TUN 模式是什么,为什么 macOS 用户需要它

在 macOS 上使用 Clash Verge Rev 时,最常见的系统代理方式是打开「设置为系统代理」,让支持 HTTP 或 HTTPS 代理的浏览器、终端和部分桌面应用通过 Clash 的本地端口联网。但这种方式并不能覆盖所有程序:有些应用直接使用自己的网络库,有些程序只发起 UDP 请求,还有一些开发工具、游戏、虚拟机和容器不会读取 macOS 的系统代理设置。此时,即使浏览器已经能够正常访问,目标应用仍可能显示连接超时、登录失败或网络不可用。

TUN 模式的作用,是在系统中创建一个虚拟网络接口,把经过操作系统网络栈的流量接管到 Clash Verge Rev,再由 Mihomo 内核按照规则模式、全局模式或直连模式处理。它不要求每个应用单独填写代理地址,因此对不支持系统代理的应用更加友好。简单来说,系统代理更像是「应用主动把请求交给代理」,而 TUN 更接近「系统把流量送入虚拟网卡,再由 Clash 决定下一步怎么走」。

不过,TUN 并不是打开后就一定更快,也不是所有网络问题都能靠它解决。它会改变 DNS 解析、路由和连接接管方式,可能与公司 VPN、网络过滤软件、虚拟机网卡、Docker 网络或其他代理客户端发生冲突。因此,推荐先确认普通系统代理已经能正常工作,再启用 TUN;这样出现问题时,可以明确判断故障来自订阅和节点,还是来自虚拟网卡与路由权限。

先记住一个排障原则:系统代理适合验证节点和规则,TUN 适合覆盖不读取系统代理的应用。不要在订阅尚未正常连接时直接开启 TUN,否则 DNS、路由和节点问题会同时出现,排查难度会明显增加。

开启前的权限、版本与网络准备

开始操作前,先打开 Clash Verge Rev,确认当前客户端能够正常启动,并且已经加载一份有效配置。进入配置或 Profiles 页面,检查当前使用的配置是否处于激活状态;如果配置只是下载到了列表中,却没有被选中,后续开启 TUN 后也不会得到预期的代理节点和规则。与此同时,在 Proxies 页面选择一个可以正常测速的策略组或节点,先用浏览器访问一个平时需要代理的网站,确认基础连接没有问题。

macOS 的系统扩展和网络扩展权限是 TUN 能否工作的关键。不同版本的 Clash Verge Rev、Mihomo 内核以及 macOS 系统,菜单名称可能略有差异,但通常会在首次启用 TUN 时弹出授权提示。你可能看到「允许添加 VPN 配置」「允许网络扩展」「需要管理员权限」或类似提示。请确认弹窗中的应用名称确实是 Clash Verge Rev 或其关联组件,不要在来源不明的安装包中盲目输入管理员密码。

如果系统没有立刻显示授权窗口,可以打开「系统设置 → 隐私与安全性」,查看是否出现网络扩展、系统软件或 VPN 配置相关的允许按钮。某些 macOS 版本会把刚刚被阻止的系统软件提示放在页面靠下的位置,需要滚动查看。完成授权后,建议完全退出 Clash Verge Rev,再重新打开一次,让客户端重新加载内核和网络扩展。

同时检查电脑上是否运行了其他 VPN 或代理工具。例如 ClashX、Surge、企业 VPN、Tailscale、Little Snitch、某些杀毒软件的网络过滤模块,都可能创建虚拟接口或修改系统路由。多个工具同时抢占 DNS、默认路由或网络扩展权限时,常见表现是网页偶尔能开、应用连接反复断开,或者关闭 Clash 后网络仍然无法恢复。首次测试 TUN 时,最好暂时退出其他代理工具,并记住原来的开关状态,方便之后逐一恢复。

在 Clash Verge Rev 中开启 TUN 模式

具体菜单位置会随着版本更新而变化,但操作逻辑基本一致。打开 Clash Verge Rev 的设置页面,找到「内核设置」「系统设置」「网络」或带有 Mihomo 标识的选项,在其中查找 TUN 模式启用 TUNService Mode 或「增强模式」等开关。不要只根据一个中文翻译判断功能,部分版本会把 TUN 与服务模式分成两个独立选项。

