# Time Machine · VPN 绕开铁律 > 更新:2026-06-04 | 金仓 · 群晖NAS管理 ## 铁律 | 允许 | 禁止 | |:---|:---| | 备份走 **192.168.110.101** 局域网 | 备份走 **VPN / Clash TUN / frp** | | **永久**:`apply_clash_lan_direct.sh`(**仅**私网段不走 TUN,公网仍代理) | 开着 **Global 代理** 做 TM | | 备份前可再跑 **`tm_vpn_bypass_lan.sh`**(双保险静态路由) | 用 VPN 出口 IP 判断 NAS 是否在线 | ## 原理 - **Clash TUN**(`utun*` + `198.18.0.1` + `128.0/1`)会劫持默认路由;仅靠系统路由不够,须 **TUN `route-exclude-address`** + **`prepend-rules` 私有网段 DIRECT**。 - **永久配置**:`参考资料/clash_lan_direct_merge.yaml` → Merge 配置 + `clash-verge.yaml`;Clash Verge **启动脚本**自动再应用。 - **临时双保险**:`tm_vpn_bypass_lan.sh` 注入 `192.168.110.0/24` 静态路由 + Clash API 切 **rule**。 ## 脚本真源(按优先级) ```bash # ① 永久:所有局域网不走 TUN/VPN(改一次,以后自动) bash 群晖NAS管理/scripts/apply_clash_lan_direct.sh # ② 备份前:110 网段静态路由双保险 bash 群晖NAS管理/scripts/tm_vpn_bypass_lan.sh ``` - **guardian** 每 10 分钟备份前自动调用 `tm_vpn_bypass_lan.sh` - 日志:`~/Library/Logs/karuo_clash_lan_direct.log` · `~/Library/Logs/karuo_tm_vpn_bypass.log` ## 一键验收 ```bash bash 群晖NAS管理/scripts/tm_vpn_bypass_lan.sh route -n get 192.168.110.101 | grep interface ping -c 1 192.168.110.101 tmutil startbackup --auto ``` `interface` 必须是 **en0**(或物理网卡),不能是 **utun***。