江苏电信似乎劫持了几乎全部公共 dns?

2025 年 6 月 17 日
 LongLights

江苏电信很早就劫持了阿里的 223.5.5.5 ,这里按下不表。 因此我的方案目前是:

今早起床天塌了,发现软路由的 clash 节点全部超时,同一套 yaml 配置手机链接无问题,故翻阅日志,发现通过国外组 dns 的解析全部超时(就是 cf 和 google 的 doh )

用 doggo 验证了一下,好像现在江苏电信宽带劫持了几乎全部的公共 dns (体现在发起 doh 解析要么证书不匹配要么超时)

也就是说,在这种情况下,境外组使用 ip 形式的 1.1.1.1 或 8.8.8.8 也已经并不安全了。。。

11481 次点击
所在节点    宽带症候群
53 条回复
FlytoSirius
2025 年 6 月 17 日
早晚的事情,你肯定也能预料到。
而且只会越来越紧
ferock
2025 年 6 月 17 日
doh 已经沦陷了,dot 呢? 再不行你就自己写死 hosts 解析 dot
allplay
2025 年 6 月 17 日
只能玩远程 DNS
Danswerme
2025 年 6 月 17 日
如果让 1.1.1.1 和 8.8.8.8 也走代理,是否能缓解这种情况?
Yanlongli
2025 年 6 月 17 日
cf 的你拼错了,其他的国内早就无法访问了吧?
someonesnone
2025 年 6 月 17 日
如果我拉取 root dns 所有信息然后本地解析呢?
340746
2025 年 6 月 17 日
包劫持的,兄弟,建议改成加密的
dns:
enable: true #是否启用,如为 false ,则使用系统 DNS 解析
cache-algorithm: arc #支持的算法:lru: Least Recently Used, 默认值 arc: Adaptive Replacement Cache
prefer-h3: false #DOH 优先使用 http/3
listen: 0.0.0.0:1053 #DNS 服务监听,支持 udp, tcp
ipv6: true #是否解析 IPV6, 如为 false, 则回应 AAAA 的空解析
enhanced-mode: fake-ip #mihomo 的 DNS 处理模式
fake-ip-range: 198.18.0.1/16 #fakeip 下的 IP 段设置,tun 的默认 IPV4 地址 也使用此值作为参考
fake-ip-filter: #fakeip 过滤,以下地址不会下发 fakeip 映射用于连接
- "+.lan"
- "+.local"
- "+.msftconnecttest.com"
- "+.msftncsi.com"
- "localhost.ptlogin2.qq.com"
- "localhost.sec.qq.com"
- "localhost.work.weixin.qq.com"
- 'geosite:private'
fake-ip-filter-mode: blacklist #可选 blacklist/whitelist ,默认 blacklist ,whitelist 即只有匹配成功才返回 fake-ip
use-hosts: false #是否回应配置中的 hosts ,默认 true
use-system-hosts: true #是否查询系统 hosts ,默认 true
respect-rules: true #dns 连接遵守路由规则,需配置 proxy-server-nameserver
default-nameserver: #默认 DNS, 用于解析 DNS 服务器 的域名,必须为 IP, 可为加密 DNS
- tls://119.28.28.28:853
- tls://119.29.29.29:853
- tls://223.5.5.5:853
- tls://223.5.5.6:853
nameserver-policy:
"geosite:private,cn,geolocation-cn": system
"geoip:cn": system
proxy-server-nameserver: #代理节点域名解析服务器,仅用于解析代理节点的域名,如果不填则遵循 nameserver-policy 、nameserver 和 fallback 的配置
- tls://119.28.28.28:853
- tls://119.29.29.29:853
- tls://223.5.5.5:853
- tls://223.5.5.6:853
direct-nameserver: #用于 direct 出口域名解析的 DNS 服务器,如果不填则遵循 nameserver-policy 、nameserver 和 fallback 的配置
- system
direct-nameserver-follow-policy: false #是否遵循 nameserver-policy ,默认为不遵守,仅当 direct-nameserver 不为空时生效
nameserver: #默认的域名解析服务器
- https://8.8.4.4/dns-query
- https://8.8.8.8/dns-query
- https://1.1.1.1/dns-query
- https://1.0.0.1/dns-query
383394544
2025 年 6 月 17 日
国内外域名分流解析是早就过时的配置,现在都用域名黑名单,命中的直接丢远程解析。代理软件的 dns 只用来解析节点信息和国内直连域名
LongLights
2025 年 6 月 17 日
@383394544 我主贴表达有误 其实就是 nameserver 组和 fallback 组 就是只影响节点本身和列表外的域名
zhf883680
2025 年 6 月 17 日
坐标江苏电信
试试我发的 dns 解析
clash 用 mihomo 最新的内核
bli22ard
2025 年 6 月 17 日
污染早有了。你这用法就比较有问题。 走代理的线路, 连接建立前,就要判断走代理,还是走直连。如果走代理, 就不会在本地发 d 出 dns 解析,hostname 发到代理节点,直接建立连接。直连才会在本地发起 dns 解析
LongLights
2025 年 6 月 17 日
@bli22ard 出问题的环节是本地解析节点地址。。。另外本地其实还是需要一组可信境外 dns 的,用来判断列表外的域名是否需要代理
LongLights
2025 年 6 月 17 日
@Yanlongli 还真是,cf 的似乎没被劫持( ping 1.1.1.1 还是 100 多 ms ),但是 cf 的 doh 还是不能用,dot 可以,是不是 cf 关闭了 doh 服务器。。。
tifang
2025 年 6 月 17 日
尝试 IP 模式的 DOH ,从来不用域名 DOH 。
orluna
2025 年 6 月 17 日
我说最近 google 怎么老是打不开或者很慢~
catazshadow
2025 年 6 月 17 日
leegradyllljjjj
2025 年 6 月 17 日
官方的事儿,能叫劫持吗,那是导人向善
iijboom
2025 年 6 月 17 日
你也不看看你 dns.alidns.com 解析出什么了,境外的直接忽略了好吧,各地墙情况不太一样的
dsx826
2025 年 6 月 17 日
江蘇電信早就升級牆啦
ShaoLongFei
2025 年 6 月 17 日
江苏已经开始管控了,相对于网络长城对商业部分管控更强一些,好像是今年年初开始的

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1139109

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX