安装前先确认客户端、系统与配置
“Clash”通常同时指规则代理内核、配置格式和一组图形客户端。原版 Clash 内核已经停止维护,当前桌面客户端常见的兼容内核是 Clash Meta,也称 mihomo。不同客户端的菜单名称可能不同,但初始设置都围绕配置文件、代理模式、系统代理和 TUN 四个部分展开。
下载前先确认操作系统架构。Windows 10 22H2、Windows 11 常见设备通常选择 x64;采用 Snapdragon 等 ARM 处理器的 Windows 设备选择 arm64。Intel Mac 选择 x64 或 amd64,Apple M1、M2、M3、M4 系列选择 arm64。Linux 还要区分 amd64、arm64,以及 deb、rpm、AppImage 等封装格式。
首次启动需要准备的内容
- 一个与当前系统和处理器架构匹配的客户端安装包。
- 可用的 Clash 配置文件,通常是订阅地址或 YAML 文件。
- 系统管理员权限,用于安装应用、写入系统代理或创建 TUN 虚拟网卡。
- 一条可直接联网的基础网络,用来完成首次订阅拉取和节点测试。
五个平台的安装入口差异
| 平台 | 常见安装形式 | 首次启动重点 |
|---|---|---|
| Windows | EXE、MSI 或便携压缩包 | 允许防火墙访问,确认系统代理写入权限 |
| macOS | DMG、PKG | 拖入“应用程序”,按提示批准网络扩展 |
| Linux | deb、rpm、AppImage | 确认桌面会话、托盘支持与管理员权限 |
| Android | APK | 允许安装当前来源应用,批准 VPN 连接请求 |
| iOS / iPadOS | App Store 客户端 | 批准添加 VPN 配置,保持配置来源可信 |
按顺序完成订阅导入与配置更新
安装结束后不要先开 TUN,也不要同时修改 DNS 和端口。第一步应当是导入配置,并确认客户端能够解析出代理节点、策略组和规则。这样出现问题时,可以明确判断故障位于订阅、节点还是系统接管环节。
方法一:通过订阅地址导入
- 复制完整订阅地址,检查开头是否为
https://,不要遗漏末尾参数。 - 在客户端进入“配置”或“Profiles”页面。
- 选择“新建订阅”“从 URL 导入”或同类入口。
- 粘贴地址,设置便于识别的名称,再执行下载或保存。
- 等待配置列表出现更新时间、节点数量或文件大小。
- 点选刚导入的配置,使其成为当前启用配置。
不同图形客户端的路径略有差异。常见桌面路径是「配置」→「新建」→「URL」,常见 Android 路径是「配置」→右上角“+”→「从 URL 导入」。若界面同时提供“代理集合”和“配置订阅”,首次使用应选择完整配置订阅,因为单独的代理集合通常不包含规则、DNS 和策略组定义。
方法二:导入本地 YAML 文件
已有 .yaml 或 .yml 文件时,可在「配置」→「导入本地文件」中选择。不要用文档软件重新保存 YAML;缩进、冒号后的空格和 UTF-8 编码都会影响解析。配置最外层通常至少包含代理、策略组和规则,使用 mihomo 扩展功能时还可能包含 rule-providers、tun 与 dns。
mixed-port: 7890
mode: rule
allow-lan: false
log-level: info
proxies:
- name: Example
type: socks5
server: 127.0.0.1
port: 1080
proxy-groups:
- name: Proxy
type: select
proxies:
- Example
- DIRECT
rules:
- MATCH,Proxy
上面的片段只用于说明结构,不能替代真实订阅。mixed-port: 7890 表示 HTTP 与 SOCKS 入站共用 7890 端口;实际端口以客户端当前配置为准。部分客户端会采用 7890、7891 分离端口,也可能随机选择未占用端口。
导入后立即做三项检查
- 配置状态应显示成功,而不是 404、超时、解析失败或内容为空。
- “代理”页面应出现策略组,组内至少能看到 DIRECT 和一个可选节点。
- 手动执行一次延迟测试。几十毫秒到数百毫秒只代表测试连接可达,不等于所有网站都能访问。
选择规则模式、全局模式与直连模式
配置可用后,进入“代理”或“Proxies”页面选择模式。常见的 Rule、Global、Direct 分别对应规则分流、全部交给单一代理策略、全部直连。第一次使用建议选择规则模式,再在策略组中选一个延迟正常的节点。
规则模式适合日常使用
规则模式会按域名、IP、进程或规则集决定连接走向。例如局域网地址可以直连,指定域名进入代理组,其余流量由末尾的 MATCH 规则处理。规则从上到下匹配,命中后停止继续查找,因此具体规则应位于宽泛规则之前。
- Rule:按配置中的规则分流,适合长期启用。
- Global:所有被客户端接管的连接使用全局策略组,适合短时排查规则遗漏。
