VPN 的連線速度不只取決於伺服器所在的線路,網域名稱解析也會影響開啟網站、登入服務、載入圖片與建立長連線時的等待感受。當瀏覽器需要先把網域名稱轉換成 IP 位址,若 DNS 回應緩慢、解析結果受到網路環境幹擾,或 VPN 連線後仍沿用原本網路的 DNS,就可能出現網站偶爾打不開、部分服務載入失敗,甚至瀏覽器顯示已連線但頁面沒有內容的情況。
Windows 的 DNS 設定可以在網路介面卡中手動修改,也可以由 VPN 用戶端、代理核心或加密 DNS 功能接手管理。本文會從判斷需求開始,說明如何在 Windows 完成自訂 DNS、如何清除快取與確認設定是否生效,以及遇到解析失敗、DNS 外洩或連線變慢時應該怎麼排查。重點不是盲目追求某一組 DNS,而是讓 DNS 的解析路徑與 VPN 的分流方式互相配合。
DNS 在 VPN 連線中扮演什麼角色
DNS 可以理解為網域名稱與 IP 位址之間的查詢服務。當你輸入網站網址、啟動桌面應用程式,或讓命令列工具連線到服務端時,程式通常先提出 DNS 查詢,再依照回傳的位址建立 TCP、TLS、UDP 或其他形式的連線。DNS 本身不等於代理,也不會把所有流量自動導入 VPN;它只負責回答「這個名稱目前應該連到哪個位址」。
VPN 啟用後,DNS 可能有幾種不同的處理方式。部分官方用戶端會把 DNS 查詢送入 VPN 通道,再由服務端或指定的解析器處理;部分 Windows 用戶端則只修改系統代理設定,DNS 仍由目前的實體網路介面卡負責。Clash Verge、sing-box 等相容用戶端還可能使用自己的 DNS 模組,按照 fake-ip、redir-host、分流規則或指定上游 DNS 進行解析。這些模式之間沒有絕對的優劣,關鍵在於是否與目前的路由規則一致。
2
主要設定位置:介面卡與用戶端
3
常見檢查工具:ipconfig、nslookup、Resolve-DnsName
90+
可選節點覆蓋國家
200+
可選線路數
修改前先確認目前的 DNS 與 VPN 模式
在 Windows 修改設定前,建議先記錄目前狀態。這一步不是多餘的程序,因為若新設定造成區域網路服務無法存取、公司內部網域解析失效,或 VPN 用戶端與系統設定互相覆蓋,你可以快速還原原本配置。尤其是筆記型電腦經常在 Wi-Fi、手機熱點、家用路由器與公共網路之間切換,每個介面都可能使用不同的 DNS。
按下 Windows 鍵,搜尋「命令提示字元」或「PowerShell」,先執行以下命令:
ipconfig /all
在輸出內容中找到目前正在使用的網路介面卡,觀察「DNS Servers」或「DNS 伺服器」欄位。若同時看到 Wi-Fi、乙太網路與 VPN 虛擬介面,不能只看第一組結果;應確認預設閘道、介面名稱與 DNS 伺服器是否屬於目前實際連線的介面。也可以使用 PowerShell 查詢更完整的介面資訊:
Get-DnsClientServerAddress
接著開啟 VPN,用戶端中查看是否有「DNS」、「防止 DNS 外洩」、「使用遠端 DNS」、「加密 DNS」或「按規則解析」等選項。若用戶端已經明確接管 DNS,直接在 Windows 介面卡輸入的伺服器不一定會成為最後實際使用的解析器。Clash Verge 與 sing-box 的設定檔也可能另有 dns 區塊,這時應先決定由用戶端統一管理,還是隻讓 Windows 負責一般直連流量。
- ✅ 修改前先記錄 Wi-Fi、乙太網路與 VPN 介面的 DNS 資訊
- ✅ 確認 VPN 用戶端是否啟用自己的 DNS 模組
- ✅ 先選定一個測試用節點,避免測試期間線路自動切換
- ❌ 不要同時讓兩個 VPN 或代理用戶端接管 DNS
在 Windows 設定自訂 DNS 的完整步驟
透過設定介面修改
Windows 11 可以開啟「設定」,進入「網路和網際網路」,選擇目前使用的 Wi-Fi 或乙太網路,再開啟硬體內容或 DNS 伺服器指派的編輯選項。將設定方式從自動改為手動,選擇 IPv4,輸入主要 DNS 與次要 DNS,儲存後重新連線。Windows 10 的入口通常是「設定」中的「網路和網際網路」,也可以透過「變更介面卡選項」進入傳統網路連線視窗。
