先理解 TUN 模式:它和系統代理有什麼不同

在 macOS 上使用 Clash Verge Rev 時,很多人會先開啟「系統代理」,以為所有應用程式都會自動經過 Clash。實際上,系統代理主要依賴應用程式主動讀取 macOS 的 HTTP、HTTPS 或 SOCKS 代理設定。Safari、Chrome 等瀏覽器通常能正常配合,但部分遊戲、終端工具、影音播放器、虛擬機器,以及自行建立網路連線的應用程式,可能完全不理會系統代理,因此會出現「瀏覽器可以連線,其他程式卻無法使用」的情況。

TUN 模式的工作方式不同。它會在系統中建立虛擬網路介面,讓符合條件的流量先進入 mihomo 核心,再依照設定檔中的規則決定直連或代理。換句話說,TUN 不只是把代理伺服器地址填入系統設定,而是把流量接管範圍延伸到不支援傳統代理的程式。對需要處理 DNS、UDP、遊戲連線或背景服務的使用者來說,這通常比單純開啟系統代理更完整。

不過,TUN 也不是「開關一開就一定成功」。macOS 會要求使用者允許網路延伸功能,Clash Verge Rev 需要取得足夠權限才能建立虛擬介面;同時,設定檔必須可正常載入,核心也必須處於運作狀態。如果只開啟 TUN 選項,卻沒有完成系統授權或套用有效 Profile,畫面可能顯示已啟用,實際流量仍然沒有經過 Clash。

先記住三個判斷點:Clash Verge Rev 核心是否正在執行、macOS 是否已允許網路延伸功能、目前使用的設定檔是否包含可用的 DNS 與代理規則。三項任一缺失,都可能讓 TUN 看似開啟卻沒有實際效果。

啟用前準備:檢查版本、設定檔與權限環境

開始操作前,建議先確認你使用的是適用於 macOS 的 Clash Verge Rev 版本,並依照 Mac 的處理器選擇 Apple Silicon 或 Intel 對應的程式。M 系列 Mac 使用 arm64 或 Universal 版本通常較合適;Intel Mac 則應確認下載檔案沒有標示為僅支援 Apple Silicon。若程式本身可以打開,但核心始終無法啟動,先排除架構不符、檔案被 macOS 隔離,以及程式版本過舊等問題,比直接反覆修改 YAML 更有效。

接著打開 Clash Verge Rev,進入 Profiles 或設定檔頁面,確認至少有一份可用的設定檔。設定檔可以是訂閱匯入的 YAML,也可以是本機建立的檔案。請注意,下載成功不代表一定能使用:設定檔可能已過期、內容格式不完整、節點全部失效,或者只包含代理節點而沒有可用的規則與 DNS 設定。先在介面中選取該 Profile,確認它被標記為目前使用中的設定檔,再進行 TUN 測試。

macOS 的權限位置會因系統版本與語言略有差異,但大致可在「系統設定 → 隱私權與安全性」以及「一般 → 登入項目與延伸功能」附近找到網路延伸相關項目。首次啟用時,系統可能顯示要求允許網路內容過濾器、VPN 或網路延伸功能的提示。請閱讀開發者名稱與提示內容,確認是 Clash Verge Rev 相關元件後再選擇允許。若之前按了拒絕,日後再次開啟 TUN 沒有反應,通常需要回到這些頁面手動尋找被停用的項目。

同時建議暫時關閉其他會接管網路的工具,例如另一個 Clash 客戶端、商業 VPN、舊版加速器或安全軟體的流量過濾功能。多個網路延伸同時工作時,可能造成 DNS 互搶、路由優先順序改變,甚至讓其中一個程式看似成功啟動,實際上沒有收到任何流量。排查期間保持單一接管工具,能大幅降低判斷難度。

權限提醒:不要為了讓 TUN 運作而長期以系統管理員身分執行所有程式,也不要隨意關閉 macOS 的安全防護。優先使用系統提供的明確授權入口;若授權選項消失,先重新啟動 Clash Verge Rev 與 Mac,再檢查網路延伸狀態。

