外观
Clash 进阶指南:TUN 模式、网关代理、透明代理,究竟有何区别?
约 4353 字大约 15 分钟
ClashClash新手指南TUN模式网关代理
2025-07-23
当你已经能够熟练导入订阅、切换节点和选择规则模式后,Clash 中的 TUN 模式、局域网访问、网关代理、透明代理等选项,往往会让人产生新的疑问:
- 为什么有些软件开了系统代理仍然无法联网?
- TUN 模式是不是一定比系统代理更好?
- 能否让 PS5、Switch、电视或另一台电脑共用代理?
- “允许局域网连接”和“透明代理”是不是同一件事?
- 把电脑 IP 填到其他设备的网关里,是否就能实现全局代理?
这些概念都与“让流量经过 Clash”有关,但它们工作的网络层级、配置方式和适用场景并不相同。理解差异后,排障会更有方向,也能避免不必要地开启高权限或高复杂度功能。
本文从最常见的系统代理开始,逐步说明 TUN、局域网代理、网关转发与透明代理之间的关系。
一、基础模式:系统代理(System Proxy)
系统代理是大多数 Clash 桌面客户端最常见的工作方式。开启后,客户端会向操作系统写入代理设置,例如 HTTP 代理、HTTPS 代理或 SOCKS 代理地址。支持读取系统代理设置的应用,便会将自己的网络请求交给 Clash 处理。
工作原理:应用主动把请求交给 Clash
可以把电脑想象成一栋办公楼,Clash 是前台的网络管家。
开启系统代理后,操作系统会通知应用:“如果你需要访问网络,可以先到这个前台登记。”Chrome、Edge、部分聊天软件以及不少常见桌面程序,会遵循系统的代理设置,把请求发送给 Clash;随后 Clash 再根据规则决定流量应当直连、拒绝,还是通过代理节点转发。
这里的关键在于:应用必须愿意使用系统代理。
有些应用会自己实现网络连接逻辑,忽略系统代理;也有些命令行工具、游戏启动器、游戏本体或服务程序不会自动读取系统代理。此时,即使浏览器可以正常访问网络,也不代表所有软件都会经过 Clash。
优点
- 配置简单:通常只需在客户端中开启系统代理即可。
- 资源开销相对较低:Clash 主要处理主动使用代理的应用流量。
- 适合日常使用:浏览器、常见桌面软件和多数网页服务通常可以满足需求。
- 便于排障:当某个应用出现问题时,可以先判断它是否支持系统代理,而不是直接怀疑节点或规则。
局限与常见误区
- 不是所有应用都会遵守系统代理。
- 某些软件可能只支持 HTTP 代理、不支持 SOCKS,或只在特定设置中提供代理选项。
- 一些应用包含多个进程:启动器走代理,不代表游戏进程也走代理。
- DNS 请求、UDP 流量或后台服务是否经过代理,取决于应用实现和客户端配置,不能仅凭“系统代理已开启”一概而论。
适用建议:如果你的主要需求是网页浏览、社交、视频和一般桌面应用,优先从系统代理开始。它是最容易理解、最容易关闭和最便于定位问题的方案。

二、进阶模式:TUN 模式(虚拟网卡接管)
当某个程序不读取系统代理,或者你希望更多网络流量自动交给 Clash 判断时,TUN 模式才具有实际价值。
工作原理:在网络层增加一张“虚拟网卡”
开启 TUN 后,Clash 通常会在系统中创建一个虚拟网络接口,也就是常说的 TUN Device。系统路由会被调整,使符合条件的流量先进入这张虚拟网卡,再由 Clash 根据规则处理。
仍以办公楼作比喻:系统代理像是通知愿意配合的员工先到前台登记;而 TUN 模式更像是在主要出口设置一道检查通道。只要流量被路由到这条通道,Clash 就有机会接收并处理它。
因此,TUN 模式对应用来说更“透明”:应用未必需要知道代理地址,也不一定要支持系统代理。它仍然像是在正常联网,但实际流量已在更底层被转交给 Clash。
TUN 能解决什么问题
TUN 常用于处理以下情况:
- 软件不遵守系统代理设置;
- 某些命令行工具需要经过代理;
- 游戏、UWP 应用或特殊网络程序无法通过系统代理联网;
- 希望让更多 TCP、UDP 流量统一按照 Clash 规则处理;
- 需要减少“这个软件该填 HTTP 还是 SOCKS 地址”的逐项配置。
不过,TUN 不是“打开后所有问题都会自动消失”。应用本身的协议限制、规则配置、DNS 设置、系统防火墙、虚拟化网络环境等,仍可能影响最终结果。
使用 TUN 前应注意的事项
- 通常需要较高权限:创建虚拟网卡、修改路由或配置防火墙规则,往往需要管理员权限。
- 可能与其他网络软件冲突:VPN、虚拟机软件、Docker、WSL、安全软件、企业网络客户端等,都可能涉及虚拟网卡、路由表或 DNS 设置。
- 资源开销通常更高:相比只处理少量应用代理请求,TUN 可能接管更多系统流量。
- 关闭后应检查网络是否恢复:如果遇到断网、DNS 异常或局域网不可达,可以先关闭 TUN,再检查客户端是否恢复了原有路由与 DNS 配置。
- 局域网访问不一定天然可用:某些 TUN 配置可能影响访问路由器、NAS、打印机或内网服务,需要结合路由排除、绕过局域网等选项调整。
适用建议:只有在系统代理无法覆盖目标软件,或你明确需要更底层流量接管时,再考虑开启 TUN。对于普通浏览器使用场景,TUN 并不一定比系统代理更合适。

三、局域网代理与网关代理:先分清“提供代理端口”和“转发全部流量”
“网关代理”这个说法经常被混用。实际操作中,至少要区分两类完全不同的能力:
- 允许局域网设备连接 Clash 的代理端口;
- 让一台设备真正充当其他设备的默认网关,并转发它们的全部流量。
两者都能用于设备共享,但实现难度和效果不同。
1. 允许局域网连接:把 Clash 作为局域网代理服务器
当 Clash 开启“允许来自局域网的连接”后,局域网中的其他设备可以访问这台电脑上的代理端口。此时,电脑更像一台局域网内的 HTTP/SOCKS 代理服务器。
例如,另一台电脑、手机或支持手动代理设置的设备,可以在自己的网络设置或应用设置中填写:
- 代理服务器:运行 Clash 的电脑局域网 IP;
- 代理端口:Clash 当前监听的 HTTP、SOCKS 或混合端口。
这种方式的重点是:客户端设备主动设置代理地址。
它适合支持代理配置的浏览器、电脑、手机应用,或部分提供代理选项的设备。但不少游戏主机、智能电视和 IoT 设备并不提供通用 HTTP/SOCKS 代理设置,因此不能简单套用。
2. 真正的网关转发:让其他设备把电脑当默认出口
另一种思路,是让其他设备把运行 Clash 的电脑设置为默认网关。此时,这台电脑不只是“提供一个代理端口”,还必须承担路由转发职责:接收来自其他设备的数据包、决定下一跳、再将流量转发到互联网或 Clash 的处理链路中。
仅仅开启“允许局域网连接”,通常不等于电脑已经具备完整的网关转发能力。若要让其他设备直接把电脑 IP 作为网关,通常还涉及 IP 转发、NAT、防火墙规则、DNS 分流或 TUN/透明转发等配置。不同操作系统和客户端实现存在差异,不能只改网关与 DNS 就默认一定可用。
因此,遇到“设备把网关改成电脑 IP 后无法上网”的情况,不应立刻判断节点故障。更常见的原因是:电脑并没有配置成可转发流量的路由设备,或者防火墙没有放行相关转发流量。
适合局域网共享的场景
- 另一台电脑或手机支持手动填写 HTTP/SOCKS 代理;
- 你希望集中维护订阅和规则;
- 设备数量不多,且可以逐台设置;
- 你明确知道自己使用的是“代理端口共享”,还是“默认网关转发”。
使用时的安全提醒
开启局域网访问后,应确认监听地址、端口和访问范围。不要在不受信任的网络中随意暴露代理端口,也不要把控制接口暴露给陌生设备。局域网共享的前提是:你信任当前网络中的其他设备,并且了解客户端相关访问控制设置。
适用建议:如果其他设备支持手动代理,优先使用“允许局域网连接 + 手动填写代理地址”的方式,结构更直接。若要把电脑作为真正网关,则需要额外完成路由转发相关配置。
👉查看网关代理 (Gateway/LAN Proxy)如何开启点击这里
四、透明代理:在路由器或网关层统一处理流量
透明代理是一种更接近网络出口层面的方案。它的目标不是让每一台设备主动填写代理地址,而是在路由器、旁路由或网关设备上,对经过的流量进行识别、重定向和处理。
工作原理:设备无需知道代理存在
继续使用前面的比喻:透明代理不是要求每位员工先去前台登记,也不是让每台设备都手动填写代理服务器,而是在网络出口处布置规则。
设备仍然认为自己在使用普通网络:
- 手机照常连接 Wi-Fi;
- 电视照常获取 DHCP 地址;
- 游戏机照常把主路由作为网关;
- 新加入网络的设备通常无需逐台配置代理。
