$ 发布 2026-07-07 | ~13分钟阅读
语境: Clash 和 Mihomo 的分流规则怎么写?本文从规则类型、匹配逻辑、策略组配置到实战模板,手把手教你配置一套精准高效的分流策略,实现国内外流量智能分流。

Clash/Mihomo 分流规则配置详解:从入门到精通,打造你的专属科学上网策略


输出
延迟估计 ~445 ms 置信度 ~0.92

很多人装好 Clash 或 Mihomo 之后,直接导入机场订阅就开始用。但遇到「国内网站变慢」「某些 App 走了直连打不开」「Steam 下载龟速」这些问题时,才发现——分流规则没配好,翻墙等于半翻。

本文从零开始,带你搞懂 Clash/Mihomo 分流规则的配置逻辑,并提供一套可以直接用的实战模板。

一、分流规则是什么?为什么重要?

简单理解

分流规则就是一组「流量分发指令」:当你的设备产生一个网络请求时,Clash 会根据规则判断这个请求该走代理还是直连,该走哪个节点。

你的设备发起请求 → Clash 拦截 → 匹配规则 → 选择策略组 → 选择节点 → 转发流量

不配规则的后果

问题原因
国内网站变慢国内流量也走了代理,绕了一圈
某些国外 App 打不开规则没覆盖到,走了直连
Steam 下载极慢Steam 流量走了代理节点,节点带宽不够
银行 App 无法使用银行类 App 检测到代理 IP 直接拒绝
局域网设备无法访问局域网流量被代理拦截

配好规则的好处

  • 国内直连:百度、淘宝、微信等走直连,速度快不绕路
  • 国外代理:Google、YouTube、Twitter 等走代理
  • 流媒体分流:Netflix 走解锁节点,Disney+ 走另一个节点
  • 广告拦截:广告域名直接拒绝连接
  • 局域网直连:局域网设备互访不受影响

二、规则类型全解析

Clash/Mihomo 支持多种规则类型,每种类型的匹配方式不同。

2.1 域名规则

DOMAIN — 精确域名匹配

- DOMAIN,www.google.com,Proxy

匹配 www.google.com 这个精确域名,不多不少。

DOMAIN-SUFFIX — 域名后缀匹配

- DOMAIN-SUFFIX,google.com,Proxy

匹配 google.com 及其所有子域名:www.google.commail.google.comtranslate.google.com 等全部命中。

这是最常用的规则类型,覆盖面广且精准。

DOMAIN-KEYWORD — 域名关键词匹配

- DOMAIN-KEYWORD,google,Proxy

只要域名中包含 google 就匹配:google.comgoogleapis.comgooglevideo.com 等全部命中。

关键词匹配范围大但容易误伤,建议谨慎使用。

DOMAIN-REGEX — 正则域名匹配(Mihomo 专属)

- DOMAIN-REGEX,^.*\.google\.com$,Proxy

使用正则表达式匹配域名,灵活度最高。仅 Mihomo 内核支持,Clash Premium 不支持。

2.2 IP 规则

IP-CIDR — IPv4 网段匹配

- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve

匹配指定 IP 网段。no-resolve 参数表示不进行 DNS 解析,直接用 IP 匹配。

重要:局域网和保留 IP 规则一定要加 no-resolve,否则 Clash 会尝试解析域名,导致性能问题。

IP-CIDR6 — IPv6 网段匹配

- IP-CIDR6,fe80::/10,DIRECT,no-resolve
- IP-CIDR6,fc00::/7,DIRECT,no-resolve

匹配 IPv6 网段,用法和 IP-CIDR 一致。

IP-ASN — IP 自治系统号匹配

- IP-ASN,13335,Proxy

匹配指定 ASN 的所有 IP。13335 是 Cloudflare 的 ASN,这样所有 Cloudflare 的 IP 都会走代理。

需要配合 GeoIP 数据库使用。

GEOIP — 地理位置匹配

- GEOIP,CN,DIRECT
- GEOIP,US,Proxy

根据 IP 的地理位置匹配。GEOIP,CN 表示中国大陆 IP 走直连。

这是最常用的 IP 分流规则,确保国内 IP 直连。

2.3 进程规则

PROCESS-NAME — 进程名匹配

- PROCESS-NAME,Telegram,Proxy
- PROCESS-NAME,WeChat,DIRECT
- PROCESS-NAME,Steam,DIRECT

