在 Windows 上,Clash Verge Rev 的 TUN 模式可以通过虚拟网络接口接管更多应用的流量,不再只依赖应用是否读取 Windows 系统代理。对于不遵循系统代理设置的程序、部分游戏、命令行工具和使用独立网络栈的应用,TUN 往往比单纯开启系统代理更适合。不过,TUN 并不是“打开开关就一定能用”:客户端需要获得足够的系统权限,mihomo 内核需要正常运行,虚拟网卡、DNS、路由和当前配置也必须相互配合。
Clash Verge Rev 通常负责界面、配置和权限管理,实际创建 TUN 接口、处理路由、解析 DNS 和转发连接的是 mihomo 内核。不同版本的菜单名称可能显示为“TUN 模式”“Tun”“增强模式”或“服务模式”,但基本操作顺序一致:先准备权限,再安装或启用 Service Mode,确认当前配置可用,最后打开 TUN 并通过连接记录验证流量是否进入内核。
开启 TUN 前的权限与环境准备
开始之前,先关闭其他可能创建虚拟网卡或修改系统代理的工具,例如另一个 Clash 客户端、VPN 软件、加速器和网络过滤程序。多个程序同时接管路由时,可能出现默认路由反复变化、DNS 请求被不同服务抢占,或者某个虚拟接口建立后立即失效。首次配置最好只保留 Clash Verge Rev 运行,便于观察结果。
确认客户端和内核状态
打开 Clash Verge Rev 后,先进入配置页面,导入一份适用于 mihomo 或 Clash Meta 的配置,并确认该配置已经被选中。进入代理页面,检查主要策略组是否存在节点或下级策略组;如果配置为空、解析失败或策略组没有成员,TUN 即使成功启动,也没有可用的出口。
随后确认内核处于运行状态。可以从客户端的运行状态、日志或连接页面观察是否出现内核启动错误。常见的基础问题包括配置 YAML 缩进错误、监听端口被占用、规则集下载失败以及配置字段不被当前 mihomo 版本支持。先让普通代理链路工作,再处理 TUN,能减少同时排查多个变量的困难。
准备管理员权限
TUN 需要创建虚拟网络接口并调整部分路由,普通用户权限可能不足。若客户端提供“以管理员身份运行”选项,首次设置时可以右键程序选择该选项。更稳定的方式是配置 Service Mode,让 mihomo 相关服务在系统层面执行需要提升权限的操作,而界面本身继续负责开关和状态展示。
Windows Defender、防火墙或第三方安全软件有时会拦截虚拟网卡驱动、服务注册或路由修改。遇到权限提示时,不要随意关闭全部安全防护;应记录具体被阻止的程序、服务或驱动名称,并仅对可信的 Clash Verge Rev 安装目录进行必要的允许操作。下载客户端时也要确认来源和文件完整性,避免把权限授予未知程序。
先配置 Service Mode,再启用 TUN
在 Windows 中,Service Mode 的作用是让 Clash Verge Rev 使用系统服务完成需要高权限的网络操作。它不是代理节点,也不是一种新的代理协议;开启 Service Mode 后,仍然需要单独打开 TUN 开关。部分版本会在设置页面提供“Service Mode”或“服务模式”入口,入口位置可能位于常规设置、系统设置或 TUN 相关区域。
- 打开设置页面。
启动 Clash Verge Rev,进入设置,查找 Service Mode、服务模式、系统服务或类似名称的区域。若当前版本没有该入口,先确认使用的是支持 mihomo TUN 的版本,并检查客户端是否被便携版运行方式或系统策略限制。
- 安装服务。
点击安装、Install 或注册服务按钮。Windows 可能弹出用户账户控制窗口,需要确认授权。安装完成后,页面通常会显示服务已安装、运行中或可用状态。若按钮没有反应,应查看系统事件、防火墙提示和客户端日志。
- 重启客户端。
安装服务后完全退出 Clash Verge Rev,再重新打开。不要只关闭窗口后立即判断,因为部分客户端最小化到托盘仍会保持进程运行。重启后再次查看 Service Mode 状态,确认服务没有在启动阶段失败。
