入门指南 预计阅读 14 分钟

Clash 新手十问:订阅、代理模式与节点选择一次讲清

汇总首次使用 Clash 最常卡住的十个问题:订阅链接从哪来、规则与全局模式怎么选、为什么开了代理没生效、节点怎么切换等,每题给出直接可操作的答案。

一、Clash 安装后为什么没有可用节点?

Clash 客户端主要负责读取配置、执行代理规则和转发连接,安装包通常不包含可直接使用的代理节点。首次启动后只看到空白代理列表,或者界面提示「未选择配置」,一般不是安装失败,而是还没有导入配置文件或订阅地址。

订阅链接从哪里来

订阅地址由所使用的代理服务提供方生成,通常可以在对应服务的控制面板中找到「订阅」「一键订阅」或「Clash 配置」入口。Clash 项目、Clash Meta(mihomo)内核以及图形客户端本身都不负责分配服务器账号,也不会自动生成可连接的节点。

二、订阅链接怎样导入,配置文件放在哪里?

桌面客户端的常见路径是「配置」→「新建配置」→「URL 导入」,粘贴订阅地址后执行下载。部分客户端将入口命名为「Profiles」→「New Profile」→「Import from URL」。导入完成后还要点击该配置,使它成为当前活动配置;只完成下载但没有选中,内核仍可能继续使用旧文件。

URL 导入与本地 YAML 的区别

方式 适用情况 更新方法
订阅 URL 服务方持续维护节点与规则 在配置列表点击更新,或按设定周期刷新
本地 YAML 自行编写固定端口、规则或代理组 编辑文件后重新加载配置
远程 Provider 将节点和规则拆成多个来源 依据 interval 定时拉取

最小配置至少需要监听端口、代理定义、代理组和规则。不同内核支持的字段不完全相同,不要直接把其他客户端导出的 JSON 当作 Clash YAML 使用。下面的片段只展示常见结构,节点参数需要由实际服务配置提供。

mixed-port: 7890
mode: rule
allow-lan: false
log-level: info

proxy-groups:
  - name: PROXY
    type: select
    proxies:
      - DIRECT

rules:
  - MATCH,PROXY

若导入时出现 YAML 解析错误,先检查缩进。YAML 通常使用空格形成层级,不能用 Tab 代替。冒号后需要保留空格,同一级列表项的短横线也必须对齐。

三、规则、全局和直连模式应该怎么选?

Clash 常见的三种运行模式是 Rule、Global 与 Direct。新手日常使用优先选择规则模式。它按照配置中的 rules 从上到下匹配目标域名或 IP,并把连接交给指定代理组;未命中时通常由最后一条 MATCH 决定去向。

模式 处理方式 典型用途
规则 Rule 按域名、IP、进程等规则选择策略 日常浏览、办公与流媒体分流
全局 Global 大部分连接统一交给全局代理组 临时判断规则是否漏匹配
直连 Direct 连接不经过代理节点 暂停代理或排除节点故障

快速判断方法

  1. 先用规则模式访问目标站点,观察连接列表中的策略名称。
  2. 若失败,临时切到全局模式并选择一个已通过延迟测试的节点。
  3. 全局模式可以访问,说明节点基本可用,应继续检查规则匹配或 DNS。
  4. 全局模式仍失败,再检查节点状态、系统时间、防火墙与网络环境。

四、系统代理已经开启,为什么浏览器仍然没有生效?

「启动内核」和「开启系统代理」是两个不同动作。内核启动后会监听本地端口,例如混合端口 127.0.0.1:7890;系统代理则负责把遵循操作系统代理设置的应用指向该端口。只启动内核但没有开启系统代理时,浏览器通常仍会直接联网。

按顺序检查四个位置

  1. 进入「设置」→「内核设置」,确认内核状态为运行中。
  2. 进入「设置」→「参数设置」,确认 Mixed Port 为 7890,且没有显示端口占用。
  3. 返回首页打开「系统代理」,再检查操作系统代理地址是否为 127.0.0.1、端口是否一致。
  4. 关闭浏览器中的独立代理扩展,避免扩展里的旧端口覆盖系统设置。

可以在终端验证本地端口是否监听。Windows 可执行 netstat -ano | findstr :7890,macOS 或 Linux 可执行 lsof -iTCP:7890 -sTCP:LISTEN。若没有结果,说明内核未成功监听;若进程不是当前 Clash 客户端,则可能存在端口冲突。

Firefox 等应用可以选择独立代理配置。如果它设置为「不使用代理」或手动填写了其他端口,就不会跟随系统代理。此时可在浏览器的网络设置中选择「使用系统代理设置」,或者手动填写 HTTP/SOCKS 地址并保持端口对应。

五、节点怎样切换,代理组又是什么?

进入「代理」或「Proxies」页面后,通常会看到多个代理组,而不是一张简单的节点清单。代理组是规则引用的策略入口,例如 PROXYStreamingTelegram。每个组内部可以选择具体节点,也可以选择自动测试组或另一个代理组。

手动选择与自动选择

切换节点时,应先找到当前规则实际使用的代理组。例如规则写着 DOMAIN-SUFFIX,example.com,PROXY,就需要修改 PROXY 组,而不是只修改名称相似但未被引用的组。可以打开「连接」页面访问一次目标站点,查看策略链是否显示为 PROXY / 节点名称

六、延迟数值越低,节点就一定越快吗?

