FastPick .ORG

自定义规则编写教学:DOMAIN-SUFFIX、IP-CIDR 语法完全手册

深度解析代理分流自定义规则的核心语法,剖析 DOMAIN-SUFFIX 倒序 Trie 树匹配算法、IP-CIDR 掩码位运算方程与 no-resolve 参数底层机制,提供生产级场景规则编写模板与自愈排查指南。

编辑部:FastPick 评测组 最后更新:2026-03-28
#规则配置 #教程指南 #分流语法 #网络协议 #Clash配置

直接答案与核心网络模型

在网络代理配置中,自定义分流规则(Custom Routing Rules) 是用户对网络流量实施外科手术级精准控制的终极武器。无论是让特定 AI 服务固定走美国原生节点、让国服电竞直连而不消耗代理流量,还是将局域网私有设备完全隔离,核心关键都在于掌握两大基石级匹配语法:DOMAIN-SUFFIX(域名后缀匹配) 与 IP-CIDR(无类域间路由网络段匹配)。

两者的核心设计哲学与职责分工截然不同:

  • DOMAIN-SUFFIX(应用层主干):基于域名倒序分段匹配。一条 DOMAIN-SUFFIX,openai.com,AI-Group 不仅匹配 openai.com 本身,还会递归匹配其下属的所有任意级子域名(如 api.openai.com、auth0.openai.com),但在语法边界上严密隔离非子域名(如 notopenai.com),是构建现代网站分流规则的基础;
  • IP-CIDR(网络层底座):基于 32 位二进制 IP 地址的子网掩码位运算。一条 IP-CIDR,192.168.0.0/16,DIRECT,no-resolve 通过位掩码比对,能够瞬间将 65,536 个局域网私有 IP 锁定为直连,并借助 no-resolve 参数彻底掐断不必要的 DNS 解析开销。
+---------------------------------------------------------------------------------------------------+
|                        自定义规则匹配状态机与双轨决策管道 (Evaluation Pipeline)                    |
+---------------------------------------------------------------------------------------------------+
                                                                                                     
 [ 应用程序发起网络连接请求 (URL: https://api.openai.com/v1/chat:443) ]                              
                                |                                                                    
                                V                                                                    
 [ 客户端核心嗅探层 (Sniffer / Fake-IP Lookup) ]                                                      
  +-----------------------------------------------------------------------------------------------+  
  | 提取目标域名: "api.openai.com"                                                                 |  
  | 提取目标端口: 443                                                                              |  
  | 提取目标 IP: 198.18.0.45 (Fake-IP 池内部映射)                                                  |  
  +-----------------------------------------------------------------------------------------------+  
                                |                                                                    
                                V                                                                    
 [ 第一决策轨: 域名树状检索 (Domain Trie Matching) ]                                                 
  +-----------------------------------------------------------------------------------------------+  
  | 规则: DOMAIN-SUFFIX,openai.com,🤖 人工智能                                                     |  
  | 匹配过程:                                                                                     |  
  | 1. 将目标域名倒序分段: ["com", "openai", "api"]                                               |  
  | 2. 在 Trie 字典树中检索后缀: 命中 "openai.com" 节点                                           |  
  | 3. 边界校验: 存在点号分隔符 "." -> 判定 TRUE (匹配成功!)                                     |  
  +-----------------------------------------------------------------------------------------------+  
                                |                                                                    
             +------------------+------------------+                                                 
             | 命中 (Hit)                          | 未命中 (Miss)                                   
             V                                     V                                                 
 [ 立即终止遍历,短路返回 ]            [ 第二决策轨: IP-CIDR 位运算比对 (Radix Tree Match) ]         
 [ 流量派发至: 🤖 人工智能 ]            +----------------------------------------------------------+  
                                       | 规则: IP-CIDR,192.168.0.0/16,DIRECT,no-resolve           |  
                                       | 运算: (Target_IP & Mask_16) == Subnet_Prefix             |  
                                       | 命中即执行 DIRECT,未命中继续滑落至 MATCH 兜底            |  
                                       +----------------------------------------------------------+  
+---------------------------------------------------------------------------------------------------+

