TUN 模式是什么,为什么 macOS 用户需要它
在 macOS 上使用 Clash Verge Rev 时,最常见的系统代理方式是打开「设置为系统代理」,让支持 HTTP 或 HTTPS 代理的浏览器、终端和部分桌面应用通过 Clash 的本地端口联网。但这种方式并不能覆盖所有程序:有些应用直接使用自己的网络库,有些程序只发起 UDP 请求,还有一些开发工具、游戏、虚拟机和容器不会读取 macOS 的系统代理设置。此时,即使浏览器已经能够正常访问,目标应用仍可能显示连接超时、登录失败或网络不可用。
TUN 模式的作用,是在系统中创建一个虚拟网络接口,把经过操作系统网络栈的流量接管到 Clash Verge Rev,再由 Mihomo 内核按照规则模式、全局模式或直连模式处理。它不要求每个应用单独填写代理地址,因此对不支持系统代理的应用更加友好。简单来说,系统代理更像是「应用主动把请求交给代理」,而 TUN 更接近「系统把流量送入虚拟网卡,再由 Clash 决定下一步怎么走」。
不过,TUN 并不是打开后就一定更快,也不是所有网络问题都能靠它解决。它会改变 DNS 解析、路由和连接接管方式,可能与公司 VPN、网络过滤软件、虚拟机网卡、Docker 网络或其他代理客户端发生冲突。因此,推荐先确认普通系统代理已经能正常工作,再启用 TUN;这样出现问题时,可以明确判断故障来自订阅和节点,还是来自虚拟网卡与路由权限。
开启前的权限、版本与网络准备
开始操作前,先打开 Clash Verge Rev,确认当前客户端能够正常启动,并且已经加载一份有效配置。进入配置或 Profiles 页面,检查当前使用的配置是否处于激活状态;如果配置只是下载到了列表中,却没有被选中,后续开启 TUN 后也不会得到预期的代理节点和规则。与此同时,在 Proxies 页面选择一个可以正常测速的策略组或节点,先用浏览器访问一个平时需要代理的网站,确认基础连接没有问题。
macOS 的系统扩展和网络扩展权限是 TUN 能否工作的关键。不同版本的 Clash Verge Rev、Mihomo 内核以及 macOS 系统,菜单名称可能略有差异,但通常会在首次启用 TUN 时弹出授权提示。你可能看到「允许添加 VPN 配置」「允许网络扩展」「需要管理员权限」或类似提示。请确认弹窗中的应用名称确实是 Clash Verge Rev 或其关联组件,不要在来源不明的安装包中盲目输入管理员密码。
如果系统没有立刻显示授权窗口,可以打开「系统设置 → 隐私与安全性」,查看是否出现网络扩展、系统软件或 VPN 配置相关的允许按钮。某些 macOS 版本会把刚刚被阻止的系统软件提示放在页面靠下的位置,需要滚动查看。完成授权后,建议完全退出 Clash Verge Rev,再重新打开一次,让客户端重新加载内核和网络扩展。
同时检查电脑上是否运行了其他 VPN 或代理工具。例如 ClashX、Surge、企业 VPN、Tailscale、Little Snitch、某些杀毒软件的网络过滤模块,都可能创建虚拟接口或修改系统路由。多个工具同时抢占 DNS、默认路由或网络扩展权限时,常见表现是网页偶尔能开、应用连接反复断开,或者关闭 Clash 后网络仍然无法恢复。首次测试 TUN 时,最好暂时退出其他代理工具,并记住原来的开关状态,方便之后逐一恢复。
在 Clash Verge Rev 中开启 TUN 模式
具体菜单位置会随着版本更新而变化,但操作逻辑基本一致。打开 Clash Verge Rev 的设置页面,找到「内核设置」「系统设置」「网络」或带有 Mihomo 标识的选项,在其中查找 TUN 模式、启用 TUN、Service Mode 或「增强模式」等开关。不要只根据一个中文翻译判断功能,部分版本会把 TUN 与服务模式分成两个独立选项。
- 确认 Clash Verge Rev 已经加载有效配置,并在 Proxies 页面选好可用节点或策略组。
- 进入设置页面,找到 TUN 或网络增强相关区域,打开 TUN 开关。
- 首次出现系统权限弹窗时,阅读权限用途并输入 macOS 管理员密码。
