系统代理与 TUN 的接入边界图解:系统代理、TUN、共同验证
先用同一目标建立对照,再逐项增加 TUN 等功能。(本站原创原理图解,非软件截图。) clashverget.com 本站原创图解 查看完整图解 ↗
先记住这一点

浏览器先验证系统代理;只有明确需要更广流量接入时再评估 TUN,并检查权限、路由和 DNS。

系统代理依赖应用读取系统设置

系统代理通过修改操作系统的代理设置,让遵循这些设置的应用把请求发送到本机代理入口。官方快速入门将其作为常见浏览器使用的接入方式。但不同程序可能使用自己的代理配置或直接创建连接,不能把系统开关理解为所有流量的总开关。

它的优势是起步容易、影响范围相对清晰。当浏览器正常而某个终端工具失败时,先检查该工具的代理参数与环境变量。为一个支持独立代理的软件设置正确入口,有时比改动整个设备的路由更容易验证。

TUN 在网络路由层面接入流量

TUN 通过虚拟网络接口配合路由,把匹配的流量引入内核,适合需要处理不遵循系统代理的应用。mihomo 的 TUN 文档包含自动路由、出口网卡与 DNS 接入等配置,因此它涉及的网络环节更多,实际覆盖范围仍取决于配置和系统环境。

TUN 不直接决定请求使用哪个节点:进入内核后仍由运行模式和规则处理。也不要将 TUN 宣称为自动实现所有流量无遗漏的保证,排除路由、其他 VPN 与应用网络行为都需要实际检查。

按具体需求选择接入方式

需求起步方式验证重点
浏览器与常见桌面应用先试系统代理应用是否读取代理、连接是否出现
单个终端工具先查工具代理支持当前进程环境与监听端口
不支持普通代理的软件评估 TUN权限、路由、DNS 与实际协议
企业 VPN 或多网卡环境先记录现有网络内网目标与路由是否冲突

软件能够打开网页还只是一个结果。若常用的文件共享、打印机或工作系统失败,说明接入方案还需要调整,应保留这些目标作为回归检查项。

开启 TUN 前先保存网络基线

记录当前代理状态、所用网络、其他 VPN,以及需要访问的局域网地址。确认配置和出口已通过系统代理测试,再按当前版本提示处理服务或权限。设备由公司管理时,应由管理员确认这类网络修改是否符合设备策略。

  • 用普通网络检查公开网页和一项必要的内网服务。
  • 保留配置与设置备份,记下最近改动。
  • 不同时开启多个接管路由的程序进行首次测试。
  • 不要套用来源不明的网卡、路由或 DNS 参数。

异常时按连接、出口和解析顺序检查

开启后先看目标请求是否出现在连接记录。如果没有,检查 TUN 状态、权限及流量接入;如果出现但超时,核对最终出口和相关错误。域名失败而同一服务的其他入口正常时,解析也可能需要检查,但不要用随意关闭证书验证来掩盖问题。

多网卡、企业 VPN、虚拟机和特殊网段可能影响路由。关闭 TUN 再做同一测试,可以确认故障是否与新增接入相关。需要研究高级配置时,可逐项阅读mihomo TUN 文档,不必同时更改所有选项。

退出后确认代理与网络恢复

暂时不使用时,关闭相应接入开关并正常退出客户端,再验证普通网页和原有内网服务。若客户端关闭后仍无法联网,检查系统代理是否残留指向已停止的本地端口,并对照先前记录的网络状态。

需要长期使用 TUN 时,将成功配置保存成基线;换网络、升级系统或新增 VPN 后重复必要检查。选择方式的标准是满足实际应用需求,并能够解释和恢复自己的网络路径。

相关问题

TUN 和系统代理需要同时开启吗?

不必把同时开启作为默认要求。先选择一种能满足需求的接入方式,按实际情况和版本行为验证。

TUN 会自动让所有流量走同一个节点吗?

不会。流量进入内核后仍受运行模式、规则和策略组选择影响。

开启 TUN 后内网打不开怎么办?

先关闭 TUN 对比同一目标,记录网段、其他 VPN 与错误日志,再检查路由和 DNS;保留原配置。

资料与适用范围

本文以原创步骤解释操作思路,不声称已经在所有设备和版本上实测。菜单名称、默认值与兼容条件可能随版本变化,请结合当前项目说明核对。

需要修正内容?请阅读反馈与纠错,不要公开完整订阅或账户凭据。