Перейти к содержимому
RU

Главная / Блог / Правила и маршрутизация

Справочник по типам правил Clash — DOMAIN, IP-CIDR, GEOIP, PROCESS-NAME и остальные

Правила и маршрутизация2026-07-251168 слов3 мин чтения
Справочник по типам правил Clash — DOMAIN, IP-CIDR, GEOIP, PROCESS-NAME и остальные

Правила решают, куда пойдёт каждое соединение. Это справочная таблица с практическим применением каждого типа.

Базовая форма правила

rules:
  - ТИП,что сопоставлять,политика[,дополнительный параметр]

Например:

- DOMAIN-SUFFIX,google.com,🚀 Выбор
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
- MATCH,🐟 Прочее

Сопоставление идёт сверху вниз; первое совпадение выигрывает, и ниже уже ничего не проверяется. Этот единственный факт лежит в основе всего поведения правил.

Полная таблица типов

ТипЧто сопоставляетПримерПримечания
DOMAINТочный доменDOMAIN,www.google.com,PROXYТочное совпадение, самое быстрое
DOMAIN-SUFFIXСуффикс доменаDOMAIN-SUFFIX,google.com,PROXYВключает все поддомены, применяется чаще всего
DOMAIN-KEYWORDДомен содержит словоDOMAIN-KEYWORD,google,PROXYШирокий охват, осторожно
DOMAIN-REGEXРегулярное выражение по доменуDOMAIN-REGEX,^api\\..*\\.com$,PROXYТолько Mihomo
GEOSITEГеографический набор доменовGEOSITE,youtube,PROXYНужна база geosite
IP-CIDRДиапазон IPv4IP-CIDR,10.0.0.0/8,DIRECT,no-resolveПомните про no-resolve
IP-CIDR6Диапазон IPv6IP-CIDR6,::1/128,DIRECT,no-resolveТо же самое
IP-SUFFIXСуффикс IPIP-SUFFIX,8.8.8.8/24,PROXYТолько Mihomo
IP-ASNНомер автономной системыIP-ASN,13335,PROXYМаршрутизация по оператору или облаку
GEOIPСтрана, которой принадлежит IPGEOIP,CN,DIRECTНужна база geoip
SRC-IP-CIDRИсходный IPSRC-IP-CIDR,192.168.1.100/32,DIRECTМаршрутизация по устройству LAN
SRC-PORTИсходный портSRC-PORT,8080,DIRECTПрименяется редко
DST-PORTПорт назначенияDST-PORT,22,DIRECTМаршрутизация по типу службы
PROCESS-NAMEИмя процессаPROCESS-NAME,Telegram.exe,PROXYМаршрутизация по программе
PROCESS-PATHПолный путь процессаPROCESS-PATH,/usr/bin/curl,PROXYТочнее
RULE-SETСсылка на набор правилRULE-SET,cn-domain,DIRECTВ паре с rule-providers
AND / OR / NOTЛогическая комбинацияСм. нижеТолько Mihomo
MATCHВсё прочееMATCH,PROXYОбязана быть последней строкой

Выбор между тремя доменными правилами

Семейство DOMAINDOMAINсовпадwww.google.com совпадаетgoogle.com нетсамое точное и быстроеDOMAIN-SUFFIXсовпадgoogle.com совпадаетwww.google.com совпадаетповседневный выборDOMAIN-KEYWORDсовпадgoogleapis.com совпадаетnotgoogle.cn тожелегко перебрать
В девяти случаях из десяти правильный ответ — DOMAIN-SUFFIX

Что на самом деле означает no-resolve

Это параметр, в котором на IP-правилах ошибаются чаще всего.

Когда приходит соединение с доменом в качестве назначения, ядро обязано разрешить этот домен в IP, прежде чем сравнивать его с правилом IP-CIDR. Добавление no-resolve говорит: если назначение всё ещё домен (не разрешён), пропусти это правило, а не делай ради него DNS-запрос.

С no-resolve и без негоПриходит соединениеназначение — доменДоходит до правила IP-CIDRдля сравнения нужен IPБез no-resolveзапускается DNS-запрос, потом сравнениеС no-resolveправило просто пропускается
no-resolve на ведущих правилах приватных диапазонов избавляет каждое соединение от лишнего DNS-запроса

Когда добавлять: ко всем правилам приватных диапазонов в начале списка, без исключений.

- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR6,fc00::/7,DIRECT,no-resolve

Когда не добавлять: не ставьте no-resolve на завершающее правило вроде GEOIP,CN,DIRECT, иначе доменный трафик до него вообще не дойдёт.

Три железных закона порядка правил

Правильное расположение сверху вниз11. Приватные и loopback-диапазоныс no-resolve, наивысший приоритет22. Блокировка рекламы правила REJECT33. Конкретные доменные правилаDOMAIN, DOMAIN-SUFFIX44. Наборы правил через RULE-SETмассовые домены55. Географический перехват остаткаGEOIP,CN,DIRECT66. MATCH как финальный перехватдолжно быть последней строкой
Постановка GEOIP выше конкретных доменных правил — самая частая ошибка конфигурации

Закон первый: MATCH должно быть последним. Оно совпадает со всем, так что всё ниже мертво.

Закон второй: GEOIP,CN идёт после конкретных доменных правил. У множества зарубежных сервисов есть внутрирегиональные CDN-узлы, резолвящиеся в местные адреса. GEOIP, поставленное слишком рано, отправляет их все напрямую.

