同一份配置在家里好好的,到了公司或宿舍就连不上。受限网络的问题几乎都能归到四类里,按下面的顺序试,比乱改配置快。
动手之前先确认一件事:多数学校和公司对网络使用有明文规定。这篇讲的是技术排查,不是绕开管理规定的建议。
一、认证页面打不开
连上 Wi-Fi 需要先在浏览器登录的那种网络(校园网、酒店、办公访客网)。如果代理或 TUN 开着,认证页面本身也会被送进隧道,结果就是页面转圈打不开。
解法很简单:先把系统代理和 TUN 都关掉,完成认证,再打开。嫌麻烦就把认证域名和网关网段写成直连,认证时不用再切开关。
合作推荐 订阅链接从哪来? 本站合作机场注册即送 1GB 香港高速体验流量,可直接一键导入。 获取高速节点二、内网 DNS 劫持
症状是解析结果明显不对:某些域名指向内网地址,或者被塞了广告页。企业和校园网普遍会接管 DNS。
开 TUN + fake-ip 能把 DNS 查询收进内核,但要给内网域名留后路,否则 OA、内网网盘全解析不到。在 dns 段里用 nameserver-policy 把内网后缀指回内网 DNS,其它走加密解析。配置写法见 DNS 设置与防泄漏。
三、只放行 80 和 443
不少企业出口只开这两个端口。表现是:订阅能更新(走 443),但节点一个都连不上,测速全超时。
- 在节点列表里挑端口是 443 的线路,优先 TLS 类协议。
- 服务商通常提供多个入口端口,面板里换一个 443 的中转。
- 如果连 443 也做了深度检测,换协议或换端口有时有效、有时无效——这一步没有保证,试过不行就别死磕。
四、内网资源要直连
代理一开,OA、打印机、共享盘、内网 Git 全变慢或直接连不上——因为它们的流量也被送去了国外。把内网网段和公司域名加成直连:
prepend-rules:
- DOMAIN-SUFFIX,corp.example.com,DIRECT
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
把域名换成你们自己的。用 Merge 追加这段,订阅更新后不会丢,规则语法见自定义规则大全。
还有两个常见绊脚石
端口被安全软件占了。公司电脑常装终端管控类软件,7890/7897 被占用时内核起不来,按端口冲突排查换个端口即可。
订阅根本拉不下来。受限网络里第一个失败的常常是订阅更新。先用手机热点更新一次,把节点列表拿到手,再回到公司网络挑能用的;报错码对照订阅导入失败排查。