TRACK 01 · 打基础
核心概念:Clash 到底是什么
Clash 是一个按规则分流网络流量的代理核心。设备上的应用把网络请求交给 Clash,Clash 对照一张规则表逐条判断:这个请求直连、走某个代理节点、还是直接拒绝。它不是一项具体的 VPN 服务,也不自带任何节点——节点来自订阅,规则决定走向,Clash 只做转发与分流这一件事。把这句话记住,后面每一章都是在给它补细节。
内核与客户端的分工
日常说的「Clash」其实包含两层。底层是内核:最早的 Clash 内核已停止更新,目前社区活跃维护的是 Mihomo,也就是原来的 Clash Meta 内核,本站下载页提供的桌面与移动客户端大多以它为核。上层是图形客户端:Clash Plus、Clash Verge Rev、FlClash 这类应用把内核包进界面里,负责展示节点、切换模式、管理系统代理。选客户端时不必纠结内核版本,主流客户端都会跟随 Mihomo 稳定版更新。
节点、订阅与配置文件
节点是一台可用的代理服务器,常见协议有 Shadowsocks、VMess、VLESS、Trojan、Hysteria2 等,协议决定流量如何加密与伪装。订阅是服务商提供的一个链接,客户端定期从它拉取最新节点列表与推荐配置。配置文件则是一份 YAML 文本,端口、DNS、节点、策略组、规则全部写在里面,是 Clash 运行的总依据。三者关系:订阅提供节点,配置文件组织节点与规则,内核按配置文件工作。
分流是核心价值
与「全部走代理」的传统 VPN 不同,Clash 的默认姿态是分流:国内站点直连保证速度,需要的流量走节点,广告域名可以直接拦掉。分流靠规则表驱动,规则可以按域名、IP、归属地、进程等条件书写,第六章会完整展开。理解「规则在前、匹配即停」这八个字,就理解了 Clash 的工作方式。
更换图形客户端不影响订阅与节点,配置逻辑在内核层是通用的。概念学会一套,五个平台的客户端都能上手。
TRACK 02 · 选装备
选择客户端:按平台对号入座
五个平台的客户端阵容不同,先确定设备,再在同一平台里挑。本站下载页按平台分组列出全部可选客户端与安装包,每日核对官方发布;本章只负责给出选择思路。
平台阵容一览
| 平台 | 首推 | 备选 | 已停止维护 |
|---|---|---|---|
| Windows | Clash Plus | Clash Verge Rev、FlClash、Clash Nyanpasu | Clash for Windows |
| macOS | Clash Plus | Clash Verge Rev、FlClash | ClashX Meta |
| Linux | Clash Verge Rev | FlClash | — |
| Android | Clash Plus | Clash Meta for Android、FlClash、Surfboard | — |
| iOS | Clash Plus(App Store) | — | — |
首推 Clash Plus
Clash Plus 是本站全平台首推:覆盖 Windows、macOS、Android 与 iOS,iOS 版直接在 App Store 上架,免去自签与描述文件的折腾。界面把订阅、模式、规则、日志收在同一窗口,新手不需要先学配置文件语法也能完成日常操作。官网 clashplus.io 提供各平台入口,iOS 用户认准 App Store 页面即可。
各平台备选怎么挑
Windows 与 macOS 上,Clash Verge Rev 是老牌桌面客户端,设置项暴露得最全,适合喜欢直接改配置的用户;FlClash 用同一套界面覆盖桌面与移动两端,多设备同时使用可以少学一套操作;Clash Nyanpasu 界面更现代,设置项同样完整。Android 上,Clash Meta for Android 是内核官方维护的移动端,Surfboard 则兼容 Surge 配置格式。Linux 有两条路:桌面用 Clash Verge Rev 或 FlClash,服务器与路由器直接跑 Mihomo 内核,下载页内核区提供各架构二进制,Clash Linux 客户端与内核分得清清楚楚。
