«Интернет работает» и «запросы никуда не утекают» - разные утверждения. Работающий туннель и DNS, всё ещё уходящий провайдеру, встречаются вместе очень часто.

Самопроверка за три минуты

  1. Откройте dnsleaktest.com или browserleaks.com/dns и запустите тест. Если в списке серверов видно имя вашего интернет-провайдера - утечка есть.
  2. Посмотрите колонку домена на странице Connections. Полные доменные имена вместо голых IP означают, что разрешение происходит внутри Clash, - именно этого и добиваемся, см. Страница Connections.
  3. Команда nslookup www.example.com опрашивает DNS сетевого адаптера и полностью игнорирует системный прокси, так что этот шаг что-то говорит только в режиме TUN.
Партнёрский материал Откуда взять ссылку на подписку? Партнёрский сервис даёт 1 ГБ высокоскоростного трафика Гонконга при регистрации — импорт в один клик. Получить быстрые серверы

Что нормально в режиме fake-ip

В режиме fake-ip браузер получает зарезервированный адрес вида 198.18.x.x, а настоящее разрешение имени происходит на дальнем конце при установке соединения. Поэтому тест может не показать ни одного DNS-сервера или показать резолвер страны, где стоит узел. И то и другое ожидаемо, механизм описан в статье Собственный DNS: fake-ip и redir-host.

Чем закрыть утечку

  • Системный прокси без TUN. Всё, что не браузер, разрешает имена самостоятельно. Это устройство системы, а не ошибка: полный охват даёт только TUN.
  • dns.enable равен false. Ядро вообще не занимается DNS. Включите.
  • В nameserver стоит DNS провайдера. Замените на шифрованный или публичный резолвер вместо того, что выдал DHCP.
  • Браузер использует свой безопасный DNS. Chrome и Firefox умеют работать по DoH в обход системных настроек. Тест показывает Cloudflare или Google, хотя вы их не настраивали, - причина в этом.
Кстати: если нужно просто убедиться, что прокси работает, есть путь проще - см. Включение и проверка системного прокси.