第一次接触 Clash 时,很多人会把它理解成一个「下载后就能自动翻墙」的软件,结果安装完成后却发现没有节点、没有配置文件,甚至连代理开关在哪里都找不到。实际上,Clash 并不是拿来即用的单一软件,而是一套由客户端、核心程序、配置文件、订阅和节点组成的代理工具体系。只有弄清这些部分分别负责什么,才能正确选择客户端、导入订阅,并在遇到连接失败时知道应该从哪里排查。
本文面向完全没有使用经验的新手,重点解释 Clash 客户端与 Mihomo 核心的关系、订阅和节点的区别、不同平台的选择方法,以及第一次配置时最容易踩到的坑。文中使用的概念适用于 Clash Verge、Clash Verge Rev、Clash for Windows、ClashX、Clash for Android 和基于 Mihomo 的各类客户端。
Clash 到底是什么
从技术角度看,Clash 是一类基于规则进行网络流量分流的代理核心。它可以读取 YAML 配置文件,根据域名、IP 地址、进程、地理位置等条件判断某个请求应该直连、代理,还是拒绝访问。它本身并不等于某个具体的图形界面,也不自动提供可用的服务器线路。
可以把 Clash 想象成一台网络交通指挥器:
- 客户端是操作面板,负责让你导入配置、选择节点、打开系统代理和查看日志。
- 核心程序是真正执行代理转发、DNS 处理和规则匹配的引擎。
- 配置文件是交通规则,定义节点、策略组、DNS 和分流规则。
- 节点是实际的代理出口,包含服务器地址、端口、协议和认证信息。
- 订阅是由服务商提供的在线配置地址,用来批量获取节点和相关规则。
因此,下载一个客户端只是完成了「安装工具」这一步,并不代表已经拥有可用线路。没有节点或订阅时,客户端可能可以正常启动,但代理列表为空,或者只有一个无法连接的示例配置。
客户端、核心与 Mihomo 有什么区别
新手经常会看到 Clash、Clash Meta、Mihomo、Clash Verge 等名称,以为它们都是不同品牌的软件。实际上,这些名称通常处于不同层级。理解层级关系后,很多安装和兼容性问题就容易判断了。
客户端:你直接操作的界面
Clash Verge、Clash Verge Rev、Clash for Windows、ClashX 和 Clash for Android 都属于客户端。它们提供图形界面,让用户完成导入配置、切换代理模式、选择策略组、更新订阅和查看连接日志等操作。客户端可能内置某个核心,也可能允许你在设置中切换核心版本。
不同客户端的界面和功能并不完全一样。例如,桌面客户端通常支持系统代理、TUN 模式、开机启动和外部控制器;移动端则更关注 VPN 权限、电池消耗和后台运行。一个配置文件能否使用,不只取决于客户端名称,还取决于它实际调用的核心是否支持配置中的字段。
核心程序:真正处理网络流量
核心程序负责监听本机端口,接收浏览器或其他应用发来的请求,再根据配置文件进行 DNS 解析、规则匹配和代理转发。传统 Clash 核心、Clash Premium 以及现在广泛使用的 Mihomo,在协议支持、TUN 能力、规则集和 DNS 功能上存在差异。
Mihomo 是原 Clash.Meta 项目的延续名称,通常支持更多现代协议和高级配置字段。很多新订阅会使用 Mihomo 专属功能,如果你导入后出现「字段不支持」「配置解析失败」或某些节点消失,常见原因就是客户端使用了过旧的核心。
新手如何选择客户端
- Windows:优先选择仍在维护、支持 Mihomo 核心、能方便切换系统代理和 TUN 模式的客户端。Clash Verge Rev 和其他基于 Mihomo 的桌面客户端通常更适合新手。
- macOS:ClashX 上手简单,但功能和核心版本需要确认;如果订阅使用较新的配置字段,应选择支持 Mihomo 的客户端。
