更新于 2026 年 7 月 · 6 分钟阅读
域名嗅探什么时候要开
开了 TUN 之后发现域名规则突然不管用了,八成是因为内核只看得到 IP。sniffer 就是用来把域名找回来的。
为什么 TUN 下规则会失效
TUN 接管的是三层流量,内核拿到的是一个目的 IP,不是域名。DOMAIN-SUFFIX 这类规则没有域名可比,自然匹配不上,最后落到 GEOIP 或者兜底规则上。
sniffer 会去看 TLS 握手里的 SNI 和 HTTP 请求头里的 Host,把域名还原出来,规则才有东西可匹配。
最小可用的配置
在配置里加一个 sniffer 块,enable 设为 true,sniff 下面按需要打开 HTTP、TLS 和 QUIC。QUIC 这条别漏,现在不少站点默认走 HTTP/3。
改完重载配置,再去连接页看 Host 那一列。原来显示 IP 的连接现在应该显示域名了,Rule 那一列也会跟着变成域名规则。
新手从这里开始
只用系统代理时不需要开 sniffer——HTTP 代理协议里本来就带着域名。
override-destination 的取舍
打开它,内核会用嗅探到的域名替换原本的目的地址,规则和策略组按域名走,行为最接近浏览器直连。
但如果你有服务是按 IP 直接访问的,或者证书和域名对不上,替换之后会连不上。这种情况把相关域名写进 skip-domain,别整个关掉嗅探。
别指望它解决所有问题
加密 SNI 和纯 IP 流量嗅探不出来,这部分还是只能靠 IP 规则和进程规则兜着。
嗅探要多解析一次握手内容,对延迟影响很小但不是零。只开你真正需要的协议,别三个全勾着当默认。
项目是什么
Clash Verge Rev 是基于 Tauri 的 Mihomo 图形客户端,支持配置管理、系统代理、TUN 模式、规则编辑和 WebDAV 备份。