Shadowsocks 代理协议
基于对称加密的轻量代理协议,2012 年出现,客户端与服务器约定密码和加密方式后直接转发流量。配置字段少、传输开销低,至今仍是订阅中最常见的协议之一。Clash 系内核原生支持,包括 AEAD 加密与 obfs、v2ray-plugin 等插件形态。
GLOSSARY · 术语速查
配置文件里的字段、客户端界面上的开关、教程正文里的名词,集中在这一页解释。全部条目按五个分类分区陈列,每条 2~4 句,读完即可回到正在进行的配置步骤;条目均带锚点,可直接分享定位链接。
节点与服务器之间传输数据所用的协议。订阅里每个节点都标注了协议类型,协议决定了加密方式、伪装能力,也决定了需要什么内核才能连接。
基于对称加密的轻量代理协议,2012 年出现,客户端与服务器约定密码和加密方式后直接转发流量。配置字段少、传输开销低,至今仍是订阅中最常见的协议之一。Clash 系内核原生支持,包括 AEAD 加密与 obfs、v2ray-plugin 等插件形态。
V2Ray 项目设计的协议,依赖 UUID 完成用户鉴权,默认要求客户端与服务器的时间差在 90 秒以内。实际部署中常与 WebSocket、TLS 组合使用以增强伪装。时间偏差过大会导致握手失败,节点连不上时先核对系统时钟。
把代理流量伪装成标准 HTTPS 访问的协议,必须配合有效 TLS 证书使用。服务器监听 443 端口时,流量外观与访问普通网站一致,识别难度高。Clash 配置里的 Trojan 节点通常包含 password 与 sni 两个关键字段。
基于 QUIC(UDP)的新一代协议,内置拥塞控制算法,在高丢包链路上的吞吐表现好于 TCP 系协议。mihomo 内核支持,旧的 Premium 内核不支持。订阅里若含此类节点,需使用内置 mihomo 的客户端才能正常连接。
会话层通用代理协议,本身不做加密,支持 TCP 与 UDP。Clash 启动后会在本机开放 SOCKS5 入站端口,供浏览器等软件把流量交给客户端处理。它主要扮演本地入口的角色,多数订阅里不会出现裸 SOCKS5 节点。
内核负责协议实现与规则匹配,客户端负责把内核包装成可操作的软件。分清两层结构,能解释很多「同一份订阅在不同软件里表现不同」的现象。
Clash Meta 项目的内核,是原版 Clash 内核停止维护后的社区延续,以可执行文件形态运行,负责协议实现、规则匹配与流量转发。支持 VLESS、Hysteria2、TUN 等原版不具备的能力。目前主流图形客户端(Clash Verge Rev、FlClash 等)都内置它。
原作者发布的闭源增强内核,提供 TUN、Script 等原版开源内核没有的功能,2023 年随原仓库一同停止分发。现存客户端已普遍迁移到 mihomo。阅读旧教程时,遇到 Premium 专属字段需注意与 mihomo 的兼容性差异。
内核之上的图形界面外壳,负责订阅管理、节点选择、开关系统代理等日常操作,把命令行形态的内核变成可点击的软件。Clash Plus、Clash Verge Rev、FlClash 都属于此类。挑选客户端时,先确认它内置的内核版本与订阅所需能力是否匹配。
内核在本机开放的 HTTP API,配置字段为 external-controller,常见端口 9090。图形面板通过它读取节点延迟、切换策略组、查看当前连接。该端口被其他程序占用会导致面板空白或无法连接,可在配置文件中改为其他未占用端口。
config.yaml 里出现频率最高的一批概念。理解规则匹配顺序与流量接管方式,是从「能用」走向「按预期分流」的分水岭。
Clash 配置文件使用的数据格式,靠缩进表达层级,对空格极为严格。缩进混用 Tab、冒号后缺空格是配置报错的两大高频原因。编辑配置建议使用等宽字体的编辑器并开启空白字符显示,改动后先在客户端里做一次配置校验再应用。
配置文件 rules 段的匹配列表,按从上到下的顺序把每个连接匹配到指定出口——节点、策略组或 DIRECT、REJECT。常见规则类型有 DOMAIN-SUFFIX、IP-CIDR、GEOIP,最后一条 MATCH 承接所有未命中的流量。顺序颠倒是分流失效最常见的原因。
