Симптом узнаваемый: включили Clash - и панель NAS не открывается, сетевой принтер пропал, а 192.168.1.1 крутится вечно. Эти адреса попадают под замыкающее правило и уходят в туннель, а прокси-сервер, разумеется, не найдёт ваш NAS в соседней комнате.
Три правила подсетей
Их место - в самом начале списка rules:
rules:
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
- MATCH,PROXY
Большинство подписок их уже содержит, но не все. Если локальная сеть недоступна, первым делом поищите в конфиге 192.168. Чтобы не править саму подписку, добавьте правила через Mixin - тогда обновление их не сотрёт.
Зачем нужен no-resolve
Чтобы сверить IP-правило с запросом, в котором есть только имя, Clash сначала разрешает это имя. no-resolve говорит: применяй правило только к запросам, которые уже являются IP-адресами, и не трать на него отдельный запрос DNS. Экономится один обход, а главное - не происходит сверки с подставным адресом в режиме fake-ip, см. Собственный DNS: fake-ip и redir-host. Полный синтаксис IP-правил - в статье IP-CIDR и GEOIP.
Локальные адреса в виде имён
Если вы обращаетесь к устройствам как nas.local, router.lan или по внутрикорпоративному имени, правила подсетей не спасут: запрос решается доменными правилами задолго до появления IP. Добавьте:
- DOMAIN-SUFFIX,local,DIRECT
- DOMAIN-SUFFIX,lan,DIRECT
- DOMAIN-SUFFIX,corp.internal,DIRECT
.local могут перестать разрешаться совсем. Добавьте внутренние суффиксы в fake-ip-filter в секции DNS или просто обращайтесь к таким устройствам по IP - обычно это быстрее.