Windows

Windows

Инструкция для Windows 10/11 x64 по установке и автоматическому запуску Clash Verge Rev с Hysteria2, TUN Mode и раздельной маршрутизацией.

Конфигурация основана на рабочем профиле для macOS, но содержит Windows-специфичные параметры TUN и правила процессов. Используется Clash Verge Rev 2.4.7: в этом релизе отдельно исправлена работа переключателя TUN при запуске приложения с правами администратора. Windows 7 не поддерживается.

Где взять конфигурацию

Администратор выдаёт персональную секретную ссылку вида https://vpn-panel.nordpatriot.ru/s/. В рабочей ссылке после /s/ находится секретный токен профиля.

На своей секретной странице копируйте готовую конфигурацию нужного типа:

  • Connection URL — для импорта по ссылке или QR-коду;
  • sing-box · Split — российские адреса напрямую, остальные через VPN (рекомендуется);
  • sing-box · All — весь трафик через VPN;
  • Clash Verge — готовая YAML-конфигурация.

Ничего не разбирайте и не подставляйте вручную: адрес узла, порт, логин, пароли и TLS-параметры уже включены. Секретную ссылку и полученные конфигурации нельзя публиковать или передавать посторонним.

1. Установка Clash Verge Rev

  1. Открыть официальный релиз Clash Verge Rev 2.4.7.
  2. Для обычного компьютера x64 скачать Clash.Verge_2.4.7_x64-setup.exe.
  3. Запустить установщик и установить приложение в стандартный каталог.
  4. Запустить Clash Verge из меню Start.
  5. Если интерфейс не открывается из-за отсутствующего WebView2, использовать пакет с встроенным WebView2 из того же релиза или установить Microsoft Edge WebView2 Runtime.

Проверка цифровой подписи пакета в PowerShell:

Get-AuthenticodeSignature .\Clash.Verge_2.4.7_x64-setup.exe |
  Format-List Status, StatusMessage, SignerCertificate

Ожидаемый статус: Valid.

Не требуется постоянно запускать весь интерфейс от администратора. Повышенные права нужны при установке Service Mode; после этого ядро с TUN запускается через системную службу.

2. Добавление конфигурации

  1. Откройте свою персональную секретную страницу профиля.
  2. В блоке Clash Verge нажмите «Скопировать» либо скачайте готовый YAML-файл.
  3. В Clash Verge откройте Profiles, импортируйте скачанный YAML или создайте локальный профиль и вставьте скопированную конфигурацию.
  4. Выберите профиль и установите режим Rule, а не Global.

Конфигурация уже содержит параметры подключения и правила: российские домены/IP и локальные сети идут напрямую, остальной трафик — через VPN. Не заменяйте адрес, порт или пароли вручную.

3. TUN Mode и системная служба

В настройках Clash Verge включить:

  • System Proxy;
  • TUN Mode;
  • Service Mode / Admin Mode;
  • Start at Login / Auto Launch;
  • Silent Start.

При первой установке Service Mode Windows покажет запрос UAC. Его нужно подтвердить. После установки службы выключить и снова включить TUN Mode.

Если старый Service Mode остался от другой версии:

  1. В Clash Verge удалить Service Mode.
  2. Полностью закрыть приложение через значок в трее.
  3. Перезагрузить Windows.
  4. Запустить Clash Verge 2.4.7.
  5. Повторно установить Service Mode и подтвердить UAC.

Проверка службы:

Get-Service |
  Where-Object {
    $_.Name -match 'clash|verge' -or
    $_.DisplayName -match 'clash|verge'
  } |
  Format-Table Status, Name, DisplayName

Ожидается служба Clash Verge со статусом Running.

Проверка процессов:

Get-Process clash-verge, verge-mihomo -ErrorAction SilentlyContinue |
  Select-Object Name, Id, Path

4. Автозапуск

В Clash Verge должны быть включены Start at Login и Silent Start.

Проверить регистрацию автозапуска:

Get-ScheduledTask |
  Where-Object {
    $_.TaskName -match 'Clash|Verge' -or
    $_.TaskPath -match 'Clash|Verge'
  } |
  Format-Table State, TaskName, TaskPath

Дополнительно открыть Settings → Apps → Startup и убедиться, что Clash Verge разрешён.

Для теста:

  1. Полностью завершить Clash Verge через значок в трее.
  2. Выйти из Windows и войти снова либо перезагрузить компьютер.
  3. Убедиться, что Clash Verge появился в трее без ручного запуска.
  4. Проверить, что TUN Mode остался включён.

5. Брандмауэр и сетевой адаптер

Для стека mixed​ Windows Firewall должен разрешать исходящий трафик ядру verge-mihomo.exe.

