第一章 核心概念:先把零件认全CH-01
很多新手第一次打开 Clash,满屏的「内核」「策略组」「Mixed Port」直接把人看懵。其实零件没几个。先把它们认全,后面每一步都会顺很多——就像拼家具之前先对一遍零件袋。
内核与客户端:发动机和驾驶舱
今天说的 Clash,指的是一整个生态:一个负责干活的内核,加一批负责操作界面的客户端。主流内核叫 mihomo(也常被叫作 Clash Meta 内核),它是一个没有图形界面的程序,负责建立代理连接、按规则分发每一条流量。你日常点来点去的软件——Clash Plus、Clash Verge Rev、FlClash——都是包在内核外面的图形客户端。打个比方:内核是发动机,客户端是驾驶舱。发动机决定跑不跑得动,驾驶舱决定好不好开。不同客户端界面差别很大,但底下多半是同一颗内核,所以本手册讲的原理在哪个客户端上都成立。
配置文件:内核唯一认的说明书
内核启动后只认一样东西:配置文件,通常是一份 config.yaml。节点在哪、走什么协议、哪些流量代理哪些直连、DNS 怎么解析,全写在里面。客户端上的每一次点击,本质都是在替你改这份文件。理解了这一点,后面第六章、第九章讲的「改配置」就不神秘了——不过是打开说明书,改几行字。
订阅、节点、规则:三个高频词
- 订阅链接:一条 URL,指向服务商(俗称「机场」)托管的远程配置。客户端定期拉取它,就能自动拿到最新的节点列表,不用手抄。
- 节点:配置里
proxies段的每一项,即一台可用的代理服务器,带名字、地址、协议和密码。几十个节点排成一列,供你挑选。 - 规则:配置里
rules段的每一行,决定「什么流量走哪个出口」。国内网站直连、国外网站走代理,就是规则在干活。
端口:本机的插座口
内核启动后会在本机开一个监听端口,默认常见值是 7890(混合端口,HTTP 与 SOCKS5 都收)。浏览器和其他软件把流量投进 127.0.0.1:7890 这个插座口,内核收到后按规则转发。第五章讲系统代理、第八章讲端口冲突,根子都在这个口上。
| 零件 | 作用 | 常见形态 |
|---|---|---|
| 内核(mihomo) | 建立连接、按规则分流 | 无界面程序,客户端内置 |
| 客户端 | 图形界面,替你操作内核 | Clash Plus / Verge Rev / FlClash 等 |
| 配置文件 | 节点、规则、DNS 的总说明书 | config.yaml |
| 订阅链接 | 远程托管的配置,自动更新节点 | 一条很长的 URL |
| 混合端口 | 本机流量入口 | 127.0.0.1:7890 |
更多名词(策略组、fake-ip、GEOIP……)后面章节用到时会现场解释;想一次查全的,术语表按分类列了一整页。
第二章 选客户端:五个平台各拿哪件零件CH-02
零件认全了,该挑驾驶舱了。客户端选错不致命,但选对能少走弯路。原则只有一条:新手优先选维护活跃、界面简单的;老玩家再按口味换。
各平台推荐顺序
| 平台 | 推荐顺序 | 备注 |
|---|---|---|
| Windows | Clash Plus → Clash Verge Rev → FlClash → Clash Nyanpasu | Clash for Windows 已停止维护,仅归档 |
| macOS | Clash Plus → Clash Verge Rev → FlClash | ClashX Meta 已停止维护,仅归档 |
| Android | Clash Plus → Clash Meta for Android → FlClash → Surfboard | 均为 APK 或商店安装 |
| iOS | Clash Plus(App Store) | 商店上架,搜索或从下载页直达 |
| Linux | Clash Verge Rev → FlClash | 桌面环境;服务器见第九章命令行方案 |
逐个说两句
- Clash Plus:全平台首推。五个系统界面逻辑一致,导入订阅、切换节点、开关模式都在显眼位置,新手照第四章的步骤做,基本不会迷路。iOS 上它是少数能在 App Store 直接装到的选择。
