TUN 模式 · TUN / 局域网 / NAS

TUN 模式开启后局域网断网:保留内网访问的配置思路

更新于 2026/8/9

先确认地址

记录路由器或 NAS 的 IP,确认它属于 192.168.0.0/1610.0.0.0/8172.16.0.0/12 私网段。TUN 开关前后分别 ping 或打开管理页。

修复顺序

启用客户端提供的“绕过局域网”选项,或添加私网直连规则;确认路由表未把本地网段指向虚拟网卡。若只有一台设备失联,检查 IP 冲突和访客 Wi-Fi 隔离。

真实案例:TUN 已启动,但 DNS 没有落到虚拟网卡

Mihomo 的公开问题 #2023 记录了一个 Linux 案例:直接向本地 DNS 监听端口查询可返回 fake-IP,而系统默认 53 端口仍走原网卡 DNS。该差异比“能不能上网”更有诊断价值。以下命令用于读取状态,不会修改网络:

ip route get 192.168.1.1
resolvectl status
dig example.com
dig -p 1053 example.com

如果第二条 dig 返回 198.18.0.0/16 内地址、第一条没有,说明核心 DNS 可用而系统没有把查询交给对应接口。下面是可用于测试的最小片段;网段要按自己的 LAN 调整,且不应照抄到企业网络:

tun:
  enable: true
  auto-route: true
  auto-detect-interface: true
  route-exclude-address:
    - 192.168.0.0/16
    - 10.0.0.0/8
dns:
  enable: true
  enhanced-mode: fake-ip
  fake-ip-filter:
    - '+.lan'
    - '+.local'

不要把“绕过私网”与“DNS 劫持成功”混为一谈:前者解决 NAS/路由器路由,后者解决域名解析路径。修改后重开一次 TUN,并重新运行上述四条读取命令确认结果。

诊断范围

“TUN 模式开启后局域网断网:保留内网访问的配置思路”应先按可观察现象缩小范围:开启 TUN 后无法访问路由器、NAS、打印机时,检查路由、绕过规则和地址冲突。 记录发生时间、使用的客户端与系统版本、是否仅在某个网络或某个配置下发生。不要从单次测速、单个节点或一次重试直接推断根因,也不要在未备份配置时同时修改多个开关。

操作步骤

  1. 保留错误提示的非敏感部分,并记下当前客户端、系统、网络类型和最近一次成功时间;订阅链接、账号、令牌和个人网络标识不得写入截图或工单。
  2. 在受控条件下只改变一个变量,例如切换已知可用的网络、恢复一份已导出的配置,或暂时停用可能重复接管流量的另一个客户端;每次改动后回到同一个操作复测。
  3. 将结果归为“现象消失、现象不变、出现新错误”之一。前两类分别保留变更前后记录;出现新错误时立即恢复上一步,而不是继续叠加 DNS、代理模式、内核或系统权限改动。

验证与回退

完成调整后,以原始失败动作连续复测,并确认目标功能恢复而不是只看到界面状态改变。若复测失败,回退到已导出的配置或原先已知可用的客户端状态,再依据记录选择下一项检查。任何无法解释的证书、权限、路由或账户提示都应停止扩大改动范围并转交产品或网络管理员。

来源与适用边界

本页的“证据与参考”只用于说明已公开的配置说明或个案范围;它不能证明你的网络、账号、节点或服务端当前处于同一状态。将日志中的令牌、订阅地址、账户资料和网络标识删除后再用于比对。

来源与更新

本文的实际现象与命令依据下列公开来源整理;示例中的地址和标识符均已脱敏。

排查顺序

  1. 记录症状确认客户端、系统、错误文本与发生范围。
  2. 低风险核对先检查本文对应的配置、权限、网络或版本条件。
  3. 复测与回退只改变一项;现象变化后再决定是否继续。

常见问题

为什么能上网却打不开路由器?

内网流量可能被 TUN 接管并错误送往代理,需要设置私网直连。

所有私网地址都应绕过吗?

通常应绕过 RFC1918 私网段,但公司设备需遵循管理员策略。

确认结果、回退与日志

每次只修改一项并复测原始现象。若出现新错误,恢复导出的配置或关闭刚启用的开关;仍未解决时,请保留客户端与系统版本、错误文本、发生时间、已尝试步骤以及脱敏日志。

不要公开订阅地址、账号或完整连接信息。文中的命令与配置片段仅适用于其标注的客户端和系统;未提供命令时,请以来源中的官方界面或系统文档为准。

还没有定位到现象?

返回“TUN 模式”搜索结果 →