# Panel 订阅 v000 · 机房 ORD(美国) · 实测 NRT(日本) · 访客 US(美国) · 节点 0 个
test-url: 'http://www.gstatic.com/generate_204'
proxies:


# ==================== 核心锚点 ====================
mode: rule
port: 7890
socks-port: 7891
redir-port: 7892
mixed-port: 7893
tproxy-port: 7895
ipv6: true
allow-lan: true
unified-delay: true
tcp-concurrent: true
log-level: warning
bind-address: '*'
find-process-mode: 'always'
keep-alive-interval: 15
keep-alive-idle: 600
# 认证配置（密钥由部署 UUID 派生，每个部署唯一）
authentication:
  - mihomo:cf-e37ad6f479c327a0
skip-auth-prefixes:
  - 192.168.1.0/24
  - 192.168.31.0/24
  - 192.168.100.0/24
  - 127.0.0.1/8

# 实验性功能
experimental:
  quic-go-disable-gso: true

# 管理面板配置（不内嵌面板 UI：省去 2MB 下载，桌面/手机客户端均自带面板）
external-controller: 127.0.0.1:9090
secret: cf-e37ad6f479c327a0
# 允许网页面板跨域访问
external-controller-cors:
  allow-origins:
    - "*"
  allow-private-network: true

# 配置存储
profile:
  store-selected: true
  store-fake-ip: true

# 原地理大文件数据源已移除：地理兜底规则由规则集（China / ChinaIP / Advertising 等）替代，
# 省去首次导入 20MB+ 的 geo 数据下载（防「下载外部资源很慢」卡导入）

# 流量嗅探
sniffer:
  enable: true
  force-dns-mapping: true   # 强制 DNS 映射，提高分流准确度
  parse-pure-ip: true       # 解析纯 IP 连接
  override-destination: true
  sniff:
    HTTP:
      ports: [80, 8080-8880]
    TLS:
      ports: [443, 8443]
    QUIC:
      ports: [443, 8443]
  skip-domain:
    - "+.push.apple.com"

# TUN模式配置
tun:
  enable: false
  stack: mixed
  mtu: 1480
  dns-hijack:
    - "any:53"
    - "tcp://any:53"
  udp-timeout: 300
  auto-route: true
  strict-route: true
  auto-redirect: true
  auto-detect-interface: true
  # 提示：系统级防泄露的最强手段是开启 TUN（自动劫持全部 DNS 流量）；
  # 不开 TUN 时，请把系统 / LAN 设备的 DNS 指向 127.0.0.1:53（本机）或本机局域网 IP:53。

hosts:
  miwifi.com: 192.168.31.2
  "epdg.epc.mnc010.mcc234.pub.3gppnetwork.org": [87.194.8.8, 87.194.88.8, 87.194.89.8, 87.194.9.8]
  services.googleapis.cn: services.googleapis.com
  cn.bing.com: www4.bing.com

