自定义直连名单:如何优雅地让内网网段跳过透明代理
#局域网直连#CIDR规则#内网绕过
阅读需 5 分钟||
在家庭软路由上开启全局透明代理后,许多用户发现无法访问局域网内的 NAS 管理面板,或者公司的内部系统彻底失联。这通常是因为本地内网网段被错误地路由进入了代理内核,产生了回环。
1. 局域网被劫持的根源
大多数代理客户端(如 Clash 增强模式)为了防范 DNS 泄漏,会在底层的路由表中插入缺省路由,将所有的外界发往 0.0.0.0/0 的包都进行接管。
如果不加以控制,发往本地打印机(如 192.168.1.5)或者 NAS(192.168.1.100)的流量会被误导至国外的代理节点,自然会发生连接超时报错。
2. 配置 CIDR 直连规则
最标准且优雅的解决方案是在分流规则(Rules)的顶部,优先插入基于 IP-CIDR (无类别域间路由) 格式的绕过规则。
在 Clash 的配置语法中:
rules:
# 放行常见的局域网专用保留地址段
- IP-CIDR,127.0.0.0/8,DIRECT
- IP-CIDR,192.168.0.0/16,DIRECT
- IP-CIDR,10.0.0.0/8,DIRECT
- IP-CIDR,172.16.0.0/12,DIRECT
# 如果开启了旁路由,也要确保路由本身的网关直连
- IP-CIDR,192.168.1.2/32,DIRECT,no-resolve
- MATCH,Proxy
3. no-resolve 参数的重要性
在上述规则中,针对 IP 匹配,我们强烈建议加上 no-resolve 参数。
- 如果不加,当遇到域名请求(如请求内网的
nas.local)时,代理核心会强制向远端 DNS 服务器去解析这个 IP 以便完成规则匹配。这不仅浪费了跨国查询的延迟,还会导致解析失败报错。 - 加上
no-resolve后,它要求代理核心不要去费力解析,只有当该请求天然附带的就是符合上述网段的 IP 地址时,才触发该直连规则。这在解决内网穿透导致的 FRP 回环冲突中是必须要掌握的技巧。
参考资料与相关阅读
- 相关阅读:路由器端解决内网穿透 Frp 路由冲突指南
- 相关阅读:在透明代理中分离智能家居 IoT 设备的策略