Clash for Windows 与 ClashX Meta 已停止维护,下载页保留归档入口仅作历史参考。停止维护意味着内核不再更新、问题不再修复,新装机请直接从仍在维护的客户端里选。
TRACK 03 · 上架安装
安装:五个平台的落地步骤
安装本身都不复杂,真正需要注意的是各平台的安全提示与授权弹窗。以下按平台分述,安装包统一从下载页获取。
Windows
从下载页 Windows 区取得安装包,双击按向导完成安装。首次启动时 Windows 防火墙会询问是否允许联网,专用与公用网络都勾选,否则本地代理端口可能被拦。启动后客户端常驻系统托盘,主界面显示当前模式与节点列表。若系统代理开启后浏览器仍不走代理,检查是否有其他代理软件占用了同一端口。
macOS
macOS 区分 Intel 与 Apple Silicon 两种安装包,在「关于本机」里确认芯片后从下载页 macOS 区选择对应版本。打开 dmg 后把应用拖进「应用程序」文件夹。首次启动如提示「无法验证开发者」,到「系统设置 → 隐私与安全性」里点「仍要打开」。开启系统代理时系统会要求输入开机密码,这是修改网络设置的正常授权。
Linux
Linux 桌面用户从下载页 Linux 区选择 deb 或 rpm 包,用包管理器安装;服务器与路由器场景不需要图形界面,直接下载 Mihomo 内核二进制,配好 config.yaml 后以 systemd 托管运行。
# Debian / Ubuntu:安装下载好的 deb 包(文件名以实际下载为准)
sudo apt install ./clash-verge-rev_amd64.deb
# 内核路线:查看 Mihomo 运行状态
systemctl status mihomo
Android
Android 从下载页 Android 区安装 apk。首次点连接时系统弹出「连接请求」,这是 VpnService 授权,勾选信任后确定,通知栏会出现钥匙图标。Android 端代理走 VPN 服务实现,不需要单独开系统代理开关;部分国产 ROM 会清理后台,把客户端加入自启与后台白名单,避免锁屏后断线。
iOS
iOS 只有一条路:App Store。从下载页 iOS 区跳转到 Clash Plus 的商店页面安装,首次启动同意添加 VPN 配置即可。iOS 的代理同样基于系统 VPN 通道,安装描述文件、企业签名之类的老办法都不需要。
TRACK 04 · 接线
订阅与配置导入
订阅链接是什么
订阅链接是服务商分配给用户的一串地址,客户端访问它会拿到一份包含全部节点的配置。链接里通常带有账号标识,谁拿到链接谁就能使用对应套餐,所以订阅链接不要贴进群聊、截图与公开仓库。
订阅链接泄露等于套餐被盗用。怀疑泄露时,到服务商后台重置订阅地址,再在各客户端里更新为新链接。
导入的通用流程
各客户端界面不同,流程一致,四步:
- 复制服务商提供的订阅链接。
- 在客户端的「配置」或「订阅」页新建配置,粘贴链接,命名后确认。
- 客户端下载并解析配置,在列表里选中它作为当前配置。
- 到节点页选一个节点,确认模式为「规则」,桌面端打开系统代理,移动端点连接。
导入后建议立刻在订阅设置里把自动更新间隔设为 12 或 24 小时,节点增删与流量重置都会随之同步。
配置文件长什么样
订阅下载下来的本质是一份 YAML。看懂它的骨架,后面改规则、开 TUN 都不慌。一份精简骨架:
# 本机监听端口:浏览器与系统代理指向这里
mixed-port: 7890
# 工作模式:rule 规则 / global 全局 / direct 直连
mode: rule
# 日志级别:info 够用,排查时改 debug
log-level: info
# 外部控制器:客户端界面与内核通信的通道
external-controller: 127.0.0.1:9090
# 节点、策略组、规则三大段,订阅会自动填满
proxies: []
proxy-groups: []
rules: []
proxies 是节点清单,proxy-groups 把节点组织成可切换的组,rules 决定每个请求交给哪一组。订阅配置里这三段通常已有几百行,不需要手写;要改的是第六章讲的规则顺序与组结构。
TRACK 05 · 三种播法
代理模式:规则、全局与直连