- 如果系统跳转到隐私与安全性页面,允许 Clash Verge Rev 或相关网络扩展运行。
- 返回客户端,等待内核重新加载;不要在开关刚变为开启状态时立即连续切换多个模式。
- 打开连接日志,确认新的请求能够被规则匹配,并且有连接通过选定策略组建立。
部分版本还提供「严格路由」「自动设置系统代理」「绕过局域网」「栈类型」或「DNS 劫持」等附加选项。第一次测试不建议一次性全部打开。可以先只启用 TUN,保留默认的路由和 DNS 设置,确认基本连通后再按需要调整。若你打开了严格路由,某些本地网络、打印机、NAS 或公司内网地址可能无法访问;若启用 DNS 劫持,局域网设备名称和企业内部域名也可能需要额外配置。
在 TUN 已开启的情况下,建议先让系统保持规则模式,而不是马上切换成全局模式。规则模式可以帮助你观察国内网站、局域网地址和需要代理的站点分别命中了什么策略。连接日志中如果能够看到域名、规则类型和出站策略,说明流量已经进入 Clash 的处理链路。若日志完全没有新增请求,不要急着更换节点,应先检查 TUN 权限、内核状态和虚拟接口是否真正创建。
重要提醒:启用 TUN 后,如果 macOS 弹出 VPN 配置提示,应确认这是 Clash Verge Rev 正在请求的配置。不要同时接受多个旧客户端的 VPN 权限,也不要在测试过程中频繁点击「允许」和「拒绝」,否则系统里可能留下多个名称相近的网络配置,增加后续判断难度。
如何验证 TUN 是否真的接管了流量
仅看到 TUN 开关显示为开启,并不能证明所有流量已经正确接管。第一步可以使用一个平时不会读取系统代理的应用进行测试,例如某些命令行工具、独立更新器或游戏启动器。关闭该应用自己的代理环境变量,然后重新发起请求。如果请求能够在 Clash Verge Rev 的连接日志中出现,并且显示了明确的规则和策略组,通常说明 TUN 已经开始发挥作用。
第二步是对比系统代理开关。先保持 TUN 开启并关闭系统代理,再用目标应用测试;随后保持 TUN 关闭并打开系统代理,分别记录结果。若应用只有在 TUN 开启时才能联网,说明它确实没有使用传统系统代理。若两种方式都失败,则应回到节点、订阅、规则和 DNS 方向排查,不要把所有故障归因于 TUN。
| 测试现象 | 更可能的原因 | 优先检查项目 |
|---|---|---|
| 浏览器正常,独立应用无法联网 | 应用不读取系统代理 | 开启 TUN,并查看连接日志 |
| TUN 开启后所有网络都变慢 | DNS、路由或节点选择不合适 | 检查 DNS 模式、规则命中和策略组 |
| TUN 开启后局域网设备消失 | 严格路由或局域网绕过设置不匹配 | 确认局域网网段与绕过选项 |
| 日志中没有目标应用请求 | 权限未生效或应用使用特殊网络通道 | 重启客户端、检查网络扩展和应用类型 |
如果你熟悉终端,也可以用简单的 DNS 和路由命令辅助判断,但不要只依据出口 IP 网站下结论。出口地址只能说明某个请求最终从哪里出去,不能说明 DNS 是否被正确接管、局域网是否仍能访问,也不能说明所有应用都经过了同一个策略。更可靠的验证方式是把「应用行为、连接日志、系统网络状态」三项放在一起观察。
授权失败、网络冲突与恢复方法
提示无法授权或 TUN 开关自动关闭
这类问题通常与系统扩展权限、客户端残留进程或版本不匹配有关。先退出 Clash Verge Rev,确认菜单栏和活动监视器中没有残留的 Clash 或 Mihomo 进程,再重新启动客户端。如果系统设置中有待处理的允许按钮,完成授权后再回到客户端尝试。若曾经安装过多个 Verge Rev 版本,建议保留当前正在使用的版本,避免旧版网络扩展继续占用权限。
还要确认当前客户端使用的内核支持 TUN 相关字段。某些旧内核可以加载配置,却无法正确创建网络接口;界面看似保存成功,日志中却会反复出现启动失败。此时应优先更新 Clash Verge Rev 或内置 Mihomo 内核,并在升级前备份配置文件。不要把来源不明的内核文件直接替换到应用目录,以免破坏签名、触发 macOS 安全拦截,或造成客户端与内核版本不兼容。