  1. 确认 Clash Verge Rev 已经加载有效配置,并在 Proxies 页面选好可用节点或策略组。
  2. 进入设置页面,找到 TUN 或网络增强相关区域,打开 TUN 开关。
  3. 首次出现系统权限弹窗时,阅读权限用途并输入 macOS 管理员密码。
  4. 如果系统跳转到隐私与安全性页面,允许 Clash Verge Rev 或相关网络扩展运行。
  5. 返回客户端,等待内核重新加载;不要在开关刚变为开启状态时立即连续切换多个模式。
  6. 打开连接日志,确认新的请求能够被规则匹配,并且有连接通过选定策略组建立。

部分版本还提供「严格路由」「自动设置系统代理」「绕过局域网」「栈类型」或「DNS 劫持」等附加选项。第一次测试不建议一次性全部打开。可以先只启用 TUN,保留默认的路由和 DNS 设置,确认基本连通后再按需要调整。若你打开了严格路由,某些本地网络、打印机、NAS 或公司内网地址可能无法访问;若启用 DNS 劫持,局域网设备名称和企业内部域名也可能需要额外配置。

在 TUN 已开启的情况下,建议先让系统保持规则模式,而不是马上切换成全局模式。规则模式可以帮助你观察国内网站、局域网地址和需要代理的站点分别命中了什么策略。连接日志中如果能够看到域名、规则类型和出站策略,说明流量已经进入 Clash 的处理链路。若日志完全没有新增请求,不要急着更换节点,应先检查 TUN 权限、内核状态和虚拟接口是否真正创建。

重要提醒:启用 TUN 后,如果 macOS 弹出 VPN 配置提示,应确认这是 Clash Verge Rev 正在请求的配置。不要同时接受多个旧客户端的 VPN 权限,也不要在测试过程中频繁点击「允许」和「拒绝」,否则系统里可能留下多个名称相近的网络配置,增加后续判断难度。

如何验证 TUN 是否真的接管了流量

仅看到 TUN 开关显示为开启,并不能证明所有流量已经正确接管。第一步可以使用一个平时不会读取系统代理的应用进行测试,例如某些命令行工具、独立更新器或游戏启动器。关闭该应用自己的代理环境变量,然后重新发起请求。如果请求能够在 Clash Verge Rev 的连接日志中出现,并且显示了明确的规则和策略组,通常说明 TUN 已经开始发挥作用。

第二步是对比系统代理开关。先保持 TUN 开启并关闭系统代理,再用目标应用测试;随后保持 TUN 关闭并打开系统代理,分别记录结果。若应用只有在 TUN 开启时才能联网,说明它确实没有使用传统系统代理。若两种方式都失败,则应回到节点、订阅、规则和 DNS 方向排查,不要把所有故障归因于 TUN。

测试现象 更可能的原因 优先检查项目
浏览器正常,独立应用无法联网 应用不读取系统代理 开启 TUN,并查看连接日志
TUN 开启后所有网络都变慢 DNS、路由或节点选择不合适 检查 DNS 模式、规则命中和策略组
TUN 开启后局域网设备消失 严格路由或局域网绕过设置不匹配 确认局域网网段与绕过选项
日志中没有目标应用请求 权限未生效或应用使用特殊网络通道 重启客户端、检查网络扩展和应用类型

如果你熟悉终端,也可以用简单的 DNS 和路由命令辅助判断,但不要只依据出口 IP 网站下结论。出口地址只能说明某个请求最终从哪里出去,不能说明 DNS 是否被正确接管、局域网是否仍能访问,也不能说明所有应用都经过了同一个策略。更可靠的验证方式是把「应用行为、连接日志、系统网络状态」三项放在一起观察。

授权失败、网络冲突与恢复方法

提示无法授权或 TUN 开关自动关闭

这类问题通常与系统扩展权限、客户端残留进程或版本不匹配有关。先退出 Clash Verge Rev,确认菜单栏和活动监视器中没有残留的 Clash 或 Mihomo 进程,再重新启动客户端。如果系统设置中有待处理的允许按钮,完成授权后再回到客户端尝试。若曾经安装过多个 Verge Rev 版本,建议保留当前正在使用的版本,避免旧版网络扩展继续占用权限。

还要确认当前客户端使用的内核支持 TUN 相关字段。某些旧内核可以加载配置,却无法正确创建网络接口;界面看似保存成功,日志中却会反复出现启动失败。此时应优先更新 Clash Verge Rev 或内置 Mihomo 内核,并在升级前备份配置文件。不要把来源不明的内核文件直接替换到应用目录,以免破坏签名、触发 macOS 安全拦截,或造成客户端与内核版本不兼容。

