Clash 是什么?和传统 VPN 有什么区别?
Clash 是一套开源的规则化代理内核与客户端生态:客户端读取配置文件里的节点与规则,按域名、IP、进程等条件决定每条连接走代理还是直连。传统 VPN 通常把整机流量全部塞进一条隧道,而 Clash 的核心能力是分流——访问境内网站直连、访问境外服务走节点,两者互不干扰。
日常使用中,你只需在客户端里导入订阅、选好节点、打开系统代理即可,规则由配置文件维护者写好。还没有客户端?先去获取客户端页按平台选一个。
Clash、Clash Meta、mihomo 是什么关系?
配置文件(Profile)里都有什么内容?
一份 Profile 主要由三段组成:proxies 是节点列表,记录每个节点的地址、端口与加密参数;proxy-groups 是代理组,定义手动选择、自动测速、故障转移等分组策略;rules 是规则列表,自上而下匹配,决定每条连接交给哪个代理组处理。
从机场获取的订阅链接,本质就是一个会定期更新的远程 Profile。逐段拆解可读Profile 结构拆解与多配置管理。
规则、全局、直连三种代理模式怎么选?
日常使用固定选规则模式:按配置文件里的规则自动分流,境内直连、境外走代理,速度与兼容性最好。全局模式把所有流量都送进当前节点,只在需要让全部应用走代理、或排查规则问题时临时使用。直连模式等于暂时停用代理,所有流量直接出站。
选错模式是新手最常见的问题来源,连不上网时先看一眼当前模式。
Windows 安装时被杀毒软件拦截或报毒怎么办?
Clash 类客户端需要修改系统代理设置、创建虚拟网卡,这些行为容易触发启发式误报。处理方式:确认安装包来自本站下载页或官方发布渠道后,在杀毒软件的隔离区还原文件,并把安装目录加入白名单(信任区);Windows Defender 的路径是「病毒和威胁防护 → 排除项 → 添加文件夹」。
不要从来路不明的网盘链接下载安装包,那种情况下的报毒需要认真对待。完整安装流程见Windows 安装全流程。
订阅链接怎么导入客户端?
先从服务商的用户中心复制 Clash 订阅链接(注意是 Clash 格式,不是通用分享链接)。打开客户端的「配置」或「订阅」页面,粘贴链接,点导入或下载,客户端会拉取远程配置并显示节点数量。导入成功后回到主界面选择节点、打开系统代理即可。
若提示格式错误,检查链接是否完整、末尾是否带 flag=clash 之类的格式参数,或改用服务商提供的专用 Clash 链接。分步截图版流程见使用指南。
macOS 提示应用来自身份不明开发者,打不开怎么处理?
这是 macOS Gatekeeper 对非商店分发应用的默认拦截。处理路径:在访达中右键点击应用图标 → 选择「打开」,弹窗里再点一次「打开」,之后即可正常启动;或者到「系统设置 → 隐私与安全性」页面底部,找到被阻止的提示,点「仍要打开」。
若提示「应用已损坏」,通常需要在终端执行 xattr -cr /Applications/应用名.app 清除隔离属性,再重新打开。
如何设置开机自启与订阅自动更新?
开机自启:在客户端设置里打开「开机启动」开关即可,Windows 上部分客户端还提供「以管理员身份静默启动」选项,配合 TUN 模式使用更稳。
订阅自动更新:在配置或订阅管理页面为每个 Profile 设置更新间隔,建议 720~1440 分钟(半天到一天)一次;间隔太短会频繁请求订阅服务器,部分服务商会限流。设置后留意配置页的「最近更新」时间戳,确认自动更新真的在跑。详见自动更新间隔设置指南。
Android 安装后需要授予哪些权限?
首次点击连接时,系统会弹出 VPN 连接请求,必须点「允许」——Android 上 Clash 通过 VpnService 接管流量,这一步是必需的,不授权就无法工作。
建议同时在系统的电池优化设置里把客户端设为「不受限制」,并允许后台运行与自启动(国产定制系统各有入口),否则客户端容易在息屏后被系统杀掉导致断流。通知权限也建议打开,便于查看连接状态。Android 客户端见下载页 Android 区。
怎么测试节点延迟并挑选可用节点?
在客户端的「代理」或「节点」页面点击测速(闪电图标或延迟测试按钮),客户端会通过每个节点请求一次测试地址并显示毫秒数:数值越低越好,显示「超时」说明该节点当前不可用。
挑选原则:优先选延迟低且稳定的节点;看视频等大流量场景更该关注带宽,可实际连上后试播判断。也可以直接使用「自动测速」代理组,由客户端定期选出最快节点。
TUN 模式和系统代理有什么区别,什么时候用 TUN?