根据发起请求的进程名匹配。不同操作系统的进程名不同:

应用WindowsmacOSLinux
TelegramTelegram.exeTelegramtelegram-desktop
Chromechrome.exeGoogle Chromegoogle-chrome
WeChatWeChat.exeWeChat
Steamsteam.exesteam_osxsteam

进程规则在移动端(iOS/Android)不可用。

PROCESS-PATH — 进程路径匹配

- PROCESS-PATH,/usr/bin/curl,DIRECT
- PROCESS-PATH,C:\Program Files\Telegram\Telegram.exe,Proxy

根据进程的完整路径匹配,比 PROCESS-NAME 更精确。

2.4 其他规则类型

DST-PORT — 目标端口匹配

- DST-PORT,80,DIRECT
- DST-PORT,443,Proxy
- DST-PORT,22,Proxy

根据目标服务器的端口匹配。

SRC-PORT — 源端口匹配

- SRC-PORT,12345,Proxy

根据本地发起请求的端口匹配,较少使用。

IN-TYPE — 入站类型匹配

- IN-TYPE,SOCKS,Proxy
- IN-TYPE,HTTP,DIRECT

根据 Clash 的入站类型匹配。

RULE-SET — 规则集引用

- RULE-SET,https://raw.githubusercontent.com/Loyalsoldier/clash-rules/release/direct.txt,DIRECT
- RULE-SET,https://raw.githubusercontent.com/Loyalsoldier/clash-rules/release/proxy.txt,Proxy
- RULE-SET,https://raw.githubusercontent.com/Loyalsoldier/clash-rules/release/reject.txt,REJECT

引用外部规则集文件。这是最推荐的方式——不用手写几百条规则,直接引用维护好的规则集。

SUB-RULE — 子规则(Mihomo 专属)

- SUB-RULE,(?i)^(.*\.)?openai\.com$,OpenAI

将匹配的流量交给子规则组进一步处理,实现多级分流。

AND / OR / NOT — 逻辑组合

- AND,((DOMAIN-SUFFIX,netflix.com),(NETWORK,tcp)),Netflix
- OR,((DOMAIN-SUFFIX,google.com),(DOMAIN-SUFFIX,youtube.com)),Proxy
- NOT,((DOMAIN-SUFFIX,cn)),Proxy

用逻辑运算符组合多个规则,实现复杂匹配条件。

MATCH — 兜底规则

- MATCH,Proxy

匹配所有未被前面规则命中的流量。必须放在规则列表最后,相当于「其他全部走代理」。

也有人用 FINAL 关键字,效果一样。

三、策略组配置

策略组(Proxy Group)是规则的「出口」,决定流量最终走哪个节点。

3.1 select — 手动选择

proxy-groups:
  - name: Proxy
    type: select
    proxies:
      - 自动选择
      - 香港节点
      - 日本节点
      - 美国节点
      - DIRECT

手动选择使用哪个节点,最常用的类型。

3.2 url-test — 自动测速选择

proxy-groups:
  - name: 自动选择
    type: url-test
    url: http://www.gstatic.com/generate_204
    interval: 300
    tolerance: 50
    proxies:
      - 香港节点1
      - 香港节点2
      - 日本节点1
      - 日本节点2

定期对节点测速,自动选择最快的。参数说明:

  • url:测速目标地址,建议用 generate_204
  • interval:测速间隔,单位秒,建议 300(5分钟)
  • tolerance:容差值,延迟差在 50ms 以内不切换,避免频繁跳节点

