没有不值得去解决的问题,也没有不值得去学习的技术!

Clash Verge Rev + WireGuard + Wstunnel 稳定配置实践(二):Google 污染的 DNS 最小修正

使用 Clash Verge Rev 内置的连接测试,对常用 13 个目标进行检测:

作者:

自建 VPN

图1:收到需要处理相关链接的通知。

(1) 根据网信办相关要求下线 8 篇自建 VPN 中文文章:保留系列标题并返回 404 的处理记录

图15:电脑VPN连接成功截图

(2) 从 LetsVPN 停用至自建 WireGuard VPN 全流程复盘(附避坑指南)

手机端优化配置(表单字段编辑专用,仅改2个字段)如图1

(3) WireGuard VPN 配置优化:国内网站直连,国外流量走VPN(实测有效)

ChatGPT(https://chatgpt.com/)、 YouTube(https://www.youtube.com/)、 V2EX(https://v2ex.com/) 始终打不开,提示无法访问。如图1

(4) WireGuard 国内直连+国外走隧道 配置踩坑与完美解决(实测可用)

客户端无「上次握手时间」,一直处于等待连接状态。客户端显示看似连接,但实际无握手、无流量转发,接收一直为 0。

(5) WireGuard 自建 VPN 偶发不可用 全程复盘:从正常使用→突然无握手→端口被封→换端口+智能分流 完整解决流程

Speedtest 出口带宽测速,打开:https://www.speedtest.net/ 。结果如图2

(6) 从 LetsVPN 停用自建 WireGuard 后:成都移动宽带+ Vultr 新加坡节点 实测网速很慢复盘+避坑干货

2. VPS 通过 iptables 做端口段转发:20000~60000 全部UDP端口,统一转发到本机 51820; 3. Vultr 防火墙只需放行 20000~60000 端口段 ,不用逐个添加单端口规则;

(7) 自建WireGuard解决端口频繁被封终极极简方案(保姆级可复现)

洛杉矶节点:Premium、Eyeball、Tier 1 三种网络类型下所有实例均处于缺货状态,包括我能勉强接受的 LAX.AN5.Pro.TINY(Premium 网络,12.98美元/月),该节点 AN5 系列已告罄(如图6);

(8) WireGuard 握手正常但打不开网?我们为什么非要 CN2 GIA,附 DMIT 部署 & 缺货替代方案

需要确保首页 - 当前节点 - ZgoCloud-VPN 是 绿色状态(如图25)。

(9) ZgoCloud + Wstunnel + WireGuard 提速 4 倍,Clash Verge Rev 自动分流与 443 端口防封实战

不可访问:`www.google.com` 提示 `ERR_CONNECTION_CLOSED`;`chatgpt.com`、`v2ex.com` 提示 `ERR_CERT_COMMON_NAME_INVALID`(HSTS 导致的证书错误)

(10) 排查实录:解决Clash Verge + Wstunnel + WireGuard下“部分网站无法访问”的DNS死锁问题

图12:开机后网站测试全部通过

(11) Ubuntu 26.04 下 ZgoCloud + Wstunnel + Clash Verge Rev 开机自启 VPN 配置

分析:第三次测试依然稳健,上传甚至回升到了 81 Mbps。这证明了 CN2 GIA + 9929 线路在下午时段(非深夜)的优异表现。 (图7:VPN 测速 #3 详细数据截图)

(12) Ubuntu 26.04 下 自建 VPN 速度实测报告:ZgoCloud + Wstunnel + WireGuard 方案体验与对比指南

【截图位置:图17 展示了启动后的仪表盘界面】

(13) Android 下 ZgoCloud + Wstunnel + FlClash VPN 配置

📷(图1:Play 商店无法更新)

(14) 自建 WireGuard + Wstunnel 在 Android 上 Google Play 更新异常的完整排查与架构优化

[截图 5:Clash 规则片段,突出显示新增的两行 DST-PORT 规则]

(15) 自建 VPN 后 Thunderbird 无法发送 Gmail 邮件:原因与解决方法

[截图 2:Play 商店更新界面,显示两个应用正常下载]

