本文适合已经完成订阅导入、节点测试和系统代理启用,希望进一步控制国内外连接出口的 v2rayN 用户。重点包括预设路由的处理顺序、白名单与黑名单模式的边界、自定义规则的写法,以及通过连接日志验证分流结果的方法。
国内外分流的处理链路
v2rayN 的分流不是简单判断网站名称后切换节点。应用请求先进入本地代理端口,再由 Xray 内核识别目标域名或目标 IP,按照路由规则自上而下进行匹配。第一条命中的规则决定连接进入代理出站、直连出站或阻断出站;没有规则命中时,则进入该路由方案设定的默认出口。
常见桌面配置中,SOCKS 本地端口为 10808,HTTP 本地端口为 10809。启用系统代理后,浏览器和支持系统代理的应用通常会把请求送到这些入口。TUN 模式的覆盖范围更广,但后续路由判断仍然遵循同一原则:先获得可用于匹配的目标信息,再执行规则,最后选择出站。
域名规则与 IP 规则的生效条件不同。浏览器以域名发起请求时,domain、geosite 和域名后缀规则可以直接参与判断;只拿到 IP 的连接则主要依赖 ip、geoip 或解析后的地址。若路由策略采用 IPIfNonMatch,内核会在域名规则未命中时解析 IP,再继续尝试 IP 类规则。
| 匹配对象 | 常用写法 | 适合处理的目标 | 注意点 |
|---|---|---|---|
| 完整域名 | full:api.example.com |
固定接口、单一主机 | 只匹配完整名称 |
| 域名后缀 | domain:example.com |
主域名及其子域名 | 适合自定义站点规则 |
| 域名集合 | geosite:cn |
按分类维护的域名组 | 依赖本地规则数据更新 |
| IP 集合 | geoip:cn |
目标服务器地址范围 | 地址归属不等于业务归属 |
「绕过大陆」、白名单与黑名单的实际区别
v2rayN 7.x 的路由设置通常提供预设方案,也允许复制后编辑。不同小版本的显示名称可能略有调整,但判断方案不能只看名称,应该同时检查规则内容和默认出口。「绕过大陆」通常把局域网、国内域名和国内 IP 指向直连,其余未命中的连接交给代理出站。
在这类方案中,国内目标相当于一组明确的直连名单。它常被界面或教程归入 Whitelist 思路:已知国内与私有地址直接连接,未知目标默认代理。优势是覆盖面稳健,新出现的境外域名即使尚未进入分类库,仍有机会使用代理出口;代价是分类遗漏的国内服务可能被送入代理。
黑名单思路则相反:明确列出的境外目标、特定域名或特定 IP 使用代理,其他连接默认直连。它减少了未知目标进入代理的概率,适合只需要访问少量固定服务的环境,但依赖名单覆盖率。目标域名更换、启用新接口或调用第三方资源时,主页面可能打开,登录、图片或接口请求却仍然走直连。
绕过大陆方案
- 私有地址
- 直连
- 国内域名
- 直连
- 国内 IP
- 直连
- 未匹配目标
- 代理
适合日常桌面使用,重点防止国内服务绕远。
黑名单方案
- 指定境外域名
- 代理
- 指定地址集合
- 代理
- 私有地址
- 直连
- 未匹配目标
- 直连
适合目标范围固定、规则能够持续维护的场景。
结论:先按默认出口选择模式
需要让未知境外目标自动使用代理时,选择「国内直连、其余代理」;只允许少量明确目标使用代理时,选择「指定目标代理、其余直连」。默认出口比方案名称更能说明实际行为。
全局代理不属于精细分流方案。它把绝大多数连接统一交给代理,适合临时排查节点是否可用。当全局模式正常而分流模式异常时,问题通常位于规则命中、DNS 解析或规则数据,而不是 VMess、VLESS 节点本身。排查完成后再切回分流,避免国内下载、视频和局域网连接产生不必要的绕行。
在 v2rayN 中建立可维护的分流方案
开始修改前,先确认节点连接正常,并记录当前可用方案。操作入口以 v2rayN 7.x 为基准:打开「设置」→「路由设置」,选中接近需求的预设方案,复制为新的自定义方案。保留原预设可以在配置错误时快速回退,也能对照规则顺序和出站标签。
- 确定默认出口。日常国内外混合浏览通常采用未匹配目标走代理;固定办公目标可以采用未匹配目标直连。
- 保留私有网络直连。将
geoip:private、局域网域名及本机地址放入靠前的直连规则,保证路由器管理页、打印设备和内网服务可达。 - 加入国内分类。将
geosite:cn和geoip:cn指向直连出口,并根据域名解析策略判断是否需要同时启用两类匹配。 - 添加精确例外。需要强制代理或强制直连的业务域名放在分类规则之前,避免被大范围集合提前匹配。
- 保存并重载配置。选择新方案后重启内核,再进行连接测试;只保存规则而未切换当前方案,不会改变现有流量。
下面的结构用于说明 Xray 路由顺序,不建议绕过 v2rayN 界面直接覆盖运行配置,因为客户端重新生成配置时可能替换手工改动。真正需要关注的是:私有地址优先直连、精确例外位于分类规则之前、国内分类直连、最终由默认规则接管剩余连接。
{
"domainStrategy": "IPIfNonMatch",
"rules": [
{
