OpenClash 中的 Fake-IP 模式与 Redir-Host 路由原理对比

#Fake-IP#Redir-Host#OpenClash
阅读需 4 分钟||

在 OpenWrt 路由器上使用 Clash 内核进行透明代理时,DNS 模式的选择一直是进阶用户讨论的焦点。核心分为 Fake-IP 和 Redir-Host 两种底层逻辑。

1. Redir-Host 模式:传统而稳妥

在 Redir-Host 模式下,当局域网设备请求解析 google.com 时:

  1. Clash 会向远端 加密 DNS 发起请求。
  2. 等待远端返回真实的公网 IP(例如 142.250.x.x)。
  3. 设备利用该真实 IP 发起 TCP 请求,Clash 根据其内部路由规则判断该 IP 位于海外,进而将其打包交给代理节点。 局限:受制于跨国物理距离,DNS 查询的往返延迟可能高达上百毫秒,导致初次打开网页有明显的“迟滞感”。

2. Fake-IP 模式:拦截与零延迟感知

为了消除这上百毫秒的延迟,Fake-IP 采用了一种欺骗机制:

  1. 当请求解析 google.com 时,Clash 并不向外界查询,而是立刻伪造一个局域网保留 IP(例如 198.18.0.x)返回给设备。
  2. 设备对这个虚拟 IP 发起连接,由于这必然触发底层的透明代理劫持,流量被送往 Clash 内核。
  3. Clash 内核内部记录了该虚拟 IP 与原始域名 google.com 的映射关系,它直接把带有目标域名的代理请求发送给远端机场节点,把最终的解析和调度工作移交给了海外服务器。 优势:在用户感知上,DNS 查询时间被压缩至 1-2 毫秒,网页“秒开”。

3. 冲突与排障指南

Fake-IP 虽然极速,但会破坏设备在局域网内对真实 IP 的获取:

  • 无法工作在纯 IP 环境:某些依赖直接发起物理 IP 请求而非域名解析的老旧游戏或 内网穿透应用,在面对虚拟 IP 时可能发生通信中断。
  • DNS 缓存污染:若更换或关闭了代理,设备的系统 DNS 缓存里仍残留着无用的虚拟 IP,必须执行 ipconfig /flushdns 才能恢复正常物理联网。如果排错时发现个别国内应用断网,请尝试在 Clash 中将特定域名加入 fake-ip-filter 直连白名单。

参考资料与相关阅读

机场讯 技术安全审查组Fact-Checked

本文所述的网络配置指南、路由分析及安全建议已通过技术独立验证。文内提及的客户端配置与底层原理引用自各开源项目的官方文档。为保障您的设备安全,请严格按照教程指引操作,切勿随意修改系统级内核参数。

相关推荐