三种模式对照
| 模式 | 流量走向 | 什么时候用 |
|---|---|---|
| 规则 Rule | 按规则表逐条匹配,该直连直连、该代理代理 | 日常默认,长期挂这个 |
| 全局 Global | 所有流量交给当前选定节点 | 临时排障、验证节点是否可用 |
| 直连 Direct | 所有流量不走代理 | 对照测试,确认问题是否由代理引起 |
规则模式是日常默认
规则模式让国内服务保持直连的低延迟,同时让需要的流量走节点,是最省心也最省流量的姿态。全局模式会把国内视频、网银等也送进代理,既慢又可能触发风控,只在排查「到底通没通」时短暂使用。直连模式等于暂停代理但不退出客户端,用来对比验证。
系统代理开关
桌面端的「系统代理」开关做的是一件事:把操作系统的 HTTP/HTTPS 代理指向本机客户端端口,默认 127.0.0.1:7890。开启后,遵守系统代理设置的应用(绝大多数浏览器)自动把流量交给 Clash;不读系统代理的应用——部分命令行工具、游戏、UWP 应用——依旧直连,这正是第七章 TUN 模式要补的缺口。macOS 的开关在菜单栏,Windows 在托盘或主界面,作用相同。
开机自启与常驻
桌面客户端都带「开机自启」选项,位置一般在设置页的通用区。开启后系统启动即拉起内核并恢复系统代理,不必每天手动点。笔记本用户建议同时打开「静默启动」(如有),后台常驻不弹窗。Clash 开机自启配合规则模式,日常存在感接近零。
TRACK 06 · 排曲目
规则分流:本手册的核心章节
匹配顺序:从上往下,命中即停
内核拿到一个请求后,从 rules 列表第一行开始比对,命中哪条就按哪条指定的策略处理,后面的规则不再看。因此规则顺序就是优先级:越具体的规则越往前放,兜底规则 MATCH 永远在最后。订阅自带的几百上千行规则已经排好序,自定义规则要插在它们之前,否则永远轮不到。
常见规则类型
| 类型 | 写法示例 | 匹配什么 |
|---|---|---|
| DOMAIN | DOMAIN,www.example.com,PROXY | 精确域名 |
| DOMAIN-SUFFIX | DOMAIN-SUFFIX,example.com,DIRECT | 域名及其全部子域 |
| DOMAIN-KEYWORD | DOMAIN-KEYWORD,google,PROXY | 域名里含关键词 |
| GEOSITE | GEOSITE,cn,DIRECT | 内置域名分类库 |
| IP-CIDR | IP-CIDR,192.168.0.0/16,DIRECT | IP 段 |
| GEOIP | GEOIP,CN,DIRECT | IP 归属地 |
| DST-PORT | DST-PORT,443,PROXY | 目标端口 |
| PROCESS-NAME | PROCESS-NAME,chrome.exe,PROXY | 发起请求的进程名 |
| MATCH | MATCH,PROXY | 一切剩余流量(兜底) |
一段可读的规则示例
rules:
# 本机与局域网直连
- DOMAIN,localhost,DIRECT
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# 明确的国内站点直连
- DOMAIN-SUFFIX,baidu.com,DIRECT
- GEOSITE,CN,DIRECT
# 国内 IP 直连;no-resolve 避免为判断归属地多做一次 DNS 查询
- GEOIP,CN,DIRECT,no-resolve
# 剩下的全部交给代理组
- MATCH,PROXY
读法:先放行本机与局域网,再放行国内域名与国内 IP,最后兜底走代理。no-resolve 参数告诉内核这条规则不需要先做 DNS 解析,能省掉大量无谓查询。
策略组:节点的组织方式
规则右半边的 DIRECT、REJECT、PROXY 都是策略。DIRECT 与 REJECT 是内置策略,PROXY 这类名字则来自 Clash 策略组——策略组把若干节点打包成一个可引用的整体。常见四种:select 手动选择,界面上显示为一组可点节点;url-test 按延迟自动选最快;fallback 按顺序选第一个可用;load-balance 在多节点间分摊。组可以嵌套:一个「国外流媒体」组里再引用「自动选择」组,规则只需指向最外层名字。