- 确认虚拟网卡支持。
TUN 通常依赖 Wintun 或客户端所使用的兼容虚拟网络组件。部分版本会在首次开启时自动准备组件,部分版本则要求系统已经具备对应驱动。若日志提示无法创建 TUN、找不到适配器或驱动加载失败,应先解决驱动和权限问题。
在 Clash Verge Rev 中打开 Windows TUN 模式
Service Mode 可用后,进入 Clash Verge Rev 的设置页面,找到 TUN 相关开关。常见界面会提供启用 TUN、自动路由、严格路由、栈类型、DNS 劫持或接口名称等选项。首次使用不建议一次修改所有参数,优先采用客户端默认值,确认基础接管成功后再按网络环境调整。
- 启用 TUN 开关。
点击 TUN、Enable TUN 或“启用 TUN”。客户端可能短暂重载内核并创建新的虚拟网络接口。此时网络短暂中断或连接列表重新建立并不一定是故障,等待状态稳定后再测试。
- 保持自动路由开启。
自动路由通常会把系统需要处理的流量导向 TUN 接口。关闭后,接口可能已经存在,但系统没有将目标流量正确送入内核。除非明确知道自己要手动维护路由,否则首次配置应保留自动路由。
- 谨慎使用严格路由。
严格路由有助于减少流量绕过 TUN,但可能影响局域网设备、打印机、文件共享、虚拟机和企业内网。若开启后本地资源无法访问,可先暂时关闭严格路由进行对比,或根据配置支持情况加入局域网直连规则。
- 检查 DNS 设置。
TUN 场景下,DNS 处理会直接影响域名规则和连接结果。配置中的
dns.enable、enhanced-mode、nameserver与fake-ip-range必须符合当前 mihomo 支持范围。若使用 Fake IP,要注意把路由器、打印机、局域网域名和不兼容 Fake IP 的服务加入排除列表。 - 重新选择策略组。
TUN 启用后进入代理页面,确认默认策略组仍然选择了可用节点。若规则模式把目标域名分配给 DIRECT,TUN 只负责接管流量,并不会强制每个请求都经过代理。需要验证代理出口时,可以临时选择明确的代理策略,但测试完成后应恢复符合日常需求的规则模式。
tun:
enable: true
stack: mixed
auto-route: true
strict-route: false
auto-detect-interface: true
dns:
enable: true
enhanced-mode: fake-ip
以上只是说明常见字段之间的关系,不应直接覆盖服务提供方生成的完整配置。不同 mihomo 版本对字段、默认值和可选栈类型的支持可能不同;如果客户端界面已经能够管理 TUN,优先使用界面开关,避免同时在订阅文件和客户端设置中重复定义相互冲突的参数。
如何确认 TUN 已经真正生效
判断 TUN 是否生效,不能只看开关是否变成绿色。应分别确认接口、内核、连接记录和应用行为。一个可靠的验证流程是先测试普通桌面浏览器,再测试一个通常不读取系统代理的程序,最后观察关闭 TUN 后结果是否发生可重复的变化。
- 查看客户端状态:确认 TUN 显示为运行中,内核没有持续重启或报错,配置状态也处于当前选中状态。
- 查看 Windows 网络适配器:打开“设置 → 网络和 Internet → 高级网络设置”,检查是否出现由客户端创建的虚拟适配器。适配器名称随版本和驱动不同而变化,不要仅凭名称判断功能。
- 观察连接页面:打开目标应用并产生新的请求,在 Clash Verge Rev 的连接列表中按域名或进程筛选。如果能看到对应连接、命中规则和最终策略组,说明流量至少已经进入 mihomo。
- 检查日志:重点关注 TUN 接口创建、DNS 查询、路由接管、规则匹配和上游连接错误。日志中出现“连接被拒绝”通常指向节点或目标连接问题,而“无法创建接口”更接近权限或驱动问题。
