安全防泄露与分流规则
一、加密 DNS:配置 DoH / DoT 防止 ISP 监听与污染
传统的 UDP 53 端口 DNS 解析是明文传输的,容易被本地运营商(ISP)拦截与篡改(DNS 污染)。配置 DNS over HTTPS (DoH) 或 DNS over TLS (DoT) 可以让所有 DNS 请求在加密通道中传输。
二、GEOIP 与规则路由分流设置
在 Clash 或 Sing-box 中,通过加载最新的 GEOIP 数据库与 Domain 规则集,可实现自动分流:
- CN 域名与国内 IP:走
DIRECT物理直连,保证淘宝、微信、网易云等国内服务加载顺畅且不浪费代理流量。 - 国外网站与 API:走
PROXY代理组传输。 - ChatGPT / Netflix:自动匹配专用高解锁分流节点。
三、防 WebRTC 泄露技巧
WebRTC 是浏览器内置的实时通信协议,有时会绕过代理网卡直接暴露真实的局域网与公网 IP。建议在 Chrome / Edge / Firefox 浏览器中安装 WebRTC Control 插件禁用 WebRTC 泄漏,确保隐私安全。
四、防泄露全方位实操清单
只要正确开启系统的 Fake-IP 机制、启用 DoH 加密以及在浏览器插件中阻断 WebRTC,就能建立绝无真实 IP 泄露的完全匿名安全环境。