文章

代理 DNS 怎么工作:节点解析、网站解析与 Fake-IP 入门

节点有延迟、网站却打不开,不一定是节点失效。代理使用过程中,至少要区分“如何找到代理服务器”和“如何找到目标网站”两件事。它们可能使用不同解析路径,也可能在不同阶段失败。

先分清两类域名

代理节点若使用域名作为地址,客户端需要先得到能连接的服务器地址;网站域名则是应用最终访问的目标。若前者失败,代理连接还没有建立;若后者失败,则需要结合客户端 DNS 与路由配置检查。

以 mihomo 为例,文档区分节点域名解析、直连域名解析和按域名指定的解析策略。这说明“修改一个 DNS 地址就能解决全部问题”并不是可靠假设。mihomo DNS 配置

Fake-IP 为什么会显示一个陌生地址

Fake-IP 模式会给域名分配用于映射的地址,客户端通过映射识别目标并进行后续处理。这个地址不等同于网站真实服务器地址;看到它,并不能单独判定 DNS 受污染。相关模式和过滤项以当前内核文档为准。mihomo DNS 模式说明

问题在于应用是否按照预期把连接送回负责映射的客户端。如果某个应用绕过了这条处理路径,表现可能与浏览器不同。

DoH 能解决什么

DNS over HTTPS 将 DNS 查询放在 HTTPS 交互中。它保护的是相应解析通道,不能自动决定后续网站连接走哪个节点,也不能保证所有应用都使用同一解析器。IETF RFC 8484

因此,浏览器使用独立安全 DNS、系统使用另一套解析、客户端再提供一套 DNS 时,需要先梳理实际路径,避免把结果混在一起比较。

用三个问题定位失败阶段

  1. 代理连接建立了吗? 查看客户端是否出现连接、认证或节点地址解析错误。
  2. 目标域名如何处理? 对照配置与日志,确认由哪一层解析,有没有缓存或按域名规则。
  3. 得到地址之后走哪里? 查看命中的规则和实际出站,检查是否误走直连。

每次只改一项,保留前后错误信息。若有内网域名需求,应先确认其依赖的局域网或企业 DNS,不要直接把所有解析统一替换为公共服务。

一个容易误判的例子

假设浏览器能访问,另一个应用失败。先记录两者是否采用不同的 DNS 与代理设置,再检查应用连接是否进入客户端。直接得出“机场坏了”会跳过关键证据,直接关闭 IPv6 也可能只是临时隐藏现象。

判断依据应是完整连接过程,而不是单个解析地址。 继续阅读规则模式说明DNS 与 WebRTC 检查

搜索文章

正在加载搜索…