同一份配置在家里好好的,到了公司或宿舍就连不上。受限网络的问题几乎都能归到四类里,按下面的顺序试,比乱改配置快。

动手之前先确认一件事:多数学校和公司对网络使用有明文规定。这篇讲的是技术排查,不是绕开管理规定的建议。

一、认证页面打不开

连上 Wi-Fi 需要先在浏览器登录的那种网络(校园网、酒店、办公访客网)。如果代理或 TUN 开着,认证页面本身也会被送进隧道,结果就是页面转圈打不开。

解法很简单:先把系统代理和 TUN 都关掉,完成认证,再打开。嫌麻烦就把认证域名和网关网段写成直连,认证时不用再切开关。

合作推荐 订阅链接从哪来? 本站合作机场注册即送 1GB 香港高速体验流量,可直接一键导入。 获取高速节点

二、内网 DNS 劫持

订阅导入失败的报错界面与四步排查清单
受限网络里,第一个报错的往往是订阅更新

症状是解析结果明显不对:某些域名指向内网地址,或者被塞了广告页。企业和校园网普遍会接管 DNS。

开 TUN + fake-ip 能把 DNS 查询收进内核,但要给内网域名留后路,否则 OA、内网网盘全解析不到。在 dns 段里用 nameserver-policy 把内网后缀指回内网 DNS,其它走加密解析。配置写法见 DNS 设置与防泄漏

三、只放行 80 和 443

不少企业出口只开这两个端口。表现是:订阅能更新(走 443),但节点一个都连不上,测速全超时。

  • 在节点列表里挑端口是 443 的线路,优先 TLS 类协议。
  • 服务商通常提供多个入口端口,面板里换一个 443 的中转。
  • 如果连 443 也做了深度检测,换协议或换端口有时有效、有时无效——这一步没有保证,试过不行就别死磕。

四、内网资源要直连

代理一开,OA、打印机、共享盘、内网 Git 全变慢或直接连不上——因为它们的流量也被送去了国外。把内网网段和公司域名加成直连:

prepend-rules:
  - DOMAIN-SUFFIX,corp.example.com,DIRECT
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

把域名换成你们自己的。用 Merge 追加这段,订阅更新后不会丢,规则语法见自定义规则大全

还有两个常见绊脚石

端口被安全软件占了。公司电脑常装终端管控类软件,7890/7897 被占用时内核起不来,按端口冲突排查换个端口即可。

订阅根本拉不下来。受限网络里第一个失败的常常是订阅更新。先用手机热点更新一次,把节点列表拿到手,再回到公司网络挑能用的;报错码对照订阅导入失败排查