Clash Verge RevのTUNモードとは:Windowsプロキシとの違い
Clash Verge RevをWindowsで使う場合、通常の「システムプロキシ」とTUNモードでは通信を捕捉する方法が異なります。システムプロキシをオンにすると、Windowsのプロキシ設定を参照するブラウザやアプリの通信が、Clashのmixed-portまたはHTTPプロキシへ送られます。一方、TUNモードは仮想ネットワークインターフェースを作成し、アプリがプロキシ設定を持っていない場合でも、OSのネットワーク層に近い位置で通信をClashへ渡します。
そのため、ブラウザは正常に開けるのに、ゲームランチャー、Microsoft Store、PowerShell、Git、WSL、開発用IDEなどだけが接続できない場合は、単純なノード障害ではなくアプリがシステムプロキシを利用していない可能性があります。TUNモードはこのようなアプリを同じルール処理へ載せやすくする機能です。ただし、すべての通信を自動的に改善する魔法ではありません。DNS、ルーティング、管理者権限、他のVPN、Windowsファイアウォールが絡むため、最初は状態を確認しながら段階的に有効化することが重要です。
また、TUNモードをオンにした状態でシステムプロキシまで同時に使うと、アプリによっては二重経路になることがあります。ブラウザのリクエストがTUNで捕捉されたあと、さらにプロキシ設定を参照して同じClashへ戻る構成では、接続が遅くなったり、ループのような挙動が出たりします。検証時は「TUNだけ」「システムプロキシだけ」を切り替え、どの組み合わせで変化したかを記録してください。
有効化前の準備:Windowsの権限と競合ソフトを確認する
Clash Verge RevのTUNモードは、仮想インターフェースやルート設定を扱うため、通常のアプリ起動より強い権限を要求することがあります。設定画面でスイッチをオンにしても、UACの確認が表示されない、すぐにオフへ戻る、または「サービスを開始できない」と出る場合は、アプリを一度終了し、管理者として起動してから再度試してください。管理者権限を常に付与するかどうかは、端末の利用方針とセキュリティポリシーを確認して判断します。
企業や学校のWindows端末では、管理者権限だけでなく、グループポリシーやEDRによって仮想ネットワークアダプターの作成が制限されていることがあります。この場合、何度も設定を切り替えるより、イベントログやセキュリティ製品の通知を確認した方が早く原因に近づけます。自分が管理していない端末で保護機能を無断で停止することは避けてください。
次に、常駐しているVPNクライアント、ゲーム向けのネットワーク最適化ツール、広告ブロッカー、DNSフィルター、別の代理ソフトを確認します。これらは仮想アダプターやWindows Filtering Platformを使って通信を処理する場合があり、Clash Verge RevのTUNと競合します。切り分けでは、他のVPNを停止した状態でClashだけを起動し、改善するかを見ます。改善した場合は、両方を常時オンにするのではなく、用途ごとにどちらを経路の主役にするか決めるのが安全です。
セキュリティソフトのファイアウォール機能も確認対象です。Clash Verge Rev本体だけでなく、バックグラウンドで動くmihomoコアやTUN関連サービスが通信を許可されている必要があります。許可設定を追加する場合は、実行ファイルの場所を推測で登録せず、タスクマネージャーやアプリのログから実際のプロセスを確認してください。
Clash Verge RevでTUNモードを有効にする手順
ここからは、Windows 11を中心にした一般的な設定の流れを説明します。Clash Verge Revはビルドや言語設定によって、メニュー名が「Settings」「General」「System」「Service Mode」「TUN Mode」などに分かれて表示されることがあります。ラベルが完全に一致しなくても、システム設定とネットワーク関連の項目を探せば構造は読み替えられます。
- Clash Verge Revを起動する。タスクトレイに常駐アイコンが表示され、mihomoコアが起動していることを確認します。プロファイルが未選択の場合は、先に利用する設定を読み込んでください。
- 設定画面を開く。左側のSettingsまたは歯車アイコンから、システム、ネットワーク、サービスに相当する画面へ移動します。
- Service Modeを確認する。TUNの開始に補助サービスが必要な構成では、Service Modeのインストールや起動を先に行います。WindowsのUACが表示された場合は、内容を確認して許可します。
- TUN Modeをオンにする。スイッチを有効化したあと、仮想アダプターの作成やルート設定が完了するまで少し待ちます。すぐに別のスイッチを触らず、ログにエラーが出ていないか確認してください。
- 必要に応じてDNS設定を確認する。DNS hijack、DNSリダイレクト、fake-ipまたはredir-hostなどの項目は、使用するプロファイルとの整合が必要です。意味が分からないまま複数項目を同時に変更しないでください。
- システムプロキシを別に確認する。TUNが有効になったあと、システムプロキシのスイッチが自動で変わるビルドもあります。ブラウザで二重に経路へ入っていないか、Clashの接続ログで確認します。
初回設定では、DNS関連の項目を一度に変えず、TUNのオン・オフだけで結果を比較するのが実務的です。TUNをオンにした直後に名前解決だけ失敗する場合は、ノードの問題ではなくDNS処理の変更が原因かもしれません。逆に名前解決は成功しているのに特定アプリだけ接続できない場合は、そのアプリの除外設定、ルール、IPv6、または独自の証明書検証を調べます。
TUN設定の保存後にClash Verge Revを再起動し、仮想アダプターが維持されるかも確認してください。再起動するとオフへ戻る場合は、設定がプロファイル側に保存されていない、サービスが自動起動していない、または権限が不足している可能性があります。画面上のスイッチだけで判断せず、ログとWindowsのネットワークアダプター一覧を合わせて見ることが大切です。