3.3 fallback — 故障转移

proxy-groups:
  - name: Fallback
    type: fallback
    url: http://www.gstatic.com/generate_204
    interval: 300
    proxies:
      - 香港节点1
      - 香港节点2
      - 日本节点1

按顺序使用节点,当前节点不可用时自动切换到下一个。适合追求稳定性的用户。

3.4 load-balance — 负载均衡

proxy-groups:
  - name: 负载均衡
    type: load-balance
    strategy: round-robin
    url: http://www.gstatic.com/generate_204
    interval: 300
    proxies:
      - 香港节点1
      - 香港节点2
      - 日本节点1
      - 日本节点2

将流量分散到多个节点。strategy 支持三种策略:

策略说明
round-robin轮询,每个请求换一个节点
consistent-hashing同一域名固定走同一节点
sticky-sessions同一源 IP 固定走同一节点

负载均衡可能导致流媒体平台频繁切换 IP 触发风控,建议流媒体不要用负载均衡。

3.5 relay — 链式代理

proxy-groups:
  - name: 链式代理
    type: relay
    proxies:
      - 入口节点
      - 出口节点

流量经过多个节点链式转发:你 → 入口节点 → 出口节点 → 目标。适合需要多层代理的场景。

3.6 filter — 节点筛选

proxy-groups:
  - name: 香港节点
    type: url-test
    url: http://www.gstatic.com/generate_204
    interval: 300
    filter: '(?i)(香港|HK|Hong Kong)'
    use:
      - 机场1
      - 机场2

  - name: 日本节点
    type: url-test
    url: http://www.gstatic.com/generate_204
    interval: 300
    filter: '(?i)(日本|JP|Japan|东京|Tokyo)'
    use:
      - 机场1
      - 机场2

用正则表达式筛选节点名称,自动归类。配合 use 引用多个机场订阅。

四、规则匹配顺序

Clash 的规则是从上到下依次匹配的,命中第一条即停止:

规则1 → 命中?是→执行,停止
             否↓
规则2 → 命中?是→执行,停止
             否↓
规则3 → 命中?是→执行,停止
             否↓
...
MATCH → 兜底,全部走这里

排列原则

  1. 精确规则在前:DOMAIN 比 DOMAIN-SUFFIX 靠前,DOMAIN-SUFFIX 比 DOMAIN-KEYWORD 靠前
  2. 高频规则在前:经常命中的规则放前面,减少匹配次数
  3. 特殊规则在前:广告拦截、局域网直连等放最前面
  4. 兜底规则在最后:MATCH 永远是最后一条

错误示范 vs 正确示范

# ❌ 错误:DOMAIN-KEYWORD 太靠前,会吃掉后面的精确规则
rules:
  - DOMAIN-KEYWORD,google,Proxy
  - DOMAIN-SUFFIX,googleapis.cn,DIRECT  # 永远不会被命中!

# ✅ 正确:精确规则在前
rules:
  - DOMAIN-SUFFIX,googleapis.cn,DIRECT
  - DOMAIN-KEYWORD,google,Proxy

五、实战配置模板

以下是一套经过实战检验的完整配置模板,可以直接使用或在此基础上修改。

5.1 策略组配置

proxy-groups:
  # 手动选择主节点
  - name: Proxy
    type: select
    proxies:
      - 自动选择
      - 香港
      - 日本
      - 美国
      - 新加坡
      - DIRECT

  # 自动测速选最快
  - name: 自动选择
    type: url-test
    url: http://www.gstatic.com/generate_204
    interval: 300
    tolerance: 50
    use:
      - 机场订阅

  # 流媒体专用
  - name: 流媒体
    type: select
    proxies:
      - 香港
      - 日本
      - 美国
      - 新加坡

  # OpenAI / ChatGPT 专用(需美国节点)
  - name: OpenAI
    type: select
    proxies:
      - 美国
      - 日本

  # Telegram 专用
  - name: Telegram
    type: select
    proxies:
      - 自动选择
      - 香港
      - 日本

  # 国内外按地区分类
  - name: 香港
    type: url-test
    url: http://www.gstatic.com/generate_204
    interval: 300
    filter: '(?i)(香港|HK|Hong Kong)'
    use:
      - 机场订阅

