安裝前的通用準備工作
先確認系統架構、設定來源與網路入口,可避免將安裝套件選錯、訂閱無法使用及系統代理未生效混為同一個問題。
確認系統、架構與用戶端角色
下載前,請先記錄作業系統名稱、版本及處理器架構。Windows 常見裝置使用 x64,少部分新裝置採用 ARM64;macOS 須區分 Intel 與 Apple Silicon;Android 安裝套件可能提供 ARM64、ARM 或通用架構版本;Linux 除架構外,還須區分 deb、rpm 與壓縮檔。架構不符時,常見情況包括安裝程式拒絕執行、系統顯示不支援,或程式啟動後立即關閉。不要只因檔名含有「64」便判定適用,應先到系統資訊查看處理器類型,再回到下載頁面選擇對應項目。
Clash 生態系通常分成「核心」與「圖形化用戶端」兩層。核心負責讀取 YAML 設定、建立連線、執行規則及提供代理連接埠;圖形化用戶端則負責訂閱管理、模式切換、系統代理與記錄顯示。一般桌上型電腦與行動裝置應優先選擇圖形化用戶端,只有伺服器、路由器或需要以服務方式執行的 Linux 環境,才直接部署 Mihomo 核心。本站各平台首選 Clash Plus;Windows 與 macOS 也可選擇 Clash Verge Rev、FlClash,Android 則可使用 Clash Meta for Android、FlClash 或 Surfboard。Clash for Windows 與 ClashX Meta 已停止維護,僅適合處理既有環境移轉,不建議用於新的長期設定。
準備訂閱或本機 YAML 設定
完成用戶端安裝不代表已具備可用連線,還需要匯入設定。常見來源有訂閱網址與本機 YAML 檔案兩種。訂閱網址由設定提供者產生,用戶端會透過該網址取得節點、策略群組及規則;本機檔案適合離線編輯、測試規則,或在受控環境中保存固定設定。匯入前請確認網址完整,複製時沒有夾帶空白、換行或全形標點。訂閱網址屬於敏感設定,請勿放入公開截圖、論壇貼文、瀏覽器公開書籤或共用文件。
第一次測試時,建議保留一份結構簡單且曾成功載入的設定。複雜設定可能包含代理提供者、規則提供者、指令碼、流量嗅探、DNS 覆寫及多層策略群組,其中任何遠端資源無法存取,都可能影響載入。先以基礎設定驗證用戶端、系統權限及代理入口,再逐步加入複雜規則,會比一次匯入所有功能更容易找出問題。更新訂閱前,也應記住目前可用設定的名稱;若新設定解析失敗,就能立即切回舊設定,不必在斷網狀態下繼續修改。
了解系統代理與 TUN 的適用範圍
系統代理通常會將 HTTP 與 SOCKS 代理位址寫入作業系統。採用系統代理設定的瀏覽器和應用程式,會將請求交給 Clash;這種方式部署簡單、開關直觀,但部分命令列工具、遊戲、商店應用程式或自行管理網路堆疊的軟體可能會略過。TUN 模式會建立虛擬網路介面,讓更多 TCP、UDP 以及不讀取系統代理的程式進入規則處理流程,涵蓋範圍更廣,但需要較高權限,也更容易與其他 VPN、虛擬網卡、端點安全軟體及企業網路政策發生衝突。
| 檢查項目 | 系統代理 | TUN 模式 | 首次使用建議 |
|---|---|---|---|
| 所需權限 | 寫入系統代理設定 | 建立虛擬介面或服務 | 先完成系統代理驗證 |
| 涵蓋的應用程式 | 採用代理設定的程式 | 更多系統流量與 UDP | 依應用程式需求擴充 |
| 衝突來源 | 瀏覽器擴充功能、手動代理 | 其他 VPN、虛擬網卡、防火牆 | 一次只啟用一個入口 |
建立安裝紀錄與基準
安裝前先暫時結束其他代理或 VPN 工具,並記錄系統能否直接瀏覽常用網站。安裝後先不要啟用 TUN,只匯入設定、選擇規則模式、開啟系統代理,再開啟一般網頁並觀察記錄。如此可建立清楚的基準:用戶端能否啟動、設定能否解析、代理連接埠能否監聽、系統代理能否寫入、規則能否命中。每完成一步再進行下一步,發生異常時便能將範圍縮小到單一環節。企業裝置、校園網路或受管理裝置也可能限制安裝服務、新增 VPN 設定及變更網路設定,應事先確認目前帳號具有相應權限。
Windows:安裝、系統代理與 TUN
Windows 的關鍵變數包括安裝套件架構、網路權限、系統代理殘留及虛擬網卡服務。
選擇安裝套件並完成首次啟動
Windows 全新安裝時,優先選擇 Clash Plus,也可依介面使用習慣選擇 Clash Verge Rev、FlClash 或 Clash Nyanpasu。Clash for Windows 已停止維護,現有使用者應先匯出或記錄設定,再移轉至仍有維護的用戶端。開啟「設定 → 系統 → 系統資訊」,確認系統類型為 x64 或 ARM64。下載頁目前提供的實際架構請以卡片說明為準,請勿將 macOS、Linux 壓縮檔或 Mihomo 核心檔案誤當成 Windows 圖形化用戶端。
