跳转至

DNS 策略

DNS 策略决定不同域名使用哪个 DNS 服务器解析,是防止 DNS 泄漏的关键配置。

为什么需要 DNS 策略?

如果所有 DNS 查询都走本地运营商,你的 ISP 可以看到你访问了哪些域名——即使在代理模式下。DNS 策略让你可以:

  • 国内域名使用国内 DNS,保证解析速度
  • 国外域名使用加密 DNS 经代理解析,防止泄漏
  • 特定域名指定专用 DNS 服务器

什么是 DNS 泄漏?

当你访问 google.com 时,即使流量经过代理,如果 DNS 查询走的是本地运营商 DNS,你的 ISP 就知道你访问了 Google。这就是 DNS 泄漏。通过 DNS 策略将敏感域名指向代理解析的 DNS 服务器,可以避免此问题。

基本概念

  • DNS 规则 — 匹配域名条件 → 指定使用的 DNS 服务器
  • DNS 服务器 — 实际执行解析的上游(如 223.5.5.5https://dns.google/dns-query
  • 未匹配域名 — 不命中任何规则的域名使用的默认 DNS

添加 DNS 规则

  1. 点击添加规则
  2. 设置匹配条件(域名后缀、规则集等)
  3. 选择要使用的 DNS 服务器
  4. 保存

管理 DNS 服务器

点击DNS 服务器按钮,添加上游 DNS 服务器:

协议 地址格式 示例
UDP IP 地址 223.5.5.5
TCP tcp://IP:端口 tcp://8.8.8.8:53
DNS over TLS tls://域名:端口 tls://dns.google:853
DNS over HTTPS https://域名/路径 https://cloudflare-dns.com/dns-query

每个 DNS 服务器需要设置出站方式:

  • 直连 — 直接连接 DNS 服务器(国内 DNS 推荐)
  • 代理 — 通过代理连接 DNS 服务器(国外 DNS 推荐,防泄漏)

出站方式很重要

如果你将 Google DNS(8.8.8.8)设置为直连出站,DNS 查询仍可能被本地 ISP 看到。国外 DNS 必须设置为代理出站才能真正防泄漏。

未匹配域名

点击列表底部的未匹配域名,设置默认 DNS 服务器:

推荐配置

  • 国内环境 — 使用直连 DNS(阿里 223.5.5.5、腾讯 119.29.29.29
  • 需要防泄漏 — 使用代理 DNS(Google 8.8.8.8、Cloudflare 1.1.1.1

启用 / 禁用

每条 DNS 规则左侧有开关,可快速启用或禁用。

进阶

DNS 策略的完整工作原理和配置生成流程,请参考 DNS 系统详解