  - name: 日本
    type: url-test
    url: http://www.gstatic.com/generate_204
    interval: 300
    filter: '(?i)(日本|JP|Japan|东京|Tokyo|大阪|Osaka)'
    use:
      - 机场订阅

  - name: 美国
    type: url-test
    url: http://www.gstatic.com/generate_204
    interval: 300
    filter: '(?i)(美国|US|United States|洛杉矶|Los Angeles|圣何塞|San Jose)'
    use:
      - 机场订阅

  - name: 新加坡
    type: url-test
    url: http://www.gstatic.com/generate_204
    interval: 300
    filter: '(?i)(新加坡|SG|Singapore)'
    use:
      - 机场订阅

5.2 规则配置

rule-providers:
  # 拒绝规则(广告拦截)
  reject:
    type: http
    behavior: domain
    url: 'https://raw.githubusercontent.com/Loyalsoldier/clash-rules/release/reject.txt'
    path: ./ruleset/reject.yaml
    interval: 86400

  # 直连规则(国内域名)
  direct:
    type: http
    behavior: domain
    url: 'https://raw.githubusercontent.com/Loyalsoldier/clash-rules/release/direct.txt'
    path: ./ruleset/direct.yaml
    interval: 86400

  # 代理规则(国外域名)
  proxy:
    type: http
    behavior: domain
    url: 'https://raw.githubusercontent.com/Loyalsoldier/clash-rules/release/proxy.txt'
    path: ./ruleset/proxy.yaml
    interval: 86400

  # 国内 IP 段
  cncidr:
    type: http
    behavior: ipcidr
    url: 'https://raw.githubusercontent.com/Loyalsoldier/clash-rules/release/cncidr.txt'
    path: ./ruleset/cncidr.yaml
    interval: 86400

  # 局域网 IP 段
  private:
    type: http
    behavior: ipcidr
    url: 'https://raw.githubusercontent.com/Loyalsoldier/clash-rules/release/private.txt'
    path: ./ruleset/private.yaml
    interval: 86400

  # Telegram
  telegram:
    type: http
    behavior: ipcidr
    url: 'https://raw.githubusercontent.com/Loyalsoldier/clash-rules/release/telegramcidr.txt'
    path: ./ruleset/telegram.yaml
    interval: 86400

rules:
  # === 广告拦截 ===
  - RULE-SET,reject,REJECT

  # === 局域网直连 ===
  - RULE-SET,private,DIRECT

  # === 自定义直连 ===
  - DOMAIN-SUFFIX,cn,DIRECT
  - DOMAIN-SUFFIX,12306.cn,DIRECT
  - DOMAIN-SUFFIX,baidu.com,DIRECT
  - DOMAIN-SUFFIX,taobao.com,DIRECT
  - DOMAIN-SUFFIX,tmall.com,DIRECT
  - DOMAIN-SUFFIX,alipay.com,DIRECT
  - DOMAIN-SUFFIX,weixin.com,DIRECT
  - DOMAIN-SUFFIX,wechat.com,DIRECT
  - DOMAIN-SUFFIX,bilibili.com,DIRECT
  - DOMAIN-SUFFIX,jd.com,DIRECT
  - DOMAIN-SUFFIX,pinduoduo.com,DIRECT
  - DOMAIN-SUFFIX,douyin.com,DIRECT
  - DOMAIN-SUFFIX,tiktokv.com,DIRECT

  # === 自定义代理 ===
  # OpenAI / ChatGPT
  - DOMAIN-SUFFIX,openai.com,OpenAI
  - DOMAIN-SUFFIX,chatgpt.com,OpenAI
  - DOMAIN-SUFFIX,oaistatic.com,OpenAI
  - DOMAIN-SUFFIX,oaiusercontent.com,OpenAI
  - DOMAIN-SUFFIX,anthropic.com,OpenAI
  - DOMAIN-SUFFIX,claude.ai,OpenAI

