接使用或在此基础上修改。
5.1 策略组配置
proxy-groups:
# 手动选择主节点
- name: Proxy
type: select
proxies:
- 自动选择
- 香港
- 日本
- 美国
- 新加坡
- DIRECT
# 自动测速选最快
- name: 自动选择
type: url-test
url: http://www.gstatic.com/generate_204
interval: 300
tolerance: 50
use:
- 机场订阅
# 流媒体专用
- name: 流媒体
type: select
proxies:
- 香港
- 日本
- 美国
- 新加坡
# OpenAI / ChatGPT 专用(需美国节点)
- name: OpenAI
type: select
proxies:
- 美国
- 日本
# Telegram 专用
- name: Telegram
type: select
proxies:
- 自动选择
- 香港
- 日本
# 国内外按地区分类
- name: 香港
type: url-test
url: http://www.gstatic.com/generate_204
interval: 300
filter: '(?i)(香港|HK|Hong Kong)'
use:
- 机场订阅
- name: 日本
type: url-test
url: http://www.gstatic.com/generate_204
interval: 300
filter: '(?i)(日本|JP|Japan|东京|Tokyo|大阪|Osaka)'
use:
- 机场订阅
- name: 美国
type: url-test
url: http://www.gstatic.com/generate_204
interval: 300
filter: '(?i)(美国|US|United States|洛杉矶|Los Angeles|圣何塞|San Jose)'
use:
- 机场订阅
- name: 新加坡
type: url-test
url: http://www.gstatic.com/generate_204
interval: 300
filter: '(?i)(新加坡|SG|Singapore)'
use:
- 机场订阅
5.2 规则配置
rule-providers:
# 拒绝规则(广告拦截)
reject:
type: http
behavior: domain
url: 'https://raw.githubusercontent.com/Loyalsoldier/clash-rules/release/reject.txt'
path: ./ruleset/reject.yaml
interval: 86400
# 直连规则(国内域名)
direct:
type: http
behavior: domain
url: 'https://raw.githubusercontent.com/Loyalsoldier/clash-rules/release/direct.txt'
path: ./ruleset/direct.yaml
interval: 86400
# 代理规则(国外域名)
proxy:
type: http
behavior: domain
url: 'https://raw.githubusercontent.com/Loyalsoldier/clash-rules/release/proxy.txt'
path: ./ruleset/proxy.yaml
interval: 86400
# 国内 IP 段
cncidr:
type: http
behavior: ipcidr
url: 'https://raw.githubusercontent.com/Loyalsoldier/clash-rules/release/cncidr.txt'
path: ./ruleset/cncidr.yaml
interval: 86400
# 局域网 IP 段
private:
type: http
behavior: ipcidr
url: 'https://raw.githubusercontent.com/Loyalsoldier/clash-rules/release/private.txt'
path: ./ruleset/private.yaml
interval: 86400
# Telegram
telegram:
type: http
behavior: ipcidr
url: 'https://raw.githubusercontent.com/Loyalsoldier/clash-rules/release/telegramcidr.txt'
path: ./ruleset/telegram.yaml
interval: 86400
rules:
# === 广告拦截 ===
- RULE-SET,reject,REJECT
# === 局域网直连 ===
- RULE-SET,private,DIRECT
# === 自定义直连 ===
- DOMAIN-SUFFIX,cn,DIRECT
- DOMAIN-SUFFIX,12306.cn,DIRECT
- DOMAIN-SUFFIX,baidu.com,DIRECT
