Clash Verge 如何配置代理排除规则实现局域网直连?

从问题到方案:为什么需要局域网直连排除规则
在使用Clash Verge这类代理客户端时,一个常见场景是:你正在通过代理访问外网,但同时也需要访问局域网内的NAS、打印机、路由器管理页面或家庭媒体服务器。如果代理规则没有正确处理,这些局域网请求可能被错误地发送到代理服务器,导致连接超时、速度缓慢或无法访问。配置代理排除规则,让局域网流量直接与目标设备通信,就是解决这一问题的核心操作。
从早期版本到当前版本,Clash Verge对排除规则的支持经历了从“全局bypass列表”到“精细化规则引擎”的演进。早期版本中,用户可以在“设置”>“全局”中填写一个简单的“绕过代理”IP列表,但这种方式缺乏灵活性,无法区分应用或端口。后续版本(以当前最新版本为例)引入完整的规则模式(Rule模式),允许用户通过YAML配置文件或图形界面添加自定义规则,实现更精确的直连控制。本文将以2026年8月的最新稳定版Clash Verge为基准,讲解如何配置局域网直连排除规则,涵盖操作路径、平台差异、常见陷阱与验证方法。
功能定位:排除规则的本质与边界
排除规则,在Clash Verge中通常表现为“DIRECT”策略组或规则中的“直连”动作。其核心作用是让匹配的流量绕过代理,直接与目标地址建立连接。这与“规则模式”下的其他策略(如Proxy、Reject)共同构成完整的流量调度体系。
需要注意的是,排除规则并不等同于“关闭代理”。它只是特定流量不经过代理,其他流量仍按规则正常代理。因此,正确配置排除规则可以让你在享受代理加速的同时,无障碍访问本地网络资源。但若规则配置不当,可能会导致应代理的流量也走了直连(例如某些国内网站被视为局域网IP段而误放行),从而失去代理效果。理解边界是高效使用的前提。
与“全局模式”下的bypass区别
在Clash Verge的“全局模式”(Global)中,所有流量默认走代理,但可以通过一个“绕过代理”列表(Bypass)排除特定目标。这种模式设计简单,但不够灵活,因为它无法区分应用或端口。而“规则模式”(Rule)下,你可以混合使用多个规则,例如先匹配国内IP直连,再匹配局域网IP直连,最后匹配其他流量走代理,实现更精细的控制。当前版本中,建议优先使用规则模式,除非你只需要极简的开关式控制。
提示:Clash Verge的规则模式支持多种匹配类型,包括IP-CIDR、DOMAIN-SUFFIX、GEOIP、SRC-IP等,可以应对不同场景。局域网直连通常使用IP-CIDR规则匹配本地IP段。
最短可达路径:桌面端配置步骤
以下操作以Windows/macOS/Linux桌面端为例,假设你已安装Clash Verge并处于规则模式(Rule)。移动端(iOS/Android)因Clash Verge官方未正式发布,不在此讨论,但逻辑类似。
方法一:通过图形界面添加自定义规则(推荐新手)
- 打开Clash Verge主界面,点击左侧“规则”选项卡(或“设置”>“规则”)。
- 查找“自定义规则”区域。在规则列表底部,通常有一个“添加规则”按钮或输入框。若版本不同,请检查“规则”>“编辑”或“高级”入口。
- 输入规则内容:例如,要排除整个192.168.0.0/16网段,输入:
IP-CIDR,192.168.0.0/16,DIRECT。若还需排除10.0.0.0/8和172.16.0.0/12,可逐一添加。 - 调整规则顺序:规则从上到下依次匹配,建议将局域网直连规则放在“代理规则”之前,但放在“国内直连规则”之后(如果已有GEOIP CN规则,则先匹配国内直连,再匹配局域网)。
- 保存并应用。Clash Verge会自动重新加载配置。
此时,局域网内的流量(如访问192.168.1.100的NAS)将直接连接,不再经过代理。
方法二:通过配置文件直接编辑(进阶用户)
如果你熟悉Clash的YAML配置格式,可以手动编辑配置文件。点击Clash Verge界面的“设置”>“配置文件”>“编辑”,找到rules:字段,在合适位置插入直连规则。
rules: - GEOIP,CN,DIRECT # 国内IP直连 - IP-CIDR,192.168.0.0/16,DIRECT # 局域网直连 - IP-CIDR,10.0.0.0/8,DIRECT - IP-CIDR,172.16.0.0/12,DIRECT - MATCH,Proxy # 剩余流量走代理
保存后,Clash Verge会提示配置已更新。注意,rules的顺序决定了匹配优先级,务必确保局域网规则在MATCH(兜底)规则之前。
警告:不要将局域网规则放在MATCH之后,因为MATCH是最后一条,其后的规则不会生效。
平台差异与特殊注意事项
Windows/macOS/Linux差异
