Skip to content

杀毒软件与防火墙阻断:360/火绒/Windows Defender 拦截核心排查 ​

所属路径:帮助中心 / 常见故障 / 连接超时 / 杀软与防火墙阻断 适用客户端:Mihomo(Clash.Meta)、Clash Verge Rev、sing-box、Xray-core、v2rayN、Shadowrocket 测试环境:Windows 11 24H2 + Defender 4.18、Windows 10 22H2 + 火绒 6.0 / 360 极速版、macOS 15 Sequoia

一、TL;DR:先给结论,再谈原理 ​

如果你现在正卡在「订阅更新成功,但节点全红」「内核启动后 3 秒闪退」「开了 TUN 整个系统断网」这三类症状里,先按下面的顺序走,能省掉 80% 的无效折腾:

  1. 先确认内核进程是否还活着。任务管理器里看不到 mihomo.exe / sing-box.exe / xray.exe,那问题 100% 在本地拦截层,跟机场线路无关。
  2. 再确认回环端口是否可达。默认的 7890/7891/1080 若被安全软件的回环过滤拦掉,浏览器会直接报 ERR_CONNECTION_REFUSED,而不是超时——这两个报错的根因完全不同。
  3. 最后才去看杀软日志。Defender、火绒、360 的拦截日志入口各不相同,且火绒默认不记录「允许」事件,只记录「拦截」,这是很多人误判的源头。
  4. 处置铁律:按程序路径加白,不要关闭整个防护模块。一篇让你「关掉实时防护+关掉防火墙」的教程,本质是在拿你的机器换它自己的省事。
  5. TUN 模式是二次踩坑重灾区。它的虚拟网卡 + 路由表劫持行为,在启发式引擎眼里和某些隧道木马的特征高度重合。

一句话总结:这不是「机场跑路」,也不是「订阅被墙」,绝大多数情况是本地安全软件对代理内核的误判式拦截。

二、底层机理:安全软件究竟在拦什么 ​

要修问题,先得知道对手在防什么。Mihomo、sing-box 这类内核在系统层面的行为,恰好命中了安全软件的几条高危启发式规则:

(1)网络栈层:WFP 过滤驱动与 TUN 虚拟网卡 Windows Filtering Platform(WFP)是 Windows 的统一过滤框架,Defender 防火墙、360 的局域网防护、火绒的网络防护模块全都挂在同一套栈上。当内核创建 wintun 或 WinTun 虚拟网卡并接管默认路由时,过滤驱动会看到「一个新出现的网络接口在劫持所有出站流量」——这正是隧道类恶意软件的典型画像。

(2)进程行为层:注入与句柄操作 部分客户端的「系统代理自动切换」「进程级分流」功能需要读取其他进程信息甚至注入 DLL。火绒的 HIPS 规则对「修改 hosts」「劫持 DNS」「跨进程写入」三类行为极度敏感,一旦触发就直接掐断内核的网络权限,且默认静默。

(3)文件信誉层:云查杀的时效性缺口 代理内核的自动更新机制会下载一个新的二进制文件覆盖旧版本。这个新文件的哈希在你机器上是首次出现,云查杀查不到信誉记录,就会按「未知样本」处理。签名缺失的第三方编译版(尤其是 GitHub Action 自动构建的 nightly 版)被误杀的概率成倍上升。

(4)回环层:被忽视的 127.0.0.1 很多人以为「本地回环不会拦」。实际上 360 的「局域网防护」和部分企业级 EDR 会把对 127.0.0.1:7890 的监听判定为「本地代理服务异常」,直接阻断监听行为,导致内核「启动成功但没有端口」。

三、三大主角横向对比:360 / 火绒 / Defender 的行为差异 ​

同样是拦截,三家产品的触发点、可见度和恢复难度完全不同。下表基于实测环境整理,供快速定位:

对比维度360 安全卫士(极速版)火绒安全 6.0Windows Defender
主要拦截层云查杀 + 局域网防护 + 驱动级HIPS 行为规则 + 网络防护实时防护 + 网络保护 + 智能应用控制
对回环代理端口(7890)态度会主动阻断监听默认放行,敏感模式下拦截默认放行
对 TUN 虚拟网卡敏感度高(常误判为 ARP 欺骗)中高(触发「修改路由表」)中
修改 hosts 的拦截有弹窗有弹窗,且默认拒绝一般放行
未签名二进制的容忍度极低低中
拦截日志可观测性中(需进隔离区翻)高(安全日志清晰)中(事件查看器 + PowerShell)
加白后是否还会复发版本更新后常复发较少复发内核哈希变更后复发
误报恢复难度中(需重启 + 重新加白)低低
合理处置策略关「局域网防护」,加白内核路径加入信任区 + 放行网络规则排除项 + 防火墙入站规则
风险提示全家桶捆绑,谨慎选择「一键优化」相对干净勿关闭整个实时防护