- Direct:被接管的连接直接访问,不经过代理节点,适合判断问题是否由节点引起。
“全局模式”不等于客户端自动接管系统全部流量。应用是否进入 Clash,仍取决于系统代理、应用自身代理设置或 TUN 模式。浏览器遵循系统代理时通常能直接接管;部分游戏、命令行程序和使用独立网络栈的软件可能绕过系统代理。
先选策略组,再选具体节点
订阅常把“节点选择”“自动选择”“故障转移”等策略组互相嵌套。手动组需要用户选择节点;URL-Test 组会按测试地址与间隔自动选择;Fallback 组通常优先使用列表中第一个可用节点。看到节点延迟正常但网页仍打不开时,应检查最终生效的策略组是否仍停留在 DIRECT。
使用连接记录确认命中结果
多数客户端在「连接」或「Connections」页面显示目标域名、上传下载量、命中规则和出站链路。打开一个测试网页后观察新连接,如果显示 DIRECT,说明它被直连规则命中;如果显示“策略组 → 节点”,说明代理链路已经工作。这个结果比反复切换节点更适合定位分流问题。
开启系统代理并验证端口
规则和节点选好后,再开启系统代理。桌面客户端通常提供“系统代理”“System Proxy”开关;开启后,客户端会把操作系统的 HTTP 和 HTTPS 代理地址写为本机回环地址,例如 127.0.0.1:7890。关闭客户端前应正常退出,让程序撤销系统代理设置。
Windows 与 macOS
Windows 可在「设置」→「网络和 Internet」→「代理」查看当前代理状态。客户端接管后,手动代理通常指向 127.0.0.1 和当前混合端口。若退出客户端后网页全部无法打开,先回到该页面关闭残留的手动代理,再重新启动客户端。
macOS 可在「系统设置」→「网络」→当前网络→「详细信息」→「代理」检查 Web 代理和安全 Web 代理。首次修改时系统可能要求输入管理员密码。不要同时让两个代理客户端写入这些项目,后启动的应用可能覆盖前一个应用的地址和端口。
Linux 桌面与环境变量
GNOME、KDE 等桌面环境可以使用系统代理,但终端程序未必读取桌面设置。需要临时让命令行请求经过本机混合端口时,可在当前终端设置环境变量:
export HTTP_PROXY=http://127.0.0.1:7890
export HTTPS_PROXY=http://127.0.0.1:7890
export ALL_PROXY=socks5://127.0.0.1:7890
这些变量只对当前终端及其子进程生效。端口必须与客户端“常规设置”或“外部控制”页面显示的入站端口一致。控制器端口常见值为 9090,它用于客户端界面连接内核,不是浏览器应填写的代理端口。
Android 与 iOS 的 VPN 接管
移动系统通常通过本地 VPN 接口接管流量,而不是修改桌面式系统代理。Android 首次启动连接时会出现“连接请求”,批准后状态栏显示钥匙或 VPN 标记。iOS 与 iPadOS 会要求添加 VPN 配置并进行系统认证。拒绝权限后,即使配置和节点都正常,其他应用也不会进入代理链路。
用两个步骤验证
- 保持规则模式,打开连接记录,再访问一个普通网页,确认产生新连接并显示命中规则。
- 关闭系统代理或断开移动端 VPN 后重新访问,对比连接记录是否停止新增。
不要仅用浏览器首页是否打开作为判断。浏览器缓存、DNS 缓存和已有长连接都可能让结果延迟变化。测试时可新建隐私窗口,或等待旧连接关闭后再访问一个此前未打开的域名。
什么时候需要开启TUN 模式
TUN 模式会创建虚拟网络接口,将更多 TCP、UDP 与 DNS 流量送入 mihomo 内核。它适合不遵循系统代理的软件、部分游戏启动器、命令行工具,以及需要统一接管的场景。浏览器已经能通过系统代理正常工作时,不必把 TUN 当作首次安装的必选项。
开启前的正确顺序
- 先确认订阅能更新,策略组中存在可用节点。
- 只开启系统代理,验证浏览器流量能够按规则转发。
- 退出其他 VPN、网络加速器和同类代理程序。
- 在「设置」→「服务模式」或「Service Mode」安装后台服务。
- 按提示授予管理员、网络扩展或 VPN 权限。
- 开启 TUN 后重新检查 DNS、连接记录与局域网访问。
Windows 客户端常借助服务模式以管理员权限创建虚拟网卡;macOS 需要批准网络扩展;Linux 通常需要 CAP_NET_ADMIN、root 权限或由 systemd 服务管理内核。Android 和 iOS 本身已通过 VPN 接口接管,一般不会再提供与桌面端完全相同的“TUN 开关”。
TUN 开启后断网怎么处理
- 先关闭 TUN,保留规则模式与配置,不要一次重置全部设置。
- 检查是否还有其他 VPN 虚拟网卡处于连接状态。
- 确认客户端内核正在运行,连接页面没有持续出现权限错误。
- 检查 DNS 监听端口是否被其他程序占用,常见冲突涉及 53 端口。
- 重启客户端后仍异常,再重启系统以清理残留路由和虚拟接口状态。