  # Google
  - DOMAIN-SUFFIX,google.com,Proxy
  - DOMAIN-SUFFIX,google.co.jp,Proxy
  - DOMAIN-SUFFIX,googleapis.com,Proxy
  - DOMAIN-SUFFIX,googlevideo.com,Proxy
  - DOMAIN-SUFFIX,gstatic.com,Proxy
  - DOMAIN-SUFFIX,ggpht.com,Proxy
  - DOMAIN-SUFFIX,youtube.com,流媒体
  - DOMAIN-SUFFIX,ytimg.com,流媒体
  - DOMAIN-SUFFIX,youtu.be,流媒体

  # 流媒体
  - DOMAIN-SUFFIX,netflix.com,流媒体
  - DOMAIN-SUFFIX,netflix.net,流媒体
  - DOMAIN-SUFFIX,nflxvideo.net,流媒体
  - DOMAIN-SUFFIX,nflximg.net,流媒体
  - DOMAIN-SUFFIX,disneyplus.com,流媒体
  - DOMAIN-SUFFIX,disney-plus.net,流媒体
  - DOMAIN-SUFFIX,dssott.com,流媒体
  - DOMAIN-SUFFIX,hbomax.com,流媒体
  - DOMAIN-SUFFIX,hbonow.com,流媒体
  - DOMAIN-SUFFIX,hbo.com,流媒体
  - DOMAIN-SUFFIX,primevideo.com,流媒体
  - DOMAIN-SUFFIX,twitch.tv,流媒体
  - DOMAIN-SUFFIX,spotify.com,流媒体
  - DOMAIN-SUFFIX,scdn.co,流媒体
  - DOMAIN-SUFFIX,abema.tv,流媒体
  - DOMAIN-SUFFIX,bahamut.com,流媒体

  # Telegram
  - DOMAIN-SUFFIX,telegram.org,Telegram
  - DOMAIN-SUFFIX,t.me,Telegram
  - DOMAIN-SUFFIX,telegra.ph,Telegram
  - DOMAIN-SUFFIX,tdesktop.com,Telegram
  - RULE-SET,telegram,Telegram

  # 社交媒体
  - DOMAIN-SUFFIX,twitter.com,Proxy
  - DOMAIN-SUFFIX,x.com,Proxy
  - DOMAIN-SUFFIX,twimg.com,Proxy
  - DOMAIN-SUFFIX,facebook.com,Proxy
  - DOMAIN-SUFFIX,fbcdn.net,Proxy
  - DOMAIN-SUFFIX,instagram.com,Proxy
  - DOMAIN-SUFFIX,whatsapp.com,Proxy
  - DOMAIN-SUFFIX,reddit.com,Proxy
  - DOMAIN-SUFFIX,redd.it,Proxy
  - DOMAIN-SUFFIX,discord.com,Proxy
  - DOMAIN-SUFFIX,discordapp.com,Proxy
  - DOMAIN-SUFFIX,discordapp.net,Proxy

  # 开发工具
  - DOMAIN-SUFFIX,github.com,Proxy
  - DOMAIN-SUFFIX,githubusercontent.com,Proxy
  - DOMAIN-SUFFIX,githubassets.com,Proxy
  - DOMAIN-SUFFIX,stackoverflow.com,Proxy
  - DOMAIN-SUFFIX,npmjs.com,Proxy
  - DOMAIN-SUFFIX,docker.com,Proxy
  - DOMAIN-SUFFIX,docker.io,Proxy

  # Steam(直连,避免代理节点带宽不够)
  - DOMAIN-SUFFIX,steam-chat.com,DIRECT
  - DOMAIN-SUFFIX,steamcommunity.com,Proxy
  - DOMAIN-SUFFIX,steampowered.com,DIRECT
  - DOMAIN-SUFFIX,steamstatic.com,DIRECT
  - DOMAIN-SUFFIX,steamcdn-a.akamaihd.net,DIRECT
  - DOMAIN-SUFFIX,steam-content.com,DIRECT

