使用 Clash Verge Rev 時,若遊戲、終端機或其他程式不吃系統代理,可以透過 Windows TUN 模式接管更多網路流量。本教學從版本與權限確認開始,依序說明核心設定、TUN 開關、Windows 授權、DNS 行為與實際測試方法,並整理開啟後最常見的無網路、重複代理與虛擬網卡問題。

Clash Verge Rev 在 Windows 如何開啟 TUN 模式?設定教學

TUN 模式是什麼,哪些程式需要它

TUN 是一種虛擬網路介面。開啟後,Clash Verge Rev 會在 Windows 建立一個虛擬介面,把符合條件的流量導入 mihomo 核心,再依照目前設定檔中的代理群組與規則進行處理。這和單純開啟 Windows 系統代理不是同一件事:系統代理主要依賴應用程式主動讀取 HTTP、HTTPS 或 SOCKS 代理設定,而 TUN 可以處理更多沒有提供代理設定欄位的程式。

例如,瀏覽器通常會讀取系統代理,但部分遊戲啟動器、命令列工具、Java 應用程式、更新程式或自行建立連線的軟體,可能完全忽略 Windows 的代理開關。此時即使 Clash Verge Rev 介面顯示「已啟用系統代理」,這些程式仍可能直接連線。TUN 的用途就是把流量接管範圍從「願意使用代理的應用程式」擴大到「經過 Windows 網路堆疊的大部分 IP 連線」。

提示

TUN 並不代表所有流量都一定經過代理。最終走向仍由規則模式、策略群組、DNS 設定與核心支援狀況決定。開啟 TUN 後,如果規則將某個網域或 IP 判定為 DIRECT,該連線仍會直連。

開啟前先確認版本、核心與 Windows 權限

開始設定前,先在 Clash Verge Rev 的「關於」或版本資訊頁確認用戶端版本與內建核心。TUN 相關功能通常由 mihomo 核心提供,介面名稱可能因版本不同而顯示為「TUN」、「Tun 模式」或「服務模式」。如果設定頁完全沒有 TUN 選項,先確認目前使用的是否為支援 mihomo 的 Clash Verge Rev,以及核心是否已正確下載或啟用。過舊版本可能缺少新版欄位,也可能在 Windows 網路堆疊更新後出現相容問題。

Windows 端還需要處理虛擬網卡與系統服務權限。建立 TUN 介面、修改路由或安裝相關驅動時,系統可能彈出使用者帳戶控制視窗。此時應選擇允許,並使用具有系統管理員權限的 Windows 帳戶。若從未出現授權提示,不代表權限一定正確;可以先完全退出 Clash Verge Rev,再以「以系統管理員身分執行」啟動一次進行測試。

同時建議暫時關閉其他會建立虛擬網卡或接管路由的工具,例如其他代理客戶端、VPN、加速器、虛擬機網路服務與部分安全軟體的網路過濾模組。多個程式同時修改預設路由時,可能造成流量循環、網路斷線或 TUN 開關看似成功但實際沒有封包通過。

檢查項目應確認的內容未通過時的處理
用戶端使用支援 TUN 的 Clash Verge Rev 版本更新到較新的穩定版本,重新啟動
核心目前設定檔由 mihomo 核心執行在核心或設定頁選擇可用的 mihomo 核心
權限Windows 允許建立虛擬介面與修改路由授予管理員權限,確認 UAC 沒有被拒絕
網路環境沒有其他 VPN 或代理軟體同時接管暫停其他接管工具後再測試

在 Clash Verge Rev 中開啟 TUN 模式

先開啟 Clash Verge Rev,選擇目前正在使用的設定檔,確認設定檔已成功載入且至少有一個可用的代理策略。接著進入設定頁或「配置」相關頁面,找到「TUN 模式」區塊。不同版本的中文翻譯可能略有差異,常見選項包括啟用 TUN、堆疊類型、設定路由、嚴格路由、DNS 劫持以及自動路由等。

