v2rayN 国内外分流实战:预设规则、白名单与黑名单模式怎么配

从 v2rayN 路由设置面板出发,讲清「绕过大陆」等预设规则的实际效果,对比白名单与黑名单两种分流思路,并给出常见场景下的规则组合与验证方法。

本文速览

本文适合已经完成订阅导入、节点测试和系统代理启用,希望进一步控制国内外连接出口的 v2rayN 用户。重点包括预设路由的处理顺序、白名单与黑名单模式的边界、自定义规则的写法,以及通过连接日志验证分流结果的方法。

国内外分流的处理链路

v2rayN 的分流不是简单判断网站名称后切换节点。应用请求先进入本地代理端口,再由 Xray 内核识别目标域名或目标 IP,按照路由规则自上而下进行匹配。第一条命中的规则决定连接进入代理出站、直连出站或阻断出站;没有规则命中时,则进入该路由方案设定的默认出口。

常见桌面配置中,SOCKS 本地端口为 10808,HTTP 本地端口为 10809。启用系统代理后,浏览器和支持系统代理的应用通常会把请求送到这些入口。TUN 模式的覆盖范围更广,但后续路由判断仍然遵循同一原则:先获得可用于匹配的目标信息,再执行规则,最后选择出站。

应用发起请求本地端口接收识别域名地址规则依次匹配选择连接出口

域名规则与 IP 规则的生效条件不同。浏览器以域名发起请求时,domaingeosite 和域名后缀规则可以直接参与判断;只拿到 IP 的连接则主要依赖 ipgeoip 或解析后的地址。若路由策略采用 IPIfNonMatch,内核会在域名规则未命中时解析 IP,再继续尝试 IP 类规则。

匹配对象 常用写法 适合处理的目标 注意点
完整域名 full:api.example.com 固定接口、单一主机 只匹配完整名称
域名后缀 domain:example.com 主域名及其子域名 适合自定义站点规则
域名集合 geosite:cn 按分类维护的域名组 依赖本地规则数据更新
IP 集合 geoip:cn 目标服务器地址范围 地址归属不等于业务归属

「绕过大陆」、白名单与黑名单的实际区别

v2rayN 7.x 的路由设置通常提供预设方案,也允许复制后编辑。不同小版本的显示名称可能略有调整,但判断方案不能只看名称,应该同时检查规则内容和默认出口。「绕过大陆」通常把局域网、国内域名和国内 IP 指向直连,其余未命中的连接交给代理出站。

在这类方案中,国内目标相当于一组明确的直连名单。它常被界面或教程归入 Whitelist 思路:已知国内与私有地址直接连接,未知目标默认代理。优势是覆盖面稳健,新出现的境外域名即使尚未进入分类库,仍有机会使用代理出口;代价是分类遗漏的国内服务可能被送入代理。

黑名单思路则相反:明确列出的境外目标、特定域名或特定 IP 使用代理,其他连接默认直连。它减少了未知目标进入代理的概率,适合只需要访问少量固定服务的环境,但依赖名单覆盖率。目标域名更换、启用新接口或调用第三方资源时,主页面可能打开,登录、图片或接口请求却仍然走直连。

绕过大陆方案

私有地址
直连
国内域名
直连
国内 IP
直连
未匹配目标
代理

适合日常桌面使用,重点防止国内服务绕远。

黑名单方案

指定境外域名
代理
指定地址集合
代理
私有地址
直连
未匹配目标
直连

适合目标范围固定、规则能够持续维护的场景。

结论:先按默认出口选择模式

需要让未知境外目标自动使用代理时,选择「国内直连、其余代理」;只允许少量明确目标使用代理时,选择「指定目标代理、其余直连」。默认出口比方案名称更能说明实际行为。

全局代理不属于精细分流方案。它把绝大多数连接统一交给代理,适合临时排查节点是否可用。当全局模式正常而分流模式异常时,问题通常位于规则命中、DNS 解析或规则数据,而不是 VMess、VLESS 节点本身。排查完成后再切回分流,避免国内下载、视频和局域网连接产生不必要的绕行。

在 v2rayN 中建立可维护的分流方案

开始修改前,先确认节点连接正常,并记录当前可用方案。操作入口以 v2rayN 7.x 为基准:打开「设置」→「路由设置」,选中接近需求的预设方案,复制为新的自定义方案。保留原预设可以在配置错误时快速回退,也能对照规则顺序和出站标签。

  1. 确定默认出口。日常国内外混合浏览通常采用未匹配目标走代理;固定办公目标可以采用未匹配目标直连。
  2. 保留私有网络直连。geoip:private、局域网域名及本机地址放入靠前的直连规则,保证路由器管理页、打印设备和内网服务可达。
  3. 加入国内分类。geosite:cngeoip:cn 指向直连出口,并根据域名解析策略判断是否需要同时启用两类匹配。
  4. 添加精确例外。需要强制代理或强制直连的业务域名放在分类规则之前,避免被大范围集合提前匹配。
  5. 保存并重载配置。选择新方案后重启内核,再进行连接测试;只保存规则而未切换当前方案,不会改变现有流量。
7.x
本文操作界面基线
10808
常用 SOCKS 端口
10809
常用 HTTP 端口
3 类
代理、直连、阻断出口

