先确认问题是否属于 UWP 回环限制
Windows 上出现“浏览器可以通过 Clash Verge 连接,但 Microsoft Store、Xbox、照片、邮件或其他商店应用无法联网”时,常见原因之一是 AppContainer 回环访问限制。这里的“回环”指应用访问本机地址,例如 127.0.0.1、localhost 或 IPv6 回环地址。Clash Verge 开启系统代理后,通常会把 Windows 代理服务器指向本机监听端口,应用需要先连接这个本地端口,再由 mihomo 内核按照规则转发流量。
传统桌面程序通常可以直接访问本机代理端口,而运行在 AppContainer 隔离环境中的打包应用可能受到额外限制。如果目标应用未取得回环豁免,它可能无法连接 Clash 的本地 HTTP、SOCKS 或 Mixed 监听端口。最终表现不是所有程序同时断网,而是个别商店应用加载失败、登录界面空白、内容持续刷新,或者提示网络不可用。
不过,“商店应用无法联网”并不自动等于回环限制。确认前应观察以下组合特征:
- Clash Verge 已导入可用配置,当前配置和策略组处于启用状态。
- Edge、Firefox 或其他桌面程序通过同一系统代理可以正常访问目标网站。
- 受影响应用在关闭系统代理后能够直连,或其错误状态随系统代理开关发生变化。
- 打开受影响应用时,Clash Verge 的连接记录中没有对应请求,说明流量可能没有到达本地代理端口。
- 问题集中在一个或少数打包应用,而不是所有程序、所有域名同时失败。
理解系统代理、AppContainer 与本地端口的连接路径
排查前先把连接路径拆开。Clash Verge 启用系统代理时,会向 Windows 写入代理地址。具体端口取决于当前设置,常见形式是 127.0.0.1:7890,也可能使用其他 HTTP 或 Mixed 端口。支持系统代理的应用读取这项设置后,会把网络请求交给本机的 mihomo 监听端口。
- 应用读取 Windows 系统代理设置。
- 应用尝试连接
127.0.0.1上的 Clash 监听端口。 - mihomo 接收请求,并根据域名、IP、进程或规则集选择直连、拒绝或指定策略组。
- 选中的节点或直连出口建立外部连接,响应再沿原路径返回应用。
UWP 与部分 MSIX 打包应用使用 AppContainer 安全边界。该边界会限制应用对本机网络资源的访问,目的是避免隔离应用随意探测或调用本地服务。系统代理恰好位于本机地址,因此应用即使读取到了代理设置,也可能在第二步就被阻止。回环豁免的作用,是允许指定包访问本机回环接口;它不会替应用修改 Clash 规则,也不会使不可用的节点恢复连接。
还要区分“UWP 应用”“商店安装的应用”和“所有现代界面应用”。Microsoft Store 中既有 AppContainer 应用,也有经过商店分发的传统桌面程序。后者可能不受同一种回环限制。判断对象时应以包身份和实际网络行为为准,不能只根据安装来源下结论。
回环豁免能解决什么
- 指定 AppContainer 包无法访问 Clash 本机代理端口。
- 桌面程序正常,但同一网络下某个打包应用没有请求记录。
- 系统代理开启后,目标应用立刻出现网络错误,关闭后可以直连。
回环豁免不能替代什么
- 不能修复过期订阅、失效节点或配置文件语法错误。
- 不能自动解决 DNS 解析失败、证书时间错误或规则误匹配。
- 不能强制不读取系统代理的应用改用 HTTP 代理。
- 不能修复 Microsoft 账户、商店缓存或 Windows 更新服务自身的故障。
解除限制前的基础检查
直接修改回环豁免列表之前,先核对 Clash Verge 的本地代理状态。这样可以避免把端口错误、系统代理残留或配置未启用误判为 AppContainer 限制。
核对 Clash Verge 监听端口
进入 Clash Verge 的设置页面,查看 HTTP、SOCKS 或 Mixed 端口,并确认内核运行正常。然后打开 Windows 的“设置 → 网络和 Internet → 代理”,检查手动代理地址是否与 Clash Verge 当前监听值一致。若 Clash Verge 已改过端口,但 Windows 仍保留旧地址,所有读取系统代理的应用都可能连接失败。
不要同时让多个代理程序占用相同端口。端口冲突时,Clash Verge 可能无法启动监听,或者系统代理实际指向另一个程序。此时应先退出冲突程序、调整端口并重新开关一次系统代理。
检查配置与策略组状态
确认当前订阅已经更新并被选中,常用策略组中存在可用节点。可以先用桌面浏览器访问一个明确需要代理的地址,再查看 Clash Verge 的连接记录。如果浏览器请求能够出现并完成,说明本地监听、基础规则和至少一个出口大体可用。
