一句话速查结论:访问敏感网站或 AI 平台(如 ChatGPT)提示区域受限,80% 是由于本地浏览器通过 WebRTC API 泄露了局域网/真实公网 IP,或 DNS 查询请求 绕过代理直接发送给国内电信联通服务器。


泄漏两大根因与防御

1. WebRTC 穿透泄漏真实 IP

WebRTC 是一种浏览器原生音频视频点对点通信技术,为了建立 P2P 穿透,浏览器会自动向 STUN 服务器索取你本机的真实公网 IP,该请求可能会绕过一般的 HTTP/Socks5 代理。

防范方法:

  • Chrome / Edge:在 Chrome 商店安装插件 WebRTC Control 并设置为 Disable Non-Proxied UDP(禁用非代理 UDP)。
  • Firefox:在地址栏输入 about:config,搜索 media.peerconnection.enabled,将其值双击修改为 false
  • 验证效果:打开本站 IP与WebRTC泄漏检测工具 进行实测,若 WebRTC IP 为空或为海外节点 IP 即表示安全。

2. DNS 污染与泄露

如果客户端未开启 DNS 劫持接管,浏览器发起的域名解析请求会直接发往国内宽带运营商的 53 端口,导致运营商能够记录你的全部访问域名。

防范方法:

  • 在 Clash Verge Rev 中开启 「TUN 模式」「内置 DNS 劫持」
  • 开启 Fake-IP (虚拟 IP 池) 模式,使本地解析请求直接返回 198.18.0.1 等保留网段,由远端代理服务器在境外完成真实 DNS 递归查询。
  • 使用本站 在线DNS检测工具 验证 DNS 服务器归属地。