TRACK 01 · 打基礎
核心概念:Clash 到底是什麼
Clash 是一個按規則分流網路流量的代理核心。裝置上的應用程式把網路請求交給 Clash,Clash 對照一張規則表逐條判斷:這個請求要直連、走某個代理節點、還是直接拒絕。它不是一項具體的 VPN 服務,也不自帶任何節點——節點來自訂閱,規則決定走向,Clash 只做轉發與分流這一件事。把這句話記住,後面每一章都是在給它補細節。
核心與客戶端的分工
日常說的「Clash」其實包含兩層。底層是核心:最早的 Clash 核心已停止更新,目前社群活躍維護的是 Mihomo,也就是原本的 Clash Meta 核心,本站下載頁提供的桌面與行動裝置客戶端大多以它為核心。上層是圖形客戶端:Clash Plus、Clash Verge Rev、FlClash 這類應用程式把核心包進介面裡,負責顯示節點、切換模式、管理系統代理。選客戶端時不必糾結核心版本,主流客戶端都會跟隨 Mihomo 穩定版更新。
節點、訂閱與設定檔
節點是一台可用的代理伺服器,常見協定有 Shadowsocks、VMess、VLESS、Trojan、Hysteria2 等,協定決定流量如何加密與偽裝。訂閱是服務商提供的一個連結,客戶端定期從它拉取最新節點清單與建議設定。設定檔則是一份 YAML 文字檔,連接埠、DNS、節點、策略組、規則全部寫在裡面,是 Clash 運行的總依據。三者關係:訂閱提供節點,設定檔組織節點與規則,核心按設定檔運作。
分流是核心價值
與「全部走代理」的傳統 VPN 不同,Clash 的預設姿態是分流:台灣本地網站直連保證速度,需要的流量走節點,廣告網域可以直接擋掉。分流靠規則表驅動,規則可以按網域、IP、歸屬地、程序等條件撰寫,第六章會完整展開。理解「規則在前、命中即停」這八個字,就理解了 Clash 的運作方式。
更換圖形客戶端不影響訂閱與節點,設定邏輯在核心層是通用的。概念學會一套,五個平台的客戶端都能上手。
TRACK 02 · 選裝備
選擇客戶端:按平台對號入座
五個平台的客戶端陣容不同,先確定裝置,再在同一平台裡挑。本站下載頁按平台分組列出全部可選客戶端與安裝包,每日核對官方發布;本章只負責提供選擇思路。
平台陣容一覽
| 平台 | 首推 | 備選 | 已停止維護 |
|---|---|---|---|
| Windows | Clash Plus | Clash Verge Rev、FlClash、Clash Nyanpasu | Clash for Windows |
| macOS | Clash Plus | Clash Verge Rev、FlClash | ClashX Meta |
| Linux | Clash Verge Rev | FlClash | — |
| Android | Clash Plus | Clash Meta for Android、FlClash、Surfboard | — |
| iOS | Clash Plus(App Store) | — | — |
首推 Clash Plus
Clash Plus 是本站全平台首推:涵蓋 Windows、macOS、Android 與 iOS,iOS 版直接在 App Store 上架,免去自簽與描述檔的折騰。介面把訂閱、模式、規則、日誌收在同一視窗,新手不需要先學設定檔語法也能完成日常操作。官網 clashplus.io 提供各平台入口,iOS 用戶認準 App Store 頁面即可。
各平台備選怎麼挑
Windows 與 macOS 上,Clash Verge Rev 是老牌桌面客戶端,設定項曝光得最全,適合喜歡直接改設定檔的用戶;FlClash 用同一套介面涵蓋桌面與行動裝置兩端,多裝置同時使用可以少學一套操作;Clash Nyanpasu 介面更現代,設定項同樣完整。Android 上,Clash Meta for Android 是核心官方維護的行動端,Surfboard 則相容 Surge 設定格式。Linux 有兩條路:桌面用 Clash Verge Rev 或 FlClash,伺服器與路由器直接跑 Mihomo 核心,下載頁核心區提供各架構二進位檔,Clash Linux 客戶端與核心分得清清楚楚。
