系統化使用手冊

Clash 全平台安裝與設定完整指南

涵蓋 Windows、macOS、Android、iOS 與 Linux,從客戶端選擇、安裝權限、訂閱匯入,到系統代理、TUN、DNS 與規則排錯。需要先完成最短操作流程時,可先閱讀快速入門教學;遇到平台差異或設定限制時,再回到本頁按章節查閱。

01 · 開始之前

通用準備工作與客戶端選擇

先區分客戶端、核心與訂閱

Clash 的日常使用涉及三個彼此獨立的部分。客戶端是提供視窗、選單與開關的圖形介面,負責匯入設定、切換代理模式並管理系統權限;Mihomo 等核心負責解析設定、建立連線及執行分流規則;訂閱則是服務提供者產生的設定入口,通常包含代理節點、代理群組、規則與 DNS 參數。安裝客戶端不會自動產生可用訂閱,只有訂閱也不能直接取代本機客戶端。排查問題時先判斷故障屬於哪一層,可以避免反覆重新安裝。

本站下載頁會依平台列出客戶端。一般桌面與行動裝置優先選擇 Clash Plus;Windows 與 macOS 也可選 Clash Verge Rev、FlClash,Windows 另有 Clash Nyanpasu 及已停止維護的 Clash for Windows,macOS 則另有已停止維護的 ClashX Meta。Android 可選 Clash Meta for Android、FlClash、Surfboard;Linux 主要使用 Clash Verge Rev 或 FlClash。伺服器、軟路由及需要自行編排服務的使用者可下載 Mihomo 核心。圖形客戶端與純核心的設定方式不同,不要把核心壓縮檔當成桌面安裝程式。

確認系統架構與安裝權限

下載前需要確認作業系統版本與處理器架構。Windows 一般裝置使用 x64;只有 Windows on ARM 裝置才需要 ARM64 版本。搭載 Apple 晶片的 Mac 選擇 Apple Silicon 或 ARM64 建置版本,較早期的 Intel Mac 則選擇 x64 建置版本。Android 安裝套件可能分為 arm64、arm 或通用套件,近年大多數手機與平板使用 arm64;無法確認時,可優先選用下載頁明確標示的通用套件。Linux 除了架構外還要區分套件格式:Debian、Ubuntu 及其衍生系統通常使用 deb,Fedora、Rocky Linux 等使用 rpm,壓縮版核心則需要手動設定服務。

安裝及啟用代理都可能觸發系統權限要求。桌面端的系統代理一般只需修改系統網路設定;TUN 模式會建立虛擬網路介面,通常需要管理員權限。Android 與 iOS 會顯示 VPN 連線授權,這是系統為本機流量接管提供的統一介面,不代表已連線到傳統企業 VPN。若在權限對話框中拒絕,客戶端介面可能仍顯示設定已載入,但實際應用程式流量不會經過代理。此時應回到系統設定恢復 VPN、網路延伸功能或背景執行權限,而不是重複匯入訂閱。

保留最小復原條件

開始修改前,建議保留目前可正常運作的設定副本,記下訂閱入口,並確認裝置時間、時區與網路連線正常。系統時間偏差會影響 HTTPS 憑證驗證,可能表現為訂閱更新失敗、網頁憑證錯誤或節點握手失敗。公共 Wi-Fi 可能要求先在瀏覽器完成驗證;驗證完成前若開啟全域代理,驗證頁面有時無法彈出。最穩妥的順序是先關閉系統代理與 TUN,確認一般網路可存取,再匯入設定並逐項開啟。

準備項目 確認方式 選錯後的常見表現
處理器架構 查看系統資訊中的系統類型或晶片名稱 安裝程式無法啟動,或系統提示應用程式不相容
安裝套件格式 依 Windows、macOS、Android、Linux 分區下載 系統無法識別檔案,或只能解壓縮不能安裝
網路權限 檢查 VPN、網路延伸功能、管理員與背景權限 介面顯示正在執行,但瀏覽器和其他應用程式未經代理
訂閱可用性 確認連結未過期,且可在目前網路下存取 更新逾時、回傳空設定或沒有代理群組

首次設定應採用最小變因法:先使用預設規則模式,只匯入一份確認有效的訂閱,開啟系統代理後測試瀏覽器,再依需要啟用 TUN、覆寫 DNS 或加入自訂規則。不要同時修改代理模式、DNS、連接埠與規則檔案,否則故障出現後很難判斷是哪項設定造成。快速流程可參考Clash 使用教學,本手冊後續章節則依平台說明安裝細節與復原流程。

02 · 桌面平台

Windows 安裝、系統代理與 TUN

下載並完成首次安裝

Windows 下載區選擇客戶端。大多數使用 Intel 或 AMD 處理器的電腦應下載 x64 安裝套件。安裝前先退出舊客戶端,避免舊程序佔用混合連接埠或虛擬網卡。若要從 Clash for Windows 遷移,不建議直接覆蓋安裝另一個客戶端;先記錄訂閱地址、自訂規則與略過清單,再讓舊客戶端退出系統代理,最後安裝 Clash Plus、Clash Verge Rev、FlClash 或 Clash Nyanpasu。不同客戶端的資料目錄與欄位擴充並不完全相同,直接複製整個舊目錄可能連同已失效的快取與輔助服務一起帶入。

