DNS 策略¶
DNS 策略决定不同域名使用哪个 DNS 服务器解析,是防止 DNS 泄漏的关键配置。
为什么需要 DNS 策略?¶
如果所有 DNS 查询都走本地运营商,你的 ISP 可以看到你访问了哪些域名——即使在代理模式下。DNS 策略让你可以:
- 国内域名使用国内 DNS,保证解析速度
- 国外域名使用加密 DNS 经代理解析,防止泄漏
- 特定域名指定专用 DNS 服务器
什么是 DNS 泄漏?
当你访问 google.com 时,即使流量经过代理,如果 DNS 查询走的是本地运营商 DNS,你的 ISP 就知道你访问了 Google。这就是 DNS 泄漏。通过 DNS 策略将敏感域名指向代理解析的 DNS 服务器,可以避免此问题。
基本概念¶
- DNS 规则 — 匹配域名条件 → 指定使用的 DNS 服务器
- DNS 服务器 — 实际执行解析的上游(如
223.5.5.5、https://dns.google/dns-query) - 未匹配域名 — 不命中任何规则的域名使用的默认 DNS
添加 DNS 规则¶
- 点击添加规则
- 设置匹配条件(域名后缀、规则集等)
- 选择要使用的 DNS 服务器
- 保存
管理 DNS 服务器¶
点击DNS 服务器按钮,添加上游 DNS 服务器:
| 协议 | 地址格式 | 示例 |
|---|---|---|
| UDP | IP 地址 |
223.5.5.5 |
| TCP | tcp://IP:端口 |
tcp://8.8.8.8:53 |
| DNS over TLS | tls://域名:端口 |
tls://dns.google:853 |
| DNS over HTTPS | https://域名/路径 |
https://cloudflare-dns.com/dns-query |
每个 DNS 服务器需要设置出站方式:
- 直连 — 直接连接 DNS 服务器(国内 DNS 推荐)
- 代理 — 通过代理连接 DNS 服务器(国外 DNS 推荐,防泄漏)
出站方式很重要
如果你将 Google DNS(8.8.8.8)设置为直连出站,DNS 查询仍可能被本地 ISP 看到。国外 DNS 必须设置为代理出站才能真正防泄漏。
未匹配域名¶
点击列表底部的未匹配域名,设置默认 DNS 服务器:
推荐配置
- 国内环境 — 使用直连 DNS(阿里
223.5.5.5、腾讯119.29.29.29) - 需要防泄漏 — 使用代理 DNS(Google
8.8.8.8、Cloudflare1.1.1.1)
启用 / 禁用¶
每条 DNS 规则左侧有开关,可快速启用或禁用。
进阶¶
DNS 策略的完整工作原理和配置生成流程,请参考 DNS 系统详解。