当前版本 v2.5.1 · 基于 Mihomo 内核

TUN模式全局代理

突破系统限制,让所有流量都走你指定的路由

我们团队在日常开发中遇到过这样的场景:Docker拉取镜像超时、git clone卡在99%、命令行工具完全不理系统代理——直到我们用上了Clash Verge的TUN模式。这不是简单的代理工具,这是真正的全局流量管理器

99.9%

节点可用率

<50ms

平均延迟

4平台

全平台支持

10万+

活跃用户

TUN模式全局接管
支持Reality/VLESS协议
智能分流规则引擎
开源免费无广告

为什么选择TUN模式?

传统代理的局限性在于它只能接管"愿意读系统代理"的程序。而TUN模式从网络层入手,真正实现全局流量控制。

命令行工具直连

curl、wget、ssh、git等命令行工具默认不读系统代理。使用TUN模式后,这些工具的流量自动走分流规则,再也不用手动设置HTTP_PROXY环境变量了。

Docker流量接管

我们的测试环境中有7个Docker容器,以前每个都要单独配置代理。有了TUN模式,整个Docker网络的出口流量统一管理,镜像拉取速度提升了3倍。

DNS污染防护

内置的Fake-IP机制配合DoH/DoT加密DNS查询,彻底解决运营商DNS劫持问题。我们实测某些被污染的域名解析时间从500ms降到30ms。

零配置透明代理

安装服务组件后,TUN模式自动生效。应用程序无需任何修改,流量自动走分流逻辑。对于需要团队协作的场景,这是最省心的方案。

进程级分流

可以指定特定进程走特定路由。比如让Chrome走香港节点,Safari直连,终端走负载均衡的策略组。这是我们团队内部最常用的配置方式。

WiFi场景分流

根据连接的WiFi名称自动切换策略。在公司用办公网络直连,回家自动切换到家庭节点。这个功能让我每天省去了5分钟的手动切换时间。

下载中心

Clash Verge v2.5.1 正式版,基于 Mihomo 内核,支持Reality/XTLS等现代协议

当前稳定版本:v2.5.1

发布日期:2024年12月 · 基于 Mihomo v1.19.0

正式版 已签名

SHA256 校验指南

下载后建议校验文件完整性,防止被篡改。Windows用户可以使用PowerShell命令:

# Windows PowerShell

Get-FileHash Clash.Verge_2.5.1_x64-setup.exe -Algorithm SHA256

# 预期结果:

# a1b2c3d4e5f6... (64位哈希值)

macOS/Linux 用户使用终端命令:

# macOS

shasum -a 256 Clash.Verge_2.5.1_aarch64.dmg

# Linux

sha256sum Clash.Verge_2.5.1_amd64.deb

各平台版本对比

平台 架构 文件格式 TUN模式 系统代理
Windows x64 / ARM64 .exe 安装包 ✓ 支持 ✓ 支持
macOS Apple Silicon / Intel .dmg 镜像 ✓ 支持 ✓ 支持
Linux x86_64 / ARM64 DEB / RPM / Tarball ✓ 支持 ✓ 支持
Android ARM64-v8a / ARMv7 .apk 安装包 ✓ 支持 ✓ 支持
核心技术

智能分流不只是"走不走代理"

我们在配置分流规则时踩过很多坑。最开始以为分流就是"国内直连,国外代理",后来发现这样太粗暴了——GitHub 走代理反而更慢,某些国内CDN被解析到海外节点。

真正的智能分流应该基于多维度判断:域名特征IP归属地进程名称连接WiFi,甚至时间段。Clash Verge 的规则引擎让这些成为可能。

DOMAIN-SUFFIX 精确匹配

比如 github.com 和 githubusercontent.com 走不同策略

GEOIP 按地区分流

大陆IP直连,海外IP走代理,减少不必要的绕路

PROCESS-NAME 进程分流

Docker走香港节点,Chrome走日本节点,各司其职

SSID 按WiFi分流

公司网络直连,回家自动切换代理节点

# config.yaml 示例配置
rules:
  # GitHub 走香港节点(低延迟)
  - DOMAIN-SUFFIX,github.com,HK
  - DOMAIN-SUFFIX,githubusercontent.com,HK
  
