# Shadowrocket Strict No-Leak v2 # 目标:除代理服务器自身和本地私网外,公网流量默认必须走代理;代理失败宁可失败,不回退 DIRECT。 # 建议:Shadowrocket 首页“全局路由”选择“配置”;默认节点优先选支持 UDP 的 HK-NewSG。 # # 重要现实边界: # iOS 普通第三方 VPN 无法等同企业 MDM Always-On VPN/Kill Switch。 # 本配置尽量堵住常见的 IPv6 / DNS / UDP fallback / WebRTC(STUN) / QUIC 旁路。 [General] # TUN Only:等价于 设置 > 代理 > 代理类型 > None compatibility-mode = 3 # 尽量不使用 Shadowrocket 的系统旁路 bypass-system = false # IPv6 关闭 ipv6 = false prefer-ipv6 = false # DNS 必须通过代理 dns-server = https://1.1.1.1/dns-query#proxy,https://8.8.8.8/dns-query#proxy fallback-dns-server = https://1.1.1.1/dns-query#proxy,https://8.8.8.8/dns-query#proxy dns-direct-system = false dns-fallback-system = false dns-direct-fallback-proxy = false # 节点域名解析也指定 DNS;CF 优选 IP 节点本身不需要依赖此项 proxy-dns-server = https://1.1.1.1/dns-query,https://8.8.8.8/dns-query # 劫持常见硬编码 DNS hijack-dns = 8.8.8.8:53,8.8.4.4:53,1.1.1.1:53,1.0.0.1:53,9.9.9.9:53 # 节点不支持 UDP 时:拒绝,而不是 DIRECT udp-policy-not-supported-behaviour = REJECT # 代理流量阻断 QUIC,促使应用回落 TCP/HTTP2/HTTP3 之外的 TCP 路径 block-quic = all-proxy # WebRTC / STUN 防真实公网 IP 暴露 stun-response-ip = 1.1.1.1 stun-response-ipv6 = ::1 # 保留本机与局域网访问;不允许公网地址从这里旁路 skip-proxy = 127.0.0.0/8,10.0.0.0/8,172.16.0.0/12,192.168.0.0/16,localhost,*.local # 只排除本机/私网,不排除任何公网网段 tun-excluded-routes = 127.0.0.0/8,10.0.0.0/8,169.254.0.0/16,172.16.0.0/12,192.168.0.0/16 icmp-auto-reply = true [Rule] # 代理服务器自身必须 DIRECT,否则会代理自环 IP-CIDR,207.57.126.138/32,DIRECT,no-resolve IP-CIDR,217.116.172.59/32,DIRECT,no-resolve IP-CIDR,162.4.172.66/32,DIRECT,no-resolve # 本机 / 局域网 IP-CIDR,127.0.0.0/8,DIRECT,no-resolve IP-CIDR,10.0.0.0/8,DIRECT,no-resolve IP-CIDR,172.16.0.0/12,DIRECT,no-resolve IP-CIDR,192.168.0.0/16,DIRECT,no-resolve # 所有其余公网流量必须走当前所选代理 FINAL,PROXY