本文目录
01 / PREPARE
通用准备工作:客户端、订阅与网络边界
先区分客户端、内核和订阅
开始安装前,需要先明确三个经常被混用的概念。客户端是用户实际操作的图形界面,负责导入配置、切换策略、查看日志以及控制系统代理;Mihomo 等内核负责解析配置、匹配规则并建立代理连接;订阅则是由服务提供方交付的配置入口,通常包含节点、策略组、规则和更新地址。安装客户端不会自动产生可用节点,单独下载内核也不会形成完整的桌面操作界面。普通桌面与移动设备优先选择带图形界面的客户端,服务器、路由器或自动化环境才更适合直接运行内核。
本站下载页按平台列出可选软件,并将 Clash Plus 放在各平台首位。Windows 还可选择 Clash Verge Rev、FlClash、Clash Nyanpasu 与归档的 Clash for Windows;macOS 可选择 Clash Verge Rev、FlClash 与归档的 ClashX Meta;Android 可选择 Clash Meta for Android、FlClash 或 Surfboard;Linux 桌面可选择 Clash Verge Rev 与 FlClash。不同客户端的菜单名称可能略有差异,但配置链路基本一致:导入订阅、选中配置、测试节点、选择策略、开启代理、验证出口。
记录必要信息并确认系统架构
下载前确认设备的操作系统版本与处理器架构。Windows 常见为 x64,部分新设备使用 ARM64;搭载 Apple 芯片的 Mac 应选择 Apple Silicon 或 ARM 构建,较早的 Intel Mac 选择 x64 构建;Android 安装包可能区分 arm64、arm 或通用架构;Linux 还要区分 Debian 系、RPM 系以及压缩形式的独立二进制。架构不匹配时,安装程序可能直接拒绝运行,也可能在启动后提示格式错误。无法确认时,应优先查看系统“关于本机”或使用系统命令,而不是根据设备外观判断。
# Windows PowerShell
$env:PROCESSOR_ARCHITECTURE
# macOS
uname -m
# Linux
uname -m
cat /etc/os-release
同时准备有效的订阅地址、必要的登录信息以及能够正常访问订阅入口的网络。订阅地址通常包含鉴权参数,应当像密码一样保存,不要粘贴到公开截图、问题帖或共享日志中。若服务方提供二维码,移动端可以扫码导入;桌面端通常通过剪贴板粘贴 URL。收到的是本地 YAML 文件时,应使用“导入本地配置”而不是“订阅链接”,因为本地文件不会自动跟随远端更新。
建立安装前的基线
在开启代理前,先确认设备时间、浏览器访问和 DNS 解析处于正常状态。系统时间偏差会导致 TLS 连接失败,已有 VPN、企业安全软件、虚拟网卡或其他代理程序可能占用端口并改变路由。建议暂时退出同类网络工具,记录系统原有代理设置,然后再安装 Clash 客户端。这样一旦连接异常,可以判断问题来自原网络、客户端接管还是订阅内容,而不是同时排查多个变量。
系统代理与 TUN 的选择
系统代理主要影响遵循操作系统代理设置的浏览器和桌面应用,配置简单、影响范围清晰,适合作为首次连接方式。TUN 会创建虚拟网络接口并从路由层接管更多流量,可覆盖不读取系统代理的程序、部分命令行工具和游戏,但需要更高权限,也更容易与其他 VPN、虚拟机、容器网络或安全软件发生冲突。两者不是速度档位,而是不同的流量接管方式。没有明确需求时先用系统代理;遇到应用绕过系统代理,再评估是否开启 TUN。
| 准备项 | 需要确认的内容 | 常见影响 |
|---|---|---|
| 处理器架构 | x64、ARM64、Apple Silicon、armv7 等 | 决定安装包或内核文件 |
| 订阅类型 | 远程 URL、二维码或本地 YAML | 决定导入方式与更新能力 |
| 接管方式 | 系统代理或 TUN | 决定可代理的应用范围 |
| 现有网络工具 | VPN、虚拟网卡、其他代理程序 | 可能造成路由、DNS 或端口冲突 |
02 / WINDOWS
Windows 安装配置:系统代理、服务模式与 TUN
下载并完成首次安装
Windows 用户可在Windows 下载区选择 Clash Plus,或按需要选择 Clash Verge Rev、FlClash、Clash Nyanpasu。Clash for Windows 已停止维护,仅作为兼容旧配置的归档选项,不适合新环境长期使用。下载前在“设置 → 系统 → 系统信息”查看系统类型,绝大多数桌面电脑使用 x64。安装程序若触发系统安全确认,应核对文件名与下载来源,再按正常应用安装流程继续。