五大平台的权限与安装拦截
Windows:防火墙、服务模式与端口占用
首次启动出现 Windows Defender 防火墙提示时,是否允许取决于使用范围。只在本机使用且 allow-lan 为 false 时,不需要向局域网设备提供代理。若客户端无法启动内核,可检查任务管理器中是否已有旧实例,再用 netstat -ano | findstr :7890 查看 7890 端口是否被占用。
安装服务模式后仍无法开启 TUN,可在「设置」→「应用」→「已安装的应用」确认客户端版本,再回到客户端的「设置」→「服务模式」执行卸载与重新安装。不要直接删除仍在运行的程序目录,否则后台服务可能保留失效路径。
macOS:应用验证与网络扩展
将应用从 DMG 拖入“应用程序”后再启动,不要长期从磁盘映像内运行。若系统阻止打开,可进入「系统设置」→「隐私与安全性」查看对应提示,并核对应用来源和下载文件。批准网络扩展后,菜单栏或系统网络设置中会出现相关状态。
Linux:图形会话、托盘与权限
deb 包可通过 sudo apt install ./package.deb 安装,rpm 包可使用发行版对应的软件包管理器。AppImage 通常需要添加可执行权限,例如 chmod +x package.AppImage。某些精简桌面没有托盘扩展,窗口关闭后难以重新打开,此时应先确认进程仍在运行,而不是重复启动多个内核实例。
Android:电池优化与后台运行
Android 系统可能在锁屏后限制 VPN 客户端。可进入「设置」→「应用」→对应客户端→「电池」,根据设备系统选择允许后台活动或不限制。具体名称因厂商而异。若连接几分钟后自动断开,同时客户端进程从最近任务中消失,优先检查电池策略,而不是频繁更换订阅。
iOS 与 iPadOS:VPN 配置与按需连接
首次连接要批准系统 VPN 配置。若顶部状态栏短暂显示 VPN 后立即消失,应回到客户端查看配置解析、节点握手和 DNS 日志。部分兼容客户端提供“按需连接”,可按 Wi-Fi、蜂窝网络或域名条件自动启用;初次安装阶段建议先手动连接,确认基础链路后再增加自动化条件。
新手常见问题的逐项排查顺序
配置导入成功,但列表里没有节点
先查看导入内容是否真的是 Clash YAML。有些地址返回网页、登录提示或其他客户端格式,客户端可能完成下载却无法生成代理组。检查配置更新时间、文件大小和解析错误;如果使用订阅转换服务,还要确认输出格式选择 Clash 或 Clash Meta,而不是仅包含单条 URI 的通用列表。
延迟测试正常,但浏览器打不开网页
- 确认系统代理或移动端 VPN 已开启。
- 查看当前模式是否为 Rule,而不是 Direct。
- 检查主策略组是否选中了可用节点。
- 在“连接”页面确认请求实际命中了哪个规则。
- 临时切换到 Global 测试;若全局可用,问题通常位于规则匹配。
- 若全局也失败,再检查节点、DNS、系统时间和本地防火墙。
只有部分应用不走代理
应用可能忽略系统代理、使用 UDP,或自行指定 DNS。先用浏览器验证系统代理链路;浏览器正常而目标应用无连接记录时,再测试 TUN。若开启 TUN 后目标应用出现记录但仍失败,应查看其协议、目标端口和命中规则,不要把“未接管”和“节点不可用”混为一类。
局域网设备无法使用本机代理
本机使用 127.0.0.1 时仅允许自身访问。确需向同一局域网设备提供代理,应在明确了解访问范围后开启“允许局域网连接”,并让另一台设备填写运行 Clash 设备的局域网地址,例如 192.168.1.20:7890。同时检查系统防火墙入站规则,使用完毕后关闭该能力。
退出客户端后系统仍然无法联网
这通常是系统代理状态未恢复。Windows 到「设置」→「网络和 Internet」→「代理」关闭手动代理;macOS 到当前网络的「详细信息」→「代理」取消相关项目;Linux 清除当前终端中的 HTTP_PROXY、HTTPS_PROXY 与 ALL_PROXY。如果之前开启 TUN,还应确认虚拟接口和后台服务已经停止。
首次安装完成后的推荐检查清单
完成下面各项后,初始设置才算闭环。后续若出现更新失败、规则异常或特定应用无法连接,可以从最近改动的环节开始排查,不必重新安装客户端。
- 客户端安装包与操作系统架构一致。
- 订阅可以手动更新,更新时间和内容正常。
- 当前配置已启用,代理页面存在策略组和节点。
- 模式设为 Rule,主策略组已经选定节点或自动测试组。
- 系统代理或移动端 VPN 已获得必要权限。
- 访问测试页面时,连接记录能显示命中规则与出站节点。
- 订阅自动更新间隔设为合理值,例如 1440 分钟。
- 仅在应用不遵循系统代理时启用 TUN,并单独验证 DNS 与路由。
- 记住正常退出客户端的方法,避免系统代理地址残留。
初次配置最重要的是保持步骤单一:先导入订阅,再选择规则与节点,然后开启系统接管,最后按需配置 TUN。每完成一步都查看状态和连接记录,出现故障时就能把范围缩小到具体环节。