核心操作流程一致,但界面布局略有不同。例如,macOS版本中,“规则”选项卡可能位于菜单栏“Clash Verge”>“偏好设置”下。Linux版本(如AppImage)的界面布局与Windows相似。此外,在TUN模式下,需要额外处理虚拟网卡的流量,详见下文。
TUN模式下的局域网直连
当启用TUN模式(虚拟网卡)时,所有流量(包括局域网流量)都会进入TUN接口,如果规则中没有正确处理,局域网流量也会被送到代理。解决办法是:在TUN设置中启用“bypass LAN”选项(如果可用)。截至当前版本,Clash Verge的TUN设置中可能包含“Bypass LAN”开关,勾选后会自动将局域网IP段加入直连。若没有此选项,则必须通过上述规则方法手动添加。
经验性观察:在TUN模式下,如果只添加了IP-CIDR规则,但没有配置DNS直连,某些局域网设备(如路由器管理页面)可能仍需要通过IP访问,域名无法解析。建议同时在规则中增加DOMAIN-SUFFIX,local,DIRECT或DOMAIN-SUFFIX,lan,DIRECT等域名规则。
具体场景与例子
场景一:家庭局域网内访问NAS
假设你的NAS位于192.168.1.200,文件共享服务使用SMB协议(端口445)。配置上述IP-CIDR规则后,当你从电脑访问\\192.168.1.200\share时,流量直接走局域网,速度可达千兆,不会因为经过代理而降低。如果没有排除规则,访问可能超时或速度只有几百KB/s。
场景二:公司内网办公系统
公司内网通常使用10.x.x.x或172.16.x.x段。将对应IP段加入直连规则后,你可以一边使用代理访问外网,一边正常访问OA、ERP等内部系统,而不会冲突。注意,有些公司内网使用域名而非IP,此时需要添加DOMAIN-SUFFIX,company.com,DIRECT规则。
例外与取舍:哪些内容不应排除?
排除规则并非越多越好。以下情况需要谨慎:
- 广播地址和多播地址(如224.0.0.0/4、255.255.255.255):通常不需要手动添加,因为它们一般不会触发代理,但若误加也无害。
- 本地回环地址(127.0.0.0/8):默认不经过代理,不必添加。
- 链路本地地址(169.254.0.0/16):自动配置时使用,一般无需处理。
- 代理服务本身:如果你在本地运行代理服务器(如Clash Verge的混合端口),访问该端口本身不应被代理,否则形成循环。Clash Verge会自动处理,无需手动添加。
此外,如果你的代理规则中已经包含GEOIP,CN,DIRECT,那么国内IP段已经直连,无需再单独添加局域网IP段(因为局域网IP段属于国内IP)。但为了明确和保险,建议单独添加,因为部分局域网IP段可能被GEOIP数据库误判为国外(例如某些保留IP段)。
验证与回退:如何确认规则生效?
验证方法
- 查看日志:在Clash Verge主界面打开“日志”选项卡,设置级别为“info”或“debug”。当你访问一个局域网设备时,日志中应显示类似
[Rule] 192.168.1.100:445 → DIRECT的记录。如果没有,说明规则未匹配。 - 使用ping命令:打开终端,
ping 192.168.1.200,如果响应时间在1ms以内,说明是局域网直连(代理情况下通常会有几十毫秒以上的延迟)。 - 网络工具测试:使用traceroute或mtr查看路由跳数,直连时只有一跳,经代理时会有多跳且延迟增加。
回退方案
如果配置后出现代理异常(如无法访问外网),请检查规则顺序。常见错误是局域网规则放在了MATCH,Proxy之后,导致所有流量都被代理。回退方法:临时删除或注释掉新增规则,恢复到之前的状态。如果图形界面无法直接删除,可编辑配置文件移除对应行。
经验性观察:在极少数情况下,添加局域网规则后,某些国内网站(如百度、阿里云)也变为直连,原因可能是这些网站IP被误判为局域网IP段。此时应检查规则中是否包含GEOIP,CN,DIRECT,且该规则应位于局域网规则之前,确保国内IP优先直连,但局域网IP段可能被国内规则覆盖,所以顺序要权衡。
故障排查:常见问题与解决
问题一:添加规则后局域网设备仍然无法访问
可能原因:规则未正确保存或未生效;TUN模式下未启用bypass LAN;DNS解析问题。
验证步骤:检查日志是否有DIRECT记录;尝试直接使用IP地址访问而非域名;在TUN设置中查找“Bypass LAN”开关并启用。
问题二:添加规则后代理速度变慢或无法跨境网络访问
可能原因:规则顺序错误,导致代理流量被误判为直连。例如,将MATCH,Proxy放在了局域网规则之前,或者GEOIP CN规则未能正确匹配。
解决办法:检查规则列表,确保MATCH,Proxy位于最后一条。同时确认GEOIP CN规则确实存在且位于局域网规则之前(如果希望国内IP优先直连)。