客户端显示的延迟通常是从本机到测试地址完成一次 HTTP 请求所需的时间。它可以反映节点是否可达和基础响应速度,但不能完整代表下载带宽、晚高峰拥塞、丢包率或目标网站到出口服务器之间的线路质量。

怎样读取常见测试结果

连续点击延迟测试也可能造成数值波动。较稳妥的方法是间隔 10 至 20 秒测试两次,再用实际下载或视频播放验证。对于远距离节点,150 毫秒但无丢包的连接,实际体验可能好于延迟 80 毫秒却频繁抖动的连接。

七、能连接节点,但网站提示解析失败怎么办?

节点可连接只说明代理服务器地址能够建立连接,域名解析仍可能失败。常见表现包括日志出现 no such host、浏览器提示找不到服务器、IP 地址可以访问但域名无法打开。此时应检查 Clash DNS 是否启用、nameserver 是否可达,以及系统中是否还有其他 DNS 工具同时接管请求。

Clash Meta 常用的 DNS 增强模式包括 fake-ipredir-host。Fake-IP 会先向应用返回映射地址,再由内核保留域名信息并执行规则匹配,通常更适合 TUN 和精确域名分流;部分局域网设备、游戏或特殊解析流程不兼容时,可以通过 fake-ip-filter 排除对应域名。

dns:
  enable: true
  listen: 0.0.0.0:1053
  enhanced-mode: fake-ip
  nameserver:
    - 223.5.5.5
  fallback:
    - tls://1.1.1.1:853
  fake-ip-filter:
    - "*.lan"
    - "localhost.ptlogin2.qq.com"

八、系统代理与 TUN 模式有什么区别?

系统代理适合会读取 HTTP 或 SOCKS 代理设置的应用,例如多数浏览器和桌面软件。部分游戏、命令行程序、商店应用以及使用 UDP 的程序不会遵循系统代理,这时才需要考虑 TUN 模式。TUN 会创建虚拟网络接口,由内核接管更广范围的 TCP 与 UDP 流量。

项目 系统代理 TUN 模式
接管范围 遵循系统代理的应用 经过虚拟网卡的系统流量
权限要求 通常为普通用户权限 常需管理员权限或 VPN 授权
UDP 支持 取决于应用与 SOCKS 使用方式 由内核和节点协议共同决定
排障复杂度 较低 需检查路由、DNS 与虚拟网卡

新手应先用系统代理完成基础连接,再启用 TUN。Windows 首次启用可能需要安装虚拟网卡服务并授予管理员权限;Android 与 iOS 会显示系统 VPN 授权提示,同一时间通常只能有一个应用占用 VPN 接口。若另一款 VPN 正在运行,Clash 的 TUN 或移动端 VPN 服务可能无法启动。

九、订阅更新会覆盖手动选择和自定义规则吗?

更新订阅通常会重新下载远程配置。直接写进订阅生成文件的规则、DNS 或代理组可能被新内容覆盖,因此不适合长期手工修改。客户端若提供「覆写」「Mixin」「扩展配置」或「配置预处理」功能,应把本地固定设置放到对应入口,再让客户端在每次更新后合并。

建议保留的更新流程

  1. 在「配置」页面记录当前活动配置名称和最后更新时间。
  2. 执行更新后先运行配置检查,不要立即删除旧配置。
  3. 确认代理组、节点数量、DNS 和规则均已载入。
  4. 测试一个直连目标和一个代理目标,检查连接页面中的命中策略。
  5. 更新异常时切回上一份可用配置,再检查订阅返回内容。

手动选择的节点是否保留取决于客户端持久化机制以及代理组名称是否变化。如果服务方把 PROXY 改名为其他名称,旧选择无法对应到新组,就可能恢复为列表第一项。自动更新时间也不宜设得过短;节点订阅常见刷新间隔为 6 小时或 24 小时,频繁到每分钟更新没有实际收益。

十、第一次排障应该按什么顺序进行?

Clash 连接问题通常涉及配置、内核、端口、节点、规则、DNS 与系统接管。按固定顺序检查比反复重装更容易找到原因。每完成一步都观察日志和连接页面,不要同时更换订阅、模式、DNS 与客户端版本。

十分钟基础检查清单

  1. 确认系统时间:日期、时区和分钟误差应正确,时间偏差会影响 TLS 连接。
  2. 检查配置状态:当前配置已选中,语法检查通过,没有缺失代理组。
  3. 检查内核:日志中已显示监听端口,没有启动后立即退出。
  4. 检查端口:7890 或当前 mixed-port 没有被其他程序占用。
  5. 检查节点:执行延迟测试,并手动切换至少两个不同节点。
  6. 切换全局模式:用于区分规则问题和节点问题,测试后再恢复规则模式。
  7. 检查系统代理:地址为 127.0.0.1,端口与客户端一致。
  8. 检查 DNS:查看日志是否出现超时、解析失败或循环查询。
  9. 暂时关闭 TUN:先验证普通系统代理,排除虚拟网卡和路由冲突。
  10. 查看日志原文:记录发生时间、目标域名、策略名称和具体错误,而不是只记录「无法连接」。

日志中的 connection refused 通常表示目标端口明确拒绝连接,i/o timeoutdial tcp timeout 更常见于网络不可达、节点拥塞或防火墙丢弃,no such host 则优先指向 DNS。看到错误后先确定它发生在本地监听、代理节点还是最终目标,排查范围会明显缩小。

下载Clash 选择对应平台安装包