第一章 核心概念:先把零件認全CH-01
很多新手第一次打開 Clash,滿螢幕的「核心」「策略組」「Mixed Port」直接把人看懵。其實零件沒幾個。先把它們認全,後面每一步都會順很多——就像組裝家具之前先對一遍零件包。
核心與客戶端:引擎和駕駛艙
今天說的 Clash,指的是一整個生態:一個負責幹活的核心,加一批負責操作介面的客戶端。主流核心叫 mihomo(也常被稱為 Clash Meta 核心),它是一個沒有圖形介面的程式,負責建立代理連線、按規則分發每一條流量。你平常點來點去的軟體——Clash Plus、Clash Verge Rev、FlClash——都是包在核心外面的圖形客戶端。打個比方:核心是引擎,客戶端是駕駛艙。引擎決定跑不跑得動,駕駛艙決定好不好開。不同客戶端介面差別很大,但底下多半是同一顆核心,所以本手冊講的原理在哪個客戶端上都成立。
設定檔:核心唯一認的說明書
核心啟動後只認一樣東西:設定檔,通常是一份 config.yaml。節點在哪、走什麼協定、哪些流量代理哪些直連、DNS 怎麼解析,全寫在裡面。客戶端上的每一次點擊,本質都是在替你改這份檔案。理解了這一點,後面第六章、第九章講的「改設定」就不神秘了——不過是打開說明書,改幾行字。
訂閱、節點、規則:三個高頻詞
- 訂閱連結:一條 URL,指向服務商(俗稱「機場」)託管的遠端設定。客戶端定期拉取它,就能自動拿到最新的節點清單,不用手動抄寫。
- 節點:設定檔裡
proxies段的每一項,即一台可用的代理伺服器,帶名稱、位址、協定和密碼。幾十個節點排成一列,供你挑選。 - 規則:設定檔裡
rules段的每一行,決定「什麼流量走哪個出口」。台灣本地網站直連、境外網站走代理,就是規則在幹活。
連接埠:本機的插座口
核心啟動後會在本機開一個監聽連接埠,常見預設值是 7890(混合連接埠,HTTP 與 SOCKS5 都收)。瀏覽器和其他軟體把流量投進 127.0.0.1:7890 這個插座口,核心收到後按規則轉發。第五章講系統代理、第八章講連接埠衝突,根源都在這個口上。
| 零件 | 作用 | 常見形態 |
|---|---|---|
| 核心(mihomo) | 建立連線、按規則分流 | 無介面程式,客戶端內建 |
| 客戶端 | 圖形介面,替你操作核心 | Clash Plus / Verge Rev / FlClash 等 |
| 設定檔 | 節點、規則、DNS 的總說明書 | config.yaml |
| 訂閱連結 | 遠端託管的設定,自動更新節點 | 一條很長的 URL |
| 混合連接埠 | 本機流量入口 | 127.0.0.1:7890 |
更多名詞(策略組、fake-ip、GEOIP……)後面章節用到時會現場解釋;想一次查全的,術語表按分類列了一整頁。
第二章 選客戶端:五個平台各拿哪件零件CH-02
零件認全了,該挑駕駛艙了。客戶端選錯不致命,但選對能少走彎路。原則只有一條:新手優先選維護活躍、介面簡單的;老玩家再按口味換。
各平台推薦順序
| 平台 | 推薦順序 | 備註 |
|---|---|---|
| Windows | Clash Plus → Clash Verge Rev → FlClash → Clash Nyanpasu | Clash for Windows 已停止維護,僅供封存 |
| macOS | Clash Plus → Clash Verge Rev → FlClash | ClashX Meta 已停止維護,僅供封存 |
| Android | Clash Plus → Clash Meta for Android → FlClash → Surfboard | 均為 APK 或商店安裝 |
| iOS | Clash Plus(App Store) | 商店上架,搜尋或從下載頁直達 |
| Linux | Clash Verge Rev → FlClash | 桌面環境;伺服器見第九章命令列方案 |
逐個說兩句
- Clash Plus:全平台首推。五個系統介面邏輯一致,匯入訂閱、切換節點、切換模式都在明顯位置,新手照第四章的步驟做,基本不會迷路。iOS 上它是少數能在 App Store 直接下載的選擇。