若安裝程式遭系統攔截,應核對檔案是否來自本站對應下載入口、檔案副檔名是否完整,並在 Windows 安全性提示中查看發行者與檔案來源。企業或學校管理的裝置可能限制安裝驅動程式、建立服務或修改代理設定,這類限制需要由裝置管理員處理。可攜版通常可以直接解壓縮執行,但 TUN 服務仍可能要求管理員權限。路徑盡量使用一般本機目錄,避免放在受同步軟體控制的資料夾中,以免設定更新時遭到鎖定。

匯入訂閱並啟用設定

開啟客戶端後進入設定、訂閱或 Profiles 頁面,選擇透過 URL 新增,將完整訂閱地址貼到輸入框並執行更新。成功下載不代表已經啟用,通常還需要點選剛加入的設定,使其成為目前設定。接著進入代理群組頁面,為需要手動選擇的群組指定節點,或維持自動選擇策略。若頁面只有設定名稱卻沒有代理群組,先查看更新結果與日誌;訂閱回傳登入頁、HTML 錯誤頁或空內容時,客戶端無法將其解析成 YAML 設定。

訂閱更新間隔不宜設定得過短。更新動作會重新擷取設定,有些客戶端還會重新載入核心;頻繁重新整理既不能提升節點品質,也可能觸發服務端存取限制。日常依服務方建議設定即可,需要立即同步時再手動更新。訂閱失敗的網路、連結與服務端排查流程,可繼續閱讀Clash 訂閱更新失敗排查

系統代理適用範圍

開啟「系統代理」後,客戶端會將 Windows 的 HTTP 與 HTTPS 代理指向本機監聽連接埠。遵循系統代理設定的瀏覽器與桌面軟體會自動接入;自行實作網路堆疊的程式、部分商店應用程式、遊戲與命令列工具可能忽略這項設定。此時不一定是節點失效,而是相關程式沒有將流量交給 Clash。瀏覽器可以存取,但某個應用程式仍直接連線,是判斷這種情況的典型訊號。

系統代理開啟後若異常斷電或強制結束程序,可能留下指向本機連接埠的代理設定。表現為客戶端關閉後網頁全部無法存取。復原方法是重新開啟客戶端並正常關閉系統代理,或進入 Windows 的「網路和 Internet—代理」關閉手動代理。不要在客戶端執行時讓多個代理軟體同時接管系統代理;後啟動的軟體會覆蓋地址,退出順序不一致又可能恢復成舊值。

TUN 模式與虛擬網卡

TUN 模式透過虛擬網卡接收更多類型的流量,適合不遵循系統代理的應用程式。首次啟用時允許客戶端安裝或啟動相關服務,並接受系統的管理員權限要求。啟用後先維持預設路由與 DNS 設定進行測試,不要立即疊加第三方加速器、虛擬機橋接、封包擷取驅動程式或另一套 VPN。多種網路過濾驅動程式同時運作時,常見表現包括無法解析網域、區域網路裝置無法連線、休眠恢復後斷網。

若 TUN 啟動失敗,先退出客戶端並以管理員身分執行一次,檢查服務是否成功建立;再確認 Hyper-V、WSL、Docker 或安全軟體建立的虛擬網卡沒有強制佔用預設路由。TUN 可用但區域網路印表機或 NAS 失聯時,應將區域網路網段維持直連,並檢查是否啟用了嚴格路由。家庭網路常見的私有地址包括 192.168.0.0/1610.0.0.0/8172.16.0.0/12,但實際規則應配合目前區域網路地址設定。

rules:
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - MATCH,PROXY

Windows 平台完成設定後,應依序驗證一般瀏覽器、需要 TUN 的應用程式與區域網路存取。只有在系統代理可用時維持系統代理即可;確實有 UDP、商店應用程式或遊戲接管需求時再啟用 TUN。這樣能減少虛擬網卡與系統安全策略之間的衝突,也便於發生故障時快速回到一般網路。

03 · 桌面平台

macOS 安裝、網路延伸功能與權限處理

依晶片選擇安裝套件

進入macOS 下載區後,先在「關於這台 Mac」中查看晶片。顯示 Apple M 系列晶片的裝置選擇 Apple Silicon 或 ARM64 建置版本;顯示 Intel 處理器的裝置選擇 x64 建置版本。首選 Clash Plus,也可使用 Clash Verge Rev 或 FlClash。ClashX Meta 已停止維護,適合作為既有環境的遷移參考,不建議在新裝置上作為首選。下載完成後通常需要將應用程式拖曳到「應用程式」資料夾,再從該資料夾啟動,讓系統正確儲存權限與更新狀態。

首次開啟若遭 macOS 安全機制阻擋,可在「系統設定—隱私權與安全性」中查看剛被攔截的應用程式,確認來源後允許開啟。不要透過刪除整個系統安全屬性或長期關閉系統保護來繞過一次性提示。若應用程式放在下載項目資料夾或唯讀磁碟映像中直接執行,輔助服務與網路延伸功能可能無法正確安裝;先將應用程式複製到「應用程式」資料夾,退出舊執行個體,再重新啟動。

