在 Windows 上使用 Clash Verge Rev 时,很多「网页打不开」「部分应用连接超时」或「代理已经开启但 DNS 仍然泄漏」的问题,最后都会指向同一个配置环节:DNS 模式没有正确切换到 Fake-IP,或者 Fake-IP 地址池、解析服务器与规则之间没有配合好。Fake-IP 并不是简单地把 DNS 换成某个公共服务器,而是由 Clash 内核为域名返回一个虚拟地址,再在连接阶段把这个地址映射回原始域名,从而让域名规则能够更早参与分流。

本文以 Windows 10/11 上的 Clash Verge Rev 为例,说明 DNS 设置入口在哪里、fake-ipredir-host 应该怎样选择、国内外解析服务器如何分工,以及配置完成后如何用连接面板和命令行验证效果。不同版本的 Verge Rev 可能会调整菜单名称,Mihomo 内核的字段也可能因版本略有差异,因此请以你当前界面实际显示的选项为准。修改前建议备份现有配置,避免一次改动过多导致问题难以定位。

Fake-IP DNS 是什么:先理解它解决的问题

普通的 redir-host 模式会尽量保留真实解析结果:应用请求一个域名,DNS 返回对应的真实 IP,Clash 再根据域名、IP 或规则集决定连接走向。这种方式兼容性较好,但有一个明显限制:如果应用只把 IP 交给代理层,或者域名在本地已经被解析成了一个不适合当前线路的地址,Clash 可能无法准确恢复最初的域名信息。此时你会看到规则没有按预期命中,甚至出现国内域名被代理、海外域名被直连的情况。

Fake-IP 模式则采用另一种思路。当系统或应用查询 www.example.com 时,Clash 不直接把真实服务器 IP 返回给它,而是从一个专用地址池中分配一个虚拟 IP,例如 198.18.0.10。Clash 内部保存「虚拟 IP → 原始域名」的映射。应用随后连接这个虚拟地址时,内核能够根据映射关系找回域名,再按 DOMAINDOMAIN-SUFFIX、规则集或策略组处理请求。

这带来三个实际好处。第一,域名规则的可见性通常更好,尤其适合需要按站点分流的场景。第二,能够减少本地 DNS 污染或错误解析对连接结果的影响。第三,在 TUN、系统代理和部分透明代理场景中,域名与连接的对应关系更容易保持一致。不过 Fake-IP 不是任何情况下都更好:老旧软件、局域网设备、某些网银或对 IP 地址有特殊校验的程序,可能无法正确处理虚拟地址。

  • 优先考虑 Fake-IP:日常浏览、规则分流、海外站点访问、TUN 模式,以及需要减少 DNS 泄漏的 Windows 桌面环境。
  • 保留 redir-host:局域网设备较多、旧程序兼容性要求高,或某个应用明确不支持虚拟解析结果的环境。
  • 不要混淆端口与模式:mixed-port 是代理入口端口,Fake-IP 是 DNS 工作模式,两者解决的是不同问题。
判断原则:如果只有浏览器正常、游戏或终端异常,不要马上认定 Fake-IP 失效。先在 Clash Verge Rev 的连接列表中查看实际请求是否出现,以及请求命中了哪个策略组;很多问题其实来自应用没有使用系统代理,或 TUN 没有成功接管。

Clash Verge Rev Windows DNS 设置入口

打开 Clash Verge Rev 后,先确认当前使用的配置文件是你正在运行的那一份,而不是仅用于保存订阅的备用配置。通常可以在左侧的配置Profiles或类似名称的页面中找到当前配置;点击配置右侧的编辑、覆写或打开文件按钮,进入 YAML 文本。部分版本会在设置页面提供独立的 DNS 表单,如果表单与 YAML 同时存在,最终应以运行时生成的配置为准。

在配置文件中搜索 dns:。如果原文件已经存在 DNS 区块,建议在原有结构上修改,不要重复添加第二个顶层 dns。YAML 对缩进非常敏感,建议使用两个空格,不要混用 Tab。一个常见的基础结构如下:

dns:
  enable: true
  listen: 0.0.0.0:1053
  ipv6: false
  enhanced-mode: fake-ip
  fake-ip-range: 198.18.0.1/16
  nameserver:
    - https://223.5.5.5/dns-query
    - https://1.12.12.12/dns-query
  fallback:
    - https://1.1.1.1/dns-query
    - https://8.8.8.8/dns-query
  fallback-filter:
    geoip: true
    geoip-code: CN

上面只是便于理解字段关系的示例,不能机械复制到所有订阅配置中。部分内核版本使用 nameserver-policyproxy-server-nameserver或其它字段来处理不同域名的解析路径;如果你的订阅模板已经提供这些字段,应优先保留模板结构,再逐项调整。修改完成后保存文件,回到 Verge Rev,重新载入配置或点击重载按钮。仅仅保存文本而没有让内核重新加载,连接列表仍可能使用旧 DNS 设置。

关键参数分别控制什么

enable: true表示启用内核 DNS;如果这里是 false,后面的 Fake-IP 设置不会生效。enhanced-mode: fake-ip是核心开关,常见可选值还有 redir-hostfake-ip-range定义虚拟地址池,198.18.0.0/16是代理软件常用的测试地址段,一般不应改成家庭局域网正在使用的网段,否则可能与真实设备地址冲突。

nameserver通常用于常规域名解析。你可以填写 UDP DNS、TCP DNS 或 DoH 地址,但不同网络环境下的可达性不同。fallback用于备用解析路径,常见做法是放入境外或加密 DNS;不过是否自动使用 fallback,还要结合 fallback-filter 和内核版本的行为。不要把大量服务器无差别堆进去,因为服务器越多,解析结果越难复现,出现问题时也更难判断到底是哪一个返回了异常结果。

ipv6: false并不是 Fake-IP 的必需项,而是一个排障取舍。若你的 Windows 网络、节点和应用都没有稳定的 IPv6 支持,可以先关闭 IPv6,避免 A 记录正常但 AAAA 记录走出另一条链路。确认 IPv6 环境成熟后,再单独开启并测试,不建议在 DNS、TUN、系统网卡同时调整 IPv6。

Windows 上的实际配置步骤与验证方法

下面按「备份—修改—重载—观察—测试」的顺序操作。这个顺序比一开始同时打开 TUN、改系统 DNS、切全局模式更容易定位原因。

  1. 备份当前配置。在 Verge Rev 中复制一份当前配置,或把原 YAML 保存到独立文件。若配置来自订阅,注意订阅更新可能覆盖本地修改,必要时把 DNS 改动放入覆写或 Merge 配置中。
  2. 确认内核类型与版本。Fake-IP 字段应与当前 Mihomo/Clash 内核兼容。若日志提示未知字段,不要继续堆叠参数,先确认客户端实际运行的内核名称和版本。
  3. 启用 DNS 并选择模式。enable 设为 true,把 enhanced-mode 改为 fake-ip,检查 fake-ip-range 是否与局域网网段冲突。
  4. 配置可用的解析服务器。先保留两到三个稳定地址,分别覆盖常规解析与备用解析。若你所在网络对某个 DoH 域名无法建立 TLS,换服务器前先检查该请求是否被 Clash 自己代理。
  5. 保存并重新载入。在配置页面点击重载,必要时退出并重新打开 Verge Rev。若同时启用了 TUN,建议先关闭 TUN 验证普通 DNS 代理,再逐步恢复 TUN。
  6. 查看连接面板。打开连接或日志页面,搜索浏览器刚访问的域名。正常情况下应能看到请求被内核接收,并显示命中的策略组,而不是完全没有记录。
  7. 检查 Windows DNS 缓存。以管理员身份打开 PowerShell 或命令提示符,执行 ipconfig /flushdns,再关闭并重新打开浏览器。旧缓存可能让你误以为新模式没有生效。

验证 Fake-IP 时,不要只执行 nslookup 就下结论。Windows 的 nslookup可能直接询问系统当前使用的 DNS,结果未必代表浏览器或 TUN 的完整链路。你可以先查看系统网卡配置,再结合 Clash 连接列表观察。若查询结果落在 198.18.0.0/16附近,通常说明 Fake-IP 映射正在返回;但最终是否能访问,还要看连接是否被正确转发、策略组是否有可用节点。

ipconfig /flushdns
nslookup example.com
ipconfig /all

如果使用 TUN,建议额外检查 Windows 的网络适配器列表,确认 Verge Rev 的虚拟网卡已出现且没有被禁用。开启 TUN 后,系统代理开关不一定能代表所有流量状态;有些应用会绕过 HTTP 代理,但仍应被 TUN 接管。反过来,如果虚拟网卡与企业 VPN、Hyper-V、Docker 或其它加速软件发生路由冲突,可能出现网页能开、局域网设备消失或 DNS 查询反复超时的现象。

推荐测试顺序:先关闭 TUN,只开启系统代理并验证浏览器;再打开 TUN 验证不遵循系统代理的应用;最后切换到规则模式,分别测试国内站点、海外站点和局域网地址。每一步只改变一个变量,排查结果会清晰很多。

Fake-IP 过滤规则:哪些域名不适合虚拟地址

Fake-IP 并不意味着所有域名都必须返回虚拟地址。对于局域网主机名、路由器管理地址、打印机、NAS、企业内网域名,以及明确要求真实 IP 的程序,通常应加入 fake-ip-filter。过滤后,这些域名会按照 redir-host 的思路返回真实解析结果或走兼容路径。

常见的排除对象包括本地域名后缀、局域网网段对应的服务名称、Windows 网络发现相关域名,以及某些需要直接访问本地网关的地址。不要因为某个站点偶尔打不开,就把整个大域名后缀加入过滤列表。例如把所有 google.com 或所有视频平台域名排除,可能会让本来应该由规则分流的请求回到本地 DNS,反而增加污染和误判概率。

dns:
  enhanced-mode: fake-ip
  fake-ip-filter:
    - "*.lan"
    - "*.local"
    - localhost.ptlogin2.qq.com
    - "+.msftconnecttest.com"
    - "+.msftncsi.com"

不同内核对通配符、前缀加号和默认过滤列表的支持可能不同,因此示例中的写法需要结合当前版本文档确认。更稳妥的做法是先加入你确实使用的局域网域名,再通过日志验证;不要一次导入来源不明、数百行甚至上千行的过滤表。过滤过宽会让 Fake-IP 形同虚设,过滤过窄则可能影响设备发现和本地服务访问。

如果某个软件启动后提示「服务器 IP 不匹配」「无法验证本地服务」或连接到局域网设备失败,可以临时把该软件使用的域名加入过滤列表进行对比。若问题消失,再决定是长期保留过滤,还是改用 redir-host、系统代理例外或软件自身的代理设置。排查时最好记录改动前后的连接日志,不要仅凭一次成功就认定规则适合所有网络。

常见故障:配置看似正确却没有效果

保存后仍显示 redir-host 或没有 Fake-IP

第一种可能是编辑的文件不是当前运行配置。订阅页面常会同时存在原始配置、已更新配置和本地覆写配置,必须确认哪个文件带有启用标记。第二种可能是 YAML 缩进或字段拼写错误,内核加载失败后回退到旧配置。打开 Verge Rev 的内核日志,搜索 dnsfake-ipconfigparse,比反复点击重载更有效。

还有一种情况是配置已生效,但你查看的是缓存结果。清理 Windows DNS 缓存、重启浏览器,必要时结束残留的浏览器进程后重新测试。某些浏览器启用了自己的安全 DNS,会绕过系统 DNS;此时请检查浏览器的「安全 DNS」「DNS over HTTPS」设置,确认它没有与 Clash 的 DNS 设计形成两套并行解析链路。

部分网站或应用开启 Fake-IP 后打不开

先区分是所有站点失败,还是某一类应用失败。如果所有域名都无法解析,优先看 DNS 监听地址、端口冲突和防火墙;如果只有局域网服务失败,重点检查 fake-ip-filter与路由;如果只有某个游戏、银行客户端或旧版软件失败,则可能是应用不接受虚拟 IP,应该为它设置排除项或改用 redir-host。

Windows 自带防火墙、第三方安全软件和其它 VPN 也可能拦截 Clash 的 DNS 监听端口。若你使用的是 0.0.0.0:1053,请确认没有其它程序占用该端口,也不要把 DNS 监听端口直接暴露到不可信的公共网络。只在本机使用时,可以考虑监听本机地址;若需要局域网设备使用,则应同时配置防火墙规则与访问范围,避免把代理 DNS 变成开放解析器。

解析很慢、DNS 泄漏或节点切换后异常

解析慢通常不是「服务器越多越快」。多个 DoH 服务器同时竞争、代理 DNS 与本地 DNS 互相回退、或每次切换节点都重新建立 TLS,都可能造成首次访问延迟。建议先使用少量稳定服务器,并观察连接日志中 DNS 请求最终走向。若你担心泄漏,不要只测试浏览器网页;还要检查系统、终端和 TUN 场景,因为不同应用使用 DNS 的方式并不一致。

节点切换后出现大量旧连接失败,可以先清理连接、刷新配置并重新打开目标应用。Fake-IP 映射表与应用自身缓存可能暂时保留旧状态,这不一定表示新节点不可用。若问题重复出现,检查订阅是否带有强制 DNS 覆写,或者每次更新订阅时是否把本地的 fake-ip-filter覆盖掉。

常见问题解答

Windows 上一定要使用 Fake-IP 吗?

不一定。Fake-IP 更适合需要稳定域名分流、TUN 接管或希望减少本地解析干扰的用户;如果你主要访问局域网服务、使用大量老旧软件,或者当前 redir-host 已经稳定,就没有必要为了追求某个模式而强行切换。可以先用一份副本配置测试,再决定是否长期使用。

切换 Fake-IP 后,还需要修改 Windows 网卡 DNS 吗?

通常不需要直接把网卡 DNS 改成公共 DNS。Clash 是否能接管系统解析,取决于客户端的 DNS 设置、系统代理、TUN 和当前内核工作方式。贸然修改网卡 DNS 可能让解析绕过 Clash,反而增加排查难度。优先按照 Verge Rev 的运行模式配置,再用日志和实际请求验证。

nameserver 和 fallback 应该填写哪些服务器?

没有一组地址适合所有网络。建议选择你所在网络可稳定访问的解析服务,先少量配置,再观察解析速度、失败率和规则命中情况。加密 DNS 能减少中间设备篡改,但它本身也需要可靠的网络路径;如果 DoH 域名无法建立连接,可以临时换用其它服务器或确认代理 DNS 的配置方式。

订阅更新后 Fake-IP 设置消失,应该怎么办?

这通常是因为你直接修改了订阅生成的原始文件,而更新订阅时文件被重新下载。可以使用 Clash Verge Rev 支持的覆写、Merge 或本地补丁方式保存 DNS 设置,并在每次更新后检查最终运行配置。无论采用哪种方式,都要确认最终配置只有一个有效的 dns 区块,避免多个片段互相覆盖。

与只依赖 Windows 系统 DNS 或浏览器插件的方案相比,Clash Verge Rev 的 Fake-IP 能把解析、域名识别、规则分流和连接日志放在同一条可观察链路里;一些轻量代理工具虽然开关更少、初次配置更快,但遇到局域网例外、TUN 接管或订阅规则覆盖时,往往缺少足够的诊断入口。对需要在 Windows 上同时兼顾国内直连、海外代理和本地服务的用户来说,先用本文的最小配置验证,再逐步加入过滤规则,通常比反复更换 DNS 或客户端更稳妥。

立即免费下载 Clash,开启流畅上网新体验 →