v2rayN 的 TUN 模式可在 Windows 網路層建立虛擬網卡,讓不支援 HTTP 或 SOCKS 代理的程式也能將流量交給 Xray 或 V2Fly 核心處理。與只修改系統代理不同,TUN 會透過 Wintun 虛擬介面接收較底層的 TCP 與 UDP 封包,因此適合需要代理遊戲啟動器、命令列工具、桌面應用程式或其他不讀取系統代理設定的情境。
本文以 v2rayN 7.x 的 Windows 版本為基準,說明 TUN 模式的開啟位置、Wintun 檔案準備、管理員權限、DNS 與路由選項,以及如何利用瀏覽器、命令列和核心記錄確認流量確實經過 TUN。不同小版本的中文翻譯可能略有差異,若找不到完全相同的文字,請優先尋找名稱包含「TUN」、「虛擬網卡」、「服務模式」或「路由」的設定項目。
本文適合想讓 Windows 全系統流量進入 v2rayN,卻不清楚 TUN 與系統代理差異的使用者。完成閱讀後,你可以準備 Wintun、在「設定」→「參數設定」中啟用 TUN,處理 UAC 管理員權限與 DNS 分流,並用 127.0.0.1:10809、核心日誌及出口位址三個方向驗證設定是否成功。
先了解 TUN 模式接管的流量範圍
系統代理主要是把 Windows 代理位址設定為 v2rayN 的本機 HTTP 或 SOCKS 連接埠。常見設定是 127.0.0.1:10809 作為 HTTP 代理、127.0.0.1:10808 作為 SOCKS 代理。瀏覽器等遵循系統代理的程式會主動使用這些連接埠,但沒有代理支援的程式仍可能直接連線。
TUN 模式則由 Wintun 建立虛擬網卡,Windows 將符合條件的封包送入這個介面,再由核心根據路由規則決定直連或代理。這並不代表所有封包都一定走遠端節點:區域網路、廣播、部分系統服務與規則指定的直連目標,仍可能繞過代理。成功啟用 TUN 的判斷標準,是封包能進入虛擬介面並被核心處理,而不是工作列上的系統代理圖示是否亮起。
透過 127.0.0.1 的 HTTP 或 SOCKS 連接埠接收應用程式請求,設定簡單,故障時也容易關閉。
適合:瀏覽器、下載工具與明確支援代理的程式
在網路層接收較廣泛的 TCP 與 UDP 流量,不要求每個應用程式個別填入代理位址。
適合:多種桌面程式、命令列工具與需要 UDP 的應用
TUN 負責較底層的流量接管,系統代理仍可供遵循 Windows 設定的應用程式使用,但需要避免重複轉送。
適合:需要逐步遷移並保留瀏覽器代理備援
首次測試建議先保留一個可用節點,並記下目前的系統代理與核心類型。若 TUN 啟用後所有網站都無法開啟,可以先關閉 TUN,恢復原本的系統代理,再依序檢查 Wintun、管理員權限、路由模式與 DNS,而不要同時刪除節點或更換多個設定。
準備 Wintun 與 Windows 權限
Wintun 是供應用程式建立 TUN 虛擬網路介面的驅動元件。v2rayN 的壓縮包通常會隨附相應的 Wintun 檔案,檔名可能是 wintun.dll 或放在程式目錄、核心相關子目錄中。請使用與目前 v2rayN 架構相符的版本,例如 64 位元 Windows 應使用 64 位元程式,不要從不明來源下載單獨 DLL,也不要把不同版本的檔案混在多個核心資料夾內。
建立虛擬網卡與修改路由表屬於需要較高權限的操作。若 v2rayN 沒有以管理員權限啟動,常見結果是 TUN 選項無法勾選、啟用後立即停止、虛擬網卡沒有出現,或記錄中顯示 access denied。Windows 的使用者帳戶控制視窗出現時,應確認發行者與程式來源,再按「是」允許操作。
