Fake-IP 与 redir-host 有什么区别?原理、优缺点与选择建议
Fake-IP 与 redir-host 有什么区别?本文用一次访问的完整过程讲清两种 DNS 增强模式的工作原理,对比连接速度、DNS 泄漏风险、兼容性与局域网表现,给出按使用场景的选择建议,以及可直接参考的 Mihomo 通用 yaml 配置片段和 fake-ip-filter 写法。
简要回答 Fake-IP 先给程序返回一个虚拟地址,真实解析交给代理节点完成,速度快、泄漏少,适合绝大多数人;redir-host 先在本地解析出真实 IP 再决定怎么走,兼容性更好但会在本地发出真实查询。日常推荐 Fake-IP,遇到个别应用异常时把相关域名加入 fake-ip-filter,而不是整体改用 redir-host。
Fake-IP 和 redir-host 是 Clash 系内核(如 Mihomo)处理 DNS 的两种增强模式。简单说:Fake-IP 先给程序一个“假地址”,把域名留到代理节点那边再解析;redir-host 则在本地先解析出真实 IP。绝大多数用户选 Fake-IP 即可,它更快,也更不容易泄漏 DNS。
一次访问的过程有什么不同
以浏览器访问一个海外网站为例:
Fake-IP 模式
- 浏览器向系统查询域名,查询被客户端接管。
- 客户端立即从虚拟地址池中分配一个地址(如
198.18.x.x)返回,并记下“地址—域名”的对应关系。 - 浏览器连接这个虚拟地址,客户端根据对应关系还原出域名,按规则交给代理节点。
- 由节点在远端完成真实解析并建立连接。
redir-host 模式
- 浏览器查询域名,客户端向上游 DNS 发出真实查询。
- 拿到真实 IP 后返回给浏览器。
- 浏览器连接真实 IP,客户端再结合域名嗅探与规则决定直连还是代理。
可以看到,Fake-IP 省掉了“本地等待真实解析”这一步,而且需要代理的域名根本不会在本地发出真实查询。
优缺点对比
| 对比项 | Fake-IP | redir-host |
|---|---|---|
| 首次连接速度 | 更快,不等本地解析 | 需要等待本地解析完成 |
| DNS 泄漏风险 | 低 | 较高,本地会发出真实查询 |
| 受 DNS 污染影响 | 小,代理域名在远端解析 | 较大,依赖上游 DNS 可靠性 |
| 应用兼容性 | 少数应用需加入过滤列表 | 较好,程序拿到的是真实 IP |
| 关闭客户端后 | 系统缓存中可能残留虚拟地址 | 无此问题 |
Fake-IP 的主要缺点是:程序拿到的不是真实 IP。如果客户端退出后系统或浏览器仍缓存着虚拟地址,会短暂出现打不开网页的情况,清空 DNS 缓存或重启浏览器即可。部分内核支持把映射关系持久化保存(Mihomo 中为 store-fake-ip 选项),可以减轻重启后的影响,具体以当前内核文档为准。
怎么选
- 日常上网、AI 工具、开发环境:选 Fake-IP,配合 TUN 模式效果最好,设置方法见 Clash Verge TUN 模式教程。
- 局域网设备、NAS、打印机访问异常:保持 Fake-IP,把
*.lan、+.local等加入fake-ip-filter。 - 个别游戏或应用必须拿到真实 IP:优先把对应域名加入过滤列表;仍然不行再考虑整体切换 redir-host。
- 重视 DNS 隐私:选 Fake-IP,并按 DNS 泄漏检测与修复 复测。
通用配置片段
以下片段适用于 Mihomo 内核,建议通过客户端的 DNS 覆写功能写入,避免更新订阅后被覆盖。上游 DNS 可按自己的网络情况替换。
dns:
enable: true
ipv6: false
enhanced-mode: fake-ip
fake-ip-range: 198.18.0.1/16
fake-ip-filter:
- '*.lan'
- '+.local'
- '+.msftconnecttest.com'
- '+.msftncsi.com'
- 'time.*.com'
- 'ntp.*.com'
default-nameserver:
- 223.5.5.5
- 119.29.29.29
nameserver:
- https://dns.alidns.com/dns-query
- https://doh.pub/dns-query
如果确实需要 redir-host,只需修改模式,并删除 Fake-IP 专用的字段:
dns:
enable: true
enhanced-mode: redir-host
nameserver:
- https://dns.alidns.com/dns-query
- https://doh.pub/dns-query
不同内核版本对 redir-host 的支持程度可能不同,修改后请查看客户端日志确认没有报错。
常见误区
- “看到 198.18 就是解析出错”:这是 Fake-IP 的正常表现,并非故障。
- “redir-host 更安全”:恰恰相反,它会在本地发出真实查询,更容易泄漏。
- “换模式能解决所有打不开的问题”:如果网站打不开,先按 DNS 问题解决指南 区分是解析问题还是节点问题。
使用 sing-box 的读者可参考 sing-box 配置基础。请在遵守所在地法律法规与服务条款的前提下使用相关工具。更多内容见 DNS 问题专题。
常见问题
Fake-IP 模式下 ping 网站显示 198.18 开头的地址正常吗?
正常。198.18.0.0/15 是保留给网络测试用途的地址段,Fake-IP 用它分配虚拟地址,客户端内部会把它映射回原始域名。
哪些情况需要把域名加入 fake-ip-filter?
需要拿到真实 IP 才能正常工作的场景,例如局域网设备域名、系统联网检测、部分游戏主机服务和 NTP 时间同步等。加入后这些域名会返回真实解析结果。
sing-box 也有这两种模式吗?
sing-box 通过 DNS 服务器和规则来实现类似效果,其中有 FakeIP 类型的 DNS 服务器,写法与 Clash 系内核不同,具体以当前版本文档为准。