
Aegis 包含哪些內容
- ThoseYearsBrian
- Concepts
- 07 Jan, 2026
Aegis 是一個基於 Surge 的個人數字防火牆規則集,
幫助用戶在 iOS 與 macOS 本地實現流量的精準識別與分類,並根據自身需求自主設定流量策略。
Aegis 並不是傳統意義上的防護軟件,也不會自動替你做出安全決策。
它是一套用於識別和呈現網絡通信行為的規則集。
在實際使用中,Aegis 會對網絡通信進行識別和分類,
幫助你更清楚地理解不同應用和服務的通信行為。
規則命中僅表示通信被識別,用於描述其類型和行為特徵,本身不承擔風險判定的職責。
基於這些可見的信息,用戶可以根據自身的使用場景和需求,自主設定對應的流量策略。
這一過程並不複雜,也不依賴頻繁調整,而是隨著長期使用,逐步建立起一套穩定、可持續的判斷方式。
在此基礎上,Aegis 規則集也可以作為流量分流的依據使用。
通過對不同通信行為的識別與分類,用戶可以將流量路由到不同的策略、節點或處理方式,而不再侷限於簡單的放行或攔截。
Aegis 包含哪些內容
Aegis 並不是一個單一功能的規則集合,而是一組圍繞網絡通信可見性、可理解性與可控性構建的規則體系。它所包含的內容,主要體現在以下幾個方面。
全面採用加密 DNS,拒絕明文請求
在網絡通信中,DNS 查詢往往是最容易被忽視、卻又高度敏感的一環。
Aegis 的規則設計默認假設:明文 DNS 請求不應成為常態。
因此,相關規則會優先引導或約束通信行為使用加密 DNS 方式,從而避免域名解析過程被明文暴露或被中間節點篡改。這一設計並不是為了“強制封鎖”,而是為用戶提供一個更安全、更符合現代網絡環境的默認通信前提。
專注於識別應用層與傳輸層的潛在通信威脅
Aegis 的識別重點並不侷限於單一協議或單一場景,而是聚焦於應用層與傳輸層中真實發生的通信行為。
通過規則匹配,Aegis 會嘗試識別不同應用、服務或組件在通信過程中的行為特徵,例如是否涉及第三方服務、是否存在異常的請求模式,或是否與已知的跟蹤、統計、分發機制相關。
這些識別結果並不直接等同於風險判斷,而是為用戶提供理解通信行為的基礎信息。
10+ 預置規則模塊,用於網絡流量的識別與分類
為了更好地組織與維護規則,Aegis 將規則集劃分成多個模塊:
| 模塊編號 | 模塊名稱 | 文件名 | 模塊說明 | 判定標準 |
|---|---|---|---|---|
| ① | 不受信任的證書機構 | CA_Block.list | 標記存在濫發或吊銷記錄的 CA 根證書、OCSP 接口與吊銷列表(CRL)域名,適用於強化數字信任鏈場景(高級模塊-默認不啟用) | 存在證書濫發、偽造簽發或被吊銷的行為記錄 |
| ② | 廣告域名識別 | AdDomain.list | 涵蓋商業廣告投放、社交像素追蹤、行為分析與第三方統計 SDK 等域名識別(識別模塊-默認不啟用) | 依據投放行為特徵與數據收集模式進行識別,區分於遙測監聽類通信 |
| ③ | 成人內容識別 | AdultDomain.list | 涵蓋全球主流成人平臺相關域名識別(識別模塊-默認不啟用) | 與成人內容傳播直接關聯的域名 |
| ④ | PCDN 通信識別 | PCDNDomain.list | 疑似“共享帶寬”架構的鏈路通信行為,涉及設備轉發、緩存中繼與分佈式分發節點識別(識別模塊-默認不啟用) | 依據通信路徑與節點分佈模式,涉及多級鏈路的中繼、緩存與轉發特徵 |
| ⑤ | 監聽與節點識別 | InspectionDomain.list | 鏈路層或出口級別的主動干預行為,包括 DPI 探測、DNS 汙染、HTTP 注入與中間人監聽等識別(識別模塊-默認不啟用) | 依據通信異常特徵識別流量篡改、重定向與注入行為,常見於鏈路干預環境 |
| ⑥ | 行為分析 / 遙測節點識別 | BehaviorDomain.list | 具備行為指紋特徵的雲服務節點,包含遙測 SDK、分析平臺及行為建模服務。依據 DNS 模式、TLS 握手、CDN 請求等特徵識別(識別模塊-默認不啟用) | 聚焦行為分析型 SDK 的通信特徵,依據 DNS/TLS 報文與行為模式判斷識別,排除廣告類與後臺上傳類 SDK。 |
| ⑦ | 後臺回連與靜默通信節點攔截 | Background_Block.list | 識別 IoT、NAS 或 SDK 中具備配置上傳、設備回連等特徵的域名,協助識別監聽類靜默通信(攔截模塊-默認啟用) | 聚焦監聽型 SDK 的後臺連接行為,依據通信頻率、回連路徑與數據上傳特徵識別,排除廣告與行為建模類 SDK。 |
