基础认知
客户端与内核的分工、订阅是什么、几种代理模式与 DNS 工作方式——先弄清这些概念,后面的配置项才不会显得陌生。
Clash 客户端和 Clash 内核是什么关系?
内核负责协议握手、规则匹配与流量转发,本身只有命令行界面,目前社区主流内核是 mihomo。各平台的图形客户端(如 Clash Verge Rev、FlClash、Clash Plus)是套在内核外层的操作面板,负责订阅管理、节点切换、系统代理与 TUN 开关等日常操作。
选客户端本质上是在选一个顺手的内核前端,配置文件格式在不同客户端之间基本通用,迁移成本很低。
使用 Clash 前需要准备什么?
两样东西:一是对应平台的客户端安装包,可在本站下载页按操作系统获取;二是一份可用的配置来源,通常是服务商提供的订阅链接,也可以是自己编写的 config.yaml 文件。
客户端本身不包含任何节点,没有导入订阅或节点信息时,所有流量只能直连。
规则模式、全局模式、直连模式有什么区别?
规则模式按配置文件里的 rules 段逐条匹配流量,命中哪条规则就走对应策略,是日常使用的推荐模式;全局模式跳过规则,把所有流量交给当前选定的代理策略;直连模式则让所有流量不经代理直接发出。
排查问题时可以临时切到全局模式:如果全局可用而规则模式异常,说明问题出在规则而不是节点。
Fake-IP 和 Redir-Host 有什么差别?
这是两种 DNS 处理方式。Fake-IP 模式下,客户端对域名查询先返回一个保留网段的假地址(默认 198.18.0.0/16),真实解析推迟到建立连接时进行,省去一次本地 DNS 往返且不易受污染,是 TUN 场景的默认选择;Redir-Host 保留真实解析结果,兼容性更好但依赖本地 DNS 质量。
使用 Fake-IP 时,局域网设备、游戏平台等需要真实 IP 的域名应加入 fake-ip-filter 名单。
安装配置
各平台安装环节的系统拦截、首次授权与订阅导入方式,按 Windows、macOS、Android、iOS 分别说明。
Windows 安装时被 SmartScreen 或杀毒软件拦截怎么办?
开源客户端多数没有购买商业代码签名证书,SmartScreen 对签名信誉低的安装包会弹出提示,属于预期现象。确认安装包来自本站下载页或项目官方发布渠道后,点击「更多信息 → 仍要运行」即可继续;如被第三方杀毒软件隔离,把安装目录加入信任区再重新安装。
若不确定来源,宁可重新从可信页面下载,不要运行来路不明的安装包。
macOS 首次打开提示无法验证开发者或文件已损坏怎么处理?
从浏览器下载的应用会被 Gatekeeper 附加隔离属性。可以在「系统设置 → 隐私与安全性」页面底部找到被拦截的应用,点击「仍要打开」;若提示文件已损坏,可在终端执行 xattr -cr /Applications/客户端名称.app 清除隔离属性后再启动。
Apple Silicon 机型请确认下载的是 arm64 版本,Intel 机型下载 x64 版本。
Android 首次启动为什么会弹出 VPN 连接请求?
Android 客户端通过系统的 VpnService 接口建立本地虚拟网卡来接管流量,首次开启代理时系统会弹出连接请求确认框,必须点击允许才能工作,流量并不会因此发往系统弹窗之外的第三方。
若之后代理频繁自动断开,多半是厂商省电策略在后台清理进程,把客户端加入省电白名单并允许后台运行即可。
订阅链接应该怎么导入客户端?
在客户端的配置或订阅页面(不同客户端叫法略有差异,常见为 Profiles、配置、订阅)选择新建或导入,粘贴服务商提供的订阅 URL 并确认,客户端会自动下载并解析出完整配置。
建议同时设置自动更新间隔(例如 24 小时),让节点列表跟随服务商变更保持最新;也可以导入本地 YAML 文件,用于自建节点或离线配置。
iOS 上怎么安装 Clash 客户端?
iOS 平台通过 App Store 安装 Clash Plus 即可,详情可见其官网 clashplus.io。安装后在应用内导入订阅,首次开启代理时按系统提示允许添加 VPN 配置即可正常使用。
本站下载页的 iOS 分区提供了商店入口链接。
使用技巧
节点测速的读法、TUN 模式的开启时机与权限、Geo 数据维护、分应用代理与策略组的组合方式。
怎么给节点测速?延迟数值应该怎么看?
