DNS 对机场使用有什么影响
快速回答
DNS 决定你连到哪个地址;解析污染让你连错地方,解析泄漏让平台按本地地区判定你。
DNS 是排查时最容易被跳过的一环,因为它不产生「慢」的感觉,只产生「怪」的感觉:节点连上了但某个网站打不开、出口明明在境外平台却说你在国内、开了 TUN 之后突然全网不通。这几类现象看起来毫无关联,实际上都指向同一层。理解它之后,这类问题会从「玄学」变成两分钟就能定位的常规故障。
核心结论
- DNS 影响的是「连到哪里」和「被判定在哪里」,不是带宽,因此不能用速度问题的思路排查。
- 解析污染与解析泄漏是两类完全不同的问题,症状不同、处理方式也不同。
- 「节点显示在境外,平台却说我在国内」几乎总是解析泄漏。
- fake-ip 让客户端先返回虚拟地址占位,真实解析交给节点在远端完成。
- TUN 模式下 DNS 配置错误的典型表现是「开启后全网不通」。
DNS 在代理场景里的位置
一次网络访问的顺序是:先解析域名拿到 IP,再连接这个 IP。
关键在于:解析和传输是两条可以分开走的路。你的流量可以走代理,而解析请求却可能仍然走本地运营商 —— 两者并不自动一致。绝大多数 DNS 相关的困惑都来自这一点。
因此 DNS 决定的是两件事:
- 你连到哪个地址(解析结果是否正确)
- 平台把你判定在哪个地区(解析请求从哪里发出)
它不决定带宽。用排查速度问题的思路去查 DNS,方向从一开始就错了。
两类完全不同的问题
解析污染:连到了错误的地址
域名被解析到一个错误的 IP,于是你连过去自然打不开。
- 典型症状:能连上节点,延迟正常,但特定网站打不开。
- 范围:只影响被污染的那些域名,其他网站完全正常。
- 处理:使用加密解析(DoH/DoT)或让解析在节点侧完成。
解析泄漏:解析走了本地
流量走代理,但解析请求直接发往本地运营商的 DNS。平台于是看到两个互相矛盾的信号:连接来自境外出口,解析路径却在本地。
- 典型症状:节点显示在境外,平台却按本地地区判定。流媒体内容库不对、AI 平台提示地区异常。
- 范围:影响地区判定,不影响能否连通。
- 处理:启用远端解析或 fake-ip。
| 对比项 | 解析污染 | 解析泄漏 |
|---|---|---|
| 发生了什么 | 返回了错误的 IP 地址 | 解析请求走了本地运营商 |
| 典型症状 | 能连上节点,但特定网站打不开 | 出口在境外,平台仍按本地地区判定 |
| 影响范围 | 特定域名 | 地区判定与流媒体内容库 |
| 处理方式 | 使用加密解析或远端解析 | 启用远端解析或 fake-ip |
| 是否影响速度 | 影响首次连接建立 | 基本不影响 |
远端解析与 fake-ip
解决泄漏的思路只有一个:让解析在节点侧完成。
远端解析:客户端不在本地解析,而是把域名交给节点,由节点在境外完成解析并返回结果。这样平台看到的解析路径与出口一致。
fake-ip:更进一步的做法。客户端先返回一个虚拟 IP 作为占位,让连接立刻开始建立;真实的域名解析在节点侧完成。它有两个额外好处:
- 减少泄漏:本地根本不发起真实解析。
- 加快连接建立:省掉了等待解析返回的时间。
副作用很小但存在:少数依赖真实 IP 的本地程序(某些局域网发现、部分游戏对战功能)可能出现异常。遇到时可以为特定域名设置例外,而不是关掉整个机制。
加密解析:DoH 与 DoT
传统 DNS 查询是明文的,中间网络可以读取甚至篡改。DoH(DNS over HTTPS)与 DoT(DNS over TLS)把查询封装在加密通道里,能有效避免污染与窥探。
代价是首次解析多一次加密握手,略微增加耗时。多数客户端会缓存结果,日常使用中感知很弱。
需要注意:加密解析解决的是「解析内容被读取或篡改」,不解决「解析从哪里发出」。也就是说,它对污染有效,对泄漏无效 —— 泄漏要靠远端解析或 fake-ip。
客户端配置要点
- 不要手动改系统 DNS。现代客户端会接管解析,手动修改容易与客户端策略冲突。应该在客户端内配置。
- 确认解析确实走了代理。配置项写了不等于生效,用实际的地区判定结果验证。
- TUN 模式下格外小心。TUN 接管全部流量,DNS 配置错误的影响被放大 —— 典型表现是「开启后全网不通」,因为解析本身走不通,任何域名都连不上。
- 分流规则与解析策略要一致。国内域名走本地解析、境外域名走远端解析,是常见且合理的组合;两者错配会导致国内网站变慢或境外网站判定错误。
常见误解
- 「DNS 慢导致网速慢」 —— 它影响首次连接建立,不影响后续带宽。
- 「换个公共 DNS 就能解决地区判定」 —— 关键是解析从哪里发出,不是用哪个服务器。
- 「加密解析能防止泄漏」 —— 它防篡改,不改变解析请求的出发位置。
- 「fake-ip 是投机取巧」 —— 它是主流客户端的常见默认策略,兼顾了泄漏防护与连接速度。
- 「连不上就是线路问题」 —— TUN 模式下全网不通,最常见的原因恰恰是 DNS 配置。