BASICS · 基础认知
先弄清这几个概念
Clash 是什么软件?它和 mihomo 内核是什么关系?
Clash 是一类基于规则的网络代理工具的统称。原始 Clash 内核已停止维护,目前社区主流客户端普遍内置 mihomo(原 Clash Meta)内核,它兼容原有配置格式,并扩展支持更多协议与规则类型。日常说的「下载 Clash」,实际下载的是 Clash Plus、Clash Verge Rev、FlClash 这类图形界面客户端,内核由客户端自带,不需要单独安装。
Clash Plus、Clash Verge Rev、FlClash 这些客户端有什么区别,怎么选?
核心功能一致:导入订阅、按规则分流、切换节点。差别主要在界面与平台覆盖:Clash Plus 覆盖 Windows、macOS、Android、iOS,是各平台的首推选择;Clash Verge Rev 桌面端配置项丰富,适合需要精细控制的进阶用户;FlClash 界面简洁、跨平台一致。按自己的操作系统到下载页对应分区选取即可,同一份订阅可以在不同客户端之间通用。
规则模式、全局模式、直连模式分别在什么场景使用?
规则模式按配置文件 rules 段逐条匹配流量,常规网站直连、其余按策略组转发,是日常推荐模式;全局模式让全部流量都经代理转发,适合临时排查规则配置问题,或访问要求全程代理的服务;直连模式完全不走代理,相当于在不退出客户端的情况下临时关闭分流。切换入口通常在客户端主界面的「代理模式」或「出站模式」处,切换即时生效。
使用 Clash 需要付费吗?订阅是什么、从哪里获取?
客户端与内核均为开源软件,免费使用。但客户端本身不提供任何节点,需要向节点服务商获取订阅链接。订阅是一个 URL,导入客户端后会自动生成节点列表与分流规则,通常是付费服务。节点的速度、稳定性与到期时间由订阅提供方决定,与客户端软件本身无关;客户端只负责按规则调度这些节点。
INSTALL · 安装配置
安装、授权与导入订阅
Windows 上安装后如何开启系统代理?
安装客户端并导入订阅后,在客户端设置中打开「系统代理」开关,客户端会把 127.0.0.1:7890(默认混合端口)写入 Windows 系统代理设置,浏览器等遵循系统代理的应用随即自动生效。部分应用不读取系统代理(如许多命令行工具与游戏),需要覆盖它们时再启用 TUN 模式。完整的分步操作见本站使用指南页。
macOS 提示「已损坏,无法打开」或「无法验证开发者」怎么办?
这是 macOS Gatekeeper 对未经公证应用的默认拦截,不代表安装包本身有问题。先在「系统设置 → 隐私与安全性」页面底部找到被拦截应用,点击「仍要打开」;若提示已损坏无法修复,可在终端执行 xattr -cr /Applications/客户端名称.app 清除隔离属性后重新打开,命令中的路径按实际安装位置调整。操作后首次启动仍会请求一次确认,属正常流程。
订阅链接怎么导入客户端?导入成功的标志是什么?
复制订阅提供方给出的完整 URL,在客户端的「配置」或「订阅」页选择「从 URL 导入」,粘贴后确认,客户端会下载并解析配置。导入成功的标志是:配置列表出现新条目,代理页出现节点分组与节点列表。若列表为空或报错,先检查链接是否被聊天工具截断、是否包含多余空格。部分客户端也支持扫码导入或从本地 YAML 文件导入。
开启 TUN 模式时提示需要管理员权限或安装服务失败怎么办?
TUN 模式需要创建虚拟网卡,必须持有系统级权限。Windows 上请以管理员身份运行客户端,或按客户端提示安装系统服务组件;macOS 上首次启用会弹出授权请求,需要输入登录密码确认;Linux 上需为内核文件授予 CAP_NET_ADMIN 能力或以 root 运行。完成授权后重启客户端再开启 TUN 开关。若服务安装反复失败,检查安全软件是否拦截了驱动安装。
Android 首次连接时弹出 VPN 连接请求,该不该同意?
需要同意。Android 客户端通过系统 VpnService 接口接管设备流量,首次点击连接会弹出「想要设置 VPN 连接」的系统对话框,选择「确定」后才能建立本地虚拟隧道。这个隧道只连接到本机客户端,由客户端按你的规则决定每条流量直连还是转发,并非连接到某个远端 VPN 服务器。若误点了拒绝,重新点击连接按钮会再次弹出授权。
USAGE · 使用技巧
日常用得上的几个操作
策略组里 url-test、fallback、手动选择分别适合什么场景?
url-test 类型定期对组内节点测速,自动选择延迟最低的一个,适合日常使用;fallback 按列表顺序检查可用性,首选节点故障时自动切换到下一个,适合有明确主备节点的场景;手动选择完全由用户指定节点,适合需要固定地区出口的服务(如某些区域限定内容)。三种类型的工作机制与关键参数,本站博客有专文逐一拆解。
怎样让某些网站或应用不走代理?
