Clash DNS 泄露与 fake-ip 配置科普:2026年机场用户自查

XundaYunCloud 编辑部 ·

解释 DNS 泄露的成因、fake-ip 与 redir-host 的区别,并梳理 Clash DNS 配置里 nameserver、fallback、fake-ip-filter 的作用与常见排障思路。

DNS 泄露是怎么发生的

浏览网页前,设备需要先把域名解析成 IP。如果这个解析请求没有走代理,而是交给本地运营商的 DNS,对方就能看到你在访问哪些域名,这就是常说的 DNS 泄露。即使网页流量已经加密转发,解析请求暴露也会削弱隐私,还可能拿到被污染的结果,导致访问异常。

fake-ip 与 redir-host 的区别

redir-host 模式会先真实解析域名,再根据结果走规则;fake-ip 模式则由 Clash 立刻返回一个虚拟地址,真正的解析交给代理节点那一端完成。后者省掉了一次本地解析,通常速度更快,也更不容易在本地泄露域名。

fake-ip 的代价是兼容性:部分依赖真实 IP 的程序,例如局域网设备发现、时间同步、某些游戏联机,可能出现异常。

配置里几个关键字段

不同客户端的界面不同,但配置键名基本通用。理解下面这些字段,大多数问题都能定位。

  • enhanced-mode:选择 fake-ip 或 redir-host。
  • fake-ip-range:虚拟地址所在的网段,要避免与内网冲突。
  • fake-ip-filter:列出不使用虚拟地址的域名,局域网与时间同步常加在这里。
  • nameserver 与 fallback:前者负责常规解析,后者在结果可疑时作为备用。
  • default-nameserver:用于解析 DoH 服务器自身域名,应填写纯 IP。

如何自查是否仍有泄露

可以在开启代理后,使用任意 DNS 泄露检测站点观察返回的解析服务器归属;若出现本地运营商,说明某些请求绕过了 Clash。常见原因是浏览器自带的安全 DNS 与系统设置不一致,或应用没有走系统代理。此时开启 TUN 模式,并让 DNS 劫持生效,通常能改善问题。

延伸阅读

不同内核对 DNS 选项的支持程度不一,具体差异可看 mihomo 内核介绍。如果你的订阅是经过转换得到的,也建议回头检查一遍,参考 订阅转换的原理与风险。若想看一项带专用客户端的服务,可以浏览 XundaYunCloud 机场导读。

常见问题

fake-ip 一定比 redir-host 好吗?

不一定。fake-ip 通常更快、更利于防泄露,但兼容性略差。如果常玩联机游戏或使用局域网设备,可以搭配 fake-ip-filter,或改用 redir-host。

开启 fake-ip 后局域网打印机找不到怎么办?

这是典型的兼容问题,通常是局域网域名被分配了虚拟地址。把相关域名或 .local 后缀加入 fake-ip-filter,并让内网网段走直连规则,一般即可恢复。

DNS 泄露检测显示本地运营商怎么办?

先确认流量是否真正经过 Clash,再检查浏览器的安全 DNS 设置。可尝试开启 TUN 模式并启用 DNS 劫持,使系统级解析请求也被接管。