[已验证] (一手记录/开源代码/官方文档/生产实测支持)

DNS 泄漏与死循环彻底排查:Fake-IP 机制与最佳 DNS 配置

为什么代理开启后仍然遭遇 DNS 污染或回环死循环?详解 Fake-IP 与 Redir-Host 差异,防止运营商 DNS 泄漏实操。

责任编辑 NetCompass 编审组
首次发布
最后审校 (事实核验)
内容修订
🎯 本文核心任务:

理解代理中的 DNS 路由原理,修复 DNS 泄漏与 TUN 模式下的解析死循环。

DNS 是网络访问的第一道大门。许多配置不当的客户端,即使开启了代理,域名的真实查询请求仍然明文发送给了本地运营商 DNS,造成严重的隐私泄漏。


1. 什么是 DNS 泄漏?

当您在浏览器访问境外网站时,如果系统未通过加密代理通道向远端服务器查询解析,而是直接向本地运营商(如 114.114.114.114 或 ISP 默认分配的 DNS)发起明文 UDP 53 查询,即为 DNS 泄漏。这会导致:

  1. 运营商记录下您访问的所有域名历史;
  2. 遭遇 DNS 投毒与污染,返回错误的 IP 地址。

2. 为什么 Fake-IP 能彻底根治 DNS 泄漏? [已验证]

Fake-IP 模式 下:

  1. 当浏览器请求 example.com 时,客户端内核立刻拦截该请求,并直接返回一个保留 IP(如 198.18.0.1);
  2. 浏览器直接向 198.18.0.1 发起 TCP 连接;
  3. 客户端捕获到发往 198.18.0.1 的流量,在本地映射表中查出原始域名是 example.com,并将原始域名直接封装进代理协议中,由远端服务器代为进行真实的 DNS 解析。
  4. 全过程本地从未发出真实的明文 DNS 查询,彻底隔绝污染与泄漏

3. 防范 DNS 死循环的配置铁律

在配置自定义 DNS 时:

  • 直连域名(nameserver-policy): 必须指定国内公共 DNS(如 223.5.5.5119.29.29.29);
  • 节点服务器域名: 绝不能被分流规则误匹配到 PROXY,必须确保解析节点服务器自身 IP 的请求走直连,否则会导致“为了连节点去查 DNS,为了查 DNS 又要先连节点”的死循环。
核验建议 [公开第三方核验服务]

100% 独立编辑内容,无商业返佣关联

查阅网络服务客观选购与排坑核验指南
⚖️ 商业披露: 本链接指向站内客观核验指南,不产生任何佣金。

📚 本文引用与事实来源清单 (1 条有效记录)

查阅事实核验方法论 →
#1 Clash.Meta DNS 模块架构白皮书 官方公开文档/公告
快照时间: 查阅原档
✍️
NetCompass 编审组 独立技术审核员

本知识库由 NetCompass Independent Publishing 维护。我们依据公开发布的技术规范与测试方法论进行独立审校。