本文適合已完成訂閱匯入、節點測試與系統代理啟用,並希望進一步控制中國大陸與境外連線出口的 v2rayN 使用者。重點涵蓋預設路由的處理順序、白名單與黑名單模式的適用範圍、自訂規則寫法,以及透過連線記錄驗證分流結果的方法。
中國大陸與境外分流的處理流程
v2rayN 的分流不是單純依照網站名稱切換節點。應用程式請求會先進入本機代理埠,再由 Xray 核心辨識目標網域或目標 IP,按照路由規則由上而下比對。第一條符合的規則會決定連線進入代理出站、直連出站或阻斷出站;若沒有規則符合,則使用該路由方案設定的預設出口。
常見桌面設定中,SOCKS 本機埠為 10808,HTTP 本機埠為 10809。啟用系統代理後,瀏覽器與支援系統代理的應用程式通常會將請求送到這些入口。TUN 模式的涵蓋範圍更廣,但後續路由判斷仍遵循相同原則:先取得可供比對的目標資訊,再執行規則,最後選擇出站。
網域規則與 IP 規則的生效條件不同。瀏覽器以網域發出請求時,domain、geosite 與網域後綴規則可以直接參與判斷;只取得 IP 的連線則主要依賴 ip、geoip 或解析後的位址。若路由策略採用 IPIfNonMatch,核心會在網域規則未符合時解析 IP,再繼續嘗試 IP 類規則。
| 比對對象 | 常用寫法 | 適合處理的目標 | 注意事項 |
|---|---|---|---|
| 完整網域 | full:api.example.com |
固定介面、單一主機 | 僅比對完整名稱 |
| 網域後綴 | domain:example.com |
主網域及其子網域 | 適合自訂網站規則 |
| 網域集合 | geosite:cn |
依分類維護的網域群組 | 需要定期更新本機規則資料 |
| IP 集合 | geoip:cn |
目標伺服器位址範圍 | 位址歸屬不等於服務歸屬 |
「繞過中國大陸」、白名單與黑名單的實際差異
v2rayN 7.x 的路由設定通常提供預設方案,也允許複製後編輯。不同小版本的顯示名稱可能略有調整,但判斷方案不能只看名稱,還應同時檢查規則內容與預設出口。「繞過中國大陸」通常會將區域網路、中國大陸網域與中國大陸 IP 指向直連,其餘未符合的連線交給代理出站。
在這類方案中,中國大陸目標相當於一組明確的直連清單。介面或教學通常會將它歸入 Whitelist 思路:已知的中國大陸與私有位址直接連線,未知目標預設使用代理。優點是涵蓋範圍穩定,新出現的境外網域即使尚未納入分類資料庫,仍有機會使用代理出口;代價是分類遺漏的中國大陸服務可能被送入代理。
黑名單思路則相反:明確列出的境外目標、特定網域或特定 IP 使用代理,其他連線預設直連。這能降低未知目標進入代理的機率,適合只需存取少量固定服務的環境,但仰賴清單涵蓋率。目標網域更換、啟用新介面或呼叫第三方資源時,主頁面可能正常開啟,但登入、圖片或 API 請求仍可能走直連。
繞過中國大陸方案
- 私有位址
- 直連
- 中國大陸網域
- 直連
- 中國大陸 IP
- 直連
- 未符合的目標
- 代理
適合日常桌面使用,重點是避免中國大陸服務繞道。
黑名單方案
- 指定境外網域
- 代理
- 指定位址集合
- 代理
- 私有位址
- 直連
- 未符合的目標
- 直連
適合目標範圍固定且規則能持續維護的情境。
結論:先依預設出口選擇模式
需要讓未知的境外目標自動使用代理時,選擇「中國大陸直連、其餘代理」;只允許少量明確目標使用代理時,選擇「指定目標代理、其餘直連」。預設出口比方案名稱更能反映實際行為。
全域代理不屬於精細分流方案。它會將絕大多數連線統一交給代理,適合暫時排查節點是否可用。當全域模式正常而分流模式異常時,問題通常出在規則比對、DNS 解析或規則資料,而不是 VMess、VLESS 節點本身。排查完成後再切回分流,避免中國大陸下載、影片與區域網路連線不必要地繞道。
在 v2rayN 中建立易於維護的分流方案
開始修改前,先確認節點連線正常,並記錄目前可用的方案。操作入口以 v2rayN 7.x 為準:開啟「設定」→「路由設定」,選取接近需求的預設方案,複製成新的自訂方案。保留原始預設方案,設定錯誤時即可快速還原,也方便對照規則順序與出站標籤。
- 確定預設出口。日常中國大陸與境外混合瀏覽通常設定未符合的目標走代理;固定辦公目標則可設定未符合的目標直連。
- 保留私有網路直連。將
geoip:private、區域網路網域及本機位址放入前面的直連規則,確保路由器管理頁面、列印設備與內網服務可正常存取。 - 加入中國大陸分類。將
geosite:cn與geoip:cn指向直連出口,並依網域解析策略判斷是否需要同時啟用兩類比對。 - 加入精確例外。需要強制代理或強制直連的服務網域,應放在分類規則之前,避免被大範圍集合提前比對。
- 儲存並重新載入設定。選擇新方案後重新啟動核心,再進行連線測試;只儲存規則但未切換目前方案,不會改變現有流量。
以下結構用於說明 Xray 的路由順序,不建議繞過 v2rayN 介面直接覆寫執行中的設定,因為用戶端重新產生設定時可能會取代手動修改。真正需要注意的是:私有位址優先直連、精確例外位於分類規則之前、中國大陸分類直連,最後由預設規則接管其餘連線。
{
"domainStrategy": "IPIfNonMatch",
"rules": [
{
"type": "field",