问题三:局域网设备使用域名时无法解析
可能原因:DNS被代理(如使用了远程DNS),导致局域网域名(如nas.local)无法解析到本地IP。
解决办法:在规则中添加域名规则,如DOMAIN-SUFFIX,local,DIRECT和DOMAIN-SUFFIX,lan,DIRECT;或者在Clash Verge的DNS设置中将局域网域名解析交给系统DNS。
适用与不适用场景清单
适用场景
- 家庭网络:需要同时使用代理和访问NAS、路由器、打印机等。
- 公司内网:需要访问内部服务器、OA系统、代码仓库等。
- 校园网络:需要访问内网资源(如选课系统、图书馆数据库)。
- 开发测试:需要访问本地虚拟机或容器服务。
不适用/慎用场景
- 企业安全要求严格,必须所有流量经过审计代理,排除局域网可能违反合规性。
- 代理服务器位于局域网内(如旁路由),此时排除局域网流量可能导致代理自身无法连接上游服务器。
- 你希望完全隔离局域网与代理网络(例如安全沙箱),此时应使用策略组而非简单排除。
最佳实践清单
| 决策点 | 推荐做法 | 原因 |
|---|---|---|
| 规则位置 | 局域网规则放在GEOIP CN之后,MATCH之前 | 确保国内IP优先直连,同时局域网IP被明确排除 |
| 匹配类型 | 优先使用IP-CIDR,必要时添加DOMAIN-SUFFIX | IP段覆盖范围广,域名规则解决特定域名解析问题 |
| TUN模式 | 启用Bypass LAN(如有)或手动添加规则 | 避免TUN抓取本地流量 |
| 验证频率 | 每次修改规则后检查日志和实际访问 | 快速发现顺序错误或遗漏 |
版本差异与迁移建议
早期版本的Clash Verge(如v1.x系列)在“设置”>“全局”中有一个“绕过代理”文本框,输入IP段即可生效,但仅适用于全局模式。后续版本(v2.x起)更强调规则模式,图形界面逐渐简化,建议用户通过配置文件或“规则”选项卡管理。如果你的配置仍沿用旧版“绕过代理”字段,建议迁移到规则模式,以获得更精确的控制。
迁移步骤:
- 将旧版“绕过代理”中的IP段复制出来。
- 在“规则”选项卡的“自定义规则”中,为每个IP段添加
IP-CIDR,xxx,DIRECT。 - 调整规则顺序,确保
MATCH,Proxy在最后。 - 删除“绕过代理”文本框中的内容(或用注释标记)。
- 保存并测试。
注意:旧版“绕过代理”在全局模式下仍然有效,但建议统一使用规则模式,可实现更丰富的控制。
结语:掌握规则,平衡代理与直连
通过在Clash Verge中配置正确的代理排除规则,你可以实现局域网设备的无缝直连,同时保持外网代理的正常工作。核心要点在于:理解规则顺序、使用IP-CIDR匹配常见内网段、在TUN模式下注意额外设置,并通过日志验证。无论你是家庭用户还是办公环境,这都是一项基础且必备的技能。
下一步建议:打开Clash Verge,检查你的当前规则列表,确认是否已经包含了局域网直连规则。如果没有,按照本文的方法添加,并观察实际效果。如果你在配置过程中遇到问题,欢迎查看日志或回退到之前的配置。
展望未来,Clash Verge的规则引擎可能会进一步进化,例如增加更直观的图形化规则编辑器、智能推荐规则顺序,或者内置常见局域网IP段的自动识别。但无论如何,理解规则匹配的基本原理始终是灵活配置的基础。
常见问题(FAQ)
Q1:为什么我配置了IP-CIDR规则,但局域网设备还是走代理?
最常见的原因是规则顺序错误。请确保你的局域网规则位于MATCH,Proxy之前。另一个可能原因是TUN模式下未启用Bypass LAN,或者DNS解析被代理导致域名无法解析。建议先通过IP地址访问测试,并查看日志确认匹配情况。
Q2:我需要添加哪些IP段才能覆盖所有常见局域网?
通常覆盖三大私有地址段:192.168.0.0/16、10.0.0.0/8、172.16.0.0/12。如果你的网络使用其他特殊段(如100.64.0.0/10运营商级NAT),也可酌情添加。
Q3:Clash Verge有没有内置的局域网直连规则?
Clash Verge默认不包含针对局域网IP的直连规则,但部分订阅模板(如ACL4SSR)中可能包含。建议用户根据自身网络环境手动添加,以确保覆盖所有需要的IP段。
Q4:排除规则和“规则模式”有什么区别?
规则模式是Clash Verge的一种工作模式,它允许你通过规则列表决定每个连接的策略。排除规则是规则列表中的一种具体规则(动作设置为DIRECT)。规则模式是框架,排除规则是其中的内容。
Q5:配置排除规则后,会不会影响代理的隐私保护?
不会。排除规则只影响局域网流量,这些流量原本就不应该离开本地网络。代理仍然处理所有外网流量,隐私保护不受影响。


