Clash Verge Rev 的 TUN 模式怎麼開?Windows 設定教學

這篇 Windows 教學會從權限與版本檢查開始,示範如何在 Clash Verge Rev 啟用 TUN 模式、調整必要選項,最後用實際連線測試確認設定是否成功。

TUN 模式是什麼:為什麼 Windows 需要它

Clash Verge Rev 的一般「系統代理」模式,主要是修改 Windows 的 HTTP、HTTPS 或 SOCKS 代理設定。瀏覽器與大部分遵循系統代理的桌面程式可以正常使用,但部分遊戲、命令列工具、更新程式、虛擬機器與自行建立網路連線的應用程式,可能完全不讀取系統代理,因此仍然直接連線。

TUN 模式會在 Windows 建立一張虛擬網路介面,再由 mihomo 核心接管進入該介面的流量。對應用程式來說,它不需要另外填寫 127.0.0.1 或代理連接埠,流量就能交由 Clash 依規則分流。這也是 TUN 適合處理「瀏覽器能用,但某個程式完全不通」這類問題的原因。

不過,TUN 並不等於所有封包都一定經過代理節點。TUN 負責把流量送進 Clash,真正走代理還是由 moderules 與策略組決定。設定為 Rule 時,符合直連規則的流量仍會走 DIRECT;設定為 Global 時,才會按照全域策略組處理大部分連線。若只開啟 TUN 而沒有可用的設定檔、節點或規則,並不能自動解決連線問題。

先理解兩個獨立開關

「系統代理」與「TUN 模式」不是同一件事。系統代理適合遵循 Windows 代理設定的應用程式;TUN 則是透過虛擬網卡接管更多類型的流量。日常使用可以同時開啟,但排查問題時最好一次只改一個設定,才知道是哪個元件造成影響。

開啟前準備:版本、權限與衝突工具

在 Clash Verge Rev 裡找不到 TUN 開關,或按下後沒有建立虛擬網卡,通常不是設定檔語法問題,而是核心版本、服務模式或 Windows 權限沒有準備好。開始前先完成以下檢查。

  • 確認使用 mihomo 核心。開啟 Clash Verge Rev 的設定或關於頁面,查看目前核心名稱與版本。TUN 相關欄位應由 mihomo 支援;如果載入的是過舊或不相容的核心,部分選項可能不會顯示,或設定套用後被忽略。
  • 更新 Clash Verge Rev。不同版本的介面名稱可能是「TUN 模式」、「增強模式」或「服務模式」,但底層都需要相應的特權服務。建議先使用目前仍可取得的穩定版本,不要把多個版本的設定檔直接混用。
  • 準備系統管理員權限。建立虛擬網卡、修改路由表、安裝服務通常需要較高權限。若 Windows 顯示 UAC 授權視窗,請確認視窗中的程式確實是 Clash Verge Rev,再按「是」。
  • 暫停其他 VPN 或代理軟體。其他 VPN、虛擬網卡、防毒軟體的網路過濾器可能與 TUN 同時搶占路由。首次測試時先關閉其他工具,待 Clash 確認穩定後再逐一恢復。
  • 確認已有可用設定檔。先在 Profiles 頁面匯入並啟用設定檔,再在 Proxies 頁面選取一個可用的節點或策略組。沒有節點時,只能測試 TUN 是否接管,不能判斷代理出口是否正常。

不要在多個地方重複安裝服務

如果電腦上曾經安裝過其他 Clash 用戶端的服務模式,可能留下舊服務或虛擬介面。反覆點擊安裝不一定能修好問題,反而會讓服務名稱、權限與路由狀態互相干擾。先關閉舊用戶端,必要時在 Windows 的「已安裝的應用程式」移除不再使用的代理工具,再重新啟動 Clash Verge Rev。

Clash Verge Rev 啟用 TUN 模式的步驟

以下流程以 Windows 版 Clash Verge Rev 與 mihomo 核心為例。不同版本的按鈕位置可能略有差異,但操作順序相同:先安裝服務,再開啟 TUN,最後確認模式與節點。

