DNS 泄露与 fake-ip:Clash DNS 配置科普与自查思路

SuibianYun 编辑部 ·

通俗讲解 Clash 的 DNS 泄露是什么、fake-ip 与 redir-host 的区别、常见配置项以及如何自查,帮助 2026年机场用户理清 DNS 设置。

DNS 泄露是怎么回事

访问网站前,设备要先通过 DNS 把域名解析成 IP。如果这一步没有走代理,而是直接发给本地运营商的 DNS,那么即使后续流量走了代理,你访问了哪些域名也会被本地网络看到,这就是常说的 DNS 泄露。

它还可能导致解析结果被污染或与代理出口地区不匹配,影响访问体验。

fake-ip 的基本思路

在 Clash 的 enhanced-mode 里,fake-ip 模式会在应用发起解析时,立刻返回一个来自保留网段的假 IP,同时记住它对应的域名。真正的解析由代理节点远端完成,本地不再查询真实 DNS。

这样既减少了泄露,也能加快连接建立;代价是部分依赖真实 IP 的程序可能出现兼容问题。

redir-host 与常见配置项

redir-host 模式会先做真实解析,再按 IP 判断走向,兼容性好,但在本地解析环节更容易暴露域名。常见的几个配置项如下:

需要说明的是,具体的键名和可用选项会随内核版本略有变化,修改配置前请先查阅所用客户端对应版本的文档,并保留一份备份。

  • nameserver:默认使用的上游 DNS
  • fallback:用于对照校验的备用 DNS
  • fake-ip-filter:不使用假 IP 的域名白名单
  • respect-rules:解析时遵循分流规则

遇到问题时怎么排查

局域网设备、联机游戏或某些银行类应用在 fake-ip 下出现异常时,常见做法是把相关域名加入 fake-ip-filter。排查时先观察日志,确认域名是被代理还是被直连解析。

也可以使用在线 DNS 泄露检测,对比显示的解析服务器是否与预期一致。

关联阅读

不同内核对 DNS 选项的支持略有差异,可阅读 mihomo 与原版 Clash 的区别。若你使用订阅转换,请同时留意 订阅转换的隐私风险。使用专用客户端的服务通常不需要自己配置 DNS,可参考 SuibianYun 机场介绍,细节以官网为准。

常见问题

开启 fake-ip 后某些程序打不开怎么办?

先把对应域名加入 fake-ip-filter,让它们使用真实解析;若仍有问题,可尝试切换到 redir-host 模式,并查看日志确认具体失败的域名。

如何确认自己有没有 DNS 泄露?

可以访问专门的 DNS 泄露检测页面,查看显示的解析服务器是否来自本地运营商。如果显示的是运营商 DNS,说明解析没有完全经过代理。

fake-ip 一定比 redir-host 好吗?

不一定。fake-ip 速度快、泄露风险低,但兼容性稍弱;redir-host 兼容性更好,却更依赖本地解析。应根据自己使用的程序与场景来选择。