Правила решают, куда пойдёт каждое соединение. Это справочная таблица с практическим применением каждого типа.
Базовая форма правила
rules:
- ТИП,что сопоставлять,политика[,дополнительный параметр]Например:
- DOMAIN-SUFFIX,google.com,🚀 Выбор
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
- MATCH,🐟 ПрочееСопоставление идёт сверху вниз; первое совпадение выигрывает, и ниже уже ничего не проверяется. Этот единственный факт лежит в основе всего поведения правил.
Полная таблица типов
| Тип | Что сопоставляет | Пример | Примечания |
|---|---|---|---|
DOMAIN | Точный домен | DOMAIN,www.google.com,PROXY | Точное совпадение, самое быстрое |
DOMAIN-SUFFIX | Суффикс домена | DOMAIN-SUFFIX,google.com,PROXY | Включает все поддомены, применяется чаще всего |
DOMAIN-KEYWORD | Домен содержит слово | DOMAIN-KEYWORD,google,PROXY | Широкий охват, осторожно |
DOMAIN-REGEX | Регулярное выражение по домену | DOMAIN-REGEX,^api\\..*\\.com$,PROXY | Только Mihomo |
GEOSITE | Географический набор доменов | GEOSITE,youtube,PROXY | Нужна база geosite |
IP-CIDR | Диапазон IPv4 | IP-CIDR,10.0.0.0/8,DIRECT,no-resolve | Помните про no-resolve |
IP-CIDR6 | Диапазон IPv6 | IP-CIDR6,::1/128,DIRECT,no-resolve | То же самое |
IP-SUFFIX | Суффикс IP | IP-SUFFIX,8.8.8.8/24,PROXY | Только Mihomo |
IP-ASN | Номер автономной системы | IP-ASN,13335,PROXY | Маршрутизация по оператору или облаку |
GEOIP | Страна, которой принадлежит IP | GEOIP,CN,DIRECT | Нужна база geoip |
SRC-IP-CIDR | Исходный IP | SRC-IP-CIDR,192.168.1.100/32,DIRECT | Маршрутизация по устройству LAN |
SRC-PORT | Исходный порт | SRC-PORT,8080,DIRECT | Применяется редко |
DST-PORT | Порт назначения | DST-PORT,22,DIRECT | Маршрутизация по типу службы |
PROCESS-NAME | Имя процесса | PROCESS-NAME,Telegram.exe,PROXY | Маршрутизация по программе |
PROCESS-PATH | Полный путь процесса | PROCESS-PATH,/usr/bin/curl,PROXY | Точнее |
RULE-SET | Ссылка на набор правил | RULE-SET,cn-domain,DIRECT | В паре с rule-providers |
AND / OR / NOT | Логическая комбинация | См. ниже | Только Mihomo |
MATCH | Всё прочее | MATCH,PROXY | Обязана быть последней строкой |
Выбор между тремя доменными правилами
Что на самом деле означает no-resolve
Это параметр, в котором на IP-правилах ошибаются чаще всего.
Когда приходит соединение с доменом в качестве назначения, ядро обязано разрешить этот домен в IP, прежде чем сравнивать его с правилом IP-CIDR. Добавление no-resolve говорит: если назначение всё ещё домен (не разрешён), пропусти это правило, а не делай ради него DNS-запрос.
Когда добавлять: ко всем правилам приватных диапазонов в начале списка, без исключений.
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR6,fc00::/7,DIRECT,no-resolveКогда не добавлять: не ставьте no-resolve на завершающее правило вроде GEOIP,CN,DIRECT, иначе доменный трафик до него вообще не дойдёт.
Три железных закона порядка правил
Закон первый: MATCH должно быть последним. Оно совпадает со всем, так что всё ниже мертво.
Закон второй: GEOIP,CN идёт после конкретных доменных правил. У множества зарубежных сервисов есть внутрирегиональные CDN-узлы, резолвящиеся в местные адреса. GEOIP, поставленное слишком рано, отправляет их все напрямую.
