本文目錄
只有 TUN 開啟時彈窗,問題多半不在網站權限
本文處理一種很具體的現象:Clash Verge Rev 開啟 TUN 後,Chrome 存取普通公用網路網站時提示「網站想存取本機網路中的其他裝置」,拒絕後圖片、影片、登入驗證或第三方元件載入失敗。關閉 TUN、只開系統代理時,網頁通常恢復。
Chrome 的本機網路存取提示本來用於保護路由器、印表機和本機服務。它把 fc00::/7 這類 IPv6 唯一本機位址識別為 local;當公用網路頁面的子請求被 Fake-IP 解析到這一位址空間時,也可能觸發權限判斷。
用四個對照縮小範圍
| 對照結果 | 說明 | 不要急著做什麼 |
|---|---|---|
| 只開系統代理時正常,開啟 TUN 後彈窗 | 問題集中在 TUN 接管後的 DNS 或 IPv6 路徑 | 不要重裝訂閱或刪除用戶端資料 |
| 關閉 Clash 的 IPv6 後恢復 | Fake IPv6 與 Chrome 權限判斷高度相關 | 不要把所有網站永久設為允許 |
| 關閉 TUN 仍然彈窗 | 網站可能真的在請求區域網路,或瀏覽器權限另有來源 | 不要繼續套用本文的 Fake-IP 修復 |
| 所有應用都無法聯網 | 範圍已超過 Chrome 單網站提示 | 回到節點、DNS 和 TUN 通用檢查 |
- Chrome 公用網路頁面載入主頁面、圖片、影片或驗證元件
- Mihomo DNS為網域分配 IPv4 或 IPv6 Fake-IP
- fdfe:dcba:9876::/64位址落在 Chrome 視為 local 的 fc00::/7
- Local Network Access在子請求發出前顯示權限提示或攔截
頁面本身仍是公用網路來源,但某個子請求被解析到 IPv6 唯一本機位址後,Chrome 會把它當作 public 到 local 的跨位址空間存取。
從目前設定和連線記錄確認 Fake IPv6
不要只看訂閱檔案中的 dns.ipv6。用戶端會把訂閱、全域開關和覆寫合成最終執行設定,真正生效的是「目前設定」。在 Clash Verge Rev 的進階設定中開啟目前設定,核對 DNS 模式、IPv6 開關和 IPv6 Fake-IP 位址段。
再重現一次彈窗,並在連線記錄或日誌中找 chrome.exe 對應的請求。Clash Verge Rev issue #7564 的復現日誌多次出現 fdfe:dcba:9876::1,這個前綴正位於 Chrome 識別為本機網路的 fc00::/7 範圍。
dns:
ipv6: true
enhanced-mode: fake-ip
fake-ip-range6: fdfe:dcba:9876::1/64按同一次網頁請求取證
保留目前節點
固定同一節點和 Rule 模式,先關閉 TUN、開啟系統代理存取一次,再恢復 TUN 存取同一頁面。
查看最終設定
在目前設定中搜尋 ipv6、enhanced-mode 和 fake-ip-range6,記錄最終值,不以訂閱原文代替。
尋找失敗網域
彈窗出現後查看連線記錄或日誌,記下載入失敗的主網域與 CDN 網域,以及是否出現 fdfe:dcba:9876::。
做一次 DNS 對照
在問題仍可復現時查詢該失敗網域;若 AAAA 結果落在 fdfe:dcba:9876::/64,證據與 Fake IPv6 路徑一致。
nslookup www.bilibili.comTUN 開啟、dns.ipv6 為 true,日誌出現 fdfe:dcba:9876::
進入下一節,先用可還原的 IPv6 開關驗證。
目前設定已經是 dns.ipv6: false
重啟核心和瀏覽器後重新測試;仍失敗就檢查是否有另一份 DNS 覆寫或舊快取。
沒有 IPv6 Fake-IP,網站卻確實請求 192.168.x.x 或路由器位址
按實際區域網路權限處理,不把它歸因於 Clash。
請求根本沒有進入 Clash
回到系統代理或 TUN 接入檢查,不調整 fake-ip-filter。
不需要 IPv6 時,關閉 Clash 的 IPv6 開關
多數沒有 IPv6 專屬需求的使用者,可以先關閉 Clash 設定中的 IPv6。這比授予網站區域網路權限或改位址段更容易恢復。Clash Verge Rev issue #7564 中,多名使用者在保留 TUN 的情況下關閉該開關後,B 站直播和其他網頁恢復。
儲存後重啟 Mihomo 核心,再開啟目前設定確認 dns.ipv6 已變為 false。若仍顯示 true,說明還有用戶端開關或覆寫在合併設定;不要只在訂閱檔案裡反覆修改同一欄位。
