Портовые правила ловят то, что не по силам доменным: соединения, у которых есть только IP-адрес, и протоколы, которые хочется отрезать целиком.

Синтаксис

rules:
  - DST-PORT,25,DIRECT
  - DST-PORT,5353,REJECT
  - SRC-PORT,7891,PROXY
  - MATCH,PROXY

DST-PORT сверяет порт назначения, SRC-PORT - локальный порт источника. В быту нужен первый; второй имеет смысл, только когда вы выделили программе отдельный слушающий порт. Порт задаётся одним числом, диапазоны не поддерживаются - нужно несколько, пишите несколько строк.

Партнёрский материал Откуда взять ссылку на подписку? Партнёрский сервис даёт 1 ГБ высокоскоростного трафика Гонконга при регистрации — импорт в один клик. Получить быстрые серверы

Порядок решает всё

Правила проверяются сверху вниз и останавливаются на первом совпадении - портовые не исключение. Поставьте DST-PORT,443 первым, и все доменные правила для HTTPS ниже станут мёртвым грузом. Это самый частый способ сломать конфиг. Держите доменные правила выше, портовые - под ними, MATCH - в самом конце. Полная модель разобрана в статье Основы правил: типы и порядок.

Три практических случая

  • Отключить QUIC. Голое DST-PORT,443,REJECT утащит за собой и HTTPS. Если ядро поддерживает тип NETWORK, уточните правило через NETWORK,udp; если нет - проще выключить QUIC в самом браузере.
  • Почтовый клиент напрямую. DST-PORT,993,DIRECT и DST-PORT,465,DIRECT экономят один переход, когда почтовый сервер рядом, и IMAP держится стабильнее.
  • Локальные сервисы. Порт 5000 у NAS, порт 80 у роутера - в паре с правилами частных подсетей, см. Прямой доступ к устройствам локальной сети.

Маршрутизация по процессу - вторая половина набора, их часто используют вместе, см. Правила PROCESS-NAME.

Проверка: откройте страницу Connections и посмотрите колонку правила у нужного соединения - там показано то правило, которое реально сработало. Не ваше? Значит его перехватило что-то выше.