  1. 啟動 Clash Verge Rev,進入設定檔頁面,選取一份已成功下載的設定檔並套用。若設定檔旁邊顯示錯誤,先處理 YAML 格式或訂閱更新問題,不要直接進行 TUN 測試。
  2. 在設定頁面找到「服務模式」、「Service Mode」或相近名稱的區域,按下安裝或啟用按鈕。Windows 可能跳出 UAC 視窗,允許後等待介面顯示服務已安裝或正在執行。
  3. 回到主畫面或設定頁面,找到「TUN 模式」或「增強模式」開關並開啟。若介面提供「自動設定路由」、「自動偵測介面」與「DNS 劫持」等選項,首次使用先保留預設值。
  4. 在 Proxies 頁面選擇一個能正常連線的節點或策略組。模式建議先使用 Rule;若要排除規則分流影響,可暫時切換 Global 做對照,測試完再切回 Rule。
  5. 若同時使用系統代理,在 Windows 系統代理開關與 Clash Verge Rev 的系統代理開關中只保留一套有效設定,避免連接埠被其他軟體覆寫。TUN 本身不依賴瀏覽器手動填寫代理。
  6. 等待數秒後查看 TUN 開關是否保持開啟,再打開瀏覽器、命令提示字元或原本無法連線的應用程式進行測試。

若需要直接檢查設定檔,可以查看 mihomo 相關欄位。下列範例只展示 TUN 的核心設定,不代表可以直接取代服務商提供的完整設定檔:

tun:
  enable: true
  stack: mixed
  auto-route: true
  auto-detect-interface: true
  dns-hijack:
    - any:53
  • enable 是 TUN 總開關;設為 true 才會啟用虛擬網路介面。
  • stack: mixed 是常見的相容性選擇,由 mihomo 依情況搭配不同網路堆疊。若某些程式不相容,可在確認核心支援後比較 systemgvisor
  • auto-route 讓核心自動建立必要路由,通常適合一般 Windows 桌面環境。
  • auto-detect-interface 讓核心判斷目前使用中的網卡。電腦同時有乙太網路、Wi-Fi、行動網卡或虛擬網卡時,若判斷錯誤,才需要進一步指定出口介面。
  • dns-hijack 可把發往 53 埠的 DNS 查詢導入 Clash DNS 模組,但仍須搭配有效的 dns 區段,不能只加入這一行。

TUN 開啟後,最容易遇到的不是開關失效,而是 DNS、IPv6 或區域網路相容性設定不合適。以下是一般 Windows 桌面使用的調整方向。

DNS 劫持與 fake-ip

如果應用程式的 DNS 查詢仍由 Windows 直接送往路由器或電信商 DNS,就可能出現解析污染、分流判斷錯誤或 DNS 洩漏。mihomo 常用 fake-ip 模式回應網域查詢,先回傳 198.18.0.0/16 範圍內的虛擬位址,等應用程式建立連線後再由核心還原原始網域並依規則處理。

dns:
  enable: true
  ipv6: false
  enhanced-mode: fake-ip
  fake-ip-range: 198.18.0.1/16
  fake-ip-filter:
    - "+.lan"
    - "+.local"
    - "localhost.ptlogin2.qq.com"

fake-ip-filter 不宜隨意清空。區域網路、路由器管理頁面、部分遊戲、區域網路共享與需要真實 IP 的服務,可能不適合 fake-ip。遇到只有內網裝置無法存取的情況,先把該網域加入過濾清單,再重新測試,不要一開始就把整個 DNS 模組關閉。

IPv6 與區域網路

若目前的 mihomo 設定沒有完整接管 IPv6,Windows 可能優先使用 IPv6 連線,結果出現「IPv4 正常、IPv6 直連」的情況。初次設定可先將 DNS 的 ipv6 設為 false,並觀察網站的 IPv6 測試結果。需要使用 IPv6 的環境,則應確認 TUN、規則與上游 DNS 都支援 IPv6,再逐項開啟。

區域網路存取則要另外考量。印表機、NAS、路由器後台等目標通常應走 DIRECT,並保留私有網段規則,例如:

rules:
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
  - MATCH,代理策略組

最後一行的「代理策略組」必須替換成設定檔實際存在的策略組名稱。規則從上到下比對,所以私有網段要放在 MATCH 之前;若服務商設定檔已經包含相同規則,不要重複貼上造成維護困難。

連線測試與常見故障排查

不要只看 TUN 開關是否亮起,最好從虛擬介面、核心日誌、DNS 與實際應用程式四個層面交叉確認。這樣可以區分「TUN 沒有啟動」與「TUN 已啟動但規則或節點有問題」。

