Обновлено в июле 2026 · 6 мин
Настройка и диагностика DNS
Проблема с разрешением имён очень похожа на сломанный узел: страницы не открываются, сертификаты ругаются, запрос приземляется не там, где надо. Разбираем, как доказать, что дело именно в DNS, и что настроить на стороне клиента.
Сначала докажите, что дело в DNS
Классический признак: по голому IP-адресу соединение проходит, а по доменному имени нет. Либо имя разрешается, но в явно неправильный адрес: вы попадаете на уведомление провайдера или соединение сбрасывается сразу после открытия.
Для уверенности запросите один и тот же домен у двух разных DNS-серверов через nslookup и сравните ответы. Полезно помнить: под TUN с Fake-IP подставной адрес, начинающийся со 198.18, — это нормальное поведение, а не подмена.
Главный переключатель DNS в настройках
В настройках Clash есть общий переключатель DNS, который решает, берёт ли ядро разрешение имён на себя. Выключен — резолвингом занимается система, а ядро видит только адреса. Включён — каждый запрос идёт по конфигурации, заданной здесь.
Под TUN этот переключатель обязан быть включён. Адаптер уже забрал трафик, но если резолвинг остался у системы, ядро получает адрес, найденный системой: маршрутизация ошибается, а отравленный домен таким и остаётся. Выбор между Fake-IP и Redir-Host и вопрос о том, когда включать сниффинг доменов, разобраны в отдельных материалах.
Перед разбором DNS отключите безопасный DNS в браузере и шифрованный DNS на сетевом адаптере. Пока эти два слоя работают, любые правки в клиенте не дадут видимого эффекта.
Зачем нужны nameserver и fallback
В nameserver попадает набор резолверов по умолчанию, и здесь уместны ближние, доступные напрямую серверы. Местным сайтам он нужен, чтобы отдать ближайший узел CDN; разрешите их из-за рубежа — и вас отправят в далёкий дата-центр, отчего станет только медленнее.
В fallback идут шифрованные резолверы за пределами вашего региона, и его запросы уходят через прокси, поэтому подделать ответ трудно. Когда этот ответ побеждает, решает fallback-filter: по умолчанию результат nameserver сохраняется, если адрес попал в местный диапазон, иначе берётся результат fallback.
Три слоя DNS лишают разбор смысла
Браузеры теперь несут собственный безопасный DNS — так это называется в Chrome и Edge, Firefox говорит DNS over HTTPS, — Windows умеет задать шифрованный DNS на адаптере, а клиент добавляет третий слой. Один домен может разрешаться в трёх разных местах.
В таком состоянии браузер игнорирует любые правки в клиенте, потому что он вообще не отдавал запрос наружу. Выключите безопасный DNS в браузере, убедитесь, что на адаптере не задан шифрованный DNS, и оставьте только клиентский слой. Меняйте по одному и смотрите результат — тогда причина находится.
Что это за проект?
Clash Verge Rev — графический клиент Mihomo на Tauri с профилями, системным прокси, режимом TUN, редактором правил и резервными копиями WebDAV.