首页资讯教程Shadowrocket黑名单规则下哪些域名走代理?哪些直连?

Shadowrocket黑名单规则下哪些域名走代理?哪些直连?

约 11 分钟阅读

在黑名单规则体系下,走代理的域名包括所有未匹配任何前置规则的默认流量以及被强制PROXY规则明确指定的域名,这两类流量按照FINAL,PROXY兜底规则全部转发至代理节点。走直连的域名则由国内网站DOMAIN-SUFFIX规则和GEOIP,CN批量规则匹配后执行DIRECT动作,覆盖百度、腾讯、阿里巴巴等主流国内网站及所有中国大陆IP地址段,同时局域网和私有地址自动直连无需额外配置。被拒绝访问的域名在广告拦截、追踪屏蔽和恶意软件防护等REJECT规则的控制下被完全阻断,不产生任何实际网络流量。用户在编写黑名单配置时应当注意规则的排列顺序,将恶意拦截规则、强制代理规则、国内直连规则和GEOIP规则分层排列,将FINAL,PROXY置于最末尾作为所有未匹配流量的统一出口,并利用实时日志功能快速定位和修正规则误判,确保每一种流量类型都能按照预期的网络路径正确转发。

黑名单规则的流量调度逻辑架构

黑名单模式的核心裁决机制

在黑名单规则体系下,Shadowrocket的流量调度遵循“默认全部走代理,例外指定直连或拒绝”的基本原则。当配置文件加载后,规则引擎会按照从上到下的顺序逐条比对每个网络请求的目标域名或IP地址,如果匹配到某条规则,则执行该规则定义的动作(PROXY代理、DIRECT直连或REJECT拒绝)。当请求未能匹配配置文件中的任何一条规则时,系统不会将该流量直连本地网络,而是按照最终的FINAL兜底规则将其全部转发至代理通道,这是黑名单策略与白名单策略最本质的行为差异。

规则匹配优先级与生效顺序

黑名单配置中每条规则的排列顺序直接决定了该规则的优先级,排在前面的规则拥有更高的匹配权重,一旦某条规则命中,后续所有规则均不再被检查。这种设计意味着用户可以通过调整规则的排列顺序来实现精细化的流量控制,例如将高频命中的国内网站直连规则置于前列,可以显著降低规则引擎的遍历开销。配置文件末尾的FINAL,PROXY语句定义了所有未被任何前置规则匹配的流量的最终去向,确保任何遗漏的请求都能被妥善处理而不至于造成连接中断。

兜底规则对未匹配流量的决定性影响

在黑名单策略中,FINAL兜底规则的设置直接决定了整个配置文件的代理覆盖范围,当FINAL设置为PROXY时所有未明确匹配的流量全部走代理通道。这种“黑名单例外+全局代理”的组合使用户只需要在配置中列出少数需要直连或拒绝的例外目标,而无需面对一个庞大的代理域名列表,维护成本显著降低。用户对流量去向的控制体现在例外规则的精确性和完整性上,凡是未列出的域名均被默认视为需要代理的境外目标。

明确走代理通道的域名类型

未匹配任何规则的所有域名

在黑名单配置下,任何未出现在规则列表中的域名均会按照FINAL,PROXY兜底规则被全部转发至代理节点,这意味着用户访问绝大多数境外网站时流量会自动进入代理通道。用户在日常浏览中打开的news.comwikipedia.orggithub.com等全球性网站,如果配置文件中没有专门为它们编写直连或拒绝规则,都会自动走代理。这种默认代理行为减轻了用户维护代理域名的负担,因为无需为每一个需要访问的境外网站添加代理规则。

强制代理规则明确指定的域名

配置文件中以“DOMAIN-SUFFIX,xxx,PROXY”或“DOMAIN-KEYWORD,xxx,PROXY”形式书写的规则,会强制将匹配的域名流量通过代理节点转发,即使该域名在理论上可以直连访问也会被强制代理。这类规则通常用于确保关键服务无论在任何网络环境下都始终经过代理通道,例如用户在境外漫游时希望访问国内银行网站始终走回国代理,通过强制代理规则即可实现这一需求。强制代理规则优先级高于后续的任何直连或拒绝规则,因此如果某条强制代理规则与后续直连规则产生了冲突,排在前面的强制代理规则会优先生效。

GEOIP非中国大陆IP段的流量

配置文件中常见的“GEOIP,CN,DIRECT”规则仅将源IP或目标IP位于中国大陆的流量直连,而非中国大陆的IP地址段(如US、JP、EU等)如果未在其他规则中明确处理,会按照FINAL,PROXY规则进入代理通道。这种基于地理位置的批量分流策略大幅降低了手动维护域名列表的工作量,因为大量国外网站无需逐一添加规则即可自动走代理。GEOIP类规则通常放置在直连规则之后、FINAL兜底规则之前,确保地理位置分流逻辑在例外规则之后生效。

