外观
DNS 怎么设置
DNS 把域名翻译成 IP。 在机场环境下,它有三个容易出问题的地方:
| 问题 | 表现 |
|---|---|
| 解析失败 | 能连上节点但打不开网页 |
| 解析被污染 | 某些网站完全打不开,或打开错误内容 |
| 在错误的位置解析 | 国内访问变慢,或境外地区判定错误 |
第三项最隐蔽,因为它不会让网络完全失效,只是让体验变差——所以最容易被误判成机场质量问题。
最常见的症状:能连上但打不开网页
怎么确认是 DNS 问题
| 测试 | 操作 | 结论 |
|---|---|---|
| 直接访问 IP | 在浏览器里访问一个已知的 IP 地址 | 能通 → DNS 问题;不通 → 连接问题 |
| ping 域名 | ping example.com | 提示"无法解析主机" → DNS 问题 |
| ping IP | ping 1.1.1.1 | 能通说明网络通 |
| 换个域名试 | 访问另一个网站 | 只有部分域名不行 → 可能是污染 |
"直接访问 IP 能通但域名不行"是 DNS 问题的确证。
快速修复
| 尝试 | 说明 |
|---|---|
| 1. 重新加载客户端配置 | 排除配置未生效 |
| 2. 清空系统 DNS 缓存 | 旧的错误结果可能被缓存 |
| 3. 检查客户端的 DNS 设置是否启用 | 部分客户端需要手动开启 DNS 接管 |
| 4. 换一个节点 | 排除该节点的远程解析故障 |
| 5. 临时改用系统的公共 DNS | 排除客户端 DNS 模块的问题 |
| 6. 关闭 TUN 改用系统代理模式 | 排除 TUN 与 DNS 的配合问题 |
多数情况在前三步解决。
在哪里解析:本地还是远程
这是 DNS 配置最核心的决策。
两种解析位置
| 本地解析 | 远程解析 | |
|---|---|---|
| 谁来解析 | 你的设备(用本地或公共 DNS) | 节点端 |
| 返回的 IP | 你所在位置看到的 IP | 节点所在地区看到的 IP |
| 速度 | 快(就近) | 慢(要跨境往返) |
| 会被污染吗 | 可能 | 通常不会 |
| 适合 | 国内域名 | 境外域名 |
为什么国内域名要本地解析
国内网站用 CDN,不同地区返回不同的 IP。
你在广东,本地解析 → 返回广东的 CDN 节点 IP → 访问很快
由日本节点远程解析 → 返回日本或其他地区的 IP → 访问绕远、变慢所以国内域名必须本地解析(用国内 DNS)。 否则即使你配了国内域名直连的规则,拿到的也是错误的 IP。
这是一个容易混淆的点:规则决定"走不走代理",DNS 决定"连到哪个 IP"。两件事都要配对。
为什么境外域名要远程解析
同样的 CDN 逻辑,反过来。
你在国内,本地解析 netflix.com → 返回亚洲某个 IP
由美国节点远程解析 → 返回美国的 IP → 地区判定正确而且本地解析境外域名可能被污染,返回完全错误的 IP。
所以境外域名由节点端远程解析。
一个合理的默认配置
| 域名类型 | 解析方式 | 用什么 DNS |
|---|---|---|
| 国内域名 | 本地 | 国内公共 DNS 或运营商 DNS |
| 境外域名 | 远程(节点端) | 节点端的 DNS |
| 客户端自身(订阅域名) | 本地 | 国内 DNS,避免循环依赖 |
| 局域网域名 | 本地 | 路由器的 DNS |
多数机场提供的配置已包含这套分流。 遇到症状再改。
DNS 污染与劫持
两者的区别
| 污染 | 劫持 | |
|---|---|---|
| 机制 | 解析请求收到伪造的响应 | 解析请求被中途接管 |
| 表现 | 返回错误的 IP | 返回运营商指定的 IP |
| 常见后果 | 网站完全打不开 | 打开了错误的页面(如广告页) |
| 应对 | 远程解析 | 远程解析 + 加密 DNS |
对用户来说应对方式相同:不要在本地解析境外域名。
加密 DNS(DoH / DoT)
| 协议 | 全称 | 说明 |
|---|---|---|
| DoH | DNS over HTTPS | 解析请求走 HTTPS,端口 443 |
| DoT | DNS over TLS | 解析请求走 TLS,端口 853 |
