BASICS · 基礎認知
先弄清楚這幾個概念
Clash 是什麼軟體?它和 mihomo 核心是什麼關係?
Clash 是一類以規則為基礎的網路代理工具的統稱。原始 Clash 核心已停止維護,目前社群主流用戶端普遍內建 mihomo(原 Clash Meta)核心,它相容原有設定檔格式,並擴充支援更多協定與規則類型。日常說的「下載 Clash」,實際下載的是 Clash Plus、Clash Verge Rev、FlClash 這類圖形介面用戶端,核心由用戶端內建,不需要另外安裝。
Clash Plus、Clash Verge Rev、FlClash 這些用戶端有什麼差異,怎麼選?
核心功能一致:匯入訂閱、依規則分流、切換節點。差異主要在介面與平台覆蓋:Clash Plus 覆蓋 Windows、macOS、Android、iOS,是各平台的首推選擇;Clash Verge Rev 桌面端設定項豐富,適合需要精細控制的進階使用者;FlClash 介面簡潔、跨平台一致。依自己的作業系統到下載頁對應分區選取即可,同一份訂閱可以在不同用戶端之間通用。
規則模式、全域模式、直連模式分別在什麼情境使用?
規則模式依設定檔 rules 段逐條比對流量,一般網站直連、其餘依策略組轉發,是日常建議模式;全域模式讓全部流量都經代理轉發,適合暫時排查規則設定問題,或存取要求全程代理的服務;直連模式完全不經代理,相當於在不退出用戶端的情況下暫時關閉分流。切換入口通常在用戶端主介面的「代理模式」或「出站模式」處,切換即時生效。
使用 Clash 需要付費嗎?訂閱是什麼、從哪裡取得?
用戶端與核心均為開源軟體,免費使用。但用戶端本身不提供任何節點,需要向節點服務商取得訂閱連結。訂閱是一個 URL,匯入用戶端後會自動產生節點列表與分流規則,通常是付費服務。節點的速度、穩定性與到期時間由訂閱提供方決定,與用戶端軟體本身無關;用戶端只負責依規則調度這些節點。
INSTALL · 安裝配置
安裝、授權與匯入訂閱
Windows 上安裝後如何開啟系統代理?
安裝用戶端並匯入訂閱後,在用戶端設定中打開「系統代理」開關,用戶端會把 127.0.0.1:7890(預設混合連接埠)寫入 Windows 系統代理設定,瀏覽器等遵循系統代理的應用程式隨即自動生效。部分應用程式不讀取系統代理(如許多命令列工具與遊戲),需要覆蓋它們時再啟用 TUN 模式。完整的分步操作請見本站使用指南頁。
macOS 提示「已損毀,無法打開」或「無法驗證開發者」怎麼辦?
這是 macOS Gatekeeper 對未經公證應用程式的預設攔截,不代表安裝包本身有問題。先在「系統設定 → 隱私權與安全性」頁面底部找到被攔截的應用程式,點擊「仍要打開」;若提示已損毀無法修復,可在終端機執行 xattr -cr /Applications/用戶端名稱.app 清除隔離屬性後重新打開,指令中的路徑請依實際安裝位置調整。操作後首次啟動仍會請求一次確認,屬正常流程。
訂閱連結怎麼匯入用戶端?匯入成功的標誌是什麼?
複製訂閱提供方給出的完整 URL,在用戶端的「設定」或「訂閱」頁選擇「從 URL 匯入」,貼上後確認,用戶端會下載並解析設定。匯入成功的標誌是:設定列表出現新條目,代理頁出現節點分組與節點列表。若列表為空或報錯,先檢查連結是否被聊天工具截斷、是否包含多餘空格。部分用戶端也支援掃碼匯入或從本機 YAML 檔案匯入。
開啟 TUN 模式時提示需要管理員權限或安裝服務失敗怎麼辦?
TUN 模式需要建立虛擬網卡,必須持有系統層級權限。Windows 上請以管理員身分執行用戶端,或依用戶端提示安裝系統服務元件;macOS 上首次啟用會彈出授權請求,需要輸入登入密碼確認;Linux 上需為核心檔案授予 CAP_NET_ADMIN 能力或以 root 執行。完成授權後重新啟動用戶端再開啟 TUN 開關。若服務安裝反覆失敗,檢查安全軟體是否攔截了驅動程式安裝。
Android 首次連線時彈出 VPN 連線請求,該不該同意?
需要同意。Android 用戶端透過系統 VpnService 介面接管裝置流量,首次點擊連線會彈出「想要設定 VPN 連線」的系統對話框,選擇「確定」後才能建立本機虛擬隧道。這個隧道只連接到本機用戶端,由用戶端依你的規則決定每條流量直連還是轉發,並非連接到某個遠端 VPN 伺服器。若誤點了拒絕,重新點擊連線按鈕會再次彈出授權。
USAGE · 使用技巧
日常用得上的幾個操作
策略組裡 url-test、fallback、手動選擇分別適合什麼情境?
url-test 類型定期對組內節點測速,自動選擇延遲最低的一個,適合日常使用;fallback 依列表順序檢查可用性,首選節點故障時自動切換到下一個,適合有明確主備節點的情境;手動選擇完全由使用者指定節點,適合需要固定地區出口的服務(如某些地區限定內容)。三種類型的運作機制與關鍵參數,本站部落格有專文逐一拆解。
怎樣讓某些網站或應用程式不經代理?
規則模式下,分流由設定檔 rules 段決定:為目標網域新增 DOMAIN-SUFFIX 規則、為目標網段新增 IP-CIDR 規則,並把出站設為 DIRECT 即可直連。部分用戶端提供圖形化的規則覆寫或繞過列表,不必手動修改 YAML。系統代理層面也可以在作業系統的代理例外名單中填入不經代理的位址。任何規則變更後,記得重新載入設定使其生效。
訂閱可以自動更新嗎?多久更新一次合適?
主流用戶端都支援為每個訂閱設定自動更新間隔,常見做法是每 24 小時拉取一次;也可以隨時在設定列表手動點擊更新按鈕。建議保持自動更新開啟:訂閱提供方更換節點位址後,本機若仍是舊列表,會出現大範圍節點逾時。若某次更新失敗,用戶端一般會繼續沿用上一份快取設定,不影響目前連線。
終端機和命令列程式不經系統代理,如何設定?
多數命令列工具不讀取系統代理,需要手動設定環境變數:export https_proxy=http://127.0.0.1:7890 http_proxy=http://127.0.0.1:7890,連接埠請依用戶端實際混合連接埠填寫。此設定僅對目前終端機會話生效,寫入 shell 設定檔可持久化。不想逐個設定時,可直接開啟 TUN 模式,在網路層接管全部程序的流量,命令列工具無需任何變動。
TROUBLE · 故障排除
連不上、報錯時按序檢查
訂閱更新失敗或解析失敗,應該按什麼順序排查?
先在瀏覽器直接打開訂閱連結,確認能傳回內容且不是到期提示頁;再依次檢查:連結是否完整未被截斷、系統時間是否準確、訂閱位址是否需要代理才能存取(可暫時切到直連再更新,或反之)。若連結能打開但用戶端報解析錯誤,多為傳回格式不相容,需聯絡訂閱提供方確認是否提供 Clash 格式訂閱。本站部落格有一份逐項自查清單可對照執行。
節點全部逾時怎麼排查?
依順序確認五件事:本機網路正常(關閉代理後能正常上網);訂閱未到期、流量未用盡;用戶端的延遲測試 URL 本身可用;手動更新一次訂閱,取得最新節點位址;暫時切換全域模式並直接選定單個節點,排除規則誤設。如果個別節點可用而多數逾時,通常是伺服器端的問題,應聯絡訂閱提供方處理,用戶端側無法解決。
系統代理已經開啟,但瀏覽器流量不經代理?
先檢查瀏覽器是否安裝了代理類擴充功能——擴充功能的代理設定會覆蓋系統設定;再確認系統代理指向的連接埠與用戶端監聽連接埠一致(預設 7890),用戶端改過連接埠而系統設定未同步是常見原因;部分瀏覽器需要重新啟動才會讀取新的代理設定。另外 Firefox 預設使用自己獨立的代理設定,需在其網路設定中改為「使用系統代理設定」。
Windows 微軟商店應用程式(UWP)開了代理也無法連網?
UWP 應用程式預設被系統禁止連接本機回送位址,即使系統代理指向 127.0.0.1,它們的請求也會被隔離攔截。兩種解決方式:一是使用用戶端內建的「UWP 回送豁免」工具(部分用戶端提供),勾選目標應用程式後放行;二是改用 TUN 模式,在網路層直接接管流量,從根本上繞開回送限制。變更後重新啟動目標應用程式再驗證。
用戶端啟動報錯連接埠被佔用(7890 或 9090)怎麼辦?
說明有其他程序正在監聽相同連接埠,常見於同時開啟了兩個代理用戶端,或上次退出後程序殘留。Windows 上用 netstat -ano 找到佔用連接埠的 PID,再到工作管理器結束對應程序;macOS 與 Linux 用 lsof -i:7890 定位。結束佔用程序後重新啟動用戶端;若需要兩個程式共存,在用戶端設定中改用其他連接埠並重新啟動生效。三平台完整指令流程見本站部落格專文。
開啟代理後瀏覽器提示 HTTPS 憑證錯誤,是被監聽了嗎?
不一定,常見原因有三類:系統時間偏差過大,導致憑證有效期驗證失敗;目前節點或網路鏈路異常,傳回了劫持頁面而非目標站點;本機安裝過封包擷取除錯工具的根憑證且解密功能仍在執行。排查順序:先校準系統時間,再切換節點複測,最後檢查是否有 MITM 類工具在背景執行。原因未查明前,不要在報錯頁面點擊繼續存取。