troubleshooting DNS DNS 泄漏 故障排查 Clash DNS

DNS 问题排查指南

DNS(域名系统)是互联网的「电话簿」——它将域名(如 www.google.com)翻译成 IP 地址。在使用代理时,DNS 配置是否正确直接影响:①代理是否真正保护了你的隐私;②流媒体解锁是否能正常工作;③某些网站是否能正确访问。

DNS 泄漏是什么

DNS 泄漏(DNS Leak)是指:你的设备在使用代理的同时,DNS 查询却绕过了代理,直接发送给了本地 ISP 的 DNS 服务器。

这会导致两个问题:

  1. 隐私问题:ISP 的 DNS 服务器记录了你查询的所有域名,即使数据流量走了代理
  2. 流媒体解锁失败:流媒体平台(如 Netflix)可能通过 DNS 查询来源判断你的真实位置,当 DNS 来自中国大陆的 ISP 时,平台会认为你在国内

举个例子

你连接了一个香港代理节点,但你的 DNS 设置是国内的 114.114.114.114:

  • 你的网页数据 → 通过香港节点 → 到达 Google ✅
  • 但 Google 的 DNS 查询 → 直接发到 114.114.114.114(中国电信)→ 被记录 ❌

对于 Netflix,它可能同时检测 DNS 来源和 IP 来源,一旦发现 DNS 来自中国,即便 IP 是香港的,也可能拒绝访问。


如何检测 DNS 泄漏

方法 1:使用在线工具

  1. 确保 Clash 代理已开启,选择一个境外节点
  2. 访问 https://www.dnsleaktest.com/
  3. 点击「Extended Test」(扩展测试)
  4. 等待测试完成,查看结果:
    • 所有结果都显示为境外 DNS 服务器(如 Google、Cloudflare)→ 没有泄漏 ✅
    • 出现中国的 DNS 服务器(如 114.114.114.114、223.5.5.5)→ 存在泄漏 ❌

方法 2:使用 PowerShell 检测

# 查看当前系统 DNS 服务器配置
Get-DnsClientServerAddress -AddressFamily IPv4 | Where-Object {$_.ServerAddresses -ne ""}

# 测试 DNS 解析走哪个服务器(需要安装 nslookup)
nslookup www.google.com
# 查看输出中的 "Server:" 行,显示的是你的 DNS 服务器地址

Clash 中 DNS 配置建议

Clash Verge Rev 通过订阅配置文件自动管理 DNS。标准的 Clash 订阅通常已包含合理的 DNS 配置,无需手动修改。但如果你想了解或自定义,以下是推荐的 DNS 配置:

dns:
  enable: true
  listen: 0.0.0.0:1053
  ipv6: false
  
  # 使用 fake-ip 模式可以更好地处理 DNS 泄漏
  enhanced-mode: fake-ip
  fake-ip-range: 198.18.0.1/16
  
  # 国内域名使用国内 DNS(速度快,避免不必要的延迟)
  nameserver:
    - 223.5.5.5        # 阿里云 DNS
    - 119.29.29.29     # DNSPod
  
  # 境外域名使用境外 DNS(通过代理访问,防止污染)
  fallback:
    - https://8.8.8.8/dns-query    # Google DoH
    - https://1.1.1.1/dns-query    # Cloudflare DoH
  
  # 控制哪些情况下使用 fallback DNS
  fallback-filter:
    geoip: true
    geoip-code: CN        # IP 属于中国的不走 fallback
    ipcidr:
      - 240.0.0.0/4      # 保留地址段(通常是被污染的结果)

关键配置说明

  • enhanced-mode: fake-ip:Clash 使用假 IP 模式处理 DNS 请求,应用向 Clash 请求 DNS,Clash 返回一个虚假 IP,实际 DNS 解析延迟到建立连接时进行,有效防止 DNS 泄漏
  • nameserver(国内 DNS):用于解析国内域名,直连访问,速度快
  • fallback(境外 DNS):用于解析国内 DNS 无法正确返回的境外域名,通过 DoH(DNS over HTTPS)访问,防止 DNS 污染

修复 DNS 泄漏的方法

方法 1:开启 TUN 模式(最简单)

TUN 模式会接管系统所有流量,包括 DNS 请求,彻底防止 DNS 泄漏:

  1. Clash Verge Rev → 「设置」→ 打开「TUN 模式」
  2. 允许管理员权限请求
  3. 重新运行 DNS 泄漏测试确认已修复

方法 2:在覆写配置中添加 DNS 设置

在 Clash Verge Rev 的「订阅」页面,为当前订阅添加「覆写」(Override)配置,加入上面的 DNS 配置:

  1. 点击当前激活的订阅
  2. 选择「编辑覆写」(Merge 或 Override)
  3. 在覆写文件中添加 DNS 配置块

注意:大多数机场的订阅文件已经包含了良好的 DNS 配置,不需要额外修改。只在遇到具体问题时才考虑自定义 DNS。


常见 DNS 相关问题速查

症状可能原因解决方法
Netflix 提示 VPN(节点 IP 正确)DNS 泄漏开启 TUN 模式
某些网站加载极慢DNS 解析慢或污染检查 fallback DNS 配置
代理开启但某些域名解析失败DNS 配置错误检查 nameserver 列表
访问局域网设备失败(开启 TUN 后)fake-ip 影响局域网在 fake-ip-filter 中添加局域网域名
标签: DNS DNS 泄漏 故障排查 Clash DNS

准备开始使用 Breeze Network?

¥137/年 · IPLC · VLESS
优惠码 weifeng90
使用优惠入口注册 →

本站可能通过推荐链接获得推广收益,不影响你的购买价格。