| DoQ | DNS over QUIC | 基于 QUIC,较新 |
作用:防止解析过程被窃听或篡改。
在机场环境下的定位: 境外域名已经由节点端远程解析(本身就是加密隧道内完成的),所以加密 DNS 主要用于保护直连域名的解析——也就是国内域名。
是否需要: 如果你只关心境外访问,远程解析已经够了;如果你也关心国内解析的隐私与准确性,可以给国内 DNS 启用 DoH / DoT。
代价: 加密 DNS 的解析比普通 DNS 略慢(要建立加密连接),而且部分网络环境下可能不通。
fake-ip:让域名规则在 TUN 下生效
问题
TUN 模式下,程序可能先自己把域名解析成 IP,客户端只看到 IP,你写的域名规则不会命中。
fake-ip 怎么解决
1. 程序请求解析 example.com
2. 客户端(充当 DNS 服务器)返回一个保留的假 IP,如 198.18.0.5
3. 客户端记下:198.18.0.5 ↔ example.com
4. 程序发起到 198.18.0.5 的连接
5. 客户端查表,知道这是 example.com
6. 域名规则正常命中配置要点
| 项目 | 说明 |
|---|---|
| fake-ip 网段 | 用不与真实网络冲突的段(常见 198.18.0.0/16) |
| 排除列表 | 某些域名不适合 fake-ip |
| 国内域名 | 通常真实解析,不走 fake-ip |
| 与规则的配合 | 域名规则要在 IP 规则之前 |
什么域名要排除 fake-ip
| 类型 | 为什么 |
|---|---|
| 本地服务发现相关的域名 | 需要真实的局域网 IP |
| 部分需要真实 IP 的协议 | 假 IP 会导致连接失败 |
| 某些游戏的服务器域名 | 可能对 IP 做校验 |
| NTP(时间同步) | 部分实现对 IP 敏感 |
多数客户端的默认配置已有合理的排除列表。 如果某个服务在开 TUN 后异常,可以试着把它的域名加入排除列表。
fake-ip 的替代:嗅探
部分客户端支持从连接握手数据里提取域名(TLS 的 SNI 字段、HTTP 的 Host 头)。
| fake-ip | 嗅探 | |
|---|---|---|
| 原理 | 返回假 IP 保留映射 | 从握手里读域名 |
| 兼容性问题 | 部分协议不适应假 IP | 较少 |
| 对无域名的直连 IP | 无效(本来就没域名) | 无效 |
两者可以同时启用,互为补充。
详见 TUN 模式。
常见配错的症状与修法
| 症状 | 最可能的原因 | 怎么修 |
|---|---|---|
| 能连上但网页打不开 | DNS 完全不工作 | 检查客户端 DNS 是否启用;清缓存 |
| 国内网站变慢 | 国内域名被远程解析 | 国内域名用国内 DNS 本地解析 |
| 国内网站拿到境外 IP | 同上 | 同上 |
| 流媒体地区判定不对 | 该域名被本地解析 | 该域名改为远程解析 |
| 域名规则不生效(TUN 下) | 未启用 fake-ip 或嗅探 | 启用 fake-ip |
| 某些网站完全打不开 | 解析被污染 | 改为远程解析 |
| 打开了错误的页面 | 解析被劫持 | 远程解析 + 加密 DNS |
| 首次访问很慢 | 远程解析的往返延迟 | 对高频域名可考虑本地解析 + 规则走代理 |
| 局域网设备访问不了 | 局域网域名被送去远程解析 | 局域网域名用本地 DNS |
| 订阅无法更新 | 订阅域名的解析失败 | 订阅域名用国内 DNS 本地解析 |
| 某个应用在开 TUN 后异常 | fake-ip 与该应用不兼容 | 把它的域名加入 fake-ip 排除列表 |
| 改了 DNS 但没生效 | 缓存 | 清空系统与客户端的 DNS 缓存 |
两个最隐蔽的症状
"国内网站变慢" —— 它不会让网络失效,只是慢一点,所以经常被误判成机场质量问题。检查方法:解析一个国内域名,看返回的 IP 是不是国内的。
"流媒体地区判定不对" —— 你以为是节点的 IP 类型问题,实际可能是 DNS 在错误的位置解析。检查方法:看流媒体服务显示的地区与节点标注是否一致;如果不一致,先排查 DNS,再排查是否是广播 IP。
排查顺序
DNS 相关问题怎么排查?