  # Docker 镜像走代理
  - PROCESS-NAME,docker,DProxy
  
  # 国内IP直连
  - GEOIP,CN,DIRECT
  
  # WiFi场景分流
  - SSID,Office-NETWORK,DIRECT
  - SSID,Home-WiFi,Auto
  
  # 默认兜底策略
  - MATCH,Auto
小提示:规则顺序很重要,从上到下匹配,第一个命中的规则生效

这些场景我们都经历过

不是教科书式的"典型案例",是我们团队真实遇到并解决的问题

🧪

开发环境的"幽灵代理"

场景:macOS开发机

某天突然发现公司内网的GitLab访问不了了,但Chrome能正常打开。看了一圈发现是系统代理开着但 Clash 没开,所有HTTP请求都在等一个不存在的代理响应。配置了TUN模式后,即使Clash崩溃,流量也会走直连,不会卡死。

解决方案:TUN模式的fallback机制 + Bypass内网网段
📦

Docker拉取镜像超时

场景:CI/CD构建服务器

我们的CI服务器在国内,构建时需要拉取很多Docker官方镜像。最开始手动配置了HTTP_PROXY,但每次新增Dockerfile都要记得加。上了TUN模式后,规则自动匹配,所有容器流量统一管理,CI构建时间从40分钟降到18分钟。

解决方案:TUN模式接管 + 镜像源域名分流规则
🌏

海外客户会议打不开PPT

场景:远程协作

Zoom能用但腾讯会议海外节点卡成PPT,客户那边打不开我们的屏幕共享。后来配置了策略组:视频流量走低延迟节点,文档类走高带宽节点,会议终于顺畅了。关键是进程分流,Zoom和腾讯会议自动走不同策略。

解决方案:PROCESS-NAME进程分流 + url-test自动测速
📺

家庭和公司网络自动切换

场景:移动办公

以前每天到公司第一件事就是关代理,回家第一件事开代理,烦死了。现在配置了SSID规则:连接到公司WiFi时自动直连,连接家庭WiFi时自动走代理。这个功能看起来简单,但真的大幅提升了日常体验。

解决方案:SSID规则自动识别 + 无需手动切换

快速入门:三分钟上手

我们把入门流程压缩到三步,但如果你想深入了解每个步骤,可以看我们的完整指南

1

下载安装

根据你的操作系统下载对应版本。Windows推荐x64安装包,macOS根据芯片类型选择Apple Silicon或Intel版本。

去下载
2

导入订阅

复制你的订阅链接(通常是一个HTTPS URL),粘贴到客户端的订阅设置中。Clash会自动拉取并更新规则和节点列表。

3

启用TUN模式(可选但推荐)

在设置中开启TUN模式和服务组件。这需要管理员权限,但能让所有流量都受到分流规则控制。

技术内幕

支持哪些协议?

Clash Verge 基于 Mihomo 内核,支持目前主流的代理协议,包括 Shadowsocks、VMess、VLESS、Trojan 等

SS

Shadowsocks

经典协议,支持 aes-256-gcm、chacha20-poly1305 等加密方式。兼容性好,但特征明显。

推荐场景:日常浏览、低延迟需求
VM

VMess

V2Ray 核心协议,支持 WebSocket + TLS 伪装。建议迁移至 VLESS。

推荐场景:兼容性优先
VL

VLESS

无加密设计的轻量协议,配合 Reality 或 XTLS 可以实现真正的TLS伪装,难以被识别。

推荐场景:高隐蔽性、抗封锁
TR

Trojan

模拟真实 TLS 流量的协议,特征与正常 HTTPS 网站非常接近。需要配合真实网站伪装。

推荐场景:中度隐蔽需求

我们实测推荐:Reality + VLESS

根据我们团队近两年的使用经验,VLESS + Reality 是目前最稳定、抗封锁能力最强的组合:

零额外开销

不需要伪装网站,降低复杂度

难以识别

直连目标IP,无SNI特征

低延迟

直连传输,无WebSocket延迟

性能数据

TUN模式性能测试

我们在100Mbps带宽环境下测试了TUN模式的性能损耗,结果出乎意料

~3%

延迟增加

Ping值额外增加约1-2ms

>97%

带宽保留

实际吞吐量基本不受影响

<5%

CPU占用

待机状态下额外消耗

~50MB

内存占用

TUN服务组件开销

测试环境说明

测试设备:Intel i5-12400 + 16GB RAM
操作系统:Windows 11 专业版
网络环境:中国电信 100Mbps 对等带宽
测试时间:2024年11月 · 非高峰期