訂閱、選單列與目前設定

macOS 客戶端通常同時提供主視窗與選單列入口。匯入訂閱時進入 Profiles、設定或訂閱頁面,透過 URL 建立新設定並執行更新。更新完成後點選該設定,再在代理群組中確認策略。選單列圖示顯示執行狀態,但圖示存在不代表系統代理一定已開啟;需要分別檢查客戶端的系統代理開關與 macOS 網路設定。若同時保留多個客戶端,確保只有一個客戶端設定為登入時啟動,也只有一個負責系統代理。

設定可能存放在使用者資料庫目錄。遷移裝置時,優先重新匯入訂閱,只遷移明確寫過的規則覆寫檔案。直接複製全部快取可能包含舊核心路徑、舊輔助服務狀態與不再適用的網路介面名稱。若訂閱含有服務方專用欄位,使用客戶端的正常匯入流程通常比手動拼接設定更穩定。

系統代理與網路服務

開啟系統代理後,客戶端會修改目前網路服務的 Web 代理與安全 Web 代理。Mac 從 Wi-Fi 切換到有線網路、手機熱點或新建網路位置時,新的網路服務可能擁有獨立代理設定,因此需要重新確認。若客戶端退出後 Safari 與其他應用程式無法連線,可在「系統設定—網路—目前連線—詳細資訊—代理」中檢查 HTTP、HTTPS 或 SOCKS 代理是否仍指向本機地址。正常關閉客戶端的系統代理開關,通常會自動清除這些值。

部分命令列程式不會讀取 macOS 圖形介面的系統代理。需要暫時讓終端機命令使用本機代理時,可在目前終端機工作階段設定環境變數。連接埠必須與客戶端實際的 mixed-port 或 HTTP 連接埠一致,命令執行完後再取消,避免日後連線到已關閉的本機連接埠。

export HTTP_PROXY=http://127.0.0.1:7890
export HTTPS_PROXY=http://127.0.0.1:7890
export ALL_PROXY=socks5://127.0.0.1:7890

# 目前終端機完成操作後清理
unset HTTP_PROXY HTTPS_PROXY ALL_PROXY

TUN、網路延伸功能與輔助服務

TUN 模式首次啟用時,macOS 可能要求輸入管理員密碼,並提示加入 VPN 設定、網路延伸功能或輔助工具。應在系統對話框中允許相應權限。若點擊開啟後立即關閉,進入「隱私權與安全性」「網路—VPN 與過濾器」檢查延伸功能是否被停用,再完全退出客戶端並重新開啟。升級或更換客戶端後,舊輔助服務仍在執行也會導致新服務安裝失敗;應先使用舊客戶端提供的解除安裝服務功能,再安裝新客戶端,而不是手動刪除未知的系統目錄。

啟用 TUN 後無法存取 AirDrop、印表機、區域網路共享或開發裝置,通常與區域網路流量被錯誤接管有關。先測試關閉 TUN、只保留系統代理時是否恢復;若恢復,再檢查設定中的私有網段直連規則、路由自動偵測與 DNS 劫持範圍。macOS 的 iCloud Private Relay、其他 VPN、內容過濾器與企業安全軟體也可能參與網路路徑,排查時一次只保留 Clash 的一種接管方式。

現象 優先檢查 處理方向
應用程式無法開啟 晶片架構、應用程式位置、安全性提示 選擇正確建置版本並移入應用程式資料夾
選單列顯示運作但網頁直連 系統代理開關、目前網路服務 重新啟用系統代理並核對代理地址
TUN 開關立即關閉 網路延伸功能、輔助服務權限 允許延伸功能,清理舊服務後重試
區域網路裝置失聯 私有網段規則、其他 VPN 恢復直連規則並減少並行接管工具

macOS 的重點不是反覆重新安裝,而是確認應用程式架構、目前網路服務與網路延伸功能三者狀態一致。瀏覽器可用但終端機不可用時檢查環境變數;系統代理可用但特定應用程式不可用時再考慮 TUN;TUN 啟用後區域網路異常,則回到規則與路由範圍逐項縮小問題。

04 · 行動平台

Android 安裝、VPN 授權與背景常駐

選擇安裝套件並允許安裝

Android 下載區可選擇 Clash Plus、Clash Meta for Android、FlClash 或 Surfboard。近年多數裝置使用 arm64 安裝套件;較舊裝置可能使用 arm,無法確認時可採用客戶端提供的通用建置版本。下載後由系統安裝程式開啟 APK。Android 會依來源分別管理「安裝未知應用程式」權限,只需為目前使用的瀏覽器或檔案管理員暫時授權。安裝完成後可關閉該來源的安裝權限,不需要為所有應用程式統一開啟。

若系統提示解析安裝套件失敗,先確認檔案已完整下載、副檔名仍為 APK,並核對 Android 系統版本與處理器架構。提示與現有應用程式簽章不一致時,通常表示裝置中存在由不同來源簽署的同名應用程式。此時先匯出或記錄訂閱與自訂規則,再解除安裝舊應用程式並重新安裝;不能依靠覆蓋安裝來跨越簽章差異。某些廠商系統會把安裝確認藏在安全掃描頁面下方,需要完整閱讀系統提示後再繼續。

