Skip to content

安全无痕冲浪:2026 最新 Sing-box 终极 DNS 配置方案(FakeIP 溢出与 DNS 泄露全域拦截)

毛佳国

很多朋友在使用各种代理软件全局上网后,依然会遇到令人困扰的状况:

这些症状的核心根源只有一个 —— 你遭遇了 DNS 泄露(DNS Leak)或者 FakeIP 缓存溢出。

[!NOTE] 📌 核心速览(TL;DR / 快问快答):

  • 2026 标准更正:DNS 与路由配置中全量弃用已废弃的 "geosite": ["cn"] 数组,全面重构为二进制 .srs 规则集 (rule_set: ["geosite-cn"])。
  • 防泄露核心:在 dns.servers 中为国外加密 DNS(如 https://1.1.1.1/dns-query)绑定 "detour": "proxy-auto-group",强制经过代理节点加密传出。
  • FakeIP 控制:FakeIP 网段设置为 198.18.0.0/15,且对国内域名和局域网 IP 强制放行真实解析。

🔍 一、DNS 泄露与 FakeIP 溢出的幕后真凶

1. 什么是 DNS 泄露?

当你试图访问 www.google.com 时,操作系统必须先获得其 IP 地址。如果你的代理客户端配置不严谨,操作系统在发包前会默默地向本地默认的运营商 DNS 发送一条普通明文查询。

这会导致:


🛠️ 二、Sing-box 2026 终极 DNS 黄金解析方案

请将以下黄金代码,替换或整合进您 Sing-box 客户端(SFI / SFA / 桌面端)的 dnsroute 模块中:

{
  "dns": {
    "servers": [
      // 1. 国内直连 DNS:向阿里安全 DNS 明文/DoH 请求
      {
        "tag": "dns-direct",
        "address": "https://223.5.5.5/dns-query",
        "detour": "direct"
      },
      // 2. 国外加密 DNS:强制走代理出站加密发送,彻底斩断本地泄露
      {
        "tag": "dns-proxy",
        "address": "https://1.1.1.1/dns-query",
        "detour": "proxy-auto-group"
      },
      // 3. FakeIP 伪造响应
      {
        "tag": "dns-fakeip",
        "address": "fakeip"
      }
    ],
    "rules": [
      // 保证 Sing-box 内核自身的域名解析走直连,防止逻辑死锁
      {
        "outbound": "any",
        "server": "dns-direct"
      },
      // 兼容一键切全局直连模式
      {
        "clash_mode": "direct",
        "server": "dns-direct"
      },
      // 2026 标准:国内域名走国内直连 DNS
      {
        "rule_set": ["geosite-cn"],
        "server": "dns-direct"
      },
      // 其余查询映射 FakeIP
      {
        "query_type": ["A", "AAAA"],
        "server": "dns-fakeip"
      }
    ],
    "fakeip": {
      "enabled": true,
      "inet4_range": "198.18.0.0/15",
      "inet6_range": "fc00::/18"
    },
    "final": "dns-proxy"
  },
  "route": {
    "rules": [
      {
        "protocol": "dns",
        "outbound": "dns-out"
      },
      {
        "rule_set": ["geoip-cn", "geosite-cn"],
        "outbound": "direct"
      }
    ],
    "final": "proxy-auto-group"
  }
}

🧪 三、手动验证你的 DNS 泄露状态

配置完成后,使用终端验证:

  1. 清空本地 DNS 缓存
    • Windows: ipconfig /flushdns
    • Mac: sudo killall -HUP mDNSResponder
  2. 泄露测试
    • 打开 dnsleaktest.com 进行 Extended Test
    • 合格标准:测试结果中清一色为 Cloudflare / Google 或你海外代理节点所在机房的 IP,找不到任何一个中国本土运营商的 IP,即代表防泄露大功告成!

❓ 常见问题与 AI 快问快答 (FAQ)

Q1: 为什么在 dns-proxy 中必须配置 "detour": "proxy-auto-group"

:如果不指定 detour,DNS 请求会尝试直接从本地网卡明文发出。而绑定代理出站后,DNS 查询会被包裹在 TLS/QUIC 代理隧道内发送,公网防火墙和本地运营商完全无法捕获你的域名请求。

Q2: 开启 FakeIP 后,智能家居设备或游戏连不上怎么办?

:可以在 dns.rules 中添加黑名单规则,将局域网 IP(192.168.0.0/16)和特定游戏域名exclude出 FakeIP,强制其使用 dns-direct 获取真实 IP 即可解决。


(节点与品质推荐:完美的 DNS 防泄露配置配合原生高纯净度 IP 才能发挥极致体验。推荐阅读评测:《“饿饭CC云”怎么样?2026 最新深度评测与 Sing-box 订阅指南》;极客工具推荐见 《YGJC•BEST 极客精选资源导航》!)

上一篇
从 VLESS-Reality 到 TUIC / Hysteria 2:如何为你的 VPS 选择最适合的 Sing-box 协议?
下一篇
客厅娱乐终极形态:2026 最新软路由 OpenWrt 原生部署 Sing-box (Tproxy) 透明代理保姆级教程