- Clash Verge Rev:桌面端功能最全的一档,配置覆写、脚本扩展、内核切换都有,第六章讲自定义规则时会经常拿它举例。Linux 桌面用户的第一选择。
- FlClash:开源跨平台,一套界面通吃桌面与安卓,喜欢「所有设备长得一样」的可以选它。
- Clash Nyanpasu:Windows 专属,界面轻快,功能取向与 Verge Rev 接近。
- Clash Meta for Android / Surfboard:安卓上的两个补充项,前者贴近内核原生,后者极简省电。
关于 Clash for Windows 停更
老教程里出镜率最高的 Clash for Windows 已停止维护:没有新版本、内核不再跟进、遇到问题没人修。旧安装包还能跑,但新手没有理由从一件停产零件开始装。看到「CFW」教程时,把里面的操作对应到 Clash Plus 或 Verge Rev 上即可,概念完全通用。macOS 上的 ClashX Meta 同理。
选好了就去下载页按平台取件,每张卡片都标了推荐徽章与适用系统。拿不准就选第一张——这不是玄学,是我们替你踩过坑之后排的序。
第三章 安装与首次启动:把件装上、通电自检CH-03
安装本身不难,难的是各系统的「拦路提示」。这一节把每个平台的提示和应对写全,照做即可,不用犹豫。
Windows
- 从下载页 Windows 区取安装包,双击运行,一路下一步。安装路径不含中文最稳妥。
- 如果弹出 SmartScreen 蓝色提示「Windows 已保护你的电脑」:点「更多信息」→「仍要运行」。原因是开源软件通常不购买商业签名证书,系统对没见过的签名一律先拦,不代表文件有问题——前提是你从官方渠道下载。
- 首次启动时如提示需要管理员权限或安装服务,选允许。第七章的 TUN 模式依赖这个服务。
macOS
- 下载
.dmg后打开,把应用图标拖进「应用程序」文件夹。注意分清芯片版本:Apple Silicon(M 系列)与 Intel 各有对应安装包,下载页卡片上标得很清楚。 - 首次打开若提示「无法验证开发者」:打开「系统设置 → 隐私与安全性」,页面下方会出现刚被拦下的应用,点「仍要打开」。这个动作只需做一次。
- 客户端首次接管网络时会请求安装辅助程序或修改系统代理,要求输入开机密码——这是 macOS 的标准授权流程,输入即可。
Android 与 iOS
- Android:下载 APK 后安装,系统若提示「不允许安装未知来源应用」,在弹出的设置页给浏览器或文件管理器授权一次。首次启动代理时会弹「连接请求」VPN 授权框,必须点「确定」——不点,流量进不了内核。
- iOS:从 App Store 安装 Clash Plus,入口见下载页 iOS 区。首次启动同样会请求添加 VPN 配置,验证指纹或密码通过即可。
Linux
桌面用户下载 .deb 包后一条命令装好:
sudo apt install ./clash-verge-rev_amd64.deb
依赖会自动补齐。其他发行版与服务器部署路线,详见博客《Linux 安装 Clash 全流程》,那篇把 systemd 常驻也写全了。
首次启动自检清单
- 托盘或状态栏出现客户端图标,说明程序活着。
- 设置页能看到混合端口(常见默认
7890),说明内核在监听。 - 此时还上不了网是正常的——订阅还没导,零件袋里还缺节点。下一章补上。
第四章 导入订阅:把节点插进客户端CH-04
订阅链接是整台机器的「电源线」。这一章讲怎么拿、怎么插、怎么保持通电。
订阅链接从哪来
订阅链接由服务商提供:登录服务商的用户后台,找到「订阅」或「一键订阅」区域,复制那条完整 URL。两个要点:第一,要 Clash 格式(或标注 mihomo / Clash Meta)的订阅,别的格式内核读不懂;第二,复制要完整,链接通常很长,少一个字符就整条作废——最好用后台的「复制」按钮,别手动划选。
导入四步
- 复制订阅链接到剪贴板。
- 打开客户端,进入「配置」或「订阅」页(Clash Plus 与 Verge Rev 都叫 Profiles/配置)。
- 把链接粘贴进输入框,点「导入」或「下载」。客户端会去拉远程配置,几秒后列表里出现一张新的配置卡片。