1. 能连上节点但打不开网页?
→ 浏览器访问一个 IP 地址
能通 → DNS 问题,继续
不通 → 连接问题,见 /guides/timeout
2. 清空 DNS 缓存,重新加载客户端配置
好了 → 是缓存或配置未生效
还不行 → 继续
3. 检查客户端的 DNS 设置是否启用
多数客户端需要开启 DNS 接管才会处理解析
4. 换一个节点
好了 → 原节点的远程解析有问题
还不行 → 继续
5. 只有部分网站不行?
→ 可能是污染,确认这些域名走的是远程解析
6. 国内网站变慢?
→ 解析一个国内域名,看返回的 IP 是否在国内
不在国内 → 国内域名被远程解析了,改成本地解析
7. 流媒体地区不对?
→ 先确认该域名走远程解析
→ 再查节点的出口 IP 归属(可能是广播 IP),见 /network/ip-types
8. TUN 模式下域名规则不生效?
→ 启用 fake-ip 或嗅探
9. 订阅更新不了?
→ 订阅域名改用国内 DNS 本地解析
10. 还不行?
→ 临时关闭 TUN 改用系统代理模式,缩小问题范围各客户端的 DNS 配置要点
逻辑一致:分流解析 + fake-ip(TUN 下)。 具体配置项名称不同。
Clash 系(Clash Verge Rev 等)
| 配置项 | 作用 |
|---|---|
dns.enable | 是否启用客户端的 DNS 模块 |
dns.enhanced-mode | fake-ip 或 redir-host |
dns.fake-ip-range | fake-ip 使用的网段 |
dns.fake-ip-filter | fake-ip 的排除列表 |
dns.nameserver | 默认使用的 DNS 服务器 |
dns.fallback | 备用 DNS(通常用于境外域名) |
dns.nameserver-policy | 按域名指定 DNS,实现解析分流 |
dns.respect-rules | 让 DNS 请求也遵守路由规则 |
最关键的是 nameserver-policy(或等效机制):它让你为国内域名指定国内 DNS、为境外域名指定远程解析。
fake-ip-filter 是第二关键项:把不适合 fake-ip 的域名列进去。
sing-box
| 配置项 | 作用 |
|---|---|
dns.servers | 定义多个 DNS 服务器(可指定通过哪个出站查询) |
dns.rules | DNS 规则,实现按域名分流解析 |
dns.strategy | 解析策略(IPv4 优先 / IPv6 优先等) |
dns.fakeip | fake-ip 配置 |
dns.final | 兜底 DNS 服务器 |
sing-box 的 DNS 配置更灵活:每个 DNS 服务器可以指定通过哪个出站去查询,这让"境外域名由某个节点解析"非常直接。
代价是配置更复杂,而且 DNS 规则与路由规则是两套独立的规则系统,需要分别配置。
Shadowrocket(iOS)
配置在应用的设置里,通常有:
| 项目 | 说明 |
|---|---|
| DNS 服务器设置 | 指定使用的 DNS |
| 解析策略 | 本地 / 远程 / 混合 |
| 配置文件里的 DNS 段 | 更细致的控制 |
iOS 上的可配置余地小于桌面端,但默认配置通常合理。
v2rayN / v2rayNG
| 项目 | 说明 |
|---|---|
| DNS 设置 | 指定 DNS 服务器 |
| 路由设置里的域名解析策略 | 控制在哪里解析 |
这两个客户端的 DNS 配置相对简单,灵活性不如 Clash 与 sing-box。
一个跨客户端的通用建议
不要跨客户端照搬 DNS 配置。 配置项名称、语义、默认行为都不同。每个平台单独配,并按本页的排查顺序验证。
怎么验证 DNS 配置生效
| 检查 | 怎么做 | 期望 |