Закон третий: более специфичные правила идут раньше. Сначала DOMAIN, потом DOMAIN-SUFFIX, потом DOMAIN-KEYWORD.

Логические комбинации (Mihomo)

Когда нужно несколько условий одновременно:

# проксировать этот диапазон IP, только когда обращается именно процесс Telegram
- AND,((PROCESS-NAME,Telegram.exe),(IP-CIDR,91.108.4.0/22)),PROXY

# порт назначения 22 и не внутри региона
- AND,((DST-PORT,22),(NOT,((GEOIP,CN)))),PROXY

# достаточно любого из двух
- OR,((DOMAIN-SUFFIX,openai.com),(DOMAIN-SUFFIX,anthropic.com)),🤖 Сервисы ИИ

Следите за вложенностью скобок — одну легко потерять. Если то же самое выражается простым правилом, берите его: читается лучше и работает быстрее.

Производительность: какие правила дорогие

Относительная стоимость сопоставленияDOMAIN точное совпадениепрактически бесплатноDOMAIN-SUFFIXпоиск по суффиксному деревуRULE-SET domainмножество в памятиGEOIPнужен IP, может запустить DNSIP-CIDR без no-resolveможет запустить DNS-запросPROCESS-NAMEприходится опрашивать таблицу процессовDOMAIN-REGEXпрогоняет регулярку по однойОтносительные порядки величин; реальная стоимость зависит от общего числа правил и того, где случилось совпадение

Практические советы:

  • Часто срабатывающие правила ставьте раньше, чтобы снизить среднее число сравнений
  • Пользуйтесь RULE-SET вместо сотен доменных правил руками
  • PROCESS-NAME применяйте только там, где это действительно нужно, и ставьте позже
  • Избегайте большого количества DOMAIN-REGEX

Как узнать, какое правило сработало для соединения

Откройте страницу Connections в Clash Verge; столбец «Rule» называет сработавшее правило.

Это самый быстрый способ разобраться с проблемой маршрутизации:

Расследование неверного маршрутаОткройте страницу Connectionsпусть обновляется вживуюЗайдите на проблемный сайтсоздастся новое соединениеПрочтите столбец Ruleтеперь вы знаете, какое правило совпалоВставьте более специфичное правило выше негочерез prepend-rules
Гадать не надо — ядро прямо говорит, как оно решило

Пример исправления: домен ушёл напрямую по GEOIP,CN, а вы хотите его проксировать:

# в глобальной расширенной конфигурации
prepend-rules:
  - DOMAIN-SUFFIX,example.com,🚀 Выбор

prepend-rules вставляет в самое начало списка правил, получая приоритет над всем, и переживает обновления подписки.

Полезные фрагменты правил

Приватные диапазоны напрямую (обязательно)

- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,100.64.0.0/10,DIRECT,no-resolve
- IP-CIDR6,::1/128,DIRECT,no-resolve
- IP-CIDR6,fc00::/7,DIRECT,no-resolve
- DOMAIN-SUFFIX,local,DIRECT
- DOMAIN-SUFFIX,lan,DIRECT

Обход проблем с QUIC (в некоторых сетях UDP 443 ведёт себя плохо)

- AND,((NETWORK,UDP),(DST-PORT,443)),REJECT

Заставить одно устройство в LAN идти напрямую

- SRC-IP-CIDR,192.168.1.50/32,DIRECT

Не пускать трафик BitTorrent в прокси (многие провайдеры запрещают это условиями)

- DST-PORT,6881-6889,DIRECT
- PROCESS-NAME,qbittorrent.exe,DIRECT
- PROCESS-NAME,transmission-daemon,DIRECT

Коротко

  • Основная нагрузка на DOMAIN-SUFFIX; KEYWORD используйте экономно
  • Всегда добавляйте no-resolve к ведущим IP-правилам, а под fake-ip это обязательно
  • Порядок: приватные → блокировка → домены → наборы правил → GEOIP → MATCH
  • Диагностируйте по столбцу Rule на странице подключений, исправляйте через prepend-rules

Дальше — как вынести правила наружу: удалённые наборы правил через rule-providers.


Смежные документы

Удалённые наборы правил через rule-providers — behavior, format и стратегия обновления
Правила и маршрутизация Удалённые наборы правил через rule-providers — behavior, format и стратегия обновления

Как заменить сотни написанных руками правил внешними списками. Разница между behavior domain, ipcidr и classical, text против yaml, как задавать интервал обновления и что проверять, когда набор не работает.

2026-07-211118 слов3 мин чтения
Раздельное туннелирование на практике — корпоративная сеть, локальный доступ и зарубежный прокси вместе
Правила и маршрутизация Раздельное туннелирование на практике — корпоративная сеть, локальный доступ и зарубежный прокси вместе

Полная конфигурация, обслуживающая одновременно корпоративный VPN, прямой локальный доступ и проксируемые зарубежные сервисы: домены и диапазоны IP, маршрутизация DNS и типичные конфликты.

2026-07-171165 слов3 мин чтения
Маршрутизация отдельных программ правилами PROCESS-NAME
Правила и маршрутизация Маршрутизация отдельных программ правилами PROCESS-NAME

Полная картина маршрутизации по процессам: включение find-process-mode, поиск имени процесса, PROCESS-NAME против PROCESS-PATH, стоимость по производительности и почему написанное правило ничего не делает.

2026-06-221122 слов3 мин чтения