執行安裝程式時,系統可能會顯示使用者帳戶控制確認。安裝至一般應用程式目錄並啟動用戶端後,先確認主介面能否完整開啟,再處理防火牆詢問。允許私人網路存取,通常已足以應付住家或辦公室區域網路;是否允許公用網路,則應依裝置所在環境決定。若按兩下後沒有出現視窗,請先在工作管理員確認處理程序是否已執行,並查看系統匣,因為部分用戶端預設會縮到系統匣。若仍無介面,再檢查安全性原則是否封鎖應用程式,不要反覆安裝多個不同用戶端。
匯入訂閱並選擇策略
在用戶端的設定、訂閱或 Profiles 頁面找到匯入功能,貼上完整訂閱網址並執行下載。匯入成功後,通常會顯示設定名稱、更新時間或策略群組清單;若只看到訂閱紀錄,卻沒有任何策略,可能是遠端內容未下載、回傳內容不是 Clash YAML,或設定解析失敗。此時請查看記錄中的 HTTP 狀態、YAML 行號及 provider 錯誤。不要立刻開啟 TUN,因為設定層的問題與虛擬網卡無關。
啟用設定後,前往代理或策略頁面。規則模式會依設定中的 rules 由上而下比對,適合日常使用;全域模式會將連線交給指定策略,適合短時間驗證某個節點能否運作;直連模式則用於確認關閉代理後,本機網路是否正常。第一次驗證可先選擇規則模式,再於主要策略群組中明確選定一個可用節點。自動策略群組須完成健康檢查後才能選出結果;若檢測網址無法存取,自動群組可能全部顯示逾時,但這不一定表示所有實際連線都無法使用,可搭配瀏覽器存取結果及連線記錄判斷。
開啟系統代理並驗證連接埠
開啟「系統代理」後,用戶端會將本機迴圈位址與監聽連接埠寫入 Windows 代理設定。此時開啟系統的代理設定頁面,應可看到指令碼或手動代理狀態發生變化。使用瀏覽器開啟網站後,請在用戶端連線清單中查找目標網域、規則名稱及最終策略。若瀏覽器可以連線,但命令列工具不行,通常是該工具未讀取 Windows 系統代理。PowerShell 可在目前工作階段明確設定環境變數,連接埠應替換成用戶端介面顯示的實際混合連接埠:
$env:HTTP_PROXY="http://127.0.0.1:7890"
$env:HTTPS_PROXY="http://127.0.0.1:7890"
curl.exe https://example.com
測試完成後,關閉終端機視窗即可清除本次工作階段的變數。若需長期設定,應先確認工具支援哪些變數,避免將已不再使用的本機連接埠寫入系統環境。也可執行 netstat -ano 或 PowerShell 的網路連線命令,檢查對應連接埠是否正在監聽。連接埠遭占用時,用戶端記錄通常會出現 bind 或 address in use;此時應找出占用的處理程序,或在設定與用戶端選項中統一修改連接埠,不能只修改介面中的一處,卻讓設定繼續宣告舊連接埠。
啟用 TUN 並處理 Windows 特有衝突
TUN 通常需要安裝服務,或以提高權限的方式執行。請先關閉其他 VPN、遊戲加速器及舊 Clash 用戶端,再依用戶端提示安裝服務並開啟 TUN。成功後,網路介面卡清單會出現對應的虛擬介面,連線記錄也會顯示更多未讀取系統代理的應用程式流量。若開啟後整個系統斷網,先關閉 TUN 並確認基礎網路恢復;接著檢查 DNS 模式、預設路由、服務狀態及防火牆。不要在斷網狀態下同時重設網路、刪除驅動程式及修改設定,否則會失去可供比對的基準。
Windows 從睡眠喚醒、由有線網路切換至無線網路,或連上企業 VPN 後,路由及 DNS 可能發生變化。若喚醒後無法連線,可依序關閉系統代理、關閉 TUN、結束用戶端,再重新啟動並逐項開啟。關閉系統代理後仍無法連線時,請到 Windows 代理頁面確認沒有殘留位址;必要時可檢查 WinHTTP 代理,但不要將瀏覽器代理與 WinHTTP 視為同一類。以系統管理員身分執行用戶端,與安裝系統服務也不是同一件事:前者只會提高目前處理程序的權限,後者則可讓背景元件持續管理虛擬介面,應優先採用用戶端提供的服務安裝流程。
macOS:晶片架構、系統擴充功能與網路服務
在 macOS 安裝時,須正確區分晶片架構,並留意應用程式隔離、網路擴充功能授權及不同網路服務的代理設定。
區分 Apple Silicon 與 Intel
按一下蘋果選單中的「關於這台 Mac」,查看晶片或處理器欄位。若顯示 Apple 系列晶片,請選擇 Apple Silicon 或 ARM 架構安裝套件;若顯示 Intel,則選擇 x64 安裝套件。全新安裝時優先使用 Clash Plus,也可選擇 Clash Verge Rev 或 FlClash。ClashX Meta 已停止維護,保留它通常是為了移轉舊設定,不適合當作新環境的預設選擇。若架構選錯,應用程式可能無法開啟,也可能透過相容層執行但增加額外資源消耗,因此應直接選擇相符的檔案。
