[已验证] (一手记录/开源代码/官方文档/生产实测支持)
DNS 泄漏与死循环彻底排查:Fake-IP 机制与最佳 DNS 配置
为什么代理开启后仍然遭遇 DNS 污染或回环死循环?详解 Fake-IP 与 Redir-Host 差异,防止运营商 DNS 泄漏实操。
责任编辑 NetCompass 编审组
首次发布
最后审校 (事实核验)
内容修订
🎯 本文核心任务:
理解代理中的 DNS 路由原理,修复 DNS 泄漏与 TUN 模式下的解析死循环。
DNS 是网络访问的第一道大门。许多配置不当的客户端,即使开启了代理,域名的真实查询请求仍然明文发送给了本地运营商 DNS,造成严重的隐私泄漏。
1. 什么是 DNS 泄漏?
当您在浏览器访问境外网站时,如果系统未通过加密代理通道向远端服务器查询解析,而是直接向本地运营商(如 114.114.114.114 或 ISP 默认分配的 DNS)发起明文 UDP 53 查询,即为 DNS 泄漏。这会导致:
- 运营商记录下您访问的所有域名历史;
- 遭遇 DNS 投毒与污染,返回错误的 IP 地址。
2. 为什么 Fake-IP 能彻底根治 DNS 泄漏? [已验证]
在 Fake-IP 模式 下:
- 当浏览器请求
example.com时,客户端内核立刻拦截该请求,并直接返回一个保留 IP(如198.18.0.1); - 浏览器直接向
198.18.0.1发起 TCP 连接; - 客户端捕获到发往
198.18.0.1的流量,在本地映射表中查出原始域名是example.com,并将原始域名直接封装进代理协议中,由远端服务器代为进行真实的 DNS 解析。 - 全过程本地从未发出真实的明文 DNS 查询,彻底隔绝污染与泄漏。
3. 防范 DNS 死循环的配置铁律
在配置自定义 DNS 时:
- 直连域名(nameserver-policy): 必须指定国内公共 DNS(如
223.5.5.5或119.29.29.29); - 节点服务器域名: 绝不能被分流规则误匹配到
PROXY,必须确保解析节点服务器自身 IP 的请求走直连,否则会导致“为了连节点去查 DNS,为了查 DNS 又要先连节点”的死循环。
核验建议 [公开第三方核验服务]
100% 独立编辑内容,无商业返佣关联
⚖️ 商业披露: 本链接指向站内客观核验指南,不产生任何佣金。
📚 本文引用与事实来源清单 (1 条有效记录)
查阅事实核验方法论 → #1 Clash.Meta DNS 模块架构白皮书 官方公开文档/公告
快照时间: 查阅原档 ↗
✍️
NetCompass 编审组
独立技术审核员
本知识库由 NetCompass Independent Publishing 维护。我们依据公开发布的技术规范与测试方法论进行独立审校。