订阅连上了、线路也正常,浏览器打开 Google 没问题——但游戏进不去、
git push超时、Telegram 桌面版一直转圈?这大概率不是线路问题,而是这些应用根本不走系统代理。TUN 模式就是解决这件事的。
📋 太长不看版
| 症状 | 原因 | 解法 |
|---|---|---|
| 浏览器能开、游戏连不上 | 游戏不走系统代理 | 开启 TUN 模式 |
| 命令行工具(git/npm/SSH)超时 | CLI 默认直连 | 开启 TUN 模式 |
| Telegram/WhatsApp 桌面版转圈 | 部分客户端忽略系统代理 | 开启 TUN 模式 |
| 开启 TUN 后网络全断 | 与杀软/防火墙冲突 | 关 TUN 排查或加白名单 |
| 开启 TUN 后国内 App 变慢 | 流量被全部接管 | 用规则模式,别用全局 |
一句话结论: 系统代理只对「支持代理协议的应用」生效,TUN 模式通过虚拟网卡把系统全部流量接管,让不支持代理的软件也走加速线路。大多数场景开 TUN + 规则分流就够,不需要切全局模式。
一、为什么有些 App 不走代理
先说清楚「代理」是怎么生效的。常见的代理方式有两种:
| 方式 | 原理 | 谁在走 |
|---|---|---|
| 系统代理 | 把系统网络设置里的代理地址指到客户端(如 127.0.0.1:7890) | 浏览器、以及「读取系统代理设置」的应用 |
| 环境变量代理 | 应用启动时读取 HTTP_PROXY 等变量 | 部分命令行工具 |
| 应用内代理 | 应用自带代理设置项 | Telegram、部分下载工具 |
问题就在这里:系统代理是「通知型」的。它只是在系统设置里写了一个地址,应用愿不愿意读、读不读,取决于应用自己。
典型的「不走系统代理」选手:
- 游戏:Steam、Epic、战网、各类网游。游戏流量大量走 UDP,而系统代理(HTTP/SOCKS)主要面向 TCP,游戏客户端普遍不实现代理逻辑
- 命令行工具:
git、npm、pip、curl、ssh默认直连,只有显式配置或读环境变量才走代理 - Windows UWP 应用:微软商店、系统组件等沙箱应用,读取系统代理的权限受限
- 部分国产软件:不少桌面应用自己实现网络层,根本不看系统代理
- 系统级服务:Windows Update、系统遥测、后台服务
所以你会看到「浏览器能用、别的不能用」的割裂现象——不是线路问题,是流量根本没进代理通道。
二、TUN 模式是什么
TUN(Network Tunneling)模式的思路完全不同:客户端创建一张虚拟网卡,并修改系统路由表,把流量引导进这张网卡,再由客户端统一处理后转发到线路。
| 对比项 | 系统代理 | TUN 模式 |
|---|---|---|
| 接管范围 | 只接管「愿意读设置」的应用 | 全部 TCP/UDP 流量 |
| 是否需要应用配合 | 需要 | 不需要(内核级接管) |
| UDP 流量 | 基本不支持 | 支持 |
| 适用场景 | 浏览器为主 | 游戏、命令行、全场景 |
| 配置复杂度 | 低 | 略高(需权限/DNS 配合) |
换成人话: 系统代理像在小区门口贴通知「去国外的走这边」,看不看通知随你;TUN 模式像直接把整条路改道——不管你知不知道,流量都从这条道走。
这就是为什么游戏、命令行这类「无视代理」的应用,开了 TUN 就能通。
三、哪些场景必须开 TUN
不是所有人都需要 TUN。按需开,不用盲从:
| 场景 | 是否需要 TUN | 说明 |
|---|---|---|
| 只刷网页、看视频 | 不需要 | 浏览器走系统代理足够 |
| 打游戏(PC/主机联机) | 需要 | 游戏不走代理,TUN 是标准解法 |
| 用命令行开发(git/npm/SSH) | 需要 | 不想逐个配环境变量就开 TUN |
| Telegram/WhatsApp/ Discord 桌面版 | 视情况 | 有的客户端支持代理设置,有的必须 TUN |
| 局域网联机/串流 | 不需要 | 局域网流量不该进 TUN(规则分流排除) |
| 抓包调试 | 需要 | 需要接管全部流量时 |
一个高频误区:TUN ≠ 全局模式。TUN 决定「流量能不能被接管」,规则模式决定「接管后哪些走代理、哪些直连」。正确组合是 TUN + 规则分流——国内流量直连,国外流量走线路,游戏流量进 UDP 通道。直接切全局模式反而会让国内网站绕路变慢,还可能触发银行/购物 App 的风控。