圖形化用戶端通常以磁碟映像檔或壓縮檔提供。開啟映像檔後,應將應用程式拖入「應用程式」資料夾,再從該資料夾啟動,不要長期從「下載項目」或唯讀映像檔中執行。第一次啟動遇到來源確認時,請前往系統設定的「隱私權與安全性」查看遭阻擋的應用程式,並在確認檔案來自本站下載入口後,依系統流程允許執行。不要為了略過單一應用程式確認而關閉整套系統安全機制;正常授權流程即可完成安裝,也方便日後管理網路擴充功能與背景項目。
匯入設定並完成系統代理授權
啟動用戶端後,前往 Profiles、設定或訂閱區域,貼上訂閱網址並更新。若 macOS 自動轉換網址中的特殊字元,建議先貼到純文字編輯器確認整行內容,再複製到用戶端。設定下載成功後,請選為目前使用的設定,並開啟策略群組,確認是否能看到節點及 DIRECT、REJECT 等策略。YAML 解析失敗時,記錄通常會指出縮排或欄位類型;遠端 provider 失敗則可能只影響部分規則或節點群組,須區分主設定載入與附加資源更新。
開啟系統代理時,macOS 可能要求輸入目前使用者密碼或使用生物辨識,以允許修改網路設定。完成授權後,代理通常會寫入目前使用中的網路服務,例如 Wi‑Fi 或乙太網路。切換網路服務後,若新服務沒有對應代理設定,用戶端可能仍顯示開關已開啟,但應用程式流量並未進入。此時請先關閉再重新開啟系統代理,讓用戶端針對目前網路重新寫入。也可前往「系統設定 → 網路 → 目前網路 → 詳細資訊 → 代理伺服器」,確認網頁代理伺服器與安全網頁代理伺服器是否指向本機迴圈位址。
終端機程式與區域網路存取
終端機中的 curl、套件管理工具及開發工具不一定採用圖形化系統代理。可針對單次命令設定變數,實際連接埠請以用戶端為準:
export http_proxy="http://127.0.0.1:7890"
export https_proxy="http://127.0.0.1:7890"
curl -I https://example.com
unset http_proxy https_proxy
將變數寫入 shell 設定檔前,應先確認是否需要長期生效。筆電離開目前網路後,若本機 Clash 未啟動,永久代理變數會讓終端機請求持續指向無服務的連接埠。較穩妥的方式是依專案或終端機工作階段啟用。區域網路分享也應審慎使用:只有明確需要讓其他裝置連線時,才開啟 Allow LAN,並一併考量監聽位址、防火牆及信任的網路範圍。日常只供本機使用時,監聽迴圈位址可減少不必要的區域網路入口。
TUN、網路擴充功能與睡眠喚醒
啟用 TUN 時,用戶端可能會要求安裝輔助服務或新增 VPN 設定。系統設定中應能看到對應的網路擴充功能,選單列也可能顯示 VPN 狀態。第一次授權後,若開關立即關閉,請先檢查「隱私權與安全性」頁面是否仍有待核准項目,再重新啟動用戶端。公司管理的 Mac 可能透過設定描述檔限制網路擴充功能,一般帳號無法自行解除,應聯絡裝置管理人員確認允許範圍。
macOS 同時啟用 iCloud 私密轉送、企業 VPN、其他代理應用程式或網路過濾擴充功能時,流量路徑可能互相覆蓋。排查時先保留一個接管工具,關閉其他網路擴充功能,再從系統代理模式開始驗證。若從睡眠喚醒後網域無法解析,但 IP 可以連線,請優先檢查 DNS 與 TUN 介面是否重新建立;若所有連線都沒有出現在記錄中,則檢查網路服務切換及系統代理寫入。結束用戶端前,先關閉系統代理與 TUN,可減少異常關閉後系統仍持續指向本機連接埠的情況。
應用程式顯示「已連線」,只代表本機元件已啟動,不表示目標連線一定通過預期策略。請在 Connections 或記錄中查找存取網域,確認命中的規則及策略群組。若瀏覽器裝有獨立代理擴充功能,它可能會覆蓋系統設定,應暫時停用後再進行基準測試。規則與策略群組的進一步原理,可搭配策略群組類型詳解閱讀,避免直接將自動選擇群組的健康檢查結果當成整體系統網路的結論。
Android:VPN 權限、背景執行與依應用程式分流
Android 用戶端透過系統 VPN 介面接管流量,穩定性同時受到系統省電、背景限制及裝置廠商網路政策影響。
安裝與首次 VPN 授權
Android 全新安裝時,優先選擇 Clash Plus,也可使用 Clash Meta for Android、FlClash 或 Surfboard。下載前,先在系統資訊中確認 Android 版本及處理器架構。若下載頁提供 ARM64、ARM 與通用安裝套件,近年的主流裝置通常使用 ARM64,但仍應以裝置資訊為準。透過瀏覽器下載安裝套件時,系統可能要求允許目前的瀏覽器或檔案管理工具安裝應用程式;安裝完成後可撤銷該來源權限,避免長期開放暫時性的安裝權限。
第一次開啟連線時,Android 會顯示 VPN 連線確認,這是系統建立本機虛擬網路介面的標準流程。確認後,狀態列通常會出現 VPN 圖示。若裝置已執行其他 VPN、企業工作資料 VPN、廣告過濾工具或私人 DNS 應用程式,系統可能只允許其中一個接管介面。此時應先決定由哪個工具負責主要流量入口,不要頻繁讓多個 VPN 應用程式互相搶占連線,否則可能出現開關自動關閉、網路短暫中斷或 DNS 路徑不一致。