- DOMAIN-SUFFIX,taobao.com,DIRECT
- DOMAIN-SUFFIX,tmall.com,DIRECT
- DOMAIN-SUFFIX,alipay.com,DIRECT
- DOMAIN-SUFFIX,weixin.com,DIRECT
- DOMAIN-SUFFIX,wechat.com,DIRECT
- DOMAIN-SUFFIX,bilibili.com,DIRECT
- DOMAIN-SUFFIX,jd.com,DIRECT
- DOMAIN-SUFFIX,pinduoduo.com,DIRECT
- DOMAIN-SUFFIX,douyin.com,DIRECT
- DOMAIN-SUFFIX,tiktokv.com,DIRECT
# === 自定义代理 ===
# OpenAI / ChatGPT
- DOMAIN-SUFFIX,openai.com,OpenAI
- DOMAIN-SUFFIX,chatgpt.com,OpenAI
- DOMAIN-SUFFIX,oaistatic.com,OpenAI
- DOMAIN-SUFFIX,oaiusercontent.com,OpenAI
- DOMAIN-SUFFIX,anthropic.com,OpenAI
- DOMAIN-SUFFIX,claude.ai,OpenAI
# Google
- DOMAIN-SUFFIX,google.com,Proxy
- DOMAIN-SUFFIX,google.co.jp,Proxy
- DOMAIN-SUFFIX,googleapis.com,Proxy
- DOMAIN-SUFFIX,googlevideo.com,Proxy
- DOMAIN-SUFFIX,gstatic.com,Proxy
- DOMAIN-SUFFIX,ggpht.com,Proxy
- DOMAIN-SUFFIX,youtube.com,流媒体
- DOMAIN-SUFFIX,ytimg.com,流媒体
- DOMAIN-SUFFIX,youtu.be,流媒体
# 流媒体
- DOMAIN-SUFFIX,netflix.com,流媒体
- DOMAIN-SUFFIX,netflix.net,流媒体
- DOMAIN-SUFFIX,nflxvideo.net,流媒体
- DOMAIN-SUFFIX,nflximg.net,流媒体
- DOMAIN-SUFFIX,disneyplus.com,流媒体
- DOMAIN-SUFFIX,disney-plus.net,流媒体
- DOMAIN-SUFFIX,dssott.com,流媒体
- DOMAIN-SUFFIX,hbomax.com,流媒体
- DOMAIN-SUFFIX,hbonow.com,流媒体
- DOMAIN-SUFFIX,hbo.com,流媒体
- DOMAIN-SUFFIX,primevideo.com,流媒体
- DOMAIN-SUFFIX,twitch.tv,流媒体
- DOMAIN-SUFFIX,spotify.com,流媒体
- DOMAIN-SUFFIX,scdn.co,流媒体
- DOMAIN-SUFFIX,abema.tv,流媒体
- DOMAIN-SUFFIX,bahamut.com,流媒体
# Telegram
- DOMAIN-SUFFIX,telegram.org,Telegram
- DOMAIN-SUFFIX,t.me,Telegram
- DOMAIN-SUFFIX,telegra.ph,Telegram
- DOMAIN-SUFFIX,tdesktop.com,Telegram
- RULE-SET,telegram,Telegram
# 社交媒体
- DOMAIN-SUFFIX,twitter.com,Proxy
- DOMAIN-SUFFIX,x.com,Proxy
- DOMAIN-SUFFIX,twimg.com,Proxy
- DOMAIN-SUFFIX,facebook.com,Proxy
- DOMAIN-SUFFIX,fbcdn.net,Proxy
- DOMAIN-SUFFIX,instagram.com,Proxy
- DOMAIN-SUFFIX,whatsapp.com,Proxy
- DOMAIN-SUFFIX,reddit.com,Proxy
- DOMAIN-SUFFIX,redd.it,Proxy
- DOMAIN-SUFFIX,discord.com,Proxy
- DOMAIN-SUFFIX,discordapp.com,Proxy
- DOMAIN-SUFFIX,discordapp.net,Proxy
# 开发工具
- DOMAIN-SUFFIX,github.com,Proxy
- DOMAIN-SUFFIX,githubusercontent.com,Proxy
- DOMAIN-SUFFIX,githubassets.com,Proxy
- DOMAIN-SUFFIX,stackoverflow.com,Proxy
- DOMAIN-SUFFIX,npmjs.com,Proxy
- DOMAIN-SUFFIX,docker.com,Proxy
- DOMAIN-SUFFIX,docker.io,Proxy
# Steam(直连,避免代理节点带宽不够)
- DOMAIN-SUFFIX,steam-chat.com,DIRECT
