在 Windows 上使用 Clash Verge Rev 时,很多用户会先打开「系统代理」,发现浏览器可以访问目标网站,但某些游戏、命令行工具、虚拟机或独立桌面程序仍然无法连接。原因通常不是节点失效,而是这些程序没有遵循 Windows 的系统代理设置。此时可以考虑开启 TUN 模式,让 Clash Verge Rev 通过虚拟网卡接管更底层的网络流量,使不支持 HTTP 或 SOCKS 代理的程序也有机会经过 Clash 规则处理。
本文以 Windows 10 和 Windows 11 上的 Clash Verge Rev 为例,依次说明管理员权限、配置文件、TUN 开关、运行模式与验证方法。不同版本的界面名称可能略有差异,但判断思路基本一致:先确认配置可用,再开启 TUN,最后通过连接记录、IP 查询和实际应用逐项验证。开始之前,请确保你已经拥有合法、可用的 Clash 配置或订阅,并遵守所在地区的法律法规以及单位、学校的网络管理要求。
TUN 模式是什么:它和系统代理有什么区别
系统代理本质上是把 Windows 的 HTTP 或 HTTPS 代理地址告诉应用。浏览器、部分办公软件和支持系统代理的桌面程序会主动读取这个设置,然后把请求发送到 Clash Verge Rev 的混合端口。它的优点是改动小、容易关闭,也不容易影响局域网设备;但它无法保证所有程序都会遵循。有些应用使用自己的网络库,有些程序只建立原始 TCP 连接,还有一些游戏、开发工具或虚拟化环境完全不读取系统代理。
TUN 模式则会在系统中创建一个虚拟网络接口,并由 Mihomo 内核接收经过该接口的流量。流量进入内核后,Clash 可以依据域名、IP、规则集和策略组进行分流。简单理解,系统代理更像是「应用主动来找代理」,TUN 更像是「符合条件的系统流量先经过虚拟网卡,再由代理内核决定去向」。因此,TUN 对不支持代理的程序更有帮助,但它涉及虚拟网卡、路由表、DNS 和管理员权限,配置错误时也可能影响更多网络连接。
- 系统代理:适合浏览器、办公软件和明确支持代理的应用,启用成本低。
- TUN 模式:适合不识别系统代理的程序,但需要安装或启用虚拟网卡,并可能要求管理员权限。
- 混合使用:TUN 负责接管漏网流量,系统代理负责兼容常见应用,排障时要避免重复叠加多个 VPN。
开启前的准备:权限、配置与端口先确认
第一次开启 TUN 前,建议先把普通代理链路跑通。打开 Clash Verge Rev,确认当前配置文件已经成功加载,并在代理页面选择一个延迟正常、近期可用的节点或策略组。不要在配置尚未解析完成、策略组为空或所有请求都失败时直接启用 TUN,否则后续即使网络异常,也很难判断问题来自虚拟网卡还是来自节点。
Windows 上的 TUN 通常需要创建虚拟网络设备,因此 Clash Verge Rev 可能需要管理员权限。如果客户端启动时没有弹出权限确认,或者 TUN 开关可以点击但始终无法启动,可以先完全退出程序,再右键 Clash Verge Rev 快捷方式,选择「以管理员身份运行」。若你把程序设置为开机启动,也要注意开机启动项是否拥有足够权限;有些情况下,普通权限启动的后台进程无法安装或打开 TUN 相关组件。
同时检查 Clash 的本地端口是否正常。虽然 TUN 不等于简单地把所有流量改成 HTTP 代理,但 DNS、外部控制器和部分兼容功能仍可能依赖内核正常运行。若配置文件中定义了 mixed-port、redir-port 或 tproxy 等端口,不要随意改成与其他代理软件相同的端口。端口冲突会表现为客户端启动失败、连接面板没有新请求,或 TUN 开启后网络间歇性中断。
Clash Verge Rev Windows 开启 TUN 的具体步骤
完成准备后,可以按照下面的顺序操作。界面中「设置」「通用」「内核设置」或「服务模式」等名称会随版本变化,但核心选项通常都围绕 TUN、Service Mode、Mihomo 内核和系统代理展开。
- 启动 Clash Verge Rev。若之后要启用 TUN,建议右键程序并选择以管理员身份运行。
- 进入配置或 Profiles 页面,确认当前配置已经加载,并选择一个可用的活动配置。
- 打开设置页面,找到与内核、网络、TUN 或服务模式相关的区域。
- 如果界面提供「Service Mode」或「服务模式」,先按照提示安装服务。安装过程中可能出现 Windows 用户账户控制窗口,确认程序来源可靠后允许操作。
- 打开 TUN Mode 或「启用 TUN」开关。若可以选择实现方式,优先使用当前版本推荐的默认选项,不要在不了解差异时同时修改堆栈、MTU 和自动路由。
- 根据需要打开「自动路由」或类似选项,让系统把需要处理的流量导入 TUN。若你只想测试特定程序,也可以先保持更保守的设置,避免一开始就接管全部网络。
- 确认运行模式为Rule,而不是误选了 Global 或 Direct。TUN 只负责接收和转发流量,最终是否使用节点仍由模式、规则和策略组共同决定。
