入門指南 預計閱讀 12 分鐘

第一次安裝 Clash 客戶端:跨平台初始設定重點與常見問題

首次安裝 Clash 後,需完成匯入訂閱、啟用系統代理與選擇代理模式。本文整理五大平台通用的初始設定順序,並列出權限授予、安裝攔截等新手常遇到的問題。

安裝前先確認客戶端、系統與設定

「Clash」通常同時指規則代理核心、設定格式與一系列圖形化客戶端。原版 Clash 核心已停止維護,目前桌面客戶端常見的相容核心是 Clash Meta,也稱為 mihomo。不同客戶端的選單名稱可能不同,但初始設定都圍繞設定檔、代理模式、系統代理與 TUN 四個部分展開。

下載前先確認作業系統架構。Windows 10 22H2、Windows 11 的常見裝置通常選擇 x64;採用 Snapdragon 等 ARM 處理器的 Windows 裝置則選擇 arm64。Intel Mac 選擇 x64 或 amd64,Apple M1、M2、M3、M4 系列選擇 arm64。Linux 還需區分 amd64、arm64,以及 deb、rpm、AppImage 等封裝格式。

首次啟動前需要準備的內容

  • 與目前作業系統及處理器架構相符的客戶端安裝套件。
  • 可用的 Clash 設定檔,通常是訂閱網址或 YAML 檔案。
  • 系統管理員權限,用於安裝應用程式、寫入系統代理或建立 TUN 虛擬網卡。
  • 可直接連上網路的基礎連線,用來完成首次訂閱擷取與節點測試。

五大平台的安裝入口差異

平台 常見安裝形式 首次啟動重點
Windows EXE、MSI 或免安裝壓縮檔 允許防火牆存取,確認具備寫入系統代理的權限
macOS DMG、PKG 拖曳至「應用程式」,依提示核准網路延伸功能
Linux deb、rpm、AppImage 確認桌面工作階段、系統匣支援與管理員權限
Android APK 允許安裝目前來源的應用程式,核准 VPN 連線要求
iOS / iPadOS App Store 客戶端 核准新增 VPN 設定檔,確認設定來源可信

依序完成訂閱匯入與設定更新

安裝完成後不要先開啟 TUN,也不要同時修改 DNS 與連接埠。第一步應先匯入設定,並確認客戶端能解析出代理節點、策略群組與規則。這樣發生問題時,才能明確判斷故障是在訂閱、節點,還是系統接管環節。

方法一:透過訂閱網址匯入

  1. 複製完整的訂閱網址,確認開頭是 https://,不要遺漏結尾參數。
  2. 在客戶端開啟「設定」或「Profiles」頁面。
  3. 選擇「新增訂閱」、「從 URL 匯入」或類似入口。
  4. 貼上網址,設定易於辨識的名稱,再執行下載或儲存。
  5. 等待設定清單顯示更新時間、節點數量或檔案大小。
  6. 點選剛匯入的設定,使其成為目前啟用的設定。

不同圖形化客戶端的操作路徑略有差異。常見桌面路徑是「設定」→「新增」→「URL」,常見 Android 路徑是「設定」→右上角「+」→「從 URL 匯入」。若介面同時提供「代理集合」與「設定訂閱」,首次使用應選擇完整的設定訂閱,因為單獨的代理集合通常不包含規則、DNS 與策略群組定義。

方法二:匯入本機 YAML 檔案

已有 .yaml.yml 檔案時,可在「設定」→「匯入本機檔案」中選取。不要使用文件軟體重新儲存 YAML;縮排、冒號後的空格與 UTF-8 編碼都會影響解析。設定檔最外層通常至少包含代理、策略群組與規則;使用 mihomo 擴充功能時,還可能包含 rule-providerstundns

mixed-port: 7890
mode: rule
allow-lan: false
log-level: info

proxies:
  - name: Example
    type: socks5
    server: 127.0.0.1
    port: 1080

proxy-groups:
  - name: Proxy
    type: select
    proxies:
      - Example
      - DIRECT

rules:
  - MATCH,Proxy

上方片段僅用於說明結構,不能取代實際訂閱。mixed-port: 7890 表示 HTTP 與 SOCKS 入站共用 7890 連接埠;實際連接埠以客戶端目前設定為準。部分客戶端會採用 7890、7891 分離連接埠,也可能隨機選擇未被使用的連接埠。

