DNS 泄露与 fake-ip:Clash DNS 配置科普与自查思路
通俗讲解 Clash 的 DNS 泄露是什么、fake-ip 与 redir-host 的区别、常见配置项以及如何自查,帮助 2026年机场用户理清 DNS 设置。
DNS 泄露是怎么回事
访问网站前,设备要先通过 DNS 把域名解析成 IP。如果这一步没有走代理,而是直接发给本地运营商的 DNS,那么即使后续流量走了代理,你访问了哪些域名也会被本地网络看到,这就是常说的 DNS 泄露。
它还可能导致解析结果被污染或与代理出口地区不匹配,影响访问体验。
fake-ip 的基本思路
在 Clash 的 enhanced-mode 里,fake-ip 模式会在应用发起解析时,立刻返回一个来自保留网段的假 IP,同时记住它对应的域名。真正的解析由代理节点远端完成,本地不再查询真实 DNS。
这样既减少了泄露,也能加快连接建立;代价是部分依赖真实 IP 的程序可能出现兼容问题。
redir-host 与常见配置项
redir-host 模式会先做真实解析,再按 IP 判断走向,兼容性好,但在本地解析环节更容易暴露域名。常见的几个配置项如下:
需要说明的是,具体的键名和可用选项会随内核版本略有变化,修改配置前请先查阅所用客户端对应版本的文档,并保留一份备份。
- nameserver:默认使用的上游 DNS
- fallback:用于对照校验的备用 DNS
- fake-ip-filter:不使用假 IP 的域名白名单
- respect-rules:解析时遵循分流规则
遇到问题时怎么排查
局域网设备、联机游戏或某些银行类应用在 fake-ip 下出现异常时,常见做法是把相关域名加入 fake-ip-filter。排查时先观察日志,确认域名是被代理还是被直连解析。
也可以使用在线 DNS 泄露检测,对比显示的解析服务器是否与预期一致。
关联阅读
不同内核对 DNS 选项的支持略有差异,可阅读 mihomo 与原版 Clash 的区别。若你使用订阅转换,请同时留意 订阅转换的隐私风险。使用专用客户端的服务通常不需要自己配置 DNS,可参考 SuibianYun 机场介绍,细节以官网为准。
常见问题
开启 fake-ip 后某些程序打不开怎么办?
先把对应域名加入 fake-ip-filter,让它们使用真实解析;若仍有问题,可尝试切换到 redir-host 模式,并查看日志确认具体失败的域名。
如何确认自己有没有 DNS 泄露?
可以访问专门的 DNS 泄露检测页面,查看显示的解析服务器是否来自本地运营商。如果显示的是运营商 DNS,说明解析没有完全经过代理。
fake-ip 一定比 redir-host 好吗?
不一定。fake-ip 速度快、泄露风险低,但兼容性稍弱;redir-host 兼容性更好,却更依赖本地解析。应根据自己使用的程序与场景来选择。