- 保存设置并等待几秒,观察 TUN 开关是否保持开启。若开关自动关闭,记录提示信息后先检查管理员权限、服务状态和虚拟网卡。
很多用户会把「TUN 已开启」误认为「所有流量都一定走代理」,这是不准确的。假设当前配置把某个域名命中了 DIRECT,即使该请求经过 TUN,最终仍可能直连。反过来,如果规则使用了过于宽泛的代理策略,本地打印机、公司内网、NAS 或银行网站也可能受到影响。因此建议首次测试时保留 Rule 模式,并优先检查连接面板里的实际策略,而不是直接使用全局代理。
DNS 与自动路由:TUN 开启后重点看什么
TUN 的稳定性不只取决于开关本身,还与 DNS 处理方式有关。域名解析结果会影响规则匹配、连接目标和最终出口。如果配置采用 fake-ip 或 redir-host 等方案,Windows 的 DNS 请求可能会由 Mihomo 接管;如果本机还运行着其他 DNS 加速器、广告过滤器或 VPN 客户端,则可能出现解析路径不一致。常见表现包括浏览器偶尔正常、命令行始终超时,或同一个域名在不同应用中命中不同策略。
初次测试时,不要同时修改 DNS 模式、IPv6、MTU 和规则集。先保持订阅提供的默认设置,确认普通网站能够打开,再针对具体故障逐项调整。若开启 TUN 后局域网设备无法访问,可以检查是否启用了严格的自动路由、私有地址处理或绕过局域网选项。公司内网和家庭 NAS 往往依赖私有 IP、短域名或特殊 DNS,不能简单套用外网代理规则。
如何确认 TUN 已经真正生效
验证时建议从简单到复杂,至少做三项检查。第一项是观察 Clash Verge Rev 的连接页面:打开一个平时不会访问的外部网站,随后在连接列表中搜索相关域名。如果能够看到请求、命中的规则和策略组,说明流量已经进入 Mihomo 内核。若连接列表完全没有记录,优先检查应用是否绕过了当前网络、TUN 是否实际启动,或配置是否仍处于 Direct 模式。
第二项是检查公网出口。可以在浏览器中访问常用的 IP 查询页面,也可以使用 PowerShell 执行简单的网络请求。浏览器查询结果变化只能说明浏览器链路发生变化,不能单独证明某个游戏或命令行程序也使用了相同出口,所以最好在目标应用运行期间同时观察连接面板。若 IP 没有变化,不一定代表 TUN 失败,也可能是当前规则把该站点设为直连。
第三项是测试实际目标程序。先选择一个明确不支持系统代理、但需要访问外部服务的程序,例如某个独立更新器、开发工具或命令行客户端。启动它时查看连接列表是否出现对应域名,并留意策略列显示的是代理组还是 DIRECT。如果能看到域名但请求失败,可以继续排查节点、TLS、规则和应用自身的证书校验;如果完全看不到请求,则应回到虚拟网卡、路由和权限层面检查。
- 开关显示开启,但连接列表没有请求:检查服务模式、虚拟网卡和程序是否被排除。
- 连接出现但策略为
DIRECT:检查规则顺序、域名后缀和当前运行模式。 - 规则命中代理但仍超时:更换节点,并检查 DNS、IPv6、MTU 和目标服务状态。
- 只有某个程序失败:确认它是否使用自定义 DNS、QUIC、独立 VPN 或特殊证书校验。
常见故障与安全退出方法
如果 TUN 开关无法开启,第一步是退出 Clash Verge Rev,再以管理员权限重新运行;第二步检查服务模式是否安装成功,以及 Windows「网络适配器」中是否出现对应的虚拟网卡。若虚拟网卡被禁用、驱动安装被安全软件拦截,客户端可能只显示短暂的启用状态,随后自动恢复关闭。此时不要反复点击开关,先阅读客户端日志和 Windows 通知信息。
如果开启 TUN 后完全无法上网,可以先关闭 TUN,保留系统代理或直接恢复为 Direct,用来确认基础网络仍然正常。然后重新启动客户端,检查当前配置是否能正常加载。部分用户还会遇到网页能打开但局域网共享、打印机或远程桌面失效,这通常与自动路由、私有地址规则或 DNS 接管有关。可先关闭自动路由进行对比测试,再决定是否添加局域网直连规则。
使用 TUN 时,建议保留一条清晰的回退路径。不要在同一时间运行两个 TUN 客户端,也不要把 Clash、企业 VPN 和游戏加速器都设置为开机自动接管网络。需要切换到公司 VPN 时,先关闭 Clash TUN 并确认虚拟网卡已经释放;工作结束后再按固定顺序启动。这样做虽然多一步操作,却能减少路由表残留、DNS 被覆盖和连接随机中断的问题。
相比一些只提供简单系统代理开关的同类工具,Clash Verge Rev 在 Windows 上的优势是同时保留了规则分流、连接日志、策略组和 TUN 接管,你可以看到某个程序到底有没有进入内核、最终命中了哪个策略,也能在不影响局域网的前提下逐步扩大代理范围;如果你正在寻找一款既能照顾浏览器日常使用、又能处理不支持系统代理程序的客户端,完成本文设置后即可前往下载并开始配置。