匯入後立即進行三項檢查

  • 設定狀態應顯示成功,而不是 404、逾時、解析失敗或內容為空。
  • 「代理」頁面應出現策略群組,群組內至少能看到 DIRECT 與一個可選節點。
  • 手動執行一次延遲測試。幾十毫秒到數百毫秒只代表測試連線可達,不代表所有網站都能存取。

選擇規則模式、全域模式與直連模式

設定可用後,進入「代理」或「Proxies」頁面選擇模式。常見的 Rule、Global、Direct 分別對應規則分流、全部交由單一代理策略處理,以及全部直連。第一次使用建議選擇規則模式,再於策略群組中選擇延遲正常的節點。

規則模式適合日常使用

規則模式會依網域、IP、程序或規則集決定連線走向。例如區域網路位址可以直連,指定網域進入代理群組,其餘流量由最後的 MATCH 規則處理。規則會由上到下比對,命中後便停止繼續查找,因此具體規則應放在寬泛規則之前。

  • Rule:依設定中的規則分流,適合長期啟用。
  • Global:所有由客戶端接管的連線都使用全域策略群組,適合短時間排查規則遺漏。
  • Direct:被接管的連線直接存取,不經過代理節點,適合判斷問題是否由節點造成。

「全域模式」不等於客戶端會自動接管系統的所有流量。應用程式是否進入 Clash,仍取決於系統代理、應用程式本身的代理設定或 TUN 模式。遵循系統代理的瀏覽器通常能直接被接管;部分遊戲、命令列程式與使用獨立網路堆疊的軟體可能繞過系統代理。

先選策略群組,再選具體節點

訂閱通常會將「節點選擇」、「自動選擇」、「故障轉移」等策略群組相互巢狀。手動群組需要使用者選擇節點;URL-Test 群組會依測試網址與間隔自動選擇;Fallback 群組通常優先使用清單中第一個可用節點。看到節點延遲正常但網頁仍無法開啟時,應檢查最終生效的策略群組是否仍停留在 DIRECT。

使用連線記錄確認命中結果

多數客戶端會在「連線」或「Connections」頁面顯示目標網域、上傳下載量、命中規則與出站鏈路。開啟測試網頁後觀察新連線;若顯示 DIRECT,表示命中直連規則;若顯示「策略群組 → 節點」,表示代理鏈路已正常運作。這個結果比反覆切換節點更適合定位分流問題。

啟用系統代理並驗證連接埠

選好規則與節點後,再啟用系統代理。桌面客戶端通常提供「系統代理」或「System Proxy」開關;啟用後,客戶端會將作業系統的 HTTP 與 HTTPS 代理位址寫入本機迴路位址,例如 127.0.0.1:7890。關閉客戶端前應正常退出,讓程式撤銷系統代理設定。

Windows 與 macOS

Windows 可在「設定」→「網路和網際網路」→「代理」查看目前代理狀態。客戶端接管後,手動代理通常會指向 127.0.0.1 與目前的混合連接埠。若退出客戶端後網頁全部無法開啟,先回到該頁面關閉殘留的手動代理,再重新啟動客戶端。

macOS 可在「系統設定」→「網路」→目前網路→「詳細資訊」→「代理伺服器」檢查 Web 代理與安全 Web 代理。首次修改時,系統可能要求輸入管理員密碼。不要同時讓兩個代理客戶端寫入這些項目,較晚啟動的應用程式可能覆蓋前一個應用程式的位址與連接埠。

Linux 桌面環境與環境變數

GNOME、KDE 等桌面環境可以使用系統代理,但終端機程式未必會讀取桌面設定。若要暫時讓命令列請求經過本機混合連接埠,可在目前終端機設定環境變數:

export HTTP_PROXY=http://127.0.0.1:7890
export HTTPS_PROXY=http://127.0.0.1:7890
export ALL_PROXY=socks5://127.0.0.1:7890

這些變數只會對目前終端機及其子程序生效。連接埠必須與客戶端「一般設定」或「外部控制」頁面顯示的入站連接埠一致。控制器連接埠常見值為 9090,用於客戶端介面連線核心,不是瀏覽器應填寫的代理連接埠。