"type": "field",
"ip": ["geoip:private"],
"outboundTag": "direct"
},
{
"type": "field",
"domain": ["domain:service.example"],
"outboundTag": "proxy"
},
{
"type": "field",
"domain": ["geosite:cn"],
"outboundTag": "direct"
},
{
"type": "field",
"ip": ["geoip:cn"],
"outboundTag": "direct"
}
]
}
常见场景的规则组合
家庭桌面环境通常同时包含国内网页、境外服务、局域网设备和系统后台连接。推荐以「私有网络直连、国内目标直连、其余代理」为基础,再为少量误判目标增加精确例外。这样既能让国内视频与软件下载保持本地出口,也能降低新域名因分类数据尚未覆盖而无法连接的概率。
远程办公环境应把企业内网、DNS 后缀和专用地址放在最高优先级。若企业服务使用内网域名但解析到私有地址,仅配置 geoip:private 可能需要等到域名解析后才能命中;增加明确的 domain:corp.example 直连规则,可以让行为更清晰。企业提供的网络规范优先于通用预设。
场景一:国内服务直连,其他目标代理
- 第一组:本机地址、局域网和
geoip:private直连。 - 第二组:必须代理的精确域名,放在国内分类之前。
- 第三组:
geosite:cn与geoip:cn直连。 - 最终规则:未命中目标进入代理出站。
场景二:仅固定业务使用代理
- 为业务主域名、登录域名、接口域名和静态资源域名建立代理规则。
- 通过日志补充第三方认证、对象存储和内容分发域名。
- 其他目标保持直连,并定期复查业务域名变化。
- 不只测试首页,还要测试登录、下载、上传和长连接。
场景三:单个域名纠正误判
| 现象 | 规则位置 | 处理方式 |
|---|---|---|
| 国内站点被送入代理 | 国内分类之前 | 增加精确直连域名 |
| 目标站点仍然直连 | 国内分类之前 | 增加精确代理域名 |
| 网页可开但图片失败 | 主域名规则附近 | 补充资源域名和接口域名 |
| 局域网设备不可访问 | 规则列表顶部 | 私有地址与内网域名直连 |
结论:例外规则保持窄范围
优先添加完整域名或明确后缀,不要为了修复一个接口而把过大的域名集合全部改为代理。范围越小,后续排查越容易,也越不容易影响国内下载和局域网连接。
日志验证与分流故障排查
分流配置不能只靠出口地址页面判断。一个网页通常同时请求主文档、图片、脚本、认证接口和内容分发域名,不同请求可能命中不同规则。验证时应打开 v2rayN 的连接信息或核心日志,记录目标域名、目标端口、命中出口和失败原因,再与自定义规则逐项对照。
建议建立一组固定测试样本:5 个国内网页、5 个需要代理的网页、2 个局域网地址和2个依赖登录接口的应用。保存规则后重启内核,逐个清除应用连接并重新访问。对于浏览器,可关闭原有标签页后重新打开,避免连接复用让旧出口继续生效。
- 先用全局代理测试活动节点,确认 VMess 或 VLESS 连接本身可用。
- 切回自定义路由,观察同一目标是否进入预期出口。
- 检查规则是否被更靠前的条目提前命中。
- 检查域名请求是否被提前解析成 IP,导致域名规则缺少匹配机会。
- 更新路由数据后重启内核,重新执行相同测试样本。
选择「绕过大陆」后,国内网站还是走代理?
先在「设置」→「路由设置」确认当前启用的是修改后的方案,再查看日志中的目标域名与出口。若域名未进入国内分类,在分类规则之前添加精确直连项,保存后重启内核。
主页面能打开,登录或图片一直失败?
主域名与接口域名通常不同。打开连接日志完成一次登录,记录失败请求涉及的认证、接口和资源域名,将它们加入与主域名相同的出口规则后再次测试。
切换路由方案后为什么没有变化?
确认方案已经设为活动路由,而不只是完成保存。随后从主界面重启内核,并关闭仍在复用旧连接的应用窗口。必要时断开再连接当前节点。
域名规则正确,日志里却只显示 IP?
检查域名策略、DNS 设置和流量识别状态。对于只能提供目标 IP 的连接,应补充对应的 geoip 或 CIDR 规则,并避免把动态地址写成长期固定的单一 IP。
更新订阅会覆盖分流规则吗?
订阅更新主要刷新服务器列表。自定义路由通常独立保存,但切换配置、重置设置或导入完整配置可能改变活动方案。更新后检查当前节点和当前路由名称即可确认。
DNS 也是分流验证的一部分。域名解析结果可能随网络、时间和服务调度变化,同一业务可能返回国内或境外地址。只依赖单个 IP 建立长期规则容易失效,业务识别应优先使用域名规则,IP 规则用于私有网络、稳定网段和域名规则未命中后的补充判断。
规则数据需要定期更新,但更新后也应复测固定样本。分类集合的内容变化可能修复旧误判,也可能让此前依赖默认出口的域名进入新分类。可维护的方案应保留少量明确例外、清晰的规则顺序和可重复的测试记录,而不是持续堆叠大范围规则。