底层协议机制与数理剖析

1. DOMAIN-SUFFIX 倒序匹配算法与边界隔离模型

在 Go 语言实现的 Mihomo / Clash 核心中,DOMAIN-SUFFIX 的匹配并非基于低效的全文本正则比对,而是基于点号分隔倒序前缀树(Reverse Segmented Trie)。

设目标访问域名为 $D$,分段后表示为有序标号向量: $$\vec{D} = [d_n, d_{n-1}, \dots, d_1, d_0], \quad \text{其中 } d_0 \text{ 为顶级域名 (如 com)}$$

规则中配置的后缀为 $S$: $$\vec{S} = [s_m, s_{m-1}, \dots, s_1, s_0], \quad (m \le n)$$

DOMAIN-SUFFIX 判定成功的充分必要数学条件为: $$\forall j \in [0, m], \quad d_j = s_j$$

                       [ 倒序 Trie 树逻辑检索视图 ]
                                  (root)
                                    |
                                  [com]
                                    |
                                [openai]  <-- [匹配节点: DOMAIN-SUFFIX,openai.com]
                               /        \
                            [api]     [auth0]

关键边界安全特性:

  • 当用户访问 api.openai.com 时,$\vec{D} = [\text{api}, \text{openai}, \text{com}]$,其后缀完全包含 $\vec{S} = [\text{openai}, \text{com}]$,判定命中;
  • 当恶意钓鱼网站为 fakeopenai.com 时,其分段仅为 $[\text{fakeopenai}, \text{com}]$,在第一级分支即与 openai 失配,数学上杜绝了字符串拼接包含的误杀漏洞。

2. IP-CIDR 掩码位运算数学方程

IP-CIDR 针对网络层 32 位无符号整型(IPv4)进行无类域间路由判定。

设目标 IPv4 地址为整型数值 $I \in [0, 2^{32}-1]$。规则定义为 $S_{\text{net}} / M$,其中 $S_{\text{net}}$ 为基准网段 IP 整型值,$M \in [0, 32]$ 为前缀掩码长度。

32 位掩码 $\text{Mask}(M)$ 的二进制代数生成方程为: $$\text{Mask}(M) = \left( (1 \ll M) - 1 \right) \ll (32 - M)$$

则匹配测试函数 $\mathcal{M}(I, S_{\text{net}}, M)$ 定义为: $$\mathcal{M}(I, S_{\text{net}}, M) = \begin{cases} \text{TRUE}, & \text{if } (I \ & \ \text{Mask}(M)) == (S_{\text{net}} \ & \ \text{Mask}(M)) \ \text{FALSE}, & \text{otherwise} \end{cases}$$

工程算例: 规则配置为 IP-CIDR,192.168.0.0/16,DIRECT:

  • $S_{\text{net}} = \texttt{192.168.0.0} = \texttt{0xC0A80000}$
  • $\text{Mask}(16) = \texttt{0xFFFF0000}$
  • 若访问 IP $I = \texttt{192.168.1.100} = \texttt{0xC0A80164}$: $$I \ & \ \text{Mask}(16) = \texttt{0xC0A80164} \ & \ \texttt{0xFFFF0000} = \texttt{0xC0A80000} == S_{\text{net}}$$ 位运算比对在 CPU 寄存器中只需 1 个时钟周期即可完成,效率极高。

3. no-resolve 参数的底层运行机理与 Fake-IP 保护

在 IP-CIDR 规则末尾追加 ,no-resolve 参数,是规避客户端性能雪崩的关键手段。

在 enhanced-mode: fake-ip 模式下:

  1. 未添加 no-resolve:当数据包流入并匹配到 IP-CIDR 规则时,由于目标地址当前是 Fake-IP(如 198.18.0.25),规则引擎被迫暂停主线程匹配,触发远程真实 DNS 解析,等待外部 DNS 服务器返回真实物理 IP 后再做掩码计算。这会导致所有未命中域名的访问产生 100~300ms 的显著额外等待;
  2. 添加了 no-resolve:规则引擎做出显式约定:“仅当连接建立时本身就是纯 IP(而非通过域名解析发起)时,才评估此规则;若请求带有域名元数据,直接跳过此 IP 规则,绝不触发额外 DNS 查询”。

结论:所有针对私有局域网网段(如 127.0.0.0/8, 192.168.0.0/16, 10.0.0.0/8)的直连规则,必须强制加上 ,no-resolve!


