白名单、国内地址直连与流量例外
让指定域名或 IPv4 地址绕过普通分流规则,并分别选择直连、WAN、VPN 线路、节点组或单个节点。
- 难度
- 进阶入门
- 阅读时间
- 11 分钟
- 核对版本
- V7.2.13 开发版及以上
- 更新日期
- 2026/08/24
分流规则决定一台设备的普通流量交给哪个节点或线路;白名单则为特定的域名或 IP 地址设置例外。白名单优先级高于普通分流规则,但命中白名单后从哪里出去,还要看“高级设置 → 流量策略 → 白名单策略”。
本文适合已经完成第一次成功分流,需要让某些网站、服务或地址不走当前设备的普通分流目标的用户。
完成后你会确认什么
- 白名单内容已经按域名和 IPv4 地址的格式整理,每行一条。
- 已明确白名单命中后要使用直连、指定 WAN、VPN 线路、节点组还是单个节点。
- 如果使用特殊端口域名白名单,已按
scheme://domain:port格式填写,并确认协议与端口对应正确。 - 域名白名单需要域名识别引擎时,相关设置已经开启。
- “国内地址直连”只影响国内地址和国内域名,不会改变普通白名单的出口策略。
- 保存后已重新建立测试连接,并验证了域名和 IP 两种例外。
先分清三个设置
| 设置 | 作用 | 影响范围 |
|---|---|---|
| 白名单内容 | 列出需要例外处理的域名或 IPv4 地址 | 只影响列出的目标 |
| 白名单策略 | 决定命中白名单后的出口 | 域名和 IP 白名单都遵循该目标;直连时 IP 有额外的爱快旁路路径 |
| 国内地址直连 | 让识别到的国内地址走本地直连或直连线路 | 国内 IP,以及进入国内域名规则的流量 |
不要把“白名单”理解成“所有国内网站”。白名单是你手动列出的例外;国内地址直连是按国内地址库匹配的全局流量策略,两者可以同时开启,也可以分别使用。
白名单是全局配置,不是每条分流规则分别维护。所有启用分流的终端共用同一份白名单内容和同一个白名单策略;如果不同设备需要对同一目标使用不同出口,不能仅靠这一个全局白名单完成。
1. 整理白名单内容
进入顶部“白名单”Tab,在输入框中每行填写一条内容。当前页面会自动把 IPv4 地址或 IPv4 网段分到 IP 白名单,其余内容分到域名白名单。
域名格式
普通域名可以直接填写主域名或使用 * 通配符:
example.com
*.example.com
login.example.net普通域名条目不要加入路径、查询参数或完整网页地址。需要匹配多个子域名时,使用明确的通配符,不要把整段网址复制进去。
如果服务使用非默认端口,可以使用带协议和端口的特殊格式:
https://*.example.com:7003
http://api.example.com:7001
quic://game.example.com:9443特殊端口条目只支持 http、https 和 quic。系统会把端口加入对应协议的域名嗅探配置,并要求嗅探得到的域名和目标端口同时匹配;例如 https://*.example.com:7003 不会匹配同一域名的 443 或 8443 连接。格式必须是 scheme://domain:port,不能附加路径、查询参数、片段、账号密码或 IP 地址。
IPv4 地址和网段格式
IP 白名单当前按 IPv4 地址或 CIDR 网段填写:
203.0.113.25
192.168.10.0/24
198.51.100.0/24单个 IPv4 地址不需要手动补 /32;系统会按单个地址处理。网段的网络地址、掩码和范围必须正确,不要把一整段不相关的公网地址加入白名单。

2. 选择白名单命中后的出口
进入“高级设置 → 流量策略 → 白名单策略”。页面提供以下目标:
| 目标 | 白名单命中后 | 适用情况 |
|---|---|---|
| 直连(默认) | 域名使用直连规则;IP 在直连条件下交给爱快本地直连 | 只想让例外内容不经过代理节点 |
| 本地 WAN | 通过指定本地 WAN 出口 | 某个网站或业务必须使用固定宽带线路 |