|---|---|---|
| 国内域名解析到国内 IP | 解析一个国内域名,查返回 IP 的归属 | 国内 |
| 境外域名解析到目标地区 | 解析一个流媒体域名 | 节点所在地区 |
| fake-ip 生效(TUN 下) | 解析一个境外域名 | 返回 fake-ip 网段内的地址 |
| 域名规则命中 | 看连接日志 | 日志里显示域名而非纯 IP |
| 排除列表生效 | 解析排除列表里的域名 | 返回真实 IP 而非 fake-ip |
第四项是最实用的验证:如果客户端的连接日志里显示的是域名(而不是 IP),说明 DNS 与规则的配合是对的。
DNS 与三个维度的关系
本站反复强调的三个维度(线路类型、节点地区、IP 类型)之外,DNS 是第四个独立因素——它经常被误认为是其中之一。
| 症状 | 看起来像 | 实际可能是 |
|---|---|---|
| 流媒体地区判定错 | IP 类型问题 | DNS 在本地解析了 |
| 国内网站变慢 | 机场质量差 | DNS 解析位置错 |
| 某些网站打不开 | 节点被墙 | DNS 污染 |
| 首次访问很慢 | 节点延迟高 | 远程解析的往返延迟 |
| 域名规则不生效 | 规则写错了 | TUN 下缺 fake-ip |
| 订阅更新失败 | 机场服务器故障 | 订阅域名解析失败 |
排查的正确顺序:先排除 DNS,再看三个维度。 因为 DNS 问题的表现会伪装成其他维度的问题,而它的排查成本最低(清缓存、看解析结果,几分钟就能做完)。
一个具体的例子
症状:Netflix 显示的是日区内容,但我连的是美国节点。
| 可能的原因 | 怎么区分 | 怎么修 |
|---|---|---|
| DNS 在本地解析了 | 解析 netflix 相关域名,看返回的 IP 在哪 | 该域名改为远程解析 |
| 节点用的是广播 IP | 查节点出口 IP 的注册地 | 换节点 |
| 节点落地不在美国 | 看延迟是否符合美国的物理下限(约 130ms) | 换节点 |
| 客户端规则把它指向了别的节点 | 看连接日志 | 改规则 |
四个原因里有两个与 DNS 或规则相关,两个与节点相关。 从最容易排查的开始(看连接日志、看解析结果),能快速缩小范围。
解析速度的影响
DNS 会影响体验,但影响的是特定环节。
| 环节 | DNS 是否影响 |
|---|---|
| 首次访问某域名的响应时间 | 是(要先解析) |
| 后续访问(有缓存) | 否 |
| 已建立连接的传输速度 | 否(由线路与带宽决定) |
| 返回的 CDN 节点是否就近 | 是(直接影响整体速度) |
| 视频播放的流畅度 | 间接(通过 CDN 选择) |
远程解析的延迟代价
远程解析要跨境往返一次。 如果节点延迟是 60ms,那么每个未缓存的域名解析会多花约 60ms。
| 场景 | 影响 |
|---|---|
| 打开一个页面(几十个域名) | 首次可能明显慢 |
| 有缓存后 | 无影响 |
| 长连接的服务(视频、会议) | 几乎无影响 |
| 频繁访问新域名 | 有感知 |
应对: 多数客户端会缓存解析结果,所以只有首次访问有代价。如果你觉得"首次打开某些网站很慢但之后很快",这通常就是远程解析的正常表现,不是故障。
什么时候可以考虑本地解析境外域名
代价是可能被污染或拿到错误地区的 IP,收益是解析更快。
| 情况 | 建议 |
|---|---|
| 该域名不会被污染,且没有地区敏感性 | 可以本地解析 |
| 该域名是地区敏感的(流媒体、AI) | 必须远程解析 |
| 该域名可能被污染 | 必须远程解析 |
| 你频繁访问且对首次延迟敏感 | 权衡后决定 |
本站的建议:除非有明确理由,境外域名一律远程解析。 首次访问慢几十毫秒的代价远小于地区判定错误或解析被污染的代价。
缓存的处理
DNS 缓存存在于多个层级,排查时要注意。