(16) 自建 VPN 后 Play 商店应用无法更新?别折腾 Wstunnel 了,问题在 Clash 分流规则里

关键信息是 code=exited, status=203/EXEC。这个退出码意味着 systemd 无法执行指定的程序。

(17) systemd 用户服务 203/EXEC 错误排查:wstunnel 自启动配置实录

Clash Verge Rev + WireGuard + Wstunnel 稳定配置实践(一):极简原则与初版构建

(18) Clash Verge Rev + WireGuard + Wstunnel 稳定配置实践(一):极简原则与初版构建

使用 Clash Verge Rev 内置的连接测试,对常用 13 个目标进行检测:

(19) Clash Verge Rev + WireGuard + Wstunnel 稳定配置实践(二):Google 污染的 DNS 最小修正

你好,我按照你博客文章按流程操作了一下服务器,服务器防火墙也开了,但是手机修改端口还是没有握手提示,也上不了网,这是哪里出问题了吗?

(20) 帮客户远程排查 Vultr WireGuard 无握手无法上网问题(完整实录)

Thunderbird 无法与 imap.gmail.com 连接,请稍后再试。如果问题依然存在,则可能是您超出了此服务器允许的最大连接数量。可在IMAP服务器设置中减少缓存的连接数量。

(21) 从 Thunderbird 连接失败到换用 Gmail API 客户端的完整排查记录

查看服务器上的 client.conf(截图8)

(22) 客户 Android 下 Wstunnel + FIClash 远程排障全记录:从脚本创建到 IP 错配的坑

在 FlClash 中查看实时请求日志,所有 Play 商店相关的请求全部走代理

(23) FlClash + WireGuard + Wstunnel 稳定配置实践(三):Google Play 下载问题解决

🚀 WireGuard + Clash Verge Rev 实现国内直连 / 国外分流(Vultr & ZgoCloud 实战演进版)

(24) 🚀 WireGuard + Clash Verge Rev 实现国内直连 / 国外分流(Vultr & ZgoCloud 实战演进版)

Clash Verge 内存占用过高

(25) 🚀 Clash Verge 从 500MB 到 200MB:Ubuntu VPN 客户端轻量化优化实战

LetsVPN 已经无法继续为中国大陆用户提供 VPN 服务

(26) 自建 VPN 与商业 VPN 怎么选:从 LetsVPN 停用到 WireGuard 自建的真实迁移复盘

【截图 2:Clash Verge Rev 日志中出现 dns resolve failed】

(27) Clash Verge Rev + WireGuard + Wstunnel 稳定配置实践(四):DNS 偶发超时的极简兜底修正

⚠️ 实验说明(重要)

本文是系列实践的第二篇,延续(一):极简原则与初版构建中的实验性技术探索。

当前配置仍处于验证阶段:

  • 不保证适用于所有网络环境
  • 不建议直接复制用于生产或关键业务
  • 主要目的为验证“极简规则模型 + 最小 DNS 覆写”的可行性

不同地区的网络环境、DNS 行为及 VPS 线路质量,都会对最终效果产生影响。
若后续稳定运行,将在最终篇中去掉此说明,作为可参考的稳定方案发布。


一、现象:Google 超时,WireGuard 却正常

在上一篇(一)中,我基于 MetaCubeX 数据集构建了一套极简的 WireGuard 分流配置,核心原则是:不覆写 DNS,完全交给 Clash Verge Rev 内核默认值

上线测试后,国内网站访问正常、多设备行为一致,但 google.com 始终无法打开。查看 Clash Verge Rev 日志,出现如下警告:

google.com 始终无法打开。查看 Clash Verge Rev 日志,出现如下警告:

关键信息:

[TCP] dial Proxy (match GeoSite/geolocation-!cn) 198.18.0.1:56278 
    --> www.google.com:443 error: context deadline exceeded
  • 分流规则正确:google.com 命中了 GEOSITE,geolocation-!cn,正确走入了 Proxy 组。
  • Fake-IP 工作正常:源地址 198.18.0.1 是 Clash 返回的假 IP,说明客户端认为自己在和本地通信,连接已被 Clash 接管。
  • 错误类型是 context deadline exceeded,意味着 TCP 握手始终无法完成。

