本文适合已经能够正常连接节点、但仍有游戏启动器、命令行工具或独立应用无法使用代理的用户。读完可以分清“接管流量”与“全部走代理”的区别,完成 v2rayN 和 v2rayNG 的 TUN 配置,并按路由、DNS、权限与应用绕过四条路线排查问题。
TUN 模式接管流量的实际过程
TUN 是一种工作在网络层的虚拟接口。启用后,系统会把符合路由条件的 IP 数据包交给虚拟网卡,客户端再读取这些数据包,还原目标地址与协议,依据路由规则决定直连、代理或阻断。对应用而言,它仍然是在访问原来的域名和端口,不需要知道本地 SOCKS 或 HTTP 代理端口。
系统代理的工作位置更靠近应用层。浏览器等遵守系统代理设置的软件会主动把请求发送到本地代理端口,但部分命令行程序、游戏组件、更新器和自带网络栈的软件可能忽略该设置。TUN 不依赖应用主动配合,因此能覆盖更多流量类型,也可以处理需要代理的 UDP 请求。
“全局接管”描述的是流量进入客户端判断流程,并不等于所有连接都必须经过远端节点。客户端仍可按照域名、目标 IP、局域网网段和协议进行分流。例如访问家庭路由器可以直连,命中代理规则的站点走节点,DNS 请求则交给指定的解析策略处理。
TUN 与系统代理应该怎样选择
如果主要使用浏览器和明确支持代理设置的软件,系统代理通常更轻量,故障范围也更小。只要客户端监听的本地端口正常,应用遵守系统设置,就能完成连接。需要让不读取系统代理的程序也进入分流流程时,再开启 TUN 更合适。
| 比较项目 | 系统代理 | TUN 模式 |
|---|---|---|
| 接管位置 | 应用层代理设置 | 系统网络层虚拟接口 |
| 应用是否需要支持代理 | 通常需要 | 通常不需要 |
| UDP 覆盖 | 取决于应用与代理类型 | 可由客户端统一处理 |
| 权限要求 | 一般为普通用户权限 | 创建接口时需要系统授权 |
| 局域网访问 | 多数情况下保持原路径 | 需要确认私有网段绕过规则 |
| 适合场景 | 浏览器、办公软件、日常网页访问 | 游戏启动器、终端工具、独立更新器及 UDP 应用 |
排查时不要同时频繁切换系统代理、TUN 和路由模式。更稳妥的方法是先确认节点在系统代理下可用,再关闭其他临时网络工具并单独启用 TUN。这样如果连接出现变化,原因可以集中在虚拟网卡、路由或 DNS,而不是节点本身。
结论:接管范围与代理范围要分开判断
应用进入 TUN 只说明流量交给客户端处理;最终是否经过节点仍由路由规则决定。想保留本地打印机、路由器后台和内网服务时,应配置私有网段直连,而不是关闭整个 TUN。
在 v2rayN 中开启 TUN 模式
以下操作以 v2rayN 7.12.5 的 Windows 界面为参照。不同小版本的按钮位置可能调整,但准备节点、授予虚拟网卡权限、开启 TUN、检查路由模式这四个环节不变。开始前先在普通系统代理模式下测试一次节点延迟与网页连接,避免把节点不可用误判为 TUN 故障。
- 选择可用配置。在 v2rayN 主窗口选中一个已经测试可用的 VMess 或 VLESS 配置,将它设为活动服务器。
- 检查系统代理状态。首次测试 TUN 时可以先把系统代理切到关闭状态,减少两套接管方式同时变化造成的干扰。
- 开启 TUN。在主窗口或托盘菜单找到“TUN 模式”开关并启用。Windows 弹出权限确认时允许本次操作,客户端需要创建虚拟接口和写入路由。
- 检查分流方式。进入「设置」→「参数设置」,查看 TUN 相关设置与当前路由模式。需要国内与局域网直连时,选择带有规则分流的配置,不要仅凭“全局接管”字样判断出站方式。
- 验证 DNS 与访问路径。先访问一个常用网页,再测试原先不遵守系统代理的应用。两者都能连接后,继续确认路由器后台和局域网设备仍可访问。