在傳統控制檯中,可以依序開啟「網路和網際網路」、「網路和共用中心」及「變更介面卡設定」。對目前使用的介面卡按右鍵,選擇「內容」,點選「Internet Protocol Version 4 (TCP/IPv4)」,再進入內容頁面。選取「使用下列 DNS 伺服器位址」後輸入解析器位址,儲存並關閉視窗。若你的網路或 VPN 明確使用 IPv6,也要檢查 IPv6 的 DNS;只修改 IPv4 不代表所有查詢都會走同一條路徑。
選擇 DNS 時要看哪些條件
可選擇由網路服務商提供的 DNS、公共 DNS,或 VPN 服務端指定的 DNS。公共 DNS 的優點是設定簡單、跨網路環境較容易保持一致;VPN 服務端 DNS 則可能更適合需要按照 VPN 路由解析的情境。若使用自訂 DNS 後,內部網域、區域網路印表機或公司系統無法解析,可以改回自動取得,或在用戶端中建立更精細的分流規則。
不建議只因為某個 DNS 名稱常見,就假設它一定比目前的解析器更快。實際結果會受到所在地網路、路由、快取、查詢網域以及 VPN 是否接管 DNS 影響。對日常使用而言,解析結果穩定、故障時容易切換,通常比單次測試看見的數值更有參考價值。
使用命令列設定與還原
熟悉 PowerShell 的使用者可以先列出介面別名:
Get-NetAdapter
確認介面名稱後,再使用系統提供的命令設定 DNS。以下範例中的介面名稱必須替換成實際名稱,不能直接假設所有電腦都叫做 Wi-Fi:
Set-DnsClientServerAddress -InterfaceAlias "Wi-Fi" -ServerAddresses ("1.1.1.1","1.0.0.1")
如果要還原為由路由器或網路環境自動提供的 DNS,可以執行:
Set-DnsClientServerAddress -InterfaceAlias "Wi-Fi" -ResetServerAddresses
命令執行後,建議停用再啟用網路介面卡,或先清除 DNS 快取。若電腦由公司政策、第三方安全軟體或 VPN 虛擬介面管理網路,PowerShell 設定可能會被重新連線流程覆蓋,這時應以用戶端設定為優先檢查對象。
官方用戶端與 Clash Verge、sing-box 的 DNS 配合方式
官方 Windows VPN 用戶端通常提供一鍵連線、節點選擇與訂閱更新功能。若設定頁面有 DNS 選項,優先使用用戶端內建功能,因為它可能同時處理 DNS 外洩防護、斷線保護與虛擬網路介面。此時,Windows 介面卡中的公共 DNS 主要是未啟動 VPN 時的備用配置;啟動 VPN 後究竟採用哪個解析器,仍要以實際查詢結果確認。
使用 Clash Verge 時,DNS 一般由設定檔的 DNS 模組處理。fake-ip 模式會為網域建立虛擬位址,redir-host 模式則較接近直接解析後再依規則轉送。兩者對本機服務、遊戲、瀏覽器安全功能與某些需要取得真實 IP 的程式可能產生不同影響。修改設定前應先備份目前設定檔,並逐項確認 DNS 模式、fallback、nameserver-policy 與代理規則是否互相矛盾。
sing-box 的 DNS 設定通常會把不同上游解析器與路由規則分開描述。你可能需要指定 DNS server、為特定網域設定 route、再透過 DNS final 或相關規則決定預設查詢出口。這些欄位會隨核心版本與圖形介面而變化,不能把其他客戶端的 YAML 片段直接貼入 sing-box JSON。訂閱匯入成功也不代表 DNS 設定一定完整,應檢查用戶端是否顯示 DNS 模組已啟用。
無論使用哪一種客戶端,建議一次只改一項設定。例如先保持原本分流規則,只更換 DNS;確認結果後再測試全域代理、TUN 模式或自訂規則。若同時更換節點、核心、DNS 與路由模式,發生問題時很難判斷真正原因。
如何確認自訂 DNS 真的生效
修改 DNS 後,不要只看設定頁面顯示的位址。Windows 可能仍保留舊的 DNS 快取,應用程式也可能擁有自己的快取或使用獨立的加密 DNS。先在命令提示字元執行:
ipconfig /flushdns
再使用 nslookup 查詢一個你平常會開啟的網域:
nslookup example.com
輸出中的 Server 與 Address 通常可以協助判斷目前回應查詢的 DNS 伺服器。若要取得更多解析細節,可在 PowerShell 執行:
Resolve-DnsName example.com