匯入訂閱並啟動連線

首次開啟客戶端後,在設定或訂閱頁面選擇從 URL 匯入,貼上訂閱地址並更新。匯入完成後選擇該設定,進入代理群組確認策略,再返回首頁點擊啟動。Android 隨後會顯示建立 VPN 連線的系統對話框,必須允許。此權限用於將裝置流量送到本機 Clash 服務;若拒絕,應用程式即使載入設定也無法建立系統層級連線。狀態列出現鑰匙或 VPN 圖示,通常表示系統通道已建立。

訂閱連結若透過其他應用程式複製,注意不要帶入前後空格、換行或聊天軟體加入的附加文字。更新後沒有代理群組時,檢查日誌中的 HTTP 狀態、解析錯誤與設定路徑。在瀏覽器開啟訂閱地址並看到登入頁面,並不能證明客戶端可以取得設定;有些地址需要專用請求參數或已經失效。持續更新失敗時,可依訂閱更新故障流程逐層檢查。

應用程式分流與略過設定

Android 的 VPN 介面可以接管大部分應用程式流量,客戶端通常提供「僅代理選取的應用程式」或「略過選取的應用程式」兩種應用程式分流方式。前者適合只讓少量應用程式進入 Clash,後者適合讓銀行、區域網路控制或不相容應用程式維持直連。兩種模式的邏輯相反,修改後應停止並重新啟動連線,讓系統重新建立應用程式範圍。系統元件、工作資料夾與雙開應用程式可能以不同套件名稱執行,需要在對應使用者空間分別設定。

應用程式分流只決定流量是否進入 Clash,進入後仍會繼續匹配規則模式、代理群組與 DNS。某應用程式被納入 VPN 卻仍走直連,可能是規則命中了 DIRECT,而不是應用程式分流失效。排查時查看連線記錄中的程序、網域、命中規則與最終策略,先確認流量經過哪一層,再調整規則。

電池最佳化、背景限制與網路切換

Android 廠商常會對背景應用程式施加額外限制。若鎖定螢幕後連線中斷、清除最近使用的工作後 VPN 消失,或 Wi-Fi 與行動網路切換後不再恢復,應將客戶端加入電池最佳化白名單,允許背景執行、自動啟動及必要的前景服務通知。通知列常駐狀態用於維持系統認可的前景服務,不宜關閉相關通知頻道後再期待長期穩定運作。不同品牌的設定入口名稱不同,但核心是取消省電凍結與背景網路限制。

從 Wi-Fi 切換到行動數據後短時間無法連線,可先等待系統網路完成切換,再在客戶端停止並啟動一次。若只有某個 Wi-Fi 異常,檢查該網路是否要求網頁驗證、是否使用私人 DNS 或存在 IPv6 路由差異。公共網路驗證前先暫停 Clash,完成驗證後再啟動。若開啟 Android 的「一律開啟 VPN」或「封鎖未使用 VPN 的連線」,客戶端停止時所有網路都會被系統阻斷;排查一般網路時也要檢查這兩個系統選項。

問題 判斷方法 建議處理方式
啟動後立即停止 查看 VPN 授權以及是否已有其他 VPN 關閉其他 VPN,重新允許系統連線要求
鎖定螢幕後中斷 觀察電池最佳化與背景執行限制 允許前景服務、自動啟動與背景網路
部分應用程式未經代理 檢查應用程式分流範圍與命中規則 先修正應用程式範圍,再核對 DIRECT 規則
切換網路後無連線 停止並重新啟動連線進行測試 檢查一律開啟 VPN、私人 DNS 與網路驗證

Android 排錯應圍繞四種狀態進行:設定是否已啟用、VPN 權限是否允許、目標應用程式是否納入連線,以及背景服務是否被系統保留。只要依照這個順序逐項確認,大多數「介面正常但應用程式無法連線」的問題都能定位,不需要頻繁清除應用程式資料。

05 · 行動平台

iOS 與 iPadOS 安裝、VPN 設定與隨選連線

從商店安裝客戶端

iPhone 與 iPad 使用者可在iOS 下載區進入 Clash Plus 的 App Store 頁面,官方網站為 clashplus.io。安裝完成後首次開啟應用程式,先允許必要的網路設定要求,再新增訂閱。iOS 對系統網路延伸功能採統一管理,客戶端啟動連線時會要求新增 VPN 設定,並可能要求使用裝置密碼、Face ID 或指紋確認。完成授權後,系統設定的 VPN 清單中會出現對應設定。

若安裝按鈕無法使用,應先檢查裝置系統版本、商店帳戶狀態、螢幕使用時間限制與組織管理策略。由單位管理的裝置可能禁止使用者新增 VPN 設定,此時客戶端可以安裝,但無法取得流量接管權限。重複解除安裝與安裝不能繞過裝置管理規則,需要由管理方調整策略。