| ⑧ | 後門控制與植入通信節點攔截 | Backdoor_Block.list | 默認攔截具有遠控、反連、心跳等惡意特徵的通信行為,如 RAT、Sliver、Metasploit 等基礎設施(攔截模塊-默認啟用) | 明確具備惡意通信模式或與植入攻擊行為直接關聯 |
| ⑨ | 殭屍網絡與控制節點攔截 | Botnet_Block.list | 默認攔截已知 Botnet 控制源、DDoS 節點、批量控制基礎設施等通信路徑(攔截模塊-默認啟用) | 來源於公開報告,具備明確歸屬與可驗證情報鏈 |
| ⑩ | APT 攻擊源攔截 | APT_Block.list | 默認攔截已知 APT 攻擊組織的 C2 基礎設施,附帶歸屬國編號與 IOC 來源(攔截模塊-默認啟用) | 來源於公開報告,具備明確歸屬與可驗證情報鏈 |
| ⑪ | Pegasus 間諜軟件通信節點攔截 | Pegasus_Block.list | 收錄 Amnesty 公佈的 Pegasus 控制器與命令節點,用於識別極高風險監聽通信(攔截模塊-默認啟用) | 基於 Amnesty 公開披露的 Pegasus 控制節點,具監聽風險 |
| ⑫ | 網絡釣魚攔截 | Phishing_Block.list | 默認攔截網絡釣魚攻擊相關域名,涵蓋假冒登錄頁面、偽裝官網、釣魚郵件鏈接等典型社會工程攻擊行為(攔截模塊-默認啟用) | 來源於公開報告,具備明確歸屬與可驗證情報鏈 |
| ⑬ | 網絡欺詐攔截 | Scam_Block.list | 默認攔截聲譽極低、存在欺詐、虛假服務或用戶舉報的可疑網站域名(攔截模塊-默認啟用) | 來源於公開報告,具備明確歸屬與可驗證情報鏈 |
| ⑭ | 風險通信觀察列表 | Quarantine_Block.list | 用於納入尚未確認惡意、但具備異常通信特徵的域名與 IP,涵蓋用途不透明或使用非公開協議、非常規端口的通信行為,並採取防禦性阻斷策略以降低潛在風險(觀察模塊-默認啟用) | 基於異常通信行為特徵識別,風險尚未完全確認,採取隔離觀察策略以便後續分析與校驗 |
通過預置的多個規則模塊,Aegis 將不同類型的通信識別需求進行拆分,使每一組規則都具備相對明確的關注點。用戶可以根據自身的使用場景,選擇啟用或停用特定模塊,而不必一次性接受全部規則內容。
這種結構使規則體系既保持整體一致性,又具備可選擇性與可擴展性。
擴展對全球主流廣告、行為追蹤與成人內容平臺的域名識別
在實際網絡環境中,許多通信並非直接來自應用本身,而是來自廣告平臺、統計服務、行為追蹤系統或特定內容平臺。
Aegis 的規則集覆蓋了大量全球範圍內常見的此類域名,用於識別這些通信在網絡中的出現頻率與行為特徵。這種識別並不等同於默認攔截,而是為用戶提供一個判斷依據,使其能夠清楚知道某次通信的來源與用途。
是否進一步限制、分流或觀察這些通信,始終由用戶自行決定。
採用可選區域分流等模塊化設計,支持根據自身需求自主設定流量策略
在通信被識別並分類之後,Aegis 並不會預設統一的處理方式,而是為用戶提供製定流量策略的基礎條件。
基於規則命中的結果,用戶可以按照通信的來源、類別或用途,自行設計不同的分流邏輯。例如,將不同類型的流量交由不同策略處理,或針對特定區域、服務類型設定更符合自身網絡環境的路由方式。
這種分流能力並非強制啟用,而是作為一種可選工具存在。用戶可以在充分理解通信行為的前提下,逐步引入可選區域分流策略,而不必一次性對所有流量做出複雜配置。
通過這種方式,網絡策略不再侷限於簡單的“允許或阻斷”,而是能夠根據實際使用場景進行更細緻、更可控的調整,同時保持整體規則體系的清晰與可維護性。
適合什麼樣的用戶
Aegis 並非面向所有人,但對於那些重視網絡行為理解與自主控制的用戶,它具有獨特價值。如果你符合以下情況之一,Aegis 很可能適合你:
- 希望掌握設備上的流量結構與行為類型,而不是盲目允許或屏蔽
- 想構建更細粒度、更符合自身場景的流量策略
- 重視規則透明、可審計與可持續維護
- 希望避免黑盒式判斷,而是基於規則與事實做出決策
對於只是追求“默認上網體驗順暢”的用戶來說,Aegis 也不會破壞正常的網絡訪問行為,但深入使用 Aegis 能更好地掌握網絡通信的細節。
下一步可以做什麼
當你閱讀完這篇文章之後,可以根據自己的目標繼續探索:
- 查看《如何使用 Aegis 規則集》,瞭解實際使用方法
- 觀看針對 iOS 視頻教程 與 macOS 視頻教程,加深理解
- 在 GitHub 上查閱完整規則與模塊說明
結合這些資源,你可以從理論理解逐步過渡到實際應用,並在自己的設備上制定更符合場景需求的策略。











