在 Windows 上使用 Clash Verge Rev 时,很多「网页打不开」「部分应用连接超时」或「代理已经开启但 DNS 仍然泄漏」的问题,最后都会指向同一个配置环节:DNS 模式没有正确切换到 Fake-IP,或者 Fake-IP 地址池、解析服务器与规则之间没有配合好。Fake-IP 并不是简单地把 DNS 换成某个公共服务器,而是由 Clash 内核为域名返回一个虚拟地址,再在连接阶段把这个地址映射回原始域名,从而让域名规则能够更早参与分流。
本文以 Windows 10/11 上的 Clash Verge Rev 为例,说明 DNS 设置入口在哪里、fake-ip 与 redir-host 应该怎样选择、国内外解析服务器如何分工,以及配置完成后如何用连接面板和命令行验证效果。不同版本的 Verge Rev 可能会调整菜单名称,Mihomo 内核的字段也可能因版本略有差异,因此请以你当前界面实际显示的选项为准。修改前建议备份现有配置,避免一次改动过多导致问题难以定位。
Fake-IP DNS 是什么:先理解它解决的问题
普通的 redir-host 模式会尽量保留真实解析结果:应用请求一个域名,DNS 返回对应的真实 IP,Clash 再根据域名、IP 或规则集决定连接走向。这种方式兼容性较好,但有一个明显限制:如果应用只把 IP 交给代理层,或者域名在本地已经被解析成了一个不适合当前线路的地址,Clash 可能无法准确恢复最初的域名信息。此时你会看到规则没有按预期命中,甚至出现国内域名被代理、海外域名被直连的情况。
Fake-IP 模式则采用另一种思路。当系统或应用查询 www.example.com 时,Clash 不直接把真实服务器 IP 返回给它,而是从一个专用地址池中分配一个虚拟 IP,例如 198.18.0.10。Clash 内部保存「虚拟 IP → 原始域名」的映射。应用随后连接这个虚拟地址时,内核能够根据映射关系找回域名,再按 DOMAIN、DOMAIN-SUFFIX、规则集或策略组处理请求。
这带来三个实际好处。第一,域名规则的可见性通常更好,尤其适合需要按站点分流的场景。第二,能够减少本地 DNS 污染或错误解析对连接结果的影响。第三,在 TUN、系统代理和部分透明代理场景中,域名与连接的对应关系更容易保持一致。不过 Fake-IP 不是任何情况下都更好:老旧软件、局域网设备、某些网银或对 IP 地址有特殊校验的程序,可能无法正确处理虚拟地址。
- 优先考虑 Fake-IP:日常浏览、规则分流、海外站点访问、TUN 模式,以及需要减少 DNS 泄漏的 Windows 桌面环境。
- 保留 redir-host:局域网设备较多、旧程序兼容性要求高,或某个应用明确不支持虚拟解析结果的环境。
- 不要混淆端口与模式:mixed-port 是代理入口端口,Fake-IP 是 DNS 工作模式,两者解决的是不同问题。
Clash Verge Rev Windows DNS 设置入口
打开 Clash Verge Rev 后,先确认当前使用的配置文件是你正在运行的那一份,而不是仅用于保存订阅的备用配置。通常可以在左侧的配置、Profiles或类似名称的页面中找到当前配置;点击配置右侧的编辑、覆写或打开文件按钮,进入 YAML 文本。部分版本会在设置页面提供独立的 DNS 表单,如果表单与 YAML 同时存在,最终应以运行时生成的配置为准。
在配置文件中搜索 dns:。如果原文件已经存在 DNS 区块,建议在原有结构上修改,不要重复添加第二个顶层 dns。YAML 对缩进非常敏感,建议使用两个空格,不要混用 Tab。一个常见的基础结构如下:
dns:
enable: true
listen: 0.0.0.0:1053
ipv6: false
enhanced-mode: fake-ip
fake-ip-range: 198.18.0.1/16
nameserver:
- https://223.5.5.5/dns-query
- https://1.12.12.12/dns-query
fallback:
- https://1.1.1.1/dns-query
- https://8.8.8.8/dns-query
fallback-filter:
geoip: true
geoip-code: CN
上面只是便于理解字段关系的示例,不能机械复制到所有订阅配置中。部分内核版本使用 nameserver-policy、proxy-server-nameserver或其它字段来处理不同域名的解析路径;如果你的订阅模板已经提供这些字段,应优先保留模板结构,再逐项调整。修改完成后保存文件,回到 Verge Rev,重新载入配置或点击重载按钮。仅仅保存文本而没有让内核重新加载,连接列表仍可能使用旧 DNS 设置。
关键参数分别控制什么
enable: true表示启用内核 DNS;如果这里是 false,后面的 Fake-IP 设置不会生效。enhanced-mode: fake-ip是核心开关,常见可选值还有 redir-host。fake-ip-range定义虚拟地址池,198.18.0.0/16是代理软件常用的测试地址段,一般不应改成家庭局域网正在使用的网段,否则可能与真实设备地址冲突。
nameserver通常用于常规域名解析。你可以填写 UDP DNS、TCP DNS 或 DoH 地址,但不同网络环境下的可达性不同。fallback用于备用解析路径,常见做法是放入境外或加密 DNS;不过是否自动使用 fallback,还要结合 fallback-filter 和内核版本的行为。不要把大量服务器无差别堆进去,因为服务器越多,解析结果越难复现,出现问题时也更难判断到底是哪一个返回了异常结果。
ipv6: false并不是 Fake-IP 的必需项,而是一个排障取舍。若你的 Windows 网络、节点和应用都没有稳定的 IPv6 支持,可以先关闭 IPv6,避免 A 记录正常但 AAAA 记录走出另一条链路。确认 IPv6 环境成熟后,再单独开启并测试,不建议在 DNS、TUN、系统网卡同时调整 IPv6。
Windows 上的实际配置步骤与验证方法
下面按「备份—修改—重载—观察—测试」的顺序操作。这个顺序比一开始同时打开 TUN、改系统 DNS、切全局模式更容易定位原因。
- 备份当前配置。在 Verge Rev 中复制一份当前配置,或把原 YAML 保存到独立文件。若配置来自订阅,注意订阅更新可能覆盖本地修改,必要时把 DNS 改动放入覆写或 Merge 配置中。
- 确认内核类型与版本。Fake-IP 字段应与当前 Mihomo/Clash 内核兼容。若日志提示未知字段,不要继续堆叠参数,先确认客户端实际运行的内核名称和版本。
- 启用 DNS 并选择模式。将
enable设为true,把enhanced-mode改为fake-ip,检查fake-ip-range是否与局域网网段冲突。 - 配置可用的解析服务器。先保留两到三个稳定地址,分别覆盖常规解析与备用解析。若你所在网络对某个 DoH 域名无法建立 TLS,换服务器前先检查该请求是否被 Clash 自己代理。
- 保存并重新载入。在配置页面点击重载,必要时退出并重新打开 Verge Rev。若同时启用了 TUN,建议先关闭 TUN 验证普通 DNS 代理,再逐步恢复 TUN。
- 查看连接面板。打开连接或日志页面,搜索浏览器刚访问的域名。正常情况下应能看到请求被内核接收,并显示命中的策略组,而不是完全没有记录。
- 检查 Windows DNS 缓存。以管理员身份打开 PowerShell 或命令提示符,执行
ipconfig /flushdns,再关闭并重新打开浏览器。旧缓存可能让你误以为新模式没有生效。
验证 Fake-IP 时,不要只执行 nslookup 就下结论。Windows 的 nslookup可能直接询问系统当前使用的 DNS,结果未必代表浏览器或 TUN 的完整链路。你可以先查看系统网卡配置,再结合 Clash 连接列表观察。若查询结果落在 198.18.0.0/16附近,通常说明 Fake-IP 映射正在返回;但最终是否能访问,还要看连接是否被正确转发、策略组是否有可用节点。
ipconfig /flushdns
nslookup example.com
ipconfig /all
如果使用 TUN,建议额外检查 Windows 的网络适配器列表,确认 Verge Rev 的虚拟网卡已出现且没有被禁用。开启 TUN 后,系统代理开关不一定能代表所有流量状态;有些应用会绕过 HTTP 代理,但仍应被 TUN 接管。反过来,如果虚拟网卡与企业 VPN、Hyper-V、Docker 或其它加速软件发生路由冲突,可能出现网页能开、局域网设备消失或 DNS 查询反复超时的现象。
Fake-IP 过滤规则:哪些域名不适合虚拟地址
Fake-IP 并不意味着所有域名都必须返回虚拟地址。对于局域网主机名、路由器管理地址、打印机、NAS、企业内网域名,以及明确要求真实 IP 的程序,通常应加入 fake-ip-filter。过滤后,这些域名会按照 redir-host 的思路返回真实解析结果或走兼容路径。
常见的排除对象包括本地域名后缀、局域网网段对应的服务名称、Windows 网络发现相关域名,以及某些需要直接访问本地网关的地址。不要因为某个站点偶尔打不开,就把整个大域名后缀加入过滤列表。例如把所有 google.com 或所有视频平台域名排除,可能会让本来应该由规则分流的请求回到本地 DNS,反而增加污染和误判概率。
dns:
enhanced-mode: fake-ip
fake-ip-filter:
- "*.lan"
- "*.local"
- localhost.ptlogin2.qq.com
- "+.msftconnecttest.com"
- "+.msftncsi.com"
不同内核对通配符、前缀加号和默认过滤列表的支持可能不同,因此示例中的写法需要结合当前版本文档确认。更稳妥的做法是先加入你确实使用的局域网域名,再通过日志验证;不要一次导入来源不明、数百行甚至上千行的过滤表。过滤过宽会让 Fake-IP 形同虚设,过滤过窄则可能影响设备发现和本地服务访问。
如果某个软件启动后提示「服务器 IP 不匹配」「无法验证本地服务」或连接到局域网设备失败,可以临时把该软件使用的域名加入过滤列表进行对比。若问题消失,再决定是长期保留过滤,还是改用 redir-host、系统代理例外或软件自身的代理设置。排查时最好记录改动前后的连接日志,不要仅凭一次成功就认定规则适合所有网络。
常见故障:配置看似正确却没有效果
保存后仍显示 redir-host 或没有 Fake-IP
第一种可能是编辑的文件不是当前运行配置。订阅页面常会同时存在原始配置、已更新配置和本地覆写配置,必须确认哪个文件带有启用标记。第二种可能是 YAML 缩进或字段拼写错误,内核加载失败后回退到旧配置。打开 Verge Rev 的内核日志,搜索 dns、fake-ip、config和 parse,比反复点击重载更有效。
还有一种情况是配置已生效,但你查看的是缓存结果。清理 Windows DNS 缓存、重启浏览器,必要时结束残留的浏览器进程后重新测试。某些浏览器启用了自己的安全 DNS,会绕过系统 DNS;此时请检查浏览器的「安全 DNS」「DNS over HTTPS」设置,确认它没有与 Clash 的 DNS 设计形成两套并行解析链路。
部分网站或应用开启 Fake-IP 后打不开
先区分是所有站点失败,还是某一类应用失败。如果所有域名都无法解析,优先看 DNS 监听地址、端口冲突和防火墙;如果只有局域网服务失败,重点检查 fake-ip-filter与路由;如果只有某个游戏、银行客户端或旧版软件失败,则可能是应用不接受虚拟 IP,应该为它设置排除项或改用 redir-host。
Windows 自带防火墙、第三方安全软件和其它 VPN 也可能拦截 Clash 的 DNS 监听端口。若你使用的是 0.0.0.0:1053,请确认没有其它程序占用该端口,也不要把 DNS 监听端口直接暴露到不可信的公共网络。只在本机使用时,可以考虑监听本机地址;若需要局域网设备使用,则应同时配置防火墙规则与访问范围,避免把代理 DNS 变成开放解析器。
解析很慢、DNS 泄漏或节点切换后异常
解析慢通常不是「服务器越多越快」。多个 DoH 服务器同时竞争、代理 DNS 与本地 DNS 互相回退、或每次切换节点都重新建立 TLS,都可能造成首次访问延迟。建议先使用少量稳定服务器,并观察连接日志中 DNS 请求最终走向。若你担心泄漏,不要只测试浏览器网页;还要检查系统、终端和 TUN 场景,因为不同应用使用 DNS 的方式并不一致。
节点切换后出现大量旧连接失败,可以先清理连接、刷新配置并重新打开目标应用。Fake-IP 映射表与应用自身缓存可能暂时保留旧状态,这不一定表示新节点不可用。若问题重复出现,检查订阅是否带有强制 DNS 覆写,或者每次更新订阅时是否把本地的 fake-ip-filter覆盖掉。
常见问题解答
Windows 上一定要使用 Fake-IP 吗?
不一定。Fake-IP 更适合需要稳定域名分流、TUN 接管或希望减少本地解析干扰的用户;如果你主要访问局域网服务、使用大量老旧软件,或者当前 redir-host 已经稳定,就没有必要为了追求某个模式而强行切换。可以先用一份副本配置测试,再决定是否长期使用。
切换 Fake-IP 后,还需要修改 Windows 网卡 DNS 吗?
通常不需要直接把网卡 DNS 改成公共 DNS。Clash 是否能接管系统解析,取决于客户端的 DNS 设置、系统代理、TUN 和当前内核工作方式。贸然修改网卡 DNS 可能让解析绕过 Clash,反而增加排查难度。优先按照 Verge Rev 的运行模式配置,再用日志和实际请求验证。
nameserver 和 fallback 应该填写哪些服务器?
没有一组地址适合所有网络。建议选择你所在网络可稳定访问的解析服务,先少量配置,再观察解析速度、失败率和规则命中情况。加密 DNS 能减少中间设备篡改,但它本身也需要可靠的网络路径;如果 DoH 域名无法建立连接,可以临时换用其它服务器或确认代理 DNS 的配置方式。
订阅更新后 Fake-IP 设置消失,应该怎么办?
这通常是因为你直接修改了订阅生成的原始文件,而更新订阅时文件被重新下载。可以使用 Clash Verge Rev 支持的覆写、Merge 或本地补丁方式保存 DNS 设置,并在每次更新后检查最终运行配置。无论采用哪种方式,都要确认最终配置只有一个有效的 dns 区块,避免多个片段互相覆盖。
与只依赖 Windows 系统 DNS 或浏览器插件的方案相比,Clash Verge Rev 的 Fake-IP 能把解析、域名识别、规则分流和连接日志放在同一条可观察链路里;一些轻量代理工具虽然开关更少、初次配置更快,但遇到局域网例外、TUN 接管或订阅规则覆盖时,往往缺少足够的诊断入口。对需要在 Windows 上同时兼顾国内直连、海外代理和本地服务的用户来说,先用本文的最小配置验证,再逐步加入过滤规则,通常比反复更换 DNS 或客户端更稳妥。