匯入訂閱與選擇策略

進入設定或訂閱頁面,透過 URL 新增服務提供者給出的地址,執行更新並選擇新設定。返回策略頁面後,確認常用代理群組已有選項,再啟動連線。若更新顯示成功但策略清單為空,應查看設定是否真正切換為目前設定,以及訂閱內容是否包含代理群組。iOS 分享選單有時會將連結傳給應用程式,但為避免參數遭截斷,較長的訂閱地址更適合直接複製後貼到客戶端輸入框。

規則模式適合大多數情境,由設定中的規則決定直連或代理;全域模式會將絕大多數符合條件的流量交給指定代理群組,適合短時間診斷,不建議將它當成所有問題的固定解法;直連模式用於暫停代理邏輯,但系統 VPN 圖示可能仍保留,因為本機網路延伸功能仍在運作。判斷是否使用代理不能只看狀態列圖示,還應查看客戶端目前模式、連線記錄與命中策略。

VPN 設定與其他網路工具衝突

iOS 通常一次只允許一套主要 VPN 通道接管流量。若裝置上還有企業 VPN、其他代理客戶端、內容過濾器或安全軟體,後啟動的設定可能取代前一套,也可能因隨選連線規則而自動搶回。出現 Clash 剛連線就中斷時,進入「設定—一般—VPN 與裝置管理—VPN」查看目前實際啟用的設定,暫時關閉其他隨選連線項目後重試。

刪除應用程式前若未移除 VPN 設定,系統清單中可能保留舊名稱。舊設定通常不會繼續運作,但會增加排查干擾。遷移客戶端時先停止連線,在系統 VPN 設定中確認舊設定不再啟用,再開啟新客戶端新增設定。不要同時為多個代理客戶端開啟「隨選連線」,否則 Wi-Fi、行動網路切換或裝置解鎖時可能反覆爭奪連線。

隨選連線、區域網路與行動數據

隨選連線用於網路變更後自動恢復通道,適合長期使用,但應在手動連線穩定後再開啟。若某些 Wi-Fi 需要網頁登入驗證,自動連線可能讓驗證頁面無法載入。此時先關閉隨選連線與目前 VPN,完成 Wi-Fi 驗證後再恢復。家庭區域網路中的投放、印表機、智慧家庭與檔案共享需要直連私有網段;若啟用後裝置探索失敗,檢查設定是否將區域網路網域或私有地址錯誤送入代理。

客戶端需要行動數據權限,才能在行動網路下更新訂閱與建立連線。Wi-Fi 正常而行動網路失敗時,先在系統行動網路設定中確認客戶端權限,再檢查服務提供者的節點是否支援目前電信商網路。低數據模式、低電量模式可能降低背景更新頻率,但通常不應導致前景連線完全無法使用。問題只在背景發生時,再檢查背景 App 重新整理與隨選連線,而不是修改節點規則。

DNS 與連線記錄

iOS 網路延伸功能中的 DNS 通常由目前設定統一處理。若網頁提示找不到伺服器,但直接存取已知 IP 有回應,優先檢查 DNS。先使用訂閱預設設定,暫時關閉系統中額外安裝的加密 DNS 描述檔或內容過濾器。若只有個別網域異常,在連線記錄中查看請求是否產生、命中了哪條規則,以及解析結果是否進入 fallback。設定層級的 DNS 參數可參考本頁「訂閱與設定」章節及Clash DNS 設定詳解

iOS 平台不需要手動設定本機代理連接埠,主要控制點是目前設定、系統 VPN 授權、隨選連線與其他網路延伸功能。遇到問題時,先在系統設定確認實際啟用的是哪一套 VPN,再回到客戶端查看模式與日誌。只看應用程式首頁的連線按鈕,容易忽略設定已被其他設定取代的情況。

06 · 桌面與伺服器

Linux 圖形客戶端、桌面代理與核心服務

圖形客戶端安裝

桌面 Linux 使用者可在Linux 下載區選擇 Clash Verge Rev 或 FlClash。Debian、Ubuntu、Linux Mint 等系統通常安裝 deb 套件;Fedora、Rocky Linux、openSUSE 等則依客戶端提供情況使用 rpm。安裝前確認系統架構,多數桌上型電腦為 amd64。使用套件管理器安裝本機 deb 時,建議讓套件管理器處理相依性,而不是只呼叫底層解包命令。

sudo apt install ./client-package.deb

# rpm 系發行版依本機套件管理器安裝
sudo dnf install ./client-package.rpm

上面的檔名只代表目前目錄中的安裝套件,應在終端機中輸入實際下載的檔名。圖形客戶端啟動後,訂閱匯入與 Windows、macOS 類似:在設定頁面新增 URL、執行更新、選取目前設定,再開啟系統代理或 TUN。Wayland 與 X11 環境對系統匣圖示的支援不同,系統匣圖示未顯示不代表核心沒有執行,應綜合主視窗、程序與日誌判斷。

桌面環境的系統代理

GNOME、KDE 等桌面環境可以儲存 HTTP、HTTPS 與 SOCKS 代理,但不同應用程式的讀取方式不一致。瀏覽器通常遵循桌面代理;終端機命令、容器、Snap 或 Flatpak 應用程式可能使用獨立環境。客戶端開啟系統代理後,先用瀏覽器測試。若終端機仍未經過代理,可針對目前 shell 設定 HTTP_PROXYHTTPS_PROXYALL_PROXY,連接埠需與客戶端監聽設定一致。不要把暫時代理變數直接寫入所有系統服務的全域環境,否則客戶端停止後,軟體更新與背景工作仍會連線到失效的連接埠。

