想让 Windows 上的游戏、命令行或不支持系统代理的应用也通过 Clash Verge Rev 连接?本教程将从权限准备、内核确认、TUN 开关、路由与 DNS 设置到最终验证,逐步完成配置,并说明 TUN 模式与系统代理的区别,帮助你判断代理是否真正覆盖了目标应用。

Clash Verge Rev Windows怎么开启TUN模式?配置步骤详解

先理解 TUN 模式:它解决的是什么问题

TUN 模式可以把客户端创建的虚拟网络接口当作系统中的一块"入口网卡",再由 mihomo 内核接管经过这块接口的流量。应用发出的连接不必理解 HTTP、SOCKS 或 mixed-port 代理协议,Windows 也不必依赖应用自身是否支持代理设置,流量会先进入虚拟接口,然后由 Clash Verge Rev 根据代理模式、规则和策略组决定直连还是转发。

这也是 TUN 模式和"开启系统代理"最重要的区别。系统代理通常通过 Windows 的代理设置告诉支持该设置的浏览器、办公软件或下载工具使用某个 HTTP/SOCKS 端口;没有读取系统代理的游戏、命令行程序、部分启动器和基于 UDP 的应用,可能完全不受影响。TUN 模式覆盖范围更广,但并不等于所有流量都必然代理,因为规则模式仍然会按照域名、IP、进程或规则集进行分流。

需要注意,TUN 是网络接管方式,不是代理策略本身。开启 TUN 后,如果当前模式为规则,命中 DIRECT 的连接仍会直连;如果选择全局,大部分可被内核处理的流量才会统一交给当前代理策略。测试功能时应先确认节点可用、策略组已经选定,否则很容易把节点问题误判成 TUN 没有生效。

提示

TUN 模式主要处理三层网络流量,对 TCP 和 UDP 的接管能力取决于当前 mihomo 内核、Windows 网络环境以及应用的连接方式。某些使用自定义驱动、内核级防护或特殊网络协议的程序,即使 TUN 已启动也可能需要单独设置绕过或排除。

开启前的 Windows 准备工作

开始操作前,先关闭其他可能接管网络的工具,例如另一套 VPN 客户端、旧版 Clash 服务、网络加速器、透明代理软件或安全软件提供的流量过滤模块。多个程序同时修改路由表、DNS 或虚拟网卡时,常见结果是网页偶尔能打开,游戏无法登录,或者 TUN 状态显示已运行但实际请求绕过了代理。

  1. 确认安装的是 Clash Verge Rev,并从客户端的版本信息或内核管理区域确认正在使用 mihomo 内核。不同版本的菜单名称可能略有差异,但 TUN、内核和服务模式通常位于设置页面附近。
  2. 完全退出旧的 Clash 客户端,包括系统托盘中的后台进程。只关闭窗口不一定会停止旧服务,可以在任务管理器中检查是否仍有相关进程占用本地端口。
  3. 右键 Clash Verge Rev 快捷方式,选择“以管理员身份运行”进行首次配置。创建虚拟网卡、安装或调用网络服务时通常需要提升权限,普通用户权限不足会导致开关点击后立即恢复关闭。
  4. 暂时记下当前网络设置,尤其是手动 DNS、代理服务器地址和 VPN 状态。这样在排查失败时可以恢复原设置,避免把多个改动混在一起。
  5. 准备一个已经导入且能正常测速的配置文件,并在代理页面为主要策略组选择可用节点。没有有效节点时,TUN 测试只能证明流量被接管,不能证明代理链路可用。

Windows 可能在首次启动网络服务时弹出防火墙或权限确认窗口。若窗口询问是否允许相关网络组件通信,应结合当前网络环境谨慎选择,不要在不了解程序来源的情况下随意放行其他陌生程序。权限设置完成后,建议退出并重新以管理员身份启动一次客户端,让服务状态重新初始化。

Clash Verge Rev 开启 TUN 模式的具体步骤

下面以常见的 Clash Verge Rev 界面为例。版本更新后,设置项可能从“设置”移动到“系统设置”或“内核设置”,但核心选项仍围绕 TUN、自动路由、严格路由和 DNS 展开。不要只勾选一个名为 TUN 的开关就结束,还要检查服务是否真正启动。