Clash for Windows 與 ClashX Meta 已停止維護,下載頁保留歸檔入口僅作歷史參考。停止維護意味著核心不再更新、問題不再修復,新裝機請直接從仍在維護的客戶端裡選。
TRACK 03 · 上架安裝
安裝:五個平台的落地步驟
安裝本身都不複雜,真正需要注意的是各平台的安全提示與授權彈窗。以下按平台分述,安裝包統一從下載頁取得。
Windows
從下載頁 Windows 區取得安裝包,雙擊按精靈完成安裝。首次啟動時 Windows 防火牆會詢問是否允許連線,私人與公用網路都要勾選,否則本機代理連接埠可能被擋。啟動後客戶端常駐系統匣,主介面顯示目前模式與節點清單。若系統代理開啟後瀏覽器仍不走代理,檢查是否有其他代理軟體佔用了同一連接埠。
macOS
macOS 區分 Intel 與 Apple Silicon 兩種安裝包,在「關於此 Mac」裡確認晶片後從下載頁 macOS 區選擇對應版本。開啟 dmg 後把應用程式拖進「應用程式」資料夾。首次啟動如提示「無法驗證開發者」,到「系統設定 → 隱私權與安全性」裡點「仍要打開」。開啟系統代理時系統會要求輸入登入密碼,這是修改網路設定的正常授權。
Linux
Linux 桌面用戶從下載頁 Linux 區選擇 deb 或 rpm 套件,用套件管理器安裝;伺服器與路由器場景不需要圖形介面,直接下載 Mihomo 核心二進位檔,設定好 config.yaml 後以 systemd 託管執行。
# Debian / Ubuntu:安裝下載好的 deb 套件(檔名以實際下載為準)
sudo apt install ./clash-verge-rev_amd64.deb
# 核心路線:查看 Mihomo 運行狀態
systemctl status mihomo
Android
Android 從下載頁 Android 區安裝 apk。首次點連線時系統彈出「連線要求」,這是 VpnService 授權,勾選信任後確定,通知列會出現鑰匙圖示。Android 端代理走 VPN 服務實現,不需要另外開系統代理開關;部分國產 ROM 會清理背景程式,把客戶端加入自動啟動與背景白名單,避免鎖螢幕後斷線。
iOS
iOS 只有一條路:App Store。從下載頁 iOS 區跳轉到 Clash Plus 的商店頁面安裝,首次啟動同意新增 VPN 設定即可。iOS 的代理同樣基於系統 VPN 通道,安裝描述檔、企業簽名之類的舊方法都不需要。
TRACK 04 · 接線
訂閱與設定匯入
訂閱連結是什麼
訂閱連結是服務商分配給用戶的一串網址,客戶端存取它會取得一份包含全部節點的設定。連結裡通常帶有帳號識別碼,誰拿到連結誰就能使用對應套餐,所以訂閱連結不要貼進群組聊天、截圖與公開儲存庫。
訂閱連結外流等於套餐被盜用。懷疑外流時,到服務商後台重設訂閱位址,再在各客戶端裡更新為新連結。
匯入的通用流程
各客戶端介面不同,流程一致,四步:
- 複製服務商提供的訂閱連結。
- 在客戶端的「設定」或「訂閱」頁新增設定,貼上連結,命名後確認。
- 客戶端下載並解析設定,在清單裡選取它作為目前設定。
- 到節點頁選一個節點,確認模式為「規則」,桌面端開啟系統代理,行動端點連線。
匯入後建議立即在訂閱設定裡把自動更新間隔設為 12 或 24 小時,節點增減與流量重置都會隨之同步。
設定檔長什麼樣
訂閱下載下來的本質是一份 YAML。看懂它的骨架,後面改規則、開 TUN 都不慌。一份精簡骨架:
# 本機監聽連接埠:瀏覽器與系統代理指向這裡
mixed-port: 7890
# 運作模式:rule 規則 / global 全域 / direct 直連
mode: rule
# 日誌等級:info 就夠用,排查時改 debug
log-level: info
# 外部控制器:客戶端介面與核心通訊的通道
external-controller: 127.0.0.1:9090
# 節點、策略組、規則三大段,訂閱會自動填滿
proxies: []
proxy-groups: []
rules: []
proxies 是節點清單,proxy-groups 把節點組織成可切換的組,rules 決定每個請求交給哪一組。訂閱設定裡這三段通常已有數百行,不需要手寫;要改的是第六章講的規則順序與組結構。
TRACK 05 · 三種播法
代理模式:規則、全域與直連
三種模式對照
