江苏电信似乎劫持了几乎全部公共 dns?

100 天前
 LongLights

江苏电信很早就劫持了阿里的 223.5.5.5 ,这里按下不表。 因此我的方案目前是:

今早起床天塌了,发现软路由的 clash 节点全部超时,同一套 yaml 配置手机链接无问题,故翻阅日志,发现通过国外组 dns 的解析全部超时(就是 cf 和 google 的 doh )

用 doggo 验证了一下,好像现在江苏电信宽带劫持了几乎全部的公共 dns (体现在发起 doh 解析要么证书不匹配要么超时)

也就是说,在这种情况下,境外组使用 ip 形式的 1.1.1.1 或 8.8.8.8 也已经并不安全了。。。

7681 次点击
所在节点    宽带症候群
53 条回复
FlytoSirius
100 天前
早晚的事情,你肯定也能预料到。
而且只会越来越紧
ferock
100 天前
doh 已经沦陷了,dot 呢? 再不行你就自己写死 hosts 解析 dot
allplay
100 天前
只能玩远程 DNS
Danswerme
100 天前
如果让 1.1.1.1 和 8.8.8.8 也走代理,是否能缓解这种情况?
Yanlongli
100 天前
cf 的你拼错了,其他的国内早就无法访问了吧?
someonesnone
100 天前
如果我拉取 root dns 所有信息然后本地解析呢?
340746
100 天前
包劫持的,兄弟,建议改成加密的
dns:
enable: true #是否启用,如为 false ,则使用系统 DNS 解析
cache-algorithm: arc #支持的算法:lru: Least Recently Used, 默认值 arc: Adaptive Replacement Cache
prefer-h3: false #DOH 优先使用 http/3
listen: 0.0.0.0:1053 #DNS 服务监听,支持 udp, tcp
ipv6: true #是否解析 IPV6, 如为 false, 则回应 AAAA 的空解析
enhanced-mode: fake-ip #mihomo 的 DNS 处理模式
fake-ip-range: 198.18.0.1/16 #fakeip 下的 IP 段设置,tun 的默认 IPV4 地址 也使用此值作为参考
fake-ip-filter: #fakeip 过滤,以下地址不会下发 fakeip 映射用于连接
- "+.lan"
- "+.local"
- "+.msftconnecttest.com"
- "+.msftncsi.com"
- "localhost.ptlogin2.qq.com"
- "localhost.sec.qq.com"
- "localhost.work.weixin.qq.com"
- 'geosite:private'
fake-ip-filter-mode: blacklist #可选 blacklist/whitelist ,默认 blacklist ,whitelist 即只有匹配成功才返回 fake-ip
use-hosts: false #是否回应配置中的 hosts ,默认 true
use-system-hosts: true #是否查询系统 hosts ,默认 true
respect-rules: true #dns 连接遵守路由规则,需配置 proxy-server-nameserver
default-nameserver: #默认 DNS, 用于解析 DNS 服务器 的域名,必须为 IP, 可为加密 DNS
- tls://119.28.28.28:853
- tls://119.29.29.29:853
- tls://223.5.5.5:853
- tls://223.5.5.6:853
nameserver-policy:
"geosite:private,cn,geolocation-cn": system
"geoip:cn": system
proxy-server-nameserver: #代理节点域名解析服务器,仅用于解析代理节点的域名,如果不填则遵循 nameserver-policy 、nameserver 和 fallback 的配置
- tls://119.28.28.28:853
- tls://119.29.29.29:853
- tls://223.5.5.5:853
- tls://223.5.5.6:853
direct-nameserver: #用于 direct 出口域名解析的 DNS 服务器,如果不填则遵循 nameserver-policy 、nameserver 和 fallback 的配置
- system
direct-nameserver-follow-policy: false #是否遵循 nameserver-policy ,默认为不遵守,仅当 direct-nameserver 不为空时生效
nameserver: #默认的域名解析服务器
- https://8.8.4.4/dns-query
- https://8.8.8.8/dns-query
- https://1.1.1.1/dns-query
- https://1.0.0.1/dns-query
383394544
100 天前
国内外域名分流解析是早就过时的配置,现在都用域名黑名单,命中的直接丢远程解析。代理软件的 dns 只用来解析节点信息和国内直连域名
LongLights
100 天前
@383394544 我主贴表达有误 其实就是 nameserver 组和 fallback 组 就是只影响节点本身和列表外的域名
zhf883680
100 天前
坐标江苏电信
试试我发的 dns 解析
clash 用 mihomo 最新的内核
bli22ard
100 天前
污染早有了。你这用法就比较有问题。 走代理的线路, 连接建立前,就要判断走代理,还是走直连。如果走代理, 就不会在本地发 d 出 dns 解析,hostname 发到代理节点,直接建立连接。直连才会在本地发起 dns 解析
LongLights
100 天前
@bli22ard 出问题的环节是本地解析节点地址。。。另外本地其实还是需要一组可信境外 dns 的,用来判断列表外的域名是否需要代理
LongLights
100 天前
@Yanlongli 还真是,cf 的似乎没被劫持( ping 1.1.1.1 还是 100 多 ms ),但是 cf 的 doh 还是不能用,dot 可以,是不是 cf 关闭了 doh 服务器。。。
tifang
100 天前
尝试 IP 模式的 DOH ,从来不用域名 DOH 。
orluna
100 天前
我说最近 google 怎么老是打不开或者很慢~
catazshadow
100 天前
leegradyllljjjj
100 天前
官方的事儿,能叫劫持吗,那是导人向善
iijboom
100 天前
你也不看看你 dns.alidns.com 解析出什么了,境外的直接忽略了好吧,各地墙情况不太一样的
dsx826
100 天前
江蘇電信早就升級牆啦
ShaoLongFei
100 天前
江苏已经开始管控了,相对于网络长城对商业部分管控更强一些,好像是今年年初开始的

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1139109

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX