浏览器开启安全 DNS 后解析异常,会绕过 Clash 吗?
Chrome 安全 DNS和 Firefox DoH 会把查询封装成 HTTPS。它可能绕过系统 DNS,但承载这条 HTTPS 连接是否走代理,仍取决于系统代理、TUN 和浏览器设置。
先看重点安全 DNS/DoH 会绕过传统系统 DNS 解析器,但不一定绕过代理流量。先关闭浏览器安全 DNS做一次对照;若恢复,检查浏览器选定的 DoH 服务及其 HTTPS 连接是否进入 Clash。系统代理下浏览器通常仍可能把 DoH 连接交给代理,TUN 则应从路由和日志验证。
Chrome 的“使用安全 DNS”和 Firefox 的 DNS over HTTPS(DoH)会把域名查询封装进 HTTPS,而不是交给传统的系统 DNS。它确实可能绕过路由器、公司内网或 Mihomo 的普通 53 端口劫持,但这不等于整个浏览器连接都绕过代理。
要分清两条路径:域名由谁解析,以及承载 DoH 与网页的连接从哪条出口发出。
为什么只有浏览器表现异常
如果其他 App 正常,只有 Chrome 或 Firefox 得到错误地址、打不开内网域名或命中不同 CDN,浏览器 DoH 是很有价值的对照项。Mozilla 官方说明,DoH 会绕过本地 DNS 解析器;Chrome 也允许使用当前服务商或自定义安全 DNS 提供商。
这会产生几种结果:
- 浏览器用公共 DoH,系统和其他 App 仍用 Mihomo DNS;
- DoH 服务无法访问,浏览器按自己的模式回退或报解析错误;
- 内网域名只存在于本地 DNS,公共 DoH 根本不知道;
- DNS 结果来自一地,网页连接从另一节点出口访问,CDN 表现改变。
做一次可逆的开关对照
保持节点、网络和 Clash 模式不变,只临时关闭浏览器安全 DNS,完全重开浏览器后访问同一目标。
- 关闭后立即恢复:重点检查 DoH 提供商、内网域名和浏览器策略;
- 关闭后仍失败:问题更可能在系统 DNS、Mihomo 配置、规则或节点;
- 仅某个浏览器失败:对比另一个浏览器的 DoH 状态与代理设置;
- 普通网站正常、内网名称失败:不要把内网域名发给公共 DoH。
Chrome 的开关位于“设置 → 隐私和安全 → 安全”附近;Firefox 的保护级别和提供商位于隐私与安全的 DNS over HTTPS 设置。界面名称会随版本和管理策略变化,以官方帮助页为准。
DoH 的 HTTPS 连接到底走不走代理
RFC 8484 定义的 DoH 本质上是 HTTPS 请求。浏览器在系统代理模式下通常可以把这条连接交给 HTTP 代理,但具体行为受浏览器实现、PAC、企业策略和代理绕过列表影响;不要只凭“DoH”三个字推断直连。
用 Clash 日志搜索 DoH 提供商域名或 IP,并观察切换开关时是否出现连接。TUN 模式下,还要确认 IPv4/IPv6 路由都进入虚拟网卡。Mihomo 的 dns-hijack 主要处理匹配的 DNS 流量,不能把所有已经封装为 HTTPS 的 DoH 自动还原成普通 DNS。
怎样让解析路径更一致
对普通个人设备,选择一种清晰方案即可:
- 让浏览器关闭自定义 DoH,统一交给系统/Mihomo DNS;或
- 保留可信浏览器 DoH,并确认其 HTTPS 连接由预期代理接管;
- 内网环境按组织策略使用本地解析,不擅自绕过管理配置。
不要同时在浏览器、系统、Android 私人 DNS 和 Clash 中填写四套互不相同的服务,再期待检测页只有一个结果。路径越多,故障时越难定位。
不能从检测页推出什么
检测页出现公共 DoH 名称,只说明这次浏览器查询由它递归解析;不能证明网页内容直连,也不能证明其他 App 同样使用它。反过来,显示节点所在地区的 DNS 也不能保证所有查询都被接管。
需要先理解判定边界时,参阅DNS 泄漏是什么意思。本文解决的是浏览器独立解析路径,不负责把所有“地区不一致”都归因于泄漏。
资料来源
以下来源于 2026/8/8 复核。版本、支持平台和发布状态以后续官方页面为准。
持续更新
收到新教程,也欢迎纠错
想收到新文章,可以关注 TG 频道;发现下载失效、套餐变化或步骤不一致,请附上页面链接和可公开的截图。不要发送订阅链接、密码或完整账户信息。
读者互动
这篇内容对你有帮助吗?
最新评论
- 正在加载评论……