更新于 2026 年 7 月 · 6 分钟阅读
DNS 设置与污染排查
域名解析这一层出问题,表现很像节点坏了:网页打不开、证书报错、跳到一个不该去的页面。这一篇讲怎么先确认是不是 DNS 的锅,以及客户端这边该怎么设。
先确认真是 DNS 的问题
典型信号是:直接用 IP 访问能通,换成域名就不行;或者域名能解析,但解出来的地址明显不对,打开是运营商的提示页,或者刚连上就被重置。
想更确定一点,用 nslookup 分别向两台不同的 DNS 服务器查同一个域名,看返回的地址差多少。顺带一提,在 TUN 加 Fake-IP 下查到 198.18 开头的占位地址是正常现象,不是污染。
DNS 覆写这个总开关
Clash 设置里的 DNS 有一个总开关,决定内核要不要接管域名解析。关着的时候解析交给系统,内核只看得到地址;打开之后,所有查询都按你在这里配的走。
TUN 模式下这个开关必须打开。虚拟网卡把流量截走了,解析却留在系统那边,内核拿到的就是系统解析出的地址,分流会错,污染也躲不掉。Fake-IP 和 Redir-Host 怎么选、嗅探什么时候开,站内各有专文。
排查 DNS 之前,先关掉浏览器自带的安全 DNS 和系统网卡上的加密 DNS。这两层不关,你在客户端里改什么都白改。
nameserver 和 fallback 的分工
nameserver 是默认使用的一组解析服务器,填直连可达的近处服务器就行。国内站点要靠它才能解析到就近的 CDN 边缘;拿境外服务器去解析,你会被指到一个绕远的机房,速度只会更慢。
fallback 填境外的加密解析地址,查询走代理出去,结果不容易被动手脚。什么时候采信它由 fallback-filter 决定:nameserver 解出的地址落在国内 IP 段就保留,否则用 fallback 的。
三层 DNS 叠在一起就没法查了
现在浏览器自带安全 DNS(Chrome 和 Edge 就叫这个名字,Firefox 叫 DNS over HTTPS),Windows 也能给网卡单独配加密 DNS,再加上客户端这一层,一个域名可能在三个地方各解析一次。
这种状态下你在客户端里怎么改浏览器都不理,因为它压根没把查询交出来。先在浏览器设置里关掉安全 DNS,再确认网卡上没配加密 DNS,只留客户端这一层,改一处看一次结果,原因才找得出来。
项目是什么
Clash Verge Rev 是基于 Tauri 的 Mihomo 图形客户端,支持配置管理、系统代理、TUN 模式、规则编辑和 WebDAV 备份。