前言:Fake-IP DNS 是什么?
如果你在 macOS 上使用 Clash Verge Rev,经常会看到 DNS 设置中的 enhanced-mode、fake-ip 和 redir-host 等选项。对新手来说,这些参数看起来比较复杂,但它们实际上决定了 Clash 如何解析域名,以及应用发起连接时能否稳定地匹配分流规则。
Fake-IP 模式的核心思路,是让 Clash 为访问的域名分配一个虚拟 IP 地址。当应用请求某个网站时,Clash 先返回虚拟地址,再根据虚拟地址与域名之间的映射关系识别真实目标,最后按照规则决定流量走代理还是 DIRECT。这样可以减少传统 DNS 解析对应用的干扰,并让域名规则在透明代理场景下发挥更稳定的作用。
需要注意的是,Fake-IP DNS 并不会自动提供代理节点,也不会单独解决所有网络问题。它通常需要和规则模式、系统代理或 TUN 模式配合使用。本文以 2026 年常见的 Clash Verge Rev 与 Mihomo 内核为例,说明如何在 macOS 上完成配置、检查参数并验证是否真正生效。
本文目标
让 Clash Verge Rev 正确接管 DNS 请求,使用 Fake-IP 返回虚拟地址,并通过日志、连接信息和终端命令确认配置已经生效。
1配置前的准备工作
开始修改 DNS 之前,建议先确认 Clash Verge Rev 已经能够正常运行。打开客户端后,至少应当看到一个可用配置,并且配置中包含节点、代理组和规则。如果配置文件没有成功拉取,或者代理组中没有可用节点,即使 Fake-IP 设置正确,也无法判断代理链路是否正常。
- 确认内核类型: 在 Clash Verge Rev 的设置或内核信息页面查看当前使用的内核。Fake-IP 相关功能通常由 Mihomo 内核提供,具体菜单名称可能会随客户端版本变化。
- 备份当前配置: 修改前复制一份配置文件,或使用配置管理中的备份功能。出现无法联网、局域网设备异常时,可以快速恢复。
- 选择规则模式: 在代理模式中优先使用
Rule。全局模式可以用来排查节点问题,但不适合作为长期的 DNS 分流方案。 - 确认系统授权: 如果准备使用 TUN 模式,请按照 macOS 的提示允许网络扩展、VPN 或相关系统权限。不同 macOS 版本的授权入口可能位于“系统设置”的“网络”或“隐私与安全性”中。
先不要同时改太多项目
建议先只调整 DNS 和 Fake-IP 参数,确认解析正常后再修改规则、TUN 或代理组。一次改动过多,会让故障定位变得困难。
2理解 Fake-IP DNS 的关键参数
Clash Verge Rev 可能提供可视化 DNS 选项,也可能要求通过配置文件、Merge 或覆写内容来设置。无论入口如何变化,最终都会映射到 Mihomo 配置中的 dns 模块。下面是一份适合 macOS 桌面使用的基础示例:
enable: true 表示启用 Clash DNS;enhanced-mode: fake-ip 是切换 Fake-IP 的关键。fake-ip-range 是虚拟地址池,198.18.0.0/16 属于常见的测试网段,一般不会与家庭局域网地址冲突。
nameserver 是主要解析服务器,建议优先使用 DoH 等加密 DNS。fallback 用于主要解析失败或结果不理想时的备用查询。不同版本对测速、过滤和 fallback 判断的实现可能不同,因此不必盲目堆叠很多服务器,稳定、可访问比数量更多重要。
fake-ip-filter 用于指定不返回 Fake-IP 的域名。局域网设备、路由器管理地址、系统联网检测域名以及部分特殊应用,通常更适合保留真实解析结果。如果某个内网打印机、NAS 或局域网服务在开启 Fake-IP 后无法访问,可以把对应域名加入这个列表。
参数填写建议
不要把 listen 端口随意改成常用服务端口,也不要同时运行多个占用相同 DNS 端口的工具。若 macOS 上启用了其他 DNS 代理、广告过滤器或 VPN 软件,请检查它们是否与 Clash 发生冲突。
3在 Clash Verge Rev 中完成设置
下面进入实际操作。由于 Clash Verge Rev 的界面会因版本、主题和内核而有所区别,菜单可能显示为“设置”“DNS”“覆写”或“配置编辑”。如果能直接看到 DNS 表单,可以填写对应字段;如果没有完整表单,则使用配置文件的编辑或 Merge 功能。
- 打开 Clash Verge Rev,进入“设置”或当前配置的 DNS 管理区域,确认 DNS 开关处于启用状态。
- 将增强模式设置为
Fake-IP。如果界面显示为下拉选项,请不要选择Redir-Host,除非你明确需要传统解析方式。 - 填写一到两个可访问的加密 DNS 地址,例如
https://doh.pub/dns-query或https://dns.alidns.com/dns-query。 - 在 Fake-IP 排除列表中保留局域网相关域名;有内网设备的用户,可额外加入路由器、NAS 或公司内部域名。
- 保存配置并重新加载当前配置。只切换代理开关而不重新加载配置,可能导致旧的 DNS 状态仍然存在。
- 如果要接管不支持系统代理的应用,打开 TUN 模式,并按 macOS 提示完成网络扩展授权。随后重新开启 TUN,观察系统是否出现新的 VPN 或网络扩展状态。
如果你的订阅配置会定期更新,直接编辑订阅原文件可能在下次更新后被覆盖。更稳妥的做法是使用客户端提供的 Merge、覆写或本地补丁功能,将 DNS 片段单独保存。合并后要检查 YAML 缩进,dns: 位于顶层,下面的参数统一使用两个空格缩进,列表项前使用短横线。