  # === 进程规则(桌面端) ===
  - PROCESS-NAME,Telegram,Telegram
  - PROCESS-NAME,WeChat,DIRECT
  - PROCESS-NAME,steam.exe,DIRECT
  - PROCESS-NAME,steam_osx,DIRECT

  # === 规则集 ===
  - RULE-SET,direct,DIRECT
  - RULE-SET,proxy,Proxy

  # === IP 规则 ===
  - GEOIP,CN,DIRECT
  - RULE-SET,cncidr,DIRECT

  # === 兜底 ===
  - MATCH,Proxy

六、DNS 配置

DNS 配置直接影响分流效果和防泄露能力,是规则系统的重要组成部分。

6.1 推荐 DNS 配置

dns:
  enable: true
  listen: 0.0.0.0:1053
  ipv6: false # 不需要 IPv6 可以关闭

  # 默认 DNS(用于解析国内域名)
  default-nameserver:
    - 223.5.5.5
    - 119.29.29.29

  # 增强 DNS(用于解析国外域名)
  enhanced-mode: fake-ip
  fake-ip-range: 198.18.0.1/16

  # fake-ip 过滤(以下域名不使用 fake-ip)
  fake-ip-filter:
    - '*.lan'
    - '*.local'
    - '*.localhost'
    - '+.msftconnecttest.com'
    - '+.msftncsi.com'
    - 'localhost.ptlogin2.qq.com'
    - '+.market.xiaomi.com'
    - '*.music.163.com'
    - '*.stun.*.*'
    - '*.stun.*.*.*'

  # DNS 服务器
  nameserver:
    - https://223.5.5.5/dns-query # 阿里 DoH
    - https://1.12.12.12/dns-query # 腾讯 DoH

  # 代理域名 DNS(走代理节点解析)
  proxy-server-nameserver:
    - https://dns.google/dns-query
    - https://cloudflare-dns.com/dns-query

  # 国外域名走加密 DNS
  nameserver-policy:
    'geosite:geolocation-!cn':
      - https://dns.google/dns-query
      - https://cloudflare-dns.com/dns-query
    'geosite:cn':
      - https://223.5.5.5/dns-query
      - https://1.12.12.12/dns-query

6.2 DNS 配置要点

配置项说明
enhanced-mode: fake-ip使用 fake-ip 模式,性能最好,防 DNS 泄露
fake-ip-filter排除不能用 fake-ip 的域名(如局域网、STUN 等)
proxy-server-nameserver代理节点域名的 DNS,必须能直连访问
nameserver-policy按域名分类使用不同 DNS,国内域名用国内 DNS,国外用加密 DNS

关于 DNS 泄露的详细防护方案,可以参考之前的文章 科学上网安全与隐私保护指南

七、常用规则集推荐

不想自己手写几百条规则?直接用社区维护的规则集。

7.1 Loyalsoldier/clash-rules(推荐)

最流行的 Clash 规则集,分类细致,定期更新。

规则集说明
direct.txt国内直连域名
proxy.txt国外代理域名
reject.txt广告拦截域名
private.txt私有 IP 段
gfw.txtGFW 封锁域名
greatfire.txtGreatFire 封锁域名
tld-not-cn.txt非中国顶级域名
cncidr.txt中国 IP 段
telegramcidr.txtTelegram IP 段

GitHub: Loyalsoldier/clash-rules

7.2 blackmatrix7/ios_rule_script

覆盖更全面的规则集,支持 Clash、Loon、Quantumult X 等多平台。

GitHub: blackmatrix7/ios_rule_script

7.3 ACL4SSR/ACL4SSR

老牌规则集,包含丰富的分流规则和自定义规则。

GitHub: ACL4SSR/ACL4SSR

八、常见问题

Q1:为什么配了规则,某些网站还是走直连?

检查以下几点:

  1. 规则顺序是否正确——被前面的规则提前命中了
  2. DNS 是否正确解析——如果 DNS 返回了国内 CDN 的 IP,GEOIP 规则会让它走直连
  3. 是否启用了 fake-ip 模式——非 fake-ip 模式下,IP 规则可能无法正确匹配

Q2:fake-ip 模式是什么?为什么要用?