| 模式 | 流量走向 | 什麼時候用 |
|---|---|---|
| 規則 Rule | 按規則表逐條比對,該直連直連、該代理代理 | 日常預設,長期掛這個 |
| 全域 Global | 所有流量交給目前選定的節點 | 臨時排障、驗證節點是否可用 |
| 直連 Direct | 所有流量不走代理 | 對照測試,確認問題是否由代理引起 |
規則模式是日常預設
規則模式讓台灣本地服務保持直連的低延遲,同時讓需要的流量走節點,是最省心也最省流量的姿態。全域模式會把本地影音、網路銀行等也送進代理,既慢又可能觸發風控,只在排查「到底通不通」時短暫使用。直連模式等於暫停代理但不退出客戶端,用來對比驗證。
系統代理開關
桌面端的「系統代理」開關做的是一件事:把作業系統的 HTTP/HTTPS 代理指向本機客戶端連接埠,預設 127.0.0.1:7890。開啟後,遵守系統代理設定的應用程式(絕大多數瀏覽器)自動把流量交給 Clash;不讀系統代理的應用程式——部分命令列工具、遊戲、UWP 應用程式——依舊直連,這正是第七章 TUN 模式要補的缺口。macOS 的開關在選單列,Windows 在系統匣或主介面,作用相同。
開機自動啟動與常駐
桌面客戶端都帶「開機自動啟動」選項,位置一般在設定頁的一般區。開啟後系統啟動即拉起核心並恢復系統代理,不必每天手動點。筆電用戶建議同時打開「靜默啟動」(如有),背景常駐不彈窗。Clash 開機自動啟動配合規則模式,日常存在感接近零。
TRACK 06 · 排曲目
規則分流:本手冊的核心章節
比對順序:從上往下,命中即停
核心拿到一個請求後,從 rules 清單第一行開始比對,命中哪條就按哪條指定的策略處理,後面的規則不再看。因此規則順序就是優先權:越具體的規則越往前放,兜底規則 MATCH 永遠在最後。訂閱自帶的數百上千行規則已經排好順序,自訂規則要插在它們之前,否則永遠輪不到。
常見規則類型
| 類型 | 寫法範例 | 比對什麼 |
|---|---|---|
| DOMAIN | DOMAIN,www.example.com,PROXY | 精確網域 |
| DOMAIN-SUFFIX | DOMAIN-SUFFIX,example.com,DIRECT | 網域及其全部子網域 |
| DOMAIN-KEYWORD | DOMAIN-KEYWORD,google,PROXY | 網域裡含關鍵字 |
| GEOSITE | GEOSITE,cn,DIRECT | 內建網域分類庫 |
| IP-CIDR | IP-CIDR,192.168.0.0/16,DIRECT | IP 段 |
| GEOIP | GEOIP,CN,DIRECT | IP 歸屬地 |
| DST-PORT | DST-PORT,443,PROXY | 目標連接埠 |
| PROCESS-NAME | PROCESS-NAME,chrome.exe,PROXY | 發起請求的程序名稱 |
| MATCH | MATCH,PROXY | 一切剩餘流量(兜底) |
一段可讀的規則範例
rules:
# 本機與區域網路直連
- DOMAIN,localhost,DIRECT
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# 明確的台灣本地網站直連
- DOMAIN-SUFFIX,baidu.com,DIRECT
- GEOSITE,CN,DIRECT
# 本地 IP 直連;no-resolve 避免為判斷歸屬地多做一次 DNS 查詢
- GEOIP,CN,DIRECT,no-resolve
# 剩下的全部交給代理組
- MATCH,PROXY
讀法:先放行本機與區域網路,再放行本地網域與本地 IP,最後兜底走代理。no-resolve 參數告訴核心這條規則不需要先做 DNS 解析,能省掉大量無謂查詢。
策略組:節點的組織方式
規則右半邊的 DIRECT、REJECT、PROXY 都是策略。DIRECT 與 REJECT 是內建策略,PROXY 這類名稱則來自 Clash 策略組——策略組把若干節點打包成一個可引用的整體。常見四種:select 手動選擇,介面上顯示為一組可點選節點;url-test 按延遲自動選最快;fallback 按順序選第一個可用;load-balance 在多節點間分攤。組可以嵌套:一個「國外串流」組裡再引用「自動選擇」組,規則只需指向最外層名稱。