| 层级 | 怎么清 |
|---|---|
| 浏览器缓存 | 用无痕窗口,或在浏览器设置里清理 |
| 系统 DNS 缓存 | 各系统有对应的命令;重启也能清 |
| 客户端的 DNS 缓存 | 重新加载配置,或在客户端设置里清理 |
| 路由器的 DNS 缓存 | 重启路由器 |
| 上游 DNS 的缓存 | 无法清理,等 TTL 过期 |
改完 DNS 配置后的标准动作
| 顺序 | 操作 |
|---|---|
| 1 | 重新加载客户端配置 |
| 2 | 清空客户端的 DNS 缓存 |
| 3 | 清空系统 DNS 缓存 |
| 4 | 用无痕窗口测试 |
| 5 | 如果在路由器上配置,重启路由器 |
"改了 DNS 但没生效"绝大多数是缓存问题。 走完这五步再判断配置是否正确。
缓存也会造成误判
| 症状 | 可能是缓存 |
|---|---|
| 换了节点但地区判定没变 | 旧的解析结果被缓存 |
| 修了配置但问题依旧 | 同上 |
| 某个网站时好时坏 | 不同层级的缓存返回了不同结果 |
测试 DNS 相关问题时,用无痕窗口 + 先清缓存,否则你测的可能是几小时前的解析结果。
常见误判
- DNS 只影响能不能打开,不影响速度。 它影响返回哪个 IP,而 IP 的位置直接影响速度。
- 换个公共 DNS 就能解决所有问题。 境外域名的核心问题是解析位置,不是用哪个 DNS。
- 开了代理 DNS 就自动正确了。 需要配置解析分流,不是自动的。
- fake-ip 是可选的优化。 在 TUN 模式下它是域名规则生效的前提。
- 国内域名也远程解析更安全。 会让国内访问明显变慢。
- DNS 问题一定是机场的问题。 多数是客户端配置问题。
- 流媒体地区不对就是 IP 类型问题。 先排查 DNS 解析位置。
- 加密 DNS 能解决污染。 远程解析才是关键;加密 DNS 主要保护直连域名。
IPv6 的处理
IPv6 在机场环境下是一个容易被忽略但会造成实际问题的因素。
常见问题
| 症状 | 原因 |
|---|---|
| 部分网站绕过了代理 | 程序优先用 IPv6,而客户端只处理了 IPv4 |
| 地区判定不对 | IPv6 出口与 IPv4 出口不同 |
| 速度不一致 | IPv4 走节点、IPv6 走本地直连 |
| 某些服务时好时坏 | 在 IPv4 与 IPv6 之间切换 |
核心问题:如果你的宽带有 IPv6,而客户端的配置只处理 IPv4,那么支持 IPv6 的网站可能完全绕过代理。
三种处理策略
| 策略 | 做法 | 适合 |
|---|---|---|
| 禁用 IPv6 | 在客户端的解析策略里只返回 IPv4 | 最简单、最少意外,多数人适用 |
| 同时支持 | 客户端处理 IPv4 与 IPv6 | 需要 IPv6 的场景 |
| 只对特定域名启用 | 精细控制 | 有特殊需求 |
本站的建议:如果你没有明确需要 IPv6,让客户端的解析策略只返回 IPv4。 这能消除"部分流量绕过代理"这类难排查的问题。
配置方式:多数客户端有解析策略(strategy)选项,设为"仅 IPv4"(ipv4_only 或等效)。
什么时候需要 IPv6
| 情况 | 说明 |
|---|---|
| 目标服务只有 IPv6 | 少见但存在 |
| 需要 IPv6 直连的本地服务 | 局域网场景 |
| 节点支持且你确认配置正确 | 可以启用 |
注意:节点是否支持 IPv6 出口是另一回事。 即使你的客户端处理 IPv6,节点可能只有 IPv4 出口——这种情况下强行启用 IPv6 反而会造成连接失败。
站内 18 家的品牌资料里没有 IPv6 支持这个字段,需要向客服确认。
一个完整的 DNS 自查
遇到任何"打不开、变慢、地区不对"的问题时,先走这一遍(五分钟)。
基础确认
- [ ] 浏览器访问一个 IP 地址能通(确认不是连接问题)
