clash dns配置,无DNS泄露,fake-ip,redir-host双配置
配置之前我完全是乱七八糟配的。若有任何遗漏,欢迎 Clash 大手子们指出纠正。如果遇到其他问题,随时欢迎大家一起讨论。 ![]()
配置清单
以下配置无论使用系统代理还是 TUN 模式都能正常运行,不过强烈推荐所有人都采用 TUN 模式
fake-ip 配置(请务必关闭 clash verge 或其他 clash 客户端里的 DNS覆写)(如果是 windows 用户,务必 关闭智能多宿主名称解析):
dns:
enable: true
ipv6: false
enhanced-mode: fake-ip
# 0. 用于解析下面所有带域名的 DOH 的 DNS
default-nameserver:
- 119.29.29.29
- 223.5.5.5
# 1. 明确国内域名、apple,走阿里/腾讯
nameserver-policy:
"geosite:cn,private,apple":
- https://doh.pub/dns-query
- https://dns.alidns.com/dns-query
"*.linux.do": "https://xxx.ddd.oaifree.com/query-dns"
"linux.do": "https://xxx.ddd.oaifree.com/query-dns"
# 2. 全局默认 DNS 换成国外,并加上 #RULES 强制走代理(分流规则),由于 1.1.1.1 不匹配任何规则,会走到 MATCH,从而让远程节点服务器进行 DNS 解析
nameserver:
- "https://1.1.1.1/dns-query#RULES"
- "https://8.8.8.8/dns-query#RULES"
# 3. 用于解析节点的域名的 DNS
proxy-server-nameserver:
- 119.29.29.29
- 223.5.5.5
# 4. 解析到最后发现是直连则走此 DNS
direct-nameserver:
- https://doh.pub/dns-query
- https://dns.alidns.com/dns-query
# 在 direct-nameserver 存在时,依然以 nameserver-policy 优先
direct-nameserver-follow-policy: true
fake-ip-range: 198.18.0.0/16
fake-ip-filter:
- "*.lan"
- "*.local"
- "*.arpa"
- "time.*.com"
- "ntp.*.com"
- "+.market.xiaomi.com"
- "localhost.ptlogin2.qq.com"
- "*.msftncsi.com"
- "www.msftconnecttest.com"
rules:
- GEOSITE,private,DIRECT # 局域网域名直连
- GEOIP,private,DIRECT,no-resolve # 局域网 IP 直连
- RULE-SET,Telegram,📲 电报消息
- RULE-SET,Apple,🎯 全球直连
- DOMAIN-SUFFIX,linux.do,🐧 Linux.do
# 这一行可以放你自己喜欢的分流规则
- GEOSITE,CN,🎯 全球直连
- RULE-SET,AllProxy,🚀 节点选择
- GEOIP,CN,🎯 全球直连 # 此处会发生一次 DNS 查询,这里真不能加 no-resolve,不然 QQ 看不了图片
- MATCH,🚀 节点选择
rule-providers:
Telegram:
type: http
behavior: classical
url: "https://cdn.jsdelivr.net/gh/blackmatrix7/ios_rule_script@master/rule/Clash/Telegram/Telegram_No_Resolve.yaml"
format: yaml
path: ./ruleset/Telegram.yaml
interval: 86400
Apple:
type: http
behavior: classical
url: "https://cdn.jsdelivr.net/gh/ACL4SSR/ACL4SSR@master/Clash/Providers/Apple.yaml"
format: yaml
path: ./ruleset/Apple.yaml
interval: 86400
AllProxy:
type: http
behavior: domain
url: "https://cdn.jsdelivr.net/gh/blackmatrix7/ios_rule_script@master/rule/Clash/Global/Global_Domain.yaml"
format: yaml
path: ./ruleset/AllProxy.yaml
interval: 86400
redir-host 配置(一般不推荐单独使用redir-host,仅在迫不得已的旁路由场景才用):
