連線疑難排解 · Clash 技術部落格

Clash 開 TUN 後提示「網站想存取本機網路」怎麼辦?

Clash Verge Rev 開啟 TUN 後,Chrome 若提示網站存取本機網路,且圖片、影片或驗證元件失敗,可檢查 fdfe IPv6 日誌,再關閉 Fake IPv6 或僅過濾受影響網域。

  • Clash Verge Rev
  • Chrome
  • TUN
  • IPv6
  • Fake-IP
本文目錄

只有 TUN 開啟時彈窗,問題多半不在網站權限

本文處理一種很具體的現象:Clash Verge Rev 開啟 TUN 後,Chrome 存取普通公用網路網站時提示「網站想存取本機網路中的其他裝置」,拒絕後圖片、影片、登入驗證或第三方元件載入失敗。關閉 TUN、只開系統代理時,網頁通常恢復。

Chrome 的本機網路存取提示本來用於保護路由器、印表機和本機服務。它把 fc00::/7 這類 IPv6 唯一本機位址識別為 local;當公用網路頁面的子請求被 Fake-IP 解析到這一位址空間時,也可能觸發權限判斷。

用四個對照縮小範圍

對照結果說明不要急著做什麼
只開系統代理時正常,開啟 TUN 後彈窗問題集中在 TUN 接管後的 DNS 或 IPv6 路徑不要重裝訂閱或刪除用戶端資料
關閉 Clash 的 IPv6 後恢復Fake IPv6 與 Chrome 權限判斷高度相關不要把所有網站永久設為允許
關閉 TUN 仍然彈窗網站可能真的在請求區域網路,或瀏覽器權限另有來源不要繼續套用本文的 Fake-IP 修復
所有應用都無法聯網範圍已超過 Chrome 單網站提示回到節點、DNS 和 TUN 通用檢查
Chrome 本機網路提示與 IPv6 Fake-IP 的關係
  1. Chrome 公用網路頁面載入主頁面、圖片、影片或驗證元件
  2. Mihomo DNS為網域分配 IPv4 或 IPv6 Fake-IP
  3. fdfe:dcba:9876::/64位址落在 Chrome 視為 local 的 fc00::/7
  4. Local Network Access在子請求發出前顯示權限提示或攔截

頁面本身仍是公用網路來源,但某個子請求被解析到 IPv6 唯一本機位址後,Chrome 會把它當作 public 到 local 的跨位址空間存取。

從目前設定和連線記錄確認 Fake IPv6

不要只看訂閱檔案中的 dns.ipv6。用戶端會把訂閱、全域開關和覆寫合成最終執行設定,真正生效的是「目前設定」。在 Clash Verge Rev 的進階設定中開啟目前設定,核對 DNS 模式、IPv6 開關和 IPv6 Fake-IP 位址段。

再重現一次彈窗,並在連線記錄或日誌中找 chrome.exe 對應的請求。Clash Verge Rev issue #7564 的復現日誌多次出現 fdfe:dcba:9876::1,這個前綴正位於 Chrome 識別為本機網路的 fc00::/7 範圍。

目前設定中需要核對的欄位,不要把這段當作修改模板
dns:
  ipv6: true
  enhanced-mode: fake-ip
  fake-ip-range6: fdfe:dcba:9876::1/64

按同一次網頁請求取證

  1. 保留目前節點

    固定同一節點和 Rule 模式,先關閉 TUN、開啟系統代理存取一次,再恢復 TUN 存取同一頁面。

  2. 查看最終設定

    在目前設定中搜尋 ipv6、enhanced-mode 和 fake-ip-range6,記錄最終值,不以訂閱原文代替。

  3. 尋找失敗網域

    彈窗出現後查看連線記錄或日誌,記下載入失敗的主網域與 CDN 網域,以及是否出現 fdfe:dcba:9876::。

  4. 做一次 DNS 對照

    在問題仍可復現時查詢該失敗網域;若 AAAA 結果落在 fdfe:dcba:9876::/64,證據與 Fake IPv6 路徑一致。

Windows 查詢一個實際失敗的網域,替換為連線記錄中的網域
nslookup www.bilibili.com

TUN 開啟、dns.ipv6 為 true,日誌出現 fdfe:dcba:9876::

進入下一節,先用可還原的 IPv6 開關驗證。

目前設定已經是 dns.ipv6: false

重啟核心和瀏覽器後重新測試;仍失敗就檢查是否有另一份 DNS 覆寫或舊快取。

沒有 IPv6 Fake-IP,網站卻確實請求 192.168.x.x 或路由器位址

按實際區域網路權限處理,不把它歸因於 Clash。

請求根本沒有進入 Clash

回到系統代理或 TUN 接入檢查,不調整 fake-ip-filter。

不需要 IPv6 時,關閉 Clash 的 IPv6 開關

多數沒有 IPv6 專屬需求的使用者,可以先關閉 Clash 設定中的 IPv6。這比授予網站區域網路權限或改位址段更容易恢復。Clash Verge Rev issue #7564 中,多名使用者在保留 TUN 的情況下關閉該開關後,B 站直播和其他網頁恢復。

