<?xml version="1.0" encoding="UTF-8"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="zh-Hans">
    <title>canxin&#x27;s blog - Mihomo</title>
    <subtitle>canxin 的博客</subtitle>
    <link rel="self" type="application/atom+xml" href="https://blog.cxits.cn/tags/mihomo/atom.xml"/>
    <link rel="alternate" type="text/html" href="https://blog.cxits.cn"/>
    <generator uri="https://www.getzola.org/">Zola</generator>
    <updated>2026-09-04T00:00:00+00:00</updated>
    <id>https://blog.cxits.cn/tags/mihomo/atom.xml</id>
    <entry xml:lang="zh-Hans">
        <title>Mihomo DNS 泄露修复：从系统 DNS、TUN 劫持到 split-DNS 的完整闭环</title>
        <published>2026-09-04T00:00:00+00:00</published>
        <updated>2026-09-04T00:00:00+00:00</updated>
        
        <author>
          <name>
            canxin
          </name>
        </author>
        
        <link rel="alternate" type="text/html" href="https://blog.cxits.cn/blog/fix-dns-leaks/"/>
        <id>https://blog.cxits.cn/blog/fix-dns-leaks/</id>
        
        <content type="html" xml:base="https://blog.cxits.cn/blog/fix-dns-leaks/">&lt;h2 id=&quot;xian-jian-ce-que-ren-dang-qian-shi-fou-cun-zai-dns-xie-lu&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#xian-jian-ce-que-ren-dang-qian-shi-fou-cun-zai-dns-xie-lu&quot; aria-label=&quot;Anchor link for: xian-jian-ce-que-ren-dang-qian-shi-fou-cun-zai-dns-xie-lu&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
先检测：确认当前是否存在 DNS 泄露&lt;&#x2F;h2&gt;
&lt;p&gt;在修改配置之前，应先确认当前网络是否确实存在 DNS 泄露。最直接的方法是使用在线检测服务。启用代理后，可依次打开以下页面：&lt;&#x2F;p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a class=&quot;external&quot; rel=&quot;noopener nofollow noreferrer external&quot; target=&quot;_blank&quot; href=&quot;https:&#x2F;&#x2F;browserleaks.com&#x2F;dns&quot;&gt;BrowserLeaks DNS Leak Test&lt;&#x2F;a&gt;&lt;&#x2F;li&gt;
&lt;li&gt;&lt;a class=&quot;external&quot; rel=&quot;noopener nofollow noreferrer external&quot; target=&quot;_blank&quot; href=&quot;https:&#x2F;&#x2F;www.dnsleaktest.com&#x2F;&quot;&gt;DNSLeakTest&lt;&#x2F;a&gt;&lt;&#x2F;li&gt;
&lt;li&gt;&lt;a class=&quot;external&quot; rel=&quot;noopener nofollow noreferrer external&quot; target=&quot;_blank&quot; href=&quot;https:&#x2F;&#x2F;ipleak.net&#x2F;&quot;&gt;IPLeak&lt;&#x2F;a&gt;&lt;&#x2F;li&gt;
&lt;li&gt;&lt;a class=&quot;external&quot; rel=&quot;noopener nofollow noreferrer external&quot; target=&quot;_blank&quot; href=&quot;https:&#x2F;&#x2F;whoer.net&#x2F;dns-leak-test&quot;&gt;Whoer DNS Leak Test&lt;&#x2F;a&gt;&lt;&#x2F;li&gt;
&lt;li&gt;&lt;a class=&quot;external&quot; rel=&quot;noopener nofollow noreferrer external&quot; target=&quot;_blank&quot; href=&quot;https:&#x2F;&#x2F;dnscheck.tools&#x2F;&quot;&gt;DNSCheck.tools&lt;&#x2F;a&gt;&lt;&#x2F;li&gt;
&lt;&#x2F;ul&gt;
&lt;p&gt;建议至少使用其中两个服务交叉验证。&lt;code&gt;DNSLeakTest&lt;&#x2F;code&gt; 可进一步运行 &lt;strong&gt;Extended Test&lt;&#x2F;strong&gt;，以增加测试查询数量。&lt;&#x2F;p&gt;
&lt;p&gt;判断结果时，不应只关注页面是否显示 “Protected” 或 “No leak”，而应查看实际出现的 DNS resolver、运营商和地理位置。若代理已经启用，但结果仍出现本地宽带运营商、公司或学校 DNS、家庭路由器对应的上游解析服务，通常说明 DNS 查询仍存在未被代理链路接管的路径。&lt;&#x2F;p&gt;
&lt;p&gt;相反，若结果稳定显示为预期的公共递归 DNS 或代理出口侧解析器，例如 Cloudflare、Google，且不再出现本地 ISP 的 resolver，则说明 DNS 泄露风险已显著降低。需要注意，在线测试只能观察最终参与递归解析的服务器，不能完整证明本机所有 DNS 流量都严格经过预期路径；因此在出现异常结果时，仍应结合后文的系统 DNS、TUN 与抓包检查进行定位。&lt;&#x2F;p&gt;
&lt;p&gt;启用代理后，公网 IP 已经变化，并不意味着 DNS 查询也已经进入代理链路。常见情况是 HTTPS 流量由 Mihomo 转发，但系统仍将 DNS 请求发送给路由器、运营商或局域网 DNS；也可能只有 UDP 53 被接管，而 TCP 53、IPv6 或 Android Private DNS 使用的 853&#x2F;DoT 仍经由未受控路径直接出站。&lt;&#x2F;p&gt;
&lt;p&gt;本文采用的处理方式不是单独替换 &lt;code&gt;nameserver&lt;&#x2F;code&gt;，而是将 DNS 视为一条完整的解析与出站链路：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;plain&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;应用&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  ↓&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;系统 DNS → 127.0.0.1:53 &#x2F; Android DNS 重定向&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  ↓&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;Mihomo DNS&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  ├─ 国内 &#x2F; 私有域名 → 国内 DoH → DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  └─ 国外 &#x2F; 未知域名 → Cloudflare &#x2F; Google DoH → 🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;                                  ↓&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;                              非大陆代理节点&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;同时，TUN 继续接管应用直接发出的 UDP&#x2F;TCP 53，规则层再对 DoH 域名与 853&#x2F;DoT 提供额外约束，从而统一处理系统 DNS、应用自带 DNS、IPv4&#x2F;IPv6 以及普通 DNS&#x2F;DoT。&lt;&#x2F;p&gt;
&lt;h2 id=&quot;dns-xie-lu-tong-chang-fa-sheng-zai-na-li&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#dns-xie-lu-tong-chang-fa-sheng-zai-na-li&quot; aria-label=&quot;Anchor link for: dns-xie-lu-tong-chang-fa-sheng-zai-na-li&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
DNS 泄露通常发生在哪里&lt;&#x2F;h2&gt;
&lt;p&gt;首先需要区分几个容易被混淆的环节。&lt;&#x2F;p&gt;
&lt;h3 id=&quot;dai-li-jie-guan-wang-ye-bu-deng-yu-jie-guan-xi-tong-dns&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#dai-li-jie-guan-wang-ye-bu-deng-yu-jie-guan-xi-tong-dns&quot; aria-label=&quot;Anchor link for: dai-li-jie-guan-wang-ye-bu-deng-yu-jie-guan-xi-tong-dns&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
代理接管网页，不等于接管系统 DNS&lt;&#x2F;h3&gt;
&lt;p&gt;浏览器访问 &lt;code&gt;example.com&lt;&#x2F;code&gt; 时，系统通常要先知道它对应哪个 IP。这个查询完全可能先发给路由器，再由路由器转发给运营商 DNS；等 IP 拿回来以后，真正的 HTTPS 连接才进入代理。&lt;&#x2F;p&gt;
&lt;p&gt;因此，仅确认网页流量已经经过代理并不足以证明 DNS 已被接管；DNS 查询本身也必须具有明确且受控的入口。&lt;&#x2F;p&gt;
&lt;h3 id=&quot;zhi-jie-chi-udp-53-ye-bu-gou&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#zhi-jie-chi-udp-53-ye-bu-gou&quot; aria-label=&quot;Anchor link for: zhi-jie-chi-udp-53-ye-bu-gou&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
只劫持 UDP 53 也不够&lt;&#x2F;h3&gt;