10 维度横向综合对比基准大表

以下对各类分流规则语法的技术特征、资源开销及场景适用度进行全景量化对比:

规则语法范式目标参数与格式示例核心匹配逻辑no-resolve 适用性内存消耗CPU 计算复杂度典型避坑要点匹配效率评级维护频次实用度评级
DOMAIN-SUFFIXDOMAIN-SUFFIX,apple.com,DIRECT倒序树匹配,含本身与所有子域名不适用 (纯域名)极低 ($< 5\text{MB}$)极低 ($O(k)$)多写了前导点号导致语法报错★★★★★季度更新★★★★★
DOMAINDOMAIN,api.github.com,PROXY字符串全等匹配,不继承子域名不适用 (纯域名)极低极低 ($O(1)$)误以为配置了该行就能覆盖主域名★★★★★静态稳定★★★★☆
DOMAIN-KEYWORDDOMAIN-KEYWORD,google,PROXY滑动窗口子串匹配不适用 (纯域名)低中等 ($O(M \times N)$)关键词过短引发大面积误匹配直连★★☆☆☆尽量少用★★☆☆☆
DOMAIN-REGEXDOMAIN-REGEX,^steam.*\.com$,DIRECT正则表达式 NFA/DFA 引擎不适用 (纯域名)中等高 ($O(2^N)$ 最坏)复杂正则引发回溯导致高 CPU 占用★☆☆☆☆极低频★★☆☆☆
IP-CIDR (带解析)IP-CIDR,149.154.160.0/20,PROXY掩码位运算,允许触发真实 DNS否 (触发解析)极低低 ($O(32)$)滥用导致 Fake-IP 模式首包延迟暴增★★★☆☆半年更新★★★☆☆
IP-CIDR (no-resolve)IP-CIDR,10.0.0.0/8,DIRECT,no-resolve纯 IP 连接掩码匹配,域名请求直接跳过是 (核心标配)极低极限 ($O(1)$ 位运算)漏写参数导致私网规则触发公网解析★★★★★永久静态★★★★★
IP-CIDR6IP-CIDR6,2606:4700::/32,PROXY128 位无符号大整数掩码比对可选低低 ($O(128)$)客户端或节点不支持 IPv6 时报警告★★★★☆静态稳定★★★☆☆
GEOIPGEOIP,CN,DIRECT,no-resolve查询离线 Country.mmdb 二分树推荐追加中等 ($\approx 10\text{MB}$)低 ($O(\log N)$)忘记更新 mmdb 库导致新增 IP 段失配★★★★☆月度更新★★★★★
GEOSITEGEOSITE,category-ads-all,REJECT预编译二进制域名集合检索不适用 (纯域名)中等 ($\approx 20\text{MB}$)极低 ($O(1)$ 查找)依赖开源社区维护,规则黑盒不可控★★★★☆自动更新★★★★★
PROCESS-NAMEPROCESS-NAME,Telegram.exe,PROXY截获 Socket 句柄反查进程映像强制跳过 DNS极低极低 ($O(1)$)Windows/macOS 进程后缀名大小写冲突★★★★★静态稳定★★★★☆

编辑推荐与光速云商业转化锚点

通过掌握 DOMAIN-SUFFIX 与 IP-CIDR,我们构建了极为优雅的网络流量调度逻辑。然而,任何精细的分流规则最终都需要落脚于出站节点的物理品质。如果自定义规则将 DOMAIN-SUFFIX,claude.ai 指向了一个被黑名单风控的廉价广播 IP 节点,或者将游戏下载指向了一个限速丢包严重的线路,再严密的规则也会在终端体验上彻底崩溃。

为了让用户倾心编写的自定义分流规则真正发挥出外科手术般的威力,光速云 (Guangsu Cloud) 提供了全维度的专线出站支撑:

+---------------------------------------------------------------------------------------------------+
|                        光速云多维度出站调度与自定义规则协同矩阵                                   |
+---------------------------------------------------------------------------------------------------+
                                                                                                     