proxy-groups:
# 手動選擇:預設組,規則裡的 PROXY 就是它
- name: PROXY
type: select
proxies:
- AUTO
- 節點一
- 節點二
- DIRECT
# 自動測速:每 300 秒測一次,挑延遲低且波動小於 50ms 的
- name: AUTO
type: url-test
proxies:
- 節點一
- 節點二
url: http://www.gstatic.com/generate_204
interval: 300
tolerance: 50
實際訂閱裡節點名稱由服務商定義,上面的「節點一、節點二」只是示意位置。想弄清延遲數字與實際體驗的關係,可以讀本站部落格《Clash 節點測速原理詳解》——延遲低不等於速度快,挑節點還有更可靠的方法。
在訂閱之上加自己的規則
直接改訂閱下載下來的設定,下次更新就被覆蓋。正確做法有三種:客戶端自帶的「覆寫 / Mixin」功能,把個人規則注入每次更新後的設定;Clash 訂閱轉換服務,在訂閱連結外套一層範本,合併自訂規則與分組後輸出新連結;或者把訂閱設定存為本機副本手動維護。前兩種省心,第三種自由但失去自動更新。少量個人規則(公司內網直連、個別網站指定節點)用覆寫最划算。
TRACK 07 · 全盤接管
TUN 模式:接管所有應用程式的流量
系統代理管不到的角落
系統代理只對「願意讀系統設定」的應用程式生效。命令列工具、多數遊戲、部分 UWP 應用程式、某些開發工具的下載器都不讀,它們在規則模式下依舊直連。TUN 模式用一張虛擬網卡從網路層接管整機 TCP/UDP 流量,應用程式是否配合不再重要——這正是它存在的意義。
運作原理一句話
開啟 TUN 後,核心建立虛擬網卡並修改路由表,把整機流量引進來處理,再按同一張規則表分流。因為動的是路由與網卡,Windows 需要安裝服務模式或以系統管理員身分執行,macOS 與 Linux 需要授權;Android 與 iOS 的 VPN 通道本質上就是系統級接管,所以行動端沒有這個概念。
開啟方式與參考設定
主流桌面客戶端在設定頁提供 TUN 開關,首次開啟按提示完成授權即可。手寫設定時對應欄位如下:
tun:
enable: true
stack: mixed # 協定堆疊:mixed 相容性好
auto-route: true # 自動修改路由表
auto-detect-interface: true
dns-hijack:
- any:53 # 接管全部 DNS 查詢,防洩漏
注意事項
- TUN 與系統代理可以共存,但多數場景開一個就夠;都開時流量仍只被處理一次,不會重複代理。
- 開啟後整機 DNS 查詢交給核心處理,需配合 dns 段設定才能發揮效果,參考第九章進階路線。
- 部分安全軟體會監控路由表變動,衝突時把客戶端加入信任清單。
- 不需要接管全域時關掉 TUN,省電,也少一層故障點。
TUN 需要高權限且改動路由表,開啟前確認客戶端來源可靠。遇到開啟後無法上網,先關 TUN 回到系統代理模式,再按第八章的自查清單排查。
TRACK 08 · 保養
日常維護:讓設定一直新鮮
更新客戶端
客戶端更新的意義主要在核心:新協定支援、分流修正、安全修復都隨核心而來。本站下載頁每日核對官方發布,客戶端卡片上的版本號即時取自發布清單,隔幾個月回來看一眼,有新版就裝。覆蓋安裝不會遺失訂閱與設定,但大版本跨升前建議匯出一份設定備份。
更新訂閱
訂閱是消耗品:節點會上下線,流量會重置。把自動更新間隔設為 12~24 小時,剩下的交給客戶端。節點突然大面積不可用時,第一件事是手動更新一次訂閱——很多時候服務商已經換了入口,舊設定裡的節點自然全部超時。
測速與挑節點
客戶端裡的延遲數字是一次握手的耗時,只反映「多遠」,不反映「多寬」。挑節點的可靠順序:先看延遲是否穩定(連續測幾次不飄),再實際打開目標網站體驗,尖峰時段與離峰時段分開看。Clash 節點延遲這個話題,部落格《Clash 節點測速原理詳解》裡有完整拆解。
出問題先按順序自查
Clash 無法上網是最高頻的問題,按固定順序查,九成能定位:
- 系統代理或 VPN 是否已開啟,連接埠是否被其他代理軟體佔用。
