站点建设中:品牌数据与跑路档案均为真实收录,评分为编辑初评;本站独立实测数据持续补充。
✈️ 机场GitHub

DNS 污染是什么?三分钟看懂原理与应对

为什么有些网站 Ping 得通却打不开?用一张流程示意图讲清 DNS 污染的原理、代理是怎么绕过它的,以及客户端里该怎么配置 DNS。

📅 发布:2026-08-08 ⏱️ 约 4 分钟 #DNS#原理科普#排错

「网站打不开」有很多种死法,DNS 污染是其中最隐蔽的一种:域名还在、服务器还活着,但你问路时得到的是一个假地址。理解它,很多「玄学故障」就有了答案。

一、DNS 是什么:互联网的问路系统

你输入 example.com,浏览器并不知道服务器在哪,要先向 DNS 服务器「问路」,换回真实 IP 地址再去连接。DNS 污染就是发生在问路环节的攻击:你的查询被抢答了,返回的是一个错误或不存在的 IP

DNS 查询:正常 vs 被污染 vs 代理绕过
① 正常查询 浏览器 DNS 服务器 真实 IP ✓ ② 被污染的查询 浏览器 查询被抢答 真实应答被丢弃 假 IP ✗ 打不开 ③ 代理下的远程解析 浏览器 加密隧道 域名原样送出去 海外节点解析 真实 IP ✓

关键区别:③ 中域名不在本地解析,而是包在加密隧道里由海外节点代为解析——污染无从下手。

二、怎么判断是不是 DNS 污染

症状判断
不挂代理打不开,挂上秒开典型的污染/封锁(正常现象,代理的本职工作)
挂了代理仍打不开,但别的外网正常大概率客户端 DNS 配置问题,见下一节
解析出来的 IP 明显异常(如 127.0.0.1 或某无关国家)实锤污染
时好时坏、刷新几次能开可能是 DNS 缓存里混入了污染记录,清缓存

三、客户端里的正确姿势

现代客户端(Clash 系)默认已处理好 DNS,你只需确认三点:

  1. 开启远程解析 / Fake-IP 模式:Clash 的 fake-ip 模式让域名解析全部延迟到节点端进行,从根上免疫本地污染。这也是 OpenClash 教程里推荐 Fake-IP 增强模式的原因。
  2. 不要手动改系统 DNS 来「翻墙」:把系统 DNS 改成 8.8.8.8 并不能防污染(明文查询照样被抢答),反而可能干扰客户端的分流判断。
  3. 故障排查顺序:某网站打不开 → 换节点 → 切全局模式测试 → 客户端里清除 DNS 缓存(或重启客户端)。三步之后还不行,基本不是 DNS 的问题。
延伸认知:污染只是封锁手段之一,还有 IP 封锁(直接堵路)、SNI 检测(看你去哪就掐断)等。所以「换 DNS 就能翻墙」的时代早已结束——这正是需要加密代理的原因。

相关阅读

⚠️ 本文数据标注「示意数据」处为原理演示,真实实测数据以品牌评测页为准。发现内容过期欢迎邮件反馈。