桌面代理開關關閉後若應用程式仍使用代理,檢查 shell 啟動檔案、Git 設定、套件管理器設定與桌面網路設定中是否留有舊值。Linux 的代理狀態往往分散在多個位置,客戶端只能恢復自己修改的部分。排查時可開啟新的終端機檢查環境變數,避免舊終端機保留修改前的工作階段狀態。

TUN 權限與路由

Linux TUN 需要存取 /dev/net/tun、修改路由與防火牆規則。圖形客戶端通常透過提權輔助服務完成這些操作。開關失敗時,先查看日誌是否提示權限、裝置不存在或 nftables/iptables 命令失敗。容器、精簡發行版與受限虛擬機可能沒有 TUN 裝置,需要由主機開放。不要為了執行客戶端而長期使用 root 登入桌面;應依客戶端提供的服務安裝方式授予最小必要權限。

TUN 啟動後無法存取區域網路、容器網橋或虛擬機時,核對直連網段與自動路由。Docker 常建立 172.17.0.0/16 等橋接網路,可能與遠端網路或設定中的私有網段規則重疊。此時需要根據本機 ip route 的實際結果決定略過範圍,不能機械式複製另一台機器的路由。防火牆管理工具也可能在重新啟動後覆蓋客戶端規則,問題只在重新啟動後出現時應檢查服務啟動順序。

直接執行 Mihomo 核心

伺服器、軟路由或無桌面環境可以直接使用 Mihomo 核心。下載與架構相符的檔案後,將可執行檔放入受管理目錄,準備設定檔,並先執行設定檢查。設定至少要包含監聽連接埠、代理或代理提供器、代理群組與規則。若訂閱服務提供完整 YAML,可將其儲存為設定檔;若只提供代理清單,則還需要自行補齊代理群組與規則。服務端部署前先以前景方式執行,確認設定可解析後,再交給服務管理器。

mkdir -p ~/.config/mihomo
cp config.yaml ~/.config/mihomo/config.yaml
mihomo -t -d ~/.config/mihomo
mihomo -d ~/.config/mihomo

-t 用於檢查設定,成功後再啟動。將核心監聽到區域網路地址前,應了解 allow-lan、監聽地址與防火牆的含義。只在本機使用時,維持環回地址可讓存取範圍更小;需要讓區域網路裝置連線時,再開放對應連接埠並限制可信任網段。控制介面同樣不應直接暴露在不受信任的網路中。服務管理器中應指定明確的工作目錄、設定目錄與重新啟動策略,避免從互動式 shell 啟動後因工作階段結束而退出。

情境 建議方式 重點檢查
Linux 桌面日常使用 Clash Verge Rev 或 FlClash 套件格式、系統匣支援、桌面代理
不遵循桌面代理的應用程式 TUN 或單獨設定環境變數 權限、路由、變數生命週期
伺服器與軟路由 Mihomo 核心搭配服務管理器 架構、設定檢查、監聽範圍
容器環境 依主機網路設計部署 TUN 裝置、能力權限、網段衝突
07 · 通用設定

訂閱、代理模式、規則與 DNS

訂閱匯入與設定更新

訂閱 URL 是遠端設定入口,客戶端更新時會下載內容並寫入本機設定目錄。一次成功更新通常包含三個階段:網路請求回傳有效內容、YAML 語法解析通過、設定被設為目前使用項目。介面只顯示「下載完成」時,還應確認代理群組與規則已經出現。訂閱更新失敗時,先區分請求錯誤與解析錯誤:逾時、連線遭拒屬於網路層;404、403 常與連結或授權狀態有關;回傳 HTML、欄位縮排錯誤則屬於內容層。

不要在多個客戶端中同時高頻率重新整理同一份訂閱。遷移裝置時可以重新加入訂閱,但應確認服務提供者對裝置數量與更新頻率的約定。客戶端的自動更新間隔只控制設定擷取,不等同於節點自動測速,也不會取代代理群組的選擇策略。修改本機設定後,遠端訂閱再次更新可能覆蓋變更;需要長期保留的規則,應使用客戶端提供的覆寫、腳本或合併功能,而不是直接編輯快取檔案。

規則、全域與直連模式

規則模式會由上而下匹配規則,第一條命中的規則決定目標策略。網域規則通常在網域仍可識別時完成,IP 規則可能需要 DNS 解析後再判斷。因此規則順序非常重要:具體規則放在寬泛規則之前,最後使用 MATCH 處理未命中的流量。全域模式略過大部分規則選擇,將流量交給全域代理群組,適合判斷「規則導致無法連線」還是「節點本身無法連線」;直連模式則用於驗證基礎網路。診斷完成後應回到規則模式,避免長期把區域網路、系統更新與本應直連的流量全部交給代理。

mode: rule
mixed-port: 7890
allow-lan: false
log-level: info

rules:
  - DOMAIN-SUFFIX,example.org,DIRECT
  - DOMAIN-KEYWORD,example,PROXY
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
  - MATCH,PROXY

