浏览使用文档
安全与稳定

DNS、防泄漏与断网保护

根据业务场景选择 DNS 和 UDP 优化模式,并验证节点异常时不会意外回退到本地直连。

难度
进阶
阅读时间
12 分钟
核对版本
V7.2.3
更新日期
2026/08/12

公网 IP 正确,只能说明当前测试请求使用了预期出口。DNS 请求、UDP 流量、IPv6,以及节点或服务异常后的回退路径,还需要分别配置和验证。

本文适合已经完成出口验证,准备为正式使用的设备设置 DNS 和断网保护的用户。先用一台测试设备完成全过程,确认业务应用正常后再扩展到其他设备。

完成后你会确认什么

  • 测试设备使用了适合当前业务的 DNS 优化模式。
  • 节点异常、服务停止或规则停用时,设备表现符合所选断网保护策略。
  • UDP、QUIC 和实时通信应用在安全性与兼容性之间取得了合适的平衡。
  • 域名白名单需要时,域名识别引擎已经开启。
  • IPv4、IPv6 和 DNS 检测结果没有出现意外的本地出口。

开始前准备

  • 保留一台没有添加分流规则的管理设备,用于登录爱快和恢复配置。
  • 选择一台测试设备,确认其局域网 IPv4 地址和分流规则已经固定。
  • 确认目标节点能够通过检测,并记录测试设备当前的公网 IPv4。
  • 在“高级设置”中导出当前配置,避免多项设置叠加后无法回到原状态。
  • 测试期间不要同时修改节点、分流目标、DNS 和代理模式。

先理解四条不同的网络路径

检查项目要确认的问题只检查公网 IP 是否足够
IPv4 出口普通网页请求从哪里出网可以作为基础判断
DNS域名由哪一侧解析,结果是否符合业务地区不够
UDP / QUIC / WebRTC实时通信和 UDP 流量如何处理不够
IPv6设备是否可能绕过 IPv4 分流直接出网不够

因此,不能在公网 IPv4 正确后就结束验证。后面每修改一项设置,都要在同一台测试设备上重新检查相关路径。

1. 选择断网保护策略

进入“高级设置 → 安全防护”,找到“断网保护策略”。

策略节点或服务异常时停用分流规则后适用情况
严格保护禁止规则终端回退到本地宽带设备断网设备绝不能使用本地公网出口
启用时保护启用中的规则禁止本地直连允许使用本地网络需要通过停用规则临时恢复直连,或需要“国内地址直连”
关闭不增加本地直连保护允许使用本地网络临时兼容性排查,或明确接受本地直连

“严格保护”覆盖已经添加有效分流目标的规则终端,包括当前已停用的规则。它适合出口边界要求严格的场景,但也意味着停用规则不是恢复直连,而是让设备断网。

“启用时保护”只保护当前启用中的有效规则。停用测试设备的规则后,该设备会恢复本地网络,这是预期行为,不代表保护失效。

开启“严格保护”或“启用时保护”后,系统还会阻断路由器转发的 IPv6,防止设备通过 IPv6 绕过 IPv4 分流。该保护作用于路由转发,会影响通过路由器使用 IPv6 的其他终端,不只影响已经添加分流规则的设备。网络或业务必须使用 IPv6 时,先在测试环境确认影响,再决定是否开启保护;不要把 IPv6 无法访问误判为节点故障。

高级设置中的断网保护、DNS 优化和 UDP 优化
安全防护区域集中设置断网保护、DNS 优化和 UDP 优化模式

2. 选择 DNS 优化模式

在同一“安全防护”区域找到“DNS优化模式”,按主要业务方向选择:

模式适用场景建议
国内优化国内电商运营、国内游戏和国内网络访问主要访问国内业务时使用
出国优化通过海外节点访问海外电商、游戏和网站常见出海场景优先从此模式开始
回国优化海外设备或线路访问国内服务主要解决回国访问时使用
高级模式已经明确需要指定一组全局 DNS每行填写一个 DNS,支持 IP、UDP、TCP 或 DoH 格式
关闭不让飞鱼分流接管标准 DNS 请求用于对照排查,不作为防泄漏配置

选择模式时以“设备访问什么业务、希望在哪里解析”为依据,不要只看节点名称。保存后等待服务状态恢复正常,再在测试设备上重新打开业务页面。

DNS 优化开启后,分流规则中已启用设备发出的标准 UDP/TCP 53 端口 DNS 请求会交给飞鱼分流处理。浏览器或应用自己启用的加密 DNS 不一定使用这条路径;验证时应先关闭浏览器的“安全 DNS”或应用内的自定义 DNS,排除应用自行解析的干扰。

3. 只在需要时设置专用 DNS

全局 DNS 优化模式启用后,可以勾选“允许为节点和 L2TP/PPTP 线路指定专用DNS”。普通单节点场景先保持未勾选,让节点使用全局设置即可。

只有不同节点确实需要不同解析地区时,才开启此选项,并进入“节点管理”编辑目标节点的“专用DNS”:

  • 选择“自动”时,节点继承全局 DNS 优化设置。
  • 选择“国内 DNS”“海外 DNS”或“回国 DNS”时,只有该节点使用相应的解析方案。
  • 选择自定义时,按界面格式填写该节点使用的 DNS。
节点管理中的专用 DNS 选项
节点可以使用自动、国内 DNS、海外 DNS、回国 DNS 或自定义设置