安装完成后先正常启动一次,让客户端建立配置目录和基础设置。若界面无法打开,不要立即开启兼容模式或反复重装;先在任务管理器确认是否已有同名进程,再退出后台进程后重新启动。便携式版本和安装版可能使用不同的数据目录,迁移时不要只复制可执行文件,应从客户端提供的配置目录入口定位 profiles、logs 或相关数据。
导入订阅并激活配置
打开客户端的订阅、配置或 Profiles 页面,将订阅 URL 粘贴到输入框后执行导入。导入成功通常会出现配置名称、更新时间与策略组。仅看到配置卡片不代表已经启用,需要点击该配置或设为当前配置。随后进入代理或 Proxies 页面,先对候选节点执行延迟测试。延迟测试失败不必立刻删除订阅,因为 ICMP、TCP 探测和实际网页连接使用的方式可能不同;应再选中一个节点并进行真实访问验证。
订阅更新失败时,先在浏览器中确认订阅入口是否仍可访问。如果浏览器可打开而客户端报错,检查 URL 是否在复制时缺少末尾参数、是否混入空格,以及客户端更新订阅时是否错误地经过当前代理。部分客户端提供“直连更新”或更新代理选项,可在基础网络可用时切换测试。远程配置更新会覆盖订阅提供的节点与规则,手工修改内容前应先了解客户端是否提供覆写功能。
开启系统代理并选择模式
首次连接建议使用规则模式。选中一个可用节点或策略组后,打开“系统代理”开关。客户端会写入 Windows 的代理设置,常见本地地址为回环地址,端口由当前配置或客户端设置决定。浏览器通常会立即读取新设置,已经运行的部分应用可能需要重新启动。全局模式会将大多数请求交给选定策略,适合短时间判断规则是否误分流;直连模式用于临时绕过代理。排查结束后应回到规则模式,避免长期扩大代理范围。
如果系统代理开关显示开启,但浏览器仍然直连,可进入“设置 → 网络和 Internet → 代理”检查手动代理是否已经写入,同时确认企业策略或其他软件没有立即覆盖该值。不要同时启用多个客户端的系统代理开关,它们会竞争同一组系统设置。客户端异常退出后若网页完全无法访问,常见原因是系统仍指向已停止监听的本地端口,此时关闭手动代理即可恢复基础网络。
服务模式与 TUN 权限
Windows 上的 TUN 通常需要管理员权限或由客户端安装后台服务。服务模式的作用是让内核或网络组件在受控权限下运行,不等同于节点服务。安装服务后再开启 TUN,系统会出现新的虚拟网络适配器,并添加相应路由。首次启用时安全软件可能要求确认网络访问,应允许客户端在当前需要的网络类型中通信。若服务安装失败,先退出旧版本客户端、确认系统服务中没有残留同名项,再以管理员权限执行客户端内置的安装服务操作。
Windows 特有故障定位
商店应用、命令行程序和部分游戏不一定遵循系统代理。普通浏览器可连接而某个应用不可连接时,先判断该应用是否读取 WinINET 或系统代理;不读取时再使用 TUN,不应先修改订阅规则。若只有局域网设备无法访问本机代理,需要确认“允许局域网连接”设置、Windows 防火墙入站规则及监听地址,但开放局域网监听意味着同一网络中的设备可能连接该端口,应仅在明确需要时开启。
遇到 HTTPS 证书报错,优先检查 Windows 时间与时区、浏览器证书详情、系统中是否同时运行抓包或过滤软件,并参考HTTPS 证书错误排查。代理协议本身通常不要求用户随意安装网页提供的证书;若问题只在某个浏览器出现,应先清理该浏览器的代理扩展与网络策略,再判断是否为系统范围故障。
03 / MACOS
macOS 安装配置:芯片架构、系统扩展与代理权限
选择 Apple Silicon 或 Intel 构建
macOS 用户可优先选择 Clash Plus,也可使用 Clash Verge Rev、FlClash;ClashX Meta 已停止维护,主要用于已有环境的兼容参考。点击屏幕左上角苹果菜单并打开“关于本机”,芯片栏显示 Apple M 系列时选择 Apple Silicon 或 ARM 构建,显示 Intel 时选择 x64 构建。也可以在终端执行 uname -m,输出 arm64 对应 Apple 芯片,输出 x86_64 对应 Intel。
下载后通常将应用拖入“应用程序”目录,再从该目录启动。直接在磁盘映像或下载目录中长期运行,可能导致自动更新、权限记录和数据路径不稳定。系统首次打开来自网络的应用时会进行安全确认,应通过 Finder 定位应用并按系统提示处理。不要为绕过提示而全局降低系统安全设置。若下载了错误架构,Apple 芯片可能通过兼容层运行 x64 版本,但网络扩展、性能和辅助组件仍可能出现差异,优先换成匹配架构的构建。
导入订阅与菜单栏操作