Если TUN включается, но интернет пропадает:

  1. Открыть Windows Security → Firewall & network protection → Allow an app through firewall.
  2. Разрешить Clash Verge и verge-mihomo.exe для текущего сетевого профиля.
  3. В стороннем firewall/антивирусе также добавить verge-mihomo.exe в разрешённые приложения.
  4. Перезапустить Clash Verge.

Проверить TUN-адаптер:

Get-NetAdapter |
  Where-Object {
    $_.Name -match 'Mihomo|Clash|Meta' -or
    $_.InterfaceDescription -match 'Mihomo|Wintun|Clash|Meta'
  } |
  Format-Table Status, Name, InterfaceDescription

Проверить маршруты:

Get-NetRoute -AddressFamily IPv4 |
  Where-Object {
    $_.InterfaceAlias -match 'Mihomo|Clash|Meta'
  } |
  Sort-Object DestinationPrefix |
  Format-Table DestinationPrefix, NextHop, InterfaceAlias, RouteMetric

6. OpenVPN и split-routing

Напрямую маршрутизируются:

  • процессы openvpn.exe​ и openvpn;
  • адрес получения OpenVPN-конфигурации;
  • .yanet.org​ и .local;
  • loopback и частные сети;
  • доменные зоны .ru​ и .рф;
  • российские IP по GeoIP.

Остальной трафик идёт через PROXY → hy2-codex.

При одновременной работе OpenVPN и Clash Verge:

  1. Не включать другие приложения, устанавливающие системный proxy или глобальный TUN.
  2. Если OpenVPN не подключается, временно выключить TUN Clash Verge и проверить само подключение OpenVPN.
  3. После подключения снова включить TUN и проверить правила DIRECT.
  4. При конфликте VirtualBox, Hyper-V, WSL или корпоративного VPN оставить strict-route: false.

На Windows strict-route: true​ уменьшает риск DNS-утечек, но добавляет правила Windows Firewall и может мешать VirtualBox и некоторым VPN-клиентам. В текущей конфигурации используется false для совместимости.

7. Логи и диагностика

Каталог данных:

$Base = Join-Path $env:APPDATA 'io.github.clash-verge-rev.clash-verge-rev'
$Base

Проверить итоговый режим:

Select-String -Path "$Base\clash-verge.yaml" -Pattern '^mode:', '^  enable:', '^  stack:', '^  auto-route:', '^  strict-route:'

Показать последние ошибки sidecar:

Get-Content "$Base\logs\sidecar\sidecar_latest.log" -Tail 100 |
  Select-String -Pattern 'error|failed|permission|tun|service'

Показать последние ошибки службы:

Get-ChildItem "$Base\logs\service\*.log" |
  Sort-Object LastWriteTime -Descending |
  Select-Object -First 1 |
  Get-Content -Tail 100 |
  Select-String -Pattern 'error|failed|permission|tun|service'

Если TUN сам выключается:

  1. Проверить, что Service Mode установлен и служба работает.
  2. Проверить логи sidecar​ и service.
  3. Удалить и повторно установить Service Mode.
  4. Проверить Windows Firewall и сторонний антивирус.
  5. Убедиться, что выбран режим Rule.
  6. Проверить отсутствие другого активного TUN/VPN-клиента.

8. Проверка работы

Проверить внешний IPv4:

(Invoke-RestMethod -Uri 'https://api.ipify.org').Trim()

Проверить трафик Codex:

Get-ChildItem "$Base\logs\service\*.log", "$Base\logs\sidecar\*.log" |
  Sort-Object LastWriteTime -Descending |
  Select-String -Pattern 'Codex.*using PROXY|chatgpt.com.*using PROXY' |
  Select-Object -Last 10

Ожидаемая запись:

Codex (...) --> chatgpt.com:443 match Match using PROXY[hy2-codex]

Проверить прямую маршрутизацию:

Get-ChildItem "$Base\logs\service\*.log", "$Base\logs\sidecar\*.log" |
  Sort-Object LastWriteTime -Descending |
  Select-String -Pattern 'match .*DIRECT' |
  Select-Object -Last 20

9. Проверка после перезагрузки

После перезагрузки проверить:

  1. Clash Verge автоматически появился в системном трее.
  2. Служба Clash Verge имеет статус Running.
  3. TUN Mode остался включён.
  4. Процесс verge-mihomo.exe запущен.
  5. TUN-адаптер находится в состоянии Up.
  6. Внешний IP отличается от прямого подключения.
  7. Домены .ru​, .рф​, российские IP, локальная сеть и OpenVPN идут по DIRECT​; остальной трафик — через PROXY.

Если System Proxy включён, но TUN не работает, сначала проверять Service Mode, службу Windows и firewall.

10. Официальные источники