proxy-groups:
# 手动选择:默认组,规则里的 PROXY 就是它
- name: PROXY
type: select
proxies:
- AUTO
- 节点一
- 节点二
- DIRECT
# 自动测速:每 300 秒测一次,挑延迟低且波动小于 50ms 的
- name: AUTO
type: url-test
proxies:
- 节点一
- 节点二
url: http://www.gstatic.com/generate_204
interval: 300
tolerance: 50
实际订阅里节点名由服务商定义,上面的「节点一、节点二」只是示意位置。想弄清延迟数字与实际体验的关系,可以读本站博客《Clash 节点测速原理详解》——延迟低不等于速度快,挑节点还有更可靠的办法。
在订阅之上加自己的规则
直接改订阅下载下来的配置,下次更新就被覆盖。正确姿势有三种:客户端自带的「覆写 / Mixin」功能,把个人规则注入每次更新后的配置;Clash 订阅转换服务,在订阅链接外套一层模板,合并自定义规则与分组后输出新链接;或者把订阅配置存为本地副本手动维护。前两种省心,第三种自由但失去自动更新。少量个人规则(公司内网直连、个别站点指定节点)用覆写最划算。
TRACK 07 · 全盘接管
TUN 模式:接管所有应用的流量
系统代理管不到的角落
系统代理只对「愿意读系统设置」的应用生效。命令行工具、多数游戏、部分 UWP 应用、某些开发工具的下载器都不读,它们在规则模式下依旧直连。TUN 模式用一张虚拟网卡从网络层接管整机 TCP/UDP 流量,应用是否配合不再重要——这是它存在的意义。
工作原理一句话
开启 TUN 后,内核创建虚拟网卡并修改路由表,把整机流量引进来处理,再按同一张规则表分流。因为动的是路由与网卡,Windows 需要安装服务模式或以管理员身份运行,macOS 与 Linux 需要授权;Android 与 iOS 的 VPN 通道本质上就是系统级接管,所以移动端没有这个概念。
开启方式与参考配置
主流桌面客户端在设置页提供 TUN 开关,首次开启按提示完成授权即可。手写配置时对应字段如下:
tun:
enable: true
stack: mixed # 协议栈:mixed 兼容性好
auto-route: true # 自动修改路由表
auto-detect-interface: true
dns-hijack:
- any:53 # 接管全部 DNS 查询,防泄漏
注意事项
- TUN 与系统代理可以共存,但多数场景开一个就够;都开时流量仍只被处理一次,不会双重代理。
- 开启后整机 DNS 查询交给内核处理,需配合 dns 段配置才能发挥效果,参考第九章进阶路线。
- 部分安全软件会监控路由表变动,冲突时把客户端加入信任列表。
- 不需要接管全局时关掉 TUN,省电,也少一层故障点。
TUN 需要高权限且改动路由表,开启前确认客户端来源可靠。遇到开启后无法上网,先关 TUN 回到系统代理模式,再按第八章的自查清单排查。
TRACK 08 · 保养
日常维护:让配置一直新鲜
更新客户端
客户端更新的意义主要在内核:新协议支持、分流修正、安全修复都随内核而来。本站下载页每日核对官方发布,客户端卡片上的版本号实时取自发布清单,隔几个月回来看一眼,有新版就装。覆盖安装不会丢订阅与设置,但大版本跨升前建议导出一份配置备份。
更新订阅
订阅是消耗品:节点会上下线,流量会重置。把自动更新间隔设为 12~24 小时,剩下的交给客户端。节点突然大面积不可用时,第一件事是手动更新一次订阅——很多时候服务商已经换了入口,旧配置里的节点自然全部超时。
测速与挑节点
客户端里的延迟数字是一次握手的耗时,只反映「多远」,不反映「多宽」。挑节点的可靠顺序:先看延迟是否稳定(连续测几次不飘),再实际打开目标站点体验,高峰时段与低谷时段分开看。Clash 节点延迟这个话题,博客《Clash 节点测速原理详解》里有完整拆解。
出问题先按顺序自查
Clash 无法上网是最高频的问题,按固定顺序查,九成能定位:
- 系统代理或 VPN 是否已开启,端口是否被其他代理软件占用。