启动后进入 Profiles、配置或订阅页面,粘贴订阅 URL,保存并选中刚导入的配置。macOS 客户端经常同时提供主窗口和菜单栏入口,系统代理、运行模式与当前策略可能位于菜单栏图标中。完成导入后确认当前配置名称已经切换,再进入策略组选择节点。若关闭主窗口后菜单栏仍有图标,客户端通常仍在后台运行;要彻底退出应使用菜单中的退出命令,而不是只点击窗口关闭按钮。
订阅含多个策略组时,先处理“节点选择”或名称相近的手动选择组,再检查自动选择、故障转移等组是否引用了正确节点。规则最终指向的是策略组名称,不一定直接指向某个服务器。某个网站连接异常时,应查看连接记录中命中的规则与策略,而不是只反复切换首页显示的节点。
系统代理的写入与恢复
开启系统代理后,客户端会修改当前网络服务的网页代理设置。macOS 对 Wi‑Fi、有线网络和其他网络服务分别维护配置,因此切换网络后需要确认新服务是否被正确接管。可在“系统设置 → 网络 → 当前网络 → 详细信息 → 代理”查看网页代理和安全网页代理状态。正常情况下应由客户端管理这些项目,不要一边让客户端自动写入,一边手工填写另一组端口。
如果客户端崩溃后 Safari 和其他应用无法访问网络,先退出残留进程,再在系统网络代理页面取消已经失效的本地代理。也可使用命令查看具体网络服务,但服务名称可能因语言和用户修改而不同,应先列出名称再查询:
networksetup -listallnetworkservices
networksetup -getwebproxy "Wi-Fi"
networksetup -getsecurewebproxy "Wi-Fi"
终端中的 curl、包管理器和开发工具不一定统一读取图形系统代理。某些工具读取 HTTP_PROXY、HTTPS_PROXY 或 ALL_PROXY 环境变量,另一些拥有独立代理配置。如果图形应用正常而终端命令直连,应先确认工具的代理行为;需要覆盖更多进程时可以评估 TUN,但不应把环境变量和 TUN同时作为永久方案而不记录来源。
TUN、网络扩展与系统授权
启用 TUN 时,macOS 可能要求管理员密码、VPN 配置授权或网络扩展许可。授权只需要按系统弹窗完成一次,之后可以在系统的 VPN 与网络相关设置中查看状态。TUN 开启后,客户端通过虚拟接口接收路由流量,因此 Docker Desktop、虚拟机、企业 VPN、网络过滤器与本地开发网段都可能受影响。若公司内网或局域网服务突然不可访问,应检查规则中是否保留私有地址直连,并确认 TUN 自动路由没有覆盖专用路由。
DNS 与休眠后的连接问题
macOS 会维护系统 DNS 缓存,浏览器还可能使用自己的安全 DNS。修改 Clash DNS 配置后,如果旧解析结果仍被使用,可先完全退出浏览器并重新连接网络;只有确认是缓存问题时再执行系统缓存刷新。休眠唤醒后出现“节点可测试但网页打不开”,常见原因包括虚拟接口未恢复、系统代理仍指向旧进程、上游网络的 DNS 地址变化。按“关闭接管 → 确认直连 → 重启客户端 → 重新开启接管”的顺序处理,可以明确故障发生在哪一层。
04 / ANDROID
Android 安装配置:VPN 授权、后台运行与应用分流
安装客户端并完成首次授权
Android 可优先选择 Clash Plus,也可使用 Clash Meta for Android、FlClash 或 Surfboard。下载安装包时应根据设备架构选择 arm64、arm 或通用构建。近年的主流设备通常为 arm64,但不能仅凭 Android 版本判断;设备信息工具或系统硬件信息能够给出更准确的 ABI。安装失败时先检查文件是否完整下载、架构是否匹配,以及系统是否允许当前浏览器或文件管理器发起应用安装。
客户端首次启动并开启连接时,Android 会弹出 VPN 连接请求。这是本地虚拟网络接口的系统授权,用于把应用流量交给客户端处理。确认后,状态栏通常出现 VPN 标识。Android 同一时间通常只允许一个常规 VPN 连接,因此企业 VPN、其他代理客户端或系统的始终开启 VPN 会与 Clash 争用。无法建立连接时,应先到系统 VPN 设置查看当前占用者,而不是不断重复点击启动。
通过 URL、文件或二维码导入订阅
进入配置页面后,可以粘贴订阅 URL、选择本地配置文件,或使用二维码入口导入。二维码可能包含完整订阅地址,导入后同样需要保护配置信息。远程订阅导入成功后,选中配置并等待内核加载;如果提示 YAML 解析失败,问题通常来自远端返回了登录页、错误页面或不兼容内容,而不是手机网络权限本身。可先在浏览器中打开订阅入口,确认响应确实是配置数据。
