CHAPTER MAP
这一关学什么
DNS 是互联网的通讯录——把人记的域名翻译成机器用的 IP。这件小事平时无感,一旦挂上代理就全是坑:明文查询会泄露你在访问什么(运营商、防火墙都看得见),被墙域名会收到污染过的假 IP(就像上面动画里演的:坏人抢先报了个假地址)。这一关讲清楚 DNS 会怎么被污染、泄露、劫持,以及代理工具们各自怎么防。
推荐顺序:先跟《DNS 泄漏篇》看懂查询链路、明白什么叫泄露 → 《实战答疑》看抓包,破除「开了全局就不漏」的迷思 → 《分流篇》《代理篇》看 clash 的 fake-ip 和 v2ray 的 realip 两条路线 → 《sing-box 指南》集大成实操 → 最后用《去广告大全》放松,看看 DNS 还能干什么、不能干什么。
KNOWLEDGE CARDS
六张知识卡
点开每张卡:先打个比方,再讲人话知识点,最后附原视频。
① DNS 泄漏篇:你的浏览器为什么会「说漏嘴」?
⭐⭐⭐▼- DNS:把方便人记的域名翻译成机器用的 IP 地址,默认走 UDP 53 端口。
- 查询链路:浏览器缓存 → 系统缓存(含 hosts)→ 路由器缓存 → 运营商 DNS → 权威 DNS,层层缓存。
- TTL:DNS 记录的缓存有效期,到期才会重新查询。
- DNS 泄露:开着代理访问网站,本地却发出查询该网站的明文 DNS 请求——运营商和防火墙由此知道你在科学上网。
- 检测网站的把戏:不断生成随机子域名 + 记录「谁来问的」,定位的是你的上游 DNS 服务器,不是你的本机 IP。
实战要点:用 DNS 泄露检测网站自测;v2rayN 路由选「绕过大陆」+ 域名策略 AsIs;clash TUN 模式保持 fake-ip;Windows 组策略禁用「智能多宿主名称解析」;浏览器装插件禁 WebRTC,不然它会绕过代理直接暴露本机真实公网 IP。
② 实战答疑:开了「全局模式」就不会漏吗?
⭐⭐⭐▼- Wireshark 抓包:直接看物理网卡发出的 DNS 请求,是验证泄露最实在的办法——你能看到,运营商也能看到。
- redir-host 全局也漏:它必须返回真实 IP,所以必然发起 DNS 请求,全局模式救不了。
- Windows 智能多宿主解析:Windows 会用所有网卡同时发 DNS,fakeip + 全局照样漏。
- QUIC 的坑:浏览器 QUIC 走 UDP 域名,clash 处理它始终要发起 DNS 请求,关掉才不漏。
- 白名单模式:国内直连、其余全交节点、不做 DNS 分流判断,适合网络环境要求高的用户。
实战要点:ipleak 类网站 + Wireshark 双管齐下验证;Windows 关「智能多宿主名称解析」、浏览器关 QUIC;普通家庭用户最省心配置 = 上游只填路由器 IP(运营商下发的 DNS),fakeip 模式无需 fallback。
③ DNS 分流篇:fake-ip 是怎么「糊弄」浏览器的?
⭐⭐⭐⭐▼- no-resolve:加在 IP 类规则后面表示「别为了匹配我去解析 DNS」,是防泄露的关键开关。
- GEOIP:按 IP 归属地分流的数据库,用它匹配就必须先拿到 IP,可能触发 DNS 泄露。
- redir-host 的死因:必须返回真实 IP → 必然发 DNS → 必然泄露,问题越修越多,被官方直接砍掉。
- fake-ip:clash 从私有段(198.18.x.x)编个假 IP 返回给浏览器并记录映射,本地零 DNS 请求,不泄露、延迟低。
- 后遗症:程序缓存了假 IP,会导致 clash 退出后无法访问;Windows 联网图标可能误报没网。
实战要点:系统代理防泄露二选一——全 IP 规则加 no-resolve + 国内域名直连(白名单/绕过大陆),或黑名单域名规则置顶;透明代理请用 fake-ip;联网图标误报就把对应域名加入 fake-ip-filter;别忘了禁用浏览器 QUIC。
④ DNS 代理篇:把「问路」这件事外包给节点
⭐⭐⭐⭐▼- 三大模块:v2ray 配置 = inbounds(入站)+ outbounds(出站)+ routing(路由/分流)。
- 域名解析策略:AsIs 遇到 IP 规则直接跳过不解析;IPOnDemand 立刻解析(容易泄露);IPIfNonMatch 规则全不匹配时再回头解析。
- sniffing(流量嗅探):从 HTTP/TLS 数据包里嗅出真实域名,即使本地拿到污染 IP,也能改用域名匹配并交给节点重新解析。
- UoT:vmess 不支持原生 UDP,UDP 的 DNS 请求被封装进 TCP 传输。
- 代价:代理 DNS 没有 fakeip 那些毛病,但必须发 DNS 请求,节点延迟高时打开网页会肉眼变慢。
实战要点:v2rayN 用「绕过大陆」配置 + 域名策略 AsIs;透明代理下 8.8.8.8 走代理、114 走直连;入站开 sniffing,拿到污染 IP 也不怕;fakeip 与 realip 各取所需,不必纠结。
⑤ sing-box 新手指南:瑞士军刀 + realip 优雅分流
⭐⭐⭐⭐▼- sing-box:几乎支持所有代理协议的「瑞士军刀」内核,更新极快,还能兼容 clash 的 WebUI。
- 规则集(rule set):按需下载的微型域名/IP 数据库(几十 KB),替代动辄十几兆的 geosite/geoip。
- DoH:DNS over HTTPS,把 DNS 查询塞进加密的 https 里,支持长连接所以没想象中慢。
- realip + ECS:返回真实 IP 的透明代理方式,配合 ECS 可精确分流国内小众网站,无需 fakeip。
- 嗅探复写:把嗅探到的域名替换掉目标 IP 发给节点,是机场 DNS 解锁奈飞的开关。
实战要点:小白三分钟上手:下载 App → 粘贴订阅 → 点启用;软路由装 homeproxy 导入订阅即可;ECS 填一个就近的中国 IP(懒得找就填 1.0.1.0,别填自己真实公网 IP);看奈飞必须开「覆盖目标地址」;ChatGPT 解锁失败先关浏览器 QUIC。
⑥ 去广告大全:用「污染」对付广告
⭐⭐⭐▼- DNS 去广告:去广告的第一道闸门,但只能按整个域名封杀,同域名广告没辙。
- host 去广告:DNS 正常解析,但代理工具在访问阶段嗅探到目标是广告域名,直接断开连接。
- MITM(中间人攻击):代理解密 https 流量后按规则丢广告、甚至改写内容,能力最强;前提是手机安装并信任代理工具的 CA 证书。
- SSL pinning:APP 内置证书校验、防中间人的手段,有它就抓不到包。
- 浏览器插件:拿到的是浏览器已解密的数据,天然拥有 MITM 级能力且不用装证书。
实战要点:dnsmasq 把广告域名指向无效 IP,配合 ipconfig /flushdns 清缓存验证;sing-box / openclash / v2rayNG / 小火箭加广告规则集、出站 reject/block;小火箭 MITM 可全灭 B 站开屏/推荐广告;桌面端推荐 AdGuard 类插件,网页异常先关插件排查误杀。
PLAYLIST
本章视频清单
推荐按此顺序观看(从地基到实操)。