Clash TUN 模式什么时候必须开,什么时候别开
一句话结论
TUN 模式通过虚拟网卡接管全部网络流量,连不认系统代理的程序也会被纳入,适合游戏、命令行工具和部分桌面客户端;只用浏览器、设备性能偏弱或公司电脑受管控时不建议开。开启需要管理员权限并已装好系统服务,代价是额外的内存与性能开销,也更容易与虚拟机、企业安全软件冲突。
TUN 模式常被当成「更强的开关」——系统代理搞不定就把它打开,好像它是同一件事的高级版本。这个理解会带来两种典型后果:一种是把简单需求复杂化,只用浏览器却承担了整机接管的代价;另一种是在完全没有准备的情况下打开它,然后遇上整机断网,还得摸黑把它关回去。
它和系统代理的区别只有一条,但这一条足够根本:系统代理是把代理地址挂在系统设置里等程序自愿来读,TUN 则是造出一块虚拟网卡,把它伪装成系统的默认出口,让流量在网络栈层面就被接走。程序有没有代理设置、认不认那项配置,统统不再重要——它们看到的只是「网卡」,而那块网卡是 Clash 的。
接管范围变大的代价是冲突面变大。虚拟网卡、路由表、DNS 这三样东西同时被改动,任何一个环节出问题都会表现为整机断网,而不是某个软件打不开。所以 TUN 该不该开,是一道需要先算清代价的选择题,而不是一个「开了更保险」的默认动作。
TUN 模式和系统代理的本质区别在哪
| 对比项 | 系统代理 | TUN 模式 |
|---|---|---|
| 接管方式 | 在系统设置里登记代理地址 | 创建虚拟网卡并抢占默认路由 |
| 程序是否可以绕开 | 可以,不读设置就绕开了 | 基本不能 |
| 是否需要管理员权限 | 不需要 | 需要 |
| UDP 流量 | 多数情况不接管 | 可以接管 |
| 出问题时的表现 | 某个软件不通 | 整机断网 |
| 关掉之后的恢复 | 立刻恢复 | 通常立刻恢复,偶尔要重置网络 |
最后两行最值得记。故障表现的差异,本身就是一条诊断线索:某一个软件连不上,先怀疑系统代理的作用范围;所有东西都连不上,先想想是不是刚才动过 TUN。系统代理这一侧的完整机制,在系统代理到底代理了谁里有专门说明。
哪些场景非开 TUN 不可
下面这些情况里,系统代理确实解决不了问题:
- 游戏本体需要走节点。游戏大量使用 UDP 和自建网络层,基本不读系统代理设置。
- 某个桌面软件既不认系统代理,自身也没有代理设置项。这类程序只剩网络栈层面这一条路。
- 需要接管整台机器的所有流量,包括后台服务和更新进程。
- 虚拟机或容器里的系统要跟着走代理,而你不想在里面单独配置一遍。
- 需要 UDP 转发的场景,比如某些依赖 UDP 的通话或对战类应用。
判断标准很简单:先按系统代理配好,让目标程序发一次请求,看客户端的连接页里有没有它的记录。没有记录,并且它自己也没地方填代理,就是 TUN 的适用场景。有记录,说明系统代理已经够用,不必再折腾。
哪些场景开了反而添乱
- 只用浏览器。浏览器是最听话的一类程序,系统代理完全覆盖,开 TUN 纯属多余。
- 公司发放或受管控的电脑。企业安全客户端、内网 VPN 通常也在接管网络栈,两者相撞的概率很高。
- 需要频繁访问局域网设备。NAS、打印机、路由器管理页在 TUN 下更容易被误接管。
- 设备性能偏弱或者靠电池长时间工作。全流量经过内核处理会推高 CPU 活跃度。
- 正在用虚拟机做开发或测试。虚拟网卡之间抢路由是最难排查的一类问题。
- 你还没装好系统服务。这种情况下开关根本开不起来,或者开起来就断网。
一条经验:如果你说不出「我为什么需要它」,那就是不需要。TUN 的收益是覆盖那些顽固程序,对其他人来说它只提供风险。
开启前必须先满足哪两个条件
- 系统服务已经装好并处于运行状态。创建虚拟网卡、改写路由表都需要高于普通用户的权限,这部分工作由服务进程完成。没装服务时开关会自己弹回,或者提示权限不足。服务怎么装、装不上通常卡在哪,在 Clash Verge Rev 首次启动里有说明。
- 当前没有其他程序在抢同一层网络。其他 VPN 客户端、游戏加速器、部分企业安全软件、以及开着桥接网络的虚拟机,都会和 TUN 争夺默认路由。开启前先把它们退掉。
除了这两条硬条件,还有一个软条件值得遵守:第一次开 TUN 时,手边留一条能恢复网络的路径。最简单的做法是记住关闭 TUN 的快捷方式——托盘右键菜单通常能直接切换,不必打开主窗口。
开启 TUN 前先确认订阅正常、节点能测出延迟。在没有可用节点的状态下打开 TUN,等于把整机流量交给一个空出口,断网是必然结果。
开 TUN 之后速度变慢是正常的吗
小幅变慢是正常的。流量多绕了虚拟网卡和内核处理这一段,额外开销客观存在。但如果是明显的卡顿、网页要等十几秒才开,那通常不是 TUN 本身的开销,而是下面几种情况之一:
| 现象 | 更可能的原因 | 先做的动作 |
|---|---|---|
| 整体变慢一点点 | TUN 的固有开销 | 属正常,不必处理 |
| 网页首次打开很慢,之后正常 | DNS 解析路径被改变 | 检查 DNS 相关设置 |
| 部分应用极慢,其余正常 | 这些应用命中了不合适的规则 | 查看连接页里命中的规则 |
| 国内网站集体变慢 | 分流模式或规则集有问题 | 确认是否误切到全局模式 |
| 时快时慢、频繁中断 | 与其他网络软件冲突 | 逐个退出可疑软件再测 |
第四行是最常见的误判来源。很多人把「开 TUN 之后上网变慢」直接归因给 TUN,实际上是同时改动了分流设置。这两件事应该分开验证,判断方法在分流模式怎么选里。
TUN 和虚拟机、企业安全软件为什么容易打架
因为它们做的是同一件事:在系统的网络栈上插一层自己的东西。
虚拟机软件会创建自己的虚拟网卡用于桥接或 NAT;企业安全客户端会挂钩网络流量做审计;VPN 客户端同样要抢默认路由。当 TUN 也来抢时,系统只能按优先级选一个,结果往往是三方都工作不正常——虚拟机连不上外网、安全客户端反复重连、代理时通时断。
这类冲突有个特征:症状不稳定,重启之后表现还会变。排查思路不是调 Clash 的设置,而是做减法:
- 关掉 TUN,确认网络恢复正常。这一步确认冲突确实和它有关。
- 逐个退出其他网络类软件,每退一个就重开一次 TUN 测试。
- 找到冲突方之后,决定谁常驻、谁按需开启,而不是指望两者共存。
企业管控设备上尤其要克制。绕开公司网络策略可能违反内部规定,这不是技术问题而是合规问题,动手前先确认你被允许这么做。
用完之后要不要主动关掉
分情况,不必一刀切:
- 家里的固定台式机,长期只有你一个人用,可以一直开着。
- 笔记本要带出门,建议出门前关掉。换网络环境时 TUN 更容易出现连不上 Wi-Fi 认证页的问题。
- 要连公司内网、要用虚拟机、要访问局域网设备之前,先关。
- 要做系统更新或安装大型软件时,建议先关,避免安装程序的网络请求被意外接管。
一个反直觉的点:关掉 TUN 并不等于关掉代理。多数客户端会在关闭 TUN 后继续保留系统代理,浏览器照旧走节点。所以「关 TUN」是缩小接管范围,不是断开代理,不用担心关了就上不了外网。
真正需要留意的是关不掉的情况——TUN 关了但网络没恢复,说明虚拟网卡或路由表留下了残余,这时应按 TUN 导致整机断网的排查流程处理,而不是继续在设置里试其他开关。
小结
TUN 和系统代理不是强弱关系,而是接管范围与冲突风险的取舍:它能覆盖游戏、命令行工具和虚拟机这些不认系统代理的程序,代价是权限要求、额外开销和更大的故障面。开启前必须先装好系统服务、退掉其他抢网络栈的软件,并确认节点本身可用。开启后小幅变慢属于正常,明显卡顿要往 DNS 和分流规则上找而不是怪 TUN。日常判断很省事:说不出为什么需要它,就先别开;某个软件在连接页里始终不出现,才是它真正该上场的时候。
常见问题
TUN 模式是不是比系统代理更快?
不是。TUN 改变的是接管范围,不是传输效率。它多了一层虚拟网卡与网络栈处理,在同一节点上通常比系统代理略慢一点,只是差距在多数场景下感知不明显。
为什么 TUN 开关点下去会自己弹回来?
几乎都是权限或服务问题。创建虚拟网卡需要更高权限,没有安装系统服务、或者服务被安全软件拦截时,开关就会开不起来。先把服务装好再试。
开了 TUN 之后整机断网了,怎么办?
先把 TUN 关掉,网络通常立刻恢复。这类故障集中在虚拟网卡未正确创建、路由表被改乱或 DNS 被接管三处,需要按顺序排查而不是继续调其他设置。
笔记本电池模式下开 TUN 有影响吗?
有一些。全部流量都要经过内核处理,会让 CPU 保持更高的活跃度,续航和发热都会受影响。移动办公时只用浏览器的话,系统代理更省。
公司发的电脑能开 TUN 吗?
不建议。企业管控的设备通常装有安全代理或 VPN 客户端,它们同样要接管网络栈,冲突概率很高,还可能触发合规告警。这类设备上应先确认公司的网络使用规定。