Android 與 iOS 的 VPN 接管

行動作業系統通常透過本機 VPN 介面接管流量,而不是修改桌面式系統代理。Android 首次啟動連線時會出現「連線要求」,核准後狀態列會顯示鑰匙或 VPN 標誌。iOS 與 iPadOS 會要求新增 VPN 設定並進行系統驗證。拒絕權限後,即使設定與節點都正常,其他應用程式也不會進入代理鏈路。

分兩步完成驗證

  1. 保持規則模式,開啟連線記錄,再造訪一般網頁,確認產生新連線並顯示命中規則。
  2. 關閉系統代理或中斷行動裝置 VPN 後重新造訪,對比連線記錄是否停止新增。

不要只以瀏覽器首頁能否開啟來判斷。瀏覽器快取、DNS 快取與既有長連線都可能使結果延遲變化。測試時可開啟新的私密視窗,或等待舊連線關閉後,再造訪先前未開啟過的網域。

何時需要啟用TUN 模式

TUN 模式會建立虛擬網路介面,將更多 TCP、UDP 與 DNS 流量送入 mihomo 核心。它適合不遵循系統代理的軟體、部分遊戲啟動器、命令列工具,以及需要統一接管的情境。瀏覽器已能透過系統代理正常運作時,不必將 TUN 視為首次安裝的必要選項。

啟用前的正確順序

  1. 先確認訂閱能正常更新,策略群組中存在可用節點。
  2. 只啟用系統代理,驗證瀏覽器流量能依規則轉送。
  3. 退出其他 VPN、網路加速器與同類代理程式。
  4. 在「設定」→「服務模式」或「Service Mode」中安裝背景服務。
  5. 依提示授予管理員、網路延伸功能或 VPN 權限。
  6. 啟用 TUN 後重新檢查 DNS、連線記錄與區域網路存取。

Windows 客戶端常透過服務模式,以管理員權限建立虛擬網卡;macOS 需要核准網路延伸功能;Linux 通常需要 CAP_NET_ADMIN、root 權限,或由 systemd 服務管理核心。Android 與 iOS 本身已透過 VPN 介面接管流量,一般不會再提供與桌面端完全相同的「TUN 開關」。

TUN 開啟後無法上網的處理方式

  • 先關閉 TUN,保留規則模式與設定,不要一次重設所有設定。
  • 檢查是否仍有其他 VPN 虛擬網卡處於連線狀態。
  • 確認客戶端核心正在執行,連線頁面沒有持續出現權限錯誤。
  • 檢查 DNS 監聽連接埠是否被其他程式佔用,常見衝突涉及 53 埠。
  • 重新啟動客戶端後仍異常,再重新啟動系統,以清除殘留路由與虛擬介面狀態。

五大平台的權限與安裝攔截

Windows:防火牆、服務模式與連接埠佔用

首次啟動出現 Windows Defender 防火牆提示時,是否允許取決於使用範圍。若僅在本機使用且 allow-lanfalse,就不需要向區域網路裝置提供代理。若客戶端無法啟動核心,可檢查工作管理員中是否已有舊執行個體,再使用 netstat -ano | findstr :7890 查看 7890 連接埠是否被佔用。

安裝服務模式後仍無法啟用 TUN,可在「設定」→「應用程式」→「已安裝的應用程式」確認客戶端版本,再回到客戶端的「設定」→「服務模式」執行解除安裝與重新安裝。不要直接刪除仍在執行中的程式目錄,否則背景服務可能保留失效路徑。

macOS:應用程式驗證與網路延伸功能

將應用程式從 DMG 拖曳至「應用程式」後再啟動,不要長期直接從磁碟映像檔內執行。若系統阻止開啟,可進入「系統設定」→「隱私權與安全性」查看相關提示,並核對應用程式來源與下載檔案。核准網路延伸功能後,選單列或系統網路設定中會出現相關狀態。

Linux:圖形工作階段、系統匣與權限

deb 套件可透過 sudo apt install ./package.deb 安裝,rpm 套件可使用發行版對應的套件管理器。AppImage 通常需要新增可執行權限,例如 chmod +x package.AppImage。某些精簡桌面沒有系統匣延伸功能,關閉視窗後難以重新開啟;此時應先確認程序仍在執行,而不是重複啟動多個核心執行個體。