- 点选这张卡片使其激活。回到主页或「代理」页,能看到一长串节点名,说明电源接通。
更新订阅:手动与自动
服务商会不定期更换节点地址,所以订阅要更新。手动更新:在配置卡片上点刷新按钮即可。自动更新:多数客户端支持给配置设一个更新间隔(以分钟计,例如 1440 即每天一次),设好之后基本可以忘掉这件事。建议两者都用:平时靠自动,发现大面积连不上时先手动刷一次。
导入失败的三个常见原因
- 链接不完整或已失效:回后台重新复制一遍,确认套餐没有过期。
- 订阅域名在当前网络下无法访问:有些服务商的订阅地址本身被干扰。若手头有任何可用节点,可先临时开启代理再更新;或换一个网络环境(比如手机热点)拉取。
- 格式不对:拿了其他软件格式的订阅。回后台换成 Clash 专用链接。
导入成功后,先做一轮延迟测试再挑节点。怎么读延迟数字、什么是流量倍率,博客《Clash 节点怎么选》拆成了四个维度,值得在这一步顺手读完。
第五章 代理模式与系统代理:流量从哪进、往哪走CH-05
节点有了,现在回答两个问题:流量怎么进入 Clash(系统代理),进来之后走哪条路(代理模式)。这两个开关分工不同,混着理解就会出现「明明开了却没生效」的错觉。
三种代理模式
| 模式 | 行为 | 适用场景 |
|---|---|---|
| 规则(Rule) | 按 rules 逐条匹配,命中什么走什么 | 日常默认,国内直连国外代理 |
| 全局(Global) | 所有流量一律走选中节点 | 临时救急,如订阅域名被干扰时先全局再更新 |
| 直连(Direct) | 所有流量一律不走代理 | 排查问题时对照测试 |
日常保持在规则模式即可。全局模式看似省事,实际会把本该直连的国内流量也绕一圈国外,又慢又费流量;它只该作为临时工具。直连模式最大的用处在第八章:排查时用它确认「不走代理时网络本身正不正常」。
系统代理是什么
开启「系统代理」开关,客户端会向操作系统登记:「HTTP 代理请设为 127.0.0.1:7890」。浏览器和大部分常规软件都遵守这份系统设置,于是它们的流量自动流进 Clash 的端口。这也解释了两件事:第一,不开系统代理时,即使节点全绿,浏览器照样直连;第二,系统代理是「君子协定」——有些软件(部分游戏、命令行工具、UWP 应用)根本不看系统设置,它们的流量绕过 Clash 直接出门。要收编这些漏网之鱼,请看第七章的 TUN 模式。
选节点与测延迟
在「代理」页对策略组做一次延迟测试,客户端会向每个节点发一个测试请求并显示往返毫秒数。经验值:一两百毫秒内日常体验流畅;数字越小越好,但同机房节点之间几十毫秒的差距感知不明显,不必强迫症式地追最低。超时(timeout)的节点直接跳过。挑好节点后随手开个网页验证。如果延迟看着正常、实际网速却很慢,那是另一类问题——博客《Clash 速度慢怎么排查》给了一套三层定位法,别急着换订阅。
到这里,快速主线其实已经走完:装好、导入、开系统代理、选节点,能上网了。图解教程覆盖的就是这条线。接下来的章节,是从「能用」到「用明白」。
第六章 规则分流:从看懂到自定义CH-06
规则模式为什么知道哪些网站直连、哪些走代理?答案全在配置文件的 rules 段。这一章教你看懂它,然后安全地改它。
一行规则的三段式
每行规则由「类型,匹配内容,出口」三段组成,例如 DOMAIN-SUFFIX,github.com,手动选择 意思是:域名以 github.com 结尾的流量,交给名为「手动选择」的出口。常见类型:
DOMAIN-SUFFIX:匹配域名后缀,最常用。DOMAIN-KEYWORD:域名包含某关键词即命中,范围更粗。IP-CIDR:匹配 IP 段,常用于放行局域网。GEOIP,CN:目标 IP 归属地为中国大陆时命中,配合 DIRECT 实现「国内直连」。MATCH:兜底规则,永远放最后一行,接住前面全部漏网流量。
匹配顺序是从上到下、首条命中即停。所以规则的先后就是优先级:你的自定义规则要生效,必须排在会抢先命中的通用规则之前。记住这一条,能解释八成「规则不生效」的疑案。
出口不止节点:策略组