四、各客户端开启 TUN 的步骤
不同客户端开关位置不同,但原理一致:找到「TUN / 虚拟网卡 / 增强模式」开关,按提示授予权限。
Clash Verge Rev(Windows / macOS,推荐)
Clash 系开源客户端,全平台覆盖,设置最直观:
- 打开 Clash Verge Rev → 左侧「设置」
- 找到 TUN 模式,打开开关
- Windows 首次开启会提示安装服务(需要管理员权限),点允许;macOS 会请求添加虚拟网卡权限,输入系统密码授权
- 建议同时开启「自动设置系统代理」——TUN 接管后系统代理开关可留可关,但开着兼容性更好
- 验证:打开一个之前连不上的游戏或命令行工具,看是否恢复正常
ClashX Pro(macOS)
macOS 老牌 Clash 客户端:
- 菜单栏 ClashX Pro 图标 → 设置
- 打开 增强模式(Enhanced Mode)——这就是 TUN 的另一种叫法
- 首次开启需输入 macOS 管理员密码授权
Stash(iOS / macOS)
iOS 端规则引擎最完整的客户端:
- 打开 Stash → 首页右下角「设置」
- 找到 TUN 模式,打开
- iOS 首次开启会提示「允许 Stash 添加 VPN 配置」,务必点允许——不装描述文件 TUN 无法工作
- 打开后状态栏会出现 VPN 图标,属正常现象
Shadowrocket(iOS)
- 打开 Shadowrocket → 右上角「设置」
- 找到 TUN 模式 / 虚拟网卡相关开关(部分版本叫「全局路由」旁的 TUN 选项)
- 首次开启同样需要允许添加 VPN 描述文件
- 注意 Shadowrocket 的「全局路由」和 TUN 是两个概念:全局路由是策略选择,TUN 是接管方式,按需分别设置
sing-box / FlClash / v2rayN(进阶)
- sing-box:配置文件里加
"tun": {"enable": true}的 inbound,或用官方 GUI 客户端直接勾选 TUN - FlClash(Android/Windows):设置 → 打开 TUN 模式,Android 会请求 VPN 权限
- v2rayN(Windows):设置 → 勾选 TUN 模式,首次需以管理员身份运行一次安装驱动
通用注意事项:
- Windows 开启 TUN 需要管理员权限或已安装服务,**右键「以管理员身份运行」**客户端再开,避免权限不足导致开关无效
- macOS / iOS 授权弹窗必须点允许,拒绝后 TUN 不会生效,需到系统设置里重新授权
- 开启 TUN 后建议同步配置 DNS(见下节),否则可能解析泄漏或变慢
五、开启后的常见问题与避坑
5.1 开启 TUN 后网络全断
最常见原因是和杀毒软件/防火墙冲突。TUN 虚拟网卡和部分安全软件的驱动抢路由:
- 先关 TUN 确认网络恢复——排除客户端自身问题
- 把客户端的虚拟网卡加入杀软白名单,或临时关闭杀软的「网络防护」再开 TUN
- Windows 用户检查是否以管理员运行过客户端,服务未安装也会导致路由异常
5.2 DNS 泄漏与解析变慢
TUN 接管流量后,DNS 请求也进了虚拟网卡。如果 DNS 配置不对,会出现两种情况:域名解析泄漏(解析请求没走加密通道)、或解析变慢。建议:
- 客户端内开启 fake-ip 模式(Clash 系默认),域名解析交给客户端统一处理,速度快且减少泄漏
- 手动指定 DNS 分流:国内域名走 AliDNS/DNSPod,国外域名走 1.1.1.1/8.8.8.8 的 DoH
- 想彻底排查,参考这篇 DNS 防污染指南的三命令自测法
5.3 国内 App 变慢或被风控
TUN 接管全部流量后,如果规则没配好,国内流量也可能被送出国绕一圈。表现为:淘宝/银行/视频网站变慢,甚至弹出安全验证。
解法:确认客户端跑在规则模式(Rule),不是全局(Global)。规则模式会按域名/IP 把国内流量直连。Clash 系订阅通常自带分流规则,保持默认即可。想深入了解规则怎么写,看这篇 Clash 规则配置指南。
5.4 开热点 / 局域网共享时 TUN 失效
手机开热点分享给电脑、或电脑开热点给游戏机时,TUN 可能不生效或只对本机生效。原因:热点共享会修改路由表,和 TUN 虚拟网卡抢路由。
- 简单场景:把需要加速的设备直接装客户端开 TUN,比共享省事
- 复杂场景(游戏机/电视全屋加速):用支持网关模式的客户端,或直接走路由器方案,参考家庭全屋网络设置指南