但此时检查 ZgoCloud-WG 这个 WireGuard 节点本身的状态,延迟测试结果却很正常:

检查 ZgoCloud-WG 这个 WireGuard 节点本身的状态,延迟测试结果却很正常:

204ms 的延迟说明 WireGuard 握手和基础连通性完全正常。如果隧道是断的,延迟会直接显示 Timeout 或红色叉号。

二、原因定位:DNS 污染,Fallback 未走代理

表面矛盾的现象指向一个结论:代理隧道本身没问题,问题出在“代理去连接的目标 IP 是错的”

在极简 v1 配置中,dns 部分没有显式写任何内容,全部依赖 Clash Verge Rev 内核的默认值。合并后的最终配置里,DNS 大致等价于:

dns:
  enable: true
  ipv6: false
  enhanced-mode: fake-ip
  fake-ip-range: 198.18.0.1/16

没有指定 nameserver,也没有 fallbackproxy 字段。

此时 Clash 会使用系统默认 DNS(通常是运营商分配或 114.114.114.114)去解析所有域名。在大陆网络环境下,google.com 的 DNS 解析会被污染,返回一个错误的 IP。Fake-IP 模式虽然会返回 198.18.0.x 给客户端,但背后 Clash 会拿着那个 被污染的真实 IP 去建立连接。

即使这个连接后续匹配规则,通过 WireGuard 隧道出口,WireGuard 远端访问的仍然是那个错误 IP,自然无法完成 TCP 握手,最终超时。

本质原因:fallback(境外域名解析)的 DNS 查询是从本地直连发出的,没有走代理,从而被污染。

三、修正理念:只加必要覆写,不做任何冗余

旧的经验告诉我,要想防污染,必须让境外域名的 DNS 查询通过代理隧道发出,拿到正确的 IP。但本次修正严格遵循(一)中的核心目标:不引入额外规则,不变成复杂的 DNS 体系

最终决定只在订阅文件 zgocloud-metacubex-v1.yaml 中,追加一个极短的 dns 块,只覆盖需要改变的字段,其余仍然信任内核默认值。

最终追加的 DNS 覆写(仅 6 行)

dns:
  nameserver:
    - https://dns.alidns.com/dns-query   # 国内域名使用阿里 DoH,直连
  proxy: Proxy                            # 让 fallback 查询走代理
  fallback:
    - tls://1.1.1.1:853                  # 境外域名使用 Cloudflare DoT
  fallback-filter:
    geoip: true
    geoip-code: CN                        # 只有非 CN 域名才触发 fallback

为什么这六行就够了?

  • enable: true, ipv6: false, enhanced-mode: fake-ip, fake-ip-range 全部交给内核默认值,无需重写
  • nameserver 直连阿里 DoH,负责所有 CN 域名的解析,保持国内访问速度不变,也不会被污染。
  • fallback 指向 Cloudflare 的 DoT,专门用于解析非 CN 域名(如 google.com)。
  • proxy: Proxy 是唯一的关键:它强制让 fallback 查询通过 Proxy 组(也就是 ZgoCloud-WG)发出,而不是本地直连。这样就彻底绕开了本地 DNS 污染,拿到正确的 Google IP。
  • fallback-filtergeoip: true + geoip-code: CN 让 Clash 自动根据 IP 库判断域名地理位置,只有非 CN 域名才走 fallback,国内域名老老实实走 nameserver,互不干扰。

整个修改没有加任何域名列表,没有引入新规则,保持了极简结构。

四、启用新配置

修改本地订阅文件后,在 Clash Verge Rev 的 Profiles 页面,点击右上角“重新激活订阅”即可重载配置并重启内核(因为我的订阅是本地文件,效果等同于重载内核)。

修改本地订阅文件后,在 Clash Verge Rev 的 Profiles 页面,点击右上角“重新激活订阅”即可重载配置并重启内核(因为我的订阅是本地文件,效果等同于重载内核)。

重启后,清除浏览器缓存,再次访问 google.com,页面顺利打开。日志中也不再出现 deadline exceeded 的超时警告。

五、全量测试结果

使用 Clash Verge Rev 内置的连接测试,对常用 13 个目标进行检测:

使用 Clash Verge Rev 内置的连接测试,对常用 13 个目标进行检测:

通过(11 项):Google、YouTube、GitHub、Netflix 等全部正常,包括 Google Play、邮件发送等之前旧版偶发问题的场景也都稳定。

失败(2 项)哔哩哔哩港澳台Bahamut 动画疯

这两个服务需要严格的 台湾 IP(巴哈姆特甚至是锁台湾地区),而我的 WireGuard 出口位于美国洛杉矶,因此被地区限制拦截。这与配置文件无关,是出口 IP 地理位置决定的。如果后续有观看需求,可以通过增加台湾节点并加入规则分流,但在当前的极简模型下,这属于可选的扩展,不影响常规使用。

六、最终配置全貌(含详细注释与修改指引)

# ==============================================
# ZgoCloud + Wstunnel + WireGuard
# MetaCubeX 极简稳定版 v2 (minimal DNS fix)
#
# 特点:
# - 最小化 DNS 覆写(仅防污染)
# - 不使用 SMTP / Google / YouTube 特殊规则
# - 基于 GEOSITE + GEOIP
# - 结构最小化,便于排错
# ==============================================

# ----- 通用设置 -----
profile:
  store-selected: true   # 记住用户在 Proxy 组中手动选择的节点(重启后不丢失)

# ----- DNS 最小覆写(防污染) -----
dns:
  # 国内域名解析:使用阿里公共 DNS over HTTPS,直连不经过代理
  nameserver:
    - https://dns.alidns.com/dns-query

  # 【关键】让所有 DNS 查询(特别是 fallback)都通过代理组 Proxy 发出,避免本地 DNS 污染
  proxy: Proxy

  # 境外域名解析:使用 Cloudflare DNS over TLS,解析结果由代理隧道保护
  fallback:
    - tls://1.1.1.1:853

  # 只让非中国 IP 的域名使用 fallback,国内域名强制走 nameserver
  fallback-filter:
    geoip: true
    geoip-code: CN

# ----- 代理节点定义 -----
proxies:
  - name: ZgoCloud-WG          # 节点名称,可自定义
    type: wireguard            # 类型:WireGuard
    server: 127.0.0.1          # 【必须修改】WireGuard 服务器的地址(此处为本地 wstunnel 映射端口)
    port: 51820                # 【必须修改】WireGuard 端口

    ip: xxx               # 【必须修改】分配给本机的 WireGuard 内网 IP

    public-key: xxx     # 【必须修改】服务器公钥
    private-key: xxx    # 【必须修改】本机私钥
    pre-shared-key: xxx # 【必须修改】预共享密钥

    udp: true                  # 启用 UDP 转发
    mtu: 1280                  # MTU,若遇部分网站卡顿可尝试调整为 1200 或 1000

# ----- 代理组 -----
proxy-groups:
  - name: Proxy               # 代理组名称,被分流规则引用
    type: select              # 类型:手动选择
    proxies:
      - ZgoCloud-WG           # 主代理节点
      - DIRECT                # 直连(不走代理)

# ----- 分流规则(基于地理数据集) -----
rules:
  # Wstunnel 服务器 IP 强制直连,避免隧道自身流量回环(no-resolve 表示仅匹配 IP 规则,不触发 DNS 解析)
  - IP-CIDR,154.21.196.249/32,DIRECT,no-resolve   # 【必须修改】替换为你的 Wstunnel 服务器公网 IP