| L2TP/PPTP | 通过已添加的 VPN 线路 | 例外流量也需要经过 VPN 线路 |
| 节点组 | 按节点组调度策略自动选节点 | 例外业务需要节点组的故障切换或负载均衡 |
| 单个节点 | 固定使用一个节点 | 例外业务必须保持固定出口 |
选择“节点组”时,节点组必须已经在“节点管理”中建立,并且“节点组调度策略”不能是“禁用分组”。页面显示本地 WAN 或 L2TP/PPTP 选项时,选择前先确认对应线路在爱快或飞鱼分流中处于可用状态。

直连目标下的域名和 IP 差异
选择“直连(默认)”时,两类条目的处理路径不同:
- 域名白名单进入飞鱼分流的域名规则,使用直连、指定直连 WAN 或其他直连规则目标。
- IP 白名单在直连条件下会优先由防火墙旁路,交给爱快本地直连或爱快自己的多 WAN 策略处理。
因此,页面显示“当前白名单走向:直连(默认)”时,不能把域名白名单和 IP 白名单理解成完全相同的底层路径。需要域名和 IP 都固定经过某个节点或线路时,应在白名单策略中选择该节点、节点组、WAN 或 VPN 线路,而不是保持默认直连。
3. 保存并让修改生效
回到“白名单”Tab,点击“保存配置”。保存后系统会热加载白名单规则并清理已有连接,不需要重启整个路由器;正在保持的网页、长连接或应用连接可能需要重新打开。
按下面顺序保存:
- 先填写一条测试域名和一条测试 IPv4 地址。
- 选择白名单策略目标。
- 点击“保存配置”,等待成功提示。
- 关闭并重新打开测试应用,或主动断开后重新连接。
- 先验证测试域名,再验证测试 IP,最后再扩大白名单内容。
白名单内容为空时,不会产生对应的域名或 IP 例外;删除文本并保存即可移除条目。不要只清空输入框却不点击“保存配置”。
4. 域名白名单为什么需要域名识别
进入“高级设置 → 流量策略 → 域名识别引擎”。
- 开启后,系统可以识别流量中的域名信息,域名白名单才有机会匹配。
- 关闭后,域名白名单不生效,但 IP 白名单不受影响。
- 视频流量过滤也依赖域名识别;开启视频过滤时系统会联动启用域名识别。
- 默认端口之外的特殊端口只有在白名单中明确填写协议端口后,才会加入对应的嗅探器;端口条目不会自动把所有端口交给所有协议尝试解析。
如果域名白名单没有生效,先检查域名识别引擎、协议端口格式和 DNS,再检查节点或白名单目标。不要先把同一个域名的所有解析 IP 都加入 IP 白名单,这会让条目失去可维护性。
5. 使用“国内地址直连”
进入“高级设置 → 流量策略 → 国内地址直连”。开启后,系统会把识别到的国内 IP 在防火墙层交给爱快本地直连;进入域名规则的国内流量也会按国内直连策略处理。
适合开启的情况
- 主要使用海外节点,但国内网站、国内更新服务或国内游戏资源希望走本地网络。
- 希望减少国内流量占用代理节点。
- 已经确认爱快本地直连和多 WAN 线路正常。
需要注意的情况
- “严格保护”与“国内地址直连”组合时,国内本地直连可能被断网保护拦截。页面会显示风险提示;需要国内直连时使用“启用时保护”。
- 国内地址直连不是按你输入的白名单内容匹配,而是使用系统的国内地址和域名规则。
- 国内地址直连开启后,普通白名单如果选择了节点或节点组,仍然按白名单策略走;不要认为开启国内地址直连会覆盖所有白名单出口。
- IP 直连的多 WAN 分配由爱快防火墙和本地线路策略处理;进入域名规则的直连流量才会使用飞鱼分流配置的直连线路范围。
6. 多 WAN 下的白名单直连
如果已经在“高级设置 → 节点调优 → 多 WAN 负载均衡”中启用多 WAN,白名单策略保持“直连(默认)”时,域名白名单可以按终端设备在有效 WAN 之间分配。
- 不同终端可以分配到不同 WAN。
- 同一终端通常保持同一 WAN,避免同一业务连接频繁变化公网源 IP。
- 启用“为直连流量指定专用线路”后,域名白名单只在指定的 WAN 范围内分配。
- IP 白名单仍优先交给爱快本地直连,多 WAN 的具体分配由爱快自己的策略决定。
