
DNS上游服务器配置的基本原则
配置的核心是区分国内和国外域名
Clash的DNS配置不是为了选“用哪个服务器最好”,而是为了构建一套分流解析规则。国内域名通过国内DNS服务器解析可返回最优的本地CDN节点地址,访问速度快且结果准确;国外域名通过国外DNS服务器解析可避免运营商DNS污染,确保获取正确的IP地址。把8.8.8.8和1.1.1.1混在一起填入nameserver,并不能达到最优效果。正确的做法是用nameserver放国内DNS,fallback放国外DNS作为污染兜底,实现分流解析。
nameserver与fallback的分工
Clash DNS配置中有两个关键字段,各自承担不同的解析职责。nameserver负责解析国内域名和作为默认解析通道,应使用响应快、无污染的国内DNS(如223.5.5.5或119.29.29.29),确保国内网站快速访问。fallback负责解析境外域名和国内DNS解析结果被怀疑污染时的兜底,应使用通过代理通道访问的国外安全DNS(如1.1.1.1或8.8.8.8),确保境外域名不被运营商劫持。这种分流设计既能保障国内网站的访问速度,又能确保境外域名的解析准确性。
8.8.8.8与1.1.1.1的选择依据
8.8.8.8(Google DNS)和1.1.1.1(Cloudflare DNS)都是国际公共DNS服务,在中国大陆网络环境下,两者的差别在于解析请求的路径和可达性。Cloudflare的1.1.1.1在部分地区可能比8.8.8.8更稳定,但两者都可能因网络波动或运营商干扰而出现连接问题。在实际配置中,将两者同时填入fallback列表并配合DoH/DoT加密查询(如tls://1.1.1.1、https://dns.google/dns-query),可提升容错性。当某个DNS服务器不可用时自动切换到另一个,增强解析的可靠性。
推荐DNS配置方案
nameserver优先使用国内DNS服务器
国内DNS服务器对中国大陆用户的响应速度远优于国外DNS,且能返回最优的本地CDN节点地址,是nameserver的首选。推荐的国内DNS服务器包括阿里云DNS(223.5.5.5)、腾讯云DNS(119.29.29.29)和114DNS(114.114.114.114),这些DNS服务器在国内部署广泛,解析速度快且稳定。配置示例为nameserver: - 223.5.5.5 - 119.29.29.29,若需要使用DoH加密查询,可配置为nameserver: - https://doh.pub/dns-query - https://dns.alidns.com/dns-query。
fallback使用国外DNS作为污染兜底
国外域名通过国内DNS解析可能因DNS污染得到错误IP,需使用fallback中的国外DNS服务器通过代理通道完成解析。推荐的国外DNS服务器包括Cloudflare DNS(1.1.1.1)、Google DNS(8.8.8.8)和Quad9 DNS(9.9.9.9),配置为DoT或DoH加密形式可避免解析请求被中间网络截获。配置示例为fallback: - tls://1.1.1.1 - https://dns.google/dns-query - tls://8.8.8.8。配合fallback-filter的geoip: true和geoip-code: CN,只对非中国IP的域名启用fallback,减少不必要的fallback查询开销。
default-nameserver的配置要点
default-nameserver字段用于解析DoH/DoT服务器自身的域名,必须填入纯IP地址而非DoH/DoT地址,否则可能导致DNS死锁。当Clash需要连接DoH服务器(如https://dns.google/dns-query)时,需要先解析dns.google这个域名,但如果DNS配置中的nameserver和fallback都使用了需要代理才能访问的国外DNS,就会陷入死循环。配置示例为default-nameserver: - 223.5.5.5 - 119.29.29.29,填入国内DNS的IP地址即可满足需求。
使用DoH/DoT加密DNS查询
DoH和DoT的加密优势
DNS over HTTPS(DoH)和DNS over TLS(DoT)通过加密通道传输DNS查询请求,避免解析请求被中间网络截获和篡改。相比传统的UDP 53端口DNS查询,DoH/DoT的解析请求内容被加密,运营商或防火墙无法获取用户正在解析的域名信息,也无法对解析结果进行投毒篡改,从根本上解决了DNS污染问题。DoH使用HTTPS协议(端口443),流量特征与普通网页访问相似;DoT使用TLS协议(端口853),加密强度相同但协议特征更明显。
DoH与DoT的选择建议
DoH和DoT在加密效果上没有本质区别,选择依据主要取决于网络环境和客户端的支持情况。DoH的流量混在普通的HTTPS流量中,不易被识别和干扰,适合在严格审查环境中使用。DoT有独立的端口(853),在某些网络中可能被针对性阻断,但在支持的环境中连接稳定性更好。国内用户优先推荐使用DoT(如tls://1.1.1.1),因为DoT的协议开销略低于DoH。若DoT被阻断,可切换为DoH(如https://1.1.1.1/dns-query)作为替代。
加密DNS在Clash中的配置方法