確認系統架構
在「設定」→「系統」→「關於」查看系統類型,確認使用 64 位元 Windows 或與程式相符的架構,並將 v2rayN 解壓到具有寫入權限的資料夾。
整理程式檔案
確認程式目錄內存在 Wintun 相關檔案與所選核心檔案。不要直接從壓縮包內執行,先完整解壓,避免 DLL、核心與設定檔分散。
管理員啟動
退出已開啟的 v2rayN,右鍵主程式選「以系統管理員身分執行」,等待主視窗載入後再進入 TUN 設定。
檢查虛擬網卡
啟用 TUN 後開啟 Windows「裝置管理員」→「網路介面卡」,查看是否出現 Wintun 或 v2rayN 相關虛擬介面;名稱依版本可能不同。
記錄初始狀態
先記下目前節點、核心類型、系統代理狀態與預設路由模式。這些資料能在 TUN 啟用失敗時協助還原設定。
在 v2rayN 開啟 TUN 模式
啟動 v2rayN 後,先確認已選取可用節點,再開啟「設定」→「參數設定」。在 7.x 版本中,TUN 選項通常位於「核心設定」、「網路設定」或與「虛擬網卡」相關的頁面;有些版本會在主介面工作列選單直接提供「TUN 模式」勾選項。若介面文字不同,搜尋包含 TUN 的設定區域即可。
啟用時通常需要確認三個層面:是否開啟 TUN、是否允許由管理員建立介面,以及核心是否接收 TUN 產生的流量。部分版本還會提供「服務模式」或「開機啟動」選項。首次設定不建議立即開啟開機自動啟動,先完成一次手動驗證,確定關閉 TUN 後能正常恢復網路,再決定是否常駐。
| 設定項目 | 建議值 | 用途與注意事項 |
|---|---|---|
| TUN 模式 | 開啟 | 建立虛擬網卡並接收符合路由條件的封包。 |
| 核心類型 | Xray 或與節點相容的核心 | VLESS、REALITY 等欄位必須由支援它們的核心處理。 |
| 路由模式 | 先用規則模式 | 便於保留區域網路直連,再視需求測試全域模式。 |
| DNS | 使用核心 DNS 或系統 DNS | 要與路由規則一致,避免解析結果與實際出站方向不一致。 |
| 系統代理 | 測試時維持單一路徑 | 避免 TUN 與系統代理互相套用,造成迴圈或重複代理。 |
儲存設定後,先關閉再重新啟用 TUN,讓核心重新載入入站與路由設定。若 v2rayN 提示需要重啟,請完整退出程式後以管理員身分重新開啟。啟用狀態不只看主視窗按鈕,還要確認 Windows 網路介面與核心日誌都有相應變化。
規則分流模式
- TUN
- 開啟
- 區域網路
- 直連
- 其他目標
- 依規則代理
適合日常使用,能避免路由器、印表機與區域網路服務不必要地經過遠端節點。
全域測試模式
- TUN
- 開啟
- TCP 流量
- 優先代理
- UDP 流量
- 依核心支援
只適合短時間驗證節點與 TUN 入口,不建議在不了解 DNS 和內網規則時長期使用。
DNS、路由與系統代理的配合方式
TUN 模式最容易被忽略的是 DNS。應用程式可能先向 Windows DNS 查詢網域,再把結果交給 TUN;也可能由核心 DNS 直接解析。若 DNS 查詢走直連、後續 TCP 卻走代理,可能出現網域解析錯誤、憑證名稱不匹配或同一網站在不同網路下得到不同結果。
首次設定可先使用 v2rayN 預設 DNS 行為,不要一次加入大量自訂伺服器、假名規則或複雜的分流清單。確認基本連線成功後,再依需求調整「DNS」、「路由」和「分流模式」。區域網路網段如 192.168.0.0/16、10.0.0.0/8 與 172.16.0.0/12 一般應維持直連,但實際網路環境仍應以家用路由器與公司網路規劃為準。