- 目前模式是否為規則模式,是否誤開全域或直連。
- 目前節點是否可用,換一個節點驗證。
- 手動更新訂閱,排除節點批量失效。
- DNS 設定是否被改亂,恢復訂閱預設試試。
每一步的驗證方法與更多分支,見常見問題的故障排除分類,以及部落格文章《Clash 無法上網怎麼辦》——那是一份逐項打勾的排查清單。
讀懂運行日誌
排查到第三步還沒有頭緒時,日誌是最直接的證據。把日誌等級暫時調到 info(平時留 warning 即可,debug 量太大,只在重現問題的那幾分鐘短暫開啟),重點盯三類高頻行:dial tcp ... i/o timeout 說明節點連不上,先換節點再更新訂閱;match 與 use proxy 連在一起的行,直接寫明了某條請求命中了哪條規則、走了哪個出口——分流不符合預期時,答案幾乎都在這一行裡;port already in use 則說明監聽連接埠被別的軟體佔用,回到自查清單第一步處理連接埠衝突。
- 看日誌前先清屏再重現問題,新舊資訊混在一起最容易誤判。
- 配合客戶端的連線面板按網域篩選活躍連線,哪個應用程式走了哪條連線一目了然。
- 日誌裡的節點名稱可以和訂閱頁對照,確認命中的策略組與你的預期一致。
最後養成一個「月度體檢」習慣:每月挑一個空閒時段,依次確認客戶端是否有新版本、訂閱到期時間與剩餘流量、規則命中是否仍符合日常使用(尤其是新安裝的應用程式有沒有走錯出口)、TUN 模式與開機自動啟動是否還在預期狀態。整套下來不超過十分鐘,卻能把絕大多數「突然壞了」消滅在發生之前——畢竟代理鏈路上任何一環悄悄失效,表現出來都是同一句「上不了網」。體檢時順手把設定匯出一份存到本機或雲端硬碟,版本號、訂閱位址、自訂規則都在裡面,換機或重裝時十分鐘就能恢復到熟悉的環境。
TRACK 09 · 深挖
進階路線:從會用到精通
走完前八章,日常使用已經沒有障礙。以下四個方向按建議順序繼續深入,每一步站內都有對應材料。
DNS:分流的另一半
DNS 決定網域解析成什麼 IP,進而影響 GEOIP 規則的判斷;設定不當還會造成 DNS 洩漏——代理開著,查詢卻從本地電信業者出口裸奔。Mihomo 的 dns 段支援 nameserver 與 fallback 雙鏈路、fake-ip 加速與 DNS 劫持監聽,欄位不多但組合講究。部落格《Clash DNS 詳解》逐欄位拆解並提供兩套可直接套用的範例,《Clash DNS 洩漏偵測與修復》則提供完整的偵測與強化流程。
多裝置與設定同步
手機、電腦、平板同時用 Clash 是常態。訂閱連結本身天然同步——各端各拉一份即可;要同步的是自訂部分:個人規則、分組偏好、覆寫範本。可行方案有私有設定託管與手動匯出匯入兩種,取捨與陷阱見部落格《Clash 設定多裝置同步》。
規則集與社群生態
手寫規則到幾百行就該換思路:RULE-SET 規則集把「國外串流」「廣告網域」這類成組規則做成可引用的外部檔案,GEOSITE 資料庫則按類別提供現成網域清單。訂閱轉換工具可以在訂閱之上套範本,統一多服務商、多裝置的輸出。這些元件都活躍在開源社群,客戶端與核心的發布頁是最可靠的資訊來源。
連接埠、區域網路共享與外部控制
設定檔開頭的幾個全域欄位值得認識一遍。mixed-port 是 HTTP 與 SOCKS 合一的監聽連接埠,系統代理指向的就是它;變更後記得讓系統代理設定跟著走,否則會出現「客戶端在跑、流量沒進來」的假故障。allow-lan 打開後,同一區域網路裡的手機、電視、遊戲主機都可以把代理指到這台電腦,共享同一份節點與分流規則——務必配合 bind-address 限定內網網段,在咖啡廳、飯店這類公共網路上絕不要開放。external-controller 暴露一個本機控制介面,配合網頁面板即可遠端切換節點、查看連線、修改模式,在路由器或 NAS 上以核心形態部署時幾乎是必配項;開啟時一定設定 secret 口令,並把監聽範圍收在可信網段內。這三個欄位動的都是「暴露面」:連接埠只開給需要的裝置,介面只留給自己,是與分流規則同等重要的安全習慣。
站內繼續查閱
概念卡關翻術語表,策略組、fake-ip、TUN 等術語都有簡短條目;操作卡關翻常見問題,四個分類涵蓋安裝到排查;想讀專題文章到資訊清單。還沒裝客戶端的話,直接回下載頁按平台取包,再回第二章對號入座。