本文適合已能正常連線至節點,但仍有遊戲啟動器、命令列工具或獨立應用程式無法使用代理的使用者。讀完後可分清「接管流量」與「全部經由代理」的差異,完成 v2rayN 與 v2rayNG 的 TUN 設定,並從路由、DNS、權限與應用程式繞過四個方向排查問題。
TUN 模式接管流量的實際流程
TUN 是一種運作於網路層的虛擬介面。啟用後,系統會將符合路由條件的 IP 封包交給虛擬網卡,客戶端再讀取這些封包,還原目標位址與協定,依據路由規則決定直連、代理或封鎖。對應用程式而言,仍是在存取原本的網域與連接埠,不需要知道本機 SOCKS 或 HTTP 代理連接埠。
系統代理的作用位置更接近應用程式層。瀏覽器等遵循系統代理設定的軟體,會主動將請求傳送至本機代理連接埠,但部分命令列程式、遊戲元件、更新程式與採用自有網路堆疊的軟體可能忽略這項設定。TUN 不依賴應用程式主動配合,因此能涵蓋更多流量類型,也能處理需要代理的 UDP 請求。
「全域接管」指的是流量進入客戶端的判斷流程,並不代表所有連線都必須經過遠端節點。客戶端仍可依網域、目標 IP、區域網路網段與協定進行分流。例如存取家用路由器可直連,符合代理規則的網站經由節點,DNS 請求則交由指定的解析策略處理。
TUN 與系統代理該如何選擇
如果主要使用瀏覽器與明確支援代理設定的軟體,系統代理通常較輕量,故障範圍也較小。只要客戶端監聽的本機連接埠正常,且應用程式遵循系統設定,就能完成連線。需要讓不讀取系統代理的程式也進入分流流程時,再啟用 TUN 會更合適。
| 比較項目 | 系統代理 | TUN 模式 |
|---|---|---|
| 接管位置 | 應用程式層的代理設定 | 系統網路層虛擬介面 |
| 應用程式是否需要支援代理 | 通常需要 | 通常不需要 |
| UDP 涵蓋範圍 | 取決於應用程式與代理類型 | 可由客戶端統一處理 |
| 權限要求 | 通常只需一般使用者權限 | 建立介面時需要系統授權 |
| 區域網路存取 | 多數情況下維持原本路徑 | 需要確認私有網段繞過規則 |
| 適用情境 | 瀏覽器、辦公軟體、日常網頁瀏覽 | 遊戲啟動器、終端機工具、獨立更新程式與 UDP 應用程式 |
排查時不要同時頻繁切換系統代理、TUN 與路由模式。較穩妥的做法是先確認節點在系統代理下可用,再關閉其他暫時性的網路工具,單獨啟用 TUN。如此一來,若連線出現變化,原因就能集中在虛擬網卡、路由或 DNS,而不是節點本身。
結論:接管範圍與代理範圍要分開判斷
應用程式進入 TUN,只代表流量交由客戶端處理;最終是否經過節點,仍由路由規則決定。若要保留本機印表機、路由器管理介面與內網服務,應設定私有網段直連,而不是關閉整個 TUN。
在 v2rayN 中啟用 TUN 模式
以下操作以 v2rayN 7.12.5 的 Windows 介面為參考。不同小版本的按鈕位置可能調整,但準備節點、授予虛擬網卡權限、啟用 TUN、檢查路由模式這四個環節不變。開始前,先在一般系統代理模式下測試一次節點延遲與網頁連線,避免將節點無法使用誤判為 TUN 故障。
- 選擇可用設定。在 v2rayN 主視窗選取已測試可用的 VMess 或 VLESS 設定,將其設為作用中伺服器。
- 檢查系統代理狀態。首次測試 TUN 時,可先將系統代理切換為關閉,減少兩種接管方式同時變動造成的干擾。
- 啟用 TUN。在主視窗或系統匣選單找到「TUN 模式」開關並啟用。Windows 跳出權限確認時,允許這次操作;客戶端需要建立虛擬介面並寫入路由。
- 檢查分流方式。進入「設定」→「參數設定」,查看 TUN 相關設定與目前的路由模式。需要讓中國大陸與區域網路直連時,選擇採用規則分流的設定,不要只憑「全域接管」字樣判斷出站方式。
- 驗證 DNS 與存取路徑。先造訪常用網頁,再測試原先不遵循系統代理的應用程式。兩者都能連線後,繼續確認路由器管理介面與區域網路裝置仍可存取。