移动网络与 Wi‑Fi 可能使用不同的 IPv6、DNS 和访问策略。某个网络下更新失败而另一个网络正常时,应分别测试订阅入口与节点连接,不要直接判定客户端损坏。部分订阅需要定期更新,建议在配置页面使用明确的手动更新动作,并观察更新时间和错误提示。更新后若节点名称变化,原先手动选择的策略可能回到默认项,需要重新检查策略组。
规则模式、全局模式与应用分流
Android 首次连接仍建议使用规则模式。选择节点后启动 VPN,再用浏览器验证出口。全局模式适合短时确认某条规则是否导致直连,测试完成后回到规则模式。应用分流允许指定哪些应用经过代理、哪些应用绕过代理,但不同客户端可能分别使用“仅代理选中应用”或“排除选中应用”两种相反语义。保存前必须核对当前模式,避免误把需要代理的应用加入绕过名单。
应用分流只决定流量是否进入客户端,进入后仍会继续匹配域名、IP 和策略规则。若一个应用同时访问公共接口、局域网设备和推送服务,简单地整应用代理可能产生登录异常。更稳妥的做法是先让应用进入规则模式,再根据连接日志补充特定域名规则。银行、支付、局域网控制和运营商服务通常更依赖本地网络环境,应以实际访问需求决定直连规则。
后台限制与连接被系统回收
Android 厂商常对后台应用实施电池限制。锁屏数分钟后 VPN 标识消失、通知被清除或连接需要重新启动,通常应检查客户端的电池优化、后台活动、自启动和通知权限。将应用设为不受限制会增加后台存活机会,但也可能提高耗电,应按设备系统提供的选项逐项调整,不需要一次开放所有无关权限。客户端的常驻通知是前台服务状态的一部分,关闭通知权限可能影响系统对服务的管理。
从 Wi‑Fi 切换到移动网络时,原连接的源地址和路由会变化。客户端通常会自动重建连接,但某些长连接仍需应用重新发起。切换网络后若只有个别应用卡住,可以先强制结束该应用再打开;若所有流量都失败,再重启客户端连接。频繁自动断开还应检查系统是否启用了省电模式、数据节省模式或厂商的休眠应用名单。
私人 DNS、IPv6 与热点共享
Android 的私人 DNS 使用加密解析,可能与客户端的 DNS 劫持或 fake-ip 方案形成两条解析路径。出现域名解析失败、浏览器可用但其他应用不可用时,可暂时将私人 DNS 调整为自动状态进行对照测试。确认冲突后,再决定保留系统私人 DNS,还是由 Clash 统一处理解析。IPv6 也应根据节点、运营商和配置支持情况启用,简单关闭并不是长期解决方案;应通过日志判断失败请求使用了 IPv4 还是 IPv6。
手机热点共享时,下游设备的流量不一定自动进入 Android 本机 VPN。是否能够接管热点流量取决于系统实现、客户端能力和设备权限。需要为其他设备提供代理时,更清晰的方式是在客户端允许局域网连接,并让下游设备手工填写手机局域网地址与代理端口,同时限制在可信网络使用。若没有明确共享需求,应保持局域网监听关闭,减少额外的暴露范围。
05 / IOS
iOS 安装配置:App Store、VPN 配置与按需连接
从 App Store 获取并识别系统权限
iPhone 与 iPad 可通过 App Store 获取 Clash Plus。安装完成后首次建立连接,iOS 会请求添加 VPN 配置,并通过设备密码、生物识别或系统确认完成授权。授权后,客户端才可以创建本地网络隧道并处理流量。此权限由系统统一管理,可以在“设置 → 通用 → VPN 与设备管理”或对应版本的 VPN 设置中查看。若设备由学校或企业管理,管理策略可能限制新增 VPN 配置,应先确认设备政策。
iOS 同一时间只会让一套主要 VPN 配置处于活动状态。其他 VPN、企业安全客户端、内容过滤器或私人中继类功能可能改变实际链路。点击连接后立即断开时,先查看系统 VPN 页面是否存在冲突配置,再回到客户端读取错误信息。删除所有系统网络设置会同时影响 Wi‑Fi 与其他配置,不应作为首个排错动作。
导入订阅并选择当前配置
在客户端中打开配置或订阅入口,粘贴服务方提供的 URL,或者扫描二维码。若链接从聊天软件复制,应检查是否包含换行、前后空格或被截断的查询参数。导入后选择该配置,并进入策略页面选择节点。部分客户端会在导入完成后自动加载,但不会自动替用户确定每个手动策略组;首次连接前应至少检查主节点组和最终兜底策略。
从“文件”应用导入 YAML 时,文件可能来自 iCloud Drive 或本地存储。若文件尚未完成云端下载,客户端可能无法读取;先在“文件”中确认可以打开,再执行分享或导入。远程订阅和本地文件的更新方式不同:远程订阅可重新请求上游,本地文件需要重新导入修改后的版本。不要直接编辑订阅生成的节点字段,下一次更新通常会覆盖这些改动。
连接、规则模式和按需启动
