5 步定位故障層
按順序排查,每一步都能淘汰一類原因。絕大多數問題在前 3 步就能找到。
-
2
-
3檢查系統代理 / TUN 是否真正生效
桌面端:在客戶端開啟"連線"頁(Connections),看是否有實時連線記錄在出現。
- "連線"頁有流量:代理在工作,看下面 DNS / 出口問題
- "連線"頁空空如也:瀏覽器沒用上代理。看原因 #2
-
5看客戶端"日誌"頁
"日誌"頁關鍵字搜:
timeout/reject/no route/refused。日誌會直接說明是 DNS、出站、還是規則被攔截。
7 大常見原因 + 解決方案
按出現機率從高到低排列。前 3 個能覆蓋 80% 的情況。
最常見的情況。節點伺服器宕機、機場伺服器遷移、節點 IP 被目標地區封鎖。節點顯示在列表裡不代表它能工作。
- 在節點組裡點"測試延遲"重新整理所有節點的可用性
- 挑一個延遲正常(< 500ms)的節點切換
- 晚高峰試試小眾/付費節點;免費節點會被打爆
- 持續不可用就聯絡機場客服或查機場公告
客戶端裡的"系統代理"開關只是修改了系統登錄檔 / 配置,但瀏覽器可能:(a) 用自己的代理設定忽略系統設定 (b) 已經快取了舊設定 (c) 系統設定寫入失敗。
- Windows:設定 → 網路和 Internet → 代理 → 確認"使用代理伺服器"開啟,地址為 127.0.0.1,埠與客戶端配置一致(通常 7890)
- macOS:系統設定 → 網路 → 當前網路 → 詳細資訊 → 代理 → 確認"網路代理(HTTP / HTTPS / SOCKS)"已勾選並配置正確
- Firefox:預設不讀系統代理,在設定 → 網路設定中選"使用系統代理設定"或單獨配置
- 實在搞不定:直接切換到 TUN 模式(見原因 #3),繞過系統代理設定
兩者同開會導致流量被繞兩次:瀏覽器走系統代理 → 客戶端 → TUN 網絡卡 → 客戶端,造成無限迴圈或路由錯亂。Windows 上還可能出現 DNS 飄忽不定。
- 日常上網、看影片 → 系統代理夠用,資源佔用低
- 玩遊戲、用 Telegram、跑 Steam 下載、命令列 git → TUN 模式
規則模式下,客戶端按規則集判斷每個域名走代理還是直連。如果規則集錯誤地把目標域名歸到 GEOSITE-CN 或私有 IP,訪問就會走本地直連,自然連不上牆外站點。
- 臨時切換"全域性模式"測試,如果能上就是規則問題
- 在客戶端"連線"頁檢視實際訪問記錄,看目標域名命中了哪條規則、走了哪個出站(DIRECT / 節點名)
- 更新訂閱規則集(機場通常會維護一份最新的規則)
- 或在客戶端"代理"頁手動覆寫策略組,把"匹配 → 代理"
特徵:訪問 IP(如 1.1.1.1)能通,訪問域名不通。說明流量出站沒問題,但 DNS 把域名解析到了錯誤的 IP(如 0.0.0.0 或國內 IP)。
- 客戶端"設定 → DNS"中啟用"DNS 劫持"或"Fake-IP"
- 把 DNS 上游改成
https://1.1.1.1/dns-query(Cloudflare DoH)或tls://8.8.8.8(Google DoT) - 啟用 TUN 模式可以讓 DNS 也走代理(更徹底)
- 清理瀏覽器 DNS 快取:Chrome 訪問
chrome://net-internals/#dns點"Clear host cache"
Windows Defender 防火牆、企業 EDR、360、火絨可能攔截客戶端的 TCP/UDP 出站,或攔截 TUN 網絡卡。表現為節點測延遲全 ∞ 但網路本身正常。
- Windows 防火牆:控制面板 → Windows Defender 防火牆 → 允許應用 → 勾選 Clash Verge 的所有項
- 把 Clash Verge 安裝目錄加入安全軟體白名單
- 臨時關閉安全軟體測試,確認是否是它的問題
- Linux:檢查
iptables -L/firewall-cmd --list-all
節點本身可用,但其出口 IP 被目標網站(如 Netflix、ChatGPT、Google)的風控系統標記為代理/資料中心 IP,返回 403 / "該服務在你所在地區不可用"。這不是客戶端問題。
- 換節點,特別是標註 "原生 IP" / "解鎖流媒體" 的節點
- 訪問普通網站(如 google.com、wikipedia.org)測試,能開即說明節點本身正常,只是當前出口對特定服務受限
- 付費機場通常提供專用流媒體節點
系統代理 vs TUN vs 全域性 vs 規則
很多使用者搞混"代理方式"和"規則模式"兩個維度。它們是正交的,可以組合使用。
客戶端修改系統的代理設定;瀏覽器和大部分桌面應用會讀這個設定走 127.0.0.1:7890;不讀代理設定的應用(如遊戲、命令列 git)不受影響。
客戶端建立一張虛擬網絡卡,讓作業系統把所有 TCP/UDP 流量都路由進來;不需要應用配合,整機所有流量都走代理;需要管理員許可權和服務模式。
按訂閱自帶的規則集決定每個域名走代理還是直連;國內站點直連、國外走節點;最推薦的日常模式。
所有流量都走當前選中的代理節點;國內網站也走,速度慢、流量浪費;只用於除錯或特殊場景。
所有流量都不走代理;客戶端仍在執行,但等於沒開。用於臨時關閉代理。
按平臺的額外排查要點
- • Defender 防火牆最常見攔截源
- • 在"設定 → 網路 → 代理"確認指向 127.0.0.1
- • Firefox / 部分企業瀏覽器不讀系統代理
- • 關閉"自動檢測代理"避免衝突
- • 切換 Wi-Fi 後系統代理可能不自動啟用,重開開關
- • TUN 模式首次啟用需要授權 Helper
- • Safari 的代理總是和系統設定一致
- • Chrome 自帶的 DNS-over-HTTPS 可能繞過代理
- • 不同桌面環境(GNOME / KDE)系統代理生效方式不同
- • 部分應用不讀 GNOME 的 proxy 設定,需要
http_proxy環境變數 - • firewalld / iptables 檢查放行規則
- • TUN 模式需要
cap_net_admin權限
- • 狀態列沒鑰匙圖示 = VPN 未真正建立
- • 應用分流白名單別誤把瀏覽器排除了
- • 國產 ROM 後臺殺程序是最常見原因
- • 啟用"始終開啟 VPN"防止系統殺連線
求助前請準備這些資訊
**客戶端**:Clash Verge Rev v2.5.2
**系統**:Windows 11 23H2
**代理方式**:系統代理 / TUN
**規則模式**:規則 / 全域性
**節點測延遲結果**:__ ms / 超時
**全域性模式測試**:能上 / 不能上
**訪問 1.1.1.1 IP**:能上 / 不能上
**客戶端"日誌"頁關鍵報錯**:___
**已嘗試**:___
- 連線頁:有沒有實時連線記錄在產生
- 日誌頁:搜 error / timeout / refused 關鍵字
- 節點測延遲:重新整理後看結果
- 規則頁:實際命中規則與目標出站
- DNS 頁:DNS 解析記錄與上游