系统代理只是向应用「广播」一个代理地址,遵不遵守由应用自己决定——浏览器会走,很多命令行工具、游戏和部分客户端软件会无视它。TUN 模式创建一块虚拟网卡,在网络层接管全部流量,不管应用是否支持代理都会被纳入分流。
当你发现某个应用不走代理、或需要让终端命令统一走代理时,就该开 TUN。注意 TUN 需要管理员或服务模式权限,开启前先关闭其他 VPN 类虚拟网卡软件避免冲突。完整开启步骤见TUN 模式开启教程。
如何只让部分网站或应用走代理(规则分流)?
保持规则模式,分流由配置文件里的 rules 段控制:DOMAIN-SUFFIX 按域名后缀匹配,GEOIP 按目标 IP 归属地匹配,PROCESS-NAME 按进程名匹配(需 TUN 或增强模式)。
想给某个网站单独指定线路,在规则列表顶部加一条 DOMAIN-SUFFIX,example.com,代理组名 即可,规则自上而下首条匹配生效。多数客户端也提供图形化的规则编辑或覆写功能,不必手改 YAML。规则写法详解见进阶手册规则分流章节。
如何让局域网内其他设备共享这台机器的代理?
在客户端设置里打开「允许局域网连接」(Allow LAN),记下本机的局域网 IP 与混合端口(常见 7890)。在其他设备的 Wi-Fi 代理设置中,服务器填这台机器的 IP,端口填 7890,即可借用它的分流出口。
注意:仅在可信的家庭或办公网络开启;防火墙需放行对应端口;这台机器休眠后共享随之失效。
GeoIP 数据库需要手动更新吗?
GEOIP 与 GEOSITE 规则依赖本地地理数据库,数据库过旧会导致部分网站分流判断错误,比如新增的境内 CDN 段被误判为境外。
主流客户端在设置里提供「GeoIP 数据更新」按钮,每一到两个月点一次即可;部分客户端支持随内核自动更新。若发现某些明显该直连的站点走了代理,先更新 Geo 数据再排查规则本身。
先本地后远端:先查模式与规则,再测节点,最后才怀疑订阅与服务商。跳着查只会绕远路。
Clash 连接成功但无法上网,先查什么?
按顺序过四关:一测节点延迟,全部超时说明订阅里的节点已失效,先更新订阅或联系服务商;二看代理模式,误开直连模式等于没挂代理;三换一个节点再试,排除单节点故障;四打开客户端日志,看请求命中的规则是不是 DIRECT,若是则说明规则把目标判成了直连。
逐项验证通常五分钟内能定位问题层。完整的九项检查清单见排查清单文章。
订阅更新失败报错,怎么排查?
分三类看报错:返回 404 或 403 多为订阅链接已过期、被重置,去服务商用户中心复制新链接;超时或无法连接说明订阅服务器被网络拦截,可先手动选一个可用节点,再让订阅请求通过代理更新(多数客户端有相应开关);提示解析失败则是拿到的内容不是合法 YAML,常见于链接格式参数不对或服务商临时返回了错误页。
逐类对号处理即可,五类原因的展开分析见订阅更新失败专文。
系统代理已开启,但浏览器不走代理?
先到系统设置里确认代理确实被写入:Windows 看「设置 → 网络和 Internet → 代理」页面,应显示 127.0.0.1:7890 之类的地址;若为空,说明客户端写入失败,尝试以管理员身份重启客户端。
再检查浏览器是否装有代理管理扩展(如 SwitchyOmega),扩展的设置会覆盖系统代理,把它切到「跟随系统」。最后确认没有其他代理软件同时在改系统设置,两个客户端互相覆盖是常见冲突。
UWP 应用(微软商店应用)不走代理或无法联网怎么办?
Windows 出于隔离策略,默认禁止 UWP 应用访问本机回环地址,所以商店版应用连不上 127.0.0.1 的代理端口。
两种解法:一是使用客户端内置的 UWP 回环豁免工具(部分客户端在设置里提供入口),勾选目标应用解除限制;二是直接开启 TUN 模式,在网络层接管流量,绕开回环限制,一劳永逸。改动后重启对应应用再验证。
提示端口被占用,7890 端口冲突如何处理?
说明本机已有程序占了默认端口——通常是另一个代理客户端没退干净,或开了两个 Clash 实例。先退出所有代理类程序再启动;仍冲突时,Windows 用 netstat -ano | findstr 7890 找到占用进程并结束它。
也可以直接在客户端设置里把混合端口改成 7891 等空闲端口,注意局域网共享等引用旧端口的地方要同步修改。