&lt;p&gt;传统 DNS 最常见的是 UDP 53，但协议本身也会使用 TCP 53。只写：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;yaml&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;dns-hijack&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; any:53&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;并不能完整覆盖普通 DNS。&lt;&#x2F;p&gt;
&lt;p&gt;更完整的配置应同时包含：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;yaml&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;dns-hijack&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; any:53&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; tcp:&#x2F;&#x2F;any:53&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;这样可使 TUN 同时接管 UDP 与 TCP 53。&lt;&#x2F;p&gt;
&lt;h3 id=&quot;ipv6-shi-ling-yi-tiao-ke-neng-bei-hu-lue-de-chu-kou&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#ipv6-shi-ling-yi-tiao-ke-neng-bei-hu-lue-de-chu-kou&quot; aria-label=&quot;Anchor link for: ipv6-shi-ling-yi-tiao-ke-neng-bei-hu-lue-de-chu-kou&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
IPv6 是另一条可能被忽略的出口&lt;&#x2F;h3&gt;
&lt;p&gt;如果系统具备 IPv6，而配置仅处理 IPv4，则 DNS 查询或后续连接仍可能通过 IPv6 直接出站。因此，顶层、TUN 与 DNS 三个层面应保持一致的 IPv6 配置：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;yaml&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;ipv6&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;tun&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  inet6-address&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; fdfe:dcba:9876::1&#x2F;126&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;dns&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  ipv6&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  fake-ip-range6&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; fdfe:dcba:9876::1&#x2F;64&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;这并不要求每台设备都具有公网 IPv6，而是避免在代理内部主动丢弃 IPv6 路径，造成 IPv4 与 IPv6 行为不一致。&lt;&#x2F;p&gt;
&lt;h2 id=&quot;di-yi-ceng-xian-rang-xi-tong-dns-zhen-zheng-jiao-gei-mihomo&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#di-yi-ceng-xian-rang-xi-tong-dns-zhen-zheng-jiao-gei-mihomo&quot; aria-label=&quot;Anchor link for: di-yi-ceng-xian-rang-xi-tong-dns-zhen-zheng-jiao-gei-mihomo&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
第一层：先让系统 DNS 真正交给 Mihomo&lt;&#x2F;h2&gt;
&lt;p&gt;这是防泄露链路中最关键的前置条件之一。&lt;&#x2F;p&gt;
&lt;p&gt;在 macOS 和普通 Linux 的 TUN 场景中，可以让 Mihomo DNS 直接监听回环地址的标准 DNS 端口：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;yaml&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;dns&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  enable&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  listen&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; 127.0.0.1:53&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;随后，还需要将操作系统侧的 DNS 明确指向 &lt;code&gt;127.0.0.1&lt;&#x2F;code&gt;。&lt;&#x2F;p&gt;
&lt;h3 id=&quot;macos&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#macos&quot; aria-label=&quot;Anchor link for: macos&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
macOS&lt;&#x2F;h3&gt;
&lt;p&gt;首先确认实际网络服务名称：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;shellscript&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;networksetup&lt;&#x2F;span&gt;&lt;span style=&quot;color: #CB4B16;&quot;&gt; -listallnetworkservices&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;如果当前使用的是 &lt;code&gt;Wi-Fi&lt;&#x2F;code&gt;：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;shellscript&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;sudo&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; networksetup&lt;&#x2F;span&gt;&lt;span style=&quot;color: #CB4B16;&quot;&gt; -setdnsservers&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; Wi-Fi&lt;&#x2F;span&gt;&lt;span style=&quot;color: #D33682;&quot;&gt; 127.0.0.1&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;查看结果：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;shellscript&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;networksetup&lt;&#x2F;span&gt;&lt;span style=&quot;color: #CB4B16;&quot;&gt; -getdnsservers&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; Wi-Fi&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;scutil&lt;&#x2F;span&gt;&lt;span style=&quot;color: #CB4B16;&quot;&gt; --dns&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;停止使用 Mihomo 后，可恢复自动 DNS：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;shellscript&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;sudo&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; networksetup&lt;&#x2F;span&gt;&lt;span style=&quot;color: #CB4B16;&quot;&gt; -setdnsservers&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; Wi-Fi Empty&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;此处不能仅依赖 TUN 的 &lt;code&gt;dns-hijack&lt;&#x2F;code&gt;。如果 macOS 仍将系统 DNS 指向局域网路由器，查询仍可能沿物理接口直接发送到局域网地址，尤其是在配置为了保留局域网访问而排除私有网段的情况下。&lt;&#x2F;p&gt;
&lt;h3 id=&quot;linux&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#linux&quot; aria-label=&quot;Anchor link for: linux&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
Linux&lt;&#x2F;h3&gt;
&lt;p&gt;Linux 的原则相同：系统 resolver 最终应指向 &lt;code&gt;127.0.0.1&lt;&#x2F;code&gt;。具体配置方式取决于 NetworkManager、systemd-resolved、netplan 或 &lt;code&gt;&#x2F;etc&#x2F;resolv.conf&lt;&#x2F;code&gt; 等实际使用的解析管理组件。&lt;&#x2F;p&gt;
&lt;p&gt;可通过以下命令检查：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;shellscript&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;cat&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; &#x2F;etc&#x2F;resolv.conf&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;resolvectl&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; status&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;公网服务器还需要特别注意云厂商自动下发的私网 DNS。即使 Mihomo TUN 工作正常，只要系统查询仍指向 VPC 内部 DNS，且相应私网地址位于 TUN 排除范围内，查询就可能在进入 Mihomo 之前直接完成。&lt;&#x2F;p&gt;
&lt;h2 id=&quot;di-er-ceng-tun-tong-shi-jie-guan-udp-tcp-53&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#di-er-ceng-tun-tong-shi-jie-guan-udp-tcp-53&quot; aria-label=&quot;Anchor link for: di-er-ceng-tun-tong-shi-jie-guan-udp-tcp-53&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