选中配置和节点后开启连接,状态栏或控制中心会显示 VPN 状态。先使用 Safari 访问常用站点,再检查其他应用。规则模式按照配置中的规则决定直连或代理;全局模式可用于短时间定位规则问题;直连模式则用于确认关闭代理后的基础网络。若 Safari 正常而某个应用失败,应查看该应用相关域名是否命中了拒绝、直连或不适合的策略组,而不是只切换服务器。
按需连接可以根据网络变化自动启动 VPN,但条件设置过宽时,会在所有 Wi‑Fi 和移动网络上持续连接;条件过窄时,切换网络后又可能不触发。首次安装阶段建议先手工连接,确认订阅、节点与 DNS 都正常,再设置按需规则。需要在可信家庭网络停用时,应按网络标识配置例外,并定期检查路由器更名后条件是否仍然匹配。
iOS 的网络变化与后台行为
iOS 会根据电量、网络状态和系统调度管理后台活动,但已经建立的 VPN 通道由系统网络扩展维持,不等同于普通应用一直停留在前台。若锁屏后连接频繁断开,应查看客户端日志中的停止原因、系统低电量模式和网络切换情况。移动网络与 Wi‑Fi 之间切换时,原有 TCP 连接可能中断,这是源地址变化的正常结果;重新打开受影响的应用通常会建立新连接。
某些 Wi‑Fi 需要先完成网页认证。连接这类网络时,如果 VPN 已经自动启动,认证页面可能无法弹出。可以暂时断开客户端,打开任意非加密网页触发认证,完成后再连接。酒店、机场和公共网络还可能限制特定协议,节点在移动网络正常而公共 Wi‑Fi 全部失败时,应先判断网络限制,不要反复删除配置。
DNS、局域网和推送服务
iOS 应用可能访问局域网设备、系统推送服务和区域化接口。规则配置应为私有地址与本地域名保留直连,避免家庭存储、打印机和智能设备因被送入远端代理而失联。首次访问局域网时,系统可能询问本地网络权限;拒绝后,客户端界面本身可能仍能连接互联网,但局域网发现和共享功能会受限。可在系统隐私设置中重新核对权限。
若通知延迟而网页访问正常,应检查推送相关连接命中的策略、节点稳定性和系统通知设置。不要仅因推送异常就改成全局模式,因为全局模式会改变更多应用的出口。DNS 问题则应从同一域名在 Safari、应用内和不同网络下的表现进行比较。有关解析出口与 fake-ip 的判断,可继续阅读Clash DNS 泄漏检测与修复。
06 / LINUX
Linux 安装配置:桌面客户端、内核服务与权限
桌面客户端与独立内核的取舍
Linux 桌面用户可在Linux 下载区选择 Clash Verge Rev 或 FlClash。它们提供订阅管理、策略切换和日志界面,适合日常桌面环境。服务器、软路由和没有图形界面的设备可以直接运行 Mihomo 内核,但需要自行管理配置文件、启动参数、权限和服务生命周期。两种方式不要同时监听同一组端口,否则会出现启动失败或流量进入了错误进程。
安装包需要与发行版匹配。Debian、Ubuntu 及其衍生系统通常使用 deb;采用 RPM 包管理的发行版使用 rpm;独立压缩包则需要手工放置可执行文件并管理依赖。处理器架构可以通过 uname -m 确认,x86_64 对应 AMD64,aarch64 对应 ARM64。路由设备还可能使用 ARMv7 或 MIPS 变体,选择错误时常见提示是无法执行二进制文件。
桌面环境中的系统代理
GNOME、KDE 和其他桌面环境保存系统代理的方式不同,客户端的“系统代理”开关不一定能覆盖所有环境。开启后应在桌面网络设置中检查 HTTP、HTTPS 与 SOCKS 代理是否指向客户端监听端口。浏览器可能读取桌面代理,也可能使用自身配置;终端程序则常依赖环境变量。某个图形应用正常而命令行失败,并不说明节点失效,应先确认该程序读取哪一套代理设置。
# 仅对当前终端会话生效,端口应与客户端实际监听值一致
export HTTP_PROXY=http://127.0.0.1:7890
export HTTPS_PROXY=http://127.0.0.1:7890
export ALL_PROXY=socks5://127.0.0.1:7891
# 测试完成后恢复
unset HTTP_PROXY HTTPS_PROXY ALL_PROXY
变量名同时存在大小写形式时,不同工具的读取顺序可能不同。不要把临时测试变量直接写进所有 shell 启动文件,否则客户端关闭后,包管理器和开发工具仍会指向失效端口。需要长期设置时,应建立单独的启用与停用脚本,并明确端口来源。
以服务方式运行 Mihomo
独立内核通常通过 -d 指定配置目录,通过 -f 指定配置文件。首次运行前先验证文件权限和工作目录,尤其是由 systemd 启动时,服务用户的主目录、相对路径和交互终端不同。建议使用专用目录保存配置与运行数据,并让服务用户拥有必要的读写权限。不要直接以最高权限长期运行全部功能;只有创建 TUN、写入路由等操作需要额外能力。
