Windows
TUN 模式需要管理员权限
TUN 模式依赖 Wintun 驱动在 Windows 上创建一块虚拟网卡,并把系统路由表指向它。写路由表、装驱动都属于需要提权的操作,所以 Clash Party 必须以管理员身份运行,否则内核 (mihomo) 会报「operation requires elevation」或直接在界面提示 TUN 启用失败。
解决步骤
- 右键 Clash Party 的快捷方式(或开始菜单项),选择「以管理员身份运行」。
- 更省事的做法:设置里打开「以管理员身份启动 TUN」(部分版本叫「TUN 提权」),之后每次启动会自动请求提权并记住选择。
- 若提权后仍失败,多半是安全软件拦截了 Wintun 驱动安装,先退出 360 / 火绒 / Defender 实时防护再试一次。
注意:不想用 TUN 也可以。改用「系统代理」模式完全不需要管理员权限,只是部分走系统代理的应用(如某些 UWP / 命令行工具)需要额外配置,详见下方「开机没网」一节。
Windows 防火墙拦截内核
Clash Party 的内核 mihomo 启动后要在本机绑定端口(默认 mixed-port 7890、external-controller 9090),并可能接受来自局域网其他设备的连接。Windows Defender 防火墙默认会拦截这类入站请求,首次运行时弹出的「是否允许访问」如果点了取消或超时,内核就绑不上端口,最终表现为浏览器配了代理也连不上网。
图形界面放行
- 打开「Windows Defender 防火墙 → 允许应用通过防火墙」。
- 找到 Clash Party(或 mihomo),把「专用」和「公用」两列都勾上;若列表里没有,点「允许其他应用」手动指定程序路径。
- 确认当前网络位置是「专用」还是「公用」,两者都要放行,否则切换网络后会再次断流。
命令行放行(管理员 PowerShell)
New-NetFirewallRule -DisplayName "Clash Party" -Direction Inbound -Program "C:\path\to\mihomo.exe" -Action AllowNew-NetFirewallRule -DisplayName "Clash Party" -Direction Outbound -Program "C:\path\to\mihomo.exe" -Action Allow注意:把上面 C:\path\to\mihomo.exe 换成你机器上真实的 mihomo 路径(一般在 Clash Party 安装目录内,可用任务管理器「打开文件所在位置」找到)。如果装了 360 网盾、火绒防火墙等第三方防火墙,也要在它们各自里放行,只改 Defender 不够。
杀毒软件误报隔离
mihomo 这类用 Go 编译的命令行内核通常没有代码签名,又被大量代理工具共用,很容易触发 Windows Defender、360、火绒的启发式查杀,被当成风险自动隔离。典型现象是:图标一闪而过、启动后秒退、任务管理器里看不到进程,或 Defender 弹出「已隔离威胁」。
处理步骤
- 进入杀软的「隔离区 / 防护历史」,把 Clash Party 相关文件恢复并标记为「允许 / 信任」。
- 把整个 Clash Party 安装目录加入杀软的排除项(白名单),避免下次启动又被删。
- 务必先完整解压到固定目录,再添加白名单,不要从压缩包里直接双击运行。
- 只从官方或可信渠道下载,并核对文件哈希;来路不明的客户端本身可能就被植入木马,加白等于放行风险。
TUN 模式蓝屏或网卡冲突
Wintun 是一层轻量虚拟网卡驱动,当它和机器上已有的其他虚拟网卡驱动共存时,底层网络栈可能打架:OpenVPN/TAP、WireGuard、ZeroTier、WSL2 的 vEthernet、甚至某些游戏加速器的驱动,都可能和 Wintun 抢资源,导致蓝屏、断网,或者 TUN 反复掉线需要手动重连。
排查与规避
- 临时方案:关闭 TUN,改用「系统代理」模式,避开虚拟网卡。
- 打开「设备管理器 → 网络适配器」,卸载明显多余 / 异常的 TAP、Wintun、vEthernet 适配器后重启再试。
- 打开「控制面板 → 网络连接」,确认没有名称怪异、状态异常的适配器残留。