判断目标应用是否真正使用系统代理
部分应用使用自带网络栈,可能忽略 Windows 系统代理;另一些系统组件会使用 WinHTTP 设置,而不是当前用户的 Internet 代理设置。回环豁免只会放行本机访问,不会改变应用选用哪套代理接口。如果应用既不读取系统代理,也没有被 TUN 接管,那么添加豁免后仍可能没有流量进入 Clash。
使用回环豁免解除 UWP 应用限制
部分 Clash Verge 版本或 Windows 辅助工具提供 UWP 回环管理入口。若当前客户端设置中能够找到类似“UWP 回环”“Loopback”或“解除回环限制”的功能,应优先使用该界面查看应用包列表,并只勾选确实需要通过本地代理的应用。不同版本的入口位置可能变化,因此不应按照旧截图机械寻找固定菜单。
如果客户端没有对应入口,可以使用 Windows 自带的 CheckNetIsolation.exe 管理豁免列表。操作需要准确识别应用的 Package Family Name,也就是包系列名称。它不是开始菜单中显示的应用名称,也不是安装目录名。
步骤一:查询应用包系列名称
以管理员身份打开 PowerShell,先列出当前用户安装的打包应用及其包系列名称:
Get-AppxPackage | Select-Object Name, PackageFamilyName
列表较长时,可以按名称筛选。例如查询 Microsoft Store 相关包:
Get-AppxPackage -Name "*WindowsStore*" |
Select-Object Name, PackageFamilyName
命令结果中的 PackageFamilyName 才是后续需要使用的值。Microsoft Store 常见的包系列名称为 Microsoft.WindowsStore_8wekyb3d8bbwe,但其他应用必须以本机查询结果为准。相似名称可能对应主程序、运行组件或扩展包,不应凭名称猜测。
步骤二:添加指定应用的回环豁免
继续在管理员终端中执行以下命令,把示例值替换为目标应用实际的包系列名称:
CheckNetIsolation.exe LoopbackExempt -a -n="PackageFamilyName"
例如,为查询到的 Microsoft Store 包添加豁免时,可以执行:
CheckNetIsolation.exe LoopbackExempt -a -n="Microsoft.WindowsStore_8wekyb3d8bbwe"
-a 表示添加,-n 后面指定包系列名称。完成后彻底关闭目标应用,包括可能仍驻留在后台的进程,再重新打开应用测试。仅最小化窗口通常不足以重新建立完整网络会话。
步骤三:查看当前豁免列表
使用以下命令检查条目是否已经写入:
CheckNetIsolation.exe LoopbackExempt -s
输出会列出已获得回环豁免的应用包。若目标包已经存在,就不需要反复添加。重复执行添加命令通常不能修复规则、DNS 或节点问题,反而会干扰排查方向。
步骤四:不再需要时删除豁免
如果目标应用不再使用本地代理,或者需要恢复修改前状态,可以用 -d 删除指定条目:
CheckNetIsolation.exe LoopbackExempt -d -n="PackageFamilyName"
删除后再次运行 -s 核对列表,并重新启动应用。应优先维护最小范围的豁免清单,只为需要访问本地代理的包开放回环,而不是一次性修改所有应用。
添加豁免后的验证顺序
命令执行成功只说明 Windows 接受了配置,不代表整条代理链路已经正常。验证时应按“应用进程、本地连接、规则匹配、上游出口”的顺序观察。
- 重新启动应用:在任务管理器中确认旧进程已经结束,再打开目标应用。必要时先注销当前 Windows 用户,但通常不需要立即重启整台电脑。
- 观察 Clash 连接记录:进入 Clash Verge 的连接或日志页面,再触发应用刷新。如果出现目标域名或相关进程请求,说明流量已经到达内核。
- 核对规则结果:检查请求命中了哪个规则和策略组。若命中
REJECT、错误的直连规则或不可用策略,应修订配置或切换策略,而不是继续处理回环。 - 测试多个功能入口:商店首页、搜索、图片资源、账户登录和下载服务可能使用不同域名。首页能打开不代表所有接口都已恢复。
- 对比系统代理开关:在保持其他条件不变的情况下测试开启与关闭状态,确认现象确实与代理链路相关。
如果添加豁免后 Clash Verge 开始出现请求,但应用仍提示失败,问题已经从“无法访问本机端口”转移到后续环节。此时应重点看日志中的错误类型。例如,DNS 查询超时需要检查 nameserver、DNS 劫持和网络可达性;连接超时需要检查节点与路由;TLS 错误可能与系统时间、证书环境或中间链路有关。