  1. 打开 Clash Verge Rev,进入“设置”或“系统设置”,找到 TUN 模式相关区域。若当前客户端要求先选择内核,优先选择 mihomo,并确认内核已经下载或能够正常启动。
  2. 开启 TUN 模式开关。首次开启时,Windows 可能弹出管理员授权窗口,必须允许客户端创建或使用虚拟网络接口;如果没有弹窗但开关马上关闭,先退出客户端,再以管理员身份重试。
  3. 开启“自动路由”或同义选项。自动路由用于把系统流量指向 TUN 接口,是实现透明接管的关键。若只创建接口而没有安装路由,界面可能显示 TUN 已启动,但普通应用的流量仍然不会进入 mihomo。
  4. 视版本情况开启“严格路由”。严格路由可以减少部分流量绕过 TUN 的情况,但在多网卡、企业网络、虚拟机或本地开发环境中也可能带来访问内网失败。家庭单网卡环境可先开启测试,遇到局域网异常再关闭并配置绕过规则。
  5. 检查 DNS 设置。若客户端提供“DNS 劫持”“增强模式”或基于 mihomo 的 DNS 接管选项,可在确认配置兼容后启用。DNS 处理方式应与规则和 Fake-IP 设置保持一致,不要同时让多个 VPN 或安全软件劫持 DNS。
  6. 保存设置并重启 Clash Verge Rev,观察 TUN 状态是否保持为运行。若客户端提供“服务模式”或“安装服务”按钮,按提示完成服务安装,这样需要系统级接管时不必每次手动重复创建组件。
  7. 进入代理页面,将模式暂时切换为“全局”或选择一个明确的代理策略,再进行测试。确认完成后,再切回“规则”模式,根据实际需要使用分流。
选项 作用 首次测试建议
TUN 模式 创建虚拟网络接口并让内核接收流量 开启
自动路由 把系统流量路由到 TUN 接口 开启
严格路由 减少流量绕过,强化路由接管 单网卡先开,内网异常再调整
DNS 接管 让域名解析按照 mihomo 配置处理 与现有 VPN、DNS 设置错开
系统代理 为支持 Windows 代理的应用设置端口 可同时开启,但不能替代 TUN

DNS、路由与系统代理应该怎样搭配

TUN 模式最容易出现的误解是把“系统代理”“DNS 接管”和“TUN”视为同一个功能。实际上,系统代理决定部分应用是否主动连接 Clash 端口;TUN 决定网络层流量是否被引入虚拟接口;DNS 接管决定域名解析请求由谁处理。三者可以同时使用,但每一项解决的问题不同。

如果浏览器能够访问,而游戏或命令行工具无法访问,通常可以保留系统代理并开启 TUN,让支持系统代理的应用继续使用标准代理设置,让其他应用通过虚拟接口接管。若开启 TUN 后出现域名解析失败,优先检查 DNS 模式、监听地址和上游 DNS 是否可达,不要一开始就反复更换节点。

规则模式下,局域网设备、打印机、路由器管理页和公司内网通常应保持直连。可以在配置文件中确认是否包含常见的局域网直连规则,例如私有地址段和本地网关。若“严格路由”导致局域网不可访问,可先关闭严格路由进行对比;如果问题消失,再通过配置规则精细放行,而不是长期在全局模式下使用。

对于 IPv6,要特别留意“看起来已经代理,但部分连接仍然直连”的情况。若当前节点或规则没有稳定处理 IPv6,而 Windows 优先使用 IPv6 建立连接,就可能出现同一域名在不同应用中表现不一致。可先在客户端的 DNS、IPv6 或 TUN 选项中确认配置意图,不要在不清楚网络环境时随意修改系统网卡高级属性。

注意

开启 DNS 接管后,浏览器缓存和 Windows DNS 缓存可能让旧结果继续生效。修改设置后应关闭并重新打开测试程序,必要时在命令提示符中执行 ipconfig /flushdns,再重新发起请求。

