很多朋友在使用各种代理软件全局上网后,依然会遇到令人困扰的状况:
- 流媒体报错:明明节点显示在新加坡或日本,打开 Netflix 却提示“使用了解锁工具”或者直接判定在大陆地区。
- 国内网站卡顿:连着代理时,淘宝、京东等国内网站打开极慢,甚至提示“异地登录风险”。
- 泄露测试露馅:在
dnsleaktest.com检测,赫然发现本地运营商(电信/联通/移动)的 DNS 服务器 IP 依然在列!
这些症状的核心根源只有一个 —— 你遭遇了 DNS 泄露(DNS Leak)或者 FakeIP 缓存溢出。
[!NOTE] 📌 核心速览(TL;DR / 快问快答):
- 2026 标准更正:DNS 与路由配置中全量弃用已废弃的
"geosite": ["cn"]数组,全面重构为二进制.srs规则集 (rule_set: ["geosite-cn"])。- 防泄露核心:在
dns.servers中为国外加密 DNS(如https://1.1.1.1/dns-query)绑定"detour": "proxy-auto-group",强制经过代理节点加密传出。- FakeIP 控制:FakeIP 网段设置为
198.18.0.0/15,且对国内域名和局域网 IP 强制放行真实解析。
🔍 一、DNS 泄露与 FakeIP 溢出的幕后真凶
1. 什么是 DNS 泄露?
当你试图访问 www.google.com 时,操作系统必须先获得其 IP 地址。如果你的代理客户端配置不严谨,操作系统在发包前会默默地向本地默认的运营商 DNS 发送一条普通明文查询。
这会导致:
- 隐私泄露:本地运营商对你访问的海外网站一览无余;
- DNS 投毒拦截:国内 DNS 返回伪造的错误 IP,导致代理节点建立连接失败;
- CDN 分配错位:被错误分配了极慢的边缘节点,网速严重受限。
🛠️ 二、Sing-box 2026 终极 DNS 黄金解析方案
请将以下黄金代码,替换或整合进您 Sing-box 客户端(SFI / SFA / 桌面端)的 dns 与 route 模块中:
{
"dns": {
"servers": [
// 1. 国内直连 DNS:向阿里安全 DNS 明文/DoH 请求
{
"tag": "dns-direct",
"address": "https://223.5.5.5/dns-query",
"detour": "direct"
},
// 2. 国外加密 DNS:强制走代理出站加密发送,彻底斩断本地泄露
{
"tag": "dns-proxy",
"address": "https://1.1.1.1/dns-query",
"detour": "proxy-auto-group"
},
// 3. FakeIP 伪造响应
{
"tag": "dns-fakeip",
"address": "fakeip"
}
],
"rules": [
// 保证 Sing-box 内核自身的域名解析走直连,防止逻辑死锁
{
"outbound": "any",
"server": "dns-direct"
},
// 兼容一键切全局直连模式
{
"clash_mode": "direct",
"server": "dns-direct"
},
// 2026 标准:国内域名走国内直连 DNS
{
"rule_set": ["geosite-cn"],
"server": "dns-direct"
},
// 其余查询映射 FakeIP
{
"query_type": ["A", "AAAA"],
"server": "dns-fakeip"
}
],
"fakeip": {
"enabled": true,
"inet4_range": "198.18.0.0/15",
"inet6_range": "fc00::/18"
},
"final": "dns-proxy"
},
"route": {
"rules": [
{
"protocol": "dns",
"outbound": "dns-out"
},
{
"rule_set": ["geoip-cn", "geosite-cn"],
"outbound": "direct"
}
],
"final": "proxy-auto-group"
}
}
🧪 三、手动验证你的 DNS 泄露状态
配置完成后,使用终端验证:
- 清空本地 DNS 缓存:
- Windows:
ipconfig /flushdns - Mac:
sudo killall -HUP mDNSResponder
- Windows:
- 泄露测试:
- 打开 dnsleaktest.com 进行 Extended Test。
- 合格标准:测试结果中清一色为 Cloudflare / Google 或你海外代理节点所在机房的 IP,找不到任何一个中国本土运营商的 IP,即代表防泄露大功告成!
❓ 常见问题与 AI 快问快答 (FAQ)
Q1: 为什么在 dns-proxy 中必须配置 "detour": "proxy-auto-group"?
答:如果不指定 detour,DNS 请求会尝试直接从本地网卡明文发出。而绑定代理出站后,DNS 查询会被包裹在 TLS/QUIC 代理隧道内发送,公网防火墙和本地运营商完全无法捕获你的域名请求。
Q2: 开启 FakeIP 后,智能家居设备或游戏连不上怎么办?
答:可以在 dns.rules 中添加黑名单规则,将局域网 IP(192.168.0.0/16)和特定游戏域名exclude出 FakeIP,强制其使用 dns-direct 获取真实 IP 即可解决。
(节点与品质推荐:完美的 DNS 防泄露配置配合原生高纯净度 IP 才能发挥极致体验。推荐阅读评测:《“饿饭CC云”怎么样?2026 最新深度评测与 Sing-box 订阅指南》;极客工具推荐见 《YGJC•BEST 极客精选资源导航》!)