Clash Verge Rev 的 TUN 模式怎麼開?Windows 設定教學
這篇 Windows 教學會從權限與版本檢查開始,示範如何在 Clash Verge Rev 啟用 TUN 模式、調整必要選項,最後用實際連線測試確認設定是否成功。
TUN 模式是什麼:為什麼 Windows 需要它
Clash Verge Rev 的一般「系統代理」模式,主要是修改 Windows 的 HTTP、HTTPS 或 SOCKS 代理設定。瀏覽器與大部分遵循系統代理的桌面程式可以正常使用,但部分遊戲、命令列工具、更新程式、虛擬機器與自行建立網路連線的應用程式,可能完全不讀取系統代理,因此仍然直接連線。
TUN 模式會在 Windows 建立一張虛擬網路介面,再由 mihomo 核心接管進入該介面的流量。對應用程式來說,它不需要另外填寫 127.0.0.1 或代理連接埠,流量就能交由 Clash 依規則分流。這也是 TUN 適合處理「瀏覽器能用,但某個程式完全不通」這類問題的原因。
不過,TUN 並不等於所有封包都一定經過代理節點。TUN 負責把流量送進 Clash,真正走代理還是由 mode、rules 與策略組決定。設定為 Rule 時,符合直連規則的流量仍會走 DIRECT;設定為 Global 時,才會按照全域策略組處理大部分連線。若只開啟 TUN 而沒有可用的設定檔、節點或規則,並不能自動解決連線問題。
先理解兩個獨立開關
「系統代理」與「TUN 模式」不是同一件事。系統代理適合遵循 Windows 代理設定的應用程式;TUN 則是透過虛擬網卡接管更多類型的流量。日常使用可以同時開啟,但排查問題時最好一次只改一個設定,才知道是哪個元件造成影響。
開啟前準備:版本、權限與衝突工具
在 Clash Verge Rev 裡找不到 TUN 開關,或按下後沒有建立虛擬網卡,通常不是設定檔語法問題,而是核心版本、服務模式或 Windows 權限沒有準備好。開始前先完成以下檢查。
- 確認使用 mihomo 核心。開啟 Clash Verge Rev 的設定或關於頁面,查看目前核心名稱與版本。TUN 相關欄位應由 mihomo 支援;如果載入的是過舊或不相容的核心,部分選項可能不會顯示,或設定套用後被忽略。
- 更新 Clash Verge Rev。不同版本的介面名稱可能是「TUN 模式」、「增強模式」或「服務模式」,但底層都需要相應的特權服務。建議先使用目前仍可取得的穩定版本,不要把多個版本的設定檔直接混用。
- 準備系統管理員權限。建立虛擬網卡、修改路由表、安裝服務通常需要較高權限。若 Windows 顯示 UAC 授權視窗,請確認視窗中的程式確實是 Clash Verge Rev,再按「是」。
- 暫停其他 VPN 或代理軟體。其他 VPN、虛擬網卡、防毒軟體的網路過濾器可能與 TUN 同時搶占路由。首次測試時先關閉其他工具,待 Clash 確認穩定後再逐一恢復。
- 確認已有可用設定檔。先在 Profiles 頁面匯入並啟用設定檔,再在 Proxies 頁面選取一個可用的節點或策略組。沒有節點時,只能測試 TUN 是否接管,不能判斷代理出口是否正常。
不要在多個地方重複安裝服務
如果電腦上曾經安裝過其他 Clash 用戶端的服務模式,可能留下舊服務或虛擬介面。反覆點擊安裝不一定能修好問題,反而會讓服務名稱、權限與路由狀態互相干擾。先關閉舊用戶端,必要時在 Windows 的「已安裝的應用程式」移除不再使用的代理工具,再重新啟動 Clash Verge Rev。
Clash Verge Rev 啟用 TUN 模式的步驟
以下流程以 Windows 版 Clash Verge Rev 與 mihomo 核心為例。不同版本的按鈕位置可能略有差異,但操作順序相同:先安裝服務,再開啟 TUN,最後確認模式與節點。
- 啟動 Clash Verge Rev,進入設定檔頁面,選取一份已成功下載的設定檔並套用。若設定檔旁邊顯示錯誤,先處理 YAML 格式或訂閱更新問題,不要直接進行 TUN 測試。
- 在設定頁面找到「服務模式」、「Service Mode」或相近名稱的區域,按下安裝或啟用按鈕。Windows 可能跳出 UAC 視窗,允許後等待介面顯示服務已安裝或正在執行。
- 回到主畫面或設定頁面,找到「TUN 模式」或「增強模式」開關並開啟。若介面提供「自動設定路由」、「自動偵測介面」與「DNS 劫持」等選項,首次使用先保留預設值。
- 在 Proxies 頁面選擇一個能正常連線的節點或策略組。模式建議先使用 Rule;若要排除規則分流影響,可暫時切換 Global 做對照,測試完再切回 Rule。
- 若同時使用系統代理,在 Windows 系統代理開關與 Clash Verge Rev 的系統代理開關中只保留一套有效設定,避免連接埠被其他軟體覆寫。TUN 本身不依賴瀏覽器手動填寫代理。
- 等待數秒後查看 TUN 開關是否保持開啟,再打開瀏覽器、命令提示字元或原本無法連線的應用程式進行測試。
若需要直接檢查設定檔,可以查看 mihomo 相關欄位。下列範例只展示 TUN 的核心設定,不代表可以直接取代服務商提供的完整設定檔:
tun:
enable: true
stack: mixed
auto-route: true
auto-detect-interface: true
dns-hijack:
- any:53
enable是 TUN 總開關;設為true才會啟用虛擬網路介面。stack: mixed是常見的相容性選擇,由 mihomo 依情況搭配不同網路堆疊。若某些程式不相容,可在確認核心支援後比較system或gvisor。auto-route讓核心自動建立必要路由,通常適合一般 Windows 桌面環境。auto-detect-interface讓核心判斷目前使用中的網卡。電腦同時有乙太網路、Wi-Fi、行動網卡或虛擬網卡時,若判斷錯誤,才需要進一步指定出口介面。dns-hijack可把發往 53 埠的 DNS 查詢導入 Clash DNS 模組,但仍須搭配有效的dns區段,不能只加入這一行。
必要選項怎麼調:路由、DNS 與 fake-ip
TUN 開啟後,最容易遇到的不是開關失效,而是 DNS、IPv6 或區域網路相容性設定不合適。以下是一般 Windows 桌面使用的調整方向。
DNS 劫持與 fake-ip
如果應用程式的 DNS 查詢仍由 Windows 直接送往路由器或電信商 DNS,就可能出現解析污染、分流判斷錯誤或 DNS 洩漏。mihomo 常用 fake-ip 模式回應網域查詢,先回傳 198.18.0.0/16 範圍內的虛擬位址,等應用程式建立連線後再由核心還原原始網域並依規則處理。
dns:
enable: true
ipv6: false
enhanced-mode: fake-ip
fake-ip-range: 198.18.0.1/16
fake-ip-filter:
- "+.lan"
- "+.local"
- "localhost.ptlogin2.qq.com"
fake-ip-filter 不宜隨意清空。區域網路、路由器管理頁面、部分遊戲、區域網路共享與需要真實 IP 的服務,可能不適合 fake-ip。遇到只有內網裝置無法存取的情況,先把該網域加入過濾清單,再重新測試,不要一開始就把整個 DNS 模組關閉。
IPv6 與區域網路
若目前的 mihomo 設定沒有完整接管 IPv6,Windows 可能優先使用 IPv6 連線,結果出現「IPv4 正常、IPv6 直連」的情況。初次設定可先將 DNS 的 ipv6 設為 false,並觀察網站的 IPv6 測試結果。需要使用 IPv6 的環境,則應確認 TUN、規則與上游 DNS 都支援 IPv6,再逐項開啟。
區域網路存取則要另外考量。印表機、NAS、路由器後台等目標通常應走 DIRECT,並保留私有網段規則,例如:
rules:
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
- MATCH,代理策略組
最後一行的「代理策略組」必須替換成設定檔實際存在的策略組名稱。規則從上到下比對,所以私有網段要放在 MATCH 之前;若服務商設定檔已經包含相同規則,不要重複貼上造成維護困難。
連線測試與常見故障排查
不要只看 TUN 開關是否亮起,最好從虛擬介面、核心日誌、DNS 與實際應用程式四個層面交叉確認。這樣可以區分「TUN 沒有啟動」與「TUN 已啟動但規則或節點有問題」。
- 先用瀏覽器開啟一個能顯示出口 IP 的頁面,確認出口所在地與目前選取的節點相符。若出口仍是本地網路,檢查目前模式是否為 Direct,或規則是否把目標網域指定為
DIRECT。 - 在 Clash Verge Rev 的連線或日誌頁面觀察測試期間是否出現新的連線記錄。切換到原本不遵循系統代理的程式,如果日誌出現該程式的請求,代表 TUN 已經接管流量。
- 在 Windows 命令提示字元執行
ipconfig /all,查看是否出現與 Clash 或 mihomo 相關的虛擬介面。介面名稱依版本與驅動而異,不應只用固定名稱判斷。 - 執行
nslookup example.com觀察 DNS 回應。若使用 fake-ip,部分網域可能回傳198.18.x.x範圍的位址;這通常表示查詢已被 Clash 接管,但仍要結合實際連線結果判斷。 - 關閉 TUN 後重測同一個應用程式,再重新開啟 TUN 比較。只有在 TUN 開啟時能連線,通常表示該應用程式原本不遵循系統代理,設定方向是正確的。
| 現象 | 優先檢查項目 | 處理方向 |
|---|---|---|
| TUN 開關一開就自動關閉 | 服務模式、UAC 權限、核心版本 | 重新安裝服務,以系統管理員權限啟動,確認載入 mihomo 核心 |
| 瀏覽器可用,遊戲仍無法連線 | TUN 是否真的接管、遊戲程序規則 | 查看日誌,暫時用 Global 測試,再處理程序或網域規則 |
| 所有網站都顯示 DNS 錯誤 | dns.enable、上游 DNS、53 埠衝突 | 確認 DNS 區段完整,關閉其他 DNS 服務,再重啟核心 |
| 內網印表機或 NAS 無法存取 | fake-ip-filter 與私有網段規則 | 保留區域網路網域,加入私有 IP 的 DIRECT 規則 |
| 開啟後網路變慢或頻繁斷線 | 多重 VPN、IPv6、stack 與網卡選擇 | 停用其他虛擬網卡,先關閉 IPv6 測試,再比較不同 stack |
遇到全網路中斷時的復原順序
先在 Clash Verge Rev 關閉 TUN,再關閉系統代理,確保 Windows 可以恢復一般直連。若介面無法操作,可先結束 Clash Verge Rev 程序並重新啟動 Windows;不要在網路中斷時隨意刪除網卡或修改大量路由。恢復後一次只重新開啟一個功能,較容易找出真正原因。
日常使用建議:穩定後再加入進階設定
完成測試後,日常使用可以採用「Rule + TUN」的組合,讓網域規則負責國內外分流,TUN 負責接管不遵循系統代理的應用程式。需要排查某個服務時,可暫時切換 Global;測試完成後切回 Rule,避免所有流量長期經過同一節點而增加延遲或消耗流量。
- 保留一份原始設定檔。調整 TUN、DNS 或規則前先複製設定檔。發生問題時可以快速回到已知可用的版本,不要在唯一設定檔上反覆覆蓋。
- 變更後重新測試四種流量。至少測試一般網站、命令列工具、原本不通的應用程式,以及區域網路裝置。只測瀏覽器,無法證明 TUN 與 DNS 全部正常。
- 不要同時使用多個全域接管工具。TUN、Windows VPN、其他代理軟體與安全防護軟體可能都會建立虛擬介面。保留一個主要接管者,其餘工具需要使用時再暫停 Clash TUN。
- 訂閱更新後重新確認策略組。訂閱內容可能更換節點名稱或策略組結構,規則仍命中舊名稱時會導致連線失敗。更新後查看代理頁面與日誌,確認目前策略組仍有可用節點。
- 遇到單一程式異常時先查規則。TUN 並不會覆蓋所有分流決策。若只有某個網域、程序或連接埠異常,先查看命中規則與 DNS 結果,再考慮更換 stack 或停用 TUN。
總結來說,Windows 上啟用 Clash Verge Rev TUN 模式的關鍵不是只把開關打開,而是確認 mihomo 核心、服務權限、路由接管、DNS 模組與分流規則彼此配合。先以最少變更完成基本測試,再依照實際應用程式加入例外設定,通常比一次修改大量進階參數更容易得到穩定結果。
還沒有合適的用戶端或設定檔
如果目前使用的版本缺少 mihomo 核心或 TUN 選項,可以先到下載中心確認 Windows 用戶端,再依教學完成訂閱匯入、代理模式與基本連線測試。
下載 Clash 用戶端
規則分流的前提是用戶端先接管流量。前往下載中心依平台選擇用戶端,再回到教學文章完成系統代理或 TUN 接管設定。