第二层：TUN 同时接管 UDP&#x2F;TCP 53&lt;&#x2F;h2&gt;
&lt;p&gt;系统 DNS 指向 Mihomo 后，还需要处理应用绕过系统 resolver、直接向外部发送 53 端口查询的情况。&lt;&#x2F;p&gt;
&lt;p&gt;通用 TUN profile 可保留以下配置：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;yaml&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;tun&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  enable&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  stack&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; mixed&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  dns-hijack&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; any:53&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; tcp:&#x2F;&#x2F;any:53&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  auto-route&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  auto-redirect&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  auto-detect-interface&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  strict-route&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;其中三个关键点是：&lt;&#x2F;p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;dns-hijack&lt;&#x2F;code&gt; 同时覆盖 UDP&#x2F;TCP 53；&lt;&#x2F;li&gt;
&lt;li&gt;&lt;code&gt;auto-route&lt;&#x2F;code&gt; 让 TUN 自动建立需要的路由接管；&lt;&#x2F;li&gt;
&lt;li&gt;&lt;code&gt;strict-route&lt;&#x2F;code&gt; 应保持启用，避免原本应进入 TUN 的流量重新落回系统默认路由。&lt;&#x2F;li&gt;
&lt;&#x2F;ul&gt;
&lt;p&gt;如果使用配置生成器，建议将 &lt;code&gt;enable&lt;&#x2F;code&gt;、&lt;code&gt;auto-route&lt;&#x2F;code&gt; 与 &lt;code&gt;strict-route&lt;&#x2F;code&gt; 设为强制校验项；这些关键选项一旦被关闭，DNS 防泄露能力通常也会随之下降。&lt;&#x2F;p&gt;
&lt;h2 id=&quot;di-san-ceng-suo-you-chang-gui-shang-you-dns-du-shi-yong-jia-mi-xie-yi&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#di-san-ceng-suo-you-chang-gui-shang-you-dns-du-shi-yong-jia-mi-xie-yi&quot; aria-label=&quot;Anchor link for: di-san-ceng-suo-you-chang-gui-shang-you-dns-du-shi-yong-jia-mi-xie-yi&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
第三层：所有常规上游 DNS 都使用加密协议&lt;&#x2F;h2&gt;
&lt;p&gt;完成查询入口接管后，下一步是定义 Mihomo 使用的上游解析器。&lt;&#x2F;p&gt;
&lt;p&gt;常规上游解析可统一使用 HTTPS DoH，避免继续使用明文 UDP DNS。&lt;&#x2F;p&gt;
&lt;p&gt;精简结构如下：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;yaml&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;dns&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  enable&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  listen&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; 127.0.0.1:53&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  ipv6&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  cache-algorithm&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; arc&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  prefer-h3&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; false&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  enhanced-mode&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; fake-ip&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  respect-rules&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  fake-ip-range&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; 198.18.0.1&#x2F;16&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  fake-ip-range6&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; fdfe:dcba:9876::1&#x2F;64&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  fake-ip-filter-mode&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; blacklist&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  fake-ip-filter&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; +.lan&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; +.local&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  default-nameserver&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;223.5.5.5&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;1.12.12.12&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  nameserver&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;cloudflare-dns.com&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;dns.google&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  proxy-server-nameserver&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;223.5.5.5&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;1.12.12.12&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;&lt;h3 id=&quot;default-nameserver-wei-shen-me-shi-yong-ip-di-zhi-xing-shi-de-doh&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#default-nameserver-wei-shen-me-shi-yong-ip-di-zhi-xing-shi-de-doh&quot; aria-label=&quot;Anchor link for: default-nameserver-wei-shen-me-shi-yong-ip-di-zhi-xing-shi-de-doh&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
&lt;code&gt;default-nameserver&lt;&#x2F;code&gt; 为什么使用 IP 地址形式的 DoH&lt;&#x2F;h3&gt;
&lt;p&gt;如果默认上游写成：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;yaml&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt;https:&#x2F;&#x2F;dns.example.com&#x2F;dns-query&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;Mihomo 首先需要获得 &lt;code&gt;dns.example.com&lt;&#x2F;code&gt; 的 IP，因此会产生“连接 DNS 服务之前仍需完成一次 DNS 解析”的 bootstrap 问题。&lt;&#x2F;p&gt;
&lt;p&gt;因此，这里使用 IP literal 形式的 DoH 地址，并明确指定 &lt;code&gt;#DIRECT&lt;&#x2F;code&gt;。这是一条有意保留的控制面直连路径：它负责 DNS bootstrap 和代理节点域名解析，而不承担普通网页域名的默认解析。&lt;&#x2F;p&gt;
&lt;h3 id=&quot;proxy-server-nameserver-dan-du-cun-zai-de-yuan-yin&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#proxy-server-nameserver-dan-du-cun-zai-de-yuan-yin&quot; aria-label=&quot;Anchor link for: proxy-server-nameserver-dan-du-cun-zai-de-yuan-yin&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
&lt;code&gt;proxy-server-nameserver&lt;&#x2F;code&gt; 单独存在的原因&lt;&#x2F;h3&gt;
&lt;p&gt;代理节点本身也可能以域名作为服务器地址。如果解析该节点域名必须先经过该节点，就会形成循环依赖。&lt;&#x2F;p&gt;
&lt;p&gt;因此，代理节点域名应使用独立的 &lt;code&gt;proxy-server-nameserver&lt;&#x2F;code&gt;，并通过能够直接建立连接的 IP 型加密 DoH 完成解析。&lt;&#x2F;p&gt;