Clash Verge Rev 啟用 TUN 的實際流程

完成前置檢查後,先在 Clash Verge Rev 的設定頁面找到與 TUN網路模式Service Mode 相關的區域。不同版本的選單名稱可能不完全相同,但通常會把 TUN 開關、系統代理、服務模式與 DNS 選項放在相近位置。不要一開始同時更改所有進階選項,建議採用「先啟用、再測試、最後微調」的順序,這樣發生問題時比較容易找出原因。

  1. 先套用設定檔:回到 Profiles 頁面,選取要使用的 YAML,確認核心可以正常解析。若介面出現 YAML 錯誤、代理群組不存在或節點列表為空,先修復設定檔,不要急著啟動 TUN。
  2. 確認核心運作:在主畫面查看 mihomo 核心狀態。核心若處於停止、啟動失敗或反覆重啟狀態,TUN 沒有穩定的處理引擎,即使開關呈現啟用也沒有意義。
  3. 啟用網路延伸:第一次使用時依照 macOS 提示完成允許操作。若系統要求輸入登入密碼或使用 Touch ID,這是安裝網路元件時的正常授權流程。
  4. 開啟 TUN:在 Clash Verge Rev 中切換 TUN 開關,等待數秒,再觀察狀態是否維持啟用。不要在開關剛變色時立即關閉程式,讓核心完成虛擬介面與路由初始化。
  5. 視需要開啟系統代理:TUN 與系統代理可以依使用情境選擇。TUN 負責接管較廣泛的流量,系統代理則方便支援傳統代理的應用程式直接讀取設定。兩者同時啟用時,若出現迴圈或連線異常,應先關閉其中一項進行對照測試。

DNS 選項是 TUN 設定中容易被忽略的一環。當程式可以連線到 IP,卻無法開啟網域名稱,或者瀏覽器偶爾顯示 DNS_PROBE_FINISHED_NXDOMAIN,問題不一定在節點,也可能是 DNS 模式與路由接管沒有配合。若設定檔使用 fake-ip,請確認目前核心與規則集支援該模式;若你只是想先驗證 TUN 是否工作,可以先使用較容易理解的 redir-host 或設定檔原本提供的 DNS 模式,等基本連線確認後再調整進階選項。

現象 較可能的原因 優先檢查項目
瀏覽器可用,遊戲無法連線 遊戲不讀取系統代理 確認 TUN 是否真正啟動及路由是否接管
TUN 開關無法保持啟用 網路延伸未獲授權或核心停止 檢查 macOS 權限與 mihomo 核心狀態
網域無法解析,IP 可連線 DNS 模式、fake-ip 或規則不相容 查看 DNS 日誌並暫時使用較簡單的 DNS 模式
所有流量都無法連線 路由、節點或代理埠設定錯誤 先關閉 TUN,測試一般系統代理是否正常

如何確認 TUN 真的生效,而不是只有介面顯示

啟用 TUN 後,不要只看開關顏色判斷成功。第一個測試可以使用一個平常不支援系統代理的應用程式,觀察它是否從「無法連線」變成可以正常載入。測試時一次只開一個應用程式,並在 Clash Verge Rev 的連線記錄中查看是否出現對應的網域。若程式已經能使用網路,但 Clash 日誌完全沒有請求紀錄,可能是該流量走了其他 VPN、使用了獨立網路延伸,或 TUN 路由沒有正確建立。

第二個測試是比較 TUN 開啟與關閉時的結果。先關閉 TUN,只保留系統代理,測試瀏覽器與目標應用程式;再重新開啟 TUN,使用相同的網址、相同的應用程式與相同的節點測試。這種 A/B 測試比隨意更換節點更有價值,因為它能區分「節點本身不可用」與「應用程式沒有被代理接管」兩種完全不同的問題。

