Fehlerbehebung
Zerlegen Sie jedes Problem zuerst in zwei Fragen: Erreicht der Verkehr Chute überhaupt (ein Übernahmeproblem), und kann Chute ihn weiterleiten (ein Weiterleitungsproblem)? Die Live-Verkehrsansicht beantwortet das — öffnen Sie das Dashboard (iOS) oder den Traffic-Tab des Hauptfensters (Mac) und surfen Sie: Erscheint nichts, empfängt Chute den Verkehr nicht; erscheinen Verbindungen, die aber fehlschlagen, kann Chute sie nicht weiterleiten. Die beiden Hälften haben völlig unterschiedliche Lösungen.
Nichts erscheint: Übernahmeprobleme
Chute iOS
- Der Schalter lässt sich nicht einschalten und die Konfigurationsleiste wackelt — es ist keine Konfiguration ausgewählt. Tippen Sie auf die Leiste Konfiguration, tippen Sie auf eine Konfiguration, sodass ein Häkchen erscheint, dann auf Fertig („Bitte wählen Sie zuerst eine Konfiguration aus“).
- Der VPN-Berechtigungsdialog wurde abgelehnt — schalten Sie erneut um und genehmigen Sie ihn. Steckt das VPN-Profil fest (der Schalter springt sofort zurück), verwenden Sie VPN-Konfiguration zurücksetzen in den Einstellungen der App; der nächste Start erstellt das Profil neu und fragt erneut nach der Berechtigung.
- Eine andere VPN-App ist verbunden — iOS betreibt immer nur einen VPN-Tunnel gleichzeitig. Trennen Sie die andere App (oder deaktivieren Sie deren On-Demand-Regeln, die sich den Tunnel unbemerkt zurückholen können).
Chute Mac
- System Proxy ist an, aber eine App ignoriert ihn — viele Tools (insbesondere Terminalprogramme) respektieren den Systemproxy nicht. Richten Sie sie explizit auf Chutes Listener (Copy Shell Export Command im Menü erledigt das für Shells), oder verwenden Sie den Erweiterten Modus, der den Verkehr auf Netzwerkebene erfasst.
- Der Erweiterte Modus startet nicht — die Netzwerkerweiterung oder der Helper benötigt eine Genehmigung; siehe die Fehlerbehebung zum Erweiterten Modus für die genauen Pfade in den Systemeinstellungen, den Fall „System Extension Blocked“ und das Zurücksetzen einer festgefahrenen VPN-Konfiguration.
- Verkehr zu LAN-Adressen umgeht Chute konstruktionsbedingt — prüfen Sie
skip-proxyundtun-excluded-routesin Verschiedene Optionen, bevor Sie annehmen, die Übernahme sei defekt.
Verbindungen erscheinen, schlagen aber fehl: Weiterleitungsprobleme
- Grenzen Sie den Pfad ein. Schalten Sie Ihre Richtliniengruppe auf
DIRECT: Laden Seiten direkt, aber nicht über den Proxy, liegt das Problem beim Proxy-Server — falscher Host/Port, falsche Zugangsdaten oder Verschlüsselung, oder der Server ist ausgefallen. Führen Sie einen Latenztest für die Gruppe aus; eine Richtlinie, die den Test nie besteht, während andere ihn bestehen, benennt den Schuldigen. - Die falsche Regel greift. Sehen Sie sich in der Live-Verkehrsansicht die getroffene Regel einer fehlschlagenden Verbindung an und lesen Sie dann die Regelauswertungsreihenfolge erneut: Regeln werden in zwei Durchläufen ausgewertet, daher kann bei hostnamenbasierten Anfragen eine spätere Nicht-IP-Regel vor einer früheren IP-Regel greifen.
no-resolveund die Platzierung vonFINALsind die üblichen Verdächtigen. - DNS-Antworten sehen falsch aus. Überprüfen Sie den DNS-Abschnitt: Stellen Sie bei verschlüsseltem DNS sicher, dass der DoH/DoT-Server selbst ohne den Proxy erreichbar ist; leeren Sie den DNS-Cache nach einem Serverwechsel (Schalter im iOS-Bedienfeld,
flushDNSaus einem Skript oderDELETE /api/dns/cacheüber die HTTP-Steuerungs-API). - UDP-abhängige Apps verhalten sich fehlerhaft — vergewissern Sie sich, dass die gewählte Richtlinie UDP-Relay unterstützt (siehe die Fähigkeitsmatrix in Proxy-Richtlinie), und denken Sie daran, dass Tailscale kein ICMP weiterleitet — ein
pingüber einen Exit Node bleibt daher stumm.
Die HTTPS-Entschlüsselung entschlüsselt nicht
- Die CA muss installiert und als vertrauenswürdig eingestuft sein — zwei getrennte Schritte auf iOS; der zweite (Einstellungen → Allgemein → Info → Zertifikatsvertrauenseinstellungen) ist der, den alle übersehen. Siehe CA-Zertifikat installieren und als vertrauenswürdig einstufen.
- Der Host muss auf die
hostname-Liste in[MITM]passen — nur deklarierte Hosts werden entschlüsselt, und nur auf Port 443, sofern kein:port-/:0-Suffix etwas anderes bestimmt. - Manche Apps pinnen ihre Zertifikate und schlagen fehl, solange sie entschlüsselt werden — schließen Sie deren Hosts mit einem
--Präfix aus, statt gegen sie anzukämpfen. - QUIC/HTTP-3 kann nicht entschlüsselt werden — siehe
block-quic, um kompatible Clients zurück zu TCP zu lenken.
Die Protokolle lesen
Wenn die obigen Abschnitte es nicht klären, tut es meist das Protokoll:
- Erhöhen Sie vorübergehend die Protokollstufe:
loglevel = verbose(danach zurücksetzen — verbose ist langsam). - Chute Mac: der Tab Protokoll des Hauptfensters. Chute iOS: das Dashboard oder
GET /api/logsüber die HTTP-Steuerungs-API. - Die Warnungen sind die interessanten Zeilen: Unbekannte Richtlinien, abgelehnte Optionen und nicht parsbare Regeln werden beim Laden der Konfiguration allesamt als Warnungen protokolliert.
Diese Seite ist eine Übersetzung der englischen Version. Bei Abweichungen ist die englische Version maßgeblich.