Appearance
DNS 污染与 TLS 握手失败错误修复指南
快速答案
排错进阶词条DNS 污染是指防火墙劫持了域名解析请求,故意返回一个错误的虚假 IP 地址,导致客户端与错误的服务器发起连接并报错‘TLS 握手超时’。在客户端中启用安全加密 DNS (DoH/DoT) 并开启 Fake-IP 模式即可彻底杜绝 DNS 污染。
核心结论
30 秒解决:在 Clash Verge 或小火箭的 DNS 设置中,将远程 DNS 服务器设置为 https://1.1.1.1/dns-query 或 https://8.8.8.8/dns-query。1. 为什么必须配置加密 DNS?
传统 UDP 53 端口的 DNS 请求是完全明文的,极易在传输途中被中间人篡改。使用 DNS over HTTPS (DoH) 或 DNS over TLS (DoT):
- 所有的域名解析请求均通过强加密隧道传输;
- 避免本地 ISP 宽带服务商劫持广告或记录你的上网历史;
- 保证海外域名解析出离你海外节点最近的真实 CDN 节点 IP。