# 前台测试配置,确认日志无解析错误后再交给服务管理器
mihomo -d /etc/mihomo -f /etc/mihomo/config.yaml
# 检查监听端口
ss -lntup | grep -E '7890|7891|9090'
systemd 服务应设置明确的启动命令、重启策略和工作目录。配置更新后先在前台或独立命令中验证,再重启服务,避免错误配置导致循环退出。日志可通过服务管理器查看,也可按客户端设置写入文件。控制接口如果需要监听局域网,应配置访问控制并限制防火墙来源;仅本机管理时保持回环地址监听更稳妥。
TUN、路由与 DNS 权限
Linux TUN 需要系统存在 /dev/net/tun,并要求进程具备创建接口和修改路由的权限。在容器、受限 VPS 或部分 NAS 环境中,该设备可能未映射,即使使用管理员账户也无法创建。启用自动路由后,先检查默认路由、策略路由表和防火墙规则,确保本地网段、远程管理入口及代理服务器自身流量不会再次进入 TUN 形成循环。
DNS 劫持依赖防火墙或路由能力,不同系统可能使用 nftables、iptables、systemd-resolved 或 NetworkManager。不要同时让多个组件反复重写 /etc/resolv.conf。如果系统使用 systemd-resolved,应通过其接口确认实际上游;如果由 NetworkManager 管理,则应从连接配置调整。修改前记录当前 DNS 状态,关闭客户端后确认系统解析能够恢复。
Linux 常见启动与权限问题
图形客户端无法启动时,可从终端运行以查看缺失库、显示服务或沙盒提示。Wayland 与 X11 下的托盘支持可能不同,关闭窗口后应确认进程是否仍在后台。内核提示端口占用时,使用 ss 或 lsof 找到占用者,不要随意更换所有端口,因为浏览器、环境变量和局域网设备可能仍引用旧值。配置目录只读时,应修正文件所有者和权限,而不是把整个目录开放给所有用户写入。
07 / CONFIGURATION
通用配置与规则分流:端口、DNS、策略组和 TUN
理解配置文件的执行顺序
Clash 配置通常由基础监听、代理节点、代理组、规则提供者、规则、DNS 和 TUN 等部分组成。节点定义连接参数,策略组决定如何从节点或其他策略中选择,规则则把请求送入某个策略组。排查时应沿着“域名解析 → 规则匹配 → 策略组选择 → 节点连接”的顺序判断。只看到节点延迟正常,不能证明 DNS 和规则路径正确;同样,规则命中代理也不代表目标节点一定可用。
YAML 依赖缩进表达层级,必须使用空格并保持同一级缩进一致。冒号后需要空格,包含特殊字符的文本可使用引号。节点密码、订阅参数和控制接口密钥属于敏感内容,展示日志或配置片段前应删除。订阅文件由上游维护时,直接修改正文可能在更新后丢失,优先使用客户端提供的覆写、扩展脚本或本地规则合并功能。
监听端口与局域网访问
mixed-port 可以在同一端口接收 HTTP 与 SOCKS 请求,适合普通桌面使用;分别设置 port 和 socks-port 则便于按协议管理。allow-lan 控制局域网设备是否能连接监听端口,关闭时通常仅本机可用。需要共享时还要检查 bind-address、系统防火墙和路由器隔离设置。局域网代理没有自动发现能力,下游设备仍需填写运行 Clash 设备的局域网地址和端口。
mixed-port: 7890
allow-lan: false
mode: rule
log-level: info
ipv6: true
external-controller: 127.0.0.1:9090
外部控制接口用于图形界面或管理工具读取状态,不是普通代理端口。仅本机管理时应监听回环地址。若明确需要远程管理,应设置访问控制并在防火墙限制来源,避免把控制能力直接暴露给不可信网络。端口变更后,系统代理、浏览器扩展、终端环境变量与局域网设备都需要同步更新。
规则模式与匹配优先级
规则通常自上而下匹配,首条命中的规则决定策略,最后使用兜底规则处理前面未覆盖的请求。域名规则适合稳定的站点范围,IP 规则依赖解析结果,进程规则受平台和权限限制。过于宽泛的规则放在前面,会遮蔽后续更精确的规则。例如先写整个顶级域名规则,再写某个子域名直连,后者可能永远不会命中。
rules:
- DOMAIN-SUFFIX,example.org,PROXY
- DOMAIN,printer.lan,DIRECT
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- MATCH,FINAL