规则第三段填的出口,通常不是具体节点,而是策略组——一组节点加一个选择策略。常见三种:select(手动选,界面上那个下拉列表就是它)、url-test(定时测速,自动用最快的)、fallback(按顺序检测,头一个挂了自动顶替下一个)。订阅里预置的「自动选择」「故障转移」分组,就是后两种。
一份能看懂的最小示例
proxy-groups:
- name: 手动选择
type: select
proxies: [自动测速, 香港-01, 日本-01, DIRECT]
- name: 自动测速
type: url-test
proxies: [香港-01, 日本-01]
url: https://www.gstatic.com/generate_204
interval: 300
rules:
- DOMAIN-SUFFIX,github.com,手动选择
- DOMAIN-KEYWORD,google,手动选择
- IP-CIDR,192.168.0.0/16,DIRECT
- GEOIP,CN,DIRECT
- MATCH,手动选择
读法:GitHub 与含 google 的域名走「手动选择」组;局域网与国内 IP 直连;其余全部兜底给「手动选择」。这五行就是绝大多数订阅配置的骨架,只是订阅把它扩写成了几百行。
怎么加自己的规则
直接编辑订阅下载下来的文件是不行的——下次更新订阅,你的改动会被整体覆盖。正确做法是用客户端的覆写/合并机制:Clash Verge Rev 提供「全局扩展配置」与 Merge 覆写,Clash Plus 也有自定义规则入口,写在那里的规则会在每次订阅更新后自动叠加到最终配置顶部。把你的 DOMAIN-SUFFIX 行加进去、保存、重载配置,再到日志里确认命中即可。拧错了,删掉那行重载就行,订阅本体毫发无伤。
第七章 TUN 模式与 DNS:收编漏网流量CH-07
第五章说过,系统代理管不住所有软件。这一章装上两件进阶零件:接管全部流量的 TUN,以及决定「域名翻译」质量的 DNS。
TUN:虚拟网卡级接管
开启 TUN 模式后,客户端在系统里创建一块虚拟网卡,并把默认路由指向它——从此所有应用的流量,不管认不认系统代理,都先经过 Clash 再出门。游戏、命令行工具、各类不听话的客户端,一网打尽。开启条件:
- Windows:客户端需以管理员权限运行,或先在设置里安装「服务模式」(推荐后者,一次安装长期有效)。
- macOS:首次开启会请求系统授权,输入密码放行。
- Android / iOS:本质上一直是 VPN 接管模式,不需要单独开 TUN。
开启后建议同时关闭系统代理开关,避免两条入口叠着走。验证方法:开一个平时不吃系统代理的命令行工具试试网络,通了就是接管成功。
fake-ip:先放行后翻译
TUN 通常搭配 enhanced-mode: fake-ip 使用:应用查询域名时,内核先返回一个 198.18.0.0/16 段的假 IP 让连接立刻建立,真实解析放到转发时再做。好处是省一次真实 DNS 往返、且规则能按域名精确匹配。看到假 IP 不要慌,那是设计如此,不是中毒。
DNS 段最小可用配置
dns:
enable: true
enhanced-mode: fake-ip
fake-ip-range: 198.18.0.1/16
nameserver:
- https://doh.pub/dns-query
- https://dns.alidns.com/dns-query
fallback:
- https://1.1.1.1/dns-query
大意:国内域名用 nameserver 里的加密 DNS 快速解析,可疑或境外结果交给 fallback 复核,防止解析被污染。每个参数的取舍、fallback-filter 怎么写,博客《Clash DNS 配置详解》逐项拆过,建议配着读。
Windows 专属:UWP 回环豁免
Windows 商店应用(UWP)默认被系统禁止访问本机回环地址,也就是连不上 127.0.0.1:7890——表现为商店应用死活不走代理。解法:多数客户端内置「UWP 回环豁免」工具,打开后勾选对应应用保存即可;没有内置工具的,用系统自带命令手动豁免:
CheckNetIsolation LoopbackExempt -a -n=应用包名
