🔍 为什么要检测 DNS 泄漏?
使用代理后,许多人只看 IP 地址是否改变,却忽略了 DNS 查询 可能仍在本地网络中明文传输。这意味着你的运营商能够轻易获取你访问的每一个域名,即使内容本身已被加密。DNS 泄漏是隐蔽且危险的隐私漏洞,尤其在公共 Wi‑Fi 环境或企业网络中,这种泄漏可能导致严重的隐私暴露。
Clash Verge Rev 提供了多种 DNS 防护机制——从加密 DNS(DoH/DoT)到 Fake‑IP 模式,理论上可以彻底杜绝泄漏。但理论与实际之间总需要验证,这就是在线 DNS 检测工具的价值所在。它们帮你确认代理配置是否真的生效,DNS 请求是否真的被隐藏。配合 TUN 模式 的全局流量接管,这些工具能给出最准确的检测结果。
🧰 五款工具速览
DNSLeakTest
经典标准,界面简洁,提供标准与扩展测试。
IPLeak
综合检测 IP、DNS、WebRTC 泄漏。
Whoer
详细评分,检查 DNS、IP、浏览器指纹。
BrowserLeaks
全维度隐私检测套件,技术细节丰富。
Perfect Privacy Check
专业级,支持 IPv6 和多协议检测。
📋 逐个详解与测评
1. DNSLeakTest (dnsleaktest.com)
这是最广为人知的 DNS 检测工具,由 VPN 服务商提供。页面极简,点击“Standard test”即可列出当前正在使用的 DNS 服务器列表。如果列表中出现了你的本地 ISP 或国家运营商的 IP,说明存在泄漏。“Extended test”会更深入地检查 DNS 请求的起源,适合重度用户。
优点: 速度快,结果直观;不依赖 JavaScript 指纹。 缺点: 仅检测 DNS,不包含 WebRTC 或 IP 检测。
2. IPLeak (ipleak.net)
IPLeak 是一个全面的隐私检测平台,同时检查 IP 地址、DNS 请求、WebRTC 泄漏。打开页面后,它会自动显示你的公网 IP、DNS 服务器列表,以及是否通过 WebRTC 泄漏了本地 IP。如果你的浏览器在代理下仍暴露了内网 IP,这里会立刻显现。
优点: 一站式多项检测,支持实时更新。 缺点: 页面广告较多,可能影响加载速度。
3. Whoer (whoer.net)
Whoer 更像一个隐私评分系统,它会综合 IP、DNS、浏览器指纹、时区、语言等几十项指标,给出一个分数。对于 Clash Verge Rev 用户而言,DNS 模块最为关键:它会列出 DNS 服务器的地理位置,如果出现了本地服务器,意味着你还需要调整 DNS 配置。
优点: 评分机制清晰,检测项非常全面。 缺点: 部分高级功能需要注册。
4. BrowserLeaks (browserleaks.com/dns)
这是一款面向技术用户的全维度泄漏检测套件,DNS 检测只是其众多功能之一。它还会检查 JavaScript 泄露的 IP、WebRTC、内容类型泄漏等。它的 DNS 检测会显示非常详细的信息,包括 DNS 请求的完整链路。如果你在调试 DNS 配置 中的 nameserver-policy 或 fallback,这里的数据非常有参考价值。
优点: 技术细节极其丰富,适合深度分析。 缺点: 界面稍显复杂,新手可能不知所措。
5. Perfect Privacy Check (perfect-privacy.com/check)
这是老牌 VPN 厂商提供的检测工具,支持 IPv4/IPv6 双栈检测、DNS 泄漏、WebRTC 泄漏。它的特色是 跨协议测试:你可以分别看到 IPv4 和 IPv6 下的 DNS 解析结果。对于启用了 IPv6 且未在 Clash 中正确处理 IPv6 流量的用户,这是一个重要的排查工具。
优点: 支持 IPv6 和多协议,结果可靠。 缺点: 服务器位于国外,国内直接访问可能较慢。
📊 横向对比表格
| 工具 | DNS 检测 | IP 检测 | WebRTC 检测 | IPv6 支持 | 附加功能 |
|---|---|---|---|---|---|
| DNSLeakTest | ✅ 标准/扩展 | ❌ | ❌ | ⚠️ 有限 | 无 |
| IPLeak | ✅ | ✅ | ✅ | ✅ | WebRTC 泄漏检测 |
| Whoer | ✅ 深度分析 | ✅ | ✅ | ✅ | 隐私评分、浏览器指纹 |
| BrowserLeaks | ✅ 详细链路 | ✅ | ✅ | ✅ | JavaScript 泄漏检测 |
| Perfect Privacy Check | ✅ | ✅ | ✅ | ✅ 完全 | 跨协议 DNS 对比 |
🎯 不同场景下的选择策略
- 快速验证: 用 DNSLeakTest 或 IPLeak,10 秒出结果。
- 全面体检: Whoer 综合评分,适合想了解整体隐私水平的用户。
- 技术调试: BrowserLeaks 提供详细链路,配合 Rule 模式 的规则调试功能,能定位到具体哪条规则导致泄漏。
- IPv6 排查: 如果你所在网络启用了 IPv6,必须使用 Perfect Privacy Check,因为很多工具在 IPv6 下表现不完整。
⚙️ 配合 Clash Verge Rev 的最佳实践
检测只是手段,修复才是目的。如果在上述工具中发现 DNS 泄漏,你可以立即在 Clash Verge Rev 中采取以下措施:
- 启用 Fake‑IP 模式: 在 DNS 设置中将增强模式切换为 Fake‑IP,这是最彻底的防泄漏方案。原理见 零 DNS 泄漏详解。
- 配置加密 DNS: 在配置文件中指定 DoH/DoT 服务器,如
https://doh.pub/dns-query,避免使用运营商默认 DNS。 - 锁定 TUN 模式下的 DNS 劫持: 确保
dns-hijack字段包含any:53,强制所有 DNS 查询走代理。 - 关闭 WebRTC: 浏览器中禁用 WebRTC 或安装防泄漏插件,因为 WebRTC 会绕过系统代理直接获取真实 IP。Clash 无法控制浏览器内部的 WebRTC 行为,需要额外配置。
完成配置后,再次用上述工具验证。一个干净的检测结果应该是:DNS 服务器仅显示你配置的加密 DNS(或代理节点 IP),IP 地址与代理节点一致,WebRTC 没有暴露局域网 IP。