上述示例中的 PROXY 与 FINAL 必须对应实际存在的策略组名称。no-resolve 表示匹配 IP 网段时不为此规则额外触发域名解析,适合私有地址规则。真实配置中还应包含回环、链路本地和其他需要直连的网络。需要系统理解域名、IP、进程规则的写法与排列方式,可查阅Clash 自定义规则语法与优先级。
策略组的选择逻辑
手动选择组允许用户指定节点;自动测试组按探测结果选择;故障转移组在当前选项不可用时按顺序切换;负载均衡组会按配置策略分配连接。自动测试结果只反映指定测试 URL 与探测时刻,不等同于所有网站的真实体验。频繁探测还会增加移动设备耗电与网络请求,因此测试间隔应与使用场景匹配。
策略组可以引用其他策略组,这使“地区选择 → 自动选择 → 具体节点”形成层级。修改最外层策略时,实际出口仍取决于内层结果。排查错误出口时应逐层展开当前选择,查看连接记录最终使用了哪个节点。策略组名称变更会影响规则引用,订阅更新后若日志提示找不到策略,应检查上游是否重命名了组。
DNS 的 fake-ip 与 redir-host
fake-ip 模式会为域名返回保留地址,并在内核中维持域名映射,以便在后续连接阶段保留域名信息,规则匹配通常更完整。部分局域网设备、游戏、时间同步或依赖真实 IP 的程序可能不适合 fake-ip,需要通过过滤列表让这些域名返回真实地址。redir-host 更接近传统解析路径,但在某些流量接管场景中可能失去域名上下文。选择哪种模式应依据应用兼容性和日志,而不是把其中一种视为绝对更快。
dns:
enable: true
ipv6: true
enhanced-mode: fake-ip
fake-ip-range: 198.18.0.1/16
fake-ip-filter:
- "*.lan"
- "localhost.ptlogin2.qq.com"
nameserver:
- 1.1.1.1
- 8.8.8.8
示例中的公共解析地址只用于说明结构,实际应根据所在网络、隐私需求与可达性选择。若启用加密 DNS,还需要确保用于解析其服务器域名的引导 DNS 可用,否则会出现循环依赖。浏览器自身的安全 DNS 可能绕过系统解析路径,检测 DNS 出口时应分别核对浏览器设置、系统查询和客户端日志。
TUN 配置的关键项
TUN 的核心是虚拟接口、自动路由和 DNS 接管。不同内核版本与客户端对字段支持可能不同,应以当前客户端生成或文档支持的配置为准。启用 auto-route 后,内核会写入路由;strict-route 会加强路由约束,但也更容易影响局域网、虚拟机和多网卡环境。移动端客户端通常通过界面管理这些参数,不建议在不清楚合并规则时同时修改界面开关和底层 YAML。
tun:
enable: true
stack: mixed
auto-route: true
strict-route: false
dns-hijack:
- any:53
开启前先确认系统代理链路正常,再单独测试 TUN。若启用后断网,立即关闭 TUN并验证直连,然后检查权限、默认路由、DNS 劫持和其他 VPN。有关虚拟网卡接管范围及平台权限差异,可继续阅读Clash TUN 模式与全局流量接管。
08 / TROUBLESHOOTING
配置常见问题:按链路定位订阅、节点、DNS 与路由
建立分层排查顺序
Clash 故障应从外到内分层处理。第一层是基础网络:关闭系统代理与 TUN 后,设备能否正常访问本地网络和订阅入口。第二层是客户端状态:配置是否成功加载、内核是否运行、端口是否监听。第三层是节点连接:目标地址能否建立连接,认证与协议参数是否有效。第四层是规则与策略:请求命中了哪条规则、进入哪个策略组、最终选择哪个节点。第五层是 DNS 与系统路由:域名解析是否走预期路径,虚拟接口和默认路由是否冲突。
每次只修改一个变量并记录结果。反复切换节点、模式、DNS 和 TUN 会同时改变多层状态,最后即使恢复连接,也无法判断真正原因。推荐保存三个对照结果:关闭接管时的直连状态、规则模式加系统代理的状态、规则模式加 TUN 的状态。通过这三组结果可以快速判断问题位于基础网络、应用代理还是路由接管。
订阅导入失败或导入后没有节点
订阅导入失败时,在浏览器中打开订阅入口,确认没有跳转到登录页、错误页或验证码页面。检查地址是否完整、是否过期、是否被聊天软件截断,以及设备时间是否正确。客户端日志出现 HTTP 状态错误,通常应先处理订阅服务访问;出现 YAML 解析错误,则应确认返回内容是否确实为兼容配置。不要把网页 HTML 保存后改名为 YAML,这不会转换内容格式。