  1. 先用瀏覽器開啟一個能顯示出口 IP 的頁面,確認出口所在地與目前選取的節點相符。若出口仍是本地網路,檢查目前模式是否為 Direct,或規則是否把目標網域指定為 DIRECT
  2. 在 Clash Verge Rev 的連線或日誌頁面觀察測試期間是否出現新的連線記錄。切換到原本不遵循系統代理的程式,如果日誌出現該程式的請求,代表 TUN 已經接管流量。
  3. 在 Windows 命令提示字元執行 ipconfig /all,查看是否出現與 Clash 或 mihomo 相關的虛擬介面。介面名稱依版本與驅動而異,不應只用固定名稱判斷。
  4. 執行 nslookup example.com 觀察 DNS 回應。若使用 fake-ip,部分網域可能回傳 198.18.x.x 範圍的位址;這通常表示查詢已被 Clash 接管,但仍要結合實際連線結果判斷。
  5. 關閉 TUN 後重測同一個應用程式,再重新開啟 TUN 比較。只有在 TUN 開啟時能連線,通常表示該應用程式原本不遵循系統代理,設定方向是正確的。
現象優先檢查項目處理方向
TUN 開關一開就自動關閉服務模式、UAC 權限、核心版本重新安裝服務,以系統管理員權限啟動,確認載入 mihomo 核心
瀏覽器可用,遊戲仍無法連線TUN 是否真的接管、遊戲程序規則查看日誌,暫時用 Global 測試,再處理程序或網域規則
所有網站都顯示 DNS 錯誤dns.enable、上游 DNS、53 埠衝突確認 DNS 區段完整,關閉其他 DNS 服務,再重啟核心
內網印表機或 NAS 無法存取fake-ip-filter 與私有網段規則保留區域網路網域,加入私有 IP 的 DIRECT 規則
開啟後網路變慢或頻繁斷線多重 VPN、IPv6、stack 與網卡選擇停用其他虛擬網卡,先關閉 IPv6 測試,再比較不同 stack

遇到全網路中斷時的復原順序

先在 Clash Verge Rev 關閉 TUN,再關閉系統代理,確保 Windows 可以恢復一般直連。若介面無法操作,可先結束 Clash Verge Rev 程序並重新啟動 Windows;不要在網路中斷時隨意刪除網卡或修改大量路由。恢復後一次只重新開啟一個功能,較容易找出真正原因。

日常使用建議:穩定後再加入進階設定

完成測試後,日常使用可以採用「Rule + TUN」的組合,讓網域規則負責國內外分流,TUN 負責接管不遵循系統代理的應用程式。需要排查某個服務時,可暫時切換 Global;測試完成後切回 Rule,避免所有流量長期經過同一節點而增加延遲或消耗流量。

  • 保留一份原始設定檔。調整 TUN、DNS 或規則前先複製設定檔。發生問題時可以快速回到已知可用的版本,不要在唯一設定檔上反覆覆蓋。
  • 變更後重新測試四種流量。至少測試一般網站、命令列工具、原本不通的應用程式,以及區域網路裝置。只測瀏覽器,無法證明 TUN 與 DNS 全部正常。
  • 不要同時使用多個全域接管工具。TUN、Windows VPN、其他代理軟體與安全防護軟體可能都會建立虛擬介面。保留一個主要接管者,其餘工具需要使用時再暫停 Clash TUN。
  • 訂閱更新後重新確認策略組。訂閱內容可能更換節點名稱或策略組結構,規則仍命中舊名稱時會導致連線失敗。更新後查看代理頁面與日誌,確認目前策略組仍有可用節點。
  • 遇到單一程式異常時先查規則。TUN 並不會覆蓋所有分流決策。若只有某個網域、程序或連接埠異常,先查看命中規則與 DNS 結果,再考慮更換 stack 或停用 TUN。

總結來說,Windows 上啟用 Clash Verge Rev TUN 模式的關鍵不是只把開關打開,而是確認 mihomo 核心、服務權限、路由接管、DNS 模組與分流規則彼此配合。先以最少變更完成基本測試,再依照實際應用程式加入例外設定,通常比一次修改大量進階參數更容易得到穩定結果。

還沒有合適的用戶端或設定檔

如果目前使用的版本缺少 mihomo 核心或 TUN 選項,可以先到下載中心確認 Windows 用戶端,再依教學完成訂閱匯入、代理模式與基本連線測試。

下載 Clash 用戶端

規則分流的前提是用戶端先接管流量。前往下載中心依平台選擇用戶端,再回到教學文章完成系統代理或 TUN 接管設定。

下載Clash