- 当前模式是否为规则模式,是否误开全局或直连。
- 当前节点是否可用,换一个节点验证。
- 手动更新订阅,排除节点批量失效。
- DNS 配置是否被改乱,恢复订阅默认试试。
每一步的验证方法与更多分支,见常见问题的故障排查分类,以及博客文章《Clash 无法上网怎么办》——那是一份逐项打勾的排查清单。
读懂运行日志
排查到第三步还没有头绪时,日志是最直接的证据。把日志等级临时调到 info(平时留 warning 即可,debug 量太大,只在复现问题的那几分钟短暂打开),重点盯三类高频行:dial tcp ... i/o timeout 说明节点连不上,先换节点再更新订阅;match 与 use proxy 连在一起的行,直接写明了某条请求命中了哪条规则、走了哪个出口——分流不符合预期时,答案几乎都在这一行里;port already in use 则说明监听端口被别的软件占用,回到自查清单第一步处理端口冲突。
- 看日志前先清屏再复现问题,新旧信息混在一起最容易误判。
- 配合客户端的连接面板按域名过滤活跃连接,哪个应用走了哪条链路一目了然。
- 日志里的节点名可以和订阅页对照,确认命中的策略组与你的预期一致。
最后养成一个「月度体检」习惯:每月挑一个空闲时段,依次确认客户端是否有新版本、订阅到期时间与剩余流量、规则命中是否仍符合日常使用(尤其是新装的应用有没有走错出口)、TUN 模式与开机自启是否还在预期状态。整套下来不超过十分钟,却能把绝大多数「突然坏了」消灭在发生之前——毕竟代理链路上任何一环悄悄失效,表现出来都是同一句「上不了网」。体检时顺手把配置导出一份存到本地或网盘,版本号、订阅地址、自定义规则都在里面,换机或重装时十分钟就能恢复到熟悉的环境。
TRACK 09 · 深挖
进阶路线:从会用到精通
走完前八章,日常使用已经没有障碍。以下四个方向按推荐顺序继续深入,每一步站内都有对应材料。
DNS:分流的另一半
DNS 决定域名解析成什么 IP,进而影响 GEOIP 规则的判断;配置不当还会造成 DNS 泄漏——代理开着,查询却从本地运营商出口裸奔。Mihomo 的 dns 段支持 nameserver 与 fallback 双链路、fake-ip 加速与 DNS 劫持监听,字段不多但组合讲究。博客《Clash DNS 配置详解》逐字段拆解并给出两套可直接套用的示例,《Clash DNS 泄漏检测与修复》则提供完整的检测与加固流程。
多设备与配置同步
手机、电脑、平板同时用 Clash 是常态。订阅链接本身天然同步——各端各拉一份即可;要同步的是自定义部分:个人规则、分组偏好、覆写模板。可行方案有私有配置托管与手动导出导入两种,取舍与坑位见博客《Clash 配置多设备同步》。
规则集与社区生态
手写规则到几百行就该换思路:RULE-SET 规则集把「国外流媒体」「广告域名」这类成组规则做成可引用的外部文件,GEOSITE 数据库则按类别提供现成域名清单。订阅转换工具可以在订阅之上套模板,统一多服务商、多设备的输出。这些组件都活跃在开源社区,客户端与内核的发布页是最可靠的信息源。
端口、局域网共享与外部控制
配置文件开头的几个全局字段值得认识一遍。mixed-port 是 HTTP 与 SOCKS 合一的监听端口,系统代理指向的就是它;改动后记得让系统代理设置跟着走,否则会出现「客户端在跑、流量没进来」的假故障。allow-lan 打开后,同一局域网里的手机、电视、游戏机都可以把代理指到这台电脑,共享同一份节点与分流规则——务必配合 bind-address 限定内网网段,在咖啡馆、酒店这类公共网络上绝不要开放。external-controller 暴露一个本地控制接口,配合网页面板即可远程切换节点、查看连接、修改模式,在路由器或 NAS 上以内核形态部署时几乎是必配项;开启时一定设置 secret 口令,并把监听范围收在可信网段内。这三个字段动的都是「暴露面」:端口只开给需要的设备,接口只留给自己,是与分流规则同等重要的安全习惯。
站内继续查阅
概念卡壳翻术语表,策略组、fake-ip、TUN 等术语都有短条目;操作卡壳翻常见问题,四个分类覆盖安装到排查;想读专题文章到资讯列表。还没装客户端的话,直接回下载页按平台取包,再回第二章对号入座。