Clash Verge Rev 如何实现零 DNS 泄漏?一文看懂 Fake‑IP

🕵️ DNS 泄漏:代理的隐形杀手

很多人以为打开了代理客户端,所有流量就会安全地通过加密隧道。但实际上,一个被忽视的环节——DNS 解析——往往成为隐私泄露的最大缺口。传统系统代理模式下,浏览器使用代理访问网页,但 DNS 查询可能仍然由本地网络发起。这意味着你的运营商或网络管理员可以轻松看到你访问了哪些网站,即使内容本身是加密的。

更糟糕的是,某些应用(如命令行工具、游戏)根本不遵循系统代理设置,它们的 DNS 请求完全暴露在明文网络中。这就是所谓的 DNS 泄漏。Clash Verge Rev 通过一种精巧的设计——Fake‑IP——从根本上解决了这个问题。它不再让设备发出真实的 DNS 查询,而是构建了一个虚拟的 IP 世界,让本地网络彻底“失明”。配合 TUN 模式,你可以实现全设备、全协议的零泄漏代理。

🎭 Fake‑IP 是如何工作的?

Fake‑IP 的核心思想是:不解析,只映射。当你的设备上的应用(比如 Chrome)试图访问 google.com 时,传统流程是:

  1. 系统向 DNS 服务器查询 google.com 的真实 IP(例如 142.250.80.46)
  2. 获得真实 IP 后,浏览器连接该 IP,代理客户端拦截并转发
  3. DNS 查询记录留在了本地网络,造成泄漏

而在 Fake‑IP 模式下,流程变成了:

Fake‑IP 映射流程

📱

应用查询 google.com

🎭

Clash 直接返回虚拟 IP
198.18.0.5

🔗

应用连接虚拟 IP

🧠

内核查找映射表
发现真实域名

🌐

通过代理节点
解析并连接真实 IP

整个过程里,你的设备从未向本地网络发送任何关于 google.com 的 DNS 请求。它只看到了一个虚假的 IP 198.18.0.5,而真正的域名解析在远程代理服务器上完成。这就是 Fake‑IP 实现零 DNS 泄漏的奥秘。

💡 关键点:虚拟 IP 段通常使用 198.18.0.0/16,这是 IETF 为基准测试保留的地址段,不会与公网或局域网冲突。你可以在配置中自定义这个范围。

🛠️ 实战配置:开启与调优

在 Clash Verge Rev 中启用 Fake‑IP 非常简单。打开客户端,点击左侧 “DNS” 选项卡,在增强模式中选择 “Fake‑IP” 即可。但为了获得最佳体验,建议结合配置文件进行精细化控制。以下是一个完整的 DNS 配置片段:

dns: enable: true enhanced-mode: fake-ip fake-ip-range: 198.18.0.1/16 # 可自定义 fake-ip-filter: - '*.lan' - '+.local' - 'ntp.*' # NTP 时间同步服务可能受影响 nameserver: - https://doh.pub/dns-query - tls://8.8.8.8 fallback: - https://cloudflare-dns.com/dns-query

fake-ip-filter 是一个非常有用的选项。因为某些局域网设备或服务(如打印机、NAS)无法被虚拟 IP 访问,你需要将它们排除在外。此外,部分应用程序(如 NTP 客户端)需要真实的 DNS 解析,也可以加入过滤列表。更详细的说明可参考 DNS 配置指南

📊 Fake‑IP vs redir‑host 终极对比

Clash 曾经主要支持 redir‑host 模式,而 Fake‑IP 的出现则为隐私保护带来了质的飞跃。我们通过一张表格直观比较两者的差异:

特性 Fake‑IP redir‑host
DNS 泄漏 ✅ 完全杜绝 ❌ 存在泄漏风险
域名匹配准确性 ✅ 始终精确匹配域名 ⚠️ 可能因 CDN IP 变化而失效
UDP 支持 ✅ 完美支持 ❌ 受限
兼容性 ⚠️ 部分局域网服务需过滤 ✅ 强兼容
DNS 解析速度 极快(本地直接返回) 取决于上游 DNS 速度

总的来说,如果你追求极致的隐私保护和代理性能,Fake‑IP 几乎是必选项。这也是为什么 Clash Verge Rev 默认推荐使用 Fake‑IP 模式,并与 Rule 模式 紧密结合,实现精准的国内外分流。

🚀 性能与隐私的双重飞跃

除了防止泄漏,Fake‑IP 还带来了显著的性能提升。因为 DNS 解析在本地被虚拟 IP 替代,应用发起连接时无需等待网络 DNS 响应,响应时间几乎为零。这在浏览网页时感受尤为明显,页面加载更加迅速。

在安全层面,Fake‑IP 让你对本地网络彻底“隐身”。即使攻击者监控你的 Wi-Fi 流量,也只能看到一堆发往 198.18.x.x 的数据包,完全无法推断你的真实访问目标。这对于公共 Wi-Fi 环境下的安全保护至关重要。此外,结合 Mihomo 内核 的异步 I/O 能力,Fake‑IP 的高并发表现极其稳定。

❓ 常见问题与误区

Q: 开启 Fake‑IP 后 ping 域名返回 198.18.x.x 正常吗?
完全正常。这正是 Fake‑IP 工作的标志。你 ping 的域名被映射成了虚拟 IP,真正的 ICMP 包会通过代理发出去。

Q: 为什么我无法访问家里的 NAS 了?
因为 NAS 域名也被映射成了虚拟 IP。解决办法是将 *.lan*.local 或 NAS 的域名加入 fake-ip-filter,让这些域名走真实 DNS。具体配置可查阅 配置教程

Q: Fake‑IP 和 TUN 模式必须一起开启吗?
不必须,但强烈推荐。Fake‑IP 解决 DNS 泄漏问题,TUN 模式解决流量捕获问题。两者配合才能实现真正的全局零泄漏代理。单独使用 Fake‑IP 也能提升浏览器代理的安全性。

Q: 虚拟 IP 会与 Docker 网络冲突吗?
有可能。如果冲突,可以修改 fake-ip-range 为其他保留段,如 10.255.0.0/16。注意不要使用局域网常用网段。

📝 总结

Fake‑IP 是 Clash Verge Rev 最耀眼的安全特性之一。它从 DNS 层面切断了隐私泄漏的可能,同时带来了意想不到的性能优化。对于任何重视网络隐私的用户而言,理解并启用 Fake‑IP 是进阶使用的第一步。

现在,打开你的 Clash Verge Rev,进入 DNS 设置,切换到 Fake‑IP 模式,然后访问 ipleak.net 验证效果吧!如果你想了解更多关于域名解析的优化技巧,请继续阅读 DNS 配置深度指南

📖 继续阅读