"ip": ["geoip:private"],
"outboundTag": "direct"
},
{
"type": "field",
"domain": ["domain:service.example"],
"outboundTag": "proxy"
},
{
"type": "field",
"domain": ["geosite:cn"],
"outboundTag": "direct"
},
{
"type": "field",
"ip": ["geoip:cn"],
"outboundTag": "direct"
}
]
}
常見情境的規則組合
家庭桌面環境通常同時包含中國大陸網頁、境外服務、區域網路設備與系統背景連線。建議以「私有網路直連、中國大陸目標直連、其餘代理」為基礎,再為少量誤判目標加入精確例外。如此既能讓中國大陸影片與軟體下載維持本地出口,也能降低新網域因分類資料尚未涵蓋而無法連線的機率。
遠端辦公環境應將企業內網、DNS 後綴與專用位址置於最高優先級。若企業服務使用內網網域但解析到私有位址,僅設定 geoip:private 可能要等到網域解析後才能符合;加入明確的 domain:corp.example 直連規則,可讓行為更清楚。企業提供的網路規範優先於通用預設。
情境一:中國大陸服務直連,其餘目標使用代理
- 第一組:本機位址、區域網路與
geoip:private直連。 - 第二組:必須使用代理的精確網域,放在中國大陸分類之前。
- 第三組:
geosite:cn與geoip:cn直連。 - 最終規則:未符合的目標進入代理出站。
情境二:僅固定服務使用代理
- 為服務主網域、登入網域、API 網域與靜態資源網域建立代理規則。
- 透過記錄補充第三方驗證、物件儲存與內容分發網域。
- 其他目標維持直連,並定期重新檢查服務網域的變化。
- 不只測試首頁,也要測試登入、下載、上傳與長連線。
情境三:修正單一網域的誤判
| 現象 | 規則位置 | 處理方式 |
|---|---|---|
| 中國大陸網站被送入代理 | 中國大陸分類之前 | 新增精確直連網域 |
| 目標網站仍然直連 | 中國大陸分類之前 | 新增精確代理網域 |
| 網頁可開啟但圖片載入失敗 | 主網域規則附近 | 補充資源網域與 API 網域 |
| 無法存取區域網路設備 | 規則清單頂端 | 私有位址與內網網域直連 |
結論:例外規則維持小範圍
優先加入完整網域或明確後綴,不要為了修復一個 API 就把過大的網域集合全部改為代理。範圍越小,後續排查越容易,也越不容易影響中國大陸下載與區域網路連線。
透過記錄驗證與排查分流故障
分流設定不能只靠出口位址頁面判斷。一個網頁通常會同時請求主文件、圖片、腳本、驗證 API 與內容分發網域,不同請求可能符合不同規則。驗證時應開啟 v2rayN 的連線資訊或核心記錄,記下目標網域、目標埠、符合的出口與失敗原因,再逐項對照自訂規則。
建議建立一組固定測試樣本:5 個中國大陸網頁、5 個需要代理的網頁、2 個區域網路位址,以及 2 個依賴登入 API 的應用程式。儲存規則後重新啟動核心,逐一清除應用程式連線並重新存取。使用瀏覽器時,可關閉原有分頁後重新開啟,避免連線重用導致舊出口繼續生效。
- 先使用全域代理測試目前節點,確認 VMess 或 VLESS 連線本身可用。
- 切回自訂路由,觀察同一目標是否進入預期出口。
- 檢查規則是否被更前面的項目提前符合。
- 檢查網域請求是否被提前解析成 IP,導致網域規則失去比對機會。
- 更新路由資料後重新啟動核心,再執行相同的測試樣本。
選擇「繞過中國大陸」後,中國大陸網站仍然走代理?
先在「設定」→「路由設定」確認目前啟用的是修改後的方案,再查看記錄中的目標網域與出口。若網域未被中國大陸分類涵蓋,請在分類規則之前加入精確直連項目,儲存後重新啟動核心。
主頁面可以開啟,但登入或圖片一直失敗?
主網域與 API 網域通常不同。開啟連線記錄並完成一次登入,記下失敗請求涉及的驗證、API 與資源網域,將它們加入與主網域相同的出口規則後再次測試。
切換路由方案後為什麼沒有變化?
確認方案已設為使用中的路由,而不只是完成儲存。接著從主介面重新啟動核心,並關閉仍在重用舊連線的應用程式視窗。必要時中斷後重新連線目前節點。
網域規則正確,記錄中卻只顯示 IP?
檢查網域策略、DNS 設定與流量辨識狀態。對於只能提供目標 IP 的連線,應補充對應的 geoip 或 CIDR 規則,並避免將動態位址寫成長期固定的單一 IP。
更新訂閱會覆蓋分流規則嗎?
訂閱更新主要會重新整理伺服器清單。自訂路由通常獨立儲存,但切換設定、重設設定或匯入完整設定可能會改變使用中的方案。更新後檢查目前節點與目前路由名稱即可確認。
DNS 也是分流驗證的一部分。網域解析結果可能隨網路、時間與服務調度而變化,同一項服務可能回傳中國大陸或境外位址。只依賴單一 IP 建立長期規則容易失效,服務辨識應優先使用網域規則;IP 規則則用於私有網路、穩定網段,以及網域規則未符合時的補充判斷。
規則資料需要定期更新,但更新後也應重新測試固定樣本。分類集合內容的變化可能修正舊有誤判,也可能讓原本依賴預設出口的網域進入新分類。易於維護的方案應保留少量明確例外、清楚的規則順序與可重複的測試記錄,而不是持續堆疊大範圍規則。