  1. 先確認目前使用的是正確設定檔,不要在空白或解析失敗的設定檔上直接測試 TUN。
  2. 在 TUN 區塊開啟「啟用 TUN」或名稱相近的開關,等待 Windows 授權視窗出現。
  3. 若系統要求安裝或啟用虛擬網路介面,允許該操作,再等待介面狀態由停止變成執行中。
  4. 將堆疊類型先設為 Mixed 或 System,這類選項通常比純 System 或純 gVisor 更容易在一般 Windows 環境中確認是否成功。
  5. 開啟自動路由或 Auto Route,讓核心將必要路由導向 TUN 介面;若有嚴格路由選項,先保持關閉,待基本連線確認後再研究。
  6. 按套用、儲存或重新載入設定,必要時重啟 Clash Verge Rev,再觀察 TUN 狀態與網路介面是否正常。

「自動路由」的作用是讓核心協助設定流量進入虛擬介面,但它不是代理規則本身。「嚴格路由」則可能把路由控制得更徹底,在某些多網卡、公司網路或虛擬機環境中反而容易造成區域網路與特殊網段無法存取。因此第一次啟用時,不宜一次打開所有進階選項,應先用最少設定確認基本功能。

系統代理可以依需求保留開啟。TUN 和系統代理的接管方式不同,兩者同時啟用時,讀取系統代理的瀏覽器可能先把請求送到 Clash 的本機代理埠,其他不讀取系統代理的程式則由 TUN 接手。若遇到請求重複、連線異常或特定程式無法運作,可以先關閉系統代理,只保留 TUN 進行對照測試。

DNS、路由與設定檔中的相容選項

TUN 啟用後,DNS 設定的重要性會明顯提高。某些程式不只需要把 TCP 或 UDP 流量導入代理,還需要正確解析網域名稱。如果 DNS 查詢仍由本地網路直接完成,可能出現網域解析失敗、解析到不適合的位址,或規則判斷與實際連線目標不一致的情況。mihomo 常見的做法是在設定檔中啟用 DNS,再透過 DNS 劫持將指定的 DNS 查詢導入核心處理。

但 DNS 劫持不是所有網路環境都適合直接使用。企業網路、校園網路、家用路由器的家長控制功能,有時會依賴本地 DNS;如果開啟後區域網域、印表機名稱或內部服務無法解析,可以檢查設定檔中的 fake-ip、redir-host、nameserver-policy 與 fake-ip-filter 等項目。不要只因為某個網站無法開啟就隨意刪除整段 DNS 設定,應先分辨是解析失敗、規則錯誤,還是節點本身無法連線。

如果需要檢查設定檔,可以留意以下概念,但不要直接照抄陌生來源的完整 YAML。不同訂閱提供的規則集、代理群組與 DNS 伺服器名稱並不相同,直接替換可能造成 YAML 縮排錯誤或引用不存在的策略。

  • tun.enable 決定是否啟用 TUN 介面。
  • tun.stack 控制網路堆疊類型,常見值包括 systemgvisormixed
  • tun.auto-route 讓核心自動建立或調整必要路由。
  • tun.dns-hijack 用於接管指定的 DNS 查詢,實際格式依核心版本與設定檔而定。
  • dns.enhanced-mode 可能使用 fake-ipredir-host,兩者對部分遊戲與區域網路程式的行為不同。
注意

設定檔中的 TUN 欄位必須符合目前 mihomo 核心支援的格式。YAML 對縮排非常敏感,同一個欄位放錯層級就可能導致整份設定檔無法載入。修改前應保留原設定檔,每次只改一個區塊,並在 Clash Verge Rev 中重新檢查配置是否能正常解析。

用 Windows 與實際程式驗證 TUN 是否生效

不要只看介面上的綠色開關。TUN 是否成功,需要從虛擬介面、核心日誌與實際應用程式三個層面交叉確認。先在 Clash Verge Rev 的日誌頁觀察啟用瞬間是否出現建立 TUN、設定路由或啟動 DNS 的訊息。如果日誌顯示權限被拒絕、介面建立失敗、路由設定失敗或埠已被佔用,應先處理這些明確錯誤,而不是反覆切換開關。

接著開啟 Windows 的「設定」,進入「網路和網際網路」中的進階網路設定,查看網路介面清單。成功建立後,通常可以看到由核心建立的虛擬介面或相關網路介面。名稱會因版本與驅動方式不同而變化,因此不必只依照某一個固定名稱判斷。重點是啟用 TUN 前後介面清單是否有變化,以及啟用後實體網卡是否仍保持正常連線。

