软路由节点显示在线,策略也已经保存,但规则命中数始终为0,终端查询出口仍是直连。此时继续更换节点通常没有意义:计数为0说明测试流量没有经过这条规则,或者计数器观察的链路、协议和地址族与实际流量不同。
排查应从终端真实源地址和数据路径开始,再看规则顺序、IPv6、硬件加速和DNS,不要只盯着代理服务状态。
规则命中为0的常见原因
| 原因 | 典型表现 | 检查方向 |
|---|---|---|
| 终端IP已变化 | 规则绑定旧DHCP地址 | 当前IP、租约和随机MAC |
| 默认网关不是软路由 | 终端从主路由或另一DHCP出网 | 网关、DHCP服务器与拓扑 |
| 前置规则先命中 | 流量被直连、拒绝或其他策略截走 | 自上而下规则顺序和计数 |
| 实际走IPv6 | IPv4规则0,网页却能打开 | AAAA、IPv6路由和IPv6规则 |
| 协议不匹配 | 规则只覆盖TCP,应用使用UDP/QUIC | 传输协议和端口 |
| 硬件/软件加速旁路 | 连接不经过预期软件链 | 流量卸载、快速转发与文档 |
| 连接早已建立 | 改规则后旧会话继续沿原路径 | 关闭连接池和重建会话 |
| 观察错接口或计数器 | 另一个防火墙表在工作 | 当前系统防火墙后端与实际链 |
第一步:固定测试终端身份
记录终端当前IPv4、IPv6、MAC、默认网关和DHCP服务器。手机开启随机MAC后,路由器可能把它识别成新设备并分配新IP;规则仍绑定旧地址,命中自然为0。
为测试终端设置稳定私有地址模式和DHCP静态租约,比每次手工改终端IP更容易维护。企业网络则应使用受管设备身份或VLAN,不依赖可变化的MAC作为唯一安全凭据。
第二步:确认流量真的经过软路由
从终端执行路由跟踪、查看网关,并在软路由对应LAN接口观察是否出现该源地址流量。双重NAT场景中,软路由可能只看到下级无线路由WAN地址,而看不到后面的手机IP。
如果旁路由不是默认网关,只有被主路由策略转发或终端明确指定的流量才会经过它。后台节点在线不代表全网自动接管。
第三步:用最简单规则确认路径
- 备份现有规则。记录顺序、匹配条件、配置版本和回退方法。
- 选择单一测试终端。只影响获授权设备,不扩大到全网。
- 创建临时宽泛规则。对该终端的一个明确测试目标、TCP端口进行匹配,避免一开始叠加域名、时间和复杂集合。
- 新建连接。关闭浏览器旧连接或应用连接池,访问自有诊断接口。
- 查看计数与出口。确认规则计数增长、代理日志出现请求、出口变化。
- 逐项加回条件。每加域名、端口、协议或时间条件都复测,定位哪一项造成不命中。
测试规则应设置明确范围和结束时间,完成后恢复正式策略。
规则顺序为什么非常关键
防火墙和分流系统通常按链与优先级处理。流量若先被“局域网直连”“国内地址直连”“已建立连接”或更高优先级策略处理,后面的代理规则不会命中。
查看前置规则计数和实际处理动作。不要只把目标规则拖到最上面而忽略管理流量、DNS和本地服务,错误的全局规则可能让软路由失联。
IPv6是最常见的旁路之一
域名同时返回A和AAAA时,终端可能优先使用IPv6。软路由只配置IPv4透明代理,IPv6从运营商直接出网,于是IPv4规则0、页面却显示另一个地址。
分别测试IPv4和IPv6,检查IPv6默认路由、RA、DNS与防火墙。策略若不支持IPv6,应明确阻断、直连或关闭相关入口,而不是无意中放行;不建议为了一个规则问题全系统永久关闭IPv6。
UDP和QUIC为什么会绕过TCP规则
浏览器可能通过HTTP/3使用UDP 443,游戏和实时应用也常用UDP。规则仅匹配TCP时,这些流量不会命中。临时禁用应用QUIC可用于对照,但正式方案应明确代理是否支持UDP以及失败回退。
硬件加速会让计数器“看不见”吗
流量卸载、快速转发或硬件NAT可能让已建立连接不再经过完整软件规则链,某些计数器不增长或策略修改不立即影响旧连接。具体行为依赖OpenWrt版本、芯片与防火墙后端。
在维护窗口临时关闭加速做对照,并清理测试连接;不要长期关闭前先评估性能。确认后按设备和插件当前文档配置兼容模式。
DNS分流也可能导致目标不匹配
基于域名生成IP集合的规则依赖DNS查询经过指定解析器。终端使用DoH、私人DNS或代理远程DNS时,软路由可能不知道域名解析结果,目标集合为空。
检查DNS日志和集合内容,企业私有域名使用条件转发。不要通过记录全量DNS来换取可见性,日志应最小化并控制留存。
最终出口怎么验收
用IP111查询分别验证IPv4和IPv6,同时观察规则计数、代理客户端日志和连接跟踪。查询页只说明该请求出口,目标业务还需用自身日志确认。
需要软路由和网络工具时,可从极跃圈网址导航选择。可执行的结论应写成“测试手机换了随机MAC,实际地址不在源IP集合”或“HTTP/3流量走UDP未匹配TCP规则”,而不是“规则没生效”。