- [ ] 客户端的 DNS 模块已启用
- [ ] 已清空系统与客户端的 DNS 缓存
- [ ] 用无痕窗口测试(排除浏览器缓存)
解析位置
- [ ] 国内域名解析到国内 IP
- [ ] 境外域名解析到节点所在地区的 IP
- [ ] 订阅域名解析正常(订阅能更新)
- [ ] 局域网域名解析到局域网 IP
TUN 模式下额外检查
- [ ] fake-ip 已启用(或嗅探已启用)
- [ ] 客户端连接日志里显示的是域名而非纯 IP
- [ ] fake-ip 排除列表里有需要真实 IP 的域名
- [ ] 局域网访问正常
IPv6
- [ ] 解析策略已明确(建议仅 IPv4)
- [ ] 没有观察到"部分流量绕过代理"的现象
如果这一遍全部通过而问题依旧,那问题不在 DNS——去看 规则分流、节点怎么选 或 速度慢怎么排查。
名词速查
| 名词 | 含义 |
|---|---|
| DNS | 把域名翻译成 IP 的系统 |
| 本地解析 | 由你的设备解析,返回你所在位置看到的 IP |
| 远程解析 | 由节点端解析,返回节点所在地区的 IP |
| DNS 污染 | 解析请求收到伪造的响应 |
| DNS 劫持 | 解析请求被中途接管 |
| DNS 泄露 | 本应加密的解析请求走了明文本地 DNS |
| fake-ip | 返回保留的假 IP 以保留域名映射,TUN 下域名规则的前提 |
| 嗅探 / sniffing | 从连接握手里提取域名 |
| DoH / DoT / DoQ | 加密 DNS 协议 |
| CDN | 内容分发网络,不同地区返回不同 IP |
| DNS 缓存 | 系统与客户端保存的解析结果 |
| 解析分流 | 不同域名用不同的解析方式 |
本页数据说明
| 内容 | 层级 | 含义 |
|---|---|---|
| DNS 原理、解析位置、fake-ip 机制 | 一般性技术参考 | 非针对具体品牌 |
| 配置建议与排查顺序 | editorial | 本站方法建议 |
| 具体配置语法 | — | 以各客户端文档为准 |
本页不提供任何规避服务方检测的方法。使用任何网络服务都应遵守所在地的法律法规与服务方的使用条款。规则见 免责声明。
为什么 DNS 值得单独一页
在本站的结构里,DNS 与「线路类型 / 节点地区 / IP 类型」这三个维度并列,是第四个独立因素。原因有三个。
一、它的症状会伪装成其他维度的问题。 国内变慢看起来像机场质量差、地区判定错看起来像 IP 类型问题、部分网站打不开看起来像节点被封。误判的代价是往错误的方向花钱——换机场、买更贵的套餐,而问题其实在本地配置里。
二、它的排查成本最低。 清缓存、看解析结果、看连接日志,五分钟就能走完一遍。所以它应该是排查的第一站,不是最后一站。
三、它与规则是配对关系,缺一不可。
| 规则 | DNS | |
|---|---|---|
| 决定 | 走不走代理 | 连到哪个 IP |
| 配错的表现 | 流量走错出口 | 拿到错误的 IP |
| 两个都对 | 体验正常 | — |
| 只对一个 | 仍然有问题 | — |
最典型的例子是国内域名:规则配了直连但 DNS 远程解析 → 直连到一个境外 CDN 的 IP,比走代理更慢。反过来,DNS 本地解析但规则走代理 → 拿着国内 IP 绕境外一圈。两个都要配对。
多数机场提供的 Clash / sing-box 配置里已经把这两件事配对好了。 这也是本站建议"除非遇到具体症状,不要自己改 DNS 配置"的原因——默认配置通常是对的,自己改反而容易打破配对关系。
一句话总结