先只修改一个测试节点。修改后重新检测节点,再验证测试设备的公网 IPv4、DNS 结果和实际业务;不要一次为所有节点设置不同的专用 DNS。

4. 选择 UDP 优化模式

“UDP 优化模式”用于在网络环境一致性与游戏、语音、视频等应用兼容性之间取舍。

模式主要取向可能的影响
电商运营更重视环境一致性和降低 UDP 带来的关联风险P2P、语音、游戏和部分实时通信可能不可用
游戏工作室优先保障游戏、语音和视频兼容,同时降低 QUIC 带来的识别风险个别依赖 QUIC 的应用可能回退或需要重新连接
关闭使用标准 UDP 行为适合兼容性对照,不增加相关优化

电商运营场景可以先选“电商运营”,随后实际测试登录、消息、上传、语音和直播等必要功能。游戏或实时通信场景优先从“游戏工作室”开始;如果仍有异常,再临时切换为“关闭”做对照。

修改 UDP 模式后,已有连接可能继续沿用旧路径。测试前断开并重新连接相关应用,必要时让测试设备重新联网,再判断结果。

5. 按需开启域名识别和链路探测防护

“域名识别引擎”用于识别流量中的域名信息。使用域名白名单或视频流量过滤时必须开启;IP 白名单不依赖域名识别。

如果域名白名单没有按预期生效,先检查“高级设置 → 流量策略 → 域名识别引擎”,不要先更换 DNS 或节点。关闭域名识别可以减少部分处理开销,但依赖域名的功能也会随之失效。

流量策略中的国内地址直连、域名识别和白名单策略
国内地址直连、域名识别和白名单出口策略在同一流量策略区域设置

“链路探测防护”用于阻挡针对链路的 TCP、UDP、HTTP 和路由探测行为。对出口和链路特征有严格要求时可以开启;如果特定探测、诊断或业务程序异常,暂时关闭它做单项对照,确认原因后再决定最终设置。

6. 按固定顺序完成验证

验证正常访问路径

  1. 确认顶部状态为“服务运行中”,测试设备的分流规则已启用。
  2. 查询公网 IPv4,确认与目标节点或业务出口一致。
  3. 使用固定的 DNS 检测页面,检查解析服务和地区是否符合所选模式。
  4. 检查测试设备是否具有可访问公网的 IPv6。断网保护已开启时,路由转发的 IPv6 应被阻断。
  5. 打开实际业务应用,测试登录、消息、上传、语音、游戏或直播等必要功能。

验证断网保护

只对预留的测试设备执行下面的测试:

  1. 先记录当前策略,并确认管理设备仍能打开飞鱼分流。
  2. 选择“严格保护”,保存后确认测试设备可以正常通过节点上网。
  3. 停用测试设备的分流规则,确认该设备无法访问互联网,而不是出现本地宽带公网 IP。
  4. 重新启用规则,等待服务恢复并确认原出口重新出现。
  5. 如需使用“启用时保护”,切换后再次停用规则;此时设备应恢复本地网络。

要进一步验证服务异常时的保护,可以在有现场恢复条件时停止飞鱼分流服务。保护开启时,受保护设备应断网,不能回退到本地公网;验证后立即恢复服务和测试规则。

出现异常时怎样恢复

按最后一次修改的相反顺序回退,每次只恢复一项:

  1. 用预留的管理设备登录飞鱼分流,恢复测试规则和原节点。
  2. 确认服务重新运行,并执行节点检测。
  3. DNS 异常时,先把专用 DNS 改回“自动”;仍异常再临时关闭全局 DNS 优化做对照。
  4. 游戏、语音或视频异常时,把 UDP 优化临时改为“关闭”做对照。
  5. 国内网站被拦截时,检查是否同时启用了“严格保护”和“国内地址直连”。
  6. 只有明确接受设备恢复本地公网出口时,才临时关闭断网保护。

恢复连接后,重新执行公网 IPv4、DNS、IPv6 和实际业务验证。不要只看到网页能够打开就结束排查。

常见问题

公网 IPv4 正确,为什么 DNS 检测仍显示本地地区

先关闭浏览器或应用自己的安全 DNS,重新连接网络并再次检测。然后确认飞鱼分流的 DNS 优化没有选择“关闭”,测试设备规则处于启用状态,专用 DNS 没有覆盖全局设置。

选择严格保护后,国内地址直连为什么不能访问

这是严格保护的预期行为。严格保护不允许规则终端回退到本地直连,包括国内地址;需要国内地址本地直连时,使用“启用时保护”。

开启断网保护后,IPv6 测试为什么不可用

保护开启时会阻断路由转发的 IPv6,避免设备绕过 IPv4 分流直接出网。这是路由转发级别的保护,其他通过路由器使用 IPv6 的终端也会受到影响。当前网络依赖 IPv6 业务时,应先评估这个影响,再决定保护策略。

开启电商运营模式后,语音或游戏不能连接

该模式更重视 UDP 风险控制,可能影响实时通信。先切换到“游戏工作室”重新连接应用;仍有异常时,再临时切换为“关闭”做对照。

停用规则后设备恢复了本地公网 IP

检查断网保护是否为“启用时保护”或“关闭”。这两种设置都允许停用规则后恢复本地网络;要求停用规则也不能直连时,应选择“严格保护”。