一句话速查结论:访问敏感网站或 AI 平台(如 ChatGPT)提示区域受限,80% 是由于本地浏览器通过 WebRTC API 泄露了局域网/真实公网 IP,或 DNS 查询请求 绕过代理直接发送给国内电信联通服务器。
泄漏两大根因与防御
1. WebRTC 穿透泄漏真实 IP
WebRTC 是一种浏览器原生音频视频点对点通信技术,为了建立 P2P 穿透,浏览器会自动向 STUN 服务器索取你本机的真实公网 IP,该请求可能会绕过一般的 HTTP/Socks5 代理。
防范方法:
- Chrome / Edge:在 Chrome 商店安装插件
WebRTC Control并设置为Disable Non-Proxied UDP(禁用非代理 UDP)。 - Firefox:在地址栏输入
about:config,搜索media.peerconnection.enabled,将其值双击修改为false。 - 验证效果:打开本站 IP与WebRTC泄漏检测工具 进行实测,若 WebRTC IP 为空或为海外节点 IP 即表示安全。
2. DNS 污染与泄露
如果客户端未开启 DNS 劫持接管,浏览器发起的域名解析请求会直接发往国内宽带运营商的 53 端口,导致运营商能够记录你的全部访问域名。
防范方法:
- 在 Clash Verge Rev 中开启 「TUN 模式」 与 「内置 DNS 劫持」。
- 开启 Fake-IP (虚拟 IP 池) 模式,使本地解析请求直接返回 198.18.0.1 等保留网段,由远端代理服务器在境外完成真实 DNS 递归查询。
- 使用本站 在线DNS检测工具 验证 DNS 服务器归属地。