- Linux:可以使用带图形界面的客户端,也可以直接运行 Mihomo 核心并配合 Dashboard 管理,适合有一定命令行经验的用户。
- Android:选择支持 Android VPN 服务、允许导入远程订阅并能查看日志的客户端。首次开启时需要授予 VPN 权限。
- iOS:应用上架和可用客户端情况会随地区、平台政策变化,安装前应从可信渠道确认软件来源和兼容的配置格式。
下载客户端时不要只看搜索结果中的软件名称。应优先查看项目的官方发布页、可信代码托管平台或本站的下载页面,确认系统架构、版本日期和核心类型。来历不明的「破解版」「一键永久版」可能捆绑恶意程序,也可能窃取订阅链接。
订阅、节点和配置文件如何区分
节点是代理服务的最小组成单位。一条节点通常包含服务器域名或 IP、端口、协议、密码或 UUID,以及 TLS、SNI、WebSocket 等传输参数。常见节点协议包括 SOCKS5、HTTP、VMess、VLESS、Trojan、Shadowsocks 和 Hysteria2。不同协议的配置字段不同,不能把一条节点信息随意套用到另一种协议中。
订阅则是一个在线地址,服务商在这个地址后面维护一份配置内容。客户端访问订阅地址后,会下载一组节点、策略组和有时包含的规则。订阅的优势是集中管理:服务商更换服务器、增加节点或调整参数后,用户只需点击更新,不必逐条手动修改。
可以用下面的关系理解它们:
- 单个节点像一辆车,包含一条具体的出行线路。
- 多个节点组成节点列表,用户可以在其中选择出口。
- 订阅像一个会不断更新的通讯地址,客户端通过它获得节点列表。
- 完整配置文件除了节点,还包括代理模式、策略组、DNS 和分流规则。
有些服务商只提供订阅链接,有些还提供手动节点参数。复制订阅时应复制完整地址,不能只复制网页标题,也不要在聊天软件中二次转发自己的订阅链接。订阅链接通常等同于账户凭据,任何拿到链接的人都可能消耗你的流量或查看节点信息。
动手操作:完成第一次导入和连接
下面以大多数桌面客户端通用的流程为例。不同版本的按钮名称可能略有差异,但整体步骤基本一致。建议第一次操作时不要同时修改大量高级参数,先确认「订阅能更新、节点能测速、系统代理能生效」这三个环节。
- 安装客户端:从可信发布渠道下载与系统匹配的版本,安装后启动程序。Windows 用户要注意系统架构,macOS 用户要确认是否需要额外授予网络或辅助功能权限。
- 打开订阅管理:在客户端中找到「订阅」「配置」或「Profiles」页面,通常会看到添加远程配置的输入框。
- 粘贴订阅链接:将服务商提供的完整 URL 粘贴进去,填写一个便于识别的名称,然后点击下载、添加或导入。
- 选择配置:下载成功后,点击该配置使其成为当前活动配置。仅仅下载配置而不选中它,客户端可能仍在使用旧配置。
- 更新节点:进入代理或策略组页面,确认能看到节点名称。若列表为空,先回到订阅页面查看更新错误信息。
- 选择策略组:在名为「Proxy」「节点选择」或类似名称的策略组中选择一个节点。不要只选择单个节点列表,必须确认规则实际引用的是这个策略组。
- 开启代理:打开系统代理开关;如果希望接管不遵循系统代理的应用,再根据需要开启 TUN 模式,并按系统提示授予权限。
- 验证连接:访问常用网站,随后打开客户端的连接或日志页面,确认请求被正确捕获,并观察它命中了直连还是代理规则。
mixed-port: 7890 mode: rule proxies: - name: 示例节点 type: socks5 server: example.com port: 443 proxy-groups: - name: 节点选择 type: select proxies: - 示例节点 rules: - MATCH,节点选择
上面的内容只是帮助理解配置结构的教学示例,example.com 并不是可直接使用的服务器。实际使用时,订阅提供的完整配置通常还会包含 DNS、规则集、多个策略组和更多节点。新手不建议直接照抄网上的随机配置,因为不同核心版本对字段的支持并不一致。