5.5 游戏能连但很卡 / 匹配不到人
TUN 通了不代表体验好。游戏加速还看线路质量和 UDP 支持:
- 先确认节点协议支持 UDP(大部分现代线路支持)
- 换延迟更低的节点,用测速指南里的方法对比
- 晚高峰卡顿是普遍现象,选 IEPL 专线类服务会稳很多
5.6 TUN 耗电 / 性能损耗
TUN 模式有一层虚拟网卡转发,比纯系统代理多一点点 CPU/电量开销。日常浏览差距可忽略,但笔记本续航敏感用户、或下载大文件时,可以只在需要时开 TUN,平时关掉用系统代理。
❓ 常见问题
Q1:TUN 模式和全局模式是一回事吗? 不是。TUN 是「接管方式」(流量进不进虚拟网卡),全局/规则是「策略」(接管后走不走代理)。推荐 TUN + 规则分流:国内直连、国外走线路。TUN + 全局会让所有流量都走代理,国内网站变慢还可能被风控。
Q2:开了 TUN,还需要开系统代理吗? 大多数客户端建议两个都开,兼容性最好。TUN 接管了绝大部分流量,系统代理作为补充让「只读系统代理」的应用也能识别。个别场景(如某些浏览器插件)关了系统代理反而有影响,所以默认都开即可。
Q3:iOS 上 TUN 和 VPN 图标是一回事吗? 开启 TUN 时 iOS 会创建 VPN 配置描述文件,所以状态栏出现 VPN 图标是正常的,不是真的连了 VPN 服务。关掉 TUN 后图标消失。苹果审核机制下,这类客户端都走这个通道,属正常现象。
Q4:为什么我开了 TUN,某款游戏还是连不上? 先确认客户端真的在 TUN 状态(不是开关没生效),再检查:游戏流量是否被规则误判直连、节点是否支持 UDP、游戏服务器所在地区是否有可用线路。逐项排除。个别游戏有独立的反作弊驱动,和 TUN 虚拟网卡冲突,需要关 TUN 用其他方式(这类情况少见)。
Q5:TUN 模式安全吗?流量会被看到吗? TUN 只是把流量接管进虚拟网卡,加密和转发仍由客户端和线路完成,安全性取决于线路协议(Trojan/VLESS/Reality 等)。开 TUN 不会降低加密强度。担心隐私可以选支持混淆协议的线路,见协议科普。
Q6:公司电脑/学校网络能开 TUN 吗? 看网络策略。TUN 需要管理员权限,公司电脑通常受限;学校网络一般可用但可能被检测。另外单位网络若要求必须走认证代理,TUN 接管后认证流量可能也要过虚拟网卡,容易出问题。办公场景先问 IT 再动。
Q7:TUN 模式对网速有影响吗? 转发层会有一点开销,但现代客户端都是用户态 + 内核态优化过的,正常线路下影响很小。真正决定速度的是线路质量——晚高峰拥堵时,TUN 与否差异远小于线路本身差异。
Q8:怎么确认 TUN 真的生效了? 最简单:开一个之前连不上的命令行工具,比如 curl -I https://www.google.com 或 git ls-remote https://github.com/xxx,能通就是生效。也可以看客户端日志里的连接记录,确认流量走了虚拟网卡接口。
🎯 总结
「部分应用不走代理」的根因是系统代理只对「愿意配合的应用」生效。TUN 模式用虚拟网卡接管全部流量,是游戏、命令行、桌面客户端连不上的标准解法。三个要点:
- 开 TUN 不等于切全局——保持规则模式,国内直连国外走线路
- 首次开启注意权限——Windows 管理员、macOS/iOS 授权弹窗,拒绝就白开
- DNS 配合 fake-ip + 分流,避免解析泄漏和变慢
如果你现在用的服务在晚高峰掉链子、或线路不支持 UDP 导致游戏体验差,可以对比下面的方案换个主力:
| 方案 | 适合谁 | 特点 | 入口 |
|---|---|---|---|
| 光速云 | 主力长期用 | IEPL 专线 + IEPL专线 多路复用,晚高峰稳,100+ 节点不限设备,游戏 UDP 友好 | 👉 访问光速云官网 |
| 飞猫云 | 入门/预算敏感 | IEPL 专线 + 中转,性价比高,节点覆盖广 | 👉 访问飞猫云官网 |
| 飞猫云 | 年付党 | 自有机房 IEPL 专线,年付折合低价,稳定性好 | 👉 访问飞猫云官网 |
| 微风网络 | 轻量/学生 | 全球 80+ 地区覆盖,¥6.99 入门,试试水不心疼 | 访问微风网络官网 |
相关教程:Clash 规则配置指南 | 客户端安装配置全攻略 | DNS 防污染完全指南 | 全屋网络方案对比 | 网络测速指南 | 线路类型科普(IEPL/IPLC)
最后更新:2026-09-03