用命令行和应用逐层验证 TUN 是否生效

不要只看客户端上的绿色状态。验证 TUN 至少要分成三层:第一层确认虚拟接口存在,第二层确认请求能够经过代理,第三层确认目标应用确实被覆盖。测试时先使用一个简单的 HTTP 请求,再测试浏览器、命令行和游戏等不同类型的程序,这样更容易定位问题。

第一步:确认虚拟网络接口

打开 Windows 终端或命令提示符,执行下面的命令:

ipconfig /all
route print

输出中应能看到由客户端创建的虚拟网络适配器,路由表也应出现与 TUN 接管相关的路由。不同版本和网络栈的接口名称可能不同,不必机械寻找某一个固定名称。关键是:开启 TUN 前后,适配器和路由表应有可观察的变化;如果完全没有变化,优先检查管理员权限、服务模式和内核启动状态。

第二步:确认命令行请求

在规则模式下,可以先访问一个明确应当走代理的地址;若只是测试客户端端口是否可用,也可以使用本地 mixed-port 或 HTTP 代理端口进行对比。示例中的端口必须替换成 Clash Verge Rev 当前显示的端口:

curl.exe -I https://example.com
curl.exe -I -x http://127.0.0.1:7890 https://example.com

第一条命令测试系统网络和 TUN 接管结果,第二条命令则是显式指定 HTTP 代理的对照测试。两条结果不同并不一定代表 TUN 失败,还要结合当前规则、DNS 和目标地址判断。若显式代理能通而第一条超时,应检查 TUN 路由;若两条都失败,则应回到节点连通性、策略组和代理端口继续排查。

第三步:用实际应用进行验证

关闭并重新打开浏览器、终端和目标游戏,避免旧连接继续复用未接管的 socket。先在客户端日志中观察新请求是否出现,再查看请求命中的策略组。日志显示请求为 DIRECT 时,说明规则选择了直连,不代表 TUN 没有工作;只有请求完全没有进入日志,才更值得检查路由、应用协议或绕过设置。

开启失败、反复关闭与断网的处理方法

如果 TUN 开关点击后马上关闭,最常见原因是权限不足、虚拟网卡组件未能创建、内核启动失败或已有网络工具占用相关资源。先退出客户端,断开其他 VPN,再以管理员身份启动;随后查看客户端日志中的错误时间点。不要连续点击开关,因为重复启动和停止可能留下未清理的路由,使后续现象更加混乱。

如果 TUN 显示运行但所有应用都无法联网,先把代理模式切换为直连或暂时关闭 TUN,确认基础网络仍然正常。恢复后检查当前策略组是否选择了不可用节点、配置文件是否包含错误的 DNS 地址、系统时间是否明显偏差,以及 Windows 防火墙是否拦截了内核进程。通过“关闭 TUN 能上网、开启 TUN 就断网”的对比,可以把问题范围缩小到路由、DNS 或内核层。

如果网页正常但游戏无法连接,应先确认游戏使用的是 TCP、UDP 还是自定义协议。部分游戏还会使用独立启动器、反作弊服务或多个子进程,只观察主程序并不足够。检查日志中是否出现对应域名或 IP,确认规则没有将其错误分流到 REJECT 或不可用策略;对于局域网联机,还要避免把本地网段错误地送入代理。

如果开启 TUN 后无法访问公司内网、打印机或路由器管理页,优先检查严格路由和私有地址规则。恢复局域网的正确方向通常是补充可靠的直连规则,而不是把所有流量改成全局代理。企业环境还可能由终端安全软件、组策略或网络准入系统限制虚拟网卡,这种情况下需要依据管理员要求调整,不要擅自卸载安全组件。

故障排查

若关闭 Clash Verge Rev 后网络仍然断开,不要继续修改订阅。先重新打开客户端并正常关闭 TUN,等待路由恢复;如果仍未恢复,在 Windows 网络设置中检查代理开关、虚拟适配器和默认网关,必要时重启系统清理残留状态。执行网络重置前应记录已有的静态 IP、DNS 和 VPN 配置。

完成首次验证后,建议把配置调整回适合长期使用的状态。常规家庭网络可以使用规则模式,开启 TUN 和自动路由,根据是否需要更强的接管效果决定严格路由;浏览器等支持系统代理的程序可继续使用系统代理,不支持代理的程序则由 TUN 覆盖。只有在排查规则命中或临时测试时,才建议短时间切换全局模式。