v2rayN 基礎檢查
- 介面參考
- 7.12.5
- 本機連接埠
- 10808
- TUN 狀態
- 已啟用
- 作用中設定
- 延遲測試可用
- 私有網段
- 維持直連
10808 是常見的預設本機連接埠;若使用者已修改設定,應以參數設定中的實際監聽值為準。
Windows 驗證順序
- 第一步
- 節點直連測試
- 第二步
- 建立虛擬介面
- 第三步
- 檢查預設路由
- 第四步
- 測試網域解析
- 觀察時間
- 至少 5 分鐘
不要只看開關顏色;持續存取與 DNS 解析正常,才表示虛擬介面已穩定運作。
運作穩定後,可以恢復所需的自動啟動設定。若每次重新啟動系統後都無法建立 TUN,應檢查客戶端啟動權限與相關服務狀態,而不是反覆刪除訂閱。訂閱只提供伺服器與協定參數,虛擬網卡能否建立屬於本機環境問題。
在 v2rayNG 中啟用系統層級接管
v2rayNG 在 Android 上透過系統 VPN 介面建立虛擬網路,其作用與桌面版 TUN 接管相近。以下以 v2rayNG 1.10.4 的介面為參考。首次啟動時,系統會顯示連線授權視窗;確認授權後,應用程式流量才能進入 v2rayNG 的路由與代理流程。
- 匯入並選取設定。更新訂閱後,選取已完成連線測試的 VMess 或 VLESS 節點。
- 檢查 VPN 設定。進入「設定」→「VPN 設定」,確認不要將需要代理的應用程式加入繞過範圍。首次使用建議關閉按應用程式篩選,先驗證整體連線。
- 返回主介面啟動。點選主介面的啟動按鈕。系統詢問是否允許建立 VPN 連線時選擇允許,狀態列出現 VPN 狀態後再進行測試。
- 檢查路由模式。依使用目的選擇規則分流或全域代理。規則分流可讓區域網路與指定目標直連;全域代理則會將更多已接管的連線交給代理出站。
- 分別測試網域與 IP。先開啟常用網頁驗證網域解析,再測試目標應用程式。網頁能開啟但應用程式失敗時,檢查按應用程式代理設定;IP 可連線但網域失敗時,重點檢查 DNS。
v2rayNG 接管參數
- 介面參考
- 1.10.4
- 系統介面
- VPN
- 參考 MTU
- 1500
- 按應用程式篩選
- 首次測試時關閉
- 路由方式
- 規則分流
需要依網路環境調整 MTU 時,應逐步測試;沒有分片或握手問題時,不必主動修改。
行動網路切換檢查
- 網路變更
- 無線網路與行動網路
- 重新連線
- 等待 10 秒
- 網域測試
- 重新開啟頁面
- 應用程式限制
- 允許在背景執行
- 省電策略
- 避免強制停止
網路介面切換後短暫重新連線屬於正常過程;持續沒有流量時,再停止並重新啟動連線。
Android 的背景限制可能在螢幕熄滅後暫停客戶端。若前景存取正常、鎖定螢幕一段時間後連線中斷,應在系統應用程式設定中允許 v2rayNG 在背景執行,並檢查電池策略是否限制其網路活動。這個現象與節點協定沒有直接關係。
DNS、MTU 與路由迴圈為何容易出錯
TUN 將更多連線納入統一處理後,DNS 與路由設定之間的依賴會更加明顯。網域首先需要解析為 IP,解析請求本身也必須選擇直連或代理路徑。如果 DNS 請求被錯誤送回同一個尚未完成初始化的 TUN 介面,可能出現網頁長時間等待、直接輸入 IP 卻能連線的現象。
MTU 表示單一網路層封包在目前介面上的最大傳輸大小。數值與實際鏈路不相符時,小型網頁可能正常載入,但較大的上傳、圖片或特定握手卻反覆逾時。遇到這種特徵時,可以記錄目前數值後逐步降低測試,每次只修改一個參數,不要同時變更節點傳輸方式、安全設定與 MTU。
| 現象 | 優先檢查項目 | 判斷方法 |
|---|---|---|
| 網域無法開啟,IP 可連線 | DNS 路徑 | 查看解析是否逾時,確認 DNS 請求沒有形成迴圈 |
