02

DNS 的世界

为什么输入对了网址,打开的却是错的网站?

6 讲 · 约 151 分钟 · 难度 ⭐⭐⭐ ~ ⭐⭐⭐⭐ · 挂代理后的 DNS 生存指南

DNS 污染「掉包」现场:正常问路 vs 坏人抢答

CHAPTER MAP

这一关学什么

DNS 是互联网的通讯录——把人记的域名翻译成机器用的 IP。这件小事平时无感,一旦挂上代理就全是坑:明文查询会泄露你在访问什么(运营商、防火墙都看得见),被墙域名会收到污染过的假 IP(就像上面动画里演的:坏人抢先报了个假地址)。这一关讲清楚 DNS 会怎么被污染、泄露、劫持,以及代理工具们各自怎么防。

推荐顺序:先跟《DNS 泄漏篇》看懂查询链路、明白什么叫泄露 → 《实战答疑》看抓包,破除「开了全局就不漏」的迷思 → 《分流篇》《代理篇》看 clash 的 fake-ip 和 v2ray 的 realip 两条路线 → 《sing-box 指南》集大成实操 → 最后用《去广告大全》放松,看看 DNS 还能干什么、不能干什么。

KNOWLEDGE CARDS

六张知识卡

点开每张卡:先打个比方,再讲人话知识点,最后附原视频。

① DNS 泄漏篇:你的浏览器为什么会「说漏嘴」?

⭐⭐⭐
DNS 是问询处:域名是给人记的名字,IP 才是机器的地址,浏览器每次出发前都要先去问询处查地址;查过一次就记在小本本上(缓存+TTL),不用次次都问。
  • DNS:把方便人记的域名翻译成机器用的 IP 地址,默认走 UDP 53 端口。
  • 查询链路:浏览器缓存 → 系统缓存(含 hosts)→ 路由器缓存 → 运营商 DNS → 权威 DNS,层层缓存。
  • TTL:DNS 记录的缓存有效期,到期才会重新查询。
  • DNS 泄露:开着代理访问网站,本地却发出查询该网站的明文 DNS 请求——运营商和防火墙由此知道你在科学上网。
  • 检测网站的把戏:不断生成随机子域名 + 记录「谁来问的」,定位的是你的上游 DNS 服务器,不是你的本机 IP。

实战要点:用 DNS 泄露检测网站自测;v2rayN 路由选「绕过大陆」+ 域名策略 AsIs;clash TUN 模式保持 fake-ip;Windows 组策略禁用「智能多宿主名称解析」;浏览器装插件禁 WebRTC,不然它会绕过代理直接暴露本机真实公网 IP。

"当你要完谷歌的IP之后,马上给其他服务器发送一堆加密数据,鬼都知道你在干啥。"
▶ 原视频:DNS 泄漏篇(17分钟)

② 实战答疑:开了「全局模式」就不会漏吗?

⭐⭐⭐
明文 DNS 泄露 = 当着保安面查岗:你刚问完运营商「谷歌家住哪」,转头就给一台陌生服务器发一堆加密数据——鬼都知道你在干啥。
  • Wireshark 抓包:直接看物理网卡发出的 DNS 请求,是验证泄露最实在的办法——你能看到,运营商也能看到。
  • redir-host 全局也漏:它必须返回真实 IP,所以必然发起 DNS 请求,全局模式救不了。
  • Windows 智能多宿主解析:Windows 会用所有网卡同时发 DNS,fakeip + 全局照样漏。
  • QUIC 的坑:浏览器 QUIC 走 UDP 域名,clash 处理它始终要发起 DNS 请求,关掉才不漏。
  • 白名单模式:国内直连、其余全交节点、不做 DNS 分流判断,适合网络环境要求高的用户。

实战要点:ipleak 类网站 + Wireshark 双管齐下验证;Windows 关「智能多宿主名称解析」、浏览器关 QUIC;普通家庭用户最省心配置 = 上游只填路由器 IP(运营商下发的 DNS),fakeip 模式无需 fallback。

"如果只是将DNS泄露检测的网站加入规则列表中,是掩耳盗铃的做法。"
▶ 原视频:DNS 泄露实战答疑(17分钟)

③ DNS 分流篇:fake-ip 是怎么「糊弄」浏览器的?

⭐⭐⭐⭐
fake-ip 是糊弄学大师:浏览器来问谷歌的 IP,clash 会心一笑,随手从 198.18 号段编个假门牌打发它,自己偷偷记好「假门牌↔真域名」的映射,等浏览器拿着假门牌回来再按真域名分流——本地一次真查询都不用发。
  • no-resolve:加在 IP 类规则后面表示「别为了匹配我去解析 DNS」,是防泄露的关键开关。
  • GEOIP:按 IP 归属地分流的数据库,用它匹配就必须先拿到 IP,可能触发 DNS 泄露。
  • redir-host 的死因:必须返回真实 IP → 必然发 DNS → 必然泄露,问题越修越多,被官方直接砍掉。
  • fake-ip:clash 从私有段(198.18.x.x)编个假 IP 返回给浏览器并记录映射,本地零 DNS 请求,不泄露、延迟低。
  • 后遗症:程序缓存了假 IP,会导致 clash 退出后无法访问;Windows 联网图标可能误报没网。