在Clash配置文件中将DNS服务器地址改为DoH或DoT格式即可启用加密DNS查询。DoT格式为tls://DNS服务器IP:853,如tls://1.1.1.1;DoH格式为https://DNS服务器域名/路径,如https://dns.google/dns-query或https://1.1.1.1/dns-query。配置示例为nameserver: - tls://1.1.1.1 - https://dns.alidns.com/dns-query。使用DoH时需确保default-nameserver中配置了可解析DoH服务器域名的DNS服务器IP,避免DNS死锁。
Fake-IP模式的DNS适配
Fake-IP模式对DNS配置的要求
Fake-IP模式不需要真实IP地址即可完成规则匹配,对DNS配置有一定的简化作用。启用Fake-IP模式后,Clash为每个域名分配一个198.18.x.x段的虚拟IP地址,无需等待真实DNS解析完成即可快速响应。在Fake-IP模式下,nameserver和fallback仍然需要正确配置,因为Fake-IP的映射关系最终仍需要通过真实的DNS解析来建立。Fake-IP模式与分流解析的DNS配置可同时使用,互不冲突。
fake-ip-filter排除不兼容域名
部分应用(如银行App、游戏客户端)对Fake-IP模式不兼容,使用虚拟IP会导致连接失败,需通过fake-ip-filter将这些域名排除在Fake-IP机制之外。在dns字段中添加fake-ip-filter: - "*.bank.com" - "*.game.com",支持通配符匹配子域名。加入排除列表的域名将走真实DNS解析返回真实IP地址,避免了Fake-IP模式带来的兼容性问题。对于不兼容Fake-IP的域名,将其加入fake-ip-filter是必要的配置步骤。
Fake-IP模式下的fallback配置优化
在Fake-IP模式下,fallback的配置可以更加灵活,因为域名匹配已在Fake-IP映射阶段完成。由于Fake-IP模式在解析阶段即通过域名匹配规则决定流量走向,部分域名甚至不需要触发真实的DNS解析,fallback的使用频率低于普通模式。建议在fallback-filter中配置geoip: true,避免对已通过域名规则匹配的流量发起额外的fallback查询,减少不必要的DNS解析请求。
不同网络环境下的DNS配置策略
国内家庭宽带的DNS配置
在国内家庭宽带环境下,运营商DNS可能存在污染,但国内网站的解析速度较快。推荐配置为:nameserver使用阿里云或腾讯云DNS(223.5.5.5、119.29.29.29),fallback使用Cloudflare或Google DNS的DoT/DoH形式(tls://1.1.1.1、https://dns.google/dns-query),default-nameserver使用223.5.5.5。这种配置确保了国内网站解析速度快,国外网站通过加密通道避免污染。
企业或校园网络的DNS配置
企业或校园网络通常有自己的内部DNS服务器,用于解析内网域名和内部服务。在Clash配置中,需要在nameserver列表中保留企业DNS服务器的IP地址(如10.0.0.1),并将其放在nameserver列表的首位以确保内网域名优先解析。同时配置fallback为公共DNS用于外网域名解析,并使用nameserver-policy将内网域名(如*.corp.com)指定给企业DNS解析,避免内网域名被公共DNS错误解析。
移动端(手机/平板)的DNS配置
移动端Clash客户端的DNS配置与桌面端逻辑相同,但需注意移动网络环境下DNS解析的稳定性。在移动网络中,运营商DNS的污染可能比家庭宽带更严重,建议nameserver优先使用DoH或DoT形式的国内DNS(如https://doh.pub/dns-query),fallback使用DoT形式的国外DNS。default-nameserver使用国内DNS的纯IP地址(如223.5.5.5),确保在移动网络切换时DNS解析仍能正常进行。
常见问题FAQ
nameserver和fallback有什么区别?
nameserver负责解析国内域名和作为默认解析通道,应使用响应快的国内DNS;fallback负责解析境外域名和国内DNS解析结果被怀疑污染时的兜底,应使用通过代理通道访问的国外安全DNS。两者配合实现国内国外分流解析,确保国内网站访问速度快、国外网站解析准确。
8.8.8.8和1.1.1.1哪个更好?
在中国大陆网络环境下,两者都是可靠的国外公共DNS,差别主要在于可达性和解析路径。建议将两者都配置到fallback列表中,如fallback: - tls://1.1.1.1 - tls://8.8.8.8,当某个DNS服务器不可用时自动切换到另一个,提升容错性。两者没有绝对的优劣之分,同时配置可兼顾稳定性和可靠性。
配置DoH后需要额外配置default-nameserver吗?
需要。default-nameserver用于解析DoH服务器自身的域名,必须填入纯IP地址而非DoH/DoT地址。例如使用https://dns.google/dns-query作为nameserver时,default-nameserver中需包含可解析dns.google的DNS服务器IP(如223.5.5.5),避免DNS死锁。
国内网站加载慢,是否与DNS配置有关?
有关。若国内域名的DNS解析请求被送到了国外DNS服务器(如1.1.1.1),由于跨境解析延迟,国内网站加载速度会显著下降。检查dns配置中nameserver是否配置为国内DNS服务器(如223.5.5.5),确保国内域名通过国内DNS解析。同时检查fallback-filter的geoip配置,避免国内域名被错误地送到fallback解析。