v2rayN 基础检查
- 界面参照
- 7.12.5
- 本地端口
- 10808
- TUN 状态
- 已启用
- 活动配置
- 延迟测试可用
- 私有网段
- 保持直连
10808 是常见默认本地端口;如果用户配置已经修改,应以参数设置中的实际监听值为准。
Windows 验证顺序
- 第一步
- 节点直连测试
- 第二步
- 创建虚拟接口
- 第三步
- 检查默认路由
- 第四步
- 测试域名解析
- 观察时间
- 至少 5 分钟
不要只看开关颜色;持续访问与 DNS 解析正常,才表示虚拟接口已经稳定工作。
运行稳定后可以恢复需要的自动启动设置。若每次重启系统后都无法创建 TUN,应检查客户端启动权限和相关服务状态,而不是反复删除订阅。订阅只提供服务器与协议参数,虚拟网卡能否建立属于本机环境问题。
在 v2rayNG 中启用系统级接管
v2rayNG 在 Android 上通过系统 VPN 接口建立虚拟网络,其作用与桌面端 TUN 接管相近。以下以 v2rayNG 1.10.4 为界面参照。首次启动时系统会显示连接授权窗口,只有确认授权后,应用流量才能进入 v2rayNG 的路由与代理流程。
- 导入并选中配置。更新订阅后,选中一个已完成连接测试的 VMess 或 VLESS 节点。
- 检查 VPN 设置。进入「设置」→「VPN 设置」,确认未把需要代理的应用加入绕过范围。首次使用建议关闭按应用筛选,先验证整体链路。
- 返回主界面启动。点击主界面的启动按钮。系统询问是否允许建立 VPN 连接时选择允许,状态栏出现 VPN 状态后再进行测试。
- 检查路由模式。根据使用目的选择规则分流或全局代理。规则分流可以让局域网与指定目标直连;全局代理则会把更多已接管连接交给代理出站。
- 分别测试域名与 IP。先打开常用网页验证域名解析,再测试目标应用。网页能开但应用失败时,检查按应用代理设置;IP 可达但域名失败时,重点检查 DNS。
v2rayNG 接管参数
- 界面参照
- 1.10.4
- 系统接口
- VPN
- 参考 MTU
- 1500
- 按应用筛选
- 首次测试关闭
- 路由方式
- 规则分流
MTU 需要根据网络环境调整时应逐步测试;没有分片或握手问题时不必主动修改。
移动网络切换检查
- 网络变化
- 无线网络与移动网络
- 重新连接
- 等待 10 秒
- 域名测试
- 重新打开页面
- 应用限制
- 允许后台运行
- 省电策略
- 避免强制停止
网络接口切换后短暂重连属于正常过程;持续无流量时再停止并重新启动连接。
Android 的后台限制可能在熄屏后暂停客户端。若前台访问正常、锁屏一段时间后连接中断,应在系统应用设置中允许 v2rayNG 后台运行,并检查电池策略是否限制其网络活动。这个现象与节点协议无直接关系。
DNS、MTU 与路由循环为什么容易出错
TUN 把更多连接纳入统一处理后,DNS 与路由配置之间的依赖会更明显。域名首先需要解析为 IP,解析请求本身也必须选择直连或代理路径。如果 DNS 请求被错误送回同一个尚未完成初始化的 TUN 接口,可能出现网页长时间等待、直接输入 IP 却能连接的现象。
MTU 表示单个网络层数据包在当前接口上的最大传输尺寸。数值与实际链路不匹配时,小网页可能正常,较大的上传、图片或特定握手却反复超时。遇到这种特征时,可以记录当前数值后逐步降低测试,每次只改一个参数,不要同时修改节点传输、安全设置与 MTU。
| 现象 | 优先检查 | 判断方法 |
|---|---|---|
| 域名打不开,IP 可连接 | DNS 路径 | 查看解析是否超时,确认 DNS 请求没有形成回环 |
