Windows 上用 Clash Verge Rev:安装、服务模式与 TUN 配置全流程
以 Clash Verge Rev 为例走完 Windows 端完整流程:安装位置选择、系统代理与服务模式开启、TUN 虚拟网卡配置,以及防火墙拦截、端口占用等常见坑的排查思路。
为什么 Windows 端选 Clash Verge Rev
Windows 平台上能跑 Clash 规则集的客户端不止一款,但 Clash Verge Rev 是目前更新节奏稳定、界面信息密度适中的一个:它基于 Tauri 框架构建界面层,内核使用 mihomo(即社区常说的 Clash Meta),规则语法、代理组逻辑与主线 Clash 保持兼容,同时补齐了原版 Clash 早年缺失的 TUN 模式、脚本增强、订阅自动更新等能力。相比纯命令行跑内核,图形界面把代理组切换、日志查看、连接明细都做成了可点击的面板,对不熟悉配置文件语法的用户更友好。
本文按照真实安装顺序走一遍流程,重点标出几个新手容易卡住的节点:安装路径怎么选、系统代理和服务模式分别解决什么问题、TUN 模式为什么经常「开了但没生效」,以及遇到连不上网时先查什么。
安装前准备:安装包与安装位置
下载安装包时注意区分两种发行形式:一种是带 setup 或 x64-setup字样的安装版,双击后走标准安装流程并写入注册表;另一种是 portable 便携版,解压即用,不写入系统,适合不想留安装记录或需要带到多台机器的场景。两者内核和功能完全一致,差别只在安装方式。
- 避开中文与特殊字符路径:安装目录名或用户名里带中文、空格、感叹号等符号时,少数版本的内核子进程在读取配置路径时会出现解析异常,建议安装到纯英文路径下,例如默认的
C:\Program Files\Clash Verge。 - 避开云同步目录:不要把安装目录或配置目录放进 OneDrive、群晖 Drive 等云同步文件夹,同步进程会周期性锁定订阅缓存文件,导致客户端读写配置时报错或界面卡死。
- 确认系统版本:TUN 模式依赖的 Wintun 虚拟网卡驱动要求 Windows 10 1809 及以上,过旧的 Windows 10 版本建议先跑一次系统更新,否则驱动安装环节会静默失败。
首次启动:系统代理与服务模式分别做什么
安装完成后打开客户端,首页通常会看到两个乍看相似但作用完全不同的开关,搞清楚它们的边界能省掉后续大半排查时间。
系统代理开关
这个开关做的事情很简单:把 Windows 的系统级代理设置指向本机的混合端口(默认监听 127.0.0.1:7897 一类地址),让浏览器、大多数桌面软件走这个代理出网。它改的是 Windows「设置 → 网络和 Internet → 代理」里的那组字段,原理上等同于手动填一遍代理地址,客户端只是帮你自动填写和还原。开启后浏览器网页可以走代理,但不保证所有进程都遵守系统代理设置——命令行工具、部分游戏、后台服务进程往往会绕过这层设置直连,这也是很多人「开了代理,某个软件却还是连不上」的根源。
服务模式(Service Mode)
服务模式解决的是权限问题。TUN 模式需要创建虚拟网卡、修改本机路由表,这类操作在 Windows 上必须有管理员权限。如果每次开关 TUN 都要手动「以管理员身份运行」客户端,体验会很糟糕,所以 Clash Verge Rev 提供了一个可选的后台 Windows 服务:安装一次(需要一次管理员权限确认),之后客户端本身以普通用户权限运行,遇到需要提权的操作时通过这个服务代理执行,不再每次弹窗要权限。
TUN 模式配置:虚拟网卡与路由劫持
TUN 模式的原理是在系统里创建一张虚拟网卡(Windows 上依赖 Wintun 驱动),客户端把默认路由指向这张虚拟网卡,所有未被路由表排除的 IP 层流量都会先经过这里再由内核按规则分流,不再依赖某个进程主动去读代理设置。这解决了系统代理模式下「有些程序绕过代理」的问题,尤其适合需要给游戏、UDP 应用、非浏览器客户端全部代理的场景。
在设置面板里开启 TUN 模式,通常需要留意几个选项:
- 栈模式(Stack):System 栈直接调用系统网络栈,性能更好但对部分驱动兼容性敏感;gVisor 是用户态实现的网络栈,兼容性更稳但吞吐略低。第一次配置遇到连不通,可以先切到 gVisor 排除驱动冲突,确认能用后再尝试 System 栈。
- DNS 劫持:TUN 模式一般会同时接管 DNS 查询,把解析请求也纳入分流逻辑,这也是为什么有些内网服务在开启 TUN 后反而访问不到——本机 DNS 被劫持成了 Fake-IP,需要在配置里把内网域名或局域网段加入直连名单。
- 严格路由:部分版本会有「严格路由」选项,决定是否劫持所有出站流量还是只劫持默认路由之外的补充流量,不确定含义时保持默认值即可,不要随意打开高级选项再去猜测效果。
如果开启 TUN 后完全无法上网,先按这个顺序排查:
1. 确认服务模式已安装且状态为「运行中」
2. 打开任务管理器,查看虚拟网卡(名称含 Wintun)是否已创建
3. 关闭 TUN,单独测试系统代理是否能正常上网
4. 若系统代理正常但 TUN 异常,切换栈模式为 gVisor 再试一次
常见故障排查:防火墙拦截与端口占用
Windows Defender 防火墙拦截
首次启用 TUN 模式或首次运行客户端时,Windows 通常会弹出「Windows Defender 防火墙已阻止此应用的某些功能」的提示,要求勾选允许通过的网络类型。这里建议把「专用网络」和「公用网络」都勾选允许,否则虚拟网卡建立后流量仍会被防火墙拦截,表现为界面显示已连接、代理组测速正常,但实际网页打不开。如果误点了「取消」,可以在「控制面板 → 系统和安全 → Windows Defender 防火墙 → 允许应用通过防火墙」里手动找到客户端重新勾选。
企业办公电脑或装了第三方安全软件的机器还要多留意一层:部分终端管理软件会额外拦截虚拟网卡驱动的加载,表现为 Wintun 驱动安装步骤反复失败,这种情况通常需要联系企业 IT 加白名单,客户端本身无法绕过这类策略限制。
端口占用与冲突
Clash Verge Rev 默认会监听混合端口、HTTP 端口等若干端口,如果本机已有其他程序占用了同一端口(常见于同时装了多个代理工具,或上一次客户端进程没有完全退出),启动时会提示端口绑定失败,或者服务表面正常但代理不生效。排查思路是先确认端口是否被占用:
netstat -ano | findstr 7897
命令输出最后一列是占用该端口的进程 PID,再用任务管理器的「详细信息」标签按 PID 找到对应进程,确认是否是残留的旧进程或冲突软件;如果是残留进程,直接结束它即可,也可以在客户端设置里把端口改成不冲突的数值后重启生效。
日常使用中的小提示
配置调通之后,日常维护主要围绕订阅更新和规则微调。订阅链接建议设置自动更新周期,避免节点列表过期后仍在连接失效地址;规则集(GeoIP/GeoSite)也有独立的更新入口,和订阅更新是两件事,长期不更新会导致分流判断变得不准确。切换代理组节点后,建议在连接面板里确认延迟测速已经完成一轮,盲目选择未测速的节点容易连上一个实际不可用的出口。
如果之后要在多台设备之间保持相同的分流逻辑,可以把配置文件和订阅链接单独备份一份,重装系统或更换设备时直接导入,不需要重新摸索一次上述所有设置项。