- 指定的直连 WAN 全部不可用时,域名直连会回退系统默认直连线路;配置前应先确认线路状态。
普通单 WAN 用户不需要为白名单单独开启多 WAN。只有确认多 WAN 线路用途和故障切换行为后,再使用直连专用线路。
7. 验证白名单是否按预期生效
准备一个不会影响生产业务的公网 IP 查询站点作为测试域名。验证 IP 白名单时,再选择一个能够确认访问结果的固定 IPv4 服务;不要直接用生产平台做第一次测试。
验证域名白名单
- 将公网 IP 查询站点的域名加入白名单,保存配置。
- 记下白名单策略当前目标,例如“直连(默认)”或某个节点。
- 重新打开这个公网 IP 查询站点。
- 核对页面显示的公网 IP,确认结果符合白名单目标。
- 临时删除该域名并保存,再次访问,确认它恢复普通分流规则的出口。
验证特殊端口域名白名单
- 将实际使用的协议、域名和端口作为一行加入,例如
https://service.example.com:7003。 - 保存配置并重新建立该端口的连接;旧的长连接可能不会重新触发域名嗅探。
- 确认该端口命中白名单目标,再用同一域名的另一个端口做对照,确认没有被端口条目扩大匹配。
- 如果端口连接没有域名信息、没有可用 SNI/Host 或实际协议与填写的 scheme 不一致,域名端口规则可能无法命中。
验证 IP 白名单
- 将已知测试服务的固定 IPv4 地址或网段加入白名单,保存配置。
- 重新访问该服务,确认连接能够建立;如果服务能够显示请求来源 IP,同时核对出口。
- 选择节点、节点组、WAN 或 VPN 线路作为白名单目标时,确认结果符合所选目标;选择直连时,确认服务从爱快本地网络正常访问。
- 删除测试 IP 并保存,确认它不再作为白名单例外。
验证国内地址直连
- 在保持普通分流规则启用的情况下,记录一个国内网站和一个海外网站的当前出口。
- 开启“国内地址直连”,保存高级设置。
- 重新连接两个网站,确认国内业务按本地直连策略处理,海外业务仍按原分流规则处理。
- 如果开启了“严格保护”,先按页面警告调整保护策略,再重复测试。
常见问题
白名单保存成功,但访问结果没有变化
确认已经点击“保存配置”,并重新建立了测试连接。然后检查白名单策略目标、域名识别引擎和条目格式。长连接可能继续使用保存前的路径,需要关闭应用后重新打开。
域名白名单不生效,但 IP 白名单有效
这是域名识别引擎未开启、端口不在嗅探范围或域名格式不匹配的常见表现。开启“高级设置 → 流量策略 → 域名识别引擎”,普通域名填写域名本身;特殊端口填写完整的 scheme://domain:port。IP 白名单不依赖域名识别。
特殊端口域名白名单不生效
确认 scheme 与实际协议一致:HTTP 使用 http://,TLS/HTTPS 使用 https://,QUIC 使用 quic://。再确认目标端口与条目完全一致,并重新建立连接。特殊端口只加入对应协议的嗅探器;如果连接没有 Host、SNI 或其他可用域名映射,规则无法仅凭目标 IP 推断出白名单域名。
选择节点作为白名单目标后,IP 条目仍然走本地直连
检查页面显示的白名单策略是否确实已经切换为该节点或节点组,并重新保存白名单。只有“直连(默认)”目标会让 IP 白名单优先走爱快本地直连;选择节点、节点组、WAN 或 VPN 线路后,IP 条目会进入对应的分流目标。
开启国内地址直连后,海外业务也变成直连了
检查海外业务是否被加入白名单,或者它的域名是否被解析为国内地址。国内地址直连只处理国内地址和国内域名规则,不应覆盖普通海外分流规则;先删除相关白名单条目做对照。
开启国内地址直连后,国内网站在严格保护下访问失败
这是“严格保护 + 国内地址直连”的预期冲突。需要国内地址走本地网络时,使用“启用时保护”。手动添加的白名单有独立的合法例外路径,不要把国内地址直连与白名单直连当成同一个功能。
白名单删除后仍然使用旧出口
删除条目后必须点击“保存配置”,再关闭并重新建立测试连接。系统会清理已有连接,但应用自己保留的连接、缓存或代理设置可能需要手动退出后重开。
