机场实测室JICHANGTUIJIAN.MOM
搜索线路 / 教程/
客户端教程

Clash TUN 模式什么时候必须开,什么时候别开

一句话结论

TUN 模式通过虚拟网卡接管全部网络流量,连不认系统代理的程序也会被纳入,适合游戏、命令行工具和部分桌面客户端;只用浏览器、设备性能偏弱或公司电脑受管控时不建议开。开启需要管理员权限并已装好系统服务,代价是额外的内存与性能开销,也更容易与虚拟机、企业安全软件冲突。

TUN 模式常被当成「更强的开关」——系统代理搞不定就把它打开,好像它是同一件事的高级版本。这个理解会带来两种典型后果:一种是把简单需求复杂化,只用浏览器却承担了整机接管的代价;另一种是在完全没有准备的情况下打开它,然后遇上整机断网,还得摸黑把它关回去。

它和系统代理的区别只有一条,但这一条足够根本:系统代理是把代理地址挂在系统设置里等程序自愿来读,TUN 则是造出一块虚拟网卡,把它伪装成系统的默认出口,让流量在网络栈层面就被接走。程序有没有代理设置、认不认那项配置,统统不再重要——它们看到的只是「网卡」,而那块网卡是 Clash 的。

接管范围变大的代价是冲突面变大。虚拟网卡、路由表、DNS 这三样东西同时被改动,任何一个环节出问题都会表现为整机断网,而不是某个软件打不开。所以 TUN 该不该开,是一道需要先算清代价的选择题,而不是一个「开了更保险」的默认动作。

TUN 模式和系统代理的本质区别在哪

对比项系统代理TUN 模式
接管方式在系统设置里登记代理地址创建虚拟网卡并抢占默认路由
程序是否可以绕开可以,不读设置就绕开了基本不能
是否需要管理员权限不需要需要
UDP 流量多数情况不接管可以接管
出问题时的表现某个软件不通整机断网
关掉之后的恢复立刻恢复通常立刻恢复,偶尔要重置网络

最后两行最值得记。故障表现的差异,本身就是一条诊断线索:某一个软件连不上,先怀疑系统代理的作用范围;所有东西都连不上,先想想是不是刚才动过 TUN。系统代理这一侧的完整机制,在系统代理到底代理了谁里有专门说明。

哪些场景非开 TUN 不可

下面这些情况里,系统代理确实解决不了问题:

  • 游戏本体需要走节点。游戏大量使用 UDP 和自建网络层,基本不读系统代理设置。
  • 某个桌面软件既不认系统代理,自身也没有代理设置项。这类程序只剩网络栈层面这一条路。
  • 需要接管整台机器的所有流量,包括后台服务和更新进程。
  • 虚拟机或容器里的系统要跟着走代理,而你不想在里面单独配置一遍。
  • 需要 UDP 转发的场景,比如某些依赖 UDP 的通话或对战类应用。

判断标准很简单:先按系统代理配好,让目标程序发一次请求,看客户端的连接页里有没有它的记录。没有记录,并且它自己也没地方填代理,就是 TUN 的适用场景。有记录,说明系统代理已经够用,不必再折腾。

哪些场景开了反而添乱

  • 只用浏览器。浏览器是最听话的一类程序,系统代理完全覆盖,开 TUN 纯属多余。
  • 公司发放或受管控的电脑。企业安全客户端、内网 VPN 通常也在接管网络栈,两者相撞的概率很高。
  • 需要频繁访问局域网设备。NAS、打印机、路由器管理页在 TUN 下更容易被误接管。
  • 设备性能偏弱或者靠电池长时间工作。全流量经过内核处理会推高 CPU 活跃度。
  • 正在用虚拟机做开发或测试。虚拟网卡之间抢路由是最难排查的一类问题。
  • 你还没装好系统服务。这种情况下开关根本开不起来,或者开起来就断网。

一条经验:如果你说不出「我为什么需要它」,那就是不需要。TUN 的收益是覆盖那些顽固程序,对其他人来说它只提供风险。

开启前必须先满足哪两个条件

  1. 系统服务已经装好并处于运行状态。创建虚拟网卡、改写路由表都需要高于普通用户的权限,这部分工作由服务进程完成。没装服务时开关会自己弹回,或者提示权限不足。服务怎么装、装不上通常卡在哪,在 Clash Verge Rev 首次启动里有说明。
  2. 当前没有其他程序在抢同一层网络。其他 VPN 客户端、游戏加速器、部分企业安全软件、以及开着桥接网络的虚拟机,都会和 TUN 争夺默认路由。开启前先把它们退掉。

除了这两条硬条件,还有一个软条件值得遵守:第一次开 TUN 时,手边留一条能恢复网络的路径。最简单的做法是记住关闭 TUN 的快捷方式——托盘右键菜单通常能直接切换,不必打开主窗口。