完成一次最小變更
記錄原狀態
截圖或記下 Clash 的 IPv6 開關、TUN 狀態和目前設定值,方便完整恢復。
關閉 IPv6
在 Clash 設定中關閉 IPv6,儲存後重啟核心,不同時更換節點、DNS 伺服器或 TUN 堆疊。
清理舊解析
關閉所有 Chrome 視窗,在 Windows 清理系統 DNS 快取,再重新開啟瀏覽器。
存取原頁面
用同一網址重現原操作,確認權限提示、圖片、影片和驗證元件是否一起恢復。
ipconfig /flushdns必須保留 IPv6 時,只過濾確定受影響的網域
如果必須保留 IPv6,而且問題只發生在少數網站,可以讓確定受影響的網域不接收 Fake-IP。先從連線記錄找出實際失敗的主網域和 CDN 網域,再把它們追加到現有 fake-ip-filter;不要憑網站名稱猜一大串網域。
下面是 issue #7564 中用於 B 站重新測試的最小示例。不同頁面可能使用不同 CDN,它只適合連線記錄確實出現這些後綴的情況。用戶端若支援合併或覆寫,應在覆寫中追加,並保留原有過濾項。
dns:
fake-ip-filter:
- "*.bilibili.com"
- "*.hdslb.com"逐個網域收口
只加一個後綴
從第一個失敗請求開始新增,儲存、重啟核心並重新載入頁面。
觀察實際解析
確認該網域不再得到 fdfe:dcba:9876:: 範圍的位址,同時仍命中預期規則和出口。
補充必要 CDN
只有頁面仍缺少資源且連線記錄出現新的失敗網域時,才追加第二項。
檢查訂閱更新
手動更新一次訂閱,確認覆寫沒有被覆蓋;若丟失,恢復備份並改用用戶端支援的合併方式。
不要單獨改 fake-ip-range6 或關閉瀏覽器防護
把 fake-ip-range6 從 fdfe:dcba:9876::/64 改成看似公用網路的範圍,不是一個可直接照抄的修復。Mihomo issue #3064 記錄了只改 DNS 位址段時,TUN 的 IPv6 位址和路由不會自動同步,結果可能從權限彈窗變成整個 IPv6 路徑不可用。
同樣不建議關閉 Chrome 的本機網路存取檢查。這個提示保護實際的路由器和區域網路裝置,關閉瀏覽器防護會擴大所有網站的權限範圍,卻沒有修正 Clash 的最終設定。
高風險捷徑與替代動作
| 看似省事的做法 | 新增風險 | 更穩妥的替代 |
|---|---|---|
| 為每個網站按一下允許 | 公用網路網站獲得本機網路請求權限 | 只為確實需要螢幕投放或存取裝置的網站授權 |
| 關閉 Chrome 的 LNA 檢查 | 實際區域網路請求失去瀏覽器提示 | 修正 Clash 的 IPv6 或過濾設定 |
| 只改 fake-ip-range6 | DNS、TUN 位址和路由可能不一致 | 關閉 Fake IPv6,或對已確認網域做窄過濾 |
| 直接退回舊版並覆蓋資料 | 訂閱、覆寫和服務狀態一起變化 | 先匯出設定,再把還原作為最後選項 |
恢復原設定,並把網頁與區域網路分別驗證
如果關閉 IPv6 或增加過濾後沒有改善,恢復記錄中的原值,刪除本次新增過濾項並重啟核心。此時應回到通用檢查,檢查失敗請求是否進入 Clash、DNS 是否可用、規則是否命中預期策略,而不是繼續擴大改動範圍。
修復完成也要把公用網路網頁和實際區域網路分開驗證。網頁恢復不代表印表機、路由器或純 IPv6 服務仍正常;反過來,區域網路權限可用也不代表所有 CDN 請求已經離開 Fake IPv6 位址段。
按使用需求選擇還原
| 修復後的新問題 | 還原動作 | 保留的證據 |
|---|---|---|
| 純 IPv6 網站無法存取 | 恢復 IPv6 開關,改用窄過濾或系統代理 | 目前設定和失敗網域 |
| 訂閱更新後過濾項消失 | 恢復覆寫備份,不直接改遠端訂閱 | 更新前後設定差異 |
| 路由器或螢幕投放存取異常 | 恢復實際區域網路所需設定並單獨測試權限 | 目標本機位址和應用名稱 |
| 仍然彈窗且沒有 fdfe 位址 | 撤銷本文改動,檢查網站實際請求和 Chrome 網站權限 | 開發者工具或連線記錄中的目標位址 |
完成檢查的驗證清單
- Chrome 存取原問題頁面時不再反覆請求本機網路權限
- 拒絕權限後,圖片、影片、登入驗證或第三方元件仍能載入
- 目前設定中的 dns.ipv6 與預期一致,沒有被其他覆寫改回
- 連線記錄不再把失敗網域映射到 fdfe:dcba:9876:: 範圍
- 需要的路由器、印表機、螢幕投放和本機服務仍可存取
- 確有 IPv6 需求時,純 IPv6 服務也透過單獨測試
- 已經保留原設定和覆寫備份,能夠撤銷本次修改