Microsoft Store 的页面内容、应用授权和下载任务还可能由不同系统服务处理。为商店主包添加回环豁免后,页面浏览可能恢复,但下载队列仍可能受 Windows Update、Delivery Optimization、账户状态或服务策略影响。这类现象需要分别排查,不宜把所有商店错误归为同一个包的回环问题。
系统代理仍无效时,是否改用 TUN 模式
TUN 模式从虚拟网络接口层接管流量,不完全依赖应用主动读取 Windows 系统代理,因此对忽略系统代理的程序更有覆盖能力。对于无法稳定使用本地 HTTP 代理的应用,TUN 可以作为另一条排查路径,但它不是回环豁免的简单替代开关。
启用 TUN 前,需要确认 Clash Verge 对应的服务组件或权限已经正确配置,并记录原来的系统代理状态。TUN 会涉及路由、DNS 劫持、接口优先级和进程流量接管,问题范围比单个 UWP 包更大。如果只是一个明确的 AppContainer 应用无法访问 127.0.0.1 代理,先添加定向回环豁免通常更容易验证,也更便于撤销。
适合考虑 TUN 的情况包括:
- 目标应用确认不读取 Windows 系统代理,开启系统代理前后都没有连接记录。
- 游戏启动器、命令行程序或特定网络组件使用的协议无法通过普通 HTTP 代理覆盖。
- 希望在同一规则体系下处理更多不支持显式代理的进程流量。
开启 TUN 后如果出现局域网设备不可达、DNS 查询异常或虚拟网卡冲突,应先检查 Clash 配置中的 DNS、路由排除项和接口设置。VPN、虚拟机软件、容器网络及其他网络过滤程序都可能改变路由优先级。排查时不要同时频繁切换系统代理、TUN、节点和 DNS,否则很难确定故障来源。
仍然无法连接时的分层排查清单
Clash Verge 中完全没有请求
先确认包系列名称是否选对,并通过 CheckNetIsolation.exe LoopbackExempt -s 查看豁免是否存在。随后核对 Windows 系统代理地址和端口。若应用不使用系统代理,可以短时测试 TUN,并观察是否开始出现连接记录。没有记录通常说明问题发生在请求到达 mihomo 之前。
日志中有请求,但被规则拒绝
查看命中的域名、规则与策略组。规则集可能把某些 Microsoft 域名归入直连,也可能由自定义规则错误地拒绝。调整前应记录具体域名和匹配结果,不要仅凭应用名称添加过宽的通配规则。规则修改后重新加载配置,并确认新的连接使用了预期策略。
日志显示 DNS 失败
确认系统网络本身能够访问配置中的 DNS 服务器,并检查 Clash DNS 是否启用、nameserver 是否可达、DNS 劫持是否与其他网络程序冲突。若使用 TUN,还要检查虚拟接口的 DNS 接管状态。DNS 失败和回环限制可能产生相似的“页面空白”,但前者通常会在日志中留下查询错误。
只有登录、图片或下载功能失败
这通常表示主请求已经通过代理,但子资源、账户接口或下载服务走了不同域名和进程。逐项触发失败功能,同时观察新增连接。Microsoft Store 下载还依赖相关系统服务、磁盘空间、时间设置和账户授权,不能只检查前台应用包。
代理关闭后仍然无法访问
如果关闭 Clash Verge 系统代理、退出客户端后问题仍存在,应检查 Windows 网络、应用缓存、账户登录与系统服务。可以先在“设置 → 应用”中找到目标应用,使用其提供的修复选项;重置会清除应用数据,应在确认影响后再执行。也可检查系统日期、区域和网络连接是否正常。
系统代理残留或端口变化
Clash Verge 异常退出后,Windows 可能暂时保留原代理地址。重新启动客户端并正常关闭系统代理,或在 Windows 代理设置中核对开关。若端口已被修改,要保证 Windows 指向的新端口与 mihomo 实际监听端口完全一致。
恢复后保留一份可复查记录
问题解决后,建议记录目标应用的显示名称、Package Family Name、Clash Verge 监听端口、使用的系统代理或 TUN 模式,以及最终生效的调整。应用更新通常不会改变同一包系列名称,但重新安装、换用预览版或更换发行渠道后,包身份可能变化,原豁免未必覆盖新包。
后续如果再次出现相同现象,先运行豁免列表查询命令,再观察 Clash 连接记录。只要明确请求是否到达本地代理,就能快速区分 AppContainer 回环、代理端口、规则配置与上游连接问题。对于已经不再使用的应用,应删除对应豁免,让配置保持清晰。
完整排查逻辑可以概括为:桌面应用是否正常、目标包是否受隔离、请求是否到达 mihomo、规则是否正确匹配、出口是否可用。沿着这条路径逐层检查,比反复切换节点或重装应用更容易找到实际故障点。
继续安装 Clash Verge
前往下载页选择系统与架构,或先阅读完整安装步骤。