# ==================== DNS 配置 ====================
# 防泄露要点：
#   1) respect-rules: true：DNS 服务器连接遵循路由规则（国外 DoH 走代理隧道、国内 DoH 直连），
#      解析行为与规则分流一致，避免“规则走代理、解析却直连”的泄露。
#   2) 默认 nameserver 用国内 DoH；只有“将走代理”的规则集才用国外 DoH，
#      且其域名在 rules 中显式固定走代理。
#   3) fake-ip-filter 补齐系统连通性检测 / 时间同步 / 运营商登录等域名，防止系统误判断网而回退运营商 DNS。
dns:
  enable: true
  listen: 0.0.0.0:53        # 本机 / LAN 设备可把 DNS 指向此地址，避免走运营商 DNS
  ipv6: true
  prefer-h3: false          # respect-rules 下官方不推荐 DoH3；且 QUIC 已被规则拦截
  cache-algorithm: arc      # 性能更优的 ARC 缓存算法
  cache-size: 4096
  enhanced-mode: fake-ip
  fake-ip-range: 198.18.0.1/16
  fake-ip-filter:
    - "+.lan"
    - "+.local"
    - "+.localhost"
    - "+.home.arpa"
    - "+.internal"
    # 系统连通性检测（防止 fake-ip 导致“无网络”判断，回退 ISP DNS 造成泄露）
    - "+.msftconnecttest.com"
    - "+.msftncsi.com"          # 通配已覆盖 dns.msftncsi.com
    - "captive.apple.com"
    - "connectivitycheck.gstatic.com"
    - "detectportal.firefox.com"
    # 时间同步
    - "time.nist.gov"
    - "+.pool.ntp.org"
    - "time.*.com"              # 通配已覆盖 time.windows.com
    - "ntp.*.com"               # 通配已覆盖 ntp.ubuntu.com
    # 运营商 Wi-Fi 登录页
    - "+.cmpassport.com"
    - "id6.me"
    - "open.e.189.cn"
    - "mdn.open.wo.cn"
    - "opencloud.wostore.cn"
    - "auth.wosms.cn"
    - "+.10099.com.cn"
    # 原配置保留项
    - "+.market.xiaomi.com"
    - "+.pub.3gppnetwork.org"
    - "+.push.apple.com"
    - "+.bing.com"
    - "+.miwifi.com"
    - "+.docker.io"
    # 国内应用登录（+.qq.com 已覆盖 localhost.ptlogin2.qq.com）
    - "+.qq.com"
    # 直连 / 国内类规则集：返回真实 IP
    - rule-set:Direct
    - rule-set:Private
    - rule-set:China
  use-hosts: true
  respect-rules: true
  # 引导用 DNS（解析 DoH/DoT 服务器自身的域名），必须是 IP
  default-nameserver:
    - 223.5.5.5
    - 119.29.29.29
  # 默认解析：未命中 nameserver-policy 的域名（国内 DoH，直连）
  nameserver:
    - "https://dns.alidns.com/dns-query"
    - "https://doh.pub/dns-query"
  # 直连出口的解析
  direct-nameserver:
    - "https://dns.alidns.com/dns-query"
    - "https://doh.pub/dns-query"
  # 解析代理节点域名（防套娃 / 防循环，用国内直连可达的 DoH）
  proxy-server-nameserver:
    - "https://dns.alidns.com/dns-query"
    - "https://doh.pub/dns-query"
  nameserver-policy:
    # 广告域名直接返回空应答
    "rule-set:Advertising,AWAvenueAds": rcode://success
    # 直连类：国内 DoH（微软已并入直连，微软域名走国内解析后直连）
    "rule-set:Direct,Private,China,Microsoft":
      - "https://dns.alidns.com/dns-query"
      - "https://doh.pub/dns-query"
    # 走代理类：国外 DoH（连接本身经代理隧道，不直连暴露查询）
    "rule-set:AI,Telegram,Twitter,SocialMedia,Netflix,YouTube,Spotify,TikTok,disney,Google,Proxy":
      - "https://dns.google/dns-query"
      - "https://cloudflare-dns.com/dns-query"

# ==================== 代理策略组 ====================
proxy-groups:
  - {name: 一键连接, type: select, proxies: [直接连接]}
  - {name: 直接连接, type: select, proxies: [DIRECT]}


# ==================== 规则路由 ====================
rules:
  # 广告拦截（常用：直接拒绝；如需临时放行可改为一键连接）
  - RULE-SET,Tracking,REJECT
  - RULE-SET,AWAvenueAds,REJECT
  - RULE-SET,Advertising,REJECT

  # DNS 服务器域名：解析通道固定，避免 DNS 流量走错路径（防泄露关键）
  - DOMAIN-SUFFIX,alidns.com,直接连接
  - DOMAIN-SUFFIX,doh.pub,直接连接
  - DOMAIN,dns.google,一键连接
  - DOMAIN,cloudflare-dns.com,一键连接

  # 大陆直连优先（置于国外服务规则之前：大陆应用一律直连，不被国外服务规则集抢先命中）
  - RULE-SET,Private,直接连接
  - RULE-SET,Direct,直接连接
  - RULE-SET,Download,直接连接
  - RULE-SET,AppleCN,直接连接
  - RULE-SET,Microsoft,直接连接        # 微软全家桶直连（Office / OneDrive / Windows 更新 / Teams / Xbox 等）
  - RULE-SET,China,直接连接             # 国内域名直连
  # 阻止走代理的 QUIC（强制回退 TCP，避免 QUIC 绕过代理 / 被干扰）。
  # 放在直连规则之后：直连 QUIC（大陆 / 微软 / 苹果）不受影响。如需 Telegram 语音等 UDP，可删除此行。
  - AND,((DST-PORT,443),(NETWORK,UDP)),REJECT

  # 常用国外服务（统一走一键连接）
  - RULE-SET,AI,一键连接
  - RULE-SET,Telegram,一键连接
  - RULE-SET,Twitter,一键连接
  - RULE-SET,SocialMedia,一键连接
  - RULE-SET,Netflix,一键连接
  - RULE-SET,YouTube,一键连接
  - RULE-SET,Spotify,一键连接
  - RULE-SET,TikTok,一键连接
  - RULE-SET,disney,一键连接
  - RULE-SET,Google,一键连接
  - RULE-SET,github,一键连接
  - RULE-SET,Proxy,一键连接

  # IP规则
  - RULE-SET,PrivateIP,直接连接,no-resolve
  - RULE-SET,TelegramIP,一键连接,no-resolve
  - RULE-SET,ProxyIP,一键连接,no-resolve
  - RULE-SET,ChinaIP,直接连接,no-resolve

