域名規則管不到的連線,連接埠規則往往能管——比如只有 IP 沒有域名的請求,或者你想整段攔掉的某個協定。

寫法

rules:
  - DST-PORT,25,DIRECT
  - DST-PORT,5353,REJECT
  - SRC-PORT,7891,PROXY
  - MATCH,PROXY

DST-PORT 看的是目標連接埠,SRC-PORT 看的是本機發起連線時用的源連接埠。日常用得多的是前者;後者只在你給某個程式單獨開了監聽口時才有意義。連接埠寫單個數字,寫不了範圍,需要多個就多寫幾行。

合作推薦 訂閱連結從哪來? 本站合作機場註冊即送 1GB 香港高速體驗流量,可直接一鍵匯入。 取得高速節點

順序決定一切

規則自上而下匹配,第一條命中即停,連接埠規則也不例外。把 DST-PORT,443 放在最前面,下面所有 HTTPS 的域名規則就全部作廢了——這是最常見的翻車方式。穩妥的排法是域名規則在前、連接埠規則在後、MATCH 兜底在最後,完整說明見 規則基礎:規則類型與匹配順序

三個實用例子

  • 掐掉 QUIC:只寫 DST-PORT,443,REJECT 會把 HTTPS 一起幹掉。核心支援 NETWORK 規則時,用 NETWORK,udp 限定才安全;不支援就乾脆在瀏覽器設定裡關掉 QUIC。
  • 郵件用戶端直連DST-PORT,993,DIRECTDST-PORT,465,DIRECT,郵箱伺服器在境內時能省一跳,收發也更穩。
  • 內網服務:NAS 的 5000、路由器背景的 80,配合私有網段規則一起寫,見 內網裝置直連

按程序分流是連接埠規則之外的另一條路,兩者經常一起用,見 PROCESS-NAME 規則

驗證:改完開啟 Connections 頁面看那條連線的規則列,顯示的就是實際命中的規則。不是你寫的那條,說明被上面某條搶先了。