&lt;h2 id=&quot;di-si-ceng-shi-yong-split-dns-qu-fen-guo-nei-yu-guo-wai-jie-xi&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#di-si-ceng-shi-yong-split-dns-qu-fen-guo-nei-yu-guo-wai-jie-xi&quot; aria-label=&quot;Anchor link for: di-si-ceng-shi-yong-split-dns-qu-fen-guo-nei-yu-guo-wai-jie-xi&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
第四层：使用 split-DNS 区分国内与国外解析&lt;&#x2F;h2&gt;
&lt;p&gt;如果所有域名都交由国外 DNS 解析，国内 CDN、运营商线路以及部分服务的调度质量可能下降；如果所有域名都交由国内 DNS 解析，则国外域名的查询仍会暴露给国内解析链路。&lt;&#x2F;p&gt;
&lt;p&gt;因此可以采用以下 split-DNS 策略：&lt;&#x2F;p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;geosite:private&lt;&#x2F;code&gt; 和 &lt;code&gt;geosite:cn&lt;&#x2F;code&gt; 明确走国内 DoH + &lt;code&gt;DIRECT&lt;&#x2F;code&gt;；&lt;&#x2F;li&gt;
&lt;li&gt;其他域名默认走 Cloudflare &#x2F; Google DoH + &lt;code&gt;🔒 DNS代理&lt;&#x2F;code&gt;。&lt;&#x2F;li&gt;
&lt;&#x2F;ul&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;yaml&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;nameserver-policy&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  geosite:private&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;223.5.5.5&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;1.12.12.12&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  geosite:cn&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;223.5.5.5&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;1.12.12.12&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;关键并不在于固定使用某一家国内 DNS，而在于使 &lt;strong&gt;DNS 解析策略与后续流量的地域策略保持一致&lt;&#x2F;strong&gt;。&lt;&#x2F;p&gt;
&lt;p&gt;国内域名可以获得更符合大陆网络环境的解析结果；国外与未知域名则不会因为默认 DNS 仍为本地 resolver 而进入本地解析链路。&lt;&#x2F;p&gt;
&lt;h2 id=&quot;wei-shen-me-bu-shi-yong-direct-nameserver&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#wei-shen-me-bu-shi-yong-direct-nameserver&quot; aria-label=&quot;Anchor link for: wei-shen-me-bu-shi-yong-direct-nameserver&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
为什么不使用 &lt;code&gt;direct-nameserver&lt;&#x2F;code&gt;&lt;&#x2F;h2&gt;
&lt;p&gt;部分 Mihomo 配置会额外设置 &lt;code&gt;direct-nameserver&lt;&#x2F;code&gt;，使最终选择 &lt;code&gt;DIRECT&lt;&#x2F;code&gt; 的连接重新使用另一套 DNS。&lt;&#x2F;p&gt;
&lt;p&gt;在上述 split-DNS 方案中，这可能引入第二次解析。&lt;&#x2F;p&gt;
&lt;p&gt;例如，某个域名先按照 &lt;code&gt;nameserver-policy&lt;&#x2F;code&gt; 使用国外 DoH，随后流量规则判断该连接应选择 &lt;code&gt;DIRECT&lt;&#x2F;code&gt;；如果此时再次触发 &lt;code&gt;direct-nameserver&lt;&#x2F;code&gt;，该域名可能被交给国内 DNS 重新解析。这样，域名应由哪一套 DNS 处理就不再完全由 split-DNS 决定，而会被最终出站策略再次覆盖。&lt;&#x2F;p&gt;
&lt;p&gt;因此，配置中可以明确要求：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;plain&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;direct-nameserver 必须不存在&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;国内或私有域名是否使用国内 DNS，应仅由 &lt;code&gt;nameserver-policy&lt;&#x2F;code&gt; 明确决定。&lt;&#x2F;p&gt;
&lt;h2 id=&quot;di-wu-ceng-que-bao-lock-dnsdai-li-bu-ke-dao-da-direct&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#di-wu-ceng-que-bao-lock-dnsdai-li-bu-ke-dao-da-direct&quot; aria-label=&quot;Anchor link for: di-wu-ceng-que-bao-lock-dnsdai-li-bu-ke-dao-da-direct&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
第五层：确保 &lt;code&gt;🔒 DNS代理&lt;&#x2F;code&gt; 不可到达 DIRECT&lt;&#x2F;h2&gt;
&lt;p&gt;国外 DoH 写了：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;yaml&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt;https:&#x2F;&#x2F;cloudflare-dns.com&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;仅有这一写法并不能保证安全，仍需检查 &lt;code&gt;🔒 DNS代理&lt;&#x2F;code&gt; 策略组最终能够选择或间接到达哪些出口。&lt;&#x2F;p&gt;
&lt;p&gt;该策略组应满足以下约束：&lt;&#x2F;p&gt;
&lt;ul&gt;
&lt;li&gt;可以选择国外节点；&lt;&#x2F;li&gt;
&lt;li&gt;可以选择港澳台节点；&lt;&#x2F;li&gt;
&lt;li&gt;不包含大陆节点；&lt;&#x2F;li&gt;
&lt;li&gt;不能直接或间接到达 &lt;code&gt;DIRECT&lt;&#x2F;code&gt;；&lt;&#x2F;li&gt;
&lt;li&gt;不能到达 &lt;code&gt;REJECT&lt;&#x2F;code&gt;。&lt;&#x2F;li&gt;
&lt;&#x2F;ul&gt;
&lt;p&gt;示意：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;yaml&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;proxy-groups&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt; name&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; 🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;    type&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; select&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;    proxies&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; ⚡ 国外自动&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; ⚖️ 国外均衡&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; ⚡ 港澳台自动&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; ⚖️ 港澳台均衡&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #586E75;font-style: italic;&quot;&gt;      # 可继续列出其他非大陆节点&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;如果 &lt;code&gt;DIRECT&lt;&#x2F;code&gt; 被加入 DNS 策略组，国外 DoH 就可能直接从本地网络出站；如果该策略组能够通过其他嵌套策略间接到达 &lt;code&gt;DIRECT&lt;&#x2F;code&gt;，同样会产生这一问题。&lt;&#x2F;p&gt;
&lt;p&gt;因此，如果使用配置生成器，更稳妥的做法是执行策略“可达性检查”，而不是仅检查当前列表中是否直接出现 &lt;code&gt;DIRECT&lt;&#x2F;code&gt;。&lt;&#x2F;p&gt;
&lt;h2 id=&quot;di-liu-ceng-xie-lu-jian-ce-wang-zhan-bi-xu-zai-dns-he-liu-liang-liang-bian-du-qiang-zhi-zou-guo-wai&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#di-liu-ceng-xie-lu-jian-ce-wang-zhan-bi-xu-zai-dns-he-liu-liang-liang-bian-du-qiang-zhi-zou-guo-wai&quot; aria-label=&quot;Anchor link for: di-liu-ceng-xie-lu-jian-ce-wang-zhan-bi-xu-zai-dns-he-liu-liang-liang-bian-du-qiang-zhi-zou-guo-wai&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
第六层：泄露检测网站必须在 DNS 和流量两边都强制走国外&lt;&#x2F;h2&gt;
&lt;p&gt;这一问题容易导致测试结果出现误判。&lt;&#x2F;p&gt;
&lt;p&gt;某些 geosite 数据可能将检测站点或其相关域名归入不符合预期的类别。当 DNS leak test 页面本身或其生成的探测域名被国内规则接管时，测试结果可能表现得与真实 DNS 泄露相似。&lt;&#x2F;p&gt;
