在 Windows 上,v2rayN 的一般系統代理主要影響支援系統代理設定的應用程式;未遵循系統代理的程式、部分遊戲、命令列工具與需要處理 UDP 的應用,可能仍然直接連線。TUN 模式則是建立一個虛擬網路介面,將較底層的 TCP、UDP 流量交給核心接管,再由路由規則決定直連、代理或阻斷。
因此,TUN 不是單純把「系統代理」按鈕換成另一個名稱。它涉及核心類型、虛擬網卡、管理員權限、DNS 路徑、路由規則與本機連接埠。任何一項沒有配置好,都可能出現「TUN 已開啟但網頁無法載入」、「只有瀏覽器正常」、「內網裝置無法存取」或「DNS 解析異常」等現象。
本文針對 Windows 初學者說明 v2rayN TUN 模式的準備、核心選擇、虛擬網卡安裝、啟用路徑、DNS 檢查與故障回復。照著步驟完成後,可用命令列與瀏覽器分別確認流量是否真的進入 TUN,而不是只看到介面上的開關變成啟用。
先理解 TUN 模式接管了什麼
TUN 可以理解為一張由軟體建立的虛擬三層網路介面。應用程式仍然按照一般方式建立 TCP 或 UDP 連線,Windows 網路堆疊將封包送往虛擬介面後,代理核心再讀取封包、比對路由規則,最後交給代理出站或直連出站。應用程式不需要知道 SOCKS 或 HTTP 代理連接埠,這就是透明代理和手動代理的主要差異。
啟用 TUN 後,最重要的變化是「哪些流量會進入核心」。系統代理模式通常只透過 HTTP、HTTPS 或 SOCKS 入口接收明確送來的請求;TUN 模式則可以接收沒有設定代理的程式流量。這也代表錯誤的路由規則會影響更大範圍:若把區域網路、路由器管理位址或核心自身的連線一併送進代理,可能造成迴圈、斷線或無法開啟內網頁面。
DNS 是 TUN 設定中最容易被忽略的部分。應用程式先取得 IP,再將連線送往該 IP 時,核心可能已經看不到原始網域,這會影響依網域分類的分流規則。若 TUN 使用虛擬 DNS 或 FakeDNS,核心可暫時保存網域與虛擬 IP 的對應,再在連線進入時還原網域。若只是想先完成基本連線,建議先使用穩定、容易觀察的 DNS 設定,確認 TUN 正常後再調整 FakeDNS、嗅探或複雜分流。
啟用前的 Windows 準備工作
開始前先確認 v2rayN 是從可信任的安裝包解壓或安裝完成,主程式可以正常啟動,並且已有一個可以在系統代理模式下連線的節點。TUN 無法修復失效的訂閱、錯誤的 UUID、過期的節點或遠端連接埠不可達等問題;如果一般代理都不能連線,應先處理節點本身。
確認系統版本
使用支援的 Windows 版本登入具備管理員權限的帳戶,先在「設定」→「系統」→「關於」確認系統架構與版本。若裝置受到公司政策或防毒軟體限制,虛擬網卡安裝可能需要額外授權。
測試普通代理
開啟 v2rayN,選取已驗證可用的節點,先啟用系統代理,再使用瀏覽器存取測試網站。確認核心日誌沒有持續出現連線逾時或 TLS 握手錯誤。
關閉衝突工具
暫停其他 VPN、虛擬網卡、網路加速器與第二個透明代理工具。多個程式同時修改 Windows 路由表或 DNS,容易令封包走錯介面。
準備管理員權限
若 v2rayN 啟用 TUN 時跳出權限提示,請允許建立或安裝虛擬網卡。不要只以一般使用者權限反覆重試,也不要在尚未確認來源的情況下允許陌生程式修改網路設定。
不同 v2rayN 版本的選單文字和核心整合方式可能略有差異。常見入口會位於「設定」→「參數設定」、主介面的「路由設定」,或與核心管理、TUN、虛擬網卡相關的區域。找不到完全相同的文字時,先查看目前使用的核心類型與版本,不要直接套用其他客戶端的教學。v2rayN、v2rayNG、NekoBox 與 sing-box 圖形介面的選項名稱並不完全相同。
結論:先用已能連線的節點測 TUN
TUN 是流量接管層,不是節點修復工具。先在系統代理模式確認節點、核心與 DNS 基礎狀態,能把後續問題縮小到虛擬網卡和路由範圍。
選擇核心並安裝必要元件
TUN 模式能否工作,取決於目前核心是否具備相應的 TUN 入站與路由能力。v2rayN 可以管理不同核心,協定支援範圍、TUN 實作方式和設定欄位也可能不同。對初學者而言,優先使用 v2rayN 介面明確提供並且與目前版本相容的核心,不要只因節點名稱包含 VLESS 或 VMess,就推斷任何核心都能直接承擔同一套 TUN 設定。