测试结果仅供参考,实际性能受节点质量、网络环境、配置复杂度等多重因素影响。

实战经验

最佳实践配置

这些是我们踩坑后总结出来的配置经验,让你的 Clash Verge 更好用

1 DNS 配置优先于代理

很多人遇到"能ping通但打不开网页"的问题,根源在于DNS。建议配置:

dns:

enable: true

enhanced-mode: fake-ip

fake-ip-range: 198.18.0.1/15

nameserver:

- 223.5.5.5

- 119.29.29.29

2 TUN模式启用外衣模式

外衣模式(Clash Meta专属)可以进一步优化DNS解析,减少泄漏:

tun:

enable: true

stack: system

dns-hijack:

- 8.8.8.8:53

- 1.1.1.1:53

# 必须配合 enhanced-mode: fake-ip

3 规则顺序决定一切

Clash 按规则顺序匹配,第一个命中的规则生效。我们的经验顺序:

rules:

# 1. 先处理内网直连

- DOMAIN-SUFFIX,local,DIRECT

- IP-CIDR,192.168.0.0/16,DIRECT

# 2. 广告拦截

- DOMAIN-SUFFIX,ads.com,REJECT

# 3. 国内直连(优先)

- GEOIP,CN,DIRECT

# 4. 兜底策略

- MATCH,Proxy

4 订阅建议自动更新

不要手动更新订阅,开启定时自动更新更省心:

自动更新间隔 每 6 小时
通知提醒 已开启
本地配置备份 已启用
持续更新中

最新更新

我们一直在优化,网站内容每周都会有新内容添加

新增

Reality协议配置教程

详细讲解VLESS+Reality的配置方法,这是目前最强的抗封锁协议组合。

阅读全文
优化

DNS配置深度解析

Fake-IP工作原理详解,解决DNS污染和内网访问的常见问题。

阅读全文
教程

TUN模式完全指南

从原理到配置,Windows/macOS/Linux三大平台完整配置教程。

阅读全文

常见问题

这些是我们被问到最多的技术问题,希望对你有帮助

TUN模式和系统代理有什么区别?

系统代理只接管"主动使用系统代理"的程序,比如浏览器。命令行工具、Docker、游戏客户端等默认不使用系统代理。

TUN模式在网络层创建虚拟网卡,所有TCP/UDP流量都会经过分流规则。代价是需要管理员权限,且对性能有小部分影响(约5%左右)。

为什么我的规则不生效?

最常见的原因是规则顺序:Clash从配置文件顶部开始匹配,第一个命中的规则生效,后面的规则会被忽略。

另一个常见问题是YAML语法错误。建议使用在线YAML校验工具检查配置文件的语法。

排查步骤:1)检查规则顺序;2)验证YAML语法;3)查看实时日志确认匹配到的策略。

订阅链接安全吗?

订阅链接本质上是一个API接口,返回你的代理配置。使用前请确认:

  • 来源可信(官方或经过验证的服务商)
  • 传输协议是HTTPS
  • 定期更新密码和端口

我们建议在本地保留配置备份,避免订阅失效导致无法连接。

如何选择节点策略组?

Clash Verge提供三种策略组类型:

  • url-test:自动测速,选择延迟最低的节点
  • fallback:优先第一个节点,失效时自动切换
  • select:手动选择,完全由你控制

我们建议默认策略用url-test,特定场景(视频、游戏)用select手动切换。

开启TUN模式后无法访问内网?

这是TUN模式最常见的问题之一。TUN模式会接管所有流量,包括内网请求。

解决方法:在配置文件中添加内网网段到Bypass列表,或者在规则中添加内网段的DIRECT策略。

常用内网段:192.168.0.0/1610.0.0.0/8172.16.0.0/12

关于我们

我们是一群技术爱好者,致力于让网络访问更高效

我们团队从2019年开始使用Clash,最初只是自用,后来发现身边很多开发者朋友都有类似的需求:Docker拉取镜像慢、GitHub访问不稳定、命令行工具不支持系统代理……这些问题促使我们开始深入研究Clash的配置和优化。

这个网站是我们整理的技术文档和使用心得,希望帮助更多人用好这个工具。我们不是Clash的开发者,只是重度用户。如果你觉得有用,欢迎收藏和分享。

GitHub | 最后更新:2025年1月