DOMAIN-SUFFIX 匹配指定網域及其子網域,DOMAIN-KEYWORD 的匹配範圍更廣,應謹慎使用;IP-CIDR 用於網段,搭配 no-resolve 可避免為了匹配 IP 規則而額外觸發網域解析。MATCH 是兜底規則,應放在規則清單末尾。策略名稱必須與代理群組名稱完全一致,大小寫與空格差異都可能導致設定載入失敗。

代理群組與自動選擇

代理群組決定一條規則最後使用哪個節點或下層策略。常見群組類型包括手動選擇、延遲測試、故障轉移與負載分配。自動測試結果只能說明測試地址當下的回應情況,不代表所有網站與協定都具有相同品質。連線特定服務失敗時,應在代理群組中切換節點並結合日誌判斷,而不是只依賴排序。若上層代理群組引用另一個群組,最終路徑可能經過多層選擇,排查時需要展開每一層。

節點名稱、代理群組名稱與規則策略由訂閱維護方決定。客戶端可以提供介面選擇,但不會自動修復訂閱中不存在的群組名稱。出現「proxy group not found」一類錯誤時,檢查規則引用名稱是否與目前訂閱一致,尤其要注意本機覆寫仍引用舊群組名稱的情況。更新訂閱後突然無法載入,而關閉本機覆寫即可恢復,通常表示遠端群組名稱已經變更。

DNS、Fake-IP 與 fallback

Clash 的 DNS 模組決定由誰解析網域,並為規則匹配提供網域與 IP 資訊。Fake-IP 模式會為網域回傳映射地址,應用程式向該地址發起連線後,核心再依據原始網域執行規則。這有助於保留網域資訊,但少數區域網路裝置探索、遊戲或依賴真實地址的應用程式可能不相容,需要透過 Fake-IP 過濾或直連規則處理。Redir-host 更接近傳統解析流程,相容性路徑不同,切換模式後應清除系統與應用程式的 DNS 快取再測試。

nameserver 是主要解析伺服器,fallback 可在特定條件下提供另一組結果,fallback-filter 決定何時採用相應結果。設定 DNS 時不要簡單堆疊大量伺服器;並行結果來源越多,就越難判斷污染、逾時與路由問題。先使用訂閱預設值,確認代理鏈路正常後,再依所在地網路與需求調整。參數寫法與劫持範圍可查閱nameserver、fallback 與 DNS 劫持說明

dns:
  enable: true
  ipv6: false
  enhanced-mode: fake-ip
  fake-ip-range: 198.18.0.1/16
  nameserver:
    - 1.1.1.1
    - 8.8.8.8
  fallback:
    - https://1.1.1.1/dns-query
  fallback-filter:
    geoip: true
    geoip-code: CN

連接埠、區域網路存取與日誌層級

mixed-port 可同時接受 HTTP 與 SOCKS 連線,適合本機應用程式手動填寫。開啟 allow-lan 後,還要配合繫結地址與系統防火牆決定哪些裝置可以存取。只供本機使用時維持關閉會更簡單。日誌層級日常使用 info 即可;debug 會記錄更多診斷資訊,適合短時間排查,但持續開啟會增加日誌量。排查結束後恢復 info,保存關鍵錯誤行,而不是只截取「連線失敗」四個字。

08 · 定位問題

常見設定問題與分層排查

先建立可重複的判斷順序

Clash 故障最有效的處理方式不是不斷切換設定,而是依層驗證。第一層檢查基礎網路:關閉系統代理與 TUN 後,裝置能否正常存取本地網路與常用網站。第二層檢查設定:訂閱是否更新成功、目前設定是否啟用、代理群組是否包含可選項目。第三層檢查核心:日誌中是否有設定語法、連接埠佔用、權限或 DNS 錯誤。第四層檢查流量接管:目標應用程式是否遵循系統代理,或是否已被 TUN、Android VPN、iOS 網路延伸功能納入。第五層才是節點與規則。

每次測試只改變一個條件,並記錄變更前後的結果。例如瀏覽器在規則模式下失敗,先切換全域模式但維持同一節點;全域模式恢復,表示節點與接管鏈路大致正常,問題更可能出在規則。全域模式仍失敗,再更換節點;更換節點後恢復,則檢查原節點。所有節點都失敗時,再檢查 DNS、訂閱狀態與本地網路。這樣能將「完全無法開啟」拆分成可驗證的分支。

客戶端顯示執行但網頁無法開啟

先確認系統代理地址與客戶端監聽連接埠一致。若 mixed-port 改成其他值,而系統仍指向舊連接埠,瀏覽器會連線到不存在的本機服務。接著查看客戶端連線記錄:完全沒有新連線,表示流量未進入 Clash,應檢查系統代理、瀏覽器獨立代理、TUN 權限或行動端 VPN;有連線但顯示 DNS 錯誤,轉向 DNS 排查;有連線並命中代理群組但握手逾時,再測試其他節點。