结论性建议:火绒的日志最值得看,360 的「局域网防护」最值得关,Defender 的排除项最好用但最容易被内核更新重置。

四、分平台实操:白名单配置的正确姿势 ​

4.1 Windows Defender(推荐做法) ​

不要关闭实时防护,改用「排除项 + 防火墙规则」组合:

powershell
# 1. 查看当前排除项
Get-MpPreference | Select-Object -ExpandProperty ExclusionPath

# 2. 添加内核目录为排除项(以管理员身份运行)
Add-MpPreference -ExclusionPath "C:\Users\%USERNAME%\AppData\Local\Programs\clash-verge"
Add-MpPreference -ExclusionPath "C:\Users\%USERNAME%\.config\mihomo"
Add-MpPreference -ExclusionProcess "mihomo.exe"

# 3. 查看最近的拦截记录
Get-MpThreatDetection | Select-Object -First 10

关键点:排除 ExclusionProcess 比只排除路径更稳,因为内核更新后文件名不变但路径可能变。同时把内核工作目录(存放 config.yaml、cache.db、geoip.dat 的位置)一并排除,避免配置文件被当作「可疑脚本」删除。

4.2 火绒安全 ​

进入「安全工具 → 信任区 → 添加文件/目录」,把客户端主程序和内核目录都加进去。随后到「防护中心 → 网络防护」,将客户端的网络访问行为设为「允许」。注意:火绒的 HIPS 弹窗如果被点了「阻止并记住」,后续不会再提示,必须手动回信任区删掉那条拒绝规则。

4.3 360 安全卫士 ​

优先关闭「木马防火墙 → 局域网防护」,这是 TUN 模式被拦的头号原因。然后在「信任区」添加内核路径。360 的查杀引擎在版本更新后会重新扫描已知路径,所以内核每次升级后建议复检一次。

4.4 防火墙入站白名单 ​

如果客户端需要局域网共享代理(比如手机通过 PC 的 7890 端口上网),必须放行入站:

powershell
New-NetFirewallRule -DisplayName "Mihomo-LAN-In" -Direction Inbound `
  -Program "C:\path\to\mihomo.exe" -Action Allow -Profile Private

切勿把这条规则应用到 Public 配置文件——在咖啡厅、酒店的公共网络下,这等于把代理端口对全网开放。

4.5 macOS ​

macOS 不会「杀」内核,但会因为「未签名开发者」阻止其创建网络扩展。到「系统设置 → 隐私与安全性」中允许来自该开发者的应用,并在「防火墙 → 选项」中把客户端加为「允许传入连接」。

如果你反复处理完上述步骤仍然全红,先别急着怀疑线路。用 /help/faq/timeout/ 里的基础诊断流程确认一遍,再考虑是不是订阅本身的问题。

💡 ⭐ 2026 均衡专线首选 · 【暮光加速】读者专享特惠通道:
20 元 120GB 黄金流量档,全线 VLESS + IEPL 专线,长连接稳定不掉线:
新人特惠muguang5555复制 📋
直达暮光加速官网 ↗

五、细分人群与场景选型 ​

不同使用场景,对「拦截」的敏感度完全不同:

(1)办公党 / 远程协作:企业电脑上通常装了 EDR(CrowdStrike、SentinelOne、深信服等),这类产品不会给你加白名单的权限。此时应改用「系统代理模式」而非 TUN,并把代理端口设置在非标端口(如 47890),降低被策略命中的概率。相关场景可参考 /scenario/。

(2)流媒体 / 大带宽下载:频繁的长连接会被安全软件的流量整形误伤,表现为「跑满几秒后掉速」。建议在客户端里开启 BBR 拥塞控制,并关闭杀软的「下载保护」模块。

(3)游戏 / 低延迟:TUN 模式的 UDP 转发最容易触发驱动级拦截。若必须用 TUN,把「严格路由(strict-route)」关掉,改用进程级分流,能显著降低被拦概率。

(4)多设备共享:PC 做热点时,防火墙入站规则是刚需,参照 4.4 节操作。

六、抓包排障诊断手册(含命令与判定表) ​

按下面的顺序执行,30 秒内就能把问题范围压缩到一层。

powershell
# ① 内核进程是否存活
Get-Process mihomo,sing-box,xray -ErrorAction SilentlyContinue