DNS 在机场环境下有三个问题点:解析失败(表现是能连上节点但打不开网页,用"直接访问 IP 能否通"可以确证)、解析被污染(某些网站完全打不开)、在错误的位置解析(最隐蔽——国内访问变慢或境外地区判定错误)。核心配置原则是解析分流:国内域名本地解析(用国内 DNS,否则拿到的是境外 CDN 的 IP,访问绕远变慢)、境外域名由节点端远程解析(返回目标地区的正确 IP,也避免污染)、订阅域名本地解析(避免循环依赖)。TUN 模式下还必须启用 fake-ip 或嗅探,否则程序自行解析后客户端只看到 IP,域名规则不会命中。规则决定走不走代理,DNS 决定连到哪个 IP——两件事都要配对。
按症状的快速处方
最常见的六个症状,直接给做法。
症状一:能连上节点但所有网页都打不开
| 顺序 | 做什么 |
|---|---|
| 1 | 浏览器访问一个 IP 地址。能通 → 确认是 DNS 问题 |
| 2 | 检查客户端的 DNS 模块是否启用 |
| 3 | 清空系统与客户端的 DNS 缓存 |
| 4 | 重新加载客户端配置 |
| 5 | 换一个节点(排除该节点的远程解析故障) |
| 6 | 临时关闭 TUN 改用系统代理模式 |
症状二:国内网站变慢了
| 顺序 | 做什么 |
|---|---|
| 1 | 解析一个国内域名,查返回 IP 的归属 |
| 2 | 不在国内 → 国内域名被远程解析了 |
| 3 | 在客户端的 DNS 配置里给国内域名指定国内 DNS |
| 4 | 同时确认规则里国内域名走 DIRECT |
| 5 | 清缓存后重测 |
注意:这需要同时配对两件事——DNS 要本地解析(拿到国内 IP),规则要直连(不走代理)。只配一个不够。
症状三:流媒体地区判定不对
| 顺序 | 做什么 |
|---|---|
| 1 | 看客户端连接日志,确认该请求走的是哪个节点 |
| 2 | 节点不对 → 改规则 |
| 3 | 节点对 → 解析该域名,看返回 IP 在哪 |
| 4 | IP 不在节点所在地区 → 该域名被本地解析了,改为远程解析 |
| 5 | 解析正确但地区仍不对 → 查节点出口 IP 的注册地(可能是广播 IP),见 IP 类型 |
症状四:TUN 模式下域名规则不生效
| 顺序 | 做什么 |
|---|---|
| 1 | 看连接日志,显示的是域名还是纯 IP |
| 2 | 纯 IP → 未启用 fake-ip 或嗅探 |
| 3 | 启用 fake-ip |
| 4 | 清缓存后重测 |
| 5 | 某个应用因 fake-ip 异常 → 把它的域名加入排除列表 |
症状五:某些网站完全打不开(其他正常)
| 顺序 | 做什么 |
|---|---|
| 1 | 确认这些域名走的是远程解析而非本地解析 |
| 2 | 本地解析 → 改为远程解析(可能是污染) |
| 3 | 已是远程解析 → 换节点测试 |
| 4 | 换节点后好了 → 原节点的解析或出口有问题 |
| 5 | 都不行 → 可能是服务方对该地区或 IP 类型的限制,不是 DNS 问题 |
症状六:订阅更新失败
| 顺序 | 做什么 |
|---|---|
| 1 | 浏览器直接打开订阅链接 |
| 2 | 能打开 → 订阅正常,是客户端配置问题 |
| 3 | 打不开且提示无法解析 → 订阅域名的解析失败 |
| 4 | 给订阅域名指定国内 DNS 本地解析 |
| 5 | 同时把订阅域名设为规则直连(避免循环依赖) |
详见 订阅更新失败。
下一步
什么时候该改、什么时候不该改
不该改的情况(占大多数):
| 情况 | 为什么 |
|---|---|
| 一切正常 | 别动,默认配置通常是对的 |
| 只是好奇 | 改错的成本高于收益 |
| 看到网上的"最优 DNS 配置"就想套用 | 配置与你的客户端、机场、网络环境相关 |
| 想"优化速度" | DNS 不影响已建立连接的传输速度 |
该改的情况:
| 症状 | 改什么 |
|---|---|
| 国内域名解析到境外 IP | 给国内域名指定国内 DNS |
| 境外域名的地区判定错 | 该域名改为远程解析 |
