v2rayN 中國大陸與境外分流實戰:預設規則、白名單與黑名單模式設定指南

從 v2rayN 路由設定面板出發,說明「繞過中國大陸」等預設規則的實際效果,比較白名單與黑名單分流方式,並整理常見情境的規則組合與驗證方法。

本文速覽

本文適合已完成訂閱匯入、節點測試與系統代理啟用,並希望進一步控制中國大陸與境外連線出口的 v2rayN 使用者。重點涵蓋預設路由的處理順序、白名單與黑名單模式的適用範圍、自訂規則寫法,以及透過連線記錄驗證分流結果的方法。

中國大陸與境外分流的處理流程

v2rayN 的分流不是單純依照網站名稱切換節點。應用程式請求會先進入本機代理埠,再由 Xray 核心辨識目標網域或目標 IP,按照路由規則由上而下比對。第一條符合的規則會決定連線進入代理出站、直連出站或阻斷出站;若沒有規則符合,則使用該路由方案設定的預設出口。

常見桌面設定中,SOCKS 本機埠為 10808,HTTP 本機埠為 10809。啟用系統代理後,瀏覽器與支援系統代理的應用程式通常會將請求送到這些入口。TUN 模式的涵蓋範圍更廣,但後續路由判斷仍遵循相同原則:先取得可供比對的目標資訊,再執行規則,最後選擇出站。

應用程式發出請求本機埠接收辨識網域位址依序比對規則選擇連線出口

網域規則與 IP 規則的生效條件不同。瀏覽器以網域發出請求時,domaingeosite 與網域後綴規則可以直接參與判斷;只取得 IP 的連線則主要依賴 ipgeoip 或解析後的位址。若路由策略採用 IPIfNonMatch,核心會在網域規則未符合時解析 IP,再繼續嘗試 IP 類規則。

比對對象 常用寫法 適合處理的目標 注意事項
完整網域 full:api.example.com 固定介面、單一主機 僅比對完整名稱
網域後綴 domain:example.com 主網域及其子網域 適合自訂網站規則
網域集合 geosite:cn 依分類維護的網域群組 需要定期更新本機規則資料
IP 集合 geoip:cn 目標伺服器位址範圍 位址歸屬不等於服務歸屬

「繞過中國大陸」、白名單與黑名單的實際差異

v2rayN 7.x 的路由設定通常提供預設方案,也允許複製後編輯。不同小版本的顯示名稱可能略有調整,但判斷方案不能只看名稱,還應同時檢查規則內容與預設出口。「繞過中國大陸」通常會將區域網路、中國大陸網域與中國大陸 IP 指向直連,其餘未符合的連線交給代理出站。

在這類方案中,中國大陸目標相當於一組明確的直連清單。介面或教學通常會將它歸入 Whitelist 思路:已知的中國大陸與私有位址直接連線,未知目標預設使用代理。優點是涵蓋範圍穩定,新出現的境外網域即使尚未納入分類資料庫,仍有機會使用代理出口;代價是分類遺漏的中國大陸服務可能被送入代理。

黑名單思路則相反:明確列出的境外目標、特定網域或特定 IP 使用代理,其他連線預設直連。這能降低未知目標進入代理的機率,適合只需存取少量固定服務的環境,但仰賴清單涵蓋率。目標網域更換、啟用新介面或呼叫第三方資源時,主頁面可能正常開啟,但登入、圖片或 API 請求仍可能走直連。

繞過中國大陸方案

私有位址
直連
中國大陸網域
直連
中國大陸 IP
直連
未符合的目標
代理

適合日常桌面使用,重點是避免中國大陸服務繞道。

黑名單方案

指定境外網域
代理
指定位址集合
代理
私有位址
直連
未符合的目標
直連

適合目標範圍固定且規則能持續維護的情境。

結論:先依預設出口選擇模式

需要讓未知的境外目標自動使用代理時,選擇「中國大陸直連、其餘代理」;只允許少量明確目標使用代理時,選擇「指定目標代理、其餘直連」。預設出口比方案名稱更能反映實際行為。

全域代理不屬於精細分流方案。它會將絕大多數連線統一交給代理,適合暫時排查節點是否可用。當全域模式正常而分流模式異常時,問題通常出在規則比對、DNS 解析或規則資料,而不是 VMess、VLESS 節點本身。排查完成後再切回分流,避免中國大陸下載、影片與區域網路連線不必要地繞道。

在 v2rayN 中建立易於維護的分流方案

開始修改前,先確認節點連線正常,並記錄目前可用的方案。操作入口以 v2rayN 7.x 為準:開啟「設定」→「路由設定」,選取接近需求的預設方案,複製成新的自訂方案。保留原始預設方案,設定錯誤時即可快速還原,也方便對照規則順序與出站標籤。

  1. 確定預設出口。日常中國大陸與境外混合瀏覽通常設定未符合的目標走代理;固定辦公目標則可設定未符合的目標直連。
  2. 保留私有網路直連。geoip:private、區域網路網域及本機位址放入前面的直連規則,確保路由器管理頁面、列印設備與內網服務可正常存取。
  3. 加入中國大陸分類。geosite:cngeoip:cn 指向直連出口,並依網域解析策略判斷是否需要同時啟用兩類比對。
  4. 加入精確例外。需要強制代理或強制直連的服務網域,應放在分類規則之前,避免被大範圍集合提前比對。
  5. 儲存並重新載入設定。選擇新方案後重新啟動核心,再進行連線測試;只儲存規則但未切換目前方案,不會改變現有流量。
7.x
本文操作介面基準
10808
常用 SOCKS 埠
10809
常用 HTTP 埠
3 類
代理、直連、阻斷出口