这里没有单独写域名嗅探项,因为 openclash 会自动补充,大家也可以自行检查开启。我在旁路由使用 fake-ip 时曾遇到影响家里主网络的情况,因此选择了 redir-host
dns:
enable: true
ipv6: false
enhanced-mode: redir-host
# 0. 用于解析下面所有带域名的 DOH 的 DNS
default-nameserver:
- 119.29.29.29
- 223.5.5.5
# 1. 明确国内域名、apple,走阿里/腾讯
nameserver-policy:
"geosite:cn,private,apple":
- https://doh.pub/dns-query
- https://dns.alidns.com/dns-query
"*.linux.do": "https://xxx.ddd.oaifree.com/query-dns"
"linux.do": "https://xxx.ddd.oaifree.com/query-dns"
# 2. 全局默认 DNS 换成国外,并加上 #RULES 强制走代理(分流规则),由于 1.1.1.1 不匹配任何规则,会走到 MATCH,从而让远程节点服务器进行 DNS 解析
nameserver:
- "https://1.1.1.1/dns-query#RULES"
- "https://8.8.8.8/dns-query#RULES"
# 3. 用于解析节点的域名的 DNS
proxy-server-nameserver:
- 119.29.29.29
- 223.5.5.5
# 4. 解析到最后发现是直连则走此 DNS
direct-nameserver:
- https://doh.pub/dns-query
- https://dns.alidns.com/dns-query
# 在 direct-nameserver 存在时,依然以 nameserver-policy 优先
direct-nameserver-follow-policy: true
rules:
- GEOSITE,private,DIRECT # 局域网域名直连
- GEOIP,private,DIRECT,no-resolve # 局域网 IP 直连
- RULE-SET,Telegram,📲 电报消息
- RULE-SET,Apple,🎯 全球直连
- DOMAIN-SUFFIX,linux.do,🐧 Linux.do
# 这一行可以放你自己喜欢的分流规则
- GEOSITE,CN,🎯 全球直连
- RULE-SET,AllProxy,🚀 节点选择
- GEOIP,CN,🎯 全球直连 # 此处会发生一次 DNS 查询,这里真不能加 no-resolve,不然 QQ 看不了图片
- MATCH,🚀 节点选择
rule-providers:
Telegram:
type: http
behavior: classical
url: "https://cdn.jsdelivr.net/gh/blackmatrix7/ios_rule_script@master/rule/Clash/Telegram/Telegram_No_Resolve.yaml"
format: yaml
path: ./ruleset/Telegram.yaml
interval: 86400
Apple:
type: http
behavior: classical
url: "https://cdn.jsdelivr.net/gh/ACL4SSR/ACL4SSR@master/Clash/Providers/Apple.yaml"
format: yaml
path: ./ruleset/Apple.yaml
interval: 86400
AllProxy:
type: http
behavior: domain
url: "https://cdn.jsdelivr.net/gh/blackmatrix7/ios_rule_script@master/rule/Clash/Global/Global_Domain.yaml"
format: yaml
path: ./ruleset/AllProxy.yaml
interval: 86400
测试
dns 泄露测试 以及 分流测试:
DNS Leak Test – BrowserLeaks (dns 泄露测试,主要观察这个页面)
https://ipleak.net (另一个 dns 泄露测试,之前很多人都在用)
https://ip.skk.moe/split-tunnel (分流测试,最近才发现这个工具)
Q&A
Q:需要关闭 quic 么?
A:从两方面考虑。一方面原则上不需要,有些旧教程会为了避免 DNS 泄露而建议关闭 QUIC,但在这个配置里 DNS 默认都在远程节点解析,所以其实不需要关闭 QUIC。但是另一方面,开启 QUIC 会导致 fake-ip 流程中必定进行一次 DNS 解析,所以推荐大家还是关掉 chrome://flags/#enable-quic
© 版权声明
文章版权归作者所有,未经允许请勿转载。
暂无评论...


