「网站打不开」有很多种死法,DNS 污染是其中最隐蔽的一种:域名还在、服务器还活着,但你问路时得到的是一个假地址。理解它,很多「玄学故障」就有了答案。
一、DNS 是什么:互联网的问路系统
你输入 example.com,浏览器并不知道服务器在哪,要先向 DNS 服务器「问路」,换回真实 IP 地址再去连接。DNS 污染就是发生在问路环节的攻击:你的查询被抢答了,返回的是一个错误或不存在的 IP。
关键区别:③ 中域名不在本地解析,而是包在加密隧道里由海外节点代为解析——污染无从下手。
二、怎么判断是不是 DNS 污染
| 症状 | 判断 |
|---|---|
| 不挂代理打不开,挂上秒开 | 典型的污染/封锁(正常现象,代理的本职工作) |
| 挂了代理仍打不开,但别的外网正常 | 大概率客户端 DNS 配置问题,见下一节 |
| 解析出来的 IP 明显异常(如 127.0.0.1 或某无关国家) | 实锤污染 |
| 时好时坏、刷新几次能开 | 可能是 DNS 缓存里混入了污染记录,清缓存 |
三、客户端里的正确姿势
现代客户端(Clash 系)默认已处理好 DNS,你只需确认三点:
- 开启远程解析 / Fake-IP 模式:Clash 的 fake-ip 模式让域名解析全部延迟到节点端进行,从根上免疫本地污染。这也是 OpenClash 教程里推荐 Fake-IP 增强模式的原因。
- 不要手动改系统 DNS 来「翻墙」:把系统 DNS 改成 8.8.8.8 并不能防污染(明文查询照样被抢答),反而可能干扰客户端的分流判断。
- 故障排查顺序:某网站打不开 → 换节点 → 切全局模式测试 → 客户端里清除 DNS 缓存(或重启客户端)。三步之后还不行,基本不是 DNS 的问题。
延伸认知:污染只是封锁手段之一,还有 IP 封锁(直接堵路)、SNI 检测(看你去哪就掐断)等。所以「换 DNS 就能翻墙」的时代早已结束——这正是需要加密代理的原因。
相关阅读
⚠️ 本文数据标注「示意数据」处为原理演示,真实实测数据以品牌评测页为准。发现内容过期欢迎邮件反馈。