本项目整理了适用于 Clash 与 Sing-box 客户端的配置及 JavaScript 覆写脚本,主要用于解决日常使用中的 DNS 泄漏与 WebRTC 暴露本地真实 IP 问题,并配套了 18 个常用分流策略组及全彩图标。 测试过程中会发现新的需求完善配置,因此请使用最新的配置文件进行测试。
| 方案 | 适用客户端 | 说明 | 文件链接 |
|---|---|---|---|
| 通用 JS 脚本 | FlClash、Clash Verge Rev、Mihomo Party | clash-script.js (CDN) | |
| iOS 专属脚本 | Clash Rule based proxy utility 等 iOS 端 | 使用内核内置规则,常驻内存控制在 2MB 左右,避免 iOS 网络扩展因内存限制退出 | clash-ios-script.js (CDN) |
| 独立 YAML 配置 | Clash / Mihomo 桌面客户端 | 支持配置 1~3 个机场订阅自动聚合,默认绑定 127.0.0.1 且关闭局域网连接 | clash-config.yaml (CDN) |
| Sub-Store 模板 | Sub-Store 平台 | 作为 Sub-Store Artifact 产物模板使用,生成带分流与图标的配置 | sub-store.yaml (CDN) |
| OpenClash 配置 | OpenWrt 软路由 / 旁路由网关 | 开启局域网共享与 0.0.0.0 监听,适配路由器全屋代理环境,移除 Windows 进程规则 | openclash.yaml (CDN) |
| Sing-box 配置 | Sing-box 官方客户端(全平台) | 适配 Sing-box 1.14+ 格式规范,采用内联 Fake-IP 与标准规则集 | sing-box.json (CDN) |
配置中整理了 18 个策略组,业务分组在前,系统规则与控制分组在后:
- 分流优先级:优先放行受信任的会议客户端(Zoom、Discord 等)➔ 拦截 STUN 协议端口 ➔ 匹配细分应用规则 ➔ GFW 名单 ➔ 匹配国内域名及 IP 白名单走直连 ➔ 未匹配的境外域名兜底走代理。优先放行国内流量,减少国内 .com 域名被误代理的情况。
- DNS 分流:海外域名解析使用带公网 IP 证书的 Cloudflare (1.1.1.1) 与 Google (8.8.8.8 / 8.8.4.4) DoH,国内域名使用阿里与腾讯 DoH。单机配置仅监听 127.0.0.1:1053。
- UDP 支持:覆写脚本同时处理静态节点与 Proxy Provider 动态节点配置(注入
override.udp: true)。实际 UDP 可用性取决于节点协议及服务商是否提供支持。
- IPPure:https://ippure.com
- BrowserLeaks:https://browserleaks.com/dns
- IPLeak:https://ipleak.net
💡 提示:
1、建议开启 TUN 模式:传统的“系统代理”仅接管 HTTP/HTTPS 流量,无法拦截基于 UDP 传输的 WebRTC 探测。使用本脚本时,强烈建议在客户端开启 TUN 模式(虚拟网卡模式),确保系统全量流量完整进入内核,使防泄漏与分流规则切实生效。
2、网络层规则主要防范常见网页探针;若对 WebRTC 隐私有更严苛的要求,建议在浏览器端搭配 WebRTC Control 等扩展使用。