匯入訂閱並更新設定
進入設定管理頁面,使用 URL 匯入或從檔案匯入。從剪貼簿貼上訂閱後,請檢查網址開頭、路徑及查詢參數是否完整。部分輸入法會在行尾加入空白,部分通訊軟體則會截斷過長網址,這些情況都會導致請求失敗。匯入成功後,應主動選擇新設定,使其成為目前使用的項目;只將訂閱儲存至清單卻未啟用,是「看得到設定卻沒有節點」的常見原因。更新訂閱時,盡量在網路穩定且 VPN 暫時關閉的狀態下操作,避免舊設定規則將訂閱請求導向無法使用的策略。
節點與策略群組出現後,先選擇規則模式及明確的策略,再啟動 VPN。開啟網頁後查看記錄,檢查網域是否命中規則。Android 應用程式可能使用 QUIC、HTTP/3 或獨立 DNS,行為與桌面瀏覽器不完全相同;若只有某個應用程式失敗,先用系統瀏覽器建立基礎對照,再檢查該應用程式是否遭依應用程式設定排除、是否只使用 IPv6,或是否啟用了自身的安全 DNS。
背景執行與電池設定
行動裝置最常見的問題並非設定解析,而是系統在螢幕鎖定後限制用戶端。請在系統的電池設定中,將目前的 Clash 用戶端調整為允許背景執行,並允許必要的自動啟動或背景活動。不同品牌的選單名稱可能是「電池最佳化」、「背景使用限制」、「自動啟動管理」或「應用程式啟動管理」。只鎖定最近使用的應用程式卡片,無法取代系統層級的背景權限,通常只能降低被手動清除的機率。另請確認系統的數據節省模式未限制用戶端使用行動數據。
若連線在螢幕鎖定數分鐘後中斷,解鎖便恢復,請優先檢查省電設定與背景限制;若 Wi‑Fi 正常但行動網路失敗,則檢查行動數據權限、IPv6 及電信業者網路環境;若所有網路都會在固定時間失效,請查看訂閱中的節點可用性與健康檢查。行動裝置持續使用 VPN 會產生一定程度的背景活動,規則數量、DNS 查詢、頻繁健康檢查及大量連線都會影響耗電量。可參考行動裝置異常耗電排查,透過減少不必要的頻繁測試、保留穩定策略及檢查背景喚醒,區分正常耗電與異常循環。
依應用程式代理、略過與區域網路
Android 用戶端通常提供依應用程式代理,可選擇「僅代理所選應用程式」或「排除所選應用程式」。建立清單前先釐清目的:若只需讓少數應用程式進入 Clash,請使用包含模式;若大多數應用程式都需經過規則處理,只有銀行或區域網路工具需直連,則使用排除模式。兩種模式意義相反,切換後應重新核對清單。應用程式升級或重新安裝可能改變內部識別碼;若發現單一應用程式突然略過代理,應重新進入清單確認。
若無法存取印表機、電視、路由器管理頁面等區域網路裝置,請先確認設定中的區域網路位址是否使用 DIRECT,並檢查用戶端是否提供略過區域網路選項。常見私人位址包括 10.0.0.0/8、172.16.0.0/12 與 192.168.0.0/16,但實際網路也可能使用 IPv6 本機位址。不要為了存取單一區域網路裝置而直接切換至全域直連,並忘記切回原設定;應從記錄中找出目標位址,再加入明確規則或調整區域網路略過設定。
若出現「VPN 已連線但無法上網」,先停止連線並確認手機的基礎網路可用;接著啟動用戶端,只用系統瀏覽器測試。若記錄中完全沒有請求,請檢查 VPN 權限及依應用程式排除設定;若有請求但顯示 DNS 錯誤,請檢查 DNS 設定與私人 DNS;若請求命中代理後逾時,則檢查策略及節點。分層觀察比反覆重新安裝更有效,因為重新安裝不會自動修復訂閱、背景設定或互相衝突的 VPN 應用程式。
iOS:Clash Plus、VPN 設定與系統限制
iOS 使用系統網路擴充功能管理連線,安裝入口、VPN 授權、隨選連線及系統網路服務是主要檢查項目。
透過 App Store 安裝 Clash Plus
iPhone 與 iPad 請使用本站下載頁提供的 Clash Plus App Store 連結,用戶端官網為 clashplus.io。開啟 App Store 頁面後,依系統流程安裝,完成後從主畫面啟動。iOS 不需要選擇處理器架構,也不需手動安裝桌面版格式的檔案。若 App Store 頁面無法載入,請先確認 Apple ID、網路及系統商店服務是否正常,再判斷是否為用戶端問題。
第一次連線時,系統會要求加入 VPN 設定,並要求使用裝置密碼、生物辨識或系統確認。核准後,可在「設定 → 一般 → VPN 與裝置管理」或目前系統版本對應的 VPN 頁面中看到該設定。這項授權僅表示系統允許 Clash Plus 建立網路擴充功能,不代表訂閱已載入或策略已可使用。若拒絕授權,用戶端仍可能開啟並顯示設定清單,但無法實際接管網路;此時須回到連線開關,重新觸發系統確認。
匯入訂閱並檢查設定狀態
在 Clash Plus 中開啟設定管理,透過 URL 匯入訂閱。複製網址時請保持完整,且不要將網址傳送至公開位置。匯入後檢查設定是否出現在清單中,並明確選為目前使用的設定。若訂閱下載失敗,可先在 Safari 確認目前網路能否存取訂閱網域,但不要直接公開顯示訂閱內容。若下載成功卻沒有策略群組,請查看用戶端提供的錯誤資訊,並著重區分 YAML 解析失敗、遠端資源取得失敗及空白設定。