系統代理模式
- 入口
- HTTP / SOCKS
- 常見連接埠
- 10808、10809
- 權限需求
- 通常較低
- 接管範圍
- 遵循系統代理的應用程式
適合先驗證節點與核心是否正常。
TUN 透明代理
- 入口
- 虛擬 TUN 網卡
- 本機連接埠
- 依核心設定
- 權限需求
- 通常需要管理員權限
- 接管範圍
- 較多 TCP、UDP 流量
適合處理不支援系統代理的應用程式。
在 Windows 上,TUN 通常需要一個虛擬網路介面驅動,例如 Wintun 類型的元件。部分 v2rayN 版本會在啟用 TUN 時自動建立、下載或提示安裝,部分版本則要求使用者先完成核心或驅動準備。安裝後可在「裝置管理員」→「網路介面卡」查看是否出現對應的虛擬介面;名稱可能因版本和驅動狀態不同而變化。
如果裝置管理員顯示驅動錯誤,先關閉 TUN,再重新啟動 v2rayN 或 Windows,確認防毒軟體沒有隔離驅動檔案。不要同時安裝多個來源不同、功能相近的虛擬網卡驅動。若舊版驅動殘留,先記錄目前介面名稱和網路狀態,再依該版本的移除方式處理,避免直接刪除系統網路元件。
核心類型、TUN 驅動和節點協定是三個不同概念。Xray 可以處理 VMess、VLESS 等出站協定,但是否由 v2rayN 目前版本透過特定方式建立 TUN,仍要以該版本的核心整合與設定頁為準。若介面提供「Core 類型」選項,應先選擇能支援 TUN 的項目,再檢查 v2rayN 是否能成功產生設定並啟動核心。
依選單路徑啟用 Windows 透明代理
完成準備後,先讓 v2rayN 使用一個已確認可用的節點。接著按照目前版本的介面找到 TUN 或透明代理設定。常見操作順序如下;實際按鈕可能顯示為「啟用 TUN 模式」、「TUN Mode」、「Enable TUN」或位於路由模式下拉選單中。
選取活動節點
在主視窗伺服器清單中選取目標節點,執行「設為活動伺服器」或同等功能。先確認底部狀態與核心日誌都沒有啟動錯誤。
開啟參數設定
進入「設定」→「參數設定」,查看「核心類型」、「路由設定」、「DNS」與「TUN」相關頁面。若 TUN 選項不可用,先檢查目前核心是否支援或是否缺少虛擬網卡元件。
啟用 TUN 功能
勾選 TUN 或透明代理選項,選擇預設虛擬網卡與自動路由等初始設定。第一次測試不建議同時啟用多組自訂路由、FakeDNS 和複雜 DNS 分流。
允許網路變更
看到 Windows 使用者帳戶控制提示時,確認程式名稱與來源後允許操作。等待核心重新載入或重新啟動,觀察日誌是否出現 TUN 介面建立成功的訊息。
逐項恢復設定
確認基本連線後,再恢復自訂 DNS、分流規則、UDP 選項與開機啟動。每次只改一組設定,完成後重新測試,方便定位變更造成的影響。
自動路由選項通常會替虛擬介面加入必要的 Windows 路由,使一般流量能被 TUN 捕獲。若取消自動路由,便需要自己理解介面、閘道、路由優先順序與例外網段,初次設定不建議這樣做。區域網路例外也很重要,至少應保留本機回環位址、私有網段和路由器管理位址的直連能力。
TUN 啟用後,系統代理開關不一定需要同時保持開啟。兩者同時啟用時,部分應用程式可能先送到系統代理,再被 TUN 再次捕獲,形成重複接管或難以判斷的路徑。初次測試可先按照 v2rayN 目前模式的建議關閉系統代理,只保留 TUN;若某個應用程式仍不支援該路徑,再按需要恢復系統代理並觀察日誌。
DNS、分流與內網例外怎麼檢查
TUN 啟用後,先不要急著判斷 DNS「一定要代理」或「一定要直連」。合理做法是確認 DNS 查詢由誰接收、查詢結果從哪裡返回,以及取得結果後的連線是否遵循同一套分流策略。若 DNS 由 Windows 直接送往本地網路,而實際網站連線卻走代理,可能產生解析污染、區域結果不一致或網域規則與 IP 規則互相矛盾。
| 檢查項目 | Windows 操作 | 正常現象 | 異常時先處理什麼 |
|---|---|---|---|
