Windows 安裝設定 Clash 全流程:從安裝包挑選到 TUN 模式的常見坑

從選對安裝包、處理 SmartScreen 提示,到匯入訂閱、開啟系統代理與 TUN 模式、設定開機自啟,一次走完 Windows 首次設定流程,並整理服務安裝失敗、連接埠被佔用等常見翻車點。

安裝包怎麼選:架構與發行版差異

Windows 平台常見的用戶端發行版本,對應的核心不同、介面形態也不同,選錯會讓後面步驟全部對不上。目前主流用戶端多以 Clash Meta(即 mihomo 核心)為底層,提供圖形介面與訂閱管理,常見的打包形式有三種:安裝版(exe 安裝程式,自動寫入登錄檔與開始功能表)、免安裝版(zip 解壓即用,不寫入系統)、以及少數附帶獨立驅動安裝包的版本。選擇前先確認系統架構,64 位元 Windows 10/11 選 x64 版本,少數舊裝置或 ARM 版 Windows 需要對應架構,裝錯架構最直接的表現就是雙擊沒反應,或跳出「不是有效的 Win32 應用程式」。

安裝版與免安裝版的核心差異在權限與殘留:安裝版會註冊一個本機服務來支援 TUN 模式,卸載時要走系統的「解除安裝程式」入口才能清乾淨;免安裝版把所有設定檔都放在解壓目錄內,搬移和多開更方便,但如果要用 TUN 模式,仍需手動以系統管理員身分執行一次來完成驅動註冊。首次安裝建議優先選安裝版,流程更完整,之後排查問題也有更明確的日誌可查。

首次執行:SmartScreen 與安全性提示的處理

首次執行下載回來的安裝包,Windows 很可能會跳出「Windows 已保護你的電腦」的 SmartScreen 提示,這是系統對新出現、下載量較少的可執行檔的預設攔截機制,跟檔案本身是否可信沒有關係。處理方式是點提示視窗裡的「其他資訊」,再點「仍要執行」。如果看不到這個按鈕,通常是群組原則或第三方安全軟體收緊了 SmartScreen 政策,需要到「Windows 安全性 → 應用程式和瀏覽器控制」裡暫時調整。

提示

安裝完成後開啟用戶端,部分安全軟體會針對新安裝的網路類程式再跳一次攔截提示,同樣屬於一般行為識別機制,依提示允許連線即可,不影響後續使用。

安裝路徑建議維持預設(通常在使用者目錄或 Program Files 下),不要裝到含中文或特殊符號的深層路徑,避免部分版本讀取設定檔路徑時出現編碼問題。

匯入訂閱與基本連線驗證

安裝完成、首次開啟用戶端後,先完成訂閱匯入再動其他設定,順序顛倒容易把網路問題和設定問題混在一起排查。多數圖形介面用戶端會在「訂閱」或「Profiles」頁面提供網址輸入框,貼上訂閱連結後按下下載即可,用戶端會自動解析出節點清單與規則群組。

  1. 貼上訂閱網址並下載,確認節點清單不是空的、名稱與預期一致。
  2. 在節點頁面手動測速或點選一個節點,觀察延遲數值是否為具體毫秒數而非逾時。
  3. 先不急著開系統代理,在用戶端內建的日誌或連線頁面確認能正常發起連線。
  4. 確認無誤後再進入下一步的系統代理與模式設定。

如果這一步節點清單是空的或下載報錯,先檢查訂閱連結是否完整複製、是否已過期,與本文主線無關的訂閱格式問題可參考站內其他排查筆記,這裡不展開說明。

系統代理與 TUN 模式:開啟順序與權限要求

在 Windows 上要讓瀏覽器和其他程式真正走代理,有兩條路徑,原理和權限要求完全不同,建議按順序理解後再選擇。

系統代理模式

這是最基本的方式,用戶端會在系統網路設定裡寫入 HTTP/HTTPS 代理位址(通常是 127.0.0.1 加對應連接埠),支援系統代理協定的程式會自動讀取這項設定。開啟方式一般是用戶端介面上的「系統代理」開關,打開後可以在「設定 → 網路和網際網路 → 代理伺服器」裡看到手動代理位址已被填入。這種模式不需要系統管理員權限,但只覆蓋遵守系統代理協定的程式,部分繞過系統代理直連的軟體不受影響。