&lt;p&gt;因此，可将常用检测站点置于 &lt;code&gt;nameserver-policy&lt;&#x2F;code&gt; 的前部，强制使用国外 DoH：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;yaml&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;nameserver-policy&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  +.browserleaks.com&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;cloudflare-dns.com&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;dns.google&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  +.dnsleaktest.com&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;cloudflare-dns.com&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;dns.google&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  +.ipleak.net&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;cloudflare-dns.com&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;dns.google&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  +.whoer.net&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;cloudflare-dns.com&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;dns.google&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  +.dnscheck.tools&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;cloudflare-dns.com&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;dns.google&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  geosite:private&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;223.5.5.5&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;1.12.12.12&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  geosite:cn&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;223.5.5.5&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;1.12.12.12&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;流量规则同样应将这些站点置于较高优先级：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;yaml&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;rules&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; DOMAIN-SUFFIX,browserleaks.com,✈️ 国外&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; DOMAIN-SUFFIX,dnsleaktest.com,✈️ 国外&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; DOMAIN-SUFFIX,ipleak.net,✈️ 国外&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; DOMAIN-SUFFIX,whoer.net,✈️ 国外&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; DOMAIN-SUFFIX,dnscheck.tools,✈️ 国外&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;这样可以确保测试站点的 &lt;strong&gt;DNS 查询&lt;&#x2F;strong&gt; 与 &lt;strong&gt;实际连接&lt;&#x2F;strong&gt; 使用同一类国外出口，并避免被后续大型规则集覆盖。&lt;&#x2F;p&gt;
&lt;h2 id=&quot;di-qi-ceng-wei-doh-yu-ming-he-853-dot-zeng-jia-gui-ze-dou-di&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#di-qi-ceng-wei-doh-yu-ming-he-853-dot-zeng-jia-gui-ze-dou-di&quot; aria-label=&quot;Anchor link for: di-qi-ceng-wei-doh-yu-ming-he-853-dot-zeng-jia-gui-ze-dou-di&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
第七层：为 DoH 域名和 853&#x2F;DoT 增加规则兜底&lt;&#x2F;h2&gt;
&lt;p&gt;国外 DoH 本身属于 HTTPS 流量，因此还应将 DoH 服务域名显式送入 DNS 代理组：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;yaml&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;rules&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; DOMAIN-SUFFIX,cloudflare-dns.com,🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; DOMAIN-SUFFIX,dns.google,🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; DST-PORT,853,🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;前两条用于保证 Cloudflare &#x2F; Google DoH 建连时仍通过 DNS 专用代理出口。&lt;&#x2F;p&gt;
&lt;p&gt;&lt;code&gt;DST-PORT,853&lt;&#x2F;code&gt; 用于为 DoT 提供兜底。它不能将任意 DoT 自动转换为 Mihomo 内置 DNS 查询，但可以避免 853 流量直接落入本地默认路由。&lt;&#x2F;p&gt;
&lt;p&gt;需要注意：&lt;strong&gt;这一规则不能替代系统层 DNS 接管。&lt;&#x2F;strong&gt; 特别是在 Android 上，Private DNS 可能使用 853；更稳妥的做法仍然是关闭 Private DNS，使普通系统 DNS 进入 Mihomo 管理的 53 端口链路。&lt;&#x2F;p&gt;
&lt;h2 id=&quot;android-box-for-magisk-xu-yao-cai-yong-du-li-jie-fa&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#android-box-for-magisk-xu-yao-cai-yong-du-li-jie-fa&quot; aria-label=&quot;Anchor link for: android-box-for-magisk-xu-yao-cai-yong-du-li-jie-fa&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
Android + Box for Magisk 需要采用独立接法&lt;&#x2F;h2&gt;
&lt;p&gt;Box for Magisk 的 TPROXY 模式与普通 Mihomo TUN 使用不同的网络接管模型，因此不能直接复用前述 TUN 配置。&lt;&#x2F;p&gt;
&lt;p&gt;BFM profile 可以采用以下结构：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;yaml&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;tproxy-port&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #D33682;&quot;&gt; 9898&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;tun&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  enable&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; false&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;dns&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  enable&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  listen&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; :1053&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  ipv6&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  enhanced-mode&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; fake-ip&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;随后由 Box for Magisk 创建 IPv4&#x2F;IPv6 的 iptables&#x2F;ip6tables、fwmark、策略路由与 DNS 重定向，将 Android 与热点客户端的 UDP&#x2F;TCP 53 转发至 Mihomo &lt;code&gt;1053&lt;&#x2F;code&gt;。&lt;&#x2F;p&gt;
&lt;p&gt;此处需要区分以下职责：&lt;&#x2F;p&gt;
&lt;ol&gt;
&lt;li&gt;BFM TPROXY 模式下，不应再启用 Mihomo TUN 的 &lt;code&gt;auto-route&lt;&#x2F;code&gt; &#x2F; &lt;code&gt;auto-redirect&lt;&#x2F;code&gt; 参与同一批透明代理流量的接管；&lt;&#x2F;li&gt;
&lt;li&gt;&lt;code&gt;tproxy-port: 9898&lt;&#x2F;code&gt; 是透明代理监听，&lt;code&gt;dns.listen: :1053&lt;&#x2F;code&gt; 是 DNS 服务，两者不是同一个端口；&lt;&#x2F;li&gt;
&lt;li&gt;Android 的“私人 DNS &#x2F; Private DNS”建议关闭；&lt;&#x2F;li&gt;
&lt;li&gt;启用 IPv6 时，应确认 BFM 的 IPv6 TPROXY 规则确实创建成功，而不能只依赖 YAML 中的 &lt;code&gt;ipv6: true&lt;&#x2F;code&gt;。&lt;&#x2F;li&gt;
&lt;&#x2F;ol&gt;
&lt;p&gt;&lt;code&gt;853 → 🔒 DNS代理&lt;&#x2F;code&gt; 在 Android 上仅作为泄露兜底，不能替代对 Private DNS 的完整处理。&lt;&#x2F;p&gt;
&lt;h2 id=&quot;fake-ip-de-chang-jian-wu-qu&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#fake-ip-de-chang-jian-wu-qu&quot; aria-label=&quot;Anchor link for: fake-ip-de-chang-jian-wu-qu&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
fake-ip 的常见误区&lt;&#x2F;h2&gt;
