Windows 连接 NKU_WLAN 后无法上网:DNS、校园网认证与 Clash 冲突的排查教程
Windows 连接 NKU_WLAN 后无法上网:DNS、校园网认证与 Clash 冲突的排查教程
问题现象
Windows 连接南开大学无线网络 NKU_WLAN 后,Wi-Fi 显示已经连接,但无法正常访问 Internet,可能出现以下现象:
1 | |
浏览器打开网站时可能提示:
1 | |
或者访问普通 HTTP 网站时出现:
1 | |
切换到手机热点后,网络又立即恢复正常。
本文记录一种实际遇到的原因:NKU 校园网认证前阻断了自定义公共 DNS,同时 Clash 系统代理影响了认证页访问。
一、问题原因
连接 NKU_WLAN 后,电脑能够正常获得校园网地址,例如:
1 | |
这说明:
- 无线网卡工作正常;
- Wi-Fi 已经成功连接;
- DHCP 地址分配正常;
- 故障不在无线信号或网卡驱动。
真正的问题出现在 DNS 和校园网认证环节。
1. NKU_WLAN 使用了手动公共 DNS
故障时,WLAN 被设置为以下公共 DNS:
1 | |
它们分别属于 Google DNS 和 Cloudflare DNS,并且可能启用了 DoH(DNS over HTTPS)。
但校园网在完成认证之前,可能不允许访问这些公网 DNS。因此会出现:
baidu.com等普通域名无法解析;- 南开认证域名也无法解析;
- 无法打开认证页面;
- 无法完成认证;
- 因为没有认证,公网 DNS 继续不可达。
最终形成一个循环:
1 | |
2. Clash 在认证前无法连接代理节点
如果 Clash Verge Rev 开启了系统代理,浏览器会先把请求发送到:
1 | |
Clash 虽然正常运行,但校园网尚未认证时,其远程代理节点通常也不可达。
因此可能出现:
- HTTP 502;
- HTTPS 连接超时;
- 认证页面打不开;
- 网站证书异常。
这不代表 Clash 损坏,而是 Clash 在认证前没有可用的公网出口。
3. 为什么会出现证书错误
未认证时,校园网可能尝试把网页请求重定向至登录页面。
对于普通 HTTP 请求,可以直接返回 302 重定向;但对于 HTTPS 网站,校园网无法提供目标网站的真实证书。
例如访问 Bing 时,认证网关返回的证书并不属于 Bing,浏览器便会显示:
1 | |
由于 Bing 使用 HSTS,浏览器会拒绝继续访问。
这是正确的安全行为。不要忽略证书警告,也不要在证书异常页面输入校园网账号和密码。
二、解决方法
第一步:连接 NKU_WLAN
必须先连接出现问题的 NKU_WLAN,再修改 DNS。
这是因为 Windows 可能为不同 Wi-Fi 网络保存不同的 DNS 设置。如果在手机热点下执行修复,修改到的可能只是热点配置,而不是 NKU 配置。
第二步:将 WLAN DNS 恢复为自动获取
右键开始菜单,选择:
1 | |
或者:
1 | |
执行:
1 | |
第一条命令会让 WLAN 恢复使用 DHCP 下发的 DNS,第二条命令会清除旧的 DNS 缓存。
如果系统中的无线网卡不叫 WLAN,可以先查看名称:
1 | |
然后将命令中的 WLAN 替换为实际的接口名称。
第三步:检查 DNS 是否恢复
执行:
1 | |
修复后,DNS 应当变为校园网下发的地址。
某次实际连接获得的是:
1 | |
不同校区、网络区域或时间获得的地址可能不同,因此不要强行照抄这些地址。正确做法是使用 DHCP 自动获取。
也可以执行:
1 | |
找到 Wireless LAN adapter WLAN,检查其中的 DNS Servers。
第四步:验证认证域名能否解析
执行:
1 | |
正常情况下应返回认证服务器地址,例如:
1 | |
如果能够解析,说明 DNS 问题已经解决。
三、使用 Clash 时的处理方法
Clash 不需要关闭,但南开认证域名需要直连。
方法一:设置系统代理绕过规则
在 Clash Verge Rev 的“系统代理绕过”设置中加入:
1 | |
这样:
- 其他网站仍然经过 Clash;
- 南开认证页面直接访问校园网;
- 不需要退出 Clash。
如果通过 verge.yaml 配置,可以使用:
1 | |
修改配置文件前建议先备份,并按照 Clash Verge Rev 当前版本的方式重新加载设置。
方法二:认证时临时关闭“系统代理”
如果不方便添加绕过规则,可以:
- 保持 Clash Verge Rev 程序运行;
- 暂时关闭“系统代理”开关;
- 完成校园网认证;
- 再重新打开“系统代理”。
这里只是关闭代理接管,不需要退出 Clash。
四、打开南开认证页面
DNS 恢复后,可以直接打开:
1 | |
如果没有自动跳转,可以先访问一个纯 HTTP 地址触发认证重定向:
1 | |
注意这里必须是 http://,不要写成 https://。
校园网通常会返回类似下面的重定向:
1 | |
确认浏览器地址栏最终域名是:
1 | |
然后再输入校园网账号和密码。
五、验证是否修复成功
检查域名解析
1 | |
或者:
1 | |
检查 Windows 联网检测
1 | |
正常情况下应返回:
1 | |
检查 HTTPS 和证书
1 | |
如果返回 HTTP 200 或正常的重定向,并且不再出现证书错误,说明 HTTPS 访问已经恢复。
不建议仅使用 ping 判断是否联网。部分网站和网关会主动丢弃 ICMP,即使网络正常,ping 也可能超时。
六、为什么以前正常,现在突然出问题
这种问题通常不是无线网卡突然损坏,而是以下条件同时出现:
NKU_WLAN曾被设置为8.8.8.8/1.1.1.1等公共 DNS;- 之前的校园网认证会话仍然有效,因此问题暂时没有暴露;
- 后来认证会话过期、IP 地址改变,或者校园网要求重新登录;
- 重新认证时,公共 DNS 在认证前被阻断;
- 认证页面无法解析,导致电脑一直无法完成认证。
因此看起来像是“突然断网”,实际上是之前保存的 DNS 配置在重新认证时才产生影响。
这些 DNS 设置可能来自:
- 用户手动修改;
- 网络优化软件;
- VPN 或代理软件;
- 安全软件;
- Windows 网络设置迁移;
- 旧 Wi-Fi 配置残留。
仅凭当前网络状态通常无法准确追溯最初由哪个程序修改。
七、修复后的配置会影响其他网络吗
不会全局强制所有网络使用南开 DNS。
修复后:
NKU_WLAN使用南开 DHCP 下发的 DNS;- 手机热点继续使用手机分配的 DNS;
- 家庭 Wi-Fi 继续使用路由器分配的 DNS;
- 其他曾经手动设置过 DNS 的网络可能保留各自的配置。
因此,不需要为了修复 NKU 网络而给所有网络手动填写南开 DNS。
八、总结
本次问题的核心不是 Wi-Fi 无法连接,而是:
1 | |
最终解决方案是:
1 | |
修复后既可以正常使用 NKU_WLAN,也可以继续保留 Clash。