測試時至少要分成未連 VPN、已連 VPN、切換不同節點、切換不同網路四種狀態觀察。若未連 VPN 時使用自訂 DNS,連 VPN 後 Server 欄位改成 VPN 內部解析器,表示用戶端可能已接管 DNS;這不一定是錯誤。真正需要注意的是:查詢是否成功、結果是否符合分流預期,以及連線到該網域時是否出現憑證、路由或應用程式錯誤。
瀏覽器的安全 DNS 功能也可能繞過 Windows 設定。Edge、Chrome、Firefox 等瀏覽器可能提供「使用安全 DNS」選項,將查詢包裝成 HTTPS 或 TLS 請求,並交給瀏覽器指定的服務。若你想測試 VPN 的 DNS 外洩防護,應同時檢查瀏覽器、命令列與其他應用程式,而不是隻依賴其中一種結果。某些應用程式也會在自身設定中指定 DNS 或服務端點,這些設定需要個別檢查。
- ✅ 先清除 DNS 快取,再進行查詢測試
- ✅ 比較 VPN 開啟前後的 Server、Address 與查詢結果
- ✅ 分別測試瀏覽器、PowerShell 與需要連線的桌面程式
- ❌ 不要把 DNS 查詢成功等同於整條 VPN 線路完全正常
常見問題與排查順序
改完 DNS 後網站全部打不開
先確認 DNS 位址是否輸入錯誤,再暫時改回自動取得並執行 ipconfig /flushdns。如果恢復正常,問題可能來自該解析器無法被目前網路存取、IPv6 仍使用另一組設定,或路由器攔截了特定 DNS 流量。若只有啟用 VPN 後才發生,請檢查 VPN 的 DNS 強制模式與斷線保護是否互相衝突。
nslookup 正常,但瀏覽器仍顯示找不到網站
這通常表示瀏覽器沒有使用系統解析結果,或問題不在 DNS。檢查瀏覽器的安全 DNS、代理設定、擴充功能與快取,再以另一個瀏覽器比較。若多個瀏覽器都能解析但無法建立連線,下一步應檢查 TCP、TLS、UDP、MTU 或分流規則,而不是繼續更換 DNS。
只有公司內部網域或區域網路裝置失效
公共 DNS 通常不知道公司內部網域與家用路由器的本地名稱。這種情況不宜直接把所有查詢都送到公共 DNS,可以在支援的用戶端中設定 nameserver-policy,讓指定內部網域交由公司 DNS 或區域路由器解析,其餘網域再交給預定的上游解析器。若目前用戶端不支援分流 DNS,還原自動設定通常是最簡單的處理方式。
連線不穩定,換 DNS 後仍沒有改善
DNS 只參與連線建立前的名稱解析。如果網站已經可以開啟,但串流中斷、檔案傳輸停頓、長時間連線反覆重建,問題更可能出在節點路由、封包遺失、MTU、代理核心或目標服務本身。此時可先固定同一個節點,分別比較直連、中轉或其他可用線路,再檢查用戶端記錄;不要把所有網路問題都歸因於 DNS。
Windows VPN 自訂 DNS FAQ
自訂 DNS 會讓 VPN 速度一定變快嗎?
不一定。自訂 DNS 主要影響網域解析階段,對已經建立的連線頻寬沒有直接提升作用。若原本 DNS 回應慢或經常失敗,修改後可能讓開啟網站與建立連線更順;若原本解析已經正常,體感差異可能很小。
應該在 Windows 設定 DNS,還是在 VPN 用戶端設定?
如果用戶端提供完整 DNS、分流與外洩防護功能,通常先使用用戶端設定較容易維持一致。若只是想改善未連 VPN 時的日常解析,或用戶端沒有 DNS 選項,才在 Windows 網路介面卡中修改。兩種方式並存時,要確認啟動 VPN 後哪一方具有較高優先權。
需要同時設定 IPv4 與 IPv6 嗎?
要看目前網路是否啟用 IPv6,以及 VPN 用戶端是否支援 IPv6。只設定 IPv4 而讓 IPv6 走另一套解析與路由,可能造成結果不一致。若 VPN 對 IPv6 支援不完整,可以依用戶端文件選擇正確的 IPv6 處理方式,不要單純修改其中一邊後忽略另一邊。
DNS 外洩代表 VPN 一定失效嗎?
DNS 外洩表示部分名稱查詢可能沒有按照預期經過 VPN 或指定解析器,但它不等同於所有流量都已離開 VPN。應先確認測試工具、瀏覽器安全 DNS、IPv6、分流規則與 VPN 的 DNS 政策,再判斷是否需要啟用防 DNS 外洩、TUN 模式或其他保護功能。
完成自訂 DNS 後,建議保留一份原始設定與目前設定,並在更換網路、更新 VPN 用戶端或匯入新訂閱後重新確認。對大多數 Windows 使用者而言,最穩妥的做法是一次只修改 DNS,先用 ipconfig、nslookup 與 Resolve-DnsName 驗證,再觀察瀏覽器、桌面程式與命令列的實際結果。當解析、分流與 VPN 虛擬介面三者保持一致,自訂 DNS 才能真正改善日常連線的可預期性。