  # 本地/私有网络直连
  - GEOSITE,private,DIRECT
  - GEOIP,private,DIRECT,no-resolve

  # 中国大陆域名和 IP 直连,保证国内访问速度
  - GEOSITE,cn,DIRECT
  - GEOIP,CN,DIRECT,no-resolve

  # 所有非中国大陆域名走代理
  - GEOSITE,geolocation-!cn,Proxy

  # 未匹配到任何规则的流量,默认走代理(防止泄漏)
  - MATCH,Proxy

📋 使用说明

  1. 保存配置
    将上面的完整内容保存为本地配置文件(如 zgocloud-metacubex-v2.yaml)。
  2. 修改必填项
    根据你的实际环境,修改所有 【必须修改】 标记处的值:
  • server / port:对应你 wstunnel 本地监听的地址和端口
  • ip:你的 WireGuard 内网 IP
  • 三组密钥:public-keyprivate-keypre-shared-key
  • IP-CIDR 中的 IP:你的 Wstunnel 服务器公网 IP
  1. 在 Clash Verge Rev 中启用
  • 进入 Profiles 页面,点击右上角添加本地文件并激活(或右键重新激活订阅)。
  • 建议开启 TUN 模式(GUI 一键启用),关闭系统代理,以实现全局接管。
  1. 日常使用与排错
  • 如需临时全部直连,可在 Proxy 组手动选择 DIRECT
  • 若部分网站出现卡顿或超时,可尝试将 mtu 降低为 12001000
  • 遇到问题,优先检查 WireGuard 延迟、Wstunnel 进程状态以及 Clash 日志中的 DNS 解析记录。

七、总结

从“极简不覆写 DNS”到“仅加 6 行防污染覆写”,这次修正仍然保持了整个配置体系的干净和可维护性。它没有引入新的分流逻辑,也没有增加任何特殊域名规则,只是一条 proxy: Proxy,让境外 DNS 查询走上代理,解决了大陆环境下的污染问题。

最终效果:

  • 国内网站直连,速度无影响
  • Google 等境外服务稳定访问
  • 多设备行为一致
  • 排查逻辑依然清晰:有问题只看 WireGuard、TUN 和 VPS

后续如果需要解锁台湾流媒体,可能会在(三)中扩展代理组和规则,但那将是按需的可选增强,不破坏当前的稳定基座。


系列文章:

Clash Verge Rev + WireGuard + Wstunnel 稳定配置实践(一):极简原则与初版构建 帮客户远程排查 Vultr WireGuard 无握手无法上网问题(完整实录)

🚀 推荐 VPS(WireGuard / Clash / 自建 VPN 专用)

本系列方案推荐使用 Vultr VPS 作为基础服务器环境:

✔ 支持 WireGuard / Clash / VPS 架构部署
✔ 全球多机房节点可选
✔ 稳定适合长期运行的网络服务

👉 点击访问 Vultr(推荐注册入口)



💡 新用户优惠说明

Vultr 官方可能会针对新用户提供一定的试用额度或促销活动,例如:

– 最高可能获得 $300 新用户测试额度
– 用于 VPS 部署与测试用途
– 是否生效取决于 Vultr 官方活动规则及账户条件

⚠️ 不同地区、时间或账户类型可能存在差异。


⚠️ 重要说明

本站提供的链接为 Vultr 官方联盟推广链接,用于推荐 VPS 服务。

所有优惠活动均由 Vultr 官方提供与解释,本网站不保证所有用户均可获得相同促销权益。



拒绝反复折腾|专属 WireGuard VPN 远程部署与优化服务

本系列长期记录 WireGuard、Clash、VPS、DNS、Linux 网络环境和 AI 工具访问优化等实践。如果你不想反复踩坑、折腾服务器与协议配置,可以联系我做一次远程排查或专属方案部署。

适合以下用户:
✅ ChatGPT、Claude、Gemini 等 AI 工具使用者
✅ 海外远程办公用户
✅ 技术学习与开发环境访问需求
✅ 不想长期折腾 VPS 与代理配置的用户
✅ 希望拥有专属节点而非公共机场的用户

服务内容:
远程代搭建:在你自己的服务器上部署专属 WireGuard VPN,数据完全掌控。
免费试用:可申请免费试用我的自建节点,再决定是否继续。
分流优化:针对 AI 工具、开发环境及日常使用进行优化。
问题排查:协助排查连接失败、速度慢、DNS 异常、规则配置等常见问题。

如需了解方案或申请试用,请直接联系我,并注明:VPN 咨询

联系方式:
Telegram:@shuijingwan
微信:13980074657
邮箱:shuijingwanwq@gmail.com

评论

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

这个站点使用 Akismet 来减少垃圾评论。了解你的评论数据如何被处理