全站智能检索

直接说出你的问题

AI 会理解问题含义,并从本站机场档案和实用文章中找出最相关的内容。

试试:

输入问题后按回车搜索。

故障排查

Android 私人 DNS 和 Clash 冲突吗?先看谁在解析域名

Android 私人 DNS、浏览器安全 DNS 与 Clash 内置 DNS 可以同时存在,但请求未必走同一路径。本文说明何时会冲突、如何做可逆对照。

先看重点先把私人 DNS 记下并改为“自动”做一次对照;若 TUN 立即恢复,检查客户端 dns-hijack 与上游 DNS,而不是长期关闭加密 DNS。Mihomo 官方说明 Android 开启私人 DNS 时无法自动劫持该请求。

Android 的“私人 DNS”通常使用加密 DNS,Clash 或其他 Mihomo 客户端又可能启用内置 DNS、fake-ip 和 TUN 劫持。它们不一定必然冲突,但会让“域名到底由谁解析”变得不直观。

Mihomo 官方 TUN 文档给出一条关键边界:Android 开启私人 DNS 时,TUN 无法自动劫持这类 DNS 请求。 如果规则依赖内置 DNS,而域名绕到了系统私人 DNS,可能出现解析结果、分流判断和实际连接不一致。

先不要永久关闭私人 DNS

Android 官方说明私人 DNS 只保护 DNS 查询和答复,并建议通常保持开启。排障时可以做临时对照:

  1. 记下当前“私人 DNS 提供商主机名”;
  2. 固定一个节点和一个失败域名;
  3. 把私人 DNS 改为“自动”,重新连接客户端;
  4. 复测同一域名;
  5. 完成后决定恢复原设置还是调整客户端 DNS。

若改为自动后没有任何变化,私人 DNS 不是首要原因,不要继续围绕它修改。

三层 DNS 可能同时存在

  • Android 私人 DNS:由系统建立 DoT 等加密解析;
  • 浏览器安全 DNS:某些浏览器可自己发送 DoH;
  • Mihomo 内置 DNS:可按 nameserverfallbacknameserver-policy 等配置处理。

一个应用也可能绕过系统设置自行解析。只在浏览器失败时,要检查浏览器安全 DNS;所有应用都失败时,才优先看系统或 TUN 层。

用“域名失败还是连接失败”缩小范围

如果客户端日志里能看到域名已匹配规则并拿到 IP,但 TCP/TLS 随后超时,继续改 DNS 未必有用。反过来,日志完全停在解析,或 nslookup/dig 对不同解析器结果不同,DNS 才是强线索。

出现 NXDOMAINSERVFAIL 或纯超时时,可先用三类 DNS 错误的对照方法判断解析器实际返回了什么。

Mihomo 的 enhanced-mode 可选 fake-ipredir-host。fake-ip 是内部映射机制,看到保留地址并不等于 DNS 被污染;应结合内核日志和最终连接判断,不要拿浏览器里的一条 IP 直接下结论。

哪些做法风险高

  • 为了让订阅更新成功而长期启用 skip-cert-verify
  • 同时改私人 DNS、浏览器 DoH、Mihomo nameserver 和节点;
  • 把网上整段 DNS 配置复制进客户端,不核对字段版本;
  • 使用陌生的公共“订阅检测”网站暴露完整 URL。

最小修复应只改一层。需要让 TUN 内置 DNS统一处理时,先确认客户端推荐配置;更看重系统私人 DNS时,则接受它可能绕过 dns-hijack,并验证规则是否仍按预期工作。

何时可以确定是冲突

同一节点、同一网络、同一域名,在私人 DNS“指定提供商”时稳定失败,改为“自动”后稳定恢复,并且重复测试成立,才有足够证据称为冲突。一次刷新成功可能只是缓存、网络切换或节点恢复。

排障结果应记录 Android 版本、客户端版本、私人 DNS 模式和失败类型。这样后续升级客户端或系统后,可以重新验证,而不必永久保留一项当时为了测试做的降级。

只在移动数据失败时先查提供商可达性

指定的私人 DNS主机需要先建立到解析服务的加密连接。家庭 Wi-Fi 能到达、移动网络超时,就会出现同一设置在两个网络上表现不同;这不一定是 Clash 本身的 bug。

用私人 DNS“自动”做对照恢复后,可在移动数据下测试该提供商的官方连通性说明。不要把主机名改成随手搜索来的地址,也不要使用只写 IP、与证书主机名不匹配的配置。

浏览器安全 DNS 需要单独对照

如果只有 Chrome、Firefox 或某个浏览器打不开,其他 App 正常,进入浏览器隐私设置查看安全 DNS。浏览器 DoH可以绕过 Android 系统解析和 Mihomo 的部分预期路径,表现为“客户端日志里没有这个域名”。

临时关闭浏览器安全 DNS后复测同一目标;若恢复,再决定让浏览器使用系统提供商,还是调整客户端规则。不要因为一个浏览器问题去改全机 TUN。

fake-ip 与私人 DNS 的目标不同

私人 DNS保护设备到解析器之间的查询;Mihomo fake-ip帮助代理内核在接管流量时保持域名关联和规则匹配。两者不是简单的“加密版”和“加速版”,也不存在全部场景都应只留一个的固定答案。

你需要的是一致的解析路径:目标域名由谁解析、规则在哪里匹配、最终连接从哪个出口发出。把这三问写清,比争论某个 DNS 地址“最快”更有用。

恢复安全基线

测试结束后检查:私人 DNS是否恢复预期模式,浏览器安全 DNS是否按原计划启用,客户端没有残留 skip-cert-verify 或陌生 nameserver。重新启动手机,再验证失败域名和一个普通域名。

一次设置切换带来的恢复可能来自缓存;重启后仍稳定,并能重复私人 DNS开/关对照,结论才更可靠。

资料来源

以下来源于 2026/8/8 复核。版本、支持平台和发布状态以后续官方页面为准。

  1. Android Help:高级网络与私人 DNS
  2. Mihomo 官方文档:TUN
  3. Mihomo 官方文档:DNS

持续更新

收到新教程,也欢迎纠错

想收到新文章,可以关注 TG 频道;发现下载失效、套餐变化或步骤不一致,请附上页面链接和可公开的截图。不要发送订阅链接、密码或完整账户信息。