  • 每天首次启动时,先确认客户端运行、mihomo 内核正常、TUN 状态保持开启,再打开需要联网的应用。
  • 订阅更新后检查策略组是否仍然选中了有效节点,不要只看节点数量是否增加。
  • 修改 DNS 或 TUN 参数后,关闭并重新打开浏览器、终端和游戏,避免旧连接影响判断。
  • 遇到异常时按“节点与策略组—TUN 状态—虚拟接口—路由—DNS—应用规则”的顺序检查,每次只改一个变量。
  • 不使用 TUN 时,从客户端内正常关闭 TUN,不要直接结束进程,以免虚拟接口和路由未及时清理。

归纳起来,Windows 上开启 Clash Verge Rev TUN 模式并不只是勾选一个开关:必须有可用的 mihomo 内核、足够的系统权限、正确创建的虚拟接口、匹配的路由与 DNS 设置,还要通过实际请求验证流量是否进入客户端。只要按照“先准备、再启用、后验证、最后细调”的顺序操作,就能把游戏、命令行和其他不读取系统代理的应用纳入统一的网络分流范围。

下载 Clash 客户端

安装包怎么选:架构与发行版差异

Windows 平台常见的客户端发行版本对应内核不同、界面形态不同,选错会导致后续步骤全部对不上。当前主流客户端多以 Clash Meta(即 mihomo 内核)为底层,提供图形界面与订阅管理,常见的打包形式有三种:安装版(exe 安装程序,自动写入注册表与开始菜单)、便携版(zip 解压即用,不写入系统)、以及少数附带独立驱动安装包的版本。选择时先确认系统架构,64 位 Windows 10/11 选 x64 包,少数老旧设备或 ARM 版 Windows 需要对应架构,装错架构的直接表现是双击无反应或提示“不是有效的 Win32 应用程序”。

安装版与便携版的核心差异在权限与残留:安装版会注册一个本地服务用于支持 TUN 模式,卸载时需要走系统的“卸载程序”入口才能清理干净;便携版把所有配置文件放在解压目录内,迁移和多实例并行更方便,但如果需要 TUN 模式,仍需要手动以管理员身份运行一次完成驱动注册。首次安装建议优先选择安装版,流程更完整,后续排查也有更明确的日志落点。

首次运行:SmartScreen 与安全提示的处理

首次运行下载来的安装包,Windows 大概率会弹出“Windows 已保护你的电脑”的 SmartScreen 提示,这是系统对新出现、下载量较少的可执行文件的默认拦截,与文件本身是否可信无关。处理方式是点击提示窗口里的“更多信息”,再点击“仍要运行”。如果该按钮不可见,通常是组策略或第三方安全软件收紧了 SmartScreen 策略,需要到“Windows 安全中心 → 应用和浏览器控制”里临时调整。

提示

安装完成后打开客户端,部分安全软件会针对新安装的网络类程序再触发一次拦截提示,同样属于常规行为识别机制,按提示允许联网即可,不影响后续使用。

安装路径建议保持默认(通常在用户目录或 Program Files 下),不要装到包含中文或特殊符号的深层路径,避免个别版本读取配置文件路径时出现编码问题。

导入订阅与基础联通验证

安装完成、首次打开客户端后,先完成订阅导入再动其他设置,顺序颠倒容易把网络问题和配置问题混在一起排查。多数图形界面客户端在“订阅”或“Profiles”页面提供地址输入框,粘贴订阅链接后点击下载即可,客户端会自动解析出节点列表与规则组。

  1. 粘贴订阅地址并下载,确认节点列表非空、名称与预期一致。
  2. 在节点页面手动测速或点选一个节点,观察延迟数值是否为具体毫秒数而非超时。
  3. 不急着开系统代理,先在客户端内置的日志或连接页面确认能正常发起连接。
  4. 确认无误后再进入下一步的系统代理与模式设置。