以下結構用於說明 Xray 的路由順序,不建議繞過 v2rayN 介面直接覆寫執行中的設定,因為用戶端重新產生設定時可能會取代手動修改。真正需要注意的是:私有位址優先直連、精確例外位於分類規則之前、中國大陸分類直連,最後由預設規則接管其餘連線。

{
  "domainStrategy": "IPIfNonMatch",
  "rules": [
    {
      "type": "field",
      "ip": ["geoip:private"],
      "outboundTag": "direct"
    },
    {
      "type": "field",
      "domain": ["domain:service.example"],
      "outboundTag": "proxy"
    },
    {
      "type": "field",
      "domain": ["geosite:cn"],
      "outboundTag": "direct"
    },
    {
      "type": "field",
      "ip": ["geoip:cn"],
      "outboundTag": "direct"
    }
  ]
}

常見情境的規則組合

家庭桌面環境通常同時包含中國大陸網頁、境外服務、區域網路設備與系統背景連線。建議以「私有網路直連、中國大陸目標直連、其餘代理」為基礎,再為少量誤判目標加入精確例外。如此既能讓中國大陸影片與軟體下載維持本地出口,也能降低新網域因分類資料尚未涵蓋而無法連線的機率。

遠端辦公環境應將企業內網、DNS 後綴與專用位址置於最高優先級。若企業服務使用內網網域但解析到私有位址,僅設定 geoip:private 可能要等到網域解析後才能符合;加入明確的 domain:corp.example 直連規則,可讓行為更清楚。企業提供的網路規範優先於通用預設。

情境一:中國大陸服務直連,其餘目標使用代理

情境二:僅固定服務使用代理

情境三:修正單一網域的誤判

現象 規則位置 處理方式
中國大陸網站被送入代理 中國大陸分類之前 新增精確直連網域
目標網站仍然直連 中國大陸分類之前 新增精確代理網域
網頁可開啟但圖片載入失敗 主網域規則附近 補充資源網域與 API 網域
無法存取區域網路設備 規則清單頂端 私有位址與內網網域直連

結論:例外規則維持小範圍

優先加入完整網域或明確後綴,不要為了修復一個 API 就把過大的網域集合全部改為代理。範圍越小,後續排查越容易,也越不容易影響中國大陸下載與區域網路連線。

透過記錄驗證與排查分流故障

分流設定不能只靠出口位址頁面判斷。一個網頁通常會同時請求主文件、圖片、腳本、驗證 API 與內容分發網域,不同請求可能符合不同規則。驗證時應開啟 v2rayN 的連線資訊或核心記錄,記下目標網域、目標埠、符合的出口與失敗原因,再逐項對照自訂規則。

建議建立一組固定測試樣本:5 個中國大陸網頁、5 個需要代理的網頁、2 個區域網路位址,以及 2 個依賴登入 API 的應用程式。儲存規則後重新啟動核心,逐一清除應用程式連線並重新存取。使用瀏覽器時,可關閉原有分頁後重新開啟,避免連線重用導致舊出口繼續生效。

  1. 先使用全域代理測試目前節點,確認 VMess 或 VLESS 連線本身可用。
  2. 切回自訂路由,觀察同一目標是否進入預期出口。
  3. 檢查規則是否被更前面的項目提前符合。
  4. 檢查網域請求是否被提前解析成 IP,導致網域規則失去比對機會。
  5. 更新路由資料後重新啟動核心,再執行相同的測試樣本。

選擇「繞過中國大陸」後,中國大陸網站仍然走代理?

先在「設定」→「路由設定」確認目前啟用的是修改後的方案,再查看記錄中的目標網域與出口。若網域未被中國大陸分類涵蓋,請在分類規則之前加入精確直連項目,儲存後重新啟動核心。

主頁面可以開啟,但登入或圖片一直失敗?

主網域與 API 網域通常不同。開啟連線記錄並完成一次登入,記下失敗請求涉及的驗證、API 與資源網域,將它們加入與主網域相同的出口規則後再次測試。

切換路由方案後為什麼沒有變化?

確認方案已設為使用中的路由,而不只是完成儲存。接著從主介面重新啟動核心,並關閉仍在重用舊連線的應用程式視窗。必要時中斷後重新連線目前節點。

網域規則正確,記錄中卻只顯示 IP?

檢查網域策略、DNS 設定與流量辨識狀態。對於只能提供目標 IP 的連線,應補充對應的 geoip 或 CIDR 規則,並避免將動態位址寫成長期固定的單一 IP。

更新訂閱會覆蓋分流規則嗎?

訂閱更新主要會重新整理伺服器清單。自訂路由通常獨立儲存,但切換設定、重設設定或匯入完整設定可能會改變使用中的方案。更新後檢查目前節點與目前路由名稱即可確認。

DNS 也是分流驗證的一部分。網域解析結果可能隨網路、時間與服務調度而變化,同一項服務可能回傳中國大陸或境外位址。只依賴單一 IP 建立長期規則容易失效,服務辨識應優先使用網域規則;IP 規則則用於私有網路、穩定網段,以及網域規則未符合時的補充判斷。

規則資料需要定期更新,但更新後也應重新測試固定樣本。分類集合內容的變化可能修正舊有誤判,也可能讓原本依賴預設出口的網域進入新分類。易於維護的方案應保留少量明確例外、清楚的規則順序與可重複的測試記錄,而不是持續堆疊大範圍規則。

客戶端入口 查看四個平台的安裝套件