明确走直连通道的域名类型

国内主流网站与常用服务的直连规则

黑名单配置中需要用户手动添加的第一类直连规则是中国大陆的主流网站域名,包括但不限于百度、腾讯、阿里巴巴、新浪、网易等大型互联网公司的全部子域名。这些网站如果被误送入代理通道,不仅会增加代理节点的负载压力,还可能导致因代理出口IP频繁变化而触发的风控验证和访问异常。典型的直连规则写法如“DOMAIN-SUFFIX,taobao.com,DIRECT”和“DOMAIN-SUFFIX,qq.com,DIRECT”,覆盖用户日常使用频率最高的国内服务。

中国大陆IP地址段的批量直连

配置文件中“GEOIP,CN,DIRECT”规则是黑名单策略下实现国内流量直连的核心利器,它自动识别目标IP地址的地理归属,将所有目标IP在中国大陆的请求直接路由至本地网络。该规则覆盖了数百万个国内IP地址,无需用户逐一添加每个网站或服务的域名,极大地简化了分流配置的维护复杂度。GEOIP规则的精确性依赖于IP地理数据库的更新频率,建议用户定期更新规则集以确保新分配的国内IP段能够被正确识别。

局域网与私有地址的默认直连

Shadowrocket默认将本地回环地址(127.0.0.1)、私有网络地址段(192.168.0.0/16、10.0.0.0/8、172.16.0.0/12)以及链路本地地址(169.254.0.0/16)全部自动直连,无需用户在配置文件中额外添加规则。这些直连规则确保了用户访问路由器管理页面、NAS存储设备、打印机共享以及局域网内其他设备的请求始终停留在本地网络而不会错误地进入代理通道。多设备间通过局域网进行的高速数据传输也因直连而享受本地网络的全部带宽优势。

明确被拒绝访问的域名类型

广告追踪与恶意软件域名

黑名单规则中大量存在以REJECT为动作的规则条目,专门用于拦截广告联盟域名、用户行为追踪服务器和已知恶意软件分发站点。这类域名如果未被拦截,在用户访问网页时会下载大量无关资源消耗带宽,同时向第三方追踪服务器发送用户的浏览行为数据。典型的广告拦截规则包括“DOMAIN-SUFFIX,doubleclick.net,REJECT”和“DOMAIN-KEYWORD,googleadservices,REJECT”,这些规则将广告请求在应用层直接丢弃,不会产生任何网络流量。

统计服务与隐私追踪域名

各类网站嵌入的第三方统计服务(如Google Analytics、百度统计)和社交媒体追踪像素(如Facebook Pixel)同样通过REJECT规则在黑名单配置中被屏蔽,防止用户的访问行为被跨站追踪和画像分析。这些规则的存在有效降低了用户个人隐私泄露的风险,同时加快了页面的整体加载速度,因为原本需要等待统计脚本加载完成的时间被节省下来。值得注意的是,REJECT规则可能导致部分网站的核心功能(如登录验证)因依赖特定第三方服务而出现异常,用户需要根据实际情况选择性启用。

诱骗点击与钓鱼欺诈域名

安全类黑名单规则还涵盖了已知的钓鱼网站域名和欺诈性内容分发域名,这些域名被访问时可能会诱导用户输入密码或下载恶意软件,REJECT规则在连接建立前就将请求拦截,从源头杜绝了用户误入危险页面的可能性。此类规则通常来自社区维护的安全域名黑名单集合,用户通过导入这些集合即可获得覆盖数万个安全威胁域名的实时防护。与广告拦截规则不同,钓鱼网站拦截规则建议用户无条件启用,因为其安全收益远超任何潜在的功能兼容性问题。

黑名单配置的实际规则编写示例

分层的规则排列顺序建议

黑名单配置文件应当按照“特殊例外前置、批量规则居中、兜底规则后置”的原则排列规则顺序,确保最关键的流量控制逻辑享有最高的匹配优先级。文件开头应放置安全类REJECT规则用于拦截恶意域名,其次是强制PROXY规则保证关键服务的代理通道,再次是DIRECT直连规则覆盖国内主流网站和GEOIP,CN批量直连,最后以FINAL,PROXY作为所有未匹配流量的最终出口。这种分层结构在保证功能完整性的同时,也通过优化规则匹配顺序提升了整体的处理效率。

典型黑名单配置的完整骨架

以下是一份标准黑名单配置文件的核心规则骨架示例,用户可以根据自身需求增删具体域名条目:

text
# 恶意域名拦截
DOMAIN-SUFFIX,doubleclick.net,REJECT
DOMAIN-KEYWORD,googleadservices,REJECT

