基礎認知
客戶端與核心的分工、訂閱是什麼、幾種代理模式與 DNS 運作方式——先弄清這些概念,後面的設定項才不會顯得陌生。
Clash 客戶端和 Clash 核心是什麼關係?
核心負責協定交握、規則匹配與流量轉發,本身只有命令列介面,目前社群主流核心是 mihomo。各平台的圖形客戶端(如 Clash Verge Rev、FlClash、Clash Plus)是包在核心外層的操作面板,負責訂閱管理、節點切換、系統代理與 TUN 開關等日常操作。
選客戶端本質上是在選一個順手的核心前端,設定檔格式在不同客戶端之間基本通用,遷移成本很低。
使用 Clash 前需要準備什麼?
兩樣東西:一是對應平台的客戶端安裝檔,可在本站下載頁按作業系統取得;二是一份可用的設定來源,通常是服務商提供的訂閱連結,也可以是自己編寫的 config.yaml 檔案。
客戶端本身不包含任何節點,沒有匯入訂閱或節點資訊時,所有流量只能直連。
規則模式、全域模式、直連模式有什麼區別?
規則模式按設定檔裡的 rules 段逐條匹配流量,命中哪條規則就走對應策略,是日常使用的建議模式;全域模式跳過規則,把所有流量交給目前選定的代理策略;直連模式則讓所有流量不經代理直接發出。
排查問題時可以暫時切到全域模式:如果全域可用而規則模式異常,說明問題出在規則而不是節點。
Fake-IP 和 Redir-Host 有什麼差別?
這是兩種 DNS 處理方式。Fake-IP 模式下,客戶端對網域查詢先回傳一個保留網段的假位址(預設 198.18.0.0/16),真實解析延後到建立連線時進行,省去一次本機 DNS 往返且不易受汙染,是 TUN 情境下的預設選擇;Redir-Host 保留真實解析結果,相容性更好但依賴本機 DNS 品質。
使用 Fake-IP 時,區域網路裝置、遊戲平台等需要真實 IP 的網域應加入 fake-ip-filter 名單。
安裝設定
各平台安裝環節的系統攔截、首次授權與訂閱匯入方式,按 Windows、macOS、Android、iOS 分別說明。
Windows 安裝時被 SmartScreen 或防毒軟體攔截怎麼辦?
開源客戶端多數沒有購買商業程式碼簽章憑證,SmartScreen 對簽章信譽低的安裝檔會彈出提示,屬於預期現象。確認安裝檔來自本站下載頁或專案官方發佈管道後,點選「更多資訊 → 仍要執行」即可繼續;如被第三方防毒軟體隔離,把安裝目錄加入信任區再重新安裝。
若不確定來源,寧可重新從可信頁面下載,不要執行來路不明的安裝檔。
macOS 首次開啟提示無法驗證開發者或檔案已損毀怎麼處理?
從瀏覽器下載的應用程式會被 Gatekeeper 附加隔離屬性。可以在「系統設定 → 隱私權與安全性」頁面底部找到被攔截的應用程式,點選「仍要打開」;若提示檔案已損毀,可在終端機執行 xattr -cr /Applications/客戶端名稱.app 清除隔離屬性後再啟動。
Apple Silicon 機型請確認下載的是 arm64 版本,Intel 機型下載 x64 版本。
Android 首次啟動為什麼會彈出 VPN 連線請求?
Android 客戶端透過系統的 VpnService 介面建立本機虛擬網卡來接管流量,首次開啟代理時系統會彈出連線請求確認框,必須點選允許才能運作,流量並不會因此發往系統彈窗之外的第三方。
若之後代理頻繁自動斷線,多半是廠商省電策略在背景清理程序,把客戶端加入省電白名單並允許背景執行即可。
訂閱連結應該怎麼匯入客戶端?
在客戶端的設定或訂閱頁面(不同客戶端叫法略有差異,常見為 Profiles、設定檔、訂閱)選擇新增或匯入,貼上服務商提供的訂閱 URL 並確認,客戶端會自動下載並解析出完整設定。
建議同時設定自動更新間隔(例如 24 小時),讓節點清單跟著服務商變更保持最新;也可以匯入本機 YAML 檔案,用於自架節點或離線設定。
iOS 上怎麼安裝 Clash 客戶端?
iOS 平台透過 App Store 安裝 Clash Plus 即可,詳情可見其官網 clashplus.io。安裝後在應用程式內匯入訂閱,首次開啟代理時依系統提示允許新增 VPN 設定即可正常使用。
本站下載頁的 iOS 分區提供了商店入口連結。
使用技巧
節點測速的讀法、TUN 模式的開啟時機與權限、Geo 資料維護、分應用代理與策略群組的組合方式。
怎麼給節點測速?延遲數值應該怎麼看?