- DOMAIN-SUFFIX,steamcommunity.com,Proxy
- DOMAIN-SUFFIX,steampowered.com,DIRECT
- DOMAIN-SUFFIX,steamstatic.com,DIRECT
- DOMAIN-SUFFIX,steamcdn-a.akamaihd.net,DIRECT
- DOMAIN-SUFFIX,steam-content.com,DIRECT
# === 进程规则(桌面端) ===
- PROCESS-NAME,Telegram,Telegram
- PROCESS-NAME,WeChat,DIRECT
- PROCESS-NAME,steam.exe,DIRECT
- PROCESS-NAME,steam_osx,DIRECT
# === 规则集 ===
- RULE-SET,direct,DIRECT
- RULE-SET,proxy,Proxy
# === IP 规则 ===
- GEOIP,CN,DIRECT
- RULE-SET,cncidr,DIRECT
# === 兜底 ===
- MATCH,Proxy
六、DNS 配置
DNS 配置直接影响分流效果和防泄露能力,是规则系统的重要组成部分。
6.1 推荐 DNS 配置
dns:
enable: true
listen: 0.0.0.0:1053
ipv6: false # 不需要 IPv6 可以关闭
# 默认 DNS(用于解析国内域名)
default-nameserver:
- 223.5.5.5
- 119.29.29.29
# 增强 DNS(用于解析国外域名)
enhanced-mode: fake-ip
fake-ip-range: 198.18.0.1/16
# fake-ip 过滤(以下域名不使用 fake-ip)
fake-ip-filter:
- '*.lan'
- '*.local'
- '*.localhost'
- '+.msftconnecttest.com'
- '+.msftncsi.com'
- 'localhost.ptlogin2.qq.com'
- '+.market.xiaomi.com'
- '*.music.163.com'
- '*.stun.*.*'
- '*.stun.*.*.*'
# DNS 服务器
nameserver:
- https://223.5.5.5/dns-query # 阿里 DoH
- https://1.12.12.12/dns-query # 腾讯 DoH
# 代理域名 DNS(走代理节点解析)
proxy-server-nameserver:
- https://dns.google/dns-query
- https://cloudflare-dns.com/dns-query
# 国外域名走加密 DNS
nameserver-policy:
'geosite:geolocation-!cn':
- https://dns.google/dns-query
- https://cloudflare-dns.com/dns-query
'geosite:cn':
- https://223.5.5.5/dns-query
- https://1.12.12.12/dns-query
6.2 DNS 配置要点
| 配置项 | 说明 |
|---|---|
enhanced-mode: fake-ip | 使用 fake-ip 模式,性能最好,防 DNS 泄露 |
fake-ip-filter | 排除不能用 fake-ip 的域名(如局域网、STUN 等) |
proxy-server-nameserver | 代理节点域名的 DNS,必须能直连访问 |
nameserver-policy | 按域名分类使用不同 DNS,国内域名用国内 DNS,国外用加密 DNS |
关于 DNS 泄露的详细防护方案,可以参考之前的文章 科学上网安全与隐私保护指南。
七、常用规则集推荐
不想自己手写几百条规则?直接用社区维护的规则集。
7.1 Loyalsoldier/clash-rules(推荐)
最流行的 Clash 规则集,分类细致,定期更新。
| 规则集 | 说明 |
|---|---|
direct.txt | 国内直连域名 |
proxy.txt | 国外代理域名 |
reject.txt | 广告拦截域名 |
private.txt | 私有 IP 段 |
gfw.txt | GFW 封锁域名 |
greatfire.txt | GreatFire 封锁域名 |
tld-not-cn.txt | 非中国顶级域名 |
cncidr.txt | 中国 IP 段 |
telegramcidr.txt | Telegram IP 段 |
GitHub: Loyalsoldier/clash-rules
7.2 blackmatrix7/ios_rule_script
覆盖更全面的规则集,支持 Clash、Loon、Quantumult X 等多平台。
GitHub: blackmatrix7/ios_rule_script
7.3 ACL4SSR/ACL4SSR
老牌规则集,包含丰富的分流规则和自定义规则。
GitHub: ACL4SSR/ACL4SSR
八、常见问题
Q1:为什么配了规则,某些网站还是走直连?
