OpenClash 分流规则实战:按服务精细化配置

OpenClash(Mihomo 内核)跑在软路由上做网关,最大的价值是分流:国内直连,国外按服务走不同的节点。下面是我的实战配置思路。 一、分流策略 按服务建规则组,而不是一股脑全走代理: YouTube / Netflix 等流媒体:走流媒体解锁好的节点 TikTok:走对应区域节点(美区/日区按需) AI 服务(ChatGPT/Claude):走稳定低延迟节点 国内网站:全部直连 规则从上到下按优先级排,GEOSITE 和 DOMAIN-SUFFIX 配合用,维护起来最清晰。 二、fake-ip 模式注意 DNS OpenClash 默认 fake-ip 模式,内网 DNS 会返回 198.18.x.x 的假地址。排查问题时记得这一点:nslookup 看到 198.18 开头是正常的,别当成 DNS 污染。 真遇到污染(比如解析出奇怪的 IP),在 OpenClash 里指定可信 DNS(如 223.5.5.5)做 fallback。 三、一个真实的大坑:自定义白名单 我曾经在自定义规则里写了一条设备白名单:只有 7 个指定的局域网设备走代理分流,其余来源一律强制直连。结果软路由本机跑的 sing-box(经 127.0.0.1 串接 OpenClash)流量全部被直连,国外网站打不开,查了半天才定位到。 教训:凡是写了"非白名单直连"类规则,一定要把 127.0.0.1/32 加进白名单,否则本机服务流量会被误杀。 四、HTTP 代理认证 如果 OpenClash 的 7890 端口开了 Basic 认证,下游(比如 sing-box 的 http 出站)必须配 username/password,否则全是 407 报错。这个小细节经常被人忽略。

October 3, 2026 · 1 min · Joe

Shadowrocket 从入门到回家:iPhone 代理配置全攻略

Shadowrocket 是 iOS 上最好用的代理客户端。下面是我常用的几个配置技巧。 一、节点导入:扫码最省事 服务端生成分享链接/二维码后,Shadowrocket 右上角扫码即可导入。VLESS+Reality 节点需要填的参数:地址、端口、UUID、公钥(PublicKey)、short_id、SNI、指纹(选 chrome)。 二、同步到 Apple TV iPhone 和 Apple TV 用同一个 Apple ID: iPhone 的 Shadowrocket 设置里打开 iCloud 同步 Apple TV 上装 tvOS 版 Shadowrocket(单独上架,需单独购买) 同样登录 Apple ID 并打开 iCloud 同步 配置会自动同步过去。注意 tvOS 版只能整机代理,不能按 App 分流。 三、连回家:用家宽做出口 配合家里的软路由(OpenWrt + sing-box VLESS+Reality + IPv6 DDNS),手机在外连回家: 延迟低(家宽直连) 出口 IP 是家里宽带,部分服务认家庭 IP 更友好 家里的 OpenClash 分流规则依然生效 验证方法:连上后访问 ip.sb,看出口 IP 是不是家里的。 四、Apple TV 看流媒体 路由器的分流规则对 Apple TV 同样生效:国内直连、Netflix/YouTube 走解锁节点。实测 Apple TV 播放 4K 无压力,关键是给它分配一条好的流媒体线路。

October 3, 2026 · 1 min · Joe

VLESS+Reality 搭建全流程:sing-box 从零开始

Reality 是目前抗探测能力最强的 VLESS 传输方式:服务端不依赖域名和证书,直接"借用"一个真实大站的 TLS 握手。下面是我在多台 VPS 上实测走通的流程。 一、生成密钥对 sing-box generate reality-keypair 得到 PrivateKey(服务端用)和 PublicKey(客户端用),保存好。 二、服务端配置(sing-box) 核心 inbound 配置: { "type": "vless", "tag": "reality-in", "listen": "::", "listen_port": 443, "users": [{ "uuid": "你的UUID", "flow": "xtls-rprx-vision" }], "tls": { "enabled": true, "server_name": "www.apple.com", "reality": { "enabled": true, "handshake": { "server": "www.apple.com", "server_port": 443 }, "private_key": "你的PrivateKey", "short_id": ["你的short_id"] } } } 注意:short_id 自己生成一段 hex(如 18b028db),客户端要填一致的。 三、两个真实踩坑 坑一:www.microsoft.com 已不能做握手目标。 微软的证书链太大,Reality 借用握手会失败(上游已知问题)。实测 www.apple.com 稳定可用。 坑二:OpenWrt 上 kwrt 的 sing-box 包不带 init 脚本。 需要自己写 procd 脚本放到 /etc/init.d/sing-box,否则重启后服务起不来。 四、客户端配置 Shadowrocket / v2rayNG / Streisand 均支持: ...

October 3, 2026 · 1 min · Joe

无公网 IPv4 怎么回家:IPv6 + DDNS 组网实战

很多家宽没有公网 IPv4,但一般都有 IPv6。只要 IPv6 可达,配合 DDNS,一样可以随时连回家。 一、确认 IPv6 可用 OpenWrt 路由器上看 WAN6 口是否拿到公网 v6 地址(非 fe80 开头)。手机关 WiFi 用流量 ping 一下,能通就具备条件。 二、DDNS:dynv6 推荐 dynv6,免费、支持 IPv6: 注册 dynv6.net,建一个 hostname(如 myhome.dynv6.net) OpenWrt 上装 ddns-scripts,按 dynv6 的文档填 token 关键坑:电信的 v6 前缀会变,ipv6=auto 模式经常更新失败。改用显式模式,每 5 分钟用 cron 主动上报当前 v6 地址: */5 * * * * /usr/bin/curl -6 "https://dynv6.com/api/update?hostname=myhome.dynv6.net&token=你的token&ipv6=auto" 实测这样最稳。 三、防火墙放行 OpenWrt 防火墙默认 WAN6 入站全 drop。在「网络 → 防火墙 → 通信规则」里加一条:允许 WAN6 的 TCP 目标端口(如 443/8443)进内网。只放你需要的端口,别全开。 四、配合 Reality 节点 DDNS 域名配好后,VPS 上的 Reality 节点地址直接填这个域名。手机在外用 Shadowrocket 连回家,出口就是家里宽带,延迟和体验都很好。 ...

October 3, 2026 · 1 min · Joe