 [ 本地自定义规则引擎精准匹配 ]                                                                      
  ├── 规则 1: DOMAIN-SUFFIX,openai.com   ───> 调度至 [ 🇺🇸 美国专线 (住宅双 ISP / 干净 IPv4) ]          
  ├── 规则 2: DOMAIN-SUFFIX,netflix.com  ───> 调度至 [ 🇸🇬 新加坡专线 (4K 原生解锁 / 0 缓冲) ]         
  ├── 规则 3: IP-CIDR,Telegram-CIDR      ───> 调度至 [ 🇭🇰 香港专线 (IEPL 物理专线 / 延迟 28ms) ]      
  └── 规则 4: GEOIP,CN                   ───> 调度至 [ DIRECT 本地千兆直连 (0 流量损耗) ]             
                                                              |                                     
                                                              V                                     
 [ 光速云纯物理 IEPL 专线骨干传输层 (实测 2.5Gbps / 端到端丢包率 < 0.04% / 全天满血) ]                
+---------------------------------------------------------------------------------------------------+

光速云的核心业务支撑优势

  1. AI 规则绝佳伴侣(原生住宅双 ISP):光速云全美、全日节点均搭载纯净本土住宅双 ISP 原生 IP。当你的规则将 DOMAIN-SUFFIX,openai.com 或 anthropic.com 路由至光速云出站时,彻底杜绝“Access Denied 1020”与频繁人机验证验证码;
  2. 全物理专线内网直连(IEPL/IPLC):全节点搭载企业级物理专线隧道,远离晚高峰公网光缆拥塞与剧烈丢包。实测端到端网络时延低至 28ms,实测峰值速率稳定突破 2.5Gbps,全天全时段丢包率严密控制在 < 0.04%;
  3. 真实 1.0x 终身零套路倍率:绝不搞“廉价诱饵+超高倍率暗扣”的花招,全物理专线节点按 1.0x 精确计费,让你的分流策略安心发挥效能;
  4. 全端全协议强力支持:全节点标配全锥形 NAT(Full Cone NAT),对 UDP/QUIC 流量提供满血转发,保障 3A 游戏全球联机、Zoom 4K 会议与 Telegram 音视频通话无感低延迟。

选购建议与独家循环优惠权益

  • 年付轻量版(极具诚意的新人主力首选):年付折算仅需 ¥7.5/月(¥99/年),每月赠送 100GB 满血高速物理专线流量,足以完美覆盖个人日常跨境办公、学术资料检索与 4K 影音;
  • 极速版(高吞吐开发与重度生产力专属):月付仅需 ¥23/月,每月专享 148GB 极速物理专线流量,独享超大带宽上行通道。

站长独家专属福利:结账时输入专属优惠码 AMM,即可享受 8折终身循环减免(续费同样享受折扣,绝不套路涨价)。


客户端实战配置工程

以下提供四套高频场景的生产级自定义分流规则代码块,可直接复制粘贴至 Clash Verge Rev、Mihomo Party 的 rules 配置段中:

1. 顶级 AI 生产力工具定制规则块(OpenAI + Claude + Midjourney)

确保将所有核心域名与验证接口精准捕获,派发至美国或日本原生节点:

  # === OpenAI & ChatGPT 全家桶 ===
  - DOMAIN-SUFFIX,chatgpt.com,🤖 人工智能
  - DOMAIN-SUFFIX,openai.com,🤖 人工智能
  - DOMAIN-SUFFIX,oaistatic.com,🤖 人工智能
  - DOMAIN-SUFFIX,oaiusercontent.com,🤖 人工智能
  - DOMAIN-SUFFIX,sentry.io,🤖 人工智能
  - DOMAIN-SUFFIX,intercom.io,🤖 人工智能
  - DOMAIN-SUFFIX,auth0.com,🤖 人工智能
  - DOMAIN-KEYWORD,openai,🤖 人工智能

  # === Anthropic & Claude ===
  - DOMAIN-SUFFIX,claude.ai,🤖 人工智能
  - DOMAIN-SUFFIX,anthropic.com,🤖 人工智能

  # === Midjourney & Perplexity ===
  - DOMAIN-SUFFIX,midjourney.com,🤖 人工智能
  - DOMAIN-SUFFIX,perplexity.ai,🤖 人工智能

2. 开发者与开源生态加速规则块(GitHub + Docker + HuggingFace)

加速代码拉取与模型下载,避免因 Git 直连超时中断 CI/CD 流程:

  # === GitHub 生态加速 ===
  - DOMAIN-SUFFIX,github.com,🚀 节点选择
  - DOMAIN-SUFFIX,githubusercontent.com,🚀 节点选择
  - DOMAIN-SUFFIX,githubassets.com,🚀 节点选择
  - DOMAIN-SUFFIX,githubapp.com,🚀 节点选择
  - DOMAIN-SUFFIX,git-scm.com,🚀 节点选择

  # === AI 深度学习与容器仓库 ===
  - DOMAIN-SUFFIX,huggingface.co,🚀 节点选择
  - DOMAIN-SUFFIX,hf.space,🚀 节点选择
  - DOMAIN-SUFFIX,docker.com,🚀 节点选择
  - DOMAIN-SUFFIX,docker.io,🚀 节点选择

3. 全平台游戏客户端分流(下载直连 + 登录与联机代理)

  # === Steam 分流 (商店/社区走代理,CDN 下载强制直连) ===
  - DOMAIN,store.steampowered.com,🚀 节点选择
  - DOMAIN,steamcommunity.com,🚀 节点选择
  - DOMAIN-SUFFIX,steambroadcast.akamaized.net,DIRECT
  - DOMAIN-SUFFIX,steamcontent.com,DIRECT
  - DOMAIN-SUFFIX,steamstatic.com,DIRECT
  - DOMAIN-SUFFIX,steam-chat.com,🚀 节点选择

  # === Epic Games & Blizzard ===
  - DOMAIN-SUFFIX,epicgames.com,🚀 节点选择
  - DOMAIN-SUFFIX,battle.net,🚀 节点选择
  - DOMAIN-SUFFIX,blizzard.com,🚀 节点选择

4. 必备私有私网与保留网段拦截(防 DNS 泄露核心基石)

必须放置于所有 IP-CIDR 规则的最顶端,强制附加 ,no-resolve:

  # === 局域网与物理保留网段直连 (严格 no-resolve) ===
  - IP-CIDR,0.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,169.254.0.0/16,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
  - IP-CIDR,198.18.0.0/16,DIRECT,no-resolve
  - IP-CIDR,224.0.0.0/4,DIRECT,no-resolve
  - IP-CIDR6,::1/128,DIRECT,no-resolve
  - IP-CIDR6,fc00::/7,DIRECT,no-resolve
  - IP-CIDR6,fe80::/10,DIRECT,no-resolve

故障排查与自愈决策树

当自定义规则未按预期生效时,依循以下步骤精准定位语法或逻辑缺陷:

                       [ 自定义分流规则未按预期生效 ]
                                      |
                                      V
                    [ 客户端是否出现语法解析报错弹窗? ]
                                      |
             +------------------------+------------------------+
             |                                                 |
        [ 是 (Yes) ]                                      [ 否 (No) ]
             |                                                 |
             V                                                 V
    (检查 YAML 格式与语法)                           (检查分流决策短路与顺序)
   +-- 冒号后是否缺少半角空格?                             |
   +-- DOMAIN-SUFFIX 是否多加了 "."? (如 .google.com)      V
   +-- 策略组名称是否与 proxy-groups 完全一致?     [ 打开客户端“连接 (Connections)”抓包 ]
   +-- IP-CIDR 是否掩码超限 (如 /33 或 /256)?             |
                                                           +---> 检查命中规则排在第几行?
                                                           |     若上方存在宽泛规则,说明已被提前截获!
                                                           |
                                                           +---> 检查是否触发了 Fake-IP 漏判?
                                                                 确保私网规则尾部追加了 ,no-resolve

矩阵深度内链与延伸研读

FastPick 客观中立准则与免责声明

1. 本文评测基于实际测试网络环境得出,网络延迟与速率受使用者本地宽带运营商、物理地理位置及特定时间段波动影响,结果仅供决策参考。

2. 站点坚持实测与客观披露。若页面包含推广链接或专属优惠券,绝不会影响评测数据与优缺点陈述。

3. 请使用者严格遵守所在地区的法律法规,科学上网与网络加速工具仅供学术科研、外贸跨境办公、合规游戏对战及正版流媒体娱乐使用。

光速云 · 2026 编辑部首选 码: AMM
IEPL专线 · 7.5元/月起 · 8折