最後選一個平常不會讀取系統代理的程式測試,例如在 Windows Terminal 中執行一般的網路請求,或開啟一個遊戲啟動器的登入頁。測試時應先選擇明確的代理策略,再查看 Clash 日誌是否出現該程式的連線記錄。若瀏覽器能通、終端機不能通,代表瀏覽器可能只是使用了系統代理,不能據此證明 TUN 已經接管所有流量。

也可以分別測試網域解析與 IP 連線。若日誌有請求但全部被判定為 DIRECT,問題可能在規則或策略選擇;若完全沒有請求記錄,可能是程式使用了特殊協定、IPv6、QUIC 或未被目前 TUN 設定接管的流量;若有請求且命中代理,但仍然逾時,則應回到節點可達性、DNS、UDP 支援或遠端服務限制等方向排查。

開啟後無法上網、反覆斷線的排查順序

第一種常見情況是 TUN 開啟後所有網站都無法存取。先關閉 TUN,確認原本的系統代理或直連網路是否恢復,以判斷問題是否確實由 TUN 引起。接著檢查目前設定檔是否有可用節點、代理群組是否選到失效節點,以及核心日誌是否出現 DNS 啟動失敗。若關閉 DNS 劫持後恢復,就要重新檢查 DNS 伺服器、fake-ip 過濾清單與區域網路例外。

第二種情況是只有某些遊戲或啟動器無法連線。這可能與 UDP、IPv6、QUIC 或遊戲自身的反作弊網路模組有關。先確認該程式需要的協定,再觀察日誌中是否有對應連線。若程式依賴 UDP,節點與代理協定也必須提供可用的 UDP 轉發能力;若程式優先使用 IPv6,而目前代理鏈路或規則只處理 IPv4,可暫時關閉 Windows 或設定檔中的 IPv6 路徑進行對照。

第三種情況是開啟 TUN 後本機網站、印表機或區域網路裝置無法使用。這通常與路由範圍或 DNS 模式有關,不宜直接判定為 TUN 損壞。確認目標是否屬於區域網路網段,並檢查設定檔是否保留區域網路直連規則。若使用 fake-ip,也要確認區域網域與局域網主機名稱已加入過濾清單,避免本地名稱被錯誤映射。

第四種情況是 TUN 顯示已開啟,但完全沒有任何流量進入。此時檢查 Windows 防火牆、安全軟體與其他 VPN 是否攔截虛擬介面,再確認 Clash Verge Rev 是否真的使用了目前修改的設定檔。有些介面在切換設定檔後需要重新載入核心,TUN 開關的狀態不一定代表新設定已套用。完整退出程式並重新啟動,通常比連續點擊開關更容易排除狀態殘留。

避免

不要同時啟用兩個 Clash 類客戶端的 TUN,也不要在一個客戶端中反覆疊加多個 VPN 虛擬介面。這可能造成路由循環、DNS 互相劫持或無法判斷流量究竟由哪一層處理。排查時應一次只保留一個流量接管工具。

日常使用時的穩定設定與關閉方法

確認 TUN 已正常運作後,再逐步恢復日常軟體與進階選項。建議保留一份可正常連線的設定檔備份,並記錄目前使用的核心版本、TUN 堆疊類型與 DNS 模式。日後更新訂閱或用戶端後若突然斷線,可以和這份基準設定比較,快速判斷是節點、規則、核心還是 TUN 層發生變化。

如果只需要讓少數不支援系統代理的程式連線,可以使用規則模式,不要長期直接切換成全域代理。規則模式能讓本地服務、區域網路與指定直連網域維持原本路徑,也較容易避免不必要的流量進入代理。需要測試代理是否真的生效時,可以短暫切換全域模式作為對照,測試完成後再切回規則模式。

暫時不需要 TUN 時,先在 Clash Verge Rev 關閉 TUN,等待虛擬介面與路由恢復,再關閉系統代理或退出程式。若直接強制結束程式後 Windows 仍然無法上網,可重新開啟用戶端並正常關閉 TUN,讓核心有機會清理路由與虛擬介面。最後檢查 Windows 系統代理是否恢復為原本狀態,避免下一次使用瀏覽器時仍然指向已停止的本機代理埠。

TUN 的價值在於補足系統代理無法涵蓋的程式,但它同時也會增加路由、DNS、權限與虛擬網卡等設定層次。按照「版本與權限、核心設定、虛擬介面、日誌、實際程式」的順序逐層確認,通常比直接更換節點或重裝用戶端更快找到問題。

下載 Clash 用戶端

安裝包怎麼選:架構與發行版差異

Windows 平台常見的用戶端發行版本,對應的核心不同、介面形態也不同,選錯會讓後面步驟全部對不上。目前主流用戶端多以 Clash Meta(即 mihomo 核心)為底層,提供圖形介面與訂閱管理,常見的打包形式有三種:安裝版(exe 安裝程式,自動寫入登錄檔與開始功能表)、免安裝版(zip 解壓即用,不寫入系統)、以及少數附帶獨立驅動安裝包的版本。選擇前先確認系統架構,64 位元 Windows 10/11 選 x64 版本,少數舊裝置或 ARM 版 Windows 需要對應架構,裝錯架構最直接的表現就是雙擊沒反應,或跳出「不是有效的 Win32 應用程式」。

安裝版與免安裝版的核心差異在權限與殘留:安裝版會註冊一個本機服務來支援 TUN 模式,卸載時要走系統的「解除安裝程式」入口才能清乾淨;免安裝版把所有設定檔都放在解壓目錄內,搬移和多開更方便,但如果要用 TUN 模式,仍需手動以系統管理員身分執行一次來完成驅動註冊。首次安裝建議優先選安裝版,流程更完整,之後排查問題也有更明確的日誌可查。

首次執行:SmartScreen 與安全性提示的處理

首次執行下載回來的安裝包,Windows 很可能會跳出「Windows 已保護你的電腦」的 SmartScreen 提示,這是系統對新出現、下載量較少的可執行檔的預設攔截機制,跟檔案本身是否可信沒有關係。處理方式是點提示視窗裡的「其他資訊」,再點「仍要執行」。如果看不到這個按鈕,通常是群組原則或第三方安全軟體收緊了 SmartScreen 政策,需要到「Windows 安全性 → 應用程式和瀏覽器控制」裡暫時調整。

提示

安裝完成後開啟用戶端,部分安全軟體會針對新安裝的網路類程式再跳一次攔截提示,同樣屬於一般行為識別機制,依提示允許連線即可,不影響後續使用。

安裝路徑建議維持預設(通常在使用者目錄或 Program Files 下),不要裝到含中文或特殊符號的深層路徑,避免部分版本讀取設定檔路徑時出現編碼問題。

匯入訂閱與基本連線驗證

安裝完成、首次開啟用戶端後,先完成訂閱匯入再動其他設定,順序顛倒容易把網路問題和設定問題混在一起排查。多數圖形介面用戶端會在「訂閱」或「Profiles」頁面提供網址輸入框,貼上訂閱連結後按下下載即可,用戶端會自動解析出節點清單與規則群組。

  1. 貼上訂閱網址並下載,確認節點清單不是空的、名稱與預期一致。
  2. 在節點頁面手動測速或點選一個節點,觀察延遲數值是否為具體毫秒數而非逾時。
  3. 先不急著開系統代理,在用戶端內建的日誌或連線頁面確認能正常發起連線。
  4. 確認無誤後再進入下一步的系統代理與模式設定。

如果這一步節點清單是空的或下載報錯,先檢查訂閱連結是否完整複製、是否已過期,與本文主線無關的訂閱格式問題可參考站內其他排查筆記,這裡不展開說明。

系統代理與 TUN 模式:開啟順序與權限要求

在 Windows 上要讓瀏覽器和其他程式真正走代理,有兩條路徑,原理和權限要求完全不同,建議按順序理解後再選擇。

系統代理模式

這是最基本的方式,用戶端會在系統網路設定裡寫入 HTTP/HTTPS 代理位址(通常是 127.0.0.1 加對應連接埠),支援系統代理協定的程式會自動讀取這項設定。開啟方式一般是用戶端介面上的「系統代理」開關,打開後可以在「設定 → 網路和網際網路 → 代理伺服器」裡看到手動代理位址已被填入。這種模式不需要系統管理員權限,但只覆蓋遵守系統代理協定的程式,部分繞過系統代理直連的軟體不受影響。

TUN 模式

TUN 模式在系統層建立一張虛擬網卡,把全部或依規則比對的流量都接管,覆蓋範圍更完整,但需要安裝網路驅動(常見以 WinDivert 或 Wintun 為基礎),因此首次開啟必須以系統管理員身分執行用戶端,並允許跳出的驅動安裝或服務確認提示。開啟方式通常是設定頁面裡的「TUN 模式」或「虛擬網卡模式」開關,首次開啟時系統會短暫斷網(幾秒到十幾秒),這是虛擬網卡初始化的正常現象。

注意

以非系統管理員身分執行用戶端時,TUN 開關本身可能點得亮,但底層驅動沒有成功載入,表現為「顯示已開啟但實際沒生效」。遇到這種情況,先完全結束用戶端(包含系統匣圖示),再按右鍵選擇「以系統管理員身分執行」後重試。

開機自啟與服務安裝失敗排查

日常使用建議設定開機自啟,避免每次都要手動開啟用戶端,導致代理狀態斷斷續續。圖形介面用戶端一般在「一般設定」裡提供「開機自動啟動」開關,底層是寫入了啟動項或註冊的排程工作,開啟後不需要額外操作。

部分用戶端為了支援 TUN 模式,會額外安裝一個背景服務(用來在使用者未登入時也能維持虛擬網卡),這個服務安裝失敗是 Windows 上第二常見的報錯來源。常見表現與對應處理如下:

報錯現象常見原因處理方向
服務安裝/啟動失敗提示未以系統管理員權限執行安裝或首次啟動按右鍵「以系統管理員身分執行」後重新觸發一次服務安裝
提示驅動簽章或載入被拒絕系統開啟了嚴格的驅動簽章強制原則確認系統未處於測試模式限制,或暫時到「Windows 安全性」放行對應驅動
服務已存在但用戶端仍報錯先前卸載舊版本時殘留了同名服務透過「服務」管理面板停止並刪除殘留的服務,再重新安裝一次

如果反覆安裝失敗,先重新開機再重試,能排除大部分因殘留程序或控制代碼佔用導致的假性失敗。

連接埠被佔用等高頻翻車點排查清單

除了權限和驅動問題,以下幾類問題在 Windows 首次設定時出現頻率也很高,整理成清單方便對照排查。

  • 混合連接埠被佔用:用戶端預設監聽的本機連接埠(常見 7890/7891 這類)如果被其他代理工具或本機服務佔用,會導致用戶端啟動即報錯或代理沒生效。可以在設定裡修改監聽連接埠,或先關閉佔用該連接埠的其他程式。
  • 系統代理開關與瀏覽器代理外掛衝突:瀏覽器同時裝了獨立代理外掛時,外掛設定可能覆蓋系統代理,導致瀏覽器行為和用戶端狀態不一致,建議排查階段先暫時停用外掛。
  • 虛擬網卡與本機 VPN 用戶端共存:同時執行企業 VPN 等虛擬網卡類軟體時,TUN 模式可能會跟它搶路由優先權,表現為部分網站能開、部分開不了,可以先暫時關閉其中一個逐一驗證。
  • 防火牆首次彈出視窗被誤按「封鎖」:Windows 防火牆首次偵測到用戶端的連線請求時會跳出詢問視窗,如果誤按了封鎖,需要到「Windows Defender 防火牆 → 允許應用程式通過防火牆」裡手動勾選該用戶端的公用/私人網路權限。
  • 規則模式下網頁仍打不開:先確認目前使用的策略模式(規則/全域/直連)是否符合預期,規則模式下部分網站被規則判定走直連是正常行為,不代表故障。

依「系統代理是否開啟 → TUN 是否以系統管理員權限生效 → 連接埠與防火牆是否放行 → 策略模式是否符合預期」這個順序自我檢查,能覆蓋 Windows 平台絕大多數首次設定問題,之後升級版本時同樣適用。

下載 Clash 用戶端