更新於 2026 年 7 月 · 6 分鐘閱讀
DNS 設定與污染排查
網域解析這一層出問題,表現很像節點壞掉:網頁打不開、憑證出錯、跳到一個不該去的頁面。這一篇講怎麼先確認是不是 DNS 的鍋,以及程式這邊該怎麼設。
先確認真的是 DNS 的問題
典型訊號是:直接用 IP 連得上,換成網域就不行;或者網域解析得出來,但解出來的位址明顯不對,打開是電信業者的提示頁,或是剛連上就被重設。
想更確定一點,用 nslookup 分別向兩台不同的 DNS 伺服器查同一個網域,看回來的位址差多少。順帶一提,在 TUN 加 Fake-IP 底下查到 198.18 開頭的佔位位址是正常現象,不是污染。
DNS 覆寫這個總開關
Clash 設定裡的 DNS 有一個總開關,決定核心要不要接管網域解析。關著的時候解析交給系統,核心只看得到位址;打開之後,所有查詢都照你在這裡設的走。
TUN 模式底下這個開關必須打開。虛擬網卡把流量攔走了,解析卻留在系統那邊,核心拿到的就是系統解析出的位址,分流會錯,污染也躲不掉。Fake-IP 和 Redir-Host 怎麼選、嗅探什麼時候開,站內各有專文。
排查 DNS 之前,先關掉瀏覽器自帶的安全 DNS 和系統網卡上的加密 DNS。這兩層不關,你在程式裡改什麼都白改。
nameserver 和 fallback 的分工
nameserver 是預設使用的一組解析伺服器,填直連連得到的近處伺服器就行。在地網站要靠它才會解析到就近的 CDN 邊緣;拿境外伺服器去解析,你會被指到繞遠路的機房,速度只會更慢。
fallback 填境外的加密解析位址,查詢走代理出去,結果不容易被動手腳。什麼時候採信它由 fallback-filter 決定:nameserver 解出的位址落在國內 IP 段就保留,否則用 fallback 的。
三層 DNS 疊在一起就查不動了
現在瀏覽器自帶安全 DNS(Chrome 和 Edge 就叫這個名字,Firefox 叫 DNS over HTTPS),Windows 也能替網卡單獨設定加密 DNS,再加上程式這一層,一個網域可能在三個地方各解析一次。
這種狀態下你在程式裡怎麼改瀏覽器都不理,因為它根本沒把查詢交出來。先在瀏覽器設定裡關掉安全 DNS,再確認網卡上沒設加密 DNS,只留程式這一層,改一處看一次結果,原因才找得出來。
這是什麼專案
Clash Verge Rev 是基於 Tauri 的 Mihomo 圖形用戶端,支援設定檔管理、系統代理、TUN 模式、規則編輯與 WebDAV 備份。