连接排障 · Clash 技术博客

Clash Verge Rev macOS TUN 开启失败怎么修?

macOS 上系统代理正常、TUN 却提示无权限或服务模式异常时,先确认应用位置与版本,再按官方顺序重装服务,并保留退回系统代理的恢复路径。

  • Clash Verge Rev
  • macOS
  • TUN
  • 服务模式
本文目录

系统代理能用、TUN 失败,故障通常在权限链

这篇文章只处理 macOS 上的一类明确问题:同一份 Profile 和固定节点通过系统代理可以访问网页,开启 TUN 后却立即关闭、提示服务模式异常,或日志出现 operation not permitted。这个对照说明订阅和节点至少具备基础可用性。

TUN 需要创建虚拟网卡、调整路由并接管 DNS,权限要求高于系统代理。若系统代理也不能用,或代理页根本没有节点,应先处理订阅、节点或内核启动,不要反复安装特权服务。

先按症状决定入口

现象优先检查暂时不要做
TUN 开关立即回落,日志提示 operation not permitted运行模式与服务授权修改 DNS 或订阅
服务模式显示未激活或安装失败应用位置、版本与旧服务删除整个配置目录
TUN 能保持开启,但所有网站都超时DNS、路由与其他 VPN 冲突重复输入管理员密码
系统代理和 TUN 都无法联网Profile、节点和内核日志把问题只归因于 macOS 权限
macOS 上开启 TUN 的权限链
  1. Clash Verge Rev保存开关并生成运行时配置
  2. 特权服务以受控权限启动 Mihomo
  3. TUN 与路由创建虚拟网卡并接管目标流量
  4. DNS 与实际连接完成解析、规则匹配和出站

operation not permitted 通常发生在特权服务到 TUN 这一段;TUN 已开启但网页超时,则应继续检查 DNS、规则和出站。

升级正式版,并从“应用程序”目录启动

Clash Verge Rev v2.5.2 的官方发布说明包含一项 macOS 修复:应用处于 App Translocation 状态时,服务安装或启动可能异常。即使新版本已经处理这个场景,也不建议长期从 DMG、下载目录或临时副本直接运行。

完全退出菜单栏中的 Clash Verge Rev,把 Clash Verge.app 拖入“应用程序”,再从该目录打开。若当前版本早于 v2.5.2,先从项目 Release 下载与 Apple Silicon 或 Intel 对应的正式安装包;不要在旧程序仍运行时覆盖安装。

只改变版本与启动位置

  1. 记录当前状态

    记下客户端版本、Mac 芯片、服务模式状态和日志中的第一条错误。

  2. 关闭 TUN 与客户端

    确认系统网络已经恢复,再退出菜单栏进程,不让旧服务在安装期间切换路由。

  3. 安装匹配芯片的正式版

    M 系列选择 Apple Silicon,Intel Mac 选择 Intel;保留现有 Profile 作为对照。

  4. 从“应用程序”重新打开

    暂时不改 DNS、覆写和节点,只检查服务状态与原错误是否消失。

第一条 TUN 错误能区分权限与断网

重新启动后只开启一次 TUN,从日志顶部向下找本次操作出现的第一条 error。开关回落与网页超时不是同一种失败:前者常发生在创建网卡之前,后者说明网卡可能已经存在,问题进入 DNS、路由或上游连接。

官方 macOS FAQ 说明,TUN 开启时客户端会临时调整系统 DNS,关闭后应恢复。修复前先记录原 DNS;若 TUN 已关闭而设置没有恢复,先在系统网络设置中恢复原值,再继续测试。

configure tun interface: operation not permitted

内核没有完成创建 TUN 所需授权,检查服务模式与旧服务残留。

服务安装按钮报错,日志没有进入内核启动

确认应用位于 /Applications,再检查安全软件或设备管理策略是否阻止特权服务。

TUN 保持开启,连接页出现请求但全部 timeout

权限链已经走通,转查 DNS、规则、节点或其他 VPN 的路由冲突。

关闭 TUN 后系统代理仍正常

保留该状态作为回退基线,只修服务,不重建订阅。

跨版本升级后,按官方顺序重装服务

v2.4.5 的官方发布说明曾提示 macOS 与 Linux 收紧服务 IPC 权限,部分已安装环境需要先卸载旧 TUN 服务再安装新服务。若你跨过这一版本升级,界面内重试仍失败,可以使用发布说明给出的 macOS 工具。

运行前必须确认应用真实位于 /Applications/Clash Verge.app,并已退出客户端。下面先检查工具是否存在;路径不一致或检查失败就停止,不要把命令改成指向下载目录。

先检查路径,再执行官方卸载与安装工具
APP="/Applications/Clash Verge.app"
test -x "$APP/Contents/Resources/resources/clash-verge-service-uninstall"
test -x "$APP/Contents/Resources/resources/clash-verge-service-install"

sudo "$APP/Contents/Resources/resources/clash-verge-service-uninstall"
sudo "$APP/Contents/Resources/resources/clash-verge-service-install"

两条 test 命令没有输出且返回成功,才继续输入管理员密码。完成后重新打开客户端,检查服务模式是否激活,再用原 Profile 测试一次。不要从论坛下载同名 service 文件,也不要手动删除 launchd 目录中的未知项目。

公司 Mac 的安全策略不能靠强行绕过

官方 macOS FAQ 把部分闪退和服务安装失败指向安全软件阻止服务。个人电脑可以检查“系统设置 → 通用 → 登录项与扩展”中与 Clash Verge Rev 相关的后台项目;受管电脑则应让管理员确认是否允许该服务。

如果每次登录都出现 osascript 请求更改的提示,先查看相关后台项目是否被关闭。不要永久停用终端防护、移除设备管理或对整个应用递归清除隔离属性;这些动作会把一个权限问题变成更大的安全风险。

受管环境需要确认

  • 客户端来自项目官方 Release,文件与芯片架构匹配
  • 应用已经安装到 /Applications,而不是用户临时目录
  • 管理员明确允许安装和运行 Clash Verge Rev 服务
  • 安全软件没有隔离应用、Mihomo 内核或服务工具
  • 没有同时运行另一款 VPN 或 TUN 客户端争用路由

修复没有完成,就退回系统代理继续使用

服务重新安装后仍出现同一条权限错误,应停止重复授权。关闭 TUN,确认系统 DNS 回到修复前记录的值,再用系统代理和原节点完成一次访问;这能保留基本连接,也避免让故障状态长期占用路由。

如果关闭 TUN 后仍断网,先退出 Clash Verge Rev,并在 macOS 网络设置中关闭代理或恢复原 DNS。不要删除网络服务、重置整台 Mac 的网络配置,也不要清空 Profile;这些数据与服务授权不是同一层。

提交问题前保留可复现证据

  1. 导出脱敏日志

    保留开启 TUN 前后几十行,遮住订阅 URL、节点地址、UUID 和密码。

  2. 记录环境

    写明 macOS 版本、Apple Silicon 或 Intel、客户端版本与安装路径。

  3. 记录最小复现

    说明系统代理是否正常、TUN 开关表现、服务模式状态和第一条 error。

  4. 恢复可用模式

    在官方修复或管理员处理前使用系统代理,不继续叠加未知脚本。

五项检查证明 TUN 真正恢复

TUN 开关保持蓝色只证明界面保存了状态。还要用不依赖系统代理的请求做对照,并确认关闭 TUN 后路由与 DNS 能正常恢复。

完整验证清单

  • 服务模式显示已激活,日志不再出现 operation not permitted
  • 关闭系统代理、只开 TUN 时,浏览器和终端请求都能进入连接页
  • 连接记录显示预期规则与出口,而不是全部 DIRECT 或持续 timeout
  • 关闭 TUN 后,系统 DNS 与普通直连恢复,不需要重启 Mac
  • 重新登录一次系统后,服务仍可用且不反复请求异常授权

参考资料

核对日期:2026.07.30