4系统代理与 TUN 模式如何配合
Fake-IP DNS 是否“真正有用”,取决于流量有没有经过 Clash。macOS 的系统代理主要接管遵循 HTTP、HTTPS 或 SOCKS 代理设置的应用;浏览器通常可以正常使用,但某些原生应用、游戏、命令行工具和后台服务可能不会读取系统代理。
TUN 模式通过虚拟网络接口接管更底层的连接,适合需要全局透明接管的场景。若你只是在浏览器中访问网站,可以先开启系统代理进行测试;若发现浏览器正常、某个桌面应用仍然直连,再考虑开启 TUN。这样可以减少不必要的权限请求,也方便确认问题来自 DNS、规则还是应用本身。
- 仅使用系统代理: 适合浏览器、终端中已配置代理的工具以及常见办公软件,影响范围较小。
- 系统代理加 TUN: 适合需要接管更多应用的用户,但必须关注 macOS 网络扩展授权和局域网访问情况。
- 启用 TUN 后无法联网: 先关闭 TUN,仅保留系统代理;如果恢复正常,重点检查 DNS 劫持、路由设置、权限和其他 VPN 软件冲突。
避免重复接管
不要让 Clash Verge Rev、其他 VPN 客户端和第三方 DNS 过滤器同时创建透明代理或虚拟网卡。多个网络扩展可能互相覆盖路由,表现为网页时好时坏、DNS 超时或局域网完全不可用。
5检查 Fake-IP 是否已经生效
设置完成后,不要只用“能否打开网页”来判断。网页可以打开,并不代表 DNS 一定经过 Clash,也不代表所有应用都使用了 Fake-IP。建议结合客户端日志、连接页面和 macOS 终端进行多角度验证。
通过客户端查看
在 Clash Verge Rev 的连接或日志页面中访问几个新的域名,观察请求是否出现,并确认最终匹配到了预期的代理组。若客户端显示 DNS 请求、连接目标或 Fake-IP 映射信息,通常说明 DNS 模块已经工作。部分版本不会直接把“Fake-IP”字样显示在每一条日志中,此时应以配置状态和连接行为为准。
通过终端辅助排查
在 macOS 的“终端”中可以使用以下命令查看域名解析结果:
使用 dig 时,如果查询经过 Clash 的 DNS 监听端口,可以显式指定端口测试:
返回地址落在 198.18.0.0/16 并不等于访问目标就是这个测试网段,它只是 Fake-IP 映射地址。真正重要的是:客户端能够根据映射找到原始域名,并按照规则建立后续连接。若 scutil --dns 显示的解析服务器仍是其他 VPN 或过滤器提供的地址,说明系统 DNS 可能尚未由 Clash 接管。
测试顺序
先测试普通网站,再测试需要代理的站点,最后测试局域网域名和内网 IP。三类结果都正常,才能说明 Fake-IP、规则和局域网例外配置基本协调。
6常见问题与修复方法
开启 Fake-IP 后网页打不开:先确认代理模式不是 Direct,代理组中也确实有可用节点。然后暂时切换到 redir-host 测试。如果 Redir-Host 可以访问而 Fake-IP 不行,重点检查 TUN、DNS 端口和系统网络扩展权限。
国内网站或局域网服务异常:检查规则是否把国内域名错误地送入代理组,并将 *.lan、*.local 以及实际使用的内网域名加入 fake-ip-filter。对于直接输入 IP 地址访问的设备,还要确认 TUN 的路由设置允许局域网连接。
只有部分应用无法联网:这类问题通常与应用不使用系统代理、证书校验、QUIC 或 IPv6 有关。先确认 TUN 是否开启,再尝试关闭 IPv6 进行对比测试。若应用支持切换 HTTP/3,也可以暂时关闭 QUIC,以排除 UDP 路径问题。
修改后重启又恢复原样:说明你编辑的是临时生成配置,或者订阅更新覆盖了本地修改。请把参数放进 Merge/覆写配置,并确认合并顺序位于订阅配置之后,同时检查最终生成配置中是否仍然存在 enhanced-mode: fake-ip。
DNS 查询经常超时:减少 nameserver 数量,优先保留当前网络可以稳定访问的地址;不要同时配置大量互相不可达的 DoH、DoT 和普通 DNS。若使用代理解析,还要留意 DNS 请求与代理节点之间形成循环的问题。
推荐排障顺序
先检查配置是否加载,再检查 DNS 是否监听,接着确认系统代理或 TUN 是否接管,最后才调整规则和 Fake-IP 排除列表。按这个顺序处理,通常可以快速缩小问题范围。
7总结:稳定使用 Fake-IP 的要点
在 macOS 上设置 Clash Verge Rev 的 Fake-IP DNS,关键并不是简单勾选一个开关,而是让 DNS、流量接管方式和分流规则保持一致。基础配置中应确认 dns.enable 为 true,enhanced-mode 为 fake-ip,并使用可访问的 nameserver。局域网域名、系统检测地址和特殊应用则应根据实际情况加入排除列表。
对于普通浏览器用户,可以先使用系统代理验证;对于不遵循系统代理的应用,再启用 TUN 并完成 macOS 授权。每次修改后都应重新加载配置,并通过 dig、客户端日志和实际连接结果交叉确认。只要避免多个 VPN 或 DNS 工具重复接管,Fake-IP 通常能够提供更清晰、更稳定的域名分流体验。
如果你还没有安装 Clash Verge Rev,建议先准备与 Mac 芯片架构匹配的客户端,再按照本文步骤导入配置。不同版本的界面名称可能略有差异,但 Mihomo 的核心参数和排查逻辑基本一致。