客戶端的延遲測試是向指定測試位址發出一次 HTTP 請求並統計耗時,單位是毫秒,數值越低越好。一般 100 毫秒以內體驗流暢,300 毫秒以上會有可感知的卡頓,顯示超時代表節點目前不可用。
注意延遲只反映交握速度,不等於頻寬大小;挑節點時建議連續測兩三次取穩定值,避免被單次網路抖動誤導。
TUN 模式什麼時候需要開?需要什麼權限?
當目標程式不讀取系統代理設定時(常見於命令列工具、遊戲、部分桌面軟體),開啟 TUN 模式建立虛擬網卡,可以在網路層接管全部流量,無需逐個程式設定。
Windows 上需要以系統管理員身分執行,或安裝客戶端提供的系統服務;macOS 首次開啟會請求系統授權;Android 的 VPN 模式本身就是同類機制,無需額外操作。日常瀏覽器上網用系統代理即可,不必常開 TUN。
GeoIP 和 GeoSite 資料是什麼?需要更新嗎?
它們是規則匹配用的地理資料庫:GeoIP 按 IP 歸屬地匹配(如 GEOIP,CN,DIRECT),GeoSite 按網域分類匹配。資料庫隨網路環境變化會逐漸過時,導致部分網站分流錯誤,建議每一兩個月在客戶端設定裡手動更新一次,或直接開啟自動更新。
更新下載失敗時,可以先連上代理再重試。
如何只讓部分應用程式走代理?
Android 客戶端普遍支援分應用代理(Per-App Proxy),在設定中選擇僅允許清單內應用程式或排除清單內應用程式走代理。
桌面平台可以在規則裡用 PROCESS-NAME 按程序名稱分流,例如 PROCESS-NAME,Telegram.exe,PROXY;不開 TUN 時,不讀系統代理的程式天然直連,也可視為一種粗粒度的分應用方案。
url-test 自動選擇和手動選擇怎麼配合使用?
常見做法是兩層結構:先建一個 url-test 類型的自動測速群組,讓客戶端按延遲自動挑選最快節點;再建一個 select 手動群組,把自動群組與各地區節點都放進去作為候選。
日常掛在自動群組上省心,需要固定地區(例如存取有區域限制的服務)時再手動切換到指定節點,兼顧省事與可控。
故障排查
系統代理不生效、UWP 回送限制、訂閱更新失敗、節點集體超時與 TUN 斷網——按現象定位原因,逐項給出處理路徑。
開了代理但瀏覽器流量沒走客戶端,怎麼排查?
先確認客戶端的系統代理開關已開啟,並在系統網路設定中看到形如 127.0.0.1:7897 的代理位址(埠號以客戶端設定為準)。
若設定正常仍不生效,檢查瀏覽器是否安裝了代理管理類擴充功能——這類擴充功能會覆蓋系統代理,需要將其設為跟隨系統或直接停用;部分瀏覽器還有獨立的代理設定頁,同樣要確認為使用系統代理。
UWP 應用程式(微軟商店應用程式)為什麼不走代理?
Windows 出於安全策略,預設禁止 UWP 應用程式存取本機回送位址,因此這類應用程式連不上 127.0.0.1 上的代理埠。
解決方法是做回送豁免:部分客戶端內建了 UWP Loopback 解除工具,可一鍵為指定應用程式放行;也可以用系統自帶的 CheckNetIsolation 命令手動豁免。豁免後重新啟動對應應用程式生效。
訂閱更新失敗或提示 403、404 怎麼辦?
按順序檢查:一,訂閱是否已過期或流量用盡,登入服務商後台確認狀態;二,把訂閱連結貼到瀏覽器存取,能下載到 YAML 文字說明連結本身有效;三,連結有效但客戶端更新失敗時,試著在客戶端裡開啟「使用代理更新訂閱」再試,訂閱網域本身被干擾的情況並不少見;四,確認服務商沒有更換訂閱位址,必要時在後台重設訂閱連結後重新匯入。
節點全部超時,應該從哪裡查起?
先切到直連模式確認本機網路正常;再回到代理模式,檢查訂閱是否過期、節點清單是否為空。如果節點存在但全部超時,依序嘗試更新訂閱、更換延遲測試位址、切換到全域模式挑單一節點驗證;個別地區高峰時段跨境線路壅塞也會造成集體超時,可換不同地區節點對比。
以上都無效時,聯絡服務商確認伺服端狀態。
開啟 TUN 之後反而上不了網怎麼辦?
常見原因有三類:一是 DNS 設定不當,TUN 情境建議啟用 fake-ip 增強模式,並確保設定 dns 段的 enable 為 true;二是與其他 VPN、虛擬網卡類軟體衝突,先退出其他接管網路的程式再試;三是 Windows 上未以系統管理員或服務模式執行,虛擬網卡建立失敗。
逐項排除後仍異常,可關閉 TUN 改用系統代理驗證節點本身可用,再回頭核對 TUN 相關設定。