Skip to content

DNS 与 Fake-IP

在“设置 → DNS”中选择解析方式、上游服务器和分流规则。首次使用先选 Real DNS,确认网站和节点都能访问,再按需要启用 Fake-IP。

选择解析模式

模式适合的用法需要确认
停用暂时停用客户端 DNS 设置并保留草稿当前配置本身是否已有 DNS 设置
Real DNS返回真实 IP,作为日常使用的起点上游可达,地址族与网络相符
Fake-IP为域名返回合成地址,连接时由内核恢复域名后分流内核能力、TUN DNS 劫持及合成地址的接管范围

Fake-IP 地址不是网站真实地址,不能把它复制给未连接同一内核的其他设备使用。客户端根据内核声明的能力开放功能;旧内核不支持时,保存到客户端不代表已经应用到运行中的内核。

设置上游并应用

  1. 打开“设置 → DNS”,选择 Real DNS 或 Fake-IP。
  2. 选择默认服务器。需要自定义时,在“DNS 服务器”新增或编辑服务器,填写协议、主机、端口以及适用的 Bootstrap 地址、TLS 名称。
  3. 在查询策略中配置超时和回退顺序。给代理节点使用单独的解析链,防止“先连接代理才能解析代理服务器”的循环。
  4. 按当前网络选择 IPv4 only、IPv6 only、Prefer IPv4 或 Prefer IPv6。只有 IPv4 出口时,先用 IPv4 only 验证。
  5. 点击“保存并应用”,等待结果;失败时阅读字段错误,修正后再保存。

客户端推荐配置使用 Cloudflare DoH 为默认上游,依次回退 Google 和 system;代理节点先由 system 解析,再使用独立的直连 Bootstrap 上游。AliDNS 和 114DNS 已列为可选服务器,不会自动成为国内域名分流规则。网络无法访问推荐上游时,换用当前网络可达的服务器。

“跟随默认出站”随目标配置的默认路由解析,不固定绑定上一份配置的节点。DoQ 暂不支持经代理出站;需要经代理传输 DNS 时选择兼容的 DoH、DoT 或 UDP 配置。使用 system 的 TUN DNS 劫持需要内核支持系统 DNS 自动发现;界面阻止保存时,应升级内核或按提示关闭劫持。

给内网域名单独解析

  1. 添加能解析公司或家庭内网域名的 DNS 服务器。
  2. 在“DNS 分流”新增域名、域名后缀或已有规则集条件,选择这个服务器;规则按顺序首次命中生效。
  3. 使用 Fake-IP 时,把需要真实地址的内网域名加入“排除域名”。
  4. 如果还需要目标网络保持系统原路由,在“设置 → 网络 → 绕过规则”填写实际内网 CIDR,例如 192.168.50.0/24
  5. 保存后重新解析并访问内网服务,确认返回地址和连接路径。
设置作用
DNS 分流选择由哪台服务器解析域名
Fake-IP 排除域名这些域名返回真实地址
DNS 拒绝地址网段拒绝上游返回的指定地址并尝试回退,不写入缓存
统一绕过中的 IP/CIDR协调 TUN 排除、系统代理例外与内核直连,保留系统路由

后三项不能互相代替。尤其不要把所有私网地址加入“拒绝地址网段”来解决内网绕过问题,否则可能把正确的内网 DNS 结果一起拒绝。

开启 DNS 劫持

先保存有效 DNS 设置,再开启“DNS 劫持”,并确认 TUN 已运行。此功能处理经过 TUN 的 TCP/UDP 53 端口查询;应用自己发出的 DoH、DoT、DoQ 不会被普通 53 端口劫持解密。ECH 隐藏的主机名也不能保证恢复。

验证时,先在专业模式连接详情确认 inbound_tag 来自 TUN,再查看域名恢复、路由和出站。系统代理与 TUN 同时开启时,浏览器可能实际走 Mixed 入站,单凭网页能打开不能验证 TUN。

缓存与异常恢复

在 DNS 设置中调整普通 DNS 缓存容量与最长 TTL;Fake-IP 的池范围、TTL、映射容量和排除域名单独配置。已有连接使用旧映射时,不要反复切换地址池。

遇到旧映射或配置切换后的解析异常,先查看诊断信息和 Fake-IP 缓存状态,再使用界面提供的缓存管理操作。清除映射后,应用缓存中的旧合成地址可能暂时失效,需要重新解析或重新打开连接。

继续阅读 TUN 接管与网络切换数据与诊断

ZeroDeNet