Clash Verge 配置教程:TUN 模式 + DNS 泄漏修复完整指南
发布于 · 约 8 分钟阅读
本文以社区维护的开源客户端 Clash Verge Rev 为例, 带你完成安装、导入 supernet.day 的订阅、开启全局 TUN 模式, 并解决容易被忽视的 DNS 泄漏 问题。全程约 10-15 分钟,跟着截图操作即可, macOS / Linux 客户端界面略有差异,但操作逻辑完全一致。
环境准备
- 系统版本:Windows 10 / 11(64 位)、macOS 11 及以上(Apple Silicon / Intel)或主流 Linux 发行版均可,本文以 Windows 客户端界面为例。
- 已注册 supernet.day 账号并有可用套餐——还没有账号可以先 免费注册领取 1 天 / 1GB 体验流量。
- 本机拥有管理员权限:TUN 模式需要创建虚拟网卡,首次开启会弹出系统授权提示,属于正常现象,允许即可。
第一步:下载安装 Clash Verge
Clash Verge Rev 是社区活跃维护的开源 Clash Meta 内核图形客户端,免费、无广告,支持 Windows / macOS / Linux。 可以在客户端下载页直接获取安装包,或前往 GitHub 仓库下载最新版本。 安装完成后,在系统托盘里找到猫头鹰图标即代表客户端已在后台运行:

第二步:导入订阅链接并测试连接
- 登录 supernet.day,在控制台的「客户端下载以及教程」区块,点击 Clash 对应协议旁的订阅地址按钮:

- 在弹出的窗口中点击「复制订阅地址」:

- 打开 Clash Verge,点击左侧「订阅」,把刚才复制的地址粘贴到输入框,点击「导入」:

- 切换到左侧「代理」页面,点击右上角的测速图标,选择一个延迟数字较低的线路:

- 打开浏览器访问 google.com,能正常打开即代表订阅导入成功、基础代理已联通。
第三步:开启 TUN 模式
TUN 模式和系统代理有什么区别
「系统代理」只会修改系统层面的 HTTP/HTTPS 代理设置,部分不遵循系统代理规则的程序(游戏、命令行工具、部分后台服务等)仍会绕过代理直连。 「TUN 模式」则会在系统里虚拟出一张网卡,在网络层接管全部 TCP/UDP 流量,是目前公认更彻底、兼容性更好的全局代理方案。
开启步骤
- 点击 Clash Verge 左侧「设置」,进入系统设置页面。
- 页面最上方就是「Tun 模式」开关,点击开启;首次开启会提示安装虚拟网卡驱动或请求系统授权,点击「允许」/输入管理员密码即可,参考下图(图中示例仅打开了下方两项,请额外点亮最上方的 Tun 模式):

「Tun 模式」「服务模式」开关位于「系统代理」正上方 - 建议同时开启同一页面的「服务模式」(Service Mode):将核心安装为系统服务后,之后每次开关 TUN 都不再需要重复弹出系统授权,体验更流畅。
- TUN 模式与系统代理可以同时开启、互不冲突,但生效后建议以 TUN 为主,不用再手动为浏览器单独配置代理。
确认 TUN 模式已生效
重新打开任意需要联网验证的软件,或在命令行执行 curl ip.sb 查看返回的 IP 是否已变为节点所在地区; 也可以切换到 Clash Verge 的「连接」页面观察是否有新的连接记录持续产生,两者都能用来判断 TUN 模式是否已经接管流量。
修复 DNS 泄漏
什么是 DNS 泄漏
即便代理流量已经通过节点转发,如果域名解析(DNS 查询)仍然被发往本地运营商的 DNS 服务器,运营商依然能看到你访问过哪些网站, 部分流媒体、应用也会因此识别出真实地理位置,这就是「DNS 泄漏」。
如何检测
开启 TUN 模式并连接节点后,访问 ipleak.net 或 dnsleaktest.com 查看「DNS Address」一栏:显示节点所在地区(例如美国)的 DNS 服务器即代表没有泄漏;如果显示的仍是本地运营商的 DNS,请按下面的方法修复。
修复方法
- 确认已按上一步开启 TUN 模式——绝大多数 DNS 泄漏问题在开启 TUN 后即可解决,因为所有走 53 端口的 DNS 查询都会被一并接管。
- 如果浏览器单独开启了「安全 DNS / DNS-over-HTTPS」(Chrome、Edge:设置 → 隐私和安全 → 安全 DNS),建议关闭,交由 Clash 统一处理,避免浏览器直连 DoH 服务器绕开 TUN。
- 如果电脑同时启用了 IPv6,而当前线路对 IPv6 支持不完整,可以在网卡属性中临时禁用 IPv6,通常能立刻解决通过 IPv6 通道泄漏的问题。
- 确认订阅使用的 DNS 增强模式为
fake-ip——supernet.day 提供的订阅默认已按此配置,无需手动修改。 - 改动后重新用 ipleak.net 或 dnsleaktest.com 复测,确认返回的 DNS 服务器地址已经变为代理节点所在地区。
常见报错处理
开启 Tun 模式失败 / 提示权限不足
确认已开启「服务模式」,或以管理员身份重新打开 Clash Verge 后再次尝试;部分杀毒软件会拦截虚拟网卡驱动的安装,可临时关闭杀毒软件,或将 Clash Verge 加入信任名单后重试。
开启 TUN 后完全无法上网
先切换到「代理」页面确认已经选中了某个具体节点而非「直连」;再检查所选节点延迟是否正常(显示超时或标红一般代表该节点暂时不可用),换一个延迟正常的节点即可恢复。
订阅无法导入或长期不更新
检查本机是否能正常访问外网(导入订阅时代理尚未生效,需要本机本身可以联网获取订阅文件);如果订阅地址提示已失效,回到控制台重新复制最新的订阅地址即可。
提示端口被占用(Port already in use)
说明本机 7890 / 7891 等默认端口已被其他代理软件占用,关闭其他代理工具,或在「设置」的端口设置中改为未被占用的端口,再重新启动 TUN / 系统代理。
常见问题 FAQ
TUN 模式会不会更耗电、更占资源?
TUN 模式在网络层转发流量,比系统代理多一层虚拟网卡开销,但实际 CPU / 内存占用增幅很小,在现代电脑和手机上几乎无感知,可以放心长期开启。
iOS / Android 有类似 TUN 模式的功能吗?
有。iOS 上的 Shadowrocket、Android 上的 Clash Meta for Android,默认就是通过系统 VPN 接口(本质上等同 TUN)实现全局代理,导入订阅并开启连接即为全局生效,不需要像桌面端一样单独开关。
macOS 开启 TUN 模式需要注意什么?
macOS 首次开启会请求安装系统扩展 / 网络配置权限,请在「系统设置 → 隐私与安全性」中找到对应扩展并允许,随后重启客户端即可,操作逻辑与 Windows 基本一致。
开启 TUN 模式后网速变慢正常吗?
正常情况下 TUN 模式带来的性能损耗很小。如果明显变慢,优先检查所选节点的延迟和负载,换一条延迟更低的线路通常就能解决;持续异常可以提交工单反馈。
开启 TUN 模式是不是就不用管系统代理了?
是的。TUN 模式生效后已经在网络层接管了全部流量,系统代理可以保留开启(两者不冲突),但不需要再额外为浏览器或某个软件单独配置代理。