OpenClash 分流规则实战:按服务精细化配置

OpenClash(Mihomo 内核)跑在软路由上做网关,最大的价值是分流:国内直连,国外按服务走不同的节点。下面是我的实战配置思路。 一、分流策略 按服务建规则组,而不是一股脑全走代理: YouTube / Netflix 等流媒体:走流媒体解锁好的节点 TikTok:走对应区域节点(美区/日区按需) AI 服务(ChatGPT/Claude):走稳定低延迟节点 国内网站:全部直连 规则从上到下按优先级排,GEOSITE 和 DOMAIN-SUFFIX 配合用,维护起来最清晰。 二、fake-ip 模式注意 DNS OpenClash 默认 fake-ip 模式,内网 DNS 会返回 198.18.x.x 的假地址。排查问题时记得这一点:nslookup 看到 198.18 开头是正常的,别当成 DNS 污染。 真遇到污染(比如解析出奇怪的 IP),在 OpenClash 里指定可信 DNS(如 223.5.5.5)做 fallback。 三、一个真实的大坑:自定义白名单 我曾经在自定义规则里写了一条设备白名单:只有 7 个指定的局域网设备走代理分流,其余来源一律强制直连。结果软路由本机跑的 sing-box(经 127.0.0.1 串接 OpenClash)流量全部被直连,国外网站打不开,查了半天才定位到。 教训:凡是写了"非白名单直连"类规则,一定要把 127.0.0.1/32 加进白名单,否则本机服务流量会被误杀。 四、HTTP 代理认证 如果 OpenClash 的 7890 端口开了 Basic 认证,下游(比如 sing-box 的 http 出站)必须配 username/password,否则全是 407 报错。这个小细节经常被人忽略。

October 3, 2026 · 1 min · Joe

无公网 IPv4 怎么回家:IPv6 + DDNS 组网实战

很多家宽没有公网 IPv4,但一般都有 IPv6。只要 IPv6 可达,配合 DDNS,一样可以随时连回家。 一、确认 IPv6 可用 OpenWrt 路由器上看 WAN6 口是否拿到公网 v6 地址(非 fe80 开头)。手机关 WiFi 用流量 ping 一下,能通就具备条件。 二、DDNS:dynv6 推荐 dynv6,免费、支持 IPv6: 注册 dynv6.net,建一个 hostname(如 myhome.dynv6.net) OpenWrt 上装 ddns-scripts,按 dynv6 的文档填 token 关键坑:电信的 v6 前缀会变,ipv6=auto 模式经常更新失败。改用显式模式,每 5 分钟用 cron 主动上报当前 v6 地址: */5 * * * * /usr/bin/curl -6 "https://dynv6.com/api/update?hostname=myhome.dynv6.net&token=你的token&ipv6=auto" 实测这样最稳。 三、防火墙放行 OpenWrt 防火墙默认 WAN6 入站全 drop。在「网络 → 防火墙 → 通信规则」里加一条:允许 WAN6 的 TCP 目标端口(如 443/8443)进内网。只放你需要的端口,别全开。 四、配合 Reality 节点 DDNS 域名配好后,VPS 上的 Reality 节点地址直接填这个域名。手机在外用 Shadowrocket 连回家,出口就是家里宽带,延迟和体验都很好。 ...

October 3, 2026 · 1 min · Joe