把多个节点组织成一个可选单元,规则指向策略组而不是单个节点,实现换节点不改规则。类型包括手动选择 select、自动测速 url-test、故障转移 fallback、负载均衡 load-balance,可按用途混合搭配。策略组之间还能互相嵌套,构成多级选择结构。
两类内置匹配数据库:GeoIP 按 IP 归属地匹配,典型写法如 GEOIP,CN,DIRECT;GEOSITE 按域名分类清单匹配。数据库文件独立于内核更新,过旧会导致分流判断不准。多数客户端在设置里提供数据库一键更新入口,分流异常时可先更新再排查规则。
一种 DNS 处理模式:内核对域名查询先返回一个保留网段的虚假 IP(默认 198.18.0.0/16),等应用真正发起连接时再按域名匹配规则。这样可消除 DNS 解析等待,也避免解析结果被用来绕过分流。切换该模式后建议清空一次系统 DNS 缓存。
通过虚拟网卡接管系统全部网络流量的工作方式,不依赖应用是否遵循系统代理设置,可以覆盖命令行程序、游戏等不走代理的流量。开启需要管理员权限或系统授权。与系统代理二选一启用即可,两者同时开启并无叠加收益。
操作系统级的 HTTP / SOCKS 代理设置。客户端开启该开关后,遵循此设置的应用(以浏览器为主)会把流量交给 Clash 的本地端口。部分软件会忽略系统代理设置,此时需要改用 TUN 模式,或在该软件内部单独指定代理地址与端口。
订阅是节点信息的来源,节点是流量的实际出口。导入、更新、测速与转换,构成日常使用中打交道最多的一组概念。
服务商提供的一条 HTTPS 链接,返回包含节点与规则的完整配置或节点列表,客户端按周期拉取以保持节点最新。订阅链接等同于账户凭据,泄露后他人可直接消耗你的流量配额,不要在公开场合粘贴。导入失败时的自查步骤见本站相关文章。
配置 proxies 段中的一条服务器记录,包含协议类型、地址、端口与鉴权信息。节点名称由订阅方决定,通常带有地区与流量倍率标注。客户端里针对节点显示的毫秒数,是本机到该节点的一次 HTTP 握手耗时,并非带宽指标。
客户端向节点发起一次 HTTP 请求(常用 generate_204 一类的测试地址)并记录耗时,单位毫秒。数值反映链路可达性与响应速度,数值低不代表下载快。显示 timeout 表示该节点当前不可达,url-test 类策略组正是依赖这项测试自动选择出口。
把一种客户端格式的订阅转换成另一种格式的服务或工具,例如把通用节点列表转成 Clash 可读的 YAML。使用第三方在线转换意味着把订阅链接交给转换服务器,存在泄露风险。优先使用客户端内置的解析能力,确有需要时选择自建转换服务。
与 Clash 直接相关的一批底层网络概念。排查连接异常时,问题往往落在这一层而不是客户端本身。
代理已开启,但域名解析请求仍直接发往本地运营商 DNS 的现象,会暴露访问意图并造成分流判断不准。Clash 通过接管 DNS 避免泄漏:在配置 dns 段设 enable: true,配合 Fake-IP 模式或 nameserver 分组。可用在线 DNS 检测页面验证是否仍在泄漏。
同一端口同时受理 HTTP 与 SOCKS5 入站连接的监听方式,配置字段为 mixed-port,常见默认值 7890。给浏览器或系统代理填端口时填它即可,无需区分协议。端口被其他程序占用时,改成任意未占用的值并重启客户端即可恢复。
让代理链路承载 UDP 流量的能力,语音通话、在线游戏与 QUIC 协议都依赖它。需要节点协议与服务器端同时支持,配置中常见 udp: true 字段。UDP 不通的典型表现是网页浏览正常,但游戏延迟异常、语音无法建立连接。
指向本机自身的保留 IP,即 127.0.0.1。Clash 的本地入站端口默认监听在回环地址上,只有本机程序能访问。要给同一局域网的其他设备共享代理,需在配置中开启 allow-lan,并让对方填写本机的局域网 IP 而不是 127.0.0.1。
NEXT · 继续查阅
名词查清之后,回到操作层面:分步教程、逐平台安装说明与按分类整理的问答,覆盖从下载到分流验证的全部环节。