首次设置先分清四个环节
Clash 客户端安装完成后,真正决定网络是否能够按预期工作的不是某一个开关,而是配置、策略、流量入口和系统权限这四个环节。配置负责提供节点、策略组、规则与 DNS 参数;策略决定当前使用哪个节点或出口;流量入口决定哪些应用连接会进入 Clash;系统权限则决定客户端能否修改代理设置、建立虚拟网络接口或持续在后台运行。
初次使用时,建议按固定顺序操作:先确认客户端与操作系统匹配,再启动客户端并处理权限提示,然后导入订阅或本地配置,接着选择代理模式和策略组,最后才开启系统代理或 TUN。这样做的好处是每一步都有清晰的观察点。若导入后没有策略组,应检查配置;若策略组存在但浏览器不走代理,应检查系统代理;若浏览器正常而游戏或命令行工具不生效,则应判断该程序是否绕过系统代理,并评估是否需要 TUN。
| 初始化环节 | 主要作用 | 可观察结果 |
|---|---|---|
| 导入配置 | 载入节点、策略组、规则和 DNS 参数 | 配置列表出现新项目,代理页面可看到策略组 |
| 选择策略 | 指定策略组当前使用的节点或子策略 | 策略组内有明确选中项 |
| 选择模式 | 决定连接按规则、全局代理或直连处理 | 日志中显示对应规则或目标策略 |
| 接管流量 | 通过系统代理、VPN 接口或 TUN 接收连接 | 目标应用的请求出现在连接或日志页面 |
启动前检查系统版本、安装包与旧代理状态
下载客户端时要先对应操作系统和处理器架构。Windows 设备常见的是 x64 与 ARM64,近年的 Intel 或 AMD 电脑通常使用 x64,采用高通等 ARM 处理器的设备则可能需要 ARM64。macOS 需要区分 Apple 芯片与 Intel 芯片,有些客户端提供通用安装包,也有客户端分别发布两个架构。Android 还可能按 arm64-v8a、armeabi-v7a 或 x86_64 划分安装文件。架构选错通常会表现为安装程序无法启动、系统提示不兼容,或安装后内核不能运行。
首次启动前还应检查设备上是否有其他代理、VPN、网络过滤工具或遗留的系统代理地址。桌面系统通常只能让一个程序稳定管理同一组系统代理设置,移动系统同一时间一般也只能维持一个 VPN 类型的连接。如果旧工具仍占用虚拟网卡、VPN 槽位或本地监听端口,Clash 可能出现端口占用、网络接口创建失败、开关自动回退等现象。
关闭旧客户端后,不要只看窗口是否消失,还要确认其后台进程已退出,并检查系统代理是否恢复。一个典型遗留状态是系统仍指向 127.0.0.1 的旧端口,但对应程序已经停止,此时浏览器会直接显示代理服务器连接失败。若此前手动填写过代理地址,也应暂时清除,再由新的 Clash 客户端统一管理。
首次启动时常见的权限提示
- Windows:防火墙可能询问是否允许网络访问;安装服务模式或启用 TUN 时,可能需要管理员权限。
- macOS:修改系统网络设置、安装辅助服务或创建网络扩展时,系统会要求管理员确认。
- Android:开启代理接管后会出现 VPN 连接授权;部分系统还会提示后台运行或电池管理设置。
- iOS 与 iPadOS:兼容客户端首次建立本地 VPN 配置时,需要确认添加 VPN 配置。
这些权限分别对应不同能力。允许防火墙访问不代表已经启用系统代理,授予管理员权限也不代表所有连接自动进入 TUN。应根据当前操作处理提示,不必在尚未导入配置时一次性开启所有高级选项。
导入订阅或本地配置并确认内容完整
Clash 的可用配置通常来自订阅地址、本地 YAML 文件或客户端支持的配置提供器。订阅地址并不是普通网页链接,它通常包含用于获取个人配置的识别信息,应当像账户凭据一样妥善保存。不要把完整地址粘贴到公开截图、论坛帖子或多人文档中。需要排查问题时,可遮住域名之后的令牌、参数和路径,只保留错误提示与客户端状态。
通过 URL 导入时,先复制完整订阅地址,再进入客户端的配置或订阅页面,选择“从 URL 导入”“新建订阅”或含义相近的入口。不同客户端的菜单名称会有差异,但导入成功后通常会出现配置名称、更新时间和更新按钮。接着将该配置设为当前配置,有些客户端导入后不会自动启用,若仍停留在默认配置,代理页面可能是空白的。
通过文件导入时,文件应保持 YAML 文本结构和正确缩进。YAML 对缩进敏感,使用全角冒号、制表符或错误层级都可能导致解析失败。如果配置来自可信来源,优先直接导入原文件,不要先用会自动改写格式的文字处理软件打开再保存。客户端提示解析错误时,应记录具体行号和字段名;只反复点击导入不会修复语法问题。
导入完成后的三个观察点
- 配置是否处于激活状态:配置列表中的选中标记应落在刚导入的项目上,而不是示例配置或旧配置。
- 策略组是否出现:代理页面应显示诸如节点选择、自动选择、故障转移或直连等组。实际名称由配置作者定义,不一定写成固定英文。
- 规则与 DNS 是否载入:客户端日志不应持续出现规则提供器下载失败、DNS 监听失败或配置字段不受支持等错误。
Clash Meta,也称 Mihomo,支持的配置能力比早期 Clash 内核更广,例如更丰富的规则类型、代理协议、DNS 行为与 TUN 参数。配置中若使用了当前内核不认识的字段,客户端可能拒绝载入或忽略部分内容。因此,“订阅能够下载”与“内核能够解析”是两个独立检查项。遇到不兼容提示时,应先确认客户端使用的内核类型和版本,再判断配置是否为对应格式。
规则、全局与直连模式怎么选
完成配置导入后,首次测试建议使用规则模式。规则模式会按照配置中的规则列表从上到下匹配连接,首次命中的规则决定流量去向。常见结果包括直连、代理、拒绝,或者交给某个策略组继续选择。这样可以让本地服务、局域网地址和适合直连的站点保持原路径,同时让需要代理的目标进入指定策略。
全局模式通常把大多数可接管连接交给全局策略组,适合做短时间对照测试。例如规则模式下某个站点无法访问,而全局模式下可以访问,说明问题可能出在规则命中、DNS 分流或策略组选择,而不一定是节点本身。全局模式不适合作为排除一切问题的结论,因为局域网连接、系统服务和客户端自身流量仍可能受到绕过规则或实现方式影响。
直连模式让进入 Clash 的连接直接访问目标,常用于确认故障是否由代理路径引起。需要注意,直连模式并不等同于完全退出客户端:系统代理或 TUN 仍可能保持开启,连接依然会经过内核,只是最终策略选择直连。测试结束后若不再使用,应关闭流量接管开关,避免把“直连模式”和“未启用代理”混为一谈。
| 模式 | 处理方式 | 适合的首次测试 |
|---|---|---|
| 规则模式 | 依据域名、IP、进程或规则集匹配策略 | 日常初始化与检查分流是否合理 |
| 全局模式 | 主要连接交给全局策略组 | 对照规则问题与节点连通性 |
| 直连模式 | 进入内核的连接直接访问目标 | 判断代理路径是否引入故障 |
节点与策略组的选择顺序
先打开最外层的手动选择组,确认其中选中了一个可用节点或自动策略组。若配置包含 url-test、fallback 等自动组,可以先等待一轮健康检查完成,再观察各节点状态。延迟数字只代表特定测试地址和测试时刻的探测结果,不直接等于网页加载、视频传输或长连接体验。首次配置的目标是找到连接稳定、能够完成基础访问的策略,而不是只选择数字最小的一项。
系统代理与 TUN 模式的启用顺序
桌面端最容易理解的入口是系统代理。启用后,客户端会把操作系统的 HTTP 或 HTTPS 代理设置指向本机监听地址,例如回环地址上的某个混合端口。浏览器和遵循系统代理的应用会把请求交给 Clash。它的优点是开关清楚、排查范围较小,适合作为 Windows 与 macOS 的首次验证方式。
系统代理不能覆盖所有程序。部分命令行工具需要单独读取环境变量,部分游戏和基于 UDP 的程序不会使用系统 HTTP 代理,还有应用会自行管理网络栈。出现“浏览器能访问,但某个应用不生效”时,先在 Clash 的连接页面观察该应用是否产生记录。如果完全没有记录,通常说明流量尚未进入内核,此时继续更换节点不会改变结果。
TUN 模式通过虚拟网络接口接收更广范围的 IP 流量,可覆盖许多不遵循系统代理的程序,并能处理更多 UDP 场景。它同时会引入路由、DNS 劫持、接口优先级和管理员权限等额外变量。首次安装应先用系统代理完成基础验证,再根据实际应用需求开启 TUN。若一开始同时开启系统代理、TUN、自定义 DNS 和多个网络过滤程序,出现故障时很难判断是哪一层造成的。
移动端兼容客户端通常通过系统 VPN 接口接管流量,其工作方式更接近虚拟网络接口,而不是桌面端的系统代理开关。Android 或 iOS 状态栏出现 VPN 标记,只表示虚拟接口已经建立;还要确认当前配置已激活、策略组选中且内核没有持续报错。移动系统切换 Wi-Fi 与蜂窝网络后,连接可能短暂重建,测试时应等待网络恢复稳定。
Windows、macOS、Android 与 iOS 初始化差异
Windows:关注服务模式、防火墙与系统代理残留
Windows 客户端如果只使用系统代理,通常不需要让所有操作都以管理员身份运行;启用 TUN、安装辅助服务或修改底层网络接口时,才可能需要提权。若 TUN 开关无法保持,应检查服务组件是否安装成功、相关虚拟网卡是否被安全策略阻止,以及其他 VPN 是否正在运行。浏览器全部无法联网时,可先关闭 Clash 的系统代理开关,再到 Windows 代理设置中确认手动代理没有残留。
macOS:关注网络扩展与辅助服务授权
macOS 在安装网络扩展、系统代理辅助程序或 TUN 组件时可能弹出系统确认框。授权后如果功能仍未生效,可在系统设置的网络、登录项或扩展相关页面确认组件状态。Apple 芯片设备还应使用对应架构或通用版本。若客户端显示监听端口正常,但浏览器没有连接记录,应检查当前网络服务的代理设置是否被其他工具覆盖。
Android:关注 VPN 冲突与电池管理
Android 首次启动代理时需要同意 VPN 连接请求。同一用户空间通常只能启用一个 VPN,已有的企业 VPN、过滤工具或其他代理客户端会与其竞争。部分厂商系统会在熄屏后限制后台活动,表现为前台正常、锁屏一段时间后连接中断。初始化阶段先保持默认电池策略完成短时测试,确认基础连接可用后,再根据系统设置调整后台运行与省电限制。
iOS 与 iPadOS:关注 VPN 配置与按需连接
兼容 Clash 配置的客户端会请求添加 VPN 配置,系统可能要求设备密码、生物识别或明确确认。若连接按钮立即回到关闭状态,应查看客户端日志,并确认设备没有由组织管理策略限制 VPN。按需连接、蜂窝网络权限和低数据模式可能改变后台连接行为,首次测试建议先在稳定 Wi-Fi 下完成,再切换蜂窝网络验证。
用连接记录完成首次验证
初始化验证不应只依赖“网页能否打开”。更有效的方法是同时观察目标应用、连接记录、规则命中和策略出口。先关闭不相关应用,打开一个稳定的测试页面,然后查看 Clash 连接列表是否新增记录。记录中通常可以看到目标域名或 IP、连接类型、命中的规则、使用的策略组以及最终节点。不同客户端展示字段略有不同,但判断路径相同。
- 在规则模式下选择一个明确可用的策略,并清空或暂停旧连接记录。
- 打开目标网页,确认连接列表出现对应域名,而不是只有后台更新请求。
- 查看该连接命中的规则和最终策略,判断它是直连、代理还是被拒绝。
- 切换策略后重新建立连接。浏览器缓存或已有长连接可能继续复用旧通道,必要时关闭页面后重试。
- 分别测试一个预期直连的站点和一个预期代理的目标,确认两条路径都能工作。
DNS 问题常表现为域名打不开,但直接连接某个已知 IP 时行为不同;节点问题则可能表现为连接进入代理策略后超时;规则问题会在日志中显示目标被分配到意外策略。若连接列表完全看不到目标请求,应返回检查流量入口,而不是先改 DNS。按这个顺序观察,可以把“无法访问”拆成接管、解析、匹配和出口四个层次。
首次安装最常见的错误与处理方法
订阅导入成功,代理页面却没有节点
先确认新配置已经设为当前配置,再查看导入日志是否存在解析错误。部分订阅返回的是网页错误信息、登录页面或不兼容格式,客户端可能创建了配置条目,却没有得到有效的代理与策略组。重新获取订阅前,应检查地址是否完整、是否过期,以及当前内核能否识别配置字段。
已经选择节点,但浏览器仍使用原网络
选择节点只改变策略,不会自动让浏览器流量进入 Clash。桌面端应检查系统代理开关及系统设置中的代理地址;移动端应确认 VPN 接口已经连接。随后查看连接列表,若没有浏览器请求,说明接管环节仍未完成。
开启系统代理后所有网页都打不开
先关闭系统代理恢复基础网络,再检查内核是否正在运行、本地监听端口是否启动、配置是否有效。若系统代理指向的端口与客户端实际混合端口不一致,浏览器会连接到不存在的本地服务。端口被其他程序占用时,也可能导致内核启动失败。
浏览器正常,游戏或命令行程序不走代理
这类程序可能不读取系统代理。先检查应用本身是否支持 HTTP 或 SOCKS 代理,命令行工具也可能需要单独设置代理环境。需要接管更广泛的 TCP、UDP 流量时,可以在完成基础验证后启用 TUN,并检查管理员权限、路由和 DNS 设置。
切换节点后访问结果没有变化
确认修改的是当前规则实际使用的策略组,而不是另一个名称相近的组。已有 TCP、QUIC 或应用长连接可能继续沿用旧出口,应断开旧连接后重新测试。也可以在连接详情中核对最终节点,避免只看界面上的选中标记。
关闭客户端后设备突然无法联网
常见原因是系统代理仍指向已经停止的本地端口,或虚拟网络接口未正常退出。重新启动客户端后先关闭系统代理与 TUN,再正常退出;如果客户端无法启动,则进入操作系统网络设置,清除遗留的手动代理并停用对应 VPN 或虚拟接口。
首次设置完成清单
完成下面的检查后,才算建立了一套便于后续排错的基础环境。每次只调整一个变量,并保留能够正常启动的配置,可以显著减少规则、DNS、TUN 与系统权限互相干扰的情况。
- 安装包与操作系统、处理器架构匹配,客户端能够稳定启动。
- 旧代理或 VPN 已退出,系统中没有指向失效本地端口的代理设置。
- 订阅或本地配置已成功导入,并明确设为当前配置。
- 代理页面能看到策略组,当前使用的组已有明确选中项。
- 首次测试使用规则模式,并能说清全局与直连模式的用途。
- 桌面端先验证系统代理,移动端已完成 VPN 配置授权。
- 只有在应用不遵循系统代理时,才进一步启用并检查 TUN。
- 连接记录中能看到测试请求、命中规则、策略组和最终出口。
- 订阅更新方式已经确认,长期自定义内容放在覆写或合并层处理。
- 退出客户端前会先关闭流量接管,避免系统代理或虚拟接口遗留。
首次配置的重点不是一次打开所有功能,而是建立可重复的验证路径:配置能载入、策略能选择、流量能进入、规则能命中、出口能连接。之后无论遇到订阅更新失败、特定应用不生效还是 TUN 启动异常,都可以沿着这条路径定位到具体环节。
按平台选择 Clash 客户端
前往下载页查看 Windows、macOS、Android 与其他平台的系统要求和安装包,或先阅读基础配置步骤。