選擇規則模式後,在主要策略群組中指定一個節點,再開啟連線。第一次測試請使用 Safari 開啟一般網頁,並返回用戶端查看連線紀錄。若連線紀錄能顯示網域、規則及策略,表示網路擴充功能已收到流量;若紀錄為空,則檢查 VPN 是否確實連線、是否有其他網路擴充功能接管,以及隨選連線規則是否排除了目前網路。部分應用程式會保留舊連線,切換策略後須完全關閉並重新開啟應用程式,才能建立經過新路徑的連線。
隨選連線、行動網路與區域網路
隨選連線可在網路變更或應用程式發出請求時自動啟動 VPN,適合已確認穩定的設定。首次安裝時,建議先手動控制開關,確認設定、策略及 DNS 正常後,再啟用自動行為。否則自動重試連線可能掩蓋真正的錯誤:介面持續顯示連線中,卻難以判斷是設定解析、節點逾時,還是系統擴充功能啟動失敗。啟用隨選連線後,應分別測試 Wi‑Fi 與行動網路,因為兩種網路的 IPv6、DNS 及存取政策可能不同。
若 Wi‑Fi 下可用,但行動網路無法使用,請檢查是否允許 Clash Plus 使用行動數據,並確認系統的低數據模式未限制背景活動。若行動網路可用,但特定 Wi‑Fi 無法使用,可能是該網路需要登入認證頁面、限制 VPN,或區域網路 DNS 與設定衝突。連接公共 Wi‑Fi 時,應先在關閉 VPN 的狀態下完成網頁認證,再啟動 Clash Plus;認證頁面通常位於區域網路中,若一開始便由代理規則接管,頁面可能無法正常跳出。
存取家中裝置時,iOS 可能會要求「區域網路」權限。若需要探索或連接印表機、媒體裝置及區域網路服務,應允許相應權限,並確認規則將私人位址交給 DIRECT。若原本就不需要存取區域網路,則無須為了排查網際網路連線而擴大權限。權限狀態可在系統的隱私權設定中個別查看;修改後重新啟動相關應用程式,有助於依新狀態建立連線。
處理系統網路服務之間的關係
iOS 可能同時啟用 iCloud 私密轉送、限制 IP 位址追蹤、企業內容過濾或其他 VPN 設定。這些功能都可能影響 DNS 與連線路徑。遇到異常時,應建立單一變數環境:暫時關閉其他網路擴充功能,只保留 Clash Plus,並使用一個手動策略測試。若基礎連線恢復,再逐項啟用其他功能,觀察哪一步造成變化。不要只根據狀態列的 VPN 圖示判斷由哪個應用程式接管,應進入系統 VPN 頁面確認目前的連線名稱。
從飛航模式恢復、切換 Wi‑Fi 與行動網路,或裝置長時間鎖定後,舊連線可能需要重新建立。可先在 Clash Plus 中中斷連線再重新連接;若仍無法上網,請關閉 VPN 並確認基礎網路,再重新啟動用戶端。若記錄顯示 DNS 逾時但代理連線正常,請檢查設定中的 DNS 伺服器是否適合目前網路;若顯示目標策略逾時,則切換至手動節點作為對照。若只有單一應用程式失敗而 Safari 正常,應優先考慮應用程式快取連線、系統區域服務、依應用程式規則或應用程式自身的網路實作,不要直接刪除整份設定。
Linux:圖形化用戶端與 Mihomo 服務化部署
桌面版 Linux 可使用 Clash Verge Rev 或 FlClash;伺服器與路由環境則適合直接執行 Mihomo 核心。
依桌面環境選擇安裝格式
Linux 圖形化用戶端可依下載頁順序選擇 Clash Verge Rev 或 FlClash。安裝前執行 uname -m 查看架構:常見輸出 x86_64 對應 AMD64,aarch64 對應 ARM64。Debian、Ubuntu 及其衍生系統通常使用 deb 套件,Fedora、RHEL 系列可能使用 rpm;其他發行版可依下載頁提供的格式及專案說明選擇。請勿將適用於伺服器的 Mihomo 壓縮檔誤當成附有介面的桌面用戶端,兩者的啟動方式、設定目錄及系統代理管理方式皆不相同。
安裝 deb 套件時,可使用系統的軟體中心,也可在終端機執行本機安裝。請將檔名替換成實際下載的檔案:
sudo apt install ./clash-client-amd64.deb
uname -m
systemctl --user status
套件管理工具可同時處理相依套件,比直接呼叫底層解包命令更適合一般安裝。第一次啟動後,桌面環境可能會詢問鑰匙圈、背景執行或網路權限。請先完成設定匯入及本機代理測試,再啟用 TUN。GNOME、KDE 與其他桌面環境對系統代理的支援程度不同,終端機程式通常也不會自動讀取桌面代理,因此須透過環境變數或應用程式自身設定完成驗證。
桌面代理與終端機環境
圖形化用戶端開啟系統代理後,請在桌面網路設定中確認 HTTP、HTTPS 與 SOCKS 位址是否指向本機連接埠。瀏覽器存取後觀察連線記錄;終端機則可暫時設定變數:
export HTTP_PROXY="http://127.0.0.1:7890"
export HTTPS_PROXY="http://127.0.0.1:7890"
export ALL_PROXY="socks5://127.0.0.1:7890"
curl -I https://example.com
unset HTTP_PROXY HTTPS_PROXY ALL_PROXY
是否支援大小寫形式的變數名稱,取決於實際工具;有些程式讀取小寫形式,有些則讀取大寫形式。不了解應用程式行為時,不要同時設定多組不同連接埠,否則請求可能透過非預期的通訊協定傳送。套件管理工具、容器服務及 systemd 服務也不一定會繼承互動式 shell 的環境變數,應在相應服務或工具設定中個別宣告,並於不需要時移除。
直接執行 Mihomo 核心
伺服器、旁路由及沒有桌面環境的主機可執行 Mihomo。請準備獨立使用者與設定目錄,將執行檔放在受控路徑,並將設定儲存為 YAML。第一次啟動時,先在前景執行並以測試設定觀察解析結果,不要一開始就隱藏至背景。以下示範通用命令形式,路徑可依系統目錄調整:
mkdir -p "$HOME/.config/mihomo"
cp config.yaml "$HOME/.config/mihomo/config.yaml"
chmod 600 "$HOME/.config/mihomo/config.yaml"
mihomo -d "$HOME/.config/mihomo"
前景記錄可顯示設定解析、監聽連接埠、規則提供者及 DNS 初始化。確認沒有錯誤後,再建立 systemd 服務。服務應指定明確的工作目錄、設定目錄及執行使用者,避免長期以不必要的高權限執行。若需使用 TUN,服務帳號必須具備建立網路介面及修改路由所需的能力;具體權限應依發行版的安全模型設定,而非直接將所有操作交給 root。
[Unit]
Description=Mihomo Network Service
After=network-online.target
Wants=network-online.target
[Service]
Type=simple
User=mihomo
ExecStart=/usr/local/bin/mihomo -d /etc/mihomo
Restart=on-failure
RestartSec=3
[Install]
WantedBy=multi-user.target
防火牆、監聽位址與 DNS
僅供本機使用時,應讓 mixed-port、控制連接埠及 API 監聽迴圈位址。只有需要為區域網路提供代理時,才開啟 Allow LAN,並設定防火牆允許的來源範圍。若控制介面直接監聽所有位址且沒有存取控制,會擴大管理介面的暴露範圍。伺服器上還須區分代理輸入連接埠、DNS 監聽連接埠及外部服務連接埠;請使用 ss -lntup 檢查實際監聽狀態,並確認沒有連接埠衝突。
Linux 的 DNS 可能由 systemd-resolved、NetworkManager、桌面服務或容器網路共同管理。開啟 TUN 後,若網域無法使用但 IP 可連線,請先查看 resolvectl status 與用戶端記錄,確認查詢進入哪個 DNS。反覆直接覆寫 /etc/resolv.conf 通常只能短暫生效,因為網路管理工具會重新產生該檔案。正確做法是明確指定 DNS 的負責層:由 Mihomo 攔截並處理,或由系統解析器處理後再進入規則,避免兩個服務同時監聽相同位址。
升級核心或更換設定時,請先執行設定測試,並保留目前可啟動的檔案。若服務啟動失敗,可使用 journalctl -u mihomo 查看記錄,重點檢查 YAML 解析、權限、目錄、連接埠及網路能力。路由器部署涉及轉送、策略路由及區域網路 DNS,可先閱讀Mihomo 路由器部署概覽,確認主路由器、旁路由及直接執行核心的流量入口後,再修改正式網路環境。
通用設定:連接埠、模式、DNS 與規則驗證
各平台介面雖然不同,但核心處理流程一致:流量先進入監聽入口,完成網域解析與規則比對,再交給策略群組中的實際出口。
認識最小設定結構
一份可運作的設定,至少須明確定義代理入口、執行模式、代理節點或提供者、策略群組及規則。圖形化用戶端可能將部分設定儲存在應用程式自己的資料庫中,因此介面上的連接埠、TUN 與 DNS 覆寫不一定全部出現在訂閱 YAML 裡。排查時應先確認「目前生效的設定」來自哪裡:是訂閱原始內容、用戶端覆寫,還是由合併指令碼產生的最終設定。只查看下載到本機的原始檔案,可能無法解釋實際執行情況。
mixed-port: 7890
mode: rule
allow-lan: false
log-level: info
proxies:
- name: example-proxy
type: socks5
server: 192.0.2.10