客戶端異常退出後,系統可能殘留代理設定。Windows 可在系統代理頁面關閉手動代理,macOS 可在目前網路服務的代理設定中清除,Linux 則需同時檢查桌面代理與環境變數。Android 與 iOS 則查看系統 VPN 是否仍指向已停止的設定。恢復一般網路後,再正常開啟客戶端並重新啟用接管,避免在殘留狀態上繼續疊加設定。

訂閱更新失敗或內容為空

更新逾時時先測試目前網路是否能存取訂閱服務;若只有開啟代理後才能更新,可在已有可用設定運作時執行更新。回傳 404 通常表示路徑失效,403 可能與授權、存取限制或請求條件有關,需向訂閱提供方確認。回傳內容為空或解析失敗時,查看回應是否其實是網頁文字。不要把網頁帳戶中心地址當成訂閱地址,也不要手動刪除長連結中的參數。

自動更新失敗但手動更新成功時,檢查背景權限、更新間隔與裝置休眠狀態。行動端省電策略可能阻止背景請求,桌面端系統啟動時網路尚未就緒也可能導致首次更新失敗。自動更新只是便利功能,目前本機設定仍可用時,不必因一次背景失敗就立即刪除設定。完整排查步驟請見訂閱更新失敗與自動更新設定

DNS 洩漏、解析失敗與憑證錯誤

DNS 問題常表現為網域無法開啟、同一網站在不同網路下結果不同、規則未依網域命中。先恢復訂閱預設 DNS,關閉系統額外的私人 DNS、加密 DNS 設定或瀏覽器獨立 DNS,再進行測試。若恢復後正常,再逐項加回自訂設定。啟用 TUN 時還應確認 DNS 劫持監聽範圍與連接埠沒有被其他程式佔用。Fake-IP 模式下看到映射地址屬於運作機制,不能僅憑地址形式判斷洩漏。

瀏覽器提示憑證無效時,不要直接歸因於規則。先檢查系統日期與時區,再關閉 Clash 測試同一網站。如果關閉後仍報錯,問題更可能來自系統時間、網站憑證、網路驗證或本機安全軟體;只在開啟特定節點後出現,則切換節點並查看是否存在連線劫持。封包擷取工具、本機 HTTPS 過濾與企業憑證也會改變憑證鏈。詳細判斷方法可閱讀HTTPS 憑證錯誤與代理關係

TUN 啟動失敗或開啟後斷網

桌面端先檢查管理員權限、輔助服務與虛擬網卡。Windows 查看舊代理軟體服務與安全軟體攔截,macOS 查看網路延伸功能及 VPN 與過濾器,Linux 查看 TUN 裝置、路由與防火牆工具。TUN 開啟後完全斷網時,先關閉 TUN,保留系統代理以驗證核心與節點。系統代理可用表示基礎代理鏈路正常,問題集中在虛擬網卡、路由或 DNS 劫持。

區域網路異常時檢查私有網段直連;Docker、虛擬機與遠端辦公網路也可能使用相同私有網段,需根據實際路由細分。休眠恢復後斷網可以先重新啟動 TUN,而不是重新啟動整台裝置。若每次休眠都重現,檢查客戶端是否具備背景權限、輔助服務是否隨系統恢復,以及另一個網路工具是否在喚醒時重新寫入路由。

規則未生效與日誌閱讀

在規則模式下查看連線記錄中的目標網域、命中規則與最終策略。規則由上而下匹配,寬泛的 DOMAIN-KEYWORD、GEOIP 或 MATCH 放得太早,會讓後面的具體規則永遠沒有機會生效。應用程式直接連線 IP 時,網域規則可能無法匹配;使用 QUIC、IPv6 或自帶 DNS 的應用程式也可能呈現不同路徑。先根據日誌確認請求的實際形態,再選擇網域、IP-CIDR、程序或規則集條件。

日誌中的錯誤要連同前後文一起閱讀。設定解析錯誤通常會提供欄位或行號;連線逾時表示請求已發出但未在期限內完成;connection refused 表示目標明確拒絕或本機連接埠沒有服務;no such host 指向解析失敗;permission denied 則應優先檢查檔案、連接埠或網路權限。可參考Clash 執行日誌常見錯誤,建立錯誤類型與處理方向的對應關係。

觀察結果 較可能的問題層級 下一步
關閉 Clash 後仍無法連線 系統殘留代理或 VPN 狀態 清理系統代理、VPN 與舊環境變數
連線記錄完全沒有請求 流量沒有進入客戶端 檢查系統代理、TUN、VPN 與應用程式範圍
全域模式可用,規則模式失敗 規則順序或策略群組 查看命中規則與最終策略
IP 可存取,網域無法存取 DNS 解析鏈 恢復預設 DNS,減少並行解析元件
系統代理可用,TUN 無法使用 虛擬網卡、權限、路由或劫持 檢查輔助服務與平台網路權限
只有一個節點失敗 節點或對應線路 切換節點並保留日誌供服務方判斷

完成排查後,將暫時開啟的 debug 日誌、全域模式與測試 DNS 恢復為日常設定。確認系統代理或 TUN 只由一個客戶端管理,並刪除已不再使用的自動啟動項目。穩定設定通常不需要頻繁調整:保留一份可復原設定、明確訂閱來源、了解目前接管方式,就能處理大部分跨平台差異。