平时使用各类客户端时,发现很多机场默认订阅或通用配置都存在两个容易被忽视的隐私问题:
- DNS 泄露:域名解析未能做到严格隔离,导致本地真实 ISP 的 DNS 出口直接暴露在检测网站上。
- WebRTC 泄露:浏览器或即时通讯工具通过 STUN 协议向外探测,轻松穿透代理拿到国内真实公网 IP 。
为此,我整理并长期维护了一套针对 Mihomo / Clash Meta 官方内核的开源配置规则,主要做了以下优化与解决:
核心改进
- 彻底解决 DNS 泄露:采用 Fake-IP 模式 + 国内外安全 DoH 分流(阿里 / 腾讯 DoH 负责大陆域名,Cloudflare / Google DoH 负责国外解析),兼顾国内访问速度与海外绝对隐私。
- 彻底解决 WebRTC 泄露:针对 STUN 探测端口与域名关键词采用
REJECT-DROP静默丢弃策略,彻底截断浏览器探测通道。 - iOS 客户端专项优化:针对 iOS 网络扩展( Network Extension )极其严苛的 15MB 内存限制,专门制作了轻量化版本,改用内置 GeoSite / GeoIP ,将常驻内存压到 2MB 以内,彻底告别“连不上:内存不够”的报错。
- 默认安全加固:静态 YAML 配置默认关闭局域网共享(
allow-lan: false)并预设了强访问密钥(secret),防御恶意网页跨站探测 9090 端口窃取节点凭据。 - 开箱即用体验:整理了 16 个常用分流策略组( AI 、流媒体、Telegram 、YouTube 等),节点自动启用 UDP ,并预置了精选全彩图标。
项目地址与订阅链接已全部开源在 GitHub: 👉 https://github.com/Niklaus88/Clash-Config
欢迎大家体验与交流,也可以在 IPPure 或 BrowserLeaks 上实测效果。