- 更新物理网卡驱动到最新版;个别老驱动和 Wintun 不兼容,可尝试临时禁用 IPv6 规避。
长期建议:若你的环境里常年跑着别的 VPN/加速器,最稳的做法是放弃 TUN,只用系统代理;需要全局接管再单独为此预留一套干净的网络环境。
端口被占用(7890 / 7891 / 9090)
Clash Party 默认占用几个固定端口:7890 是 mixed-port(HTTP/SOCKS 混合监听)、7891 是 socks-port、9090 是 external-controller(本地控制接口)。如果机器上已经跑了另一个代理(如系统自带的代理、其他 Clash 分支、v2rayN),这些端口被占,Clash Party 启动就会报「address already in use」或直接连不上。
排查占用(管理员 PowerShell)
netstat -ano | findstr :7890netstat -ano | findstr :7891netstat -ano | findstr :9090- 记下最后一列的 PID,打开任务管理器「详细信息」按 PID 找到对应进程,确认是不是别的代理在占。
- 不是关键进程就结束它;是别的代理就先退掉那个,再启动 Clash Party。
- 想并存就改配置:把 mixed-port / socks-port / external-controller 改成空闲端口(如 7892 / 7893 / 9091),保存后重启。
开机没网或系统代理冲突
开启「系统代理」后,Clash Party 会把 Windows 的 WinHTTP 代理设置(注册表 WinHttpSettings)指向 127.0.0.1:7890。如果只开了系统代理却没开「开机自启」,关机时代理设置已写入、开机后程序还没起来,所有请求都被发到一个没人监听的端口,结果就是整机没网——浏览器、商店、甚至系统更新全连不上。
解决
- 打开「开机自启」,让 Clash Party 随系统自动拉起,先于你的上网操作接管代理。
- 或改用 PAC 模式:只在需要时按规则走代理,关机切回直连时影响更小。
- 开启「系统代理守卫」(System Proxy Guard):一旦代理设置被其他软件篡改或程序退出,自动重新写回。
紧急自救:已经中招开不了网时,进 Windows「设置 → 网络 → 代理」,把「使用代理服务器」关掉即可立刻恢复直连,再慢慢排查。
托盘图标丢失或程序后台运行
Clash Party 默认点了窗口右上角关闭按钮是「最小化到托盘」而不是退出,所以你关掉窗口后任务栏没图标、程序却还在后台跑——这是正常设计,不是崩溃。但托盘图标如果被系统「隐藏不活动的图标」折叠起来,你可能以为程序关了、又起了一个,造成端口冲突。
找回窗口 / 彻底退出
- 点任务栏右下角的「^」展开隐藏图标,找到 Clash Party 托盘图标,右键选「显示窗口」。
- 要真正退出,右键托盘图标选「退出」,不要只点窗口关闭。
- 在任务栏设置里把 Clash Party 设为「始终显示」托盘图标,避免被折叠。
- 设置中可关闭「关闭时最小化到托盘」,改成直接退出,省去误解。
DNS 泄露或 fake-ip 与 redir-host
在 TUN 模式下,Clash Party 用 fake-ip 策略把应用发来的 DNS 请求拦下、返回一个 198.18.x.x 的假地址再在代理端真实解析,从而实现无污染解析;另一种 redir-host 模式则是把域名带到远端节点去解析。两者都没配好时,可能出现 DNS 泄露(出口 DNS 仍是本地运营商)、或个别域名解析异常打不开。
排查与调整
- 在 DNS 设置里开启「增强模式(enhanced)」,由 TUN 直接劫持系统 DNS,效果比单纯 fake-ip 更稳。
- 若增强模式有兼容问题,退回 redir-host 模式再试。
- 手动指定可信上游 DNS(如 223.5.5.5 / 1.1.1.1),别用运营商默认的。
- 在公共 Wi-Fi 等强制劫持 DNS 的环境,单靠软件设置可能压不住,需要配合 TUN 增强模式。
验证:改完访问 dnsleaktest.com 跑一次,确认出口 DNS 落在你的代理节点所在地、而不是本地运营商,即说明没泄露。