# ② 回环端口是否真的在监听
netstat -ano | findstr :7890
Get-NetTCPConnection -LocalPort 7890 -State Listen

# ③ 端口是否可达(区分「拒绝」和「超时」)
Test-NetConnection 127.0.0.1 -Port 7890

# ④ 通过代理访问连通性探测地址
curl.exe -v --max-time 8 -x http://127.0.0.1:7890 https://www.gstatic.com/generate_204

# ⑤ 查看防火墙各配置文件状态
Get-NetFirewallProfile | Select-Object Name,Enabled,DefaultInboundAction

# ⑥ 打开防火墙日志(需先在高级安全防火墙里启用)
Get-Content "$env:systemroot\system32\LogFiles\Firewall\pfirewall.log" -Tail 50

macOS 端:

bash
# 查看 pf 防火墙状态与规则
sudo pfctl -s info
sudo pfctl -s rules

# 查看内核进程的网络系统调用是否被拒
log show --predicate 'process == "mihomo"' --last 5m | grep -i deny

判定表:

现象最可能原因验证方式处置
进程存在,端口未监听安全软件阻断监听③ 显示 TcpTestSucceeded: False加白内核 + 关闭局域网防护
端口在听,curl 返回拒绝回环被过滤驱动拦截④ 报 Connection refused换非标端口 + 检查 HIPS 规则
curl 能通,浏览器不通系统代理注册失败检查 IE 代理设置重装客户端 / 手动设代理
全部超时,无日志TUN 路由劫持失败route print 看默认路由关闭 strict-route
只有部分 App 失败进程级分流规则冲突对比进程名单改为规则模式
内核反复被删云查杀误报② 日志有隔离记录排除项 + 提交误报

七、避坑矩阵:排障路上的三类陷阱 ​

陷阱类型典型话术真实风险正确做法
假「免杀版」客户端「专治杀软误杀,绿色免安装」内核被二次打包,可能植入后门只从官方仓库下载,自行加白
一键关闭防护脚本「一键关闭 Defender 全部防护」系统暴露于真实威胁,且不可逆只做排除项,不关模块
假客服远程协助「我帮你远程看看,装个工具」远程工具本身即木马,账号密码外泄拒绝任何远程桌面请求
无限白名单教程「把整个 C 盘加白最省事」等于关闭防护,等效于裸奔精确到程序 + 目录
付费「修复服务」「50 元帮你解决内核被拦」纯信息差收割本文命令可自解
伪「专线」宣传「我们的线路杀软不拦」杀软拦截是本机行为,与线路无关任何声称「免疫杀软」的都是话术

特别提醒:「杀软不拦」和「机场线路质量」之间没有任何因果关系。凡是把本机拦截问题包装成「我们的线路特殊」的商家,基本可以直接排除。

八、FAQ:7 个真实高频痛点 ​

Q1:加白了,重启后又被拦,怎么办? 内核自动更新会生成新哈希,Defender 的「排除进程」通常能覆盖,但火绒的「信任区」是按路径生效的。建议关闭内核的自动更新,改为手动升级并在升级后复检。

Q2:只有开 TUN 才断网,系统代理模式正常? 典型的虚拟网卡被拦。先关 strict-route,再把内核目录加白;若仍不行,说明你的 EDR 禁止创建网络接口,只能退回系统代理模式。

Q3:火绒日志里什么都没有,但就是不通? 火绒默认只记录「拦截」不记录「放行」。到「防护中心 → 网络防护」手动查看规则,或临时把防护等级调低一级观察是否恢复,以此反推。

Q4:公司电脑没有管理员权限,装不了客户端? 无解,别硬刚。可考虑在个人设备上使用,或参照 /scenario/ 里的合规替代方案。

Q5:curl 能通但 Chrome 打不开? 大概率是 QUIC / HTTP3 被安全软件拦了。在 Chrome 的 chrome://flags 里禁用 QUIC,或在客户端里把 UDP 转发关掉。

Q6:防火墙规则加了还是不通? 检查是否漏了出站规则。部分企业策略对出站也做白名单,需要在「出站规则」里同样放行内核程序。

Q7:怎么判断到底是杀软问题还是线路问题? 最快的方法:换一台干净设备(或虚拟机)导入同一份订阅。干净设备正常 = 本地拦截;干净设备也超时 = 线路或订阅问题,转去 /help/faq/timeout/ 继续排查。

九、延伸阅读 ​


写在最后:杀软拦截这件事,本质上是一场「行为特征」与「合法用途」之间的误伤。理解它在拦什么,你就能在不牺牲系统安全的前提下,让代理内核跑起来。任何要求你「先关防护再说」的方案,都值得打一个问号。

#杀毒软件拦截 #防火墙排查 #Mihomo误杀 #火绒 #WindowsDefender #TUN模式 #机场推荐 #AirPick

数据仅供参考,请以机场官网实时信息为准。遵守法律法规,文明合规出海。