公司 VPN、校園客戶端與 Clash 搶路由怎麼辦
裝了公司或學校的網路客戶端之後,Clash 要麼整體斷網,要麼內網訪問不了。原因通常只有一個:兩邊都在改系統路由表。
先確認是不是路由衝突
命令列跑 route print,看有沒有多條 0.0.0.0/0 預設路由。企業 VPN 常用「全流量接管」模式,會插入一條優先順序高於物理網絡卡的預設路由;Clash 開 TUN 後也插一條,兩條打架,誰的躍點數小誰贏。
三種處理方式
- 改用系統代理模式:關掉 TUN,只開 System Proxy。系統代理工作在應用層,完全不碰路由表,和 VPN 共存最省事。代價是命令列工具、部分遊戲和 UWP 應用不受它管;
- 把內網段寫成直連:規則最前面加上
IP-CIDR,10.0.0.0/8,DIRECT,no-resolve和IP-CIDR,172.16.0.0/12,DIRECT,no-resolve,讓訪問內網的流量不進節點。具體網段問一下 IT,寫錯了會把該走 VPN 的流量丟給代理; - 調整啟動順序:先連 VPN,再開 TUN。反過來通常是 VPN 覆蓋掉 Clash 的路由。這招不穩定,VPN 重連時還得再來一遍。
還是不行的情況
有些企業客戶端會主動檢測並阻止第三方虛擬網絡卡,或者強制鎖定 DNS 不允許覆蓋。這類客戶端設計上就要獨佔網路棧,配置層面沒有解法,用哪個就退出另一個。真要長期共存,把 Clash 放到另一臺裝置或虛擬機器裡當閘道器,是唯一干淨的做法。
另外提醒一句:在公司裝置上安裝和使用代理工具前,先確認符合所在單位的網路與合規要求。