开启后打不开网站或出现 DNS 泄漏
TUN 模式经常会把问题集中暴露在 DNS 层。若域名解析走了不可用的服务器,连接日志可能显示请求已经进入代理,但浏览器仍然提示找不到服务器。此时检查 Clash Verge Rev 的 DNS 设置、Fake-IP 或 Redir-Host 模式、上游 DNS 地址,以及规则是否把本地和代理域名分开处理。不要在没有理解配置含义的情况下同时更换多个 DNS 参数,否则很难判断究竟是哪一项造成了变化。
如果只有公司内网域名或局域网设备无法访问,可以尝试为本地域名、私有网段和路由器地址设置直连或绕过 TUN。常见的局域网网段包括 192.168.0.0/16、10.0.0.0/8 和 172.16.0.0/12,但实际环境可能使用其他地址,不能机械照抄。企业网络还可能要求固定 DNS、证书或专用 VPN,这时应遵守网络管理员提供的策略,不要为了让 Clash 接管全部流量而破坏办公连接。
与其他 VPN、虚拟机和容器冲突
如果开启 TUN 后出现网页间歇性加载、视频应用反复重连,或关闭 Clash 后仍然不能联网,优先检查其他 VPN 和虚拟网卡。企业 VPN 常常会下发更高优先级的路由;虚拟机软件可能创建独立网段;容器工具又可能通过宿主机转发流量。多个工具都尝试接管默认路由时,系统未必会按照你在界面上看到的顺序处理请求。
推荐使用二分法排查:先退出所有其他网络工具,只保留 Clash Verge Rev 和普通 Wi-Fi;确认 TUN 正常后,再逐个启动 VPN、虚拟机或容器。如果某个工具一启动就导致连接异常,记录它创建的接口、路由和 DNS 变化,再决定使用 TUN 绕过该网段、关闭其中一个接管功能,或改用端口代理。测试结束后,可以在 Clash Verge Rev 中关闭 TUN,并重启网络或 macOS,让残留路由恢复。
日常使用中的推荐设置与关闭方法
对大多数个人 macOS 用户来说,比较稳妥的顺序是:规则模式作为日常模式,TUN 只在确实需要覆盖特殊应用时开启,局域网绕过保持启用,严格路由按实际需求决定。连接日志不要长期打开到过于详细的级别,排障时再临时提高日志等级,以免大量本地连接和后台服务淹没真正有用的信息。对于开发工具、游戏和同步软件,最好分别观察它们的连接特征,不要因为一个应用需要代理就把整个系统长期切换成全局模式。
关闭 TUN 时,先在 Clash Verge Rev 中关闭 TUN 开关,等待几秒钟让网络扩展释放,再根据需要关闭系统代理。若关闭后网页仍然无法访问,检查 macOS「系统设置 → 网络 → 代理」中是否还保留了 HTTP、HTTPS 或 SOCKS 代理地址;如果使用过其他 VPN,也要确认它是否重新接管了默认网络。遇到网络状态异常时,重启 Clash Verge Rev 和 Wi-Fi 通常比反复点击多个开关更容易恢复到可解释状态。
总体而言,Clash Verge Rev 的 TUN 模式解决的是「应用不认识系统代理」这一类覆盖范围问题,而不是替代节点质量、规则维护和 DNS 设计。相较于只支持浏览器代理的轻量工具,部分旧版客户端的 TUN 菜单和系统权限流程更繁琐,遇到 VPN 冲突时也缺少清晰的日志;Clash V.CORE 则更适合需要在 macOS 上统一接管开发工具、游戏和后台应用的用户,通过 Mihomo 内核、连接日志和可调整的规则链路,把授权、分流与验证集中到同一套界面中。如果你已经确认自己的设备和网络环境适合 TUN,可以前往下载 Clash V.CORE,再按照本文的权限准备、逐步启用和分阶段验证方法完成配置。
// 编辑推荐
Clash V.CORE — 更稳定地管理 macOS TUN
从系统代理到 TUN 接管,使用清晰的状态反馈和连接日志,减少 macOS 网络配置中的反复试错。
- 支持 macOS TUN 流量接管
- 可视化查看规则与出站策略
- 便于排查 DNS 与 VPN 冲突
- 兼容开发工具与特殊应用
- 快速切换规则、全局和直连