开启 TUN 前先确认订阅正常、节点能测出延迟。在没有可用节点的状态下打开 TUN,等于把整机流量交给一个空出口,断网是必然结果。

开 TUN 之后速度变慢是正常的吗

小幅变慢是正常的。流量多绕了虚拟网卡和内核处理这一段,额外开销客观存在。但如果是明显的卡顿、网页要等十几秒才开,那通常不是 TUN 本身的开销,而是下面几种情况之一:

现象更可能的原因先做的动作
整体变慢一点点TUN 的固有开销属正常,不必处理
网页首次打开很慢,之后正常DNS 解析路径被改变检查 DNS 相关设置
部分应用极慢,其余正常这些应用命中了不合适的规则查看连接页里命中的规则
国内网站集体变慢分流模式或规则集有问题确认是否误切到全局模式
时快时慢、频繁中断与其他网络软件冲突逐个退出可疑软件再测

第四行是最常见的误判来源。很多人把「开 TUN 之后上网变慢」直接归因给 TUN,实际上是同时改动了分流设置。这两件事应该分开验证,判断方法在分流模式怎么选里。

TUN 和虚拟机、企业安全软件为什么容易打架

因为它们做的是同一件事:在系统的网络栈上插一层自己的东西。

虚拟机软件会创建自己的虚拟网卡用于桥接或 NAT;企业安全客户端会挂钩网络流量做审计;VPN 客户端同样要抢默认路由。当 TUN 也来抢时,系统只能按优先级选一个,结果往往是三方都工作不正常——虚拟机连不上外网、安全客户端反复重连、代理时通时断。

这类冲突有个特征:症状不稳定,重启之后表现还会变。排查思路不是调 Clash 的设置,而是做减法:

  1. 关掉 TUN,确认网络恢复正常。这一步确认冲突确实和它有关。
  2. 逐个退出其他网络类软件,每退一个就重开一次 TUN 测试。
  3. 找到冲突方之后,决定谁常驻、谁按需开启,而不是指望两者共存。

企业管控设备上尤其要克制。绕开公司网络策略可能违反内部规定,这不是技术问题而是合规问题,动手前先确认你被允许这么做。

用完之后要不要主动关掉

分情况,不必一刀切:

  • 家里的固定台式机,长期只有你一个人用,可以一直开着。
  • 笔记本要带出门,建议出门前关掉。换网络环境时 TUN 更容易出现连不上 Wi-Fi 认证页的问题。
  • 要连公司内网、要用虚拟机、要访问局域网设备之前,先关。
  • 要做系统更新或安装大型软件时,建议先关,避免安装程序的网络请求被意外接管。

一个反直觉的点:关掉 TUN 并不等于关掉代理。多数客户端会在关闭 TUN 后继续保留系统代理,浏览器照旧走节点。所以「关 TUN」是缩小接管范围,不是断开代理,不用担心关了就上不了外网。

真正需要留意的是关不掉的情况——TUN 关了但网络没恢复,说明虚拟网卡或路由表留下了残余,这时应按 TUN 导致整机断网的排查流程处理,而不是继续在设置里试其他开关。

小结

TUN 和系统代理不是强弱关系,而是接管范围与冲突风险的取舍:它能覆盖游戏、命令行工具和虚拟机这些不认系统代理的程序,代价是权限要求、额外开销和更大的故障面。开启前必须先装好系统服务、退掉其他抢网络栈的软件,并确认节点本身可用。开启后小幅变慢属于正常,明显卡顿要往 DNS 和分流规则上找而不是怪 TUN。日常判断很省事:说不出为什么需要它,就先别开;某个软件在连接页里始终不出现,才是它真正该上场的时候。

常见问题

TUN 模式是不是比系统代理更快?

不是。TUN 改变的是接管范围,不是传输效率。它多了一层虚拟网卡与网络栈处理,在同一节点上通常比系统代理略慢一点,只是差距在多数场景下感知不明显。

为什么 TUN 开关点下去会自己弹回来?

几乎都是权限或服务问题。创建虚拟网卡需要更高权限,没有安装系统服务、或者服务被安全软件拦截时,开关就会开不起来。先把服务装好再试。

开了 TUN 之后整机断网了,怎么办?

先把 TUN 关掉,网络通常立刻恢复。这类故障集中在虚拟网卡未正确创建、路由表被改乱或 DNS 被接管三处,需要按顺序排查而不是继续调其他设置。

笔记本电池模式下开 TUN 有影响吗?

有一些。全部流量都要经过内核处理,会让 CPU 保持更高的活跃度,续航和发热都会受影响。移动办公时只用浏览器的话,系统代理更省。

公司发的电脑能开 TUN 吗?

不建议。企业管控的设备通常装有安全代理或 VPN 客户端,它们同样要接管网络栈,冲突概率很高,还可能触发合规告警。这类设备上应先确认公司的网络使用规定。