规则模式下,分流由配置文件 rules 段决定:为目标域名添加 DOMAIN-SUFFIX 规则、为目标网段添加 IP-CIDR 规则,并把出站设为 DIRECT 即可直连。部分客户端提供图形化的规则覆写或绕过列表,不必手改 YAML。系统代理层面也可以在操作系统的代理例外名单中填入不走代理的地址。任何规则改动后,记得重载配置使其生效。
订阅可以自动更新吗?多久更新一次合适?
主流客户端都支持为每个订阅设置自动更新间隔,常见做法是每 24 小时拉取一次;也可以随时在配置列表手动点击更新按钮。建议保持自动更新开启:订阅提供方更换节点地址后,本地若仍是旧列表,会出现大面积节点超时。若某次更新失败,客户端一般会继续沿用上一份缓存配置,不影响当前连接。
终端和命令行程序不走系统代理,如何配置?
多数命令行工具不读取系统代理,需要手动设置环境变量:export https_proxy=http://127.0.0.1:7890 http_proxy=http://127.0.0.1:7890,端口按客户端实际混合端口填写。该设置仅对当前终端会话生效,写入 shell 配置文件可持久化。不想逐个配置时,可直接开启 TUN 模式,在网络层接管全部进程的流量,命令行工具无需任何改动。
TROUBLE · 故障排查
连不上、报错时按序检查
订阅更新失败或解析失败,应该按什么顺序排查?
先在浏览器直接打开订阅链接,确认能返回内容且不是到期提示页;再依次检查:链接是否完整未被截断、系统时间是否准确、订阅地址是否需要代理才能访问(可临时切到直连再更新,或反之)。若链接能打开但客户端报解析错误,多为返回格式不兼容,需联系订阅提供方确认是否提供 Clash 格式订阅。本站博客有一份逐项自查清单可对照执行。
节点全部超时怎么排查?
按顺序确认五件事:本机网络正常(关闭代理后能正常上网);订阅未到期、流量未用尽;客户端的延迟测试 URL 本身可用;手动更新一次订阅,获取最新节点地址;临时切换全局模式并直接选定单个节点,排除规则误配。如果个别节点可用而多数超时,通常是服务端侧的问题,应联系订阅提供方处理,客户端侧无法解决。
系统代理已经开启,但浏览器流量不走代理?
先检查浏览器是否安装了代理类扩展——扩展的代理设置会覆盖系统设置;再确认系统代理指向的端口与客户端监听端口一致(默认 7890),客户端改过端口而系统设置未同步是常见原因;部分浏览器需要重启才会读取新的代理设置。另外 Firefox 默认使用自己独立的代理配置,需在其网络设置中改为「使用系统代理设置」。
Windows 微软商店应用(UWP)开了代理也无法联网?
UWP 应用默认被系统禁止连接本机回环地址,即使系统代理指向 127.0.0.1,它们的请求也会被隔离拦截。两种解决方式:一是使用客户端内置的「UWP 回环豁免」工具(部分客户端提供),勾选目标应用后放行;二是改用 TUN 模式,在网络层直接接管流量,从根本上绕开回环限制。改动后重启目标应用再验证。
客户端启动报错端口被占用(7890 或 9090)怎么办?
说明有其他进程正在监听相同端口,常见于同时开启了两个代理客户端,或上次退出后进程残留。Windows 上用 netstat -ano 找到占用端口的 PID,再到任务管理器结束对应进程;macOS 与 Linux 用 lsof -i:7890 定位。结束占用进程后重新启动客户端;若需要两个程序共存,在客户端设置中改用其他端口并重启生效。三平台完整命令流程见本站博客专文。
开启代理后浏览器提示 HTTPS 证书错误,是被监听了吗?
不一定,常见原因有三类:系统时间偏差过大,导致证书有效期校验失败;当前节点或网络链路异常,返回了劫持页面而非目标站点;本机安装过抓包调试工具的根证书且解密功能仍在运行。排查顺序:先校准系统时间,再切换节点复测,最后检查是否有 MITM 类工具在后台运行。原因未查明前,不要在报错页面点击继续访问。