导入成功但没有节点,可能是配置只包含规则、节点由 provider 延迟加载,或者上游返回了空内容。查看配置中的 proxies、proxy-providers 与客户端日志,确认 provider 地址是否可访问。若节点存在但策略组为空,检查策略组筛选表达式是否排除了全部节点,以及引用名称是否与 provider 一致。远程配置更新后出现该问题,应对比上一次可用配置的策略组结构。
节点测试失败但网页有时可用
延迟测试通常访问预设 URL,并受测试地址、DNS、节点出口和目标站限制影响。测试失败不必然代表所有连接都失败,测试成功也不保证目标业务可用。应选择节点后访问实际目标,并在连接日志中查看状态。所有节点同时失败时,更可能是订阅参数、基础网络、系统时间或客户端内核问题;只有少数节点失败时,再考虑节点个体状态。
同一节点在移动网络可用、Wi‑Fi 不可用,说明网络路径或 DNS 存在差异。可以比较目标服务器地址的解析结果、IPv4 与 IPv6 可达性,以及公共网络是否限制相关协议。不要通过持续快速测试节点来恢复连接,这会增加并发请求并可能触发上游限制。
系统代理开启后完全断网
先确认客户端内核仍在运行并监听系统代理所填写的端口。若客户端已退出,系统却保留手动代理,所有遵循系统代理的应用都会连接一个不存在的本地服务。此时关闭系统代理或在系统设置中清除手动地址即可恢复。若端口正常监听,切换到直连模式测试;直连模式可用而规则模式不可用,重点检查规则和策略;直连模式也不可用,则检查端口类型、认证设置和本地防火墙。
浏览器可用而命令行不可用,应检查命令行工具是否读取系统代理或环境变量。单个应用不可用时,检查该应用是否绕过代理、是否使用 QUIC、是否固定 DNS 或是否需要 TUN。不要因为一个应用不遵循系统代理就判断整个客户端失效。
TUN 开启后局域网或全部网络失效
立即关闭 TUN,确认基础网络恢复,再查看虚拟接口是否被系统删除、默认路由是否还原。局域网失效时,检查私有地址直连规则、自动路由排除项和多网卡优先级。全部网络失效时,重点检查管理员权限、TUN 设备、DNS 劫持和其他 VPN 冲突。Linux 还需检查防火墙与策略路由,Windows 应检查服务模式和虚拟适配器,macOS 与移动端则应检查系统 VPN 配置。
远程服务器上的 TUN 故障更危险,因为错误路由会切断管理连接。应预先保留管理来源直连,并通过控制台或备用会话恢复。容器内运行时还要确认宿主机是否映射 TUN 设备并授予所需网络能力。没有这些条件时,应使用显式代理端口,而不是强行开启 TUN。
域名解析错误、DNS 出口异常或 fake-ip 冲突
先用同一域名比较浏览器、系统查询工具和客户端日志。若浏览器结果不同,检查浏览器安全 DNS;若系统查询正常但应用失败,检查应用缓存和独立解析设置;若所有查询都失败,检查 Clash DNS 是否启用、上游是否可达、引导 DNS 是否形成循环。fake-ip 地址出现在系统查询结果中并不必然是错误,它可能是增强模式的正常行为,关键是后续连接是否被内核正确还原到原域名。
局域网域名、打印机、投屏和部分游戏不兼容 fake-ip 时,把明确的域名加入过滤列表,并保留私有地址直连。不要把全部域名都加入过滤,否则会失去 fake-ip 的主要作用。修改后需要让应用重新发起解析,必要时重启受影响应用,而不是只刷新网页。
HTTPS 证书错误与系统时间
多个网站同时出现证书尚未生效、已经过期或颁发者异常,先检查系统日期、时区和自动校时。只有某个浏览器异常时,检查浏览器扩展、独立代理和证书缓存。只有开启某个网络过滤软件后异常,则逐层关闭中间处理组件,确定是哪一层改变了连接。不要忽略公共 Wi‑Fi 的认证页面,它可能把请求重定向到认证入口并导致证书域名不匹配。
证书详情中的目标域名、颁发者和有效期能够帮助区分时间错误、网络认证和中间层干预。完整判断流程可参考代理链路、系统时间与证书信任排查。
日志读取与恢复策略
排查期间把日志级别调整为 info 通常已经足够;debug 会产生大量内容,只应短时使用。关注配置解析错误、DNS 查询、规则命中、策略组、连接目标和底层网络错误。分享日志前删除订阅 URL、节点凭据、设备地址和访问记录。错误信息中的 timeout 表示超时结果,不直接说明是 DNS、路由还是服务器问题;connection refused 表示目标明确拒绝或端口无监听;no such host 更偏向解析失败;permission denied 则应检查系统权限。
如果多次修改后状态混乱,先导出必要的本地规则与设置,停用系统代理和 TUN,退出客户端,确认直连恢复,再重新启动并只导入一份已知可用配置。不要一开始就删除全部应用数据,因为日志、旧配置和设置差异正是定位问题的重要依据。需要快速重新建立基础连接时,可回到快速上手主线逐步执行;需要更换客户端或重新下载安装包时,使用全平台下载页选择匹配系统与架构的版本。