儲存後重啟 Mihomo 核心,再開啟目前設定確認 dns.ipv6 已變為 false。若仍顯示 true,說明還有用戶端開關或覆寫在合併設定;不要只在訂閱檔案裡反覆修改同一欄位。

完成一次最小變更

  1. 記錄原狀態

    截圖或記下 Clash 的 IPv6 開關、TUN 狀態和目前設定值,方便完整恢復。

  2. 關閉 IPv6

    在 Clash 設定中關閉 IPv6,儲存後重啟核心,不同時更換節點、DNS 伺服器或 TUN 堆疊。

  3. 清理舊解析

    關閉所有 Chrome 視窗,在 Windows 清理系統 DNS 快取,再重新開啟瀏覽器。

  4. 存取原頁面

    用同一網址重現原操作,確認權限提示、圖片、影片和驗證元件是否一起恢復。

Windows 清理系統 DNS 快取
ipconfig /flushdns

必須保留 IPv6 時,只過濾確定受影響的網域

如果必須保留 IPv6,而且問題只發生在少數網站,可以讓確定受影響的網域不接收 Fake-IP。先從連線記錄找出實際失敗的主網域和 CDN 網域,再把它們追加到現有 fake-ip-filter;不要憑網站名稱猜一大串網域。

下面是 issue #7564 中用於 B 站重新測試的最小示例。不同頁面可能使用不同 CDN,它只適合連線記錄確實出現這些後綴的情況。用戶端若支援合併或覆寫,應在覆寫中追加,並保留原有過濾項。

僅在連線記錄命中這些網域時追加到現有清單
dns:
  fake-ip-filter:
    - "*.bilibili.com"
    - "*.hdslb.com"

逐個網域收口

  1. 只加一個後綴

    從第一個失敗請求開始新增,儲存、重啟核心並重新載入頁面。

  2. 觀察實際解析

    確認該網域不再得到 fdfe:dcba:9876:: 範圍的位址,同時仍命中預期規則和出口。

  3. 補充必要 CDN

    只有頁面仍缺少資源且連線記錄出現新的失敗網域時,才追加第二項。

  4. 檢查訂閱更新

    手動更新一次訂閱,確認覆寫沒有被覆蓋;若丟失,恢復備份並改用用戶端支援的合併方式。

不要單獨改 fake-ip-range6 或關閉瀏覽器防護

把 fake-ip-range6 從 fdfe:dcba:9876::/64 改成看似公用網路的範圍,不是一個可直接照抄的修復。Mihomo issue #3064 記錄了只改 DNS 位址段時,TUN 的 IPv6 位址和路由不會自動同步,結果可能從權限彈窗變成整個 IPv6 路徑不可用。

同樣不建議關閉 Chrome 的本機網路存取檢查。這個提示保護實際的路由器和區域網路裝置,關閉瀏覽器防護會擴大所有網站的權限範圍,卻沒有修正 Clash 的最終設定。

高風險捷徑與替代動作

看似省事的做法新增風險更穩妥的替代
為每個網站按一下允許公用網路網站獲得本機網路請求權限只為確實需要螢幕投放或存取裝置的網站授權
關閉 Chrome 的 LNA 檢查實際區域網路請求失去瀏覽器提示修正 Clash 的 IPv6 或過濾設定
只改 fake-ip-range6DNS、TUN 位址和路由可能不一致關閉 Fake IPv6,或對已確認網域做窄過濾
直接退回舊版並覆蓋資料訂閱、覆寫和服務狀態一起變化先匯出設定,再把還原作為最後選項

恢復原設定,並把網頁與區域網路分別驗證

如果關閉 IPv6 或增加過濾後沒有改善,恢復記錄中的原值,刪除本次新增過濾項並重啟核心。此時應回到通用檢查,檢查失敗請求是否進入 Clash、DNS 是否可用、規則是否命中預期策略,而不是繼續擴大改動範圍。

修復完成也要把公用網路網頁和實際區域網路分開驗證。網頁恢復不代表印表機、路由器或純 IPv6 服務仍正常;反過來,區域網路權限可用也不代表所有 CDN 請求已經離開 Fake IPv6 位址段。

按使用需求選擇還原

修復後的新問題還原動作保留的證據
純 IPv6 網站無法存取恢復 IPv6 開關,改用窄過濾或系統代理目前設定和失敗網域
訂閱更新後過濾項消失恢復覆寫備份,不直接改遠端訂閱更新前後設定差異
路由器或螢幕投放存取異常恢復實際區域網路所需設定並單獨測試權限目標本機位址和應用名稱
仍然彈窗且沒有 fdfe 位址撤銷本文改動,檢查網站實際請求和 Chrome 網站權限開發者工具或連線記錄中的目標位址

完成檢查的驗證清單

  • Chrome 存取原問題頁面時不再反覆請求本機網路權限
  • 拒絕權限後,圖片、影片、登入驗證或第三方元件仍能載入
  • 目前設定中的 dns.ipv6 與預期一致,沒有被其他覆寫改回
  • 連線記錄不再把失敗網域映射到 fdfe:dcba:9876:: 範圍
  • 需要的路由器、印表機、螢幕投放和本機服務仍可存取
  • 確有 IPv6 需求時,純 IPv6 服務也透過單獨測試
  • 已經保留原設定和覆寫備份,能夠撤銷本次修改

參考資料