- Clash Verge Rev:桌面端功能最全的一款,設定覆寫、腳本擴充、核心切換都有,第六章講自訂規則時會經常拿它舉例。Linux 桌面使用者的第一選擇。
- FlClash:開源跨平台,一套介面通吃桌面與 Android,喜歡「所有裝置長得一樣」的可以選它。
- Clash Nyanpasu:Windows 專屬,介面輕快,功能取向與 Verge Rev 接近。
- Clash Meta for Android / Surfboard:Android 上的兩個補充項,前者貼近核心原生,後者極簡省電。
關於 Clash for Windows 停更
舊教學裡出現頻率最高的 Clash for Windows 已停止維護:沒有新版本、核心不再更新、遇到問題沒人修。舊安裝檔還能跑,但新手沒有理由從一件停產零件開始裝。看到「CFW」教學時,把裡面的操作對應到 Clash Plus 或 Verge Rev 上即可,概念完全通用。macOS 上的 ClashX Meta 同理。
選好了就去下載頁按平台取件,每張卡片都標了推薦徽章與適用系統。拿不定主意就選第一張——這不是玄學,是我們替你踩過坑之後排的順序。
第三章 安裝與首次啟動:把件裝上、通電自檢CH-03
安裝本身不難,難的是各系統的「攔路提示」。這一節把每個平台的提示和應對方式寫全,照做就好,不用猶豫。
Windows
- 從下載頁 Windows 區取得安裝檔,雙擊執行,一路下一步。安裝路徑不含中文最穩妥。
- 如果彈出 SmartScreen 藍色提示「Windows 已保護你的電腦」:點「其他資訊」→「仍要執行」。原因是開源軟體通常不購買商業簽署證書,系統對沒見過的簽章一律先擋,不代表檔案有問題——前提是你從官方管道下載。
- 首次啟動時如提示需要系統管理員權限或安裝服務,選允許。第七章的 TUN 模式依賴這個服務。
macOS
- 下載
.dmg後開啟,把應用程式圖示拖進「應用程式」資料夾。注意分清晶片版本:Apple Silicon(M 系列)與 Intel 各有對應安裝檔,下載頁卡片上標得很清楚。 - 首次開啟若提示「無法驗證開發者」:打開「系統設定 → 隱私權與安全性」,頁面下方會出現剛被擋下的應用程式,點「仍要打開」。這個動作只需做一次。
- 客戶端首次接管網路時會要求安裝輔助程式或修改系統代理,需要輸入開機密碼——這是 macOS 的標準授權流程,輸入即可。
Android 與 iOS
- Android:下載 APK 後安裝,系統若提示「不允許安裝未知來源應用程式」,在彈出的設定頁面授權瀏覽器或檔案管理器一次。首次啟動代理時會彈出「連線要求」VPN 授權框,務必點「確定」——不點,流量進不了核心。
- iOS:從 App Store 安裝 Clash Plus,入口見下載頁 iOS 區。首次啟動同樣會要求新增 VPN 設定,驗證指紋或密碼通過即可。
Linux
桌面使用者下載 .deb 套件後一條命令裝好:
sudo apt install ./clash-verge-rev_amd64.deb
相依套件會自動補齊。其他發行版與伺服器部署路線,詳見部落格文章《Linux 安裝 Clash 全流程》,那篇把 systemd 常駐也寫全了。
首次啟動自檢清單
- 系統匣或狀態列出現客戶端圖示,說明程式活著。
- 設定頁能看到混合連接埠(常見預設值
7890),說明核心在監聽。 - 此時還連不上網是正常的——訂閱還沒匯入,零件包裡還缺節點。下一章補上。
第四章 匯入訂閱:把節點插進客戶端CH-04
訂閱連結是整台機器的「電源線」。這一章講怎麼拿、怎麼插、怎麼保持通電。
訂閱連結從哪來
訂閱連結由服務商提供:登入服務商的會員後台,找到「訂閱」或「一鍵訂閱」區域,複製那條完整 URL。兩個要點:第一,要 Clash 格式(或標示 mihomo / Clash Meta)的訂閱,其他格式核心讀不懂;第二,複製要完整,連結通常很長,少一個字元就整條失效——最好用後台的「複製」按鈕,別手動選取。
匯入四步
- 複製訂閱連結到剪貼簿。
- 打開客戶端,進入「設定」或「訂閱」頁面(Clash Plus 與 Verge Rev 都叫 Profiles/設定)。
- 把連結貼進輸入框,點「匯入」或「下載」。客戶端會去拉取遠端設定,幾秒後清單裡出現一張新的設定卡片。
- 點選這張卡片使其啟用。回到首頁或「代理」頁面,能看到一長串節點名稱,說明電源已接通。
更新訂閱:手動與自動
服務商會不定期更換節點位址,所以訂閱要更新。手動更新:在設定卡片上點刷新按鈕即可。自動更新:多數客戶端支援給設定設一個更新間隔(以分鐘計,例如 1440 即每天一次),設好之後基本可以忘掉這件事。建議兩者都用:平時靠自動,發現大範圍連不上時先手動刷新一次。
匯入失敗的三個常見原因
- 連結不完整或已失效:回後台重新複製一遍,確認套餐沒有過期。
- 訂閱網域在目前網路下無法存取:有些服務商的訂閱位址本身被干擾。若手邊有任何可用節點,可先暫時開啟代理再更新;或換一個網路環境(例如手機熱點)拉取。
- 格式不對:拿了其他軟體格式的訂閱。回後台換成 Clash 專用連結。
匯入成功後,先做一輪延遲測試再挑節點。怎麼讀延遲數字、什麼是流量倍率,部落格文章《Clash 節點怎麼選》拆成了四個維度,值得在這一步順手讀完。
第五章 代理模式與系統代理:流量從哪進、往哪走CH-05
節點有了,現在回答兩個問題:流量怎麼進入 Clash(系統代理),進來之後走哪條路(代理模式)。這兩個開關分工不同,混著理解就會出現「明明開了卻沒生效」的錯覺。
三種代理模式
| 模式 | 行為 | 適用場景 |
|---|---|---|
| 規則(Rule) | 按 rules 逐條比對,命中什麼走什麼 | 日常預設,台灣本地直連境外代理 |
| 全域(Global) | 所有流量一律走選中節點 | 臨時救急,如訂閱網域被干擾時先全域再更新 |
| 直連(Direct) | 所有流量一律不走代理 | 排查問題時比對測試 |
日常保持在規則模式即可。全域模式看似省事,實際會把本該直連的本地流量也繞一圈境外,又慢又費流量;它只該作為臨時工具。直連模式最大的用處在第八章:排查時用它確認「不走代理時網路本身正不正常」。
系統代理是什麼
開啟「系統代理」開關,客戶端會向作業系統登記:「HTTP 代理請設為 127.0.0.1:7890」。瀏覽器和大部分常規軟體都遵守這份系統設定,於是它們的流量自動流進 Clash 的連接埠。這也解釋了兩件事:第一,不開系統代理時,即使節點全綠,瀏覽器照樣直連;第二,系統代理是「君子協定」——有些軟體(部分遊戲、命令列工具、UWP 應用程式)根本不看系統設定,它們的流量繞過 Clash 直接出門。要收編這些漏網之魚,請看第七章的 TUN 模式。
選節點與測延遲
在「代理」頁對策略組做一次延遲測試,客戶端會向每個節點發一個測試請求並顯示往返毫秒數。經驗值:一兩百毫秒內日常體驗流暢;數字越小越好,但同機房節點之間幾十毫秒的差距感知不明顯,不必強迫症式地追最低。逾時(timeout)的節點直接跳過。挑好節點後隨手開個網頁驗證。如果延遲看起來正常、實際網速卻很慢,那是另一類問題——部落格文章《Clash 速度慢怎麼排查》給了一套三層定位法,別急著換訂閱。
到這裡,快速主線其實已經走完:裝好、匯入、開系統代理、選節點,能上網了。圖解教學涵蓋的就是這條線。接下來的章節,是從「能用」到「用明白」。
第六章 規則分流:從看懂到自訂CH-06
規則模式為什麼知道哪些網站直連、哪些走代理?答案全在設定檔的 rules 段。這一章教你看懂它,然後安全地改它。
一行規則的三段式
每行規則由「類型,比對內容,出口」三段組成,例如 DOMAIN-SUFFIX,github.com,手動選擇 意思是:網域以 github.com 結尾的流量,交給名為「手動選擇」的出口。常見類型:
DOMAIN-SUFFIX:比對網域後綴,最常用。DOMAIN-KEYWORD:網域包含某關鍵詞即命中,範圍更粗。IP-CIDR:比對 IP 段,常用於放行區域網路。GEOIP,CN:目標 IP 歸屬地為中國大陸時命中,配合 DIRECT 實現「本地直連」。MATCH:兜底規則,永遠放最後一行,接住前面全部漏網流量。
比對順序是從上到下、首條命中即停。所以規則的先後就是優先級:你的自訂規則要生效,必須排在會搶先命中的通用規則之前。記住這一條,能解釋八成「規則不生效」的疑案。
出口不只節點:策略組
規則第三段填的出口,通常不是具體節點,而是策略組——一組節點加一個選擇策略。常見三種:select(手動選,介面上那個下拉選單就是它)、url-test(定時測速,自動用最快的)、fallback(按順序偵測,前一個掛了自動頂替下一個)。訂閱裡預置的「自動選擇」「故障轉移」分組,就是後兩種。
一份能看懂的最小範例
proxy-groups:
- name: 手動選擇
type: select
proxies: [自動測速, 香港-01, 日本-01, DIRECT]
- name: 自動測速
type: url-test
proxies: [香港-01, 日本-01]
url: https://www.gstatic.com/generate_204
interval: 300
rules:
- DOMAIN-SUFFIX,github.com,手動選擇
- DOMAIN-KEYWORD,google,手動選擇
- IP-CIDR,192.168.0.0/16,DIRECT
- GEOIP,CN,DIRECT
- MATCH,手動選擇
讀法:GitHub 與含 google 的網域走「手動選擇」組;區域網路與本地 IP 直連;其餘全部兜底給「手動選擇」。這五行就是絕大多數訂閱設定的骨架,只是訂閱把它擴寫成了幾百行。
怎麼加自己的規則
直接編輯訂閱下載下來的檔案是不行的——下次更新訂閱,你的改動會被整體覆蓋。正確做法是用客戶端的覆寫/合併機制:Clash Verge Rev 提供「全域擴充設定」與 Merge 覆寫,Clash Plus 也有自訂規則入口,寫在那裡的規則會在每次訂閱更新後自動疊加到最終設定頂部。把你的 DOMAIN-SUFFIX 行加進去、儲存、重新載入設定,再到日誌裡確認命中即可。改錯了,刪掉那行重新載入就好,訂閱本體毫髮無傷。
第七章 TUN 模式與 DNS:收編漏網流量CH-07
第五章說過,系統代理管不住所有軟體。這一章裝上兩件進階零件:接管全部流量的 TUN,以及決定「網域翻譯」品質的 DNS。
TUN:虛擬網卡級接管
開啟 TUN 模式後,客戶端會在系統裡建立一塊虛擬網卡,並把預設路由指向它——從此所有應用程式的流量,不管認不認系統代理,都先經過 Clash 再出門。遊戲、命令列工具、各類不聽話的客戶端,一網打盡。開啟條件:
- Windows:客戶端需以系統管理員權限執行,或先在設定裡安裝「服務模式」(推薦後者,一次安裝長期有效)。
- macOS:首次開啟會要求系統授權,輸入密碼放行。
- Android / iOS:本質上一直是 VPN 接管模式,不需要單獨開啟 TUN。
開啟後建議同時關閉系統代理開關,避免兩條入口疊著走。驗證方法:開一個平時不吃系統代理的命令列工具試試網路,通了就是接管成功。
fake-ip:先放行後翻譯
TUN 通常搭配 enhanced-mode: fake-ip 使用:應用程式查詢網域時,核心先回傳一個 198.18.0.0/16 段的假 IP 讓連線立即建立,真實解析留到轉發時再做。好處是省一次真實 DNS 往返、且規則能按網域精確比對。看到假 IP 不要慌,那是設計如此,不是中毒。
DNS 段最小可用設定
dns:
enable: true
enhanced-mode: fake-ip
fake-ip-range: 198.18.0.1/16
nameserver:
- https://doh.pub/dns-query
- https://dns.alidns.com/dns-query
fallback:
- https://1.1.1.1/dns-query
大意:本地網域用 nameserver 裡的加密 DNS 快速解析,可疑或境外結果交給 fallback 複核,防止解析被污染。每個參數的取捨、fallback-filter 怎麼寫,部落格文章《Clash DNS 設定詳解》逐項拆過,建議配著讀。
Windows 專屬:UWP 回環豁免
Windows 市集應用程式(UWP)預設被系統禁止存取本機回環位址,也就是連不上 127.0.0.1:7890——表現為市集應用程式死活不走代理。解法:多數客戶端內建「UWP 回環豁免」工具,打開後勾選對應應用程式儲存即可;沒有內建工具的,用系統自帶命令手動豁免:
CheckNetIsolation LoopbackExempt -a -n=應用程式套件名稱
第八章 日常維護與故障排查:出問題按順序拆CH-08
裝好的機器也要保養。這一章給兩樣東西:三個日常習慣,和一張固定順序的排查流程表。排查最忌諱東點一下西點一下——按順序來,每一步都在縮小包圍圈。
三個日常習慣
- 訂閱保持新鮮:設好自動更新間隔;連不上時第一反應是手動刷新訂閱,而不是重灌軟體。
- 客戶端跟著升級:客戶端更新通常綁著核心更新,協定相容性、規則行為修復都在裡面。看到更新提示別拖太久。
- 學會看日誌:客戶端的「日誌」頁會即時列印每條連線命中了哪條規則、走了哪個節點。它是唯一不撒謊的證人,後面每一步排查都要請它出場。
六步排查流程
- 切直連模式試底層網路:直連都連不上網,問題在你的寬頻或 Wi-Fi,與 Clash 無關,先修網路。
- 測節點延遲:全部逾時→訂閱過期或服務商故障,刷新訂閱、查套餐;個別逾時→換個節點。
- 換節點、換地區:單個節點抽風很常見,換同地區另一個,再不行換地區。
- 查模式與開關:確認在規則模式、系統代理或 TUN 至少開著一個。「一切正常但沒流量」十有八九是入口開關沒開。
- 看日誌找命中:目標網站的連線命中了 DIRECT?那是規則問題,回第六章加一條自訂規則。
- 查連接埠衝突:啟動就報
bind: address already in use,是 7890 被別的程式佔用了。查佔用:
# Windows
netstat -ano | findstr 7890
# macOS / Linux
lsof -i :7890
找到佔用行程後,要麼關掉它,要麼在客戶端設定裡把混合連接埠改成別的值(如 7897)。完整的三平台操作與改連接埠細節,見部落格文章《Clash 連接埠被佔用報錯怎麼辦》;測速慢的分層定位,見《速度慢三層定位法》;更多零散問題,常見問題頁按分類收了一整頁。
換客戶端與遷移
想從一個客戶端換到另一個,不需要「搬家」:訂閱連結就是你的全部家當。新客戶端裝好、把連結重新匯入一遍即可;自訂規則從舊客戶端的覆寫頁複製到新客戶端對應位置。卸載舊客戶端前,記得先關掉它的系統代理與 TUN,否則殘留的代理設定會讓你「卸載後連不上網」——這也是 FAQ 裡的高頻問題。
第九章 進階路線:從使用者到玩家CH-09
到第八章為止,你已經是合格的日常使用者。最後一章畫一張進階地圖:想繼續往深處走,按這個順序拆裝,不容易迷路。
第一站:手寫與理解 config.yaml
把訂閱下載下來的設定檔用文字編輯器打開,對照第六、七章的範例通讀一遍:port、mode、proxies、proxy-groups、rules、dns 六大段各管什麼,讀完就有概念。然後試著在覆寫裡寫一個自己的策略組——比如把常用的三個節點編成一個 fallback 組,給特定網站專用。改之前把原設定複製一份留底:改錯了,拆回上一步就好。
第二站:命令列與伺服器部署
桌面客戶端只是外殼,mihomo 核心本身可以獨立跑在任何 Linux 機器上:軟路由、NAS、雲端伺服器。核心步驟就三步——放好核心二進位檔、寫好 config.yaml、用 systemd 註冊成開機常駐服務。之後用瀏覽器打開面板位址即可遠端管理節點與規則。完整命令與 service 檔案範本,部落格文章《Linux 安裝 Clash 全流程》後半篇寫全了,核心檔案在下載頁核心區按架構取用。
第三站:規則集與自動化
手寫規則到幾十行就該升級到規則集(rule-providers):把規則按用途拆成遠端維護的清單檔案,主設定裡一行引用,定時自動更新。社群維護的常用清單涵蓋了主流網站分類,比自己一行行累積省力得多。配合 url-test 組和合理的 DNS,一套「裝完就不用管」的設定基本成型。
推薦學習順序
- 把術語表的「設定檔欄位」「規則與分流」兩個分類過一遍,建立詞彙表。
- 精讀 DNS 篇與節點挑選篇兩篇部落格文章,這是收益最高的兩塊知識。
- 在覆寫裡練手:加規則 → 建策略組 → 引規則集,每一步都驗證日誌命中。
- 有閒置 Linux 裝置的,照命令列部署篇跑一遍 mihomo,理解核心脫離圖形介面時的樣子。
最後一句提醒:代理是工具,規則是秩序。設定玩得再花,也請遵守你所在地區的法律法規,合理合規地使用網路工具。手冊到此裝配完畢——哪一章鬆脫了,隨時回來對圖重裝。