TUN 模式

TUN 模式在系統層建立一張虛擬網卡,把全部或依規則比對的流量都接管,覆蓋範圍更完整,但需要安裝網路驅動(常見以 WinDivert 或 Wintun 為基礎),因此首次開啟必須以系統管理員身分執行用戶端,並允許跳出的驅動安裝或服務確認提示。開啟方式通常是設定頁面裡的「TUN 模式」或「虛擬網卡模式」開關,首次開啟時系統會短暫斷網(幾秒到十幾秒),這是虛擬網卡初始化的正常現象。

注意

以非系統管理員身分執行用戶端時,TUN 開關本身可能點得亮,但底層驅動沒有成功載入,表現為「顯示已開啟但實際沒生效」。遇到這種情況,先完全結束用戶端(包含系統匣圖示),再按右鍵選擇「以系統管理員身分執行」後重試。

開機自啟與服務安裝失敗排查

日常使用建議設定開機自啟,避免每次都要手動開啟用戶端,導致代理狀態斷斷續續。圖形介面用戶端一般在「一般設定」裡提供「開機自動啟動」開關,底層是寫入了啟動項或註冊的排程工作,開啟後不需要額外操作。

部分用戶端為了支援 TUN 模式,會額外安裝一個背景服務(用來在使用者未登入時也能維持虛擬網卡),這個服務安裝失敗是 Windows 上第二常見的報錯來源。常見表現與對應處理如下:

報錯現象常見原因處理方向
服務安裝/啟動失敗提示未以系統管理員權限執行安裝或首次啟動按右鍵「以系統管理員身分執行」後重新觸發一次服務安裝
提示驅動簽章或載入被拒絕系統開啟了嚴格的驅動簽章強制原則確認系統未處於測試模式限制,或暫時到「Windows 安全性」放行對應驅動
服務已存在但用戶端仍報錯先前卸載舊版本時殘留了同名服務透過「服務」管理面板停止並刪除殘留的服務,再重新安裝一次

如果反覆安裝失敗,先重新開機再重試,能排除大部分因殘留程序或控制代碼佔用導致的假性失敗。

連接埠被佔用等高頻翻車點排查清單

除了權限和驅動問題,以下幾類問題在 Windows 首次設定時出現頻率也很高,整理成清單方便對照排查。

  • 混合連接埠被佔用:用戶端預設監聽的本機連接埠(常見 7890/7891 這類)如果被其他代理工具或本機服務佔用,會導致用戶端啟動即報錯或代理沒生效。可以在設定裡修改監聽連接埠,或先關閉佔用該連接埠的其他程式。
  • 系統代理開關與瀏覽器代理外掛衝突:瀏覽器同時裝了獨立代理外掛時,外掛設定可能覆蓋系統代理,導致瀏覽器行為和用戶端狀態不一致,建議排查階段先暫時停用外掛。
  • 虛擬網卡與本機 VPN 用戶端共存:同時執行企業 VPN 等虛擬網卡類軟體時,TUN 模式可能會跟它搶路由優先權,表現為部分網站能開、部分開不了,可以先暫時關閉其中一個逐一驗證。
  • 防火牆首次彈出視窗被誤按「封鎖」:Windows 防火牆首次偵測到用戶端的連線請求時會跳出詢問視窗,如果誤按了封鎖,需要到「Windows Defender 防火牆 → 允許應用程式通過防火牆」裡手動勾選該用戶端的公用/私人網路權限。
  • 規則模式下網頁仍打不開:先確認目前使用的策略模式(規則/全域/直連)是否符合預期,規則模式下部分網站被規則判定走直連是正常行為,不代表故障。

依「系統代理是否開啟 → TUN 是否以系統管理員權限生效 → 連接埠與防火牆是否放行 → 策略模式是否符合預期」這個順序自我檢查,能覆蓋 Windows 平台絕大多數首次設定問題,之後升級版本時同樣適用。

下載 Clash 用戶端