| TUN 下域名规则不生效 | 启用 fake-ip |
| 某个应用在开 TUN 后异常 | 把它加入 fake-ip 排除列表 |
| 部分流量绕过代理 | 解析策略设为仅 IPv4 |
| 订阅域名解析失败 | 给它指定国内 DNS + 规则直连 |
| 某些网站被污染 | 确认走远程解析 |
改之前先备份配置。 DNS 配错的表现隐蔽,如果改坏了又不记得改了什么,排查会很麻烦。
给不同用户的建议
只用浏览器(网页 + AI + 流媒体):不要开 TUN,也基本不用管 DNS——系统代理模式下客户端能看到域名,机场的默认配置通常就对。只在遇到"地区判定不对"时排查解析位置。
远程工作 / 会议为主:会议服务通常不是地区敏感的,DNS 影响小。唯一要确认的是国内域名本地解析——否则国内协作工具会变慢。
流媒体为主:DNS 是必查项。 地区判定不对时,先看解析位置(该域名是否远程解析),再查节点的 IP 归属。这两项不排除,换多少家机场都可能是同一个问题。
游戏玩家:需要 TUN,所以必须启用 fake-ip。额外注意:部分游戏的服务器域名要加入 fake-ip 排除列表(有些游戏对 IP 做校验)。如果开 TUN 后游戏连不上,先试这个。
开发者 / 命令行用户:如果用环境变量给单个工具配代理,DNS 通常由工具或代理处理,不用额外配。注意 IPv6——某些工具会优先用 IPv6 绕过代理。
多设备 / 路由器:DNS 配置的重要性最高。特别是智能家居设备——它们的域名必须本地解析且直连,否则会离线。建议按设备 IP 段直连而不是逐个找域名。
遇到"某些网站打不开"的人:先确认这些域名走远程解析。这一步能解决大部分污染相关的问题,而且不需要换机场。
觉得机场变慢了的人:先做本页的五分钟自查。国内域名解析位置错误造成的"变慢"非常常见,而它与机场质量无关。
相关页面
- 教程:规则分流 · TUN 模式 · 超时与连接失败 · 教程中心
- 客户端:客户端总览 · Clash Verge Rev · sing-box · Shadowrocket
- 线路:IP 类型 · 节点地区
常见问题
为什么能连上节点但打不开网页?
最常见的原因是 DNS 不工作:节点连通但域名解析失败,浏览器拿不到 IP。测试方法是直接访问一个 IP 地址看能否通——能通就说明是 DNS 问题。
DNS 污染是什么?
域名解析请求收到了错误的响应,返回一个不正确的 IP。表现是某些网站完全打不开、或打开了错误的内容。应对方式是让境外域名由节点端远程解析,而不是在本地解析。
国内域名和境外域名的 DNS 应该分开吗?
应该。国内域名用国内 DNS 解析(快、返回国内 CDN 的 IP),境外域名由节点端远程解析(返回目标地区的正确 IP)。混用会导致国内访问变慢或境外地区判定错误。
fake-ip 是什么,什么时候需要?
客户端对境外域名返回一个自己保留的假 IP,并记住它对应哪个域名。这让域名规则在 TUN 模式下仍然有效——否则程序自行解析后客户端只看到 IP,域名规则不会命中。
为什么流媒体的地区判定不对?
常见原因是该域名被本地解析,返回了错误地区的 IP。解决方式是让该域名由节点端远程解析。另一个可能是节点用的是广播 IP,注册地与节点地区不一致。
DoH 和 DoT 有什么用?
DNS over HTTPS / DNS over TLS 对解析请求加密,能防止解析过程被窃听或篡改。在机场环境下,它主要用于保护未走代理的直连域名的解析。
我需要自己改 DNS 配置吗?
多数机场提供的 Clash / sing-box 配置里已包含合理的 DNS 设置。除非遇到具体症状(网页打不开、地区判定错、国内访问变慢),不建议自己改——DNS 配错的表现往往很隐蔽。
DNS 会影响速度吗?
会影响首次访问的响应时间,也可能因为返回了远的 CDN 节点而影响整体速度。但它不影响已建立连接的传输速度——那由线路与带宽决定。