Android:電池最佳化與背景執行

Android 系統可能在鎖定螢幕後限制 VPN 客戶端。可進入「設定」→「應用程式」→對應客戶端→「電池」,依裝置系統選擇允許背景活動或不受限制。具體名稱因製造商而異。若連線幾分鐘後自動中斷,同時客戶端程序從最近使用的應用程式中消失,應優先檢查電池策略,而不是頻繁更換訂閱。

iOS 與 iPadOS:VPN 設定與隨選連線

首次連線時必須核准系統 VPN 設定。若頂端狀態列短暫顯示 VPN 後立即消失,應返回客戶端查看設定解析、節點握手與 DNS 記錄。部分相容客戶端提供「隨選連線」,可依 Wi-Fi、行動網路或網域條件自動啟用;初次安裝階段建議先手動連線,確認基礎鏈路後再增加自動化條件。

新手常見問題的逐項排查順序

設定匯入成功,但清單中沒有節點

先確認匯入內容確實是 Clash YAML。有些網址回傳的是網頁、登入提示或其他客戶端格式,客戶端可能完成下載,卻無法產生代理群組。檢查設定更新時間、檔案大小與解析錯誤;若使用訂閱轉換服務,也要確認輸出格式選擇 Clash 或 Clash Meta,而不是只包含單一 URI 的通用清單。

延遲測試正常,但瀏覽器無法開啟網頁

  1. 確認系統代理或行動裝置 VPN 已啟用。
  2. 查看目前模式是否為 Rule,而不是 Direct。
  3. 檢查主要策略群組是否選取了可用節點。
  4. 在「連線」頁面確認請求實際命中了哪條規則。
  5. 暫時切換至 Global 測試;若全域模式可用,問題通常出在規則匹配。
  6. 若全域模式也失敗,再檢查節點、DNS、系統時間與本機防火牆。

只有部分應用程式不經代理

應用程式可能忽略系統代理、使用 UDP,或自行指定 DNS。先用瀏覽器驗證系統代理鏈路;若瀏覽器正常而目標應用程式沒有連線記錄,再測試 TUN。若啟用 TUN 後目標應用程式出現記錄但仍失敗,應查看其協定、目標連接埠與命中規則,不要將「未接管」與「節點不可用」混為一談。

區域網路裝置無法使用本機代理

本機使用 127.0.0.1 時只允許自身存取。若確實需要向同一區域網路的裝置提供代理,應在明確了解存取範圍後啟用「允許區域網路連線」,並讓另一台裝置填寫執行 Clash 裝置的區域網路位址,例如 192.168.1.20:7890。同時檢查系統防火牆的入站規則,使用完畢後關閉此功能。

退出客戶端後系統仍無法連線網路

這通常是系統代理狀態未恢復。Windows 前往「設定」→「網路和網際網路」→「代理」關閉手動代理;macOS 前往目前網路的「詳細資訊」→「代理伺服器」取消相關項目;Linux 清除目前終端機中的 HTTP_PROXYHTTPS_PROXYALL_PROXY。若先前啟用了 TUN,還應確認虛擬介面與背景服務已停止。

首次安裝完成後的建議檢查清單

完成以下各項後,初始設定才算完整。之後若出現更新失敗、規則異常或特定應用程式無法連線,可以從最近變更的環節開始排查,不必重新安裝客戶端。

  • 客戶端安裝套件與作業系統架構一致。
  • 訂閱可以手動更新,更新時間與內容正常。
  • 目前設定已啟用,代理頁面中存在策略群組與節點。
  • 模式設為 Rule,主要策略群組已選定節點或自動測試群組。
  • 系統代理或行動裝置 VPN 已取得必要權限。
  • 造訪測試頁面時,連線記錄能顯示命中規則與出站節點。
  • 訂閱自動更新間隔設為合理值,例如 1440 分鐘。
  • 僅在應用程式不遵循系統代理時啟用 TUN,並分別驗證 DNS 與路由。
  • 記住正常退出客戶端的方法,避免系統代理位址殘留。

初次設定最重要的是維持步驟單一:先匯入訂閱,再選擇規則與節點,接著啟用系統接管,最後視需要設定 TUN。每完成一步都查看狀態與連線記錄,發生故障時就能將範圍縮小到具體環節。

下載 Clash 客戶端 查看各平台安裝套件