第三個測試是檢查規則命中情況。Clash Verge Rev 的連線記錄通常會顯示請求網域、使用的策略組及最終出口。若目標流量被規則判定為 DIRECT,而你原本期待它經過代理,TUN 本身可能沒有故障,只是規則設計與預期不一致。若流量被送往不存在的策略組、節點名稱與設定檔不符,或者策略組沒有可選成員,則需要回到 YAML 或訂閱內容檢查。

測試完成後,也要確認關閉 Clash Verge Rev 時 macOS 網路是否能恢復。正常情況下,程式退出或停用 TUN 後,虛擬介面與相關路由應被撤除;如果停用後仍然無法上網,請先到 macOS 的網路代理設定中確認是否留下手動代理或自動代理腳本,再重新啟動網路介面。這一步能避免把停用後的殘留代理誤判成 TUN 故障。

常見故障與安全的排解順序

TUN 顯示啟用,但 macOS 沒有流量

先完全退出 Clash Verge Rev,再重新開啟一次,接著回到系統設定確認網路延伸仍處於允許狀態。若狀態反覆變回停用,可能是網路延伸元件沒有正確載入,或目前版本與 macOS 版本存在相容性問題。不要立刻刪除所有設定檔;先保留一份備份,並查看應用程式日誌是否出現 permission denied、extension failed 或 route setup failed 等訊息。錯誤訊息可以幫助你判斷是權限層、核心層還是路由層發生問題。

開啟 TUN 後網頁變慢或部分網站打不開

這通常與 DNS、規則或 MTU 有關。先把測試範圍縮小:選擇一個穩定節點,暫時不要同時更改 DNS、嗅探、fake-ip 與路由模式。查看同一個網域在直連與代理策略下的結果,如果只有特定網域失敗,應檢查規則是否把它送到不適合的出口;如果所有網域都變慢,則優先檢查 DNS 回應、節點延遲及其他 VPN 是否仍在接管流量。不要以「加入更多規則」作為第一反應,過於寬泛的規則反而可能造成誤分流。

與其他 VPN 或 Clash 客戶端衝突

若 Mac 上同時安裝 ClashX、Mihomo Party、另一個 Verge 版本或商業 VPN,請先全部退出,只保留 Clash Verge Rev。系統代理埠、TUN 路由與 DNS 接管都可能互相影響;即使程式圖示顯示已關閉,背景網路延伸仍可能繼續存在。排查完成後,再一次只啟用一個工具,確認結果穩定,再決定是否需要共存。若你必須保留其他 VPN,應先確認它是否支援分流或允許第三方 TUN,否則兩個工具的路由優先順序很可能不是你能在圖形介面中直觀看到的。

實用排查原則:每次只改一個變數,並記錄改動前後的結果。先確認核心,再確認授權,再確認 DNS 與規則,最後才調整進階路由;一次改五個選項,通常只會讓下一步更難判斷。

對只需要瀏覽器代理的使用者而言,ClashX 或其他輕量客戶端的系統代理模式可能已經足夠;但這些方案對不讀取系統代理的應用程式、複雜 DNS 場景或 UDP 流量支援不一定一致。Clash Verge Rev 的優勢在於把 Profile 管理、mihomo 核心、TUN 接管、規則日誌與策略組集中在同一個介面,讓 macOS 使用者能以較清楚的方式定位問題;如果你希望少在多個工具之間切換,並按照本文流程完成 TUN 設定,可以前往下載 Clash V.CORE,再依照你的 Mac 架構與使用情境選擇合適版本。

// 編輯推薦

Clash V.CORE:讓 macOS TUN 設定更容易掌握

從設定檔匯入到流量測試,集中管理代理模式與核心狀態,減少 TUN 啟用後反覆猜測的時間。

  • 支援 macOS 常見代理工作流程
  • 集中查看核心與連線狀態
  • 方便測試 TUN 與系統代理差異
  • 可依規則分流不同應用程式
  • 適合新手逐步檢查權限問題
取得 Clash V.CORE →