TUNモードの通信確認:ブラウザ・ターミナル・DNSを分けて見る
有効化できたら、いきなり複数のアプリを起動するのではなく、短いテストを順番に行います。最初はブラウザで一般的なHTTPSサイトを開き、ClashのConnectionsまたはログに通信が現れるか確認します。次に、システムプロキシを参照しないアプリを試します。たとえばPowerShell、Git、パッケージマネージャーなどを使うと、TUNの捕捉が機能しているかを比較しやすくなります。
確認の観点は「ページが開いたか」だけではありません。接続先のホスト名、適用されたルール、選択されたプロキシグループ、通信時間、失敗時のエラーを記録します。同じドメインが毎回異なるグループへ送られているなら、ルールの順番やルールプロバイダーの更新を疑います。MATCHへ落ちている通信が多い場合は、広すぎるルールや意図しないDIRECT指定がないか見直してください。
DNSの確認では、ドメイン名が解決できるか、解決結果が毎回大きく変わらないかを見ます。fake-ipを使う構成では、端末上で見えるアドレスが実サーバーのIPとは異なることがあります。そのため、fake-ipの値を見て「DNSが壊れた」と判断せず、Clashログで元のドメインとルール処理が確認できるかを優先します。社内ネットワークの名前解決やローカルプリンターを使う場合は、LAN向けの除外方針も必要です。
IPv6を有効にしているWindows環境では、IPv4だけを想定したルールから通信が漏れることがあります。特定サイトだけ直結する、またはTUN有効時に接続が極端に遅くなる場合は、IPv6処理を一時的に比較対象にしてください。IPv6を無効化することが常に正解ではなく、ネットワーク管理者やプロバイダーの構成に合わせて、Clash側で扱うか、明確に除外するかを決めます。
観測の順番:まずClashのコアが起動しているか、次に仮想アダプターが存在するか、その後にDNS、最後にルールとノードを確認します。最初からノードを何度も切り替えると、権限やTUNサービスの問題を見落としやすくなります。
接続できないときの切り分けと安全な戻し方
TUNをオンにした直後からWindows全体の通信が止まった場合は、まずClash Verge RevでTUNをオフにし、必要ならシステムプロキシもオフにします。そのうえでブラウザを再起動し、通常のネットワークへ戻るか確認してください。改善しない場合はClash Verge Revを完全終了し、他のVPNやフィルターを停止したあと、ネットワークアダプターの状態を確認します。
TUNをオフにしても通信が戻らないケースでは、仮想アダプターやルートが残っていることがあります。Clash Verge Revを再起動し、Service Modeが停止していないか確認します。Windowsを再起動すると一時的なルート競合が解消する場合もありますが、毎回再起動が必要になるなら根本原因が残っています。イベントビューアーのネットワーク関連ログ、Clashのコアログ、セキュリティソフトのブロック履歴を同じ時刻で照合すると、調査が進みます。
一部のアプリだけが失敗する場合は、TUN全体を疑う前に、アプリ独自のプロキシ設定を確認します。Gitやパッケージマネージャーには環境変数や個別の設定ファイルがあり、そこへ古いプロキシアドレスが残っていると、ClashのTUNと異なる経路を使うことがあります。WSLや仮想マシンもWindowsホストとは別のネットワーク名前空間を持つため、TUNをオンにしただけで同じ結果になるとは限りません。
- TUNスイッチが戻る:Service Mode、UAC、管理者権限、セキュリティソフトのブロックを確認します。
- DNSだけ失敗する:DNSモード、DNSサーバー、fake-ipの範囲、LAN除外を確認します。
- ブラウザだけ失敗する:システムプロキシの二重設定、ブラウザ拡張、QUICやDoHを確認します。
- ゲームやストアだけ失敗する:ルール、IPv6、UDP対応、アプリ固有のネットワーク制限を確認します。
- 全通信が遅い:他VPNとの競合、ノード品質、MTU、ルートの重複を比較します。
最初の状態へ戻したいときは、変更前のプロファイルをバックアップから復元し、TUN、DNS、システムプロキシを一つずつ元へ戻します。設定ファイルを丸ごと削除するより、どの変更で問題が起きたか分かるように差分を残す方が安全です。購読プロファイルを使っている場合は、購読元の設定を直接書き換えず、ローカルのオーバーライドや別プロファイルで検証してください。次回の購読更新で手動変更が消える問題も防げます。
WindowsでTUNモードを安定運用するコツは、便利さだけでなく、通信の観測と復旧手順を先に用意することです。Clash for Windowsの古い手順はメニューやコアの前提が異なる場合があり、別VPN製品はアプリ単位の除外設定が複雑になりやすく、単純なシステムプロキシだけでは非対応アプリを扱えません。その点、Clash Verge Revはmihomoコア、TUN、ルール、接続ログを一つの画面で確認しやすく、今回のような「どのアプリをどの経路へ送るか」を段階的に検証できます。Windows向けの実用的な管理環境をこれから整えるなら、設定をバックアップしたうえでClash V.COREをダウンロードし、自分の端末でTUNとシステムプロキシの違いを確かめてみてください。
// エディターズ・チョイス
Clash V.CORE — WindowsのTUN設定を整理
TUNモード、ルール、DNS、接続ログを確認しながら、Windowsのアプリごとの通信経路を管理できます。
- WindowsでTUNモードを段階的に確認
- mihomoコアとプロファイルを一元管理
- 接続ログでルール適用先を追跡
- DNSとシステムプロキシを比較
- 設定バックアップで復旧を簡略化