&lt;p&gt;本文采用：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;yaml&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;enhanced-mode&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; fake-ip&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;fake-ip-range&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; 198.18.0.1&#x2F;16&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;fake-ip-range6&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; fdfe:dcba:9876::1&#x2F;64&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;fake-ip-filter-mode&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; blacklist&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;仅对确实需要真实 IP 的少量域名设置例外：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;yaml&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;fake-ip-filter&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; +.lan&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; +.local&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;不建议为了扩大兼容性直接使用：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;yaml&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;fake-ip-filter&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; &amp;#39;*&amp;#39;&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;这实际上等同于让所有域名绕过 fake-ip。依赖域名映射与嗅探的透明代理行为会因此退化，也更难保证 DNS 解析策略与连接策略保持一致。&lt;&#x2F;p&gt;
&lt;h2 id=&quot;jing-jian-pei-zhi-mo-ban&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#jing-jian-pei-zhi-mo-ban&quot; aria-label=&quot;Anchor link for: jing-jian-pei-zhi-mo-ban&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
精简配置模板&lt;&#x2F;h2&gt;
&lt;p&gt;综合以上关键点，一个适用于普通 macOS &#x2F; Linux TUN 场景的配置骨架如下：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;yaml&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;mode&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; rule&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;ipv6&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;external-controller&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; 127.0.0.1:9090&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;tun&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  enable&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  stack&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; mixed&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  dns-hijack&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; any:53&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; tcp:&#x2F;&#x2F;any:53&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  auto-route&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  auto-redirect&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  auto-detect-interface&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  strict-route&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  inet6-address&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; fdfe:dcba:9876::1&#x2F;126&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;dns&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  enable&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  listen&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; 127.0.0.1:53&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  ipv6&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  cache-algorithm&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; arc&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  prefer-h3&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; false&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  enhanced-mode&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; fake-ip&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  respect-rules&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #B58900;&quot;&gt; true&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  fake-ip-range&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; 198.18.0.1&#x2F;16&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  fake-ip-range6&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; fdfe:dcba:9876::1&#x2F;64&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  fake-ip-filter-mode&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; blacklist&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  fake-ip-filter&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; +.lan&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; +.local&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  default-nameserver&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;223.5.5.5&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;1.12.12.12&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  nameserver&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;cloudflare-dns.com&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;dns.google&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  proxy-server-nameserver&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;223.5.5.5&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;    -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;1.12.12.12&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;  nameserver-policy&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;    +.browserleaks.com&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;cloudflare-dns.com&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;dns.google&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;    +.dnsleaktest.com&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;cloudflare-dns.com&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;dns.google&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;    +.ipleak.net&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;cloudflare-dns.com&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;dns.google&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;    +.whoer.net&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;cloudflare-dns.com&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;dns.google&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;    +.dnscheck.tools&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;cloudflare-dns.com&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;dns.google&#x2F;dns-query#🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;    geosite:private&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;223.5.5.5&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;1.12.12.12&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;    geosite:cn&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;223.5.5.5&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; https:&#x2F;&#x2F;1.12.12.12&#x2F;dns-query#DIRECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;proxy-groups&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt; name&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; 🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;    type&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; select&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;    proxies&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; ⚡ 国外自动&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;      -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; ⚖️ 国外均衡&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #586E75;font-style: italic;&quot;&gt;      # 在此列出非大陆代理入口，不应加入 DIRECT &#x2F; REJECT&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;rules&lt;&#x2F;span&gt;&lt;span&gt;:&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; DOMAIN-SUFFIX,browserleaks.com,✈️ 国外&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; DOMAIN-SUFFIX,dnsleaktest.com,✈️ 国外&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; DOMAIN-SUFFIX,ipleak.net,✈️ 国外&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; DOMAIN-SUFFIX,whoer.net,✈️ 国外&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; DOMAIN-SUFFIX,dnscheck.tools,✈️ 国外&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; DOMAIN-SUFFIX,cloudflare-dns.com,🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; DOMAIN-SUFFIX,dns.google,🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span&gt;  -&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; DST-PORT,853,🔒 DNS代理&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #586E75;font-style: italic;&quot;&gt;  # 此后继续接入完整规则集&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;这并不是一份可以直接运行的完整配置：&lt;code&gt;⚡ 国外自动&lt;&#x2F;code&gt;、&lt;code&gt;⚖️ 国外均衡&lt;&#x2F;code&gt;、&lt;code&gt;✈️ 国外&lt;&#x2F;code&gt; 等策略组需要在实际配置中定义。重点在于各 DNS 组件之间形成一致、可验证的解析与出站关系。&lt;&#x2F;p&gt;
&lt;h2 id=&quot;zai-xian-ce-shi-yi-chang-hou-de-jin-yi-bu-yan-zheng&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#zai-xian-ce-shi-yi-chang-hou-de-jin-yi-bu-yan-zheng&quot; aria-label=&quot;Anchor link for: zai-xian-ce-shi-yi-chang-hou-de-jin-yi-bu-yan-zheng&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
在线测试异常后的进一步验证&lt;&#x2F;h2&gt;
&lt;p&gt;如果在线测试仍显示本地 ISP、公司或学校 DNS，或出现其他异常 resolver，可继续从监听状态、系统 resolver 与物理网卡流量三个层面定位。&lt;&#x2F;p&gt;
&lt;h3 id=&quot;1-que-ren-mihomo-zheng-zai-ben-ji-jian-ting-53&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#1-que-ren-mihomo-zheng-zai-ben-ji-jian-ting-53&quot; aria-label=&quot;Anchor link for: 1-que-ren-mihomo-zheng-zai-ben-ji-jian-ting-53&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
1. 确认 Mihomo 正在本机监听 53&lt;&#x2F;h3&gt;
&lt;p&gt;macOS &#x2F; Linux 可使用：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;shellscript&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;sudo&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; lsof&lt;&#x2F;span&gt;&lt;span style=&quot;color: #CB4B16;&quot;&gt; -nP -iTCP:53 -iUDP:53&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;普通 TUN profile 应能够看到 Mihomo 对 &lt;code&gt;127.0.0.1:53&lt;&#x2F;code&gt; 的监听。&lt;&#x2F;p&gt;
&lt;h3 id=&quot;2-que-ren-xi-tong-dns-shi-127-0-0-1&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#2-que-ren-xi-tong-dns-shi-127-0-0-1&quot; aria-label=&quot;Anchor link for: 2-que-ren-xi-tong-dns-shi-127-0-0-1&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
2. 确认系统 DNS 是 127.0.0.1&lt;&#x2F;h3&gt;
&lt;p&gt;macOS：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;shellscript&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;scutil&lt;&#x2F;span&gt;&lt;span style=&quot;color: #CB4B16;&quot;&gt; --dns&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;networksetup&lt;&#x2F;span&gt;&lt;span style=&quot;color: #CB4B16;&quot;&gt; -getdnsservers&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; Wi-Fi&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;Linux：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;shellscript&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;cat&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; &#x2F;etc&#x2F;resolv.conf&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;
&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;resolvectl&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; status&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;如果此处仍然出现路由器地址，例如 &lt;code&gt;192.168.1.1&lt;&#x2F;code&gt;，应优先修正系统 DNS，而不是仅调整 Mihomo 的 &lt;code&gt;nameserver&lt;&#x2F;code&gt;。&lt;&#x2F;p&gt;
&lt;h3 id=&quot;3-zhi-jie-xiang-mihomo-fa-qi-cha-xun&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#3-zhi-jie-xiang-mihomo-fa-qi-cha-xun&quot; aria-label=&quot;Anchor link for: 3-zhi-jie-xiang-mihomo-fa-qi-cha-xun&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
3. 直接向 Mihomo 发起查询&lt;&#x2F;h3&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;shellscript&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;dig&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; @127.0.0.1 example.com&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;在 fake-ip 模式下，返回 &lt;code&gt;198.18.0.0&#x2F;16&lt;&#x2F;code&gt; 范围内的地址属于正常现象，并不表示解析失败。&lt;&#x2F;p&gt;