开启后打不开网站或出现 DNS 泄漏

TUN 模式经常会把问题集中暴露在 DNS 层。若域名解析走了不可用的服务器,连接日志可能显示请求已经进入代理,但浏览器仍然提示找不到服务器。此时检查 Clash Verge Rev 的 DNS 设置、Fake-IP 或 Redir-Host 模式、上游 DNS 地址,以及规则是否把本地和代理域名分开处理。不要在没有理解配置含义的情况下同时更换多个 DNS 参数,否则很难判断究竟是哪一项造成了变化。

如果只有公司内网域名或局域网设备无法访问,可以尝试为本地域名、私有网段和路由器地址设置直连或绕过 TUN。常见的局域网网段包括 192.168.0.0/1610.0.0.0/8172.16.0.0/12,但实际环境可能使用其他地址,不能机械照抄。企业网络还可能要求固定 DNS、证书或专用 VPN,这时应遵守网络管理员提供的策略,不要为了让 Clash 接管全部流量而破坏办公连接。

与其他 VPN、虚拟机和容器冲突

如果开启 TUN 后出现网页间歇性加载、视频应用反复重连,或关闭 Clash 后仍然不能联网,优先检查其他 VPN 和虚拟网卡。企业 VPN 常常会下发更高优先级的路由;虚拟机软件可能创建独立网段;容器工具又可能通过宿主机转发流量。多个工具都尝试接管默认路由时,系统未必会按照你在界面上看到的顺序处理请求。

推荐使用二分法排查:先退出所有其他网络工具,只保留 Clash Verge Rev 和普通 Wi-Fi;确认 TUN 正常后,再逐个启动 VPN、虚拟机或容器。如果某个工具一启动就导致连接异常,记录它创建的接口、路由和 DNS 变化,再决定使用 TUN 绕过该网段、关闭其中一个接管功能,或改用端口代理。测试结束后,可以在 Clash Verge Rev 中关闭 TUN,并重启网络或 macOS,让残留路由恢复。

日常使用中的推荐设置与关闭方法

对大多数个人 macOS 用户来说,比较稳妥的顺序是:规则模式作为日常模式,TUN 只在确实需要覆盖特殊应用时开启,局域网绕过保持启用,严格路由按实际需求决定。连接日志不要长期打开到过于详细的级别,排障时再临时提高日志等级,以免大量本地连接和后台服务淹没真正有用的信息。对于开发工具、游戏和同步软件,最好分别观察它们的连接特征,不要因为一个应用需要代理就把整个系统长期切换成全局模式。

关闭 TUN 时,先在 Clash Verge Rev 中关闭 TUN 开关,等待几秒钟让网络扩展释放,再根据需要关闭系统代理。若关闭后网页仍然无法访问,检查 macOS「系统设置 → 网络 → 代理」中是否还保留了 HTTP、HTTPS 或 SOCKS 代理地址;如果使用过其他 VPN,也要确认它是否重新接管了默认网络。遇到网络状态异常时,重启 Clash Verge Rev 和 Wi-Fi 通常比反复点击多个开关更容易恢复到可解释状态。

总体而言,Clash Verge Rev 的 TUN 模式解决的是「应用不认识系统代理」这一类覆盖范围问题,而不是替代节点质量、规则维护和 DNS 设计。相较于只支持浏览器代理的轻量工具,部分旧版客户端的 TUN 菜单和系统权限流程更繁琐,遇到 VPN 冲突时也缺少清晰的日志;Clash V.CORE 则更适合需要在 macOS 上统一接管开发工具、游戏和后台应用的用户,通过 Mihomo 内核、连接日志和可调整的规则链路,把授权、分流与验证集中到同一套界面中。如果你已经确认自己的设备和网络环境适合 TUN,可以前往下载 Clash V.CORE,再按照本文的权限准备、逐步启用和分阶段验证方法完成配置。

// 编辑推荐

Clash V.CORE — 更稳定地管理 macOS TUN

从系统代理到 TUN 接管,使用清晰的状态反馈和连接日志,减少 macOS 网络配置中的反复试错。

  • 支持 macOS TUN 流量接管
  • 可视化查看规则与出站策略
  • 便于排查 DNS 与 VPN 冲突
  • 兼容开发工具与特殊应用
  • 快速切换规则、全局和直连
获取 Clash V.CORE →