而网关设备会根据预先配置的规则,对流量选择直连、代理、拦截或进行 DNS 处理。对终端设备而言,代理过程相对“透明”,因此得名透明代理。
透明代理与旁路由的关系
透明代理常部署在支持相关网络能力的路由器或旁路由设备上,例如运行 OpenWrt 的设备。但“旁路由”描述的是设备在网络拓扑中的位置,“透明代理”描述的是流量处理方式,两者并不完全等同。
例如:
- 一台设备可以作为旁路由,但并未接管所有终端流量;
- 一台主路由也可以配置透明代理;
- 某些方案让客户端手动指定旁路由为网关;
- 某些方案通过主路由策略路由、DHCP 或流量重定向,将流量交给旁路由处理。
具体效果取决于网络拓扑、路由规则、DNS 方案和防火墙配置,而不是只取决于“是否安装了 Clash”。
优点
- 终端配置更少:对于不支持手动代理的电视、游戏机、IoT 设备尤其有意义。
- 集中维护:规则、订阅与 DNS 策略主要集中在网关设备上。
- 新设备接入更方便:在正确配置的前提下,新设备通常不需要重复填写代理地址。
- 更接近家庭网络统一治理:可以结合设备分组、域名规则和局域网策略进行管理。
难点与风险点
- 配置复杂度最高:涉及路由、NAT、防火墙、DNS、IPv6、策略路由等多个部分。
- 排障范围更大:一旦配置不当,可能影响全网设备访问、局域网互通或 DNS 解析。
- 硬件性能需要匹配需求:网关设备需要处理实际经过它的流量,性能不足时可能成为瓶颈。
- 不同系统实现不同:OpenWrt、不同插件、不同 Clash 内核或其他代理组件的配置逻辑可能并不一致。
适用建议:透明代理更适合希望长期维护家庭网络、愿意理解基本路由知识,并且确实需要多设备无感使用的用户。若只是偶尔让一台电脑或手机使用代理,系统代理或局域网代理往往更省事。
👉查看在路由器上配置 Clash 透明代理,实现家庭网络一键共享点击这里
五、如何选择:从需求而不是“高级程度”出发
这些模式并不是简单的“初级到终极”关系。更高级的模式通常意味着更大的接管范围,也意味着更多权限、更多配置和更多排障成本。选择时可以先问自己三个问题:
- 需要代理的是当前电脑上的少数应用,还是整台电脑?
- 是否需要让其他局域网设备共享?
- 这些设备是否支持手动填写代理地址?
| 模式 | 核心方式 | 终端是否需要主动配置 | 适用场景 |
|---|---|---|---|
| 系统代理 | 应用读取系统代理设置 | 通常由系统统一设置 | 浏览器、社交、日常桌面应用 |
| TUN 模式 | 虚拟网卡与路由接管流量 | 应用通常无需单独设置 | 不遵守系统代理的软件、部分游戏和命令行工具 |
| 局域网代理 | 其他设备连接 Clash 的代理端口 | 其他设备需填写代理地址 | 手机、电脑及支持 HTTP/SOCKS 代理的设备 |
| 网关转发 | 电脑或设备承担默认网关与转发职责 | 客户端可能需修改网关或由 DHCP 下发 | 特定局域网共享需求,需额外网络配置 |
| 透明代理 | 在路由器或网关层拦截、转发流量 | 终端通常无需逐台设置 | 多设备家庭网络、电视、游戏机、IoT 设备 |
六、常见排障顺序
当代理无法使用时,建议不要一开始就切换到 TUN 或透明代理,而是按范围逐步确认:
- 先确认 Clash 本身是否正常运行:节点、订阅、规则模式和日志是否存在明显错误。
- 确认问题只出现在某个应用,还是所有应用都受影响:浏览器正常而某个软件异常,通常优先检查该软件是否绕过系统代理。
- 系统代理无效时,再尝试 TUN:同时注意管理员权限、虚拟网卡冲突和 DNS 设置。
- 局域网设备无法连接时,确认 IP、端口和防火墙:先测试设备是否能访问运行 Clash 的电脑,再检查代理端口是否允许局域网访问。
- 把电脑设置为网关后无法上网时,检查是否真的启用了转发与 NAT:允许局域网连接并不自动等于网关转发。
- 透明代理导致全网异常时,优先恢复基础网络:先保证 DHCP、默认路由、DNS 与局域网访问正常,再逐步启用代理规则。
最终可以用一句话概括:系统代理解决“愿意走代理的应用”,TUN 解决“本机更多流量的接管”,局域网代理解决“其他设备主动使用代理端口”,透明代理则解决“在网络出口统一处理流量”。
先选择覆盖范围最小、配置最简单的方案;只有当实际需求无法满足时,再逐步升级到 TUN、网关转发或透明代理,通常会获得更稳定也更容易维护的使用体验。

