在家庭透明代理中分离智能家居设备的流量直连配置
在家庭中部署 主路由级别透明代理 后,用户经常会遭遇一个极其头疼的问题:部分智能家居设备(如扫地机器人、智能音箱、网关终端)由于检测机制严格,一旦流量经过代理内核转发(即使是直连规则),便会判定网络不安全而集体离线掉线。
1. 为什么常规的分流规则库 (Geosite) 无效?
通常,代理软件使用分流规则库基于目标域名将国内服务标记为 DIRECT (直连)。但这仅仅意味着数据包从代理内核直连发出。
对于许多国产 IoT 硬件,其底层网络库极其脆弱,无法适应代理内核在接管流量时所做的 SNI 嗅探、DNS 重定向或 TCP 劫持。唯一的解决办法是:在数据包抵达代理内核之前,从底层防火墙层面将其直接放行。
2. 基于源地址的直连分流排障 (以 OpenWrt 为例)
目前主流的透明代理插件(如 PassWall / OpenClash)均提供了高级存取控制。
- 获取设备标识:进入路由器的 DHCP 租约列表,找出您家中智能家居设备的局域网 IP(例如
192.168.1.50)及其 MAC 地址。 - 分配静态 IP:为防止 IP 变动,在 DHCP 设置中绑定该 MAC 和 IP。
- 设置不代理名单:在代理插件的“访问控制”或“源地址不代理列表”中,将
192.168.1.50加入直连名单。 底层验证逻辑:该设置会在底层的 iptables 层创建一个前置过滤规则,当源 IP 为该地址时,直接RETURN不跳转至 TUN/TPROXY 虚拟端口,从而实现真正的物理直连。
3. 安全风险提示
在设置局域网绕过策略时,切勿通过掩码把大量办公网段(如 192.168.1.0/24)随意放行,这会导致代理形同虚设。如果 IoT 设备数量庞大,建议在有管理型交换机的环境下,为其单独划分一个 vLAN 虚拟子网,并针对该特定子网进行防火墙的全局绕过隔离。
参考资料与相关阅读
- 相关阅读:代理客户端 GeoIP/Geosite 分流库原理
- 相关阅读:主路由 vs 旁路由透明接管分析
智能家居直连规则
如果您的智能音箱或扫地机器人无法连接,通常是因为它们强制要求直连。您可以通过内网 IP 强制绕过代理:
rules:
- SRC-IP-CIDR,192.168.1.50/32,DIRECT
- SRC-IP-CIDR,192.168.1.51/32,DIRECT