port: 1080
proxy-groups:
- name: PROXY
type: select
proxies:
- example-proxy
- DIRECT
rules:
- DOMAIN-SUFFIX,example.com,PROXY
- GEOIP,LAN,DIRECT
- MATCH,PROXY
範例中的位址僅供文件示範,不能直接當作真實服務使用。mixed-port 可同時接受 HTTP 與 SOCKS 連線,方便桌面應用程式設定;mode: rule 會由規則決定出口;allow-lan: false 表示僅供本機使用。規則由上而下比對,首次命中便停止,因此具體網域與區域網路規則應放在保底 MATCH 之前。修改後若用戶端仍採用舊結果,請重新載入設定,並以新連線測試;既有長連線不一定會立即移轉。
策略群組不等同於節點清單
select 群組由使用者手動選擇;url-test 依健康檢查選出結果;fallback 依順序使用第一個可用項目;load-balance 則將不同連線分配至多個出口。自動群組顯示的延遲,只代表指定檢測請求在某一時刻的結果,不能等同於網頁、下載或影片的完整體驗。若檢測網址無法存取、節點限制檢測請求,或裝置背景活動受限,健康檢查便可能失真。可搭配Clash 延遲測試原理判讀數值範圍,並在執行重要工作前,以實際存取結果驗證。
策略群組也可能彼此引用。例如「應用程式策略」指向「自動選擇」,而「自動選擇」又包含多個節點。若記錄只顯示最終命中的群組名稱,應繼續查看群組內目前選擇的項目。切換上層群組後沒有變化,可能是下層仍使用相同節點;自動群組頻繁跳動,則可能源於檢查間隔太短、容許差值太小或網路波動。設定目標應是建立可解釋的穩定路徑,而不是讓所有流量都經過最多層的自動選擇。
DNS 模式與解析路徑
DNS 決定網域最初解析成什麼位址,也會影響以網域為依據的規則能否準確命中。在系統代理模式下,部分應用程式會將網域交給代理處理,其他程式則可能先在本機解析;TUN 模式也可能啟用 DNS 攔截,讓查詢統一進入核心。常見的 fake-ip 模式會為網域分配保留位址,並在核心內儲存對應關係,方便還原網域及比對規則;redir-host 則較接近先取得真實位址再處理。區域網路服務、遊戲平台、裝置探索及部分安全軟體可能對 fake-ip 較敏感,可透過過濾清單讓特定網域使用真實解析,而非直接關閉整套 DNS 功能。
DNS 問題應依現象判斷:若網域無法使用但直接存取 IP 正常,重點就在解析;若記錄中沒有 DNS 請求,查詢可能由其他應用程式或系統服務處理;若回傳位址正常但連線逾時,問題已進入路由或出口層。啟用加密 DNS 時,還須考慮其伺服器網域如何解析,避免形成「必須透過代理,才能解析代理所需 DNS」的循環。建議至少保留一條與目前網路相容的基礎解析路徑,並透過記錄確認查詢的實際流向。
利用記錄完成可重複驗證
驗證規則時,選擇一個目標網域,清除記錄或記住目前位置,再發出一次新的存取請求。記錄來源應用程式、目標網域或位址、命中規則、策略群組及最終節點。若沒有紀錄,表示流量未進入 Clash,應回頭檢查系統代理、VPN/TUN 及應用程式自身設定;若命中 DIRECT 但預期使用代理,請檢查規則順序、網域形式及規則提供者是否載入;若命中正確策略卻連線失敗,再檢查節點、DNS、IPv6 與目標服務。
| 現象 | 優先觀察 | 下一步 |
|---|---|---|
| 記錄中沒有目標請求 | 系統代理、VPN、TUN、依應用程式設定 | 確認流量入口 |
| 規則命中結果與預期不同 | 規則順序、網域、provider 狀態 | 使用更具體的規則重新測試 |
| 命中正確但連線逾時 | 策略群組目前項目、節點與 DNS | 切換至手動節點進行對照 |
| 只有少數應用程式失敗 | 應用程式代理支援、QUIC、IPv6 | 與系統瀏覽器比較 |
日常使用時,記錄層級維持 info 即可;排查短時間問題時可提高詳細程度,但完成後應恢復原設定,避免長期產生大量紀錄。分享記錄前,請移除訂閱網址、驗證資訊、節點位址及私人網域。設定變更應有明確目的,例如「驗證 DNS 是否造成失敗」,而不是同時更換節點、規則及網路模式。一次只改一個變數、每次只發出一個測試請求,是這份手冊最重要的實驗方法。
常見設定問題與分層排查
將問題拆成基礎網路、用戶端處理程序、設定載入、流量入口、規則策略及目標連線六層,可減少無效的重新安裝。
用戶端啟動後完全無法上網
第一步請關閉系統代理及 TUN,或行動裝置上的 VPN,確認裝置的基礎網路是否恢復。若關閉後仍無法連線,問題可能是系統代理殘留、DNS 未恢復、網路本身中斷,或另一個 VPN 仍在執行。桌面裝置請檢查系統代理頁面是否仍指向 127.0.0.1 的舊連接埠;行動裝置請檢查狀態列及系統 VPN 頁面;Linux 則檢查環境變數、路由及解析器。只有基礎網路恢復後,才重新啟動 Clash 繼續驗證。