正常模式下,Clash 需要先解析域名得到 IP,再根据 IP 规则匹配。而 fake-ip 模式会直接返回一个虚拟 IP(198.18.x.x),然后在代理节点端解析真实 IP。

好处:

  • 不需要本地 DNS 解析,速度快
  • 避免 DNS 泄露
  • 避免 DNS 污染

Q3:url-test 的 interval 设多少合适?

  • 300(5分钟):一般使用,平衡性能和时效
  • 600(10分钟):节点稳定时可以设长一些
  • 60(1分钟):追求极致响应,但会增加节点负载

Q4:负载均衡和自动测速选哪个?

  • 日常使用:选 url-test,自动选最快节点
  • 下载场景:选 load-balance,多节点分散带宽
  • 追求稳定:选 fallback,主节点挂了自动切换

Q5:Mihomo 和 Clash 配置完全兼容吗?

基本兼容。Mihomo 额外支持:

  • DOMAIN-REGEX:正则域名匹配
  • SUB-RULE:子规则
  • AND/OR/NOT:逻辑组合规则
  • geodata-mode:GeoSite/GeoIP 数据库模式
  • geox-url:自定义 GeoIP/GeoSite 数据库下载地址

如果从 Clash 迁移到 Mihomo,原有配置可以直接使用,无需修改。

Q6:怎么让 Clash 开机自启并开启 TUN 模式?

tun:
  enable: true
  stack: system # 或 gvisor
  dns-hijack:
    - any:53
  auto-route: true
  auto-detect-interface: true

TUN 模式会接管系统全部流量,包括不支持代理设置的 App。配合开机自启(各客户端有对应设置),实现全局透明代理。

九、配置优化建议

9.1 性能优化

# 减少 DNS 查询次数
dns:
  enhanced-mode: fake-ip

# 合理设置测速间隔
proxy-groups:
  - name: 自动选择
    type: url-test
    interval: 300 # 不要太频繁
    tolerance: 50 # 设置容差避免频繁切换

# 启用 sniffer(Mihomo)
sniffer:
  enable: true
  sniff:
    HTTP:
      ports: [80, 8080-8880]
      override-destination: true
    TLS:
      ports: [443, 8443]
  force-domain:
    - +.netflix.com
    - +.disneyplus.com

9.2 稳定性优化

# fallback 策略组做备用
proxy-groups:
  - name: Proxy
    type: select
    proxies:
      - 自动选择
      - Fallback # 自动选择挂了用 Fallback
      - DIRECT

  - name: Fallback
    type: fallback
    url: http://www.gstatic.com/generate_204
    interval: 60
    proxies:
      - 香港
      - 日本
      - 美国

9.3 安全优化

# 关闭不用的入站
# 只保留必要的端口
port: 7890 # HTTP/SOCKS 混合
socks-port: 7891 # SOCKS5
# redir-port: 7892  # 透明代理(Linux 用)
# tproxy-port: 7893 # TPROXY(Linux 用)

# 允许局域网连接(按需开启)
allow-lan: true
bind-address: '*'

# 如果开启 allow-lan,建议设置认证
authentication:
  - 'user:password'

总结

Clash/Mihomo 分流规则配置的核心思路:

  1. 先建策略组:按需求分类(代理、流媒体、OpenAI、Telegram 等)
  2. 再写规则:从精确到宽泛,从特殊到通用
  3. 引用规则集:不要手写几百条,用社区维护的规则集
  4. 配好 DNS:fake-ip 模式 + 分域名策略 DNS
  5. 兜底走代理:MATCH 规则放最后,未匹配的默认走代理

记住一个原则:规则越简洁越好,够用就行。 不要追求覆盖每一个域名,社区规则集 + 少量自定义规则已经能覆盖 99% 的场景。


相关阅读:

2.8k 词 · 3.6k 令牌