# 强制代理服务
DOMAIN-SUFFIX,openai.com,PROXY
DOMAIN-SUFFIX,chatgpt.com,PROXY

# 国内网站直连
DOMAIN-SUFFIX,taobao.com,DIRECT
DOMAIN-SUFFIX,qq.com,DIRECT
DOMAIN-SUFFIX,baidu.com,DIRECT

# 国内IP段批量直连
GEOIP,CN,DIRECT

# 所有未匹配流量走代理
FINAL,PROXY

自定义规则添加的操作路径

用户可以通过Shadowrocket主界面底部的“配置”标签进入当前加载的配置文件,在规则列表的底部点击“添加规则”来手动增加新的黑名单或白名单条目。添加时需要在弹出的表单中选择规则类型(DOMAIN-SUFFIX、DOMAIN-KEYWORD、GEOIP等)、填写匹配条件的目标值,并选择动作(PROXY、DIRECT或REJECT)。新添加的规则默认追加在列表末尾,用户可以通过拖动规则条目左侧的三条横线图标来调整规则的前后顺序,满足高阶的优先级控制需求。

规则误判的排查与修正方法

网站走错通道的快速诊断

当用户访问某个网站时发现页面加载极慢、显示“ERR_CONNECTION_REFUSED”错误或者提示“无法访问此网站”,很可能是该网站的域名被错误地分流到了代理通道或拒绝通道。用户可以先将Shadowrocket切换到全局代理模式进行对比测试,如果在全局代理下网站正常而在配置模式下异常,则确认问题出在配置文件的规则编写上。定位到具体有问题的域名后,用户需要进入配置文件检查该域名被哪条规则匹配,然后根据实际情况修正该规则的动作或调整规则顺序。

日志辅助定位分流错误

Shadowrocket内置的实时日志功能是排查分流规则误判的有力工具,用户在开启日志后访问目标网站,应用会逐条记录每个网络请求的匹配过程,包括命中的规则行号和执行的最终动作。当日志中显示“openai.com MATCHED RULE: DOMAIN-SUFFIX,openai.com,PROXY”时用户可以确认该域名正确走代理,如果显示“openai.com MATCHED RULE: GEOIP,CN,DIRECT”则说明该域名因GEOIP误判被错误直连,需要在配置中为该域名添加强制代理规则覆盖GEOIP的匹配结果。日志分析需要用户具备一定的规则理解能力,但一旦掌握该方法,绝大多数分流问题都能在数分钟内得到精确定位。

GEOIP误判的修正与备选方案

GEOIP规则基于IP地理数据库判断目标服务器位置,当数据库未及时更新或目标网站使用CDN服务时,可能出现境外网站被误判为中国IP而错误直连的情况。此时用户可以为该网站单独添加一条DOMAIN-SUFFIX规则并置于GEOIP,CN规则之前,指定该域名的流量走代理通道,利用规则的优先级机制覆盖GEOIP的判断结果。这种“域名精确匹配优先于IP批量匹配”的策略是修正GEOIP误判的标准方法,无需修改或更新地理数据库本身。

常见问题FAQ

黑名单配置下百度、腾讯等国内网站为什么自动走了直连?

因为配置文件中包含了“DOMAIN-SUFFIX,baidu.com,DIRECT”和“DOMAIN-SUFFIX,qq.com,DIRECT”等国内网站直连规则,这些规则优先级高于FINAL,PROXY兜底规则,匹配后直接执行直连动作,不会进入代理通道。

访问一个从未列入规则的境外网站时,流量会走代理吗?

会的。在黑名单配置下,未匹配任何规则的域名均按照FINAL,PROXY兜底规则全部走代理通道,用户无需为每个境外网站单独添加代理规则即可正常访问。

如何确认某个具体域名的流量实际走了代理还是直连?

打开Shadowrocket的实时日志功能,然后访问该域名,日志中会显示该请求匹配到的规则和执行的动作。如果显示PROXY则为代理,DIRECT则为直连,REJECT则为拒绝。若显示FINAL,PROXY则说明该域名未匹配任何前置规则,按兜底规则走了代理。

GEOIP,CN,DIRECT规则会把我的国内网站流量直连,但有些国内网站使用了境外CDN导致IP不在中国,这时流量会走代理吗?

会走代理。因为GEOIP规则检测到目标IP不在中国大陆地址段内,不会匹配直连动作,该请求将进入后续规则匹配,如果无其他规则匹配则最终按FINAL,PROXY走代理。可以为这类网站单独添加DOMAIN-SUFFIX规则设为DIRECT并置于GEOIP规则之前,强制直连。

安全提示

请通过可信渠道获取应用和配置,并遵守所在地法律法规与相关服务条款。