  # 兜底规则：其余（国外）走一键连接
  - MATCH,一键连接

# ==================== 规则集 ====================
# 规则集行为模板（interval 放宽到 7 天：规则集由 Worker 同域代下并缓存，无需频繁回源）
BehaviorDN: &BehaviorDN {type: http, behavior: domain, format: mrs, interval: 604800}
BehaviorDY: &BehaviorDY {type: http, behavior: domain, format: yaml, interval: 604800}
BehaviorIP: &BehaviorIP {type: http, behavior: ipcidr, format: mrs, interval: 604800}
ClassicalYaml: &ClassicalYaml {type: http, behavior: classical, interval: 604800, format: yaml, proxy: DIRECT}
BehaviorCL: &BehaviorCL {type: http, behavior: classical, interval: 604800, format: yaml, proxy: DIRECT}   # 经典规则集（blackmatrix7 等，DOMAIN/DOMAIN-SUFFIX/DOMAIN-KEYWORD/PROCESS-NAME）

# 规则提供者（仅保留常用）
# ★ 同域代下：url 指向 https://vtemn.pages.dev/crules（生成时替换为 https://<当前订阅域名>/crules）——
#   客户端导入/更新零外部直连（不开梯子也能导入）；上游仓库资源由 Worker 服务端拉取，
#   KV 缓存 7 天 + 进程内缓存 1 小时，客户端不再每次直连外站下载
rule-providers:
  # 广告
  Tracking:       {<<: *BehaviorDN, url: https://vtemn.pages.dev/crules/Tracking.mrs}
  Advertising:    {<<: *BehaviorDN, url: https://vtemn.pages.dev/crules/Advertising.mrs}
  AWAvenueAds:    {<<: *BehaviorDY, url: https://vtemn.pages.dev/crules/AWAvenueAds.yaml}
  # 直连 / 国内
  Direct:         {<<: *BehaviorDN, url: https://vtemn.pages.dev/crules/Direct.mrs}
  Private:        {<<: *BehaviorDN, url: https://vtemn.pages.dev/crules/Private.mrs}
  Download:       {<<: *BehaviorDN, url: https://vtemn.pages.dev/crules/Download.mrs}
  AppleCN:        {<<: *BehaviorDN, url: https://vtemn.pages.dev/crules/AppleCN.mrs}
  China:          {<<: *BehaviorCL, url: https://vtemn.pages.dev/crules/China.yaml}   # 大陆直连全量：ChinaMaxNoIP（11万+ 域名，含大陆可达国际服务）
  # 常用国外服务
  AI:             {<<: *BehaviorDN, url: https://vtemn.pages.dev/crules/AI.mrs}
  Telegram:       {<<: *BehaviorDN, url: https://vtemn.pages.dev/crules/Telegram.mrs}
  Twitter:        {<<: *BehaviorDN, url: https://vtemn.pages.dev/crules/Twitter.mrs}
  SocialMedia:    {<<: *BehaviorDN, url: https://vtemn.pages.dev/crules/SocialMedia.mrs}
  Netflix:        {<<: *BehaviorDN, url: https://vtemn.pages.dev/crules/Netflix.mrs}
  YouTube:        {<<: *BehaviorDN, url: https://vtemn.pages.dev/crules/YouTube.mrs}
  Google:         {<<: *BehaviorDN, url: https://vtemn.pages.dev/crules/Google.mrs}
  Microsoft:      {<<: *BehaviorCL, url: https://vtemn.pages.dev/crules/Microsoft.yaml}   # 微软全家桶全量（Office/OneDrive/Xbox/Teams/Skype/Bing/Azure 等）
  Proxy:          {<<: *BehaviorDN, url: https://vtemn.pages.dev/crules/Proxy.mrs}
  # 媒体（DustinWin）
  Spotify:        {<<: *BehaviorDN, url: https://vtemn.pages.dev/crules/Spotify.mrs}
  TikTok:         {<<: *BehaviorDN, url: https://vtemn.pages.dev/crules/TikTok.mrs}
  disney:         {<<: *BehaviorDN, url: https://vtemn.pages.dev/crules/disney.mrs}
  # GitHub
  github:          {<<: *ClassicalYaml, url: https://vtemn.pages.dev/crules/github.yaml}
  # IP规则
  PrivateIP:      {<<: *BehaviorIP, url: https://vtemn.pages.dev/crules/PrivateIP.mrs}
  TelegramIP:     {<<: *BehaviorIP, url: https://vtemn.pages.dev/crules/TelegramIP.mrs}
  ProxyIP:        {<<: *BehaviorIP, url: https://vtemn.pages.dev/crules/ProxyIP.mrs}
  ChinaIP:        {<<: *BehaviorIP, url: https://vtemn.pages.dev/crules/ChinaIP.mrs}

# ==================== EOF ====================