| 小请求正常,上传或图片超时 | MTU 与分片 | 保留原值,逐级降低后重复同一测试 |
| 开启后所有连接立即中断 | 默认路由与权限 | 确认虚拟接口已创建,代理服务器地址未被错误接管 |
| 局域网设备无法访问 | 私有网段规则 | 检查本地网段是否被设为直连或绕过 |
| 切换网络后长时间无流量 | 接口重连 | 等待 10 秒,仍未恢复再重启连接 |
结论:先固定节点,再逐层排除本机问题
同一节点在系统代理下可用、进入 TUN 后失败时,应按权限、路由、DNS、MTU 的顺序检查。先换协议或反复更新订阅会同时引入更多变量,反而不利于定位。
TUN 开启后无法联网的排查清单
排查的核心是确认故障发生在哪一层。先判断虚拟接口是否成功创建,再看默认路由是否存在,随后验证 DNS,最后才检查单个应用和协议。每完成一步都记录结果,可以避免在多个设置页面之间来回切换。
- 确认节点本身可用:关闭 TUN,使用系统代理完成一次网页连接测试。
- 确认创建权限:Windows 检查 v2rayN 是否获得创建虚拟接口的权限;Android 检查系统 VPN 授权是否仍然有效。
- 排除接口冲突:暂时退出会建立其他虚拟网卡或修改默认路由的软件,然后重新启动 TUN。
- 检查私有网段:需要访问路由器或局域网服务时,确保当前网段走直连。
- 检查 DNS:域名失败而目标 IP 可达时,查看客户端日志中的解析超时信息。
- 检查按应用规则:v2rayNG 中只有个别应用不通时,核对它是否被排除。
- 检查时间:设备时间偏差过大可能导致使用 TLS 的 VMess 或 VLESS 配置握手失败。
Windows 可以使用系统自带命令查看接口、路由与 DNS。执行命令只用于观察,不要在不清楚含义时批量删除路由。重点看是否出现新的虚拟接口、默认路由指向是否合理,以及域名解析有没有返回结果。
ipconfig /all
route print
nslookup example.com
如果日志显示连接超时,还要区分是代理服务器连接超时,还是目标站点经出站连接超时。前者通常与节点地址、网络可达性或路由循环有关;后者可能是目标服务不可达。日志中若持续重复同一 DNS 请求,则应先处理解析链路。
常见问题与使用边界
TUN 更适合解决应用不读取系统代理、UDP 需要统一处理以及按目标规则分流的问题。它不会改善节点本身的带宽、延迟或可达性,也不能修复错误的服务器地址、端口、认证信息与传输参数。
开启 TUN 后还要打开系统代理吗?
通常不需要同时依赖两者。首次配置建议关闭系统代理后单独验证 TUN,避免重复接管增加排查难度。如果特定工作流确实要求系统代理,应在 TUN 已稳定后再逐项恢复。
TUN 模式是否代表所有网站都走代理?
不是。TUN 负责把符合条件的流量交给客户端,路由规则再决定直连、代理或阻断。使用规则分流时,局域网和指定目标仍可直接连接。
为什么开启后路由器后台无法访问?
通常是私有网段没有保持直连。检查当前局域网地址范围,例如 192.168.0.0/16 或 10.0.0.0/8,确认这些目标没有被送往远端代理。
为什么网页正常,只有某个应用不通?
先检查 v2rayNG 的按应用代理列表或应用自身的网络限制。若应用使用 UDP,还要确认当前节点、核心配置与路由规则允许相应流量通过。
切换节点后需要重启 TUN 吗?
多数情况下客户端会应用新的活动配置。若切换后旧连接长期保留或 DNS 结果没有更新,可以停止连接,等待数秒后重新启动,再进行同一目标的对照测试。
稳定配置的判断标准不是开关能够点亮,而是连续使用期间域名解析、网页访问、目标应用和局域网连接都符合预期。完成验证后保存当前路由与 DNS 选择,后续出现问题时就能与这组基线设置比较。