Когда корпоративный VPN и Clash делят таблицу маршрутизации
Поставили сетевой клиент компании или университета — и Clash либо полностью теряет связь, либо перестаёт видеть внутреннюю сеть. Причина, как правило, одна: обе программы переписывают системную таблицу маршрутизации.
Убедитесь, что дело в маршрутах
Выполните route print и поищите более одного маршрута по умолчанию 0.0.0.0/0. Корпоративные VPN обычно работают в режиме полного туннеля и добавляют маршрут по умолчанию с метрикой лучше, чем у физического адаптера; включённый TUN добавляет ещё один, и побеждает меньшая метрика.
Три подхода
- Перейти на режим системного прокси: выключите TUN и оставьте только System Proxy. Он работает на уровне приложений и вообще не трогает маршруты — это самый безболезненный вариант сосуществования. Цена: утилиты командной строки, часть игр и приложения UWP останутся вне его охвата;
- Отправить внутренние диапазоны напрямую: поставьте в начало правил
IP-CIDR,10.0.0.0/8,DIRECT,no-resolveиIP-CIDR,172.16.0.0/12,DIRECT,no-resolve, чтобы трафик внутренней сети не уходил в узел. Уточните у ИТ-отдела, какие диапазоны используются на самом деле: ошибка отдаст прокси тот трафик, который должен идти в VPN; - Изменить порядок запуска: сначала подключить VPN, затем включить TUN. В обратном порядке VPN обычно перезаписывает маршруты Clash. Способ ненадёжный — после каждого переподключения VPN всё повторяется.
Если ничего не помогло
Некоторые корпоративные клиенты сами обнаруживают и блокируют сторонние виртуальные адаптеры или жёстко фиксируют DNS без возможности переопределения. Они спроектированы владеть сетевым стеком единолично, и настройками это не обходится — работает одно, второе закрываем. Если оба нужны одновременно, единственное чистое решение — вынести Clash на отдельную машину или в виртуалку в роли шлюза.
И ещё: на технике, выданной работодателем, сначала убедитесь, что установка и использование прокси-инструмента не противоречат сетевым и комплаенс-правилам вашей организации.