Skip to content

DNS 泄露与防污染优化实操手册:Fake-IP 与加密解析 ​

很多用户误以为“只要开了代理,我的网络行为就完全隐形了”。

事实并非如此。在默认未调优的环境下,极易发生致命的DNS 泄露 (DNS Leak):即虽然您的网页数据走的是海外代理,但您的操作系统在发起连接前,却向本地运营商(电信/联通/移动)的明文 DNS 服务器发送了“请问 google.com 的 IP 是多少”的明文查询请求。


1. 什么是 DNS 泄露?工作流程对比 ​

mermaid
flowchart TD
    subgraph 存在严重 DNS 泄露的危险流程
        A1["浏览器访问海外网站"] --> A2["向国内运营商 DNS (UDP 53) 发送明文查询"]
        A2 --> A3["运营商完整记录您的访问域名 + 触发防火墙污染"]
        A3 --> A4["即便后续数据走代理,真实痕迹也已全部暴露"]
    end

    subgraph 现代 Fake-IP / 远端解析的完全安全流程
        B1["浏览器访问海外网站"] --> B2["客户端内置 DNS 拦截,立刻返回虚构 Fake-IP (如 198.18.0.1)"]
        B2 --> B3["浏览器立即向该虚构 IP 发送数据包"]
        B3 --> B4["客户端在专线通道内部,由海外落地节点代为进行远程安全解析"]
    end

2. 如何自测本地是否存在 DNS 泄露? ​

  1. 保持当前客户端代理开启;
  2. 浏览器访问权威测试平台:https://www.dnsleaktest.com;
  3. 点击 「Standard Test」 或 「Extended Test」;
  4. 结果判定:
    • 完全安全:测试结果列表中仅显示落地机房(如香港 Cloudflare、Google、日本机房)的 DNS 服务器;
    • 存在泄露:列表中赫然出现了您国内宽带的归属地(如显示“China Telecom / China Unicom”及其真实省份),说明您的域名查询完全暴露在明文监控之下。

3. 根治 DNS 泄露的两大核心配置 ​

3.1 首选:在客户端中确认启用「Fake-IP 模式」 ​

  • 在 Clash Verge Rev 或 Sing-box 的配置中,将 DNS 模式设置为 fake-ip;
  • 该技术从根本上杜绝了向本地发起明文 DNS 查询的可能,不仅彻底免疫 DNS 泄露,还能将海外网站的首包握手延迟缩短 50~100ms。

3.2 启用 DoH (DNS over HTTPS) 加密防污染 ​

  • 在客户端设置的「Nameserver」中,填入支持加密的 DoH 上游服务器(例如使用阿里云公共 DNS https://dns.alidns.com/dns-query 处理国内分流,使用 Cloudflare https://1.1.1.1/dns-query 处理海外分流)。

4. 更多进阶指引 ​