如果这一步节点列表为空或下载报错,先检查订阅链接是否完整复制、是否已过期,与本文主线无关的订阅格式问题可参考站内其他排查笔记,此处不展开。

系统代理与 TUN 模式:开启顺序与权限要求

Windows 下让浏览器和其他程序真正走代理,有两条路径,原理和权限要求完全不同,建议按顺序理解再选择。

系统代理模式

这是最基础的方式,客户端在系统网络设置里写入 HTTP/HTTPS 代理地址(通常是 127.0.0.1 加对应端口),支持系统代理协议的程序会自动读取该设置。开启方式一般是客户端界面上的“系统代理”开关,打开后可以在“设置 → 网络和 Internet → 代理”里看到手动代理地址已被填入。这种模式不需要管理员权限,但只覆盖遵守系统代理协议的程序,部分绕过系统代理直连的软件不受影响。

TUN 模式

TUN 模式在系统层建立一个虚拟网卡,把全部或按规则匹配的流量都接管,覆盖范围更完整,但需要安装网络驱动(常见基于 WinDivert 或 Wintun),因此首次开启必须以管理员身份运行客户端,并允许弹出的驱动安装或服务确认提示。开启路径通常是设置页面里的“TUN 模式”或“虚拟网卡模式”开关,首次开启系统会有短暂网络中断(几秒到十几秒),属于虚拟网卡初始化的正常现象。

注意

非管理员身份运行客户端时,TUN 开关本身可能可以点亮,但底层驱动未成功加载,表现为“显示已开启但实际不生效”。遇到这种情况,完全退出客户端(包含系统托盘图标),右键选择“以管理员身份运行”后重试。

开机自启与服务安装失败排查

日常使用建议设置开机自启,避免每次手动打开客户端导致代理状态不连续。图形界面客户端一般在“常规设置”里提供“开机自启动”开关,底层是写入了启动项或注册的计划任务,开启后无需额外操作。

部分客户端为支持 TUN 模式,会额外安装一个后台服务(用于在用户未登录时也能维持虚拟网卡),这个服务安装失败是 Windows 上第二常见的报错来源。典型表现和对应处理如下:

报错现象常见原因处理方向
服务安装/启动失败提示未以管理员权限运行安装或首次启动右键“以管理员身份运行”后重新触发一次服务安装
提示驱动签名或加载被拒绝系统开启了严格的驱动签名强制策略确认系统未处于测试模式限制,或临时在“Windows 安全中心”放行对应驱动
服务已存在但客户端仍报错此前卸载旧版本时残留了同名服务通过“服务”管理面板停止并删除残留服务,再重装一次

如果反复安装失败,先重启一次系统再重试,能排除大部分因残留进程或句柄占用导致的假性失败。

端口占用等高频翻车点排查清单

除了权限和驱动问题,以下几类问题在 Windows 首次配置中出现频率也很高,集中列出便于对照排查。

  • 混合端口被占用:客户端默认监听的本地端口(常见 7890/7891 一类)如果被其他代理工具或本地服务占用,会导致客户端启动即报错或代理不生效。可在设置里修改监听端口,或先关闭占用端口的其他程序。
  • 系统代理开关与浏览器代理插件冲突:浏览器同时装了独立代理插件时,插件设置可能覆盖系统代理,导致浏览器行为与客户端状态不一致,建议排查阶段先临时停用插件。
  • 虚拟网卡与本机 VPN 客户端共存:同时运行企业 VPN 等虚拟网卡类软件时,TUN 模式可能与其争抢路由优先级,表现为部分网站可访问、部分不可访问,可先临时关闭其中一个逐一验证。
  • 防火墙首次弹窗被误点“阻止”:Windows 防火墙首次识别到客户端联网请求时会弹窗询问,若误点了阻止,需要到“Windows Defender 防火墙 → 允许应用通过防火墙”里手动勾选该客户端的公用/专用网络权限。
  • 规则模式下网页仍打不开:确认当前使用的策略模式(规则/全局/直连)与预期一致,规则模式下部分站点被规则判定为直连是正常行为,不代表故障。

按“系统代理是否开启 → TUN 是否以管理员权限生效 → 端口与防火墙是否放行 → 策略模式是否符合预期”这个顺序自查,能覆盖 Windows 平台绝大多数首次配置问题,后续升级版本时同样适用。

下载 Clash 客户端