域名規則管不到的連線,連接埠規則往往能管——比如只有 IP 沒有域名的請求,或者你想整段攔掉的某個協定。
寫法
rules:
- DST-PORT,25,DIRECT
- DST-PORT,5353,REJECT
- SRC-PORT,7891,PROXY
- MATCH,PROXY
DST-PORT 看的是目標連接埠,SRC-PORT 看的是本機發起連線時用的源連接埠。日常用得多的是前者;後者只在你給某個程式單獨開了監聽口時才有意義。連接埠寫單個數字,寫不了範圍,需要多個就多寫幾行。
順序決定一切
規則自上而下匹配,第一條命中即停,連接埠規則也不例外。把 DST-PORT,443 放在最前面,下面所有 HTTPS 的域名規則就全部作廢了——這是最常見的翻車方式。穩妥的排法是域名規則在前、連接埠規則在後、MATCH 兜底在最後,完整說明見 規則基礎:規則類型與匹配順序。
三個實用例子
- 掐掉 QUIC:只寫
DST-PORT,443,REJECT會把 HTTPS 一起幹掉。核心支援NETWORK規則時,用NETWORK,udp限定才安全;不支援就乾脆在瀏覽器設定裡關掉 QUIC。 - 郵件用戶端直連:
DST-PORT,993,DIRECT和DST-PORT,465,DIRECT,郵箱伺服器在境內時能省一跳,收發也更穩。 - 內網服務:NAS 的 5000、路由器背景的 80,配合私有網段規則一起寫,見 內網裝置直連。
按程序分流是連接埠規則之外的另一條路,兩者經常一起用,見 PROCESS-NAME 規則。
驗證:改完開啟 Connections 頁面看那條連線的規則列,顯示的就是實際命中的規則。不是你寫的那條,說明被上面某條搶先了。