下面的结构用于说明 Xray 路由顺序,不建议绕过 v2rayN 界面直接覆盖运行配置,因为客户端重新生成配置时可能替换手工改动。真正需要关注的是:私有地址优先直连、精确例外位于分类规则之前、国内分类直连、最终由默认规则接管剩余连接。

{
  "domainStrategy": "IPIfNonMatch",
  "rules": [
    {
      "type": "field",
      "ip": ["geoip:private"],
      "outboundTag": "direct"
    },
    {
      "type": "field",
      "domain": ["domain:service.example"],
      "outboundTag": "proxy"
    },
    {
      "type": "field",
      "domain": ["geosite:cn"],
      "outboundTag": "direct"
    },
    {
      "type": "field",
      "ip": ["geoip:cn"],
      "outboundTag": "direct"
    }
  ]
}

常见场景的规则组合

家庭桌面环境通常同时包含国内网页、境外服务、局域网设备和系统后台连接。推荐以「私有网络直连、国内目标直连、其余代理」为基础,再为少量误判目标增加精确例外。这样既能让国内视频与软件下载保持本地出口,也能降低新域名因分类数据尚未覆盖而无法连接的概率。

远程办公环境应把企业内网、DNS 后缀和专用地址放在最高优先级。若企业服务使用内网域名但解析到私有地址,仅配置 geoip:private 可能需要等到域名解析后才能命中;增加明确的 domain:corp.example 直连规则,可以让行为更清晰。企业提供的网络规范优先于通用预设。

场景一:国内服务直连,其他目标代理

场景二:仅固定业务使用代理

场景三:单个域名纠正误判

现象 规则位置 处理方式
国内站点被送入代理 国内分类之前 增加精确直连域名
目标站点仍然直连 国内分类之前 增加精确代理域名
网页可开但图片失败 主域名规则附近 补充资源域名和接口域名
局域网设备不可访问 规则列表顶部 私有地址与内网域名直连

结论:例外规则保持窄范围

优先添加完整域名或明确后缀,不要为了修复一个接口而把过大的域名集合全部改为代理。范围越小,后续排查越容易,也越不容易影响国内下载和局域网连接。

日志验证与分流故障排查

分流配置不能只靠出口地址页面判断。一个网页通常同时请求主文档、图片、脚本、认证接口和内容分发域名,不同请求可能命中不同规则。验证时应打开 v2rayN 的连接信息或核心日志,记录目标域名、目标端口、命中出口和失败原因,再与自定义规则逐项对照。

建议建立一组固定测试样本:5 个国内网页、5 个需要代理的网页、2 个局域网地址和2个依赖登录接口的应用。保存规则后重启内核,逐个清除应用连接并重新访问。对于浏览器,可关闭原有标签页后重新打开,避免连接复用让旧出口继续生效。

  1. 先用全局代理测试活动节点,确认 VMess 或 VLESS 连接本身可用。
  2. 切回自定义路由,观察同一目标是否进入预期出口。
  3. 检查规则是否被更靠前的条目提前命中。
  4. 检查域名请求是否被提前解析成 IP,导致域名规则缺少匹配机会。
  5. 更新路由数据后重启内核,重新执行相同测试样本。

选择「绕过大陆」后,国内网站还是走代理?

先在「设置」→「路由设置」确认当前启用的是修改后的方案,再查看日志中的目标域名与出口。若域名未进入国内分类,在分类规则之前添加精确直连项,保存后重启内核。

主页面能打开,登录或图片一直失败?

主域名与接口域名通常不同。打开连接日志完成一次登录,记录失败请求涉及的认证、接口和资源域名,将它们加入与主域名相同的出口规则后再次测试。

切换路由方案后为什么没有变化?

确认方案已经设为活动路由,而不只是完成保存。随后从主界面重启内核,并关闭仍在复用旧连接的应用窗口。必要时断开再连接当前节点。

域名规则正确,日志里却只显示 IP?

检查域名策略、DNS 设置和流量识别状态。对于只能提供目标 IP 的连接,应补充对应的 geoip 或 CIDR 规则,并避免把动态地址写成长期固定的单一 IP。

更新订阅会覆盖分流规则吗?

订阅更新主要刷新服务器列表。自定义路由通常独立保存,但切换配置、重置设置或导入完整配置可能改变活动方案。更新后检查当前节点和当前路由名称即可确认。

DNS 也是分流验证的一部分。域名解析结果可能随网络、时间和服务调度变化,同一业务可能返回国内或境外地址。只依赖单个 IP 建立长期规则容易失效,业务识别应优先使用域名规则,IP 规则用于私有网络、稳定网段和域名规则未命中后的补充判断。

规则数据需要定期更新,但更新后也应复测固定样本。分类集合的内容变化可能修复旧误判,也可能让此前依赖默认出口的域名进入新分类。可维护的方案应保留少量明确例外、清晰的规则顺序和可重复的测试记录,而不是持续堆叠大范围规则。

客户端入口 查看四个平台安装包