在科学上网和代理工具中,DNS(域名系统)解析 是决定连接成功与否、速度快慢以及是否泄漏隐私的关键环节。很多人虽然成功连接了代理节点,但依然遇到网页打不开或被重定向的问题,本质上是 DNS 机制未正确配置。
一、传统 DNS 污染原理
当你在浏览器中输入 google.com 时,系统需要将域名转换为 IP 地址:
- 客户端向本地运营商 DNS(如 114.114.114.114 或 ISP DNS)发送 UDP 53 查询包。
- 墙在数据包经过出口路由时,会进行 DNS 劫持与伪造,抢先向客户端返回一个错误的 IP 地址(例如
59.24.3.173)。 - 客户端拿到错误 IP 后发起连接,导致连接超时或握手失败。
二、代理工具的三种 DNS 处理模式
代理软件(如 Clash、sing-box、v2rayN)采用不同的 DNS 策略来应对 DNS 污染:
1. 本地 DNS(Local DNS)
- 客户端先在本地电脑上解析域名获得 IP,然后再将 IP 发送给代理软件。
- 缺点:本地查询会被 DNS 污染拿到假 IP;即使使用加密 DNS(DoH/DoT),获得的 IP 也可能是适合国内的节点,无法打通海外 CDN 优选。
2. 远程 DNS(Remote DNS / 远端解析)
- 客户端不解析域名,直接将完整的域名字符串发送给远端代理服务器。
- 代理服务器在其所在机房解析域名并建立连接。
- 优点:完全免疫本地 DNS 污染,且能命中海外最快 CDN。
- 缺点:建立 TCP/UDP 规则匹配时,本地由于不知道域名真实 IP,部分基于 IP 段的分流规则(如 GEOIP)需要等待远端返回,可能增加首包延迟。
3. Fake-IP 模式(假 IP 映射)
- 代理客户端在本地拦截所有的 DNS 请求,不向外发起实际查询,直接给操作系统返回一个属于保留网段的假 IP(例如
198.18.0.1)。 - 客户端发往
198.18.0.1的流量被代理软件拦截,代理软件查表得知假 IP 对应的真实域名,随后将域名发给远端服务器建立连接。 - 优点:
- 首包延迟极低,无需等待 DNS 响应即可握手。
- 彻底规避本地 DNS 污染。
- 完美适配透明代理与 TUN 模式。
三、Fake-IP 与 Redir-Host 模式对比
| 模式 | 工作机制 | 延迟表现 | 兼容性与防泄露 |
|---|---|---|---|
| Fake-IP | 返回虚拟 IP (198.18.x.x),远端解包 |
最快(零等待) | 高防泄露;少数依赖真实 IP 的特殊软件需配 fake-ip-filter |
| Redir-Host | 本地并行解析真实 IP,路由判断后再发 | 略慢(需等待 DNS 结果) | 若本地 DNS 配置不当易造成 DNS 泄露 |
四、推荐的 DNS 配置最佳实践
-
Clash / Clash Verge Rev:
- 建议启用
enhanced-mode: fake-ip。 - 配置
fake-ip-filter排除不需要假 IP 的域名(如联机游戏 STUN 服务、局域网打印机)。
- 建议启用
-
防止 DNS 泄露:
- 在客户端设置中指定国内 DNS 使用阿里(
223.5.5.5)或腾讯(119.29.29.29)。 - 国外 DNS 使用加密 DoH(如
https://1.1.1.1/dns-query)。
- 在客户端设置中指定国内 DNS 使用阿里(
* 点击复制包含绝对主地址的分享链接