第二步只啟動用戶端,不接管系統流量,確認設定可正常載入,且代理連接埠正在監聽。第三步開啟系統代理或 VPN,使用系統瀏覽器開啟目標網站並觀察記錄。記錄為空表示入口有問題;有紀錄但出現 DNS 錯誤,應檢查解析;命中策略後逾時,則切換至手動節點。透過這三個步驟,可將「無法上網」從模糊結果拆成明確層級。更多以問答形式整理的處理方式,可前往常見問題頁面繼續查閱。
訂閱更新失敗,或匯入後沒有節點
先確認訂閱網址已完整複製,且目前基礎網路能存取訂閱服務。若用戶端正在使用舊設定,訂閱更新請求可能被舊規則導向失效節點,可暫時中斷代理後重試。HTTP 錯誤表示遠端請求未取得預期內容;YAML 解析錯誤表示內容已下載,但格式或欄位不符合設定要求;provider 錯誤可能只影響遠端節點群組或規則集。三種錯誤的處理方向不同,不應一律歸咎於「用戶端故障」。
匯入後沒有節點時,請確認設定已選為目前使用的項目,並查看代理群組是否為空。部分訂閱只會回傳基礎片段,需要用戶端支援特定處理方式;部分網址在瀏覽器中會回傳登入頁面或提示文字,而不是 YAML。不要將網頁錯誤內容儲存成設定檔後反覆匯入。若舊設定仍可使用,請保留作為復原路徑,再聯絡設定提供者確認訂閱狀態。頻繁刪除所有設定會一併移除可用基準,使排查更加困難。
系統代理可用,但 TUN 無法啟動
系統代理可用,表示設定、節點及基礎規則大致正常,問題範圍可縮小至權限、服務、虛擬介面、路由或 DNS。Windows 請檢查用戶端服務是否安裝、虛擬網卡是否建立,以及安全軟體是否阻擋;macOS 請檢查網路擴充功能及 VPN 設定授權;Linux 請檢查執行使用者的網路能力、核心模組、防火牆及策略路由。行動裝置的系統 VPN 本身就是主要流量入口,應檢查是否被其他 VPN 搶占。
若開啟 TUN 後立即斷網,請先將其關閉,恢復系統代理基準,再查看啟動階段出現的第一個錯誤。常見問題包括預設路由未建立、DNS 監聽連接埠衝突、嚴格路由與區域網路不相容、IPv6 路徑異常,或其他虛擬介面優先順序較高。不要將 TUN 視為必須開啟的效能按鈕;若所需應用程式皆採用系統代理,系統代理模式已足以完成規則分流。只有確實需要接管不讀取代理設定的程式、UDP 或更廣泛流量時,再處理 TUN 權限及相容性。
節點延遲正常,但網頁仍然很慢
延遲測試通常是短請求,只涵蓋 DNS、建立連線及檢測目標的一部分。實際網頁速度還會受到線路壅塞、封包遺失、TLS 連線建立、目標網站位置、並行資源及傳輸速率影響。選擇節點時,不要只比較單一數字,應觀察多次測試的穩定性,並透過實際使用建立對照。自動策略群組頻繁切換也可能中斷長連線;適當的容許差值與檢查間隔,比追求最低的瞬間數值更重要。
若只有特定網站速度緩慢,請查看它命中的規則及策略,確認是否被分配至不合適的群組;若所有網站都很慢,請分別測試 DIRECT 與手動節點,以區分本機網路和代理出口問題。若瀏覽器正常,但影片或下載速度慢,還須考慮應用程式是否使用 UDP、QUIC 或多連線傳輸。記錄中若出現大量重試、DNS 逾時或策略切換,應先處理這些明顯訊號,再考慮更換用戶端。
修改設定後未生效
首先確認編輯的是目前使用的設定,而非訂閱快取、副本或未選取的檔案。訂閱更新可能會覆蓋直接在本機進行的修改,因此長期自訂應使用用戶端支援的覆寫、合併或指令碼機制。儲存 YAML 後請重新載入,並查看記錄是否回報語法錯誤。YAML 對縮排敏感,清單項目、冒號後的空白及字串類型都可能影響解析。規則名稱也必須與策略群組名稱完全一致,大小寫或字元不同都會導致載入失敗。
接著請建立新連線。瀏覽器中已開啟的頁面、即時通訊長連線及下載工作可能繼續使用舊路徑;切換模式不會讓所有既有連線自動重建。請關閉相關應用程式或等待連線結束後再測試。DNS 快取也可能保留舊結果,可先改用尚未造訪的網域驗證,再決定是否需要清除系統快取。設定生效的證據應來自記錄中的新規則與新策略,而非只看開關位置。
恢復至可運作的最小狀態
若修改項目過多而無法判斷,請依固定順序恢復:關閉 TUN 與系統代理、結束其他網路工具、確認基礎網路;啟動 Clash 並載入一份曾成功使用的簡單設定;手動選擇一個策略;開啟系統代理或行動裝置 VPN;透過系統瀏覽器發出新請求;檢查記錄。基準測試成功後,再依序加入 DNS 自訂、規則提供者、自動策略群組、依應用程式分流及 TUN。每加入一項,都要保留一次驗證結果。
若仍需重新安裝,請先記錄用戶端名稱、系統架構、設定來源、錯誤文字及已嘗試的步驟。解除安裝前關閉系統代理、TUN 與背景服務,避免系統繼續使用已刪除的本機連接埠。重新安裝後不要立刻匯入所有舊設定,應先用最小設定驗證。第一次安裝的完整檢查清單,也可參考Clash 首次安裝設定指南。這種復原方式並非迴避複雜功能,而是先將變數數量降至足以觀察,再逐項重建可靠的環境。