若同時開啟 TUN 和系統代理,應先確認核心沒有把來自本機代理連接埠的請求再次送回 TUN。否則可能形成「應用程式 → HTTP 代理 → TUN → HTTP 代理」的循環,表現為網頁載入很慢、核心 CPU 使用率升高,或日誌不斷出現相同目標位址。排查時可先關閉系統代理,只保留 TUN;若這樣恢復正常,再重新評估是否需要兩者並用。
結論:先用單一路徑驗證,再增加分流規則
測試初期只保留 TUN 與一個可用節點,使用簡單規則確認瀏覽器和命令列能夠連線;等出口位址、DNS 和核心日誌都正常後,再加入區域網路直連、國內網域直連或特定程式規則,最容易定位問題。
用瀏覽器與日誌確認流量
啟用 TUN 後不要只測試一個網頁。先在瀏覽器開啟一般 HTTPS 網站,確認頁面能載入,再查看出口 IP 或地區是否符合目前節點。接著測試一個區域網路位址,例如路由器管理頁;如果路由規則設定為內網直連,該頁面應仍然可以使用。兩類結果都正常,才表示代理路徑與直連排除項目沒有互相破壞。
命令列工具可用來確認底層行為。Windows PowerShell 中執行 ipconfig,查看是否出現新的虛擬介面;使用 route print 可觀察路由表是否因 TUN 改變。這些命令的輸出會因 Windows 版本、網卡名稱與 v2rayN 設計而不同,不應只用介面名稱判定成功,仍要和核心記錄及實際連線結果交叉比對。
- 網頁能開、出口已改變:代表至少有一部分 TCP 流量已經由核心出站。
- 只有遵循系統代理的瀏覽器正常:可能仍是系統代理在工作,應暫時關閉系統代理後重新測試 TUN。
- 網頁完全無法開啟:優先檢查管理員權限、Wintun、核心是否啟動,以及 DNS 是否有回應。
- 內網管理頁無法開啟:查看路由規則是否把私有網段錯誤送到遠端節點。
- UDP 應用程式無反應:確認核心、TUN 設定與目前節點是否支援 UDP,並查看防火牆是否阻擋虛擬介面。
啟用失敗時的排查順序
若出現「無法建立 TUN」、「找不到 Wintun」、「啟動核心失敗」等訊息,先完整記錄錯誤文字與發生時間。接著確認程式未被防毒軟體隔離、Wintun 檔案沒有被刪除、v2rayN 是以管理員身分執行,並檢查是否有其他網路工具正在建立同名或相似的虛擬介面。
若 TUN 顯示已開啟但沒有流量,查看核心日誌是否有入站啟動、DNS 失敗、路由命中或連線逾時記錄。日誌層級不必長期設定為 debug;排查完成後恢復一般資訊層級,避免大量寫入磁碟,也避免把節點識別資料、網域或連線細節公開給他人。
| 現象 | 優先檢查 | 處理方向 |
|---|---|---|
| 找不到 TUN 選項 | v2rayN 版本與核心功能 | 更新至支援 TUN 的版本,重新查看「參數設定」相關頁面。 |
| 建立介面被拒絕 | UAC 與管理員權限 | 以系統管理員身分重新啟動,確認使用者原則沒有禁止安裝虛擬網卡。 |
| 啟用後無法上網 | 核心、DNS 與路由 | 先只保留一個節點,關閉複雜分流與系統代理後重新測試。 |
| 瀏覽器正常、其他程式直連 | 程式是否支援系統代理 | 確認 TUN 真的接管流量,並檢查該程式是否使用特殊網路協定。 |
完成測試後,建議保留一份可恢復的 v2rayN 設定,記下核心版本、路由模式、DNS 選項與是否啟用系統代理。不要在多個版本的程式目錄之間共用未知來源的 Wintun DLL,也不要把含有節點識別資料的日誌或訂閱網址直接貼到公開論壇。TUN 是流量接管工具,不會替節點本身提供額外的加密或匿名保證;實際安全性仍取決於核心、節點協定與 Windows 本身的網路環境。