Windows 上用 Clash Verge Rev:安装、服务模式与 TUN 配置全流程

以 Clash Verge Rev 为例走完 Windows 端完整流程:安装位置选择、系统代理与服务模式开启、TUN 虚拟网卡配置,以及防火墙拦截、端口占用等常见坑的排查思路。

为什么 Windows 端选 Clash Verge Rev

Windows 平台上能跑 Clash 规则集的客户端不止一款,但 Clash Verge Rev 是目前更新节奏稳定、界面信息密度适中的一个:它基于 Tauri 框架构建界面层,内核使用 mihomo(即社区常说的 Clash Meta),规则语法、代理组逻辑与主线 Clash 保持兼容,同时补齐了原版 Clash 早年缺失的 TUN 模式、脚本增强、订阅自动更新等能力。相比纯命令行跑内核,图形界面把代理组切换、日志查看、连接明细都做成了可点击的面板,对不熟悉配置文件语法的用户更友好。

本文按照真实安装顺序走一遍流程,重点标出几个新手容易卡住的节点:安装路径怎么选、系统代理和服务模式分别解决什么问题、TUN 模式为什么经常「开了但没生效」,以及遇到连不上网时先查什么。

安装前准备:安装包与安装位置

下载安装包时注意区分两种发行形式:一种是带 setupx64-setup字样的安装版,双击后走标准安装流程并写入注册表;另一种是 portable 便携版,解压即用,不写入系统,适合不想留安装记录或需要带到多台机器的场景。两者内核和功能完全一致,差别只在安装方式。

首次启动:系统代理与服务模式分别做什么

安装完成后打开客户端,首页通常会看到两个乍看相似但作用完全不同的开关,搞清楚它们的边界能省掉后续大半排查时间。

系统代理开关

这个开关做的事情很简单:把 Windows 的系统级代理设置指向本机的混合端口(默认监听 127.0.0.1:7897 一类地址),让浏览器、大多数桌面软件走这个代理出网。它改的是 Windows「设置 → 网络和 Internet → 代理」里的那组字段,原理上等同于手动填一遍代理地址,客户端只是帮你自动填写和还原。开启后浏览器网页可以走代理,但不保证所有进程都遵守系统代理设置——命令行工具、部分游戏、后台服务进程往往会绕过这层设置直连,这也是很多人「开了代理,某个软件却还是连不上」的根源。

服务模式(Service Mode)

服务模式解决的是权限问题。TUN 模式需要创建虚拟网卡、修改本机路由表,这类操作在 Windows 上必须有管理员权限。如果每次开关 TUN 都要手动「以管理员身份运行」客户端,体验会很糟糕,所以 Clash Verge Rev 提供了一个可选的后台 Windows 服务:安装一次(需要一次管理员权限确认),之后客户端本身以普通用户权限运行,遇到需要提权的操作时通过这个服务代理执行,不再每次弹窗要权限。

提示只用系统代理转发浏览器流量,不需要装服务模式;一旦打算用 TUN 模式接管全局流量(尤其是游戏、UDP 流量),建议提前把服务模式装好,后续开关 TUN 会顺畅很多。

TUN 模式配置:虚拟网卡与路由劫持

TUN 模式的原理是在系统里创建一张虚拟网卡(Windows 上依赖 Wintun 驱动),客户端把默认路由指向这张虚拟网卡,所有未被路由表排除的 IP 层流量都会先经过这里再由内核按规则分流,不再依赖某个进程主动去读代理设置。这解决了系统代理模式下「有些程序绕过代理」的问题,尤其适合需要给游戏、UDP 应用、非浏览器客户端全部代理的场景。

在设置面板里开启 TUN 模式,通常需要留意几个选项:

  1. 栈模式(Stack):System 栈直接调用系统网络栈,性能更好但对部分驱动兼容性敏感;gVisor 是用户态实现的网络栈,兼容性更稳但吞吐略低。第一次配置遇到连不通,可以先切到 gVisor 排除驱动冲突,确认能用后再尝试 System 栈。
  2. DNS 劫持:TUN 模式一般会同时接管 DNS 查询,把解析请求也纳入分流逻辑,这也是为什么有些内网服务在开启 TUN 后反而访问不到——本机 DNS 被劫持成了 Fake-IP,需要在配置里把内网域名或局域网段加入直连名单。
  3. 严格路由:部分版本会有「严格路由」选项,决定是否劫持所有出站流量还是只劫持默认路由之外的补充流量,不确定含义时保持默认值即可,不要随意打开高级选项再去猜测效果。
如果开启 TUN 后完全无法上网,先按这个顺序排查:
1. 确认服务模式已安装且状态为「运行中」
2. 打开任务管理器,查看虚拟网卡(名称含 Wintun)是否已创建
3. 关闭 TUN,单独测试系统代理是否能正常上网
4. 若系统代理正常但 TUN 异常,切换栈模式为 gVisor 再试一次

常见故障排查:防火墙拦截与端口占用

Windows Defender 防火墙拦截

首次启用 TUN 模式或首次运行客户端时,Windows 通常会弹出「Windows Defender 防火墙已阻止此应用的某些功能」的提示,要求勾选允许通过的网络类型。这里建议把「专用网络」和「公用网络」都勾选允许,否则虚拟网卡建立后流量仍会被防火墙拦截,表现为界面显示已连接、代理组测速正常,但实际网页打不开。如果误点了「取消」,可以在「控制面板 → 系统和安全 → Windows Defender 防火墙 → 允许应用通过防火墙」里手动找到客户端重新勾选。

企业办公电脑或装了第三方安全软件的机器还要多留意一层:部分终端管理软件会额外拦截虚拟网卡驱动的加载,表现为 Wintun 驱动安装步骤反复失败,这种情况通常需要联系企业 IT 加白名单,客户端本身无法绕过这类策略限制。

端口占用与冲突

Clash Verge Rev 默认会监听混合端口、HTTP 端口等若干端口,如果本机已有其他程序占用了同一端口(常见于同时装了多个代理工具,或上一次客户端进程没有完全退出),启动时会提示端口绑定失败,或者服务表面正常但代理不生效。排查思路是先确认端口是否被占用:

netstat -ano | findstr 7897

命令输出最后一列是占用该端口的进程 PID,再用任务管理器的「详细信息」标签按 PID 找到对应进程,确认是否是残留的旧进程或冲突软件;如果是残留进程,直接结束它即可,也可以在客户端设置里把端口改成不冲突的数值后重启生效。

注意同一台机器上尽量不要同时运行两个基于 Clash 规则集的客户端(例如同时装了另一个 GUI 前端且都在跑),两者若共用同一份内核端口配置极易互相抢占端口,建议只保留一个长期运行。

日常使用中的小提示

配置调通之后,日常维护主要围绕订阅更新和规则微调。订阅链接建议设置自动更新周期,避免节点列表过期后仍在连接失效地址;规则集(GeoIP/GeoSite)也有独立的更新入口,和订阅更新是两件事,长期不更新会导致分流判断变得不准确。切换代理组节点后,建议在连接面板里确认延迟测速已经完成一轮,盲目选择未测速的节点容易连上一个实际不可用的出口。

如果之后要在多台设备之间保持相同的分流逻辑,可以把配置文件和订阅链接单独备份一份,重装系统或更换设备时直接导入,不需要重新摸索一次上述所有设置项。

下载Clash