| 小型請求正常,上傳或圖片逾時 | MTU 與分片 | 保留原值,逐級降低後重複相同測試 |
| 啟用後所有連線立即中斷 | 預設路由與權限 | 確認虛擬介面已建立,代理伺服器位址未被錯誤接管 |
| 無法存取區域網路裝置 | 私有網段規則 | 檢查本機網段是否設定為直連或繞過 |
| 切換網路後長時間沒有流量 | 介面重新連線 | 等待 10 秒,仍未恢復再重新啟動連線 |
結論:先固定節點,再逐層排除本機問題
同一個節點在系統代理下可用、進入 TUN 後卻失敗時,應依序檢查權限、路由、DNS、MTU。先更換協定或反覆更新訂閱會同時引入更多變數,反而不利於定位問題。
TUN 啟用後無法連網的排查清單
排查的核心是確認故障發生在哪一層。先判斷虛擬介面是否成功建立,再確認預設路由是否存在,接著驗證 DNS,最後才檢查個別應用程式與協定。每完成一步都記錄結果,可避免在多個設定頁面之間反覆切換。
- 確認節點本身可用:關閉 TUN,使用系統代理完成一次網頁連線測試。
- 確認建立權限:Windows 檢查 v2rayN 是否取得建立虛擬介面的權限;Android 檢查系統 VPN 授權是否仍然有效。
- 排除介面衝突:暫時退出會建立其他虛擬網卡或修改預設路由的軟體,然後重新啟動 TUN。
- 檢查私有網段:需要存取路由器或區域網路服務時,確保目前網段走直連。
- 檢查 DNS:網域失敗而目標 IP 可連線時,查看客戶端記錄中的解析逾時資訊。
- 檢查按應用程式規則:v2rayNG 中只有個別應用程式無法連線時,確認它是否被排除。
- 檢查時間:裝置時間偏差過大,可能導致使用 TLS 的 VMess 或 VLESS 設定握手失敗。
Windows 可使用系統內建命令查看介面、路由與 DNS。執行命令僅用於觀察,不要在不了解含義時批次刪除路由。重點查看是否出現新的虛擬介面、預設路由指向是否合理,以及網域解析是否有回應。
ipconfig /all
route print
nslookup example.com
如果記錄顯示連線逾時,還要區分是代理伺服器連線逾時,還是目標網站經由出站連線逾時。前者通常與節點位址、網路可達性或路由迴圈有關;後者可能是目標服務無法連線。若記錄中持續重複相同的 DNS 請求,應先處理解析鏈路。
常見問題與使用限制
TUN 更適合解決應用程式不讀取系統代理、需要統一處理 UDP,以及依目標規則分流等問題。它不會改善節點本身的頻寬、延遲或可達性,也無法修復錯誤的伺服器位址、連接埠、驗證資訊與傳輸參數。
啟用 TUN 後還需要開啟系統代理嗎?
通常不需要同時依賴兩者。首次設定時,建議關閉系統代理,單獨驗證 TUN,避免重複接管增加排查難度。如果特定工作流程確實需要系統代理,應在 TUN 穩定後再逐項恢復。
TUN 模式是否代表所有網站都經由代理?
不是。TUN 負責將符合條件的流量交給客戶端,路由規則再決定直連、代理或封鎖。使用規則分流時,區域網路與指定目標仍可直接連線。
為什麼啟用後無法存取路由器管理介面?
通常是私有網段沒有維持直連。檢查目前區域網路的位址範圍,例如 192.168.0.0/16 或 10.0.0.0/8,確認這些目標沒有被送往遠端代理。
為什麼網頁正常,只有某個應用程式無法連線?
先檢查 v2rayNG 的按應用程式代理清單或應用程式本身的網路限制。若應用程式使用 UDP,還要確認目前節點、核心設定與路由規則允許相應流量通過。
切換節點後需要重新啟動 TUN 嗎?
多數情況下,客戶端會套用新的作用中設定。若切換後舊連線長時間維持,或 DNS 結果沒有更新,可以停止連線,等待數秒後重新啟動,再對相同目標進行對照測試。
穩定設定的判斷標準不是開關能否點亮,而是連續使用期間網域解析、網頁存取、目標應用程式與區域網路連線都符合預期。完成驗證後,保存目前的路由與 DNS 選擇,後續發生問題時就能與這組基準設定比較。