- 比较开关前后:关闭 TUN、保留配置和节点不变,重新启动测试应用,再重新开启 TUN 测试。每次测试都应新建连接,旧的 TCP 或 QUIC 会话不会因为开关变化自动迁移。
如果浏览器能访问但某个程序没有任何连接记录,可能是该程序使用了独立网络接口、代理协议不兼容、被防火墙拦截,或者请求并未走系统预期的路由。TUN 可以扩大接管范围,但不保证所有驱动级流量、虚拟机流量和内核旁路流量都被捕获。对于这类程序,应结合 Windows 路由表、应用自身代理设置和防火墙规则继续确认。
Windows TUN 常见故障与处理顺序
Service Mode 安装失败或无法运行
先退出其他代理软件,以管理员身份重新启动 Clash Verge Rev,再检查服务状态。若服务安装按钮反复失败,可能是旧版本服务残留、服务名称冲突、权限策略限制或安全软件阻止注册。可以在 Windows 的“服务”管理界面确认相关服务是否存在,但不要随意删除不认识的系统服务。若客户端提供卸载服务入口,应优先使用客户端完成清理后再重新安装。
TUN 接口无法创建
这类错误常与 Wintun 或虚拟网络驱动、管理员权限、驱动签名和安全软件有关。检查设备管理器中的网络适配器是否存在异常标记,确认系统没有禁用相关驱动,并重启系统后再次尝试。若同时安装过多个 VPN 或网络加速器,建议暂时停用其虚拟适配器,避免名称、路由和驱动资源冲突。
开启后网页打不开或 DNS 异常
如果连接列表中出现域名但解析失败,重点检查 dns 配置、上游 DNS 可达性、Fake IP 过滤和防火墙规则。不要仅仅反复切换节点;TUN 接管后,DNS 请求路径可能已经发生变化。可以临时使用简单的 IP 形式上游 DNS 验证基础链路,再逐步恢复 DoH、域名策略和 Fake IP 设置。修改配置后要重新加载配置或重启内核,确保测试使用的是新参数。
局域网、打印机或内网无法访问
严格路由、DNS 劫持和全局接管可能改变局域网访问路径。先确认目标地址属于本地网段,再检查规则是否包含 DIRECT 处理。若配置支持局域网排除或绕过选项,可以将可信的局域网网段加入例外;不要为了修复一个打印机问题而关闭所有安全检查。企业内网还可能依赖专用 DNS、代理认证或 VPN 路由,需要按照组织网络要求配置。
系统代理与 TUN 同时开启导致异常
同时开启两种接管方式并不必然错误,但某些应用可能先读取系统代理,再把请求交给 TUN,造成重复代理、回环连接或规则判断复杂化。排查时可以暂时只保留 TUN,关闭系统代理后重新启动应用;如果问题消失,再判断是否需要同时启用。不要在多个客户端之间来回切换系统代理开关,否则 Windows 可能残留旧端口设置。
日常使用 TUN 时的注意事项
TUN 适合需要更广泛流量接管的场景,但也会比单纯系统代理影响更多网络请求。开启后,系统更新、同步软件、游戏启动器、局域网服务和后台程序都可能进入 mihomo 的规则处理流程。建议使用规则模式,并为局域网、本机地址、公司内网和不需要代理的服务设置清晰的直连规则,而不是长期使用全局代理。
配置更新后,TUN 的开关状态、DNS 参数和策略选择可能受客户端版本或远程配置影响。每次更新订阅后,重新检查当前配置、主要策略组、DNS 状态和连接记录。不要把账号密码、订阅地址、节点服务器和完整日志公开分享;日志可能包含访问域名、局域网地址或带有识别信息的请求参数。
如果只是临时访问浏览器中的特定网站,系统代理通常已经足够;如果需要让不读取系统代理的应用也经过规则处理,再考虑 TUN。明确使用范围后,选择较少的接管方式,既便于故障排查,也能降低与 Windows 网络组件、其他 VPN 和局域网服务发生冲突的概率。
继续安装 Clash Verge Rev
前往下载页选择适合 Windows 的客户端版本,完成安装后再按照本文配置 Service Mode 与 TUN;如果需要先了解配置导入和代理页面的基本操作,也可以查看完整安装教程。