第八章 日常维护与故障排查:出问题按顺序拆CH-08
装好的机器也要保养。这一章给两样东西:三个日常习惯,和一张固定顺序的排查流程表。排查最忌讳东点一下西点一下——按顺序来,每一步都在缩小包围圈。
三个日常习惯
- 订阅保持新鲜:设好自动更新间隔;连不上时第一反应是手动刷新订阅,而不是重装软件。
- 客户端跟着升:客户端更新通常捆着内核更新,协议兼容性、规则行为修复都在里面。看到更新提示别拖太久。
- 学会看日志:客户端的「日志」页会实时打印每条连接命中了哪条规则、走了哪个节点。它是唯一不撒谎的证人,后面每一步排查都要请它出场。
六步排查流程
- 切直连模式试底网:直连都上不了网,问题在你的宽带或 Wi-Fi,与 Clash 无关,先修网络。
- 测节点延迟:全部超时→订阅过期或服务商故障,刷新订阅、查套餐;个别超时→换个节点。
- 换节点、换地区:单节点抽风很常见,换同地区另一个,再不行换地区。
- 查模式与开关:确认在规则模式、系统代理或 TUN 至少开着一个。「一切正常但没流量」十有八九是入口开关没开。
- 看日志找命中:目标网站的连接命中了 DIRECT?那是规则问题,回第六章加一条自定义规则。
- 查端口冲突:启动就报
bind: address already in use,是 7890 被别的程序占了。查占用:
# Windows
netstat -ano | findstr 7890
# macOS / Linux
lsof -i :7890
找到占用进程后,要么关掉它,要么在客户端设置里把混合端口改成别的值(如 7897)。完整的三平台操作与改端口细节,见博客《Clash 端口被占用报错怎么办》;测速慢的分层定位,见《速度慢三层定位法》;更多零散问题,常见问题页按分类收了一整页。
换客户端与迁移
想从一个客户端换到另一个,不需要「搬家」:订阅链接就是你的全部家当。新客户端装好、把链接重新导入一遍即可;自定义规则从旧客户端的覆写页复制到新客户端对应位置。卸载旧客户端前,记得先关掉它的系统代理与 TUN,否则残留的代理设置会让你「卸载后上不了网」——这也是 FAQ 里的高频问题。
第九章 进阶路线:从用户到玩家CH-09
到第八章为止,你已经是合格的日常用户。最后一章画一张进阶地图:想继续往深处走,按这个顺序拆装,不容易迷路。
第一站:手写与理解 config.yaml
把订阅下载下来的配置文件用文本编辑器打开,对照第六、七章的示例通读一遍:port、mode、proxies、proxy-groups、rules、dns 六大段各管什么,读完就有概念。然后试着在覆写里写一个自己的策略组——比如把常用的三个节点编成一个 fallback 组,给特定网站专用。改之前把原配置复制一份留底:拧错了,拆回上一步就行。
第二站:命令行与服务器部署
桌面客户端只是壳,mihomo 内核本身可以独立跑在任何 Linux 机器上:软路由、NAS、云服务器。核心就三步——放好内核二进制、写好 config.yaml、用 systemd 注册成开机常驻服务。之后用浏览器打开面板地址即可远程管理节点与规则。完整命令与 service 文件模板,博客《Linux 安装 Clash 全流程》后半篇写全了,内核文件在下载页内核区按架构取用。
第三站:规则集与自动化
手写规则到几十行就该升级到规则集(rule-providers):把规则按用途拆成远程维护的清单文件,主配置里一行引用,定时自动更新。社区维护的常用清单覆盖了主流网站分类,比自己一行行攒省力得多。配合 url-test 组和合理的 DNS,一套「装完就不用管」的配置基本成型。
推荐学习顺序
- 把术语表的「配置文件字段」「规则与分流」两个分类过一遍,建立词汇表。
- 精读 DNS 篇与节点挑选篇两篇博客,这是收益最高的两块知识。
- 在覆写里练手:加规则 → 建策略组 → 引规则集,每一步都验证日志命中。
- 有闲置 Linux 设备的,照命令行部署篇跑一遍 mihomo,理解内核脱离图形界面时的样子。
最后一句提醒:代理是工具,规则是秩序。配置玩得再花,也请遵守你所在地区的法律法规,合理合规地使用网络工具。手册到此装配完毕——哪一章拧松了,随时回来对图重装。