客户端的延迟测试是向指定测试地址发起一次 HTTP 请求并统计耗时,单位是毫秒,数值越低越好。一般 100 毫秒以内体验流畅,300 毫秒以上会有可感知的卡顿,显示超时代表节点当前不可用。
注意延迟只反映握手速度,不等于带宽大小;挑节点时建议连续测两三次取稳定值,避免被单次网络抖动误导。
TUN 模式什么时候需要开?需要什么权限?
当目标程序不读取系统代理设置时(常见于命令行工具、游戏、部分桌面软件),开启 TUN 模式建立虚拟网卡,可以在网络层接管全部流量,无需逐个程序配置。
Windows 上需要以管理员身份运行,或安装客户端提供的系统服务;macOS 首次开启会请求系统授权;Android 的 VPN 模式本身就是同类机制,无需额外操作。日常浏览器上网用系统代理即可,不必常开 TUN。
GeoIP 和 GeoSite 数据是什么?需要更新吗?
它们是规则匹配用的地理数据库:GeoIP 按 IP 归属地匹配(如 GEOIP,CN,DIRECT),GeoSite 按域名分类匹配。数据库随网络环境变化会逐渐过时,导致部分网站分流错误,建议每一两个月在客户端设置里手动更新一次,或直接开启自动更新。
更新下载失败时,可以先连上代理再重试。
如何只让部分应用走代理?
Android 客户端普遍支持分应用代理(Per-App Proxy),在设置中选择仅允许列表内应用或排除列表内应用走代理。
桌面平台可以在规则里用 PROCESS-NAME 按进程名分流,例如 PROCESS-NAME,Telegram.exe,PROXY;不开 TUN 时,不读系统代理的程序天然直连,也可视为一种粗粒度的分应用方案。
url-test 自动选择和手动选择怎么配合使用?
常见做法是两层结构:先建一个 url-test 类型的自动测速组,让客户端按延迟自动挑选最快节点;再建一个 select 手动组,把自动组与各地区节点都放进去作为候选。
日常挂在自动组上省心,需要固定地区(例如访问有区域限制的服务)时再手动切换到指定节点,兼顾省事与可控。
故障排查
系统代理不生效、UWP 回环限制、订阅更新失败、节点集体超时与 TUN 断网——按现象定位原因,逐项给出处理路径。
开了代理但浏览器流量没走客户端,怎么排查?
先确认客户端的系统代理开关已开启,并在系统网络设置中看到形如 127.0.0.1:7897 的代理地址(端口以客户端设置为准)。
若设置正常仍不生效,检查浏览器是否安装了代理管理类扩展——这类扩展会覆盖系统代理,需要将其设为跟随系统或直接停用;部分浏览器还有独立的代理设置页,同样要确认为使用系统代理。
UWP 应用(微软商店应用)为什么不走代理?
Windows 出于安全策略,默认禁止 UWP 应用访问本机回环地址,因此这类应用连不上 127.0.0.1 上的代理端口。
解决方法是做回环豁免:部分客户端内置了 UWP Loopback 解除工具,可一键为指定应用放行;也可以用系统自带的 CheckNetIsolation 命令手动豁免。豁免后重启对应应用生效。
订阅更新失败或提示 403、404 怎么办?
按顺序检查:一,订阅是否已过期或流量用尽,登录服务商面板确认状态;二,把订阅链接粘贴到浏览器访问,能下载到 YAML 文本说明链接本身有效;三,链接有效但客户端更新失败时,尝试在客户端里开启「使用代理更新订阅」再试,订阅域名本身被干扰的情况并不少见;四,确认服务商没有更换订阅地址,必要时在面板重置订阅链接后重新导入。
节点全部超时,应该从哪里查起?
先切到直连模式确认本地网络正常;再回到代理模式,检查订阅是否过期、节点列表是否为空。如果节点存在但全部超时,依次尝试更新订阅、更换延迟测试地址、切换到全局模式挑单个节点验证;个别地区高峰时段跨境线路拥塞也会造成集体超时,可换不同地区节点对比。
以上都无效时,联系服务商确认服务端状态。
开启 TUN 之后反而上不了网怎么办?
常见原因有三类:一是 DNS 配置不当,TUN 场景建议启用 fake-ip 增强模式,并确保配置 dns 段的 enable 为 true;二是与其他 VPN、虚拟网卡类软件冲突,先退出其他接管网络的程序再试;三是 Windows 上未以管理员或服务模式运行,虚拟网卡创建失败。
逐项排除后仍异常,可关闭 TUN 改用系统代理验证节点本身可用,再回头核对 TUN 相关配置。