公司 VPN、校园客户端与 Clash 抢路由怎么办
装了公司或学校的网络客户端之后,Clash 要么整体断网,要么内网访问不了。原因通常只有一个:两边都在改系统路由表。
先确认是不是路由冲突
命令行跑 route print,看有没有多条 0.0.0.0/0 默认路由。企业 VPN 常用「全流量接管」模式,会插入一条优先级高于物理网卡的默认路由;Clash 开 TUN 后也插一条,两条打架,谁的跃点数小谁赢。
三种处理方式
- 改用系统代理模式:关掉 TUN,只开 System Proxy。系统代理工作在应用层,完全不碰路由表,和 VPN 共存最省事。代价是命令行工具、部分游戏和 UWP 应用不受它管;
- 把内网段写成直连:规则最前面加上
IP-CIDR,10.0.0.0/8,DIRECT,no-resolve和IP-CIDR,172.16.0.0/12,DIRECT,no-resolve,让访问内网的流量不进节点。具体网段问一下 IT,写错了会把该走 VPN 的流量丢给代理; - 调整启动顺序:先连 VPN,再开 TUN。反过来通常是 VPN 覆盖掉 Clash 的路由。这招不稳定,VPN 重连时还得再来一遍。
还是不行的情况
有些企业客户端会主动检测并阻止第三方虚拟网卡,或者强制锁定 DNS 不允许覆盖。这类客户端设计上就要独占网络栈,配置层面没有解法,用哪个就退出另一个。真要长期共存,把 Clash 放到另一台设备或虚拟机里当网关,是唯一干净的做法。
另外提醒一句:在公司设备上安装和使用代理工具前,先确认符合所在单位的网络与合规要求。