&lt;h3 id=&quot;4-zai-wu-li-wang-qia-shang-zhua-53-he-853&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#4-zai-wu-li-wang-qia-shang-zhua-53-he-853&quot; aria-label=&quot;Anchor link for: 4-zai-wu-li-wang-qia-shang-zhua-53-he-853&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
4. 在物理网卡上抓 53 和 853&lt;&#x2F;h3&gt;
&lt;p&gt;macOS Wi-Fi 常见接口为 &lt;code&gt;en0&lt;&#x2F;code&gt;。可先使用 &lt;code&gt;route get default&lt;&#x2F;code&gt; 或系统信息确认实际接口，再进行抓包：&lt;&#x2F;p&gt;
&lt;pre class=&quot;giallo&quot; style=&quot;color: #839496; background-color: #002B36;&quot;&gt;&lt;code data-lang=&quot;shellscript&quot;&gt;&lt;span class=&quot;giallo-l&quot;&gt;&lt;span style=&quot;color: #268BD2;&quot;&gt;sudo&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; tcpdump&lt;&#x2F;span&gt;&lt;span style=&quot;color: #CB4B16;&quot;&gt; -ni&lt;&#x2F;span&gt;&lt;span style=&quot;color: #2AA198;&quot;&gt; en0 &amp;#39;(udp port 53) or (tcp port 53) or (tcp port 853)&amp;#39;&lt;&#x2F;span&gt;&lt;&#x2F;span&gt;&lt;&#x2F;code&gt;&lt;&#x2F;pre&gt;
&lt;p&gt;随后访问若干此前未解析过的域名，并重新运行在线 DNS 泄露测试。&lt;&#x2F;p&gt;
&lt;p&gt;正常情况下，不应看到本机通过物理网卡向路由器、运营商 DNS 或公共 DNS 发送普通 53 查询。国外 DoH 使用 HTTPS 443，因此不会以明文 53 的形式出现。&lt;&#x2F;p&gt;
&lt;p&gt;如果配置允许 853 通过 &lt;code&gt;🔒 DNS代理&lt;&#x2F;code&gt;，判断时还需要结合代理链路本身分析，而不能仅依据端口号；关键是确认不存在预期之外的本地直连 DNS 路径。&lt;&#x2F;p&gt;
&lt;h3 id=&quot;5-fan-hui-zai-xian-ce-shi-fu-he-jie-guo&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#5-fan-hui-zai-xian-ce-shi-fu-he-jie-guo&quot; aria-label=&quot;Anchor link for: 5-fan-hui-zai-xian-ce-shi-fu-he-jie-guo&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
5. 返回在线测试复核结果&lt;&#x2F;h3&gt;
&lt;p&gt;可再次使用以下服务交叉验证：&lt;&#x2F;p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a class=&quot;external&quot; rel=&quot;noopener nofollow noreferrer external&quot; target=&quot;_blank&quot; href=&quot;https:&#x2F;&#x2F;browserleaks.com&#x2F;dns&quot;&gt;BrowserLeaks DNS Leak Test&lt;&#x2F;a&gt;；&lt;&#x2F;li&gt;
&lt;li&gt;&lt;a class=&quot;external&quot; rel=&quot;noopener nofollow noreferrer external&quot; target=&quot;_blank&quot; href=&quot;https:&#x2F;&#x2F;www.dnsleaktest.com&#x2F;&quot;&gt;DNSLeakTest&lt;&#x2F;a&gt;；&lt;&#x2F;li&gt;
&lt;li&gt;&lt;a class=&quot;external&quot; rel=&quot;noopener nofollow noreferrer external&quot; target=&quot;_blank&quot; href=&quot;https:&#x2F;&#x2F;ipleak.net&#x2F;&quot;&gt;IPLeak&lt;&#x2F;a&gt;；&lt;&#x2F;li&gt;
&lt;li&gt;&lt;a class=&quot;external&quot; rel=&quot;noopener nofollow noreferrer external&quot; target=&quot;_blank&quot; href=&quot;https:&#x2F;&#x2F;whoer.net&#x2F;dns-leak-test&quot;&gt;Whoer DNS Leak Test&lt;&#x2F;a&gt;；&lt;&#x2F;li&gt;
&lt;li&gt;&lt;a class=&quot;external&quot; rel=&quot;noopener nofollow noreferrer external&quot; target=&quot;_blank&quot; href=&quot;https:&#x2F;&#x2F;dnscheck.tools&#x2F;&quot;&gt;DNSCheck.tools&lt;&#x2F;a&gt;。&lt;&#x2F;li&gt;
&lt;&#x2F;ul&gt;
&lt;p&gt;测试结果中出现 Cloudflare、Google 或代理出口附近的 resolver，并不等同于 DNS 泄露；在线检测只能观察最终参与递归解析的服务器。更需要关注的是本地运营商、公司或学校 DNS 是否仍然出现，以及启用代理前后 DNS resolver 是否没有发生预期变化。&lt;&#x2F;p&gt;
&lt;h2 id=&quot;chang-jian-pei-zhi-cuo-wu&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#chang-jian-pei-zhi-cuo-wu&quot; aria-label=&quot;Anchor link for: chang-jian-pei-zhi-cuo-wu&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
常见配置错误&lt;&#x2F;h2&gt;
&lt;p&gt;以下是实际配置中较常见的错误：&lt;&#x2F;p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;系统 DNS 仍指向路由器&lt;&#x2F;strong&gt;：即使 Mihomo 内部 DNS 配置正确，系统查询仍可能在进入 Mihomo 之前完成；&lt;&#x2F;li&gt;
&lt;li&gt;&lt;strong&gt;只劫持 UDP 53&lt;&#x2F;strong&gt;：TCP DNS 留下一条旁路；&lt;&#x2F;li&gt;
&lt;li&gt;&lt;strong&gt;只考虑 IPv4&lt;&#x2F;strong&gt;：IPv6 继续直连；&lt;&#x2F;li&gt;
&lt;li&gt;&lt;strong&gt;国外 &lt;code&gt;nameserver&lt;&#x2F;code&gt; 没有指定代理组&lt;&#x2F;strong&gt;：DoH 自身仍可能走 DIRECT；&lt;&#x2F;li&gt;
&lt;li&gt;&lt;strong&gt;DNS 代理组能够到达 DIRECT&lt;&#x2F;strong&gt;：即使表面使用了代理组，DoH 仍可能经由本地网络直接出站；&lt;&#x2F;li&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;direct-nameserver&lt;&#x2F;code&gt; 二次解析&lt;&#x2F;strong&gt;：破坏 split-DNS 的单一决策点；&lt;&#x2F;li&gt;
&lt;li&gt;&lt;strong&gt;bootstrap DNS 也依赖域名&lt;&#x2F;strong&gt;：解析 DNS 服务器之前又需要 DNS；&lt;&#x2F;li&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;fake-ip-filter: [&#x27;*&#x27;]&lt;&#x2F;code&gt;&lt;&#x2F;strong&gt;：等同于全局关闭 fake-ip；&lt;&#x2F;li&gt;
&lt;li&gt;&lt;strong&gt;泄露检测站点被 geosite 误分流&lt;&#x2F;strong&gt;：检测站点本身进入了错误地域策略；&lt;&#x2F;li&gt;
&lt;li&gt;&lt;strong&gt;Android Private DNS 未关闭&lt;&#x2F;strong&gt;：853 不会因为劫持 53 自动转换为 Mihomo 内置 DNS；&lt;&#x2F;li&gt;
&lt;li&gt;&lt;strong&gt;BFM TPROXY 与 Mihomo TUN 同时接管&lt;&#x2F;strong&gt;：两套透明代理与路由机制可能发生冲突。&lt;&#x2F;li&gt;
&lt;&#x2F;ul&gt;
&lt;h2 id=&quot;dns-fang-xie-lu-de-he-xin-shi-wan-zheng-lu-jing-kong-zhi&quot;&gt;&lt;a class=&quot;zola-anchor&quot; href=&quot;#dns-fang-xie-lu-de-he-xin-shi-wan-zheng-lu-jing-kong-zhi&quot; aria-label=&quot;Anchor link for: dns-fang-xie-lu-de-he-xin-shi-wan-zheng-lu-jing-kong-zhi&quot;&gt;&lt;i class=&quot;icon&quot;&gt;&lt;&#x2F;i&gt;&lt;&#x2F;a&gt;
DNS 防泄露的核心是完整路径控制&lt;&#x2F;h2&gt;
&lt;p&gt;DNS 防泄露不应被简化为一份“推荐 DNS 地址列表”。真正需要控制的是从系统查询入口到上游解析器，再到最终网络出口的完整路径。&lt;&#x2F;p&gt;
&lt;p&gt;一套完整的 DNS 防泄露配置应尽量同时满足以下条件：&lt;&#x2F;p&gt;
&lt;ol&gt;
&lt;li&gt;系统 DNS 的入口确定进入 Mihomo；&lt;&#x2F;li&gt;
&lt;li&gt;应用自己发出的 UDP&#x2F;TCP 53 也会被接管；&lt;&#x2F;li&gt;
&lt;li&gt;IPv4 和 IPv6 使用一致的代理模型；&lt;&#x2F;li&gt;
&lt;li&gt;普通上游 DNS 全部加密；&lt;&#x2F;li&gt;
&lt;li&gt;国外 DNS 的连接本身走受控的非大陆代理出口；&lt;&#x2F;li&gt;
&lt;li&gt;国内&#x2F;私有域名通过 split-DNS 明确走国内解析，不靠事后二次判断；&lt;&#x2F;li&gt;
&lt;li&gt;DoH 域名、DoT 853 和泄露检测站点有前置安全规则；&lt;&#x2F;li&gt;
&lt;li&gt;Android 与 Linux 服务器等特殊部署应根据自身网络栈分别处理，而不是直接复用桌面 TUN 配置。&lt;&#x2F;li&gt;
&lt;&#x2F;ol&gt;
&lt;p&gt;当这些路径形成闭环后，DNS 查询才能真正纳入统一、可验证的代理与解析策略。&lt;&#x2F;p&gt;
&lt;p&gt;如果使用配置生成器，也建议将这些 DNS 相关约束直接写入校验逻辑：一旦模板重新引入明文 DNS、关闭严格路由、使 DNS 组能够到达 &lt;code&gt;DIRECT&lt;&#x2F;code&gt;，或者删除关键防泄露规则，应在生成阶段直接报错，而不是在部署后再依赖在线测试发现问题。&lt;&#x2F;p&gt;
</content>
        
    </entry>
</feed>