| TUN 介面 | 「裝置管理員」→「網路介面卡」 | 虛擬介面存在且沒有黃色警告 | 重新安裝或修復驅動 |
| DNS 解析 | nslookup example.com |
能取得回應,且不持續逾時 | 檢查 DNS 入站與上游伺服器 |
| 本機代理 | 查看 v2rayN 設定中的 HTTP、SOCKS 連接埠 | 沒有被其他程式占用 | 檢查連接埠衝突與核心日誌 |
| 內網存取 | 開啟路由器管理位址或區域網路服務 | 私有網段仍能直連 | 加入私有位址直連規則 |
可先在 PowerShell 執行 ipconfig /all,記錄目前網卡、DNS 伺服器與預設閘道,再執行 nslookup example.com。如果 TUN 開啟前後 DNS 伺服器、回應時間或解析結果完全不同,應將差異和核心日誌放在一起判斷。單次查詢成功並不代表所有應用程式的 DNS 方式都相同,瀏覽器可能使用自己的 DNS 功能,其他程式則可能直接使用 Windows API。
路由規則建議採用「先例外、後一般」的順序。私有網段、回環位址、路由器管理頁面與本機服務通常使用直連;需要代理的網域或其餘流量再交給代理出站。若規則使用 geosite、geoip 或網域嗅探,必須確認相應資料檔存在、核心能讀取,並且 DNS 流量沒有在進入核心前遺失網域資訊。
測試內網時,建議先使用路由器的私有位址,例如 192.168.1.1 或實際網段中的管理位址,再測試區域網路檔案服務。若內網失效而外部網站正常,通常不是節點問題,而是私有位址被送入代理、Windows 網路設定被改變,或 TUN 的自動路由沒有建立正確例外。
用三組測試確認是否真的成功
判斷 TUN 是否成功,不應只看 v2rayN 主介面中的勾選狀態。至少要測試一般網頁、命令列 DNS 與內網位址,並在每次測試時查看核心日誌。瀏覽器能開啟網站,只能證明該瀏覽器的請求有結果;命令列工具、遊戲或其他應用程式仍可能走不同的網路路徑。
- 測試外部網站:關閉或保持系統代理依目前方案設定,開啟瀏覽器存取兩個不同網域,確認頁面能穩定重新整理,而不是只有首頁快取仍可顯示。
- 測試 DNS:在 PowerShell 執行
nslookup example.com,觀察是否能在數秒內收到回應。若只有瀏覽器成功、命令列逾時,表示兩者可能使用不同 DNS 路徑。 - 測試內網:開啟路由器管理位址或執行
ping 192.168.1.1,其中位址要換成實際閘道。內網測試不通時,先檢查直連例外,不要立刻更換節點。 - 查看核心日誌:確認啟動 TUN、建立介面、處理 DNS 與建立出站連線時沒有持續錯誤。若所有請求都沒有記錄,可能是流量沒有進入預期的核心。
ipconfig /all
nslookup example.com
ping 192.168.1.1
route print
route print 可以協助查看 Windows 目前路由表,但不應在不了解介面與優先順序的情況下手動刪改路由。重點是比較啟用 TUN 前後是否出現虛擬介面相關路由,以及預設路由與私有網段例外是否符合目前方案。若重啟 v2rayN 後路由恢復正常,問題可能在啟動順序或權限,而不是節點設定。
結論:用「外網、DNS、內網」三點交叉驗證
外部網站成功只代表某條代理路徑可用;DNS 命令列與內網測試同時正常,才比較能證明 TUN、解析和路由沒有互相衝突。
若啟用後完全無法上網,先依序執行回復:在 v2rayN 關閉 TUN,關閉系統代理或恢復原本狀態,停止核心,再從 Windows「設定」→「網路和網際網路」確認原本的實體網卡仍啟用。接著重新啟動 v2rayN,先用系統代理確認節點仍可連線,再重新建立 TUN。不要在網路已中斷時連續重設所有 Windows 網路元件,否則原始狀態會更難還原。
常見的「TUN 已啟用但沒有流量」通常有四類原因:虛擬網卡沒有建立成功、核心沒有真正啟動、路由表沒有將流量送入 TUN,或應用程式使用了未被目前模式處理的特殊網路機制。遇到這些情況,先看 v2rayN 日誌中的第一筆錯誤,再檢查裝置管理員與 route print,最後才調整 DNS 和分流規則。只要保持一次只改一項,通常可以很快判斷故障所在層級。