检查以下几点:
- 规则顺序是否正确——被前面的规则提前命中了
- DNS 是否正确解析——如果 DNS 返回了国内 CDN 的 IP,GEOIP 规则会让它走直连
- 是否启用了
fake-ip模式——非 fake-ip 模式下,IP 规则可能无法正确匹配
Q2:fake-ip 模式是什么?为什么要用?
正常模式下,Clash 需要先解析域名得到 IP,再根据 IP 规则匹配。而 fake-ip 模式会直接返回一个虚拟 IP(198.18.x.x),然后在代理节点端解析真实 IP。
好处:
- 不需要本地 DNS 解析,速度快
- 避免 DNS 泄露
- 避免 DNS 污染
Q3:url-test 的 interval 设多少合适?
300(5分钟):一般使用,平衡性能和时效600(10分钟):节点稳定时可以设长一些60(1分钟):追求极致响应,但会增加节点负载
Q4:负载均衡和自动测速选哪个?
- 日常使用:选
url-test,自动选最快节点 - 下载场景:选
load-balance,多节点分散带宽 - 追求稳定:选
fallback,主节点挂了自动切换
Q5:Mihomo 和 Clash 配置完全兼容吗?
基本兼容。Mihomo 额外支持:
DOMAIN-REGEX:正则域名匹配SUB-RULE:子规则AND/OR/NOT:逻辑组合规则geodata-mode:GeoSite/GeoIP 数据库模式geox-url:自定义 GeoIP/GeoSite 数据库下载地址
如果从 Clash 迁移到 Mihomo,原有配置可以直接使用,无需修改。
Q6:怎么让 Clash 开机自启并开启 TUN 模式?
tun:
enable: true
stack: system # 或 gvisor
dns-hijack:
- any:53
auto-route: true
auto-detect-interface: true
TUN 模式会接管系统全部流量,包括不支持代理设置的 App。配合开机自启(各客户端有对应设置),实现全局透明代理。
九、配置优化建议
9.1 性能优化
# 减少 DNS 查询次数
dns:
enhanced-mode: fake-ip
# 合理设置测速间隔
proxy-groups:
- name: 自动选择
type: url-test
interval: 300 # 不要太频繁
tolerance: 50 # 设置容差避免频繁切换
# 启用 sniffer(Mihomo)
sniffer:
enable: true
sniff:
HTTP:
ports: [80, 8080-8880]
override-destination: true
TLS:
ports: [443, 8443]
force-domain:
- +.netflix.com
- +.disneyplus.com
9.2 稳定性优化
# fallback 策略组做备用
proxy-groups:
- name: Proxy
type: select
proxies:
- 自动选择
- Fallback # 自动选择挂了用 Fallback
- DIRECT
- name: Fallback
type: fallback
url: http://www.gstatic.com/generate_204
interval: 60
proxies:
- 香港
- 日本
- 美国
9.3 安全优化
# 关闭不用的入站
# 只保留必要的端口
port: 7890 # HTTP/SOCKS 混合
socks-port: 7891 # SOCKS5
# redir-port: 7892 # 透明代理(Linux 用)
# tproxy-port: 7893 # TPROXY(Linux 用)
# 允许局域网连接(按需开启)
allow-lan: true
bind-address: '*'
# 如果开启 allow-lan,建议设置认证
authentication:
- 'user:password'
总结
Clash/Mihomo 分流规则配置的核心思路:
- 先建策略组:按需求分类(代理、流媒体、OpenAI、Telegram 等)
- 再写规则:从精确到宽泛,从特殊到通用
- 引用规则集:不要手写几百条,用社区维护的规则集
- 配好 DNS:fake-ip 模式 + 分域名策略 DNS
- 兜底走代理:MATCH 规则放最后,未匹配的默认走代理
记住一个原则:规则越简洁越好,够用就行。 不要追求覆盖每一个域名,社区规则集 + 少量自定义规则已经能覆盖 99% 的场景。
相关阅读: