這篇教學要解決什麼:Clash Verge Rev 的 Windows Fake-IP DNS 怎麼配置
在 Windows 上使用 Clash Verge Rev 時,DNS 設定往往比選節點更容易讓人困惑。你可能已經匯入訂閱、系統 Proxy 也顯示已開啟,但瀏覽器仍然偶爾打不開網站、某些應用程式解析到錯誤位置,或在連線紀錄裡看到請求沒有按照預期分流。這些現象不一定代表節點失效,也可能是 Windows、瀏覽器與 Clash 核心各自使用了不同的 DNS 路徑。
Fake-IP 的基本做法,是讓 Clash 在收到網域查詢時先回傳一個保留範圍內的虛擬 IP,並在核心內部記住「這個虛擬 IP 對應哪個網域」。當應用程式接著連到該 IP 時,Clash 便能還原原始網域,再依照 DOMAIN、DOMAIN-SUFFIX、GEOSITE 或其他規則進行分流。這種方式可以減少傳統 DNS 解析與規則判斷之間的落差,特別適合需要依網域精準分流的桌面環境。
本文以 2026 年仍常見的 Clash Verge Rev Windows 介面為基礎,說明設定入口、YAML 參數、Fake-IP 過濾清單、Windows 驗證方式,以及遇到網站無法開啟、內網服務失效或 DNS 汙染時的排查順序。不同版本的選單名稱可能略有差異,但只要找到目前正在運作的設定檔與 DNS 區塊,就能套用同一套思路。
先理解 Fake-IP、Redir-Host 與 Windows DNS 的關係
Clash 的 DNS 增強模式通常可在 fake-ip 與 redir-host 之間選擇。Fake-IP 會把網域映射成虛擬地址,讓 Clash 可以在連線尚未建立前保留網域資訊;Redir-Host 則會盡量回傳真實解析結果,再透過其他方式維持網域與規則的關聯。前者通常更適合規則分流,後者在部分舊型應用程式、區域網路設備或對真實 IP 有依賴的服務中可能比較相容。
| 項目 | Fake-IP | Redir-Host |
|---|---|---|
| 主要特點 | 先回傳虛擬 IP,再由 Clash 還原網域 | 多數情況直接回傳真實 DNS 結果 |
| 規則分流 | 通常更容易依網域判斷 | 可能受應用程式解析流程影響 |
| 常見優點 | 減少 DNS 洩漏,適合桌面代理與 TUN | 對部分舊程式、內網與特殊設備較友善 |
| 可能問題 | 少數程式不接受虛擬 IP,需加入過濾清單 | 某些網域可能先被錯誤解析,導致規則不如預期 |
需要注意的是,Fake-IP 並不是把 Windows 的 DNS 伺服器永久改成某一個公開服務,也不是單純勾選「加密 DNS」就能完成。它需要 Clash 核心接收 DNS 請求,並且讓相關流量確實經過 Clash 的 DNS 模組。若你只開啟系統 Proxy,部分不遵循 Windows Proxy 的程式可能仍然繞過 Clash;這時即使 YAML 寫得正確,測試結果也可能看起來像設定沒有生效。
開始修改前:確認設定檔、核心與端口
在 Clash Verge Rev 裡,最容易犯的錯誤不是參數拼錯,而是改到沒有被載入的那份設定。訂閱原始檔、覆寫檔、合併後設定與暫存檔可能同時存在。請先在左側的設定檔或 Profiles 頁面確認目前有啟用標記的檔案,再從該檔案的編輯或覆寫入口查看 DNS 區塊。若你的訂閱每次更新後都會覆蓋手動修改,建議將固定參數放在覆寫設定,而不是直接改遠端訂閱內容。
- 確認核心:查看 Clash Verge Rev 使用的是 Mihomo/Clash.Meta 相容核心,因為不同核心對
enhanced-mode、fake-ip-filter-mode或proxy-server-nameserver的支援程度可能不同。 - 確認 DNS 端口:DNS 模組通常會監聽一個本機端口,例如
dns.listen設為0.0.0.0:1053。若該端口被其他程式占用,核心可能啟動失敗或 DNS 根本沒有監聽。 - 確認系統接管方式:系統 Proxy 主要影響支援 HTTP/HTTPS Proxy 的應用程式;TUN 則更接近系統層的流量接管。排錯時先用系統 Proxy 驗證瀏覽器,再視需要測試 TUN。
- 暫停其他 DNS 工具:若同時使用 VPN、AdGuard、第三方 DNS 客戶端或安全軟體的 DNS 保護功能,請先記下原設定,排錯期間避免多個程式同時搶占 DNS 路徑。
動手設定:在 Clash Verge Rev 填入 Fake-IP DNS 參數
以下是一個適合一般 Windows 桌面使用的示例。它不是所有訂閱都能直接複製的完整設定檔,而是 DNS 區塊的參考結構。請將它合併到目前生效的 YAML 中,並避免重複建立兩個同名的 dns: 區塊。公開 DNS 位址可依所在地網路與服務條款選擇;若你已有可信的企業或家庭 DNS,也可以替換示例中的伺服器。
dns:
enable: true
listen: 0.0.0.0:1053
ipv6: false
enhanced-mode: fake-ip
fake-ip-range: 198.18.0.1/16
fake-ip-filter-mode: blacklist
fake-ip-filter:
- '*.lan'
- '*.local'
- localhost.ptlogin2.qq.com
- +.msftconnecttest.com
- +.msftncsi.com
nameserver:
- https://dns.cloudflare.com/dns-query
- https://dns.google/dns-query
fallback:
- https://1.1.1.1/dns-query
- https://8.8.8.8/dns-query
fallback-filter:
geoip: true
geoip-code: TW
enable: true 會啟用 Clash DNS;enhanced-mode: fake-ip 是核心選項;fake-ip-range 則指定虛擬地址使用的網段。這個網段不應與你的家庭 LAN、公司 VPN 或實際伺服器網段重疊。常見的 198.18.0.0/15 屬於測試用途保留範圍,但實際可用範圍仍應以你所使用核心的文件與模板為準。
nameserver 是一般解析伺服器,負責處理主要 DNS 請求;fallback 則可在主要解析失敗或結果被判定為不適合時提供備援。若你使用 HTTPS DNS 或其他加密 DNS,請確認 Clash 核心版本支援該寫法,並觀察連線紀錄是否真的能建立到對應服務。fallback-filter 的作用不是「強制所有網域走 fallback」,而是提供額外的判斷條件,避免把本地或地區性網域一律送往不合適的解析路徑。
fake-ip-filter 應該怎麼加,才不會越改越亂
fake-ip-filter 是 Fake-IP 配置中最需要節制的部分。*.lan、*.local、localhost 等內部名稱通常不適合映射成虛擬 IP,因為它們可能指向路由器、NAS、印表機或區網服務。Windows 的網路連線檢查網域也常被加入清單,否則系統可能錯誤顯示「無網際網路」,但實際瀏覽仍然正常。
不要一遇到問題就把整個網域後綴加入過濾清單。例如某個遊戲啟動器無法登入,不代表所有相關網域都必須停用 Fake-IP。較穩妥的做法是先從 Clash 連線列表或核心日誌找出實際失敗的主機名稱,再只加入必要的完整網域。每增加一條規則,就重新測試一次,這樣才能知道哪個修改真正產生效果。
套用設定並驗證:不要只靠 nslookup 得出結論
完成修改後,先儲存並重新載入設定檔。若 Clash Verge Rev 顯示 YAML 解析錯誤,優先檢查縮排、冒號、清單前的短橫線,以及是否把同一個鍵寫了兩次。DNS 區塊通常使用兩個空格縮排,不能用 Tab 混合。成功載入後,依序做以下測試,避免一次開啟太多功能而無法判斷問題來源。
- 先看核心狀態:確認 DNS 已啟用、監聽端口沒有衝突,且核心日誌沒有 bind、listen 或 parse error。
- 清除 Windows 快取:以系統管理員身分開啟 PowerShell,執行
ipconfig /flushdns。這只會清理 Windows 的 DNS 快取,不會修正 Clash 設定本身。 - 檢查瀏覽器請求:開啟一個平時會使用的網站,再到 Clash 的連線列表搜尋該網域。確認請求有進入 Clash,且策略欄位不是意外的 DIRECT。
- 觀察解析結果:使用
nslookup example.com或 PowerShell 的Resolve-DnsName example.com查看 DNS 回覆。若啟用 Fake-IP,結果可能顯示保留網段中的地址;這是預期現象,不要只因為不是網站真實 IP 就判定失敗。 - 測試內網服務:開啟路由器管理頁、NAS 或印表機介面。如果內網名稱失效,先檢查
fake-ip-filter是否包含對應後綴,再確認 TUN 或系統 Proxy 是否把區網流量錯誤送入代理。
Fake-IP 是否「正常」,應該以完整鏈路判斷:應用程式能否解析、請求是否出現在 Clash、規則是否命中正確策略、網頁是否能完成 TLS 與內容載入。單看 nslookup 的一個結果不夠,因為瀏覽器可能啟用了自己的 Secure DNS,某些應用程式也可能完全不使用 Windows 的 DNS API。
Windows 常見故障與排查順序
DNS 沒有回應或所有網站都無法開啟
先把問題縮小到「核心沒有啟動 DNS」還是「上游解析器無法連線」。查看 Clash 日誌是否出現端口占用、TLS 連線失敗或 DNS timeout。若 listen 設為 0.0.0.0:1053,請確認 Windows 防火牆或其他安全軟體沒有阻擋本機端口。也可以暫時將加密 DNS 換成一個已知可用的傳統 DNS 進行 A/B 測試;如果傳統 DNS 能用而 DoH 不能用,問題多半在上游端點、憑證或代理路由。
只有少數網站或程式無法使用
這種情況通常不代表 Fake-IP 整體失效。部分舊程式會自行比較 DNS 回覆的 IP,或把 IP 當成固定伺服器位址使用;部分遊戲、銀行工具、印表機管理軟體也可能依賴區域網路廣播。先找出失敗程式實際查詢的網域,將必要項目加入 fake-ip-filter,然後重啟該程式。若仍然失敗,再測試 Redir-Host,並比較兩種模式下的連線記錄。
瀏覽器正常,但其他應用程式沒有走 Clash
瀏覽器通常會遵循系統 Proxy 或自身的代理設定,但遊戲啟動器、Git、Java 程式和部分更新服務未必如此。這時可以先確認它們是否出現在 Clash 連線列表;完全沒有紀錄,表示流量尚未進入 Clash,應檢查 TUN、應用程式代理設定或是否有其他 VPN 接管。若有紀錄但策略錯誤,才需要回頭調整規則順序,而不是先反覆更換 DNS。
解析結果地區不對或疑似 DNS 洩漏
請分別檢查瀏覽器 Secure DNS、Windows 網路介面卡 DNS、VPN 客戶端與 Clash DNS。多層 DNS 同時啟用時,測試網站看到的結果未必代表 Clash 的設定。排錯期間可以暫時關閉瀏覽器自訂 DNS,保留單一解析路徑,再重新載入頁面。若是公司網路或公共 Wi-Fi,還要考慮其登入頁與 DNS 攔截機制;不要為了追求單一測試結果而永久關閉必要的安全控制。
常見問題
Fake-IP 會不會把 Windows 的真實 IP 弄亂?
Fake-IP 回覆的是 Clash 內部使用的虛擬映射,不等於把實體網卡的真實 IP 改掉。正常情況下,Clash 會維護虛擬地址與網域的對應,再將連線送往正確的目的地。不過,若虛擬網段與家庭 LAN、公司 VPN 或其他虛擬網路重疊,就可能出現路由衝突,因此配置前要先確認網路拓樸。
可以把所有網域都放進 fake-ip-filter 嗎?
不建議。這樣做會讓 Fake-IP 逐漸退化成 Redir-Host,還可能增加 DNS 結果受本地網路影響的機會。過濾清單應以內網域名、Windows 連線檢查網域,以及確實與 Fake-IP 不相容的應用程式為主,並透過連線紀錄逐條驗證。
用了 Fake-IP 就一定要開 TUN 嗎?
不一定。Fake-IP 是 DNS 增強模式,TUN 是流量接管方式,兩者解決的問題不同。若瀏覽器和需要代理的程式都能遵循系統 Proxy,先不開 TUN 反而更容易排錯;只有遇到程式不支援系統代理、連線完全不出現在 Clash,或需要處理更多底層流量時,才考慮啟用 TUN。
訂閱更新後 Fake-IP 設定消失怎麼辦?
這通常是因為你直接修改了訂閱產生的設定檔。請改用 Clash Verge Rev 的覆寫、Merge 或本地設定功能,把 DNS 參數放在能持續套用的自訂層,並確認覆寫順序高於訂閱內容。更新後重新查看實際生效設定,而不是只看遠端原始檔。
相比只依賴瀏覽器擴充功能的代理工具,或把 DNS、規則與系統代理分散在多個獨立程式中的方案,Windows 上的 Clash Verge Rev 可以在同一個介面查看核心狀態、Fake-IP 映射、連線目的地與分流策略;當某個網站或應用程式出問題時,你能沿著「DNS 查詢 → 連線紀錄 → 規則命中 → 上游節點」逐層定位,而不是反覆重灌或猜測參數。若你正在尋找一個能把 Fake-IP DNS、Windows 代理與規則分流集中管理的用戶端,這種可觀察、可回退的配置方式會讓日常排錯更穩定。