Закон третий: более специфичные правила идут раньше. Сначала DOMAIN, потом DOMAIN-SUFFIX, потом DOMAIN-KEYWORD.
Логические комбинации (Mihomo)
Когда нужно несколько условий одновременно:
# проксировать этот диапазон IP, только когда обращается именно процесс Telegram
- AND,((PROCESS-NAME,Telegram.exe),(IP-CIDR,91.108.4.0/22)),PROXY
# порт назначения 22 и не внутри региона
- AND,((DST-PORT,22),(NOT,((GEOIP,CN)))),PROXY
# достаточно любого из двух
- OR,((DOMAIN-SUFFIX,openai.com),(DOMAIN-SUFFIX,anthropic.com)),🤖 Сервисы ИИСледите за вложенностью скобок — одну легко потерять. Если то же самое выражается простым правилом, берите его: читается лучше и работает быстрее.
Производительность: какие правила дорогие
Практические советы:
- Часто срабатывающие правила ставьте раньше, чтобы снизить среднее число сравнений
- Пользуйтесь
RULE-SETвместо сотен доменных правил руками PROCESS-NAMEприменяйте только там, где это действительно нужно, и ставьте позже- Избегайте большого количества
DOMAIN-REGEX
Как узнать, какое правило сработало для соединения
Откройте страницу Connections в Clash Verge; столбец «Rule» называет сработавшее правило.
Это самый быстрый способ разобраться с проблемой маршрутизации:
Пример исправления: домен ушёл напрямую по GEOIP,CN, а вы хотите его проксировать:
# в глобальной расширенной конфигурации
prepend-rules:
- DOMAIN-SUFFIX,example.com,🚀 Выборprepend-rules вставляет в самое начало списка правил, получая приоритет над всем, и переживает обновления подписки.
Полезные фрагменты правил
Приватные диапазоны напрямую (обязательно)
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,100.64.0.0/10,DIRECT,no-resolve
- IP-CIDR6,::1/128,DIRECT,no-resolve
- IP-CIDR6,fc00::/7,DIRECT,no-resolve
- DOMAIN-SUFFIX,local,DIRECT
- DOMAIN-SUFFIX,lan,DIRECTОбход проблем с QUIC (в некоторых сетях UDP 443 ведёт себя плохо)
- AND,((NETWORK,UDP),(DST-PORT,443)),REJECTЗаставить одно устройство в LAN идти напрямую
- SRC-IP-CIDR,192.168.1.50/32,DIRECTНе пускать трафик BitTorrent в прокси (многие провайдеры запрещают это условиями)
- DST-PORT,6881-6889,DIRECT
- PROCESS-NAME,qbittorrent.exe,DIRECT
- PROCESS-NAME,transmission-daemon,DIRECTКоротко
- Основная нагрузка на DOMAIN-SUFFIX; KEYWORD используйте экономно
- Всегда добавляйте no-resolve к ведущим IP-правилам, а под fake-ip это обязательно
- Порядок: приватные → блокировка → домены → наборы правил → GEOIP → MATCH
- Диагностируйте по столбцу Rule на странице подключений, исправляйте через
prepend-rules
Дальше — как вынести правила наружу: удалённые наборы правил через rule-providers.
Смежные документы
Как заменить сотни написанных руками правил внешними списками. Разница между behavior domain, ipcidr и classical, text против yaml, как задавать интервал обновления и что проверять, когда набор не работает.
Полная конфигурация, обслуживающая одновременно корпоративный VPN, прямой локальный доступ и проксируемые зарубежные сервисы: домены и диапазоны IP, маршрутизация DNS и типичные конфликты.
Полная картина маршрутизации по процессам: включение find-process-mode, поиск имени процесса, PROCESS-NAME против PROCESS-PATH, стоимость по производительности и почему написанное правило ничего не делает.