自定义直连名单:如何优雅地让内网网段跳过透明代理

#局域网直连#CIDR规则#内网绕过
阅读需 5 分钟||

在家庭软路由上开启全局透明代理后,许多用户发现无法访问局域网内的 NAS 管理面板,或者公司的内部系统彻底失联。这通常是因为本地内网网段被错误地路由进入了代理内核,产生了回环。

1. 局域网被劫持的根源

大多数代理客户端(如 Clash 增强模式)为了防范 DNS 泄漏,会在底层的路由表中插入缺省路由,将所有的外界发往 0.0.0.0/0 的包都进行接管。 如果不加以控制,发往本地打印机(如 192.168.1.5)或者 NAS(192.168.1.100)的流量会被误导至国外的代理节点,自然会发生连接超时报错。

2. 配置 CIDR 直连规则

最标准且优雅的解决方案是在分流规则(Rules)的顶部,优先插入基于 IP-CIDR (无类别域间路由) 格式的绕过规则。

在 Clash 的配置语法中:

rules:
  # 放行常见的局域网专用保留地址段
  - IP-CIDR,127.0.0.0/8,DIRECT
  - IP-CIDR,192.168.0.0/16,DIRECT
  - IP-CIDR,10.0.0.0/8,DIRECT
  - IP-CIDR,172.16.0.0/12,DIRECT
  # 如果开启了旁路由,也要确保路由本身的网关直连
  - IP-CIDR,192.168.1.2/32,DIRECT,no-resolve
  - MATCH,Proxy

3. no-resolve 参数的重要性

在上述规则中,针对 IP 匹配,我们强烈建议加上 no-resolve 参数。

  • 如果不加,当遇到域名请求(如请求内网的 nas.local)时,代理核心会强制向远端 DNS 服务器去解析这个 IP 以便完成规则匹配。这不仅浪费了跨国查询的延迟,还会导致解析失败报错。
  • 加上 no-resolve 后,它要求代理核心不要去费力解析,只有当该请求天然附带的就是符合上述网段的 IP 地址时,才触发该直连规则。这在解决内网穿透导致的 FRP 回环冲突中是必须要掌握的技巧。

参考资料与相关阅读

机场讯 技术安全审查组Fact-Checked

本文所述的网络配置指南、路由分析及安全建议已通过技术独立验证。文内提及的客户端配置与底层原理引用自各开源项目的官方文档。为保障您的设备安全,请严格按照教程指引操作,切勿随意修改系统级内核参数。

相关推荐