DNS 配置与 Fake-IP 防污染解析最佳实践
深入解析 Wmimo 默认采用的 Fake-IP 增强模式机制与国内直连分流配置。
⚡ 为什么优先推荐 Fake-IP 模式?
传统的 redir-host 模式必须先在本地发起远程 DNS 查询,不仅存在 50~200ms 的额外等待,未加密的 DNS 还极易被旁路节点篡改或记录。
🚀 Fake-IP 工作原理:
当应用发起域名请求时,Wmimo 内置 DNS 立即在本地从预留池(如
198.18.0.0/16)返回一个虚拟 IP(耗时 < 1ms)。当应用向该 IP 发起连接时,Wmimo 拦截并还原原始域名,由远端代理节点直接在本地完成目标域名的真实解析,彻底杜绝本地 DNS 污染与 DNS 泄露。
🛠️ 标准双向防污染 DNS 配置示例
dns:
enable: true
listen: 0.0.0.0:1053
ipv6: false
enhanced-mode: fake-ip
fake-ip-range: 198.18.0.1/16
# Fake-IP 过滤清单(确保特定系统网络测试获取真实 IP)
fake-ip-filter:
- "*.lan"
- "*.local"
- "localhost.ptlogin2.qq.com"
- "+.msftconnecttest.com"
- "+.msftncsi.com"
- "time.*.com"
- "ntp.*.com"
# 默认无策略命中时使用的解析服务器
nameserver:
- 223.5.5.5
- 119.29.29.29
# 国内直连加速与分流策略
nameserver-policy:
"geosite:cn,private":
- 223.5.5.5
- 119.29.29.29
"geosite:geolocation-!cn":
- "https://1.1.1.1/dns-query#Proxy"
- "https://8.8.8.8/dns-query#Proxy"
📋 关键配置字段说明
| 字段参数 | 说明与推荐配置 |
|---|---|
enhanced-mode |
DNS 增强模式,推荐设置为 fake-ip。 |
fake-ip-range |
虚拟保留 IP 网段,默认 198.18.0.1/16。 |
nameserver-policy |
基于 GeoSite 标签的分流解析:国内域名走国内 DNS,海外域名走加密 DoH。 |
fake-ip-filter |
排除列表,保证局域网服务与 NTP 时间服务能够拿到真实物理 IP。 |