实战要点:系统代理防泄露二选一——全 IP 规则加 no-resolve + 国内域名直连(白名单/绕过大陆),或黑名单域名规则置顶;透明代理请用 fake-ip;联网图标误报就把对应域名加入 fake-ip-filter;别忘了禁用浏览器 QUIC。

"fake-ip并不需要给浏览器返回一个真实的IP,clash会心一笑。"
▶ 原视频:DNS 分流篇(19分钟)

④ DNS 代理篇:把「问路」这件事外包给节点

⭐⭐⭐⭐
DNS 污染就是问路的回答被掉包:查询被墙域名时收到假 IP——真实 4.4.4.4 被答成 5.5.5.5。DNS 代理则是把 DNS 请求加密后发给节点,由节点代查并返回干净 IP,全程本地无明文 DNS。
  • 三大模块:v2ray 配置 = inbounds(入站)+ outbounds(出站)+ routing(路由/分流)。
  • 域名解析策略:AsIs 遇到 IP 规则直接跳过不解析;IPOnDemand 立刻解析(容易泄露);IPIfNonMatch 规则全不匹配时再回头解析。
  • sniffing(流量嗅探):从 HTTP/TLS 数据包里嗅出真实域名,即使本地拿到污染 IP,也能改用域名匹配并交给节点重新解析。
  • UoT:vmess 不支持原生 UDP,UDP 的 DNS 请求被封装进 TCP 传输。
  • 代价:代理 DNS 没有 fakeip 那些毛病,但必须发 DNS 请求,节点延迟高时打开网页会肉眼变慢。

实战要点:v2rayN 用「绕过大陆」配置 + 域名策略 AsIs;透明代理下 8.8.8.8 走代理、114 走直连;入站开 sniffing,拿到污染 IP 也不怕;fakeip 与 realip 各取所需,不必纠结。

"即使本地被污染了,也不影响代理正常访问谷歌。"
▶ 原视频:DNS 代理篇(16分钟)

⑤ sing-box 新手指南:瑞士军刀 + realip 优雅分流

⭐⭐⭐⭐
ECS 就像问路时主动报上自己的小区:解析时告诉上游 DNS「我的大概位置」,让它返回离你近的 IP——兼顾隐私与精准分流,是解决 fakeip 分流局限的关键。
  • sing-box:几乎支持所有代理协议的「瑞士军刀」内核,更新极快,还能兼容 clash 的 WebUI。
  • 规则集(rule set):按需下载的微型域名/IP 数据库(几十 KB),替代动辄十几兆的 geosite/geoip。
  • DoH:DNS over HTTPS,把 DNS 查询塞进加密的 https 里,支持长连接所以没想象中慢。
  • realip + ECS:返回真实 IP 的透明代理方式,配合 ECS 可精确分流国内小众网站,无需 fakeip。
  • 嗅探复写:把嗅探到的域名替换掉目标 IP 发给节点,是机场 DNS 解锁奈飞的开关。

实战要点:小白三分钟上手:下载 App → 粘贴订阅 → 点启用;软路由装 homeproxy 导入订阅即可;ECS 填一个就近的中国 IP(懒得找就填 1.0.1.0,别填自己真实公网 IP);看奈飞必须开「覆盖目标地址」;ChatGPT 解锁失败先关浏览器 QUIC。

"软路由不能没有dashboard,就像西方不能没有耶路撒冷。"
▶ 原视频:sing-box 新手指南(47分钟)

⑥ 去广告大全:用「污染」对付广告

⭐⭐⭐
DNS 去广告,说白了就是对广告域名进行 DNS 污染:让广告域名解析不到正确 IP(解析成 0.0.0.0),广告自然就加载不出来。
  • DNS 去广告:去广告的第一道闸门,但只能按整个域名封杀,同域名广告没辙。
  • host 去广告:DNS 正常解析,但代理工具在访问阶段嗅探到目标是广告域名,直接断开连接。
  • MITM(中间人攻击):代理解密 https 流量后按规则丢广告、甚至改写内容,能力最强;前提是手机安装并信任代理工具的 CA 证书。
  • SSL pinning:APP 内置证书校验、防中间人的手段,有它就抓不到包。
  • 浏览器插件:拿到的是浏览器已解密的数据,天然拥有 MITM 级能力且不用装证书。

实战要点:dnsmasq 把广告域名指向无效 IP,配合 ipconfig /flushdns 清缓存验证;sing-box / openclash / v2rayNG / 小火箭加广告规则集、出站 reject/block;小火箭 MITM 可全灭 B 站开屏/推荐广告;桌面端推荐 AdGuard 类插件,网页异常先关插件排查误杀。

"软路由不应该干太多路由之外的事情,尤其是MITM这么吃性能的活……会变得不幸。"
▶ 原视频:去广告方法大全(35分钟)

PLAYLIST

本章视频清单

推荐按此顺序观看(从地基到实操)。

下一关 NEXT
03 · NAT 与内网穿透