代理模式、策略组和分流规则
Clash 常见的运行模式包括 Rule、Global 和 Direct。Rule 模式会按照规则判断流量去向,是日常使用最常见的模式;Global 模式会让大部分请求统一交给当前选择的代理;Direct 模式则尽量绕过代理。新手测试节点时可以短暂使用 Global,确认节点可用后再切回 Rule。
策略组是规则和节点之间的中间层。规则通常不会直接写某个服务器,而是写成「将流量交给某个策略组」。这样做的好处是以后更换节点时无需修改大量规则,只要在策略组中切换即可。
- select:手动选择节点,最直观,适合新手和日常主力策略组。
- url-test:定期测速并选择延迟较低的节点,适合节点较多的情况。
- fallback:主节点失效后自动切换备用节点,适合希望保持可用性的场景。
- load-balance:将连接分配到多个节点,但不代表所有网站的单个下载任务都会简单叠加速度。
规则匹配一般遵循从上到下的顺序,第一条命中的规则会决定处理方式。例如,某个域名已经被前面的规则送入直连策略组,后面即使有一条更宽泛的代理规则,也不会再次生效。因此遇到「某网站走错线路」时,应在连接详情中查看命中的规则,而不是盲目更换节点。
系统代理和 TUN 模式不是一回事
开启系统代理后,遵循系统代理设置的浏览器和应用会把 HTTP、HTTPS 或 SOCKS 请求发送给 Clash 的本地端口。它的优点是资源消耗低、行为容易理解;缺点是部分软件不读取系统代理,或者只支持自己的网络组件,这些流量就可能完全绕过 Clash。
TUN 模式会创建一个虚拟网络接口,把更多类型的流量交给 Clash 处理,包括部分不支持系统代理的应用、UDP 请求和更底层的网络连接。它通常需要管理员权限或 VPN 权限,并且对 DNS、路由和系统网络栈的要求更高。
两种方式的选择可以参考以下原则:
- 只需要浏览器和常见桌面应用代理时,先使用系统代理。
- 需要接管游戏、命令行工具、开发软件或不支持系统代理的应用时,再考虑 TUN。
- 开启 TUN 后如果出现本地设备无法访问、网速明显下降或 DNS 异常,应先关闭 TUN,确认基础配置正常后再逐项排查。
- 不要同时启用多个代理软件的系统代理、VPN 或虚拟网卡,避免路由循环和端口冲突。
第一次使用最容易遇到的问题
订阅更新失败或配置为空
先检查订阅地址是否完整,尤其注意复制时有没有遗漏开头的协议部分或末尾字符。然后查看客户端日志,常见原因包括订阅过期、账户流量用尽、服务商限制访问、网络暂时无法连接,以及客户端无法识别返回的配置格式。如果浏览器打开订阅地址显示的是登录页面、HTML 错误页或一段提示文字,也不能直接导入 Clash。
节点显示出来却无法连接
节点列表出现只说明配置解析成功,并不代表服务器当前可用。可以先测试其他节点,确认是单条线路故障还是整个订阅失效;再检查系统时间是否准确,因为部分 TLS、VMess 或证书验证依赖正确时间。不要为了「先连上再说」而长期打开跳过证书验证选项,这会降低连接安全性。
开了代理但访问结果没有变化
检查客户端是否真的处于运行状态,当前配置是否已选中,策略组是否选择了可用节点,以及系统代理开关是否打开。若使用浏览器,还要确认浏览器没有安装另一个代理扩展并覆盖系统设置。查看连接日志是最快的方法:如果访问网站时日志中完全没有新连接,说明流量没有进入 Clash;如果有连接但显示 Direct,则需要检查规则和模式。
速度慢、断线或耗电明显
测速延迟低不等于下载速度一定快。延迟只反映测试请求的响应时间,实际体验还受到线路带宽、拥塞、丢包、服务器负载和目标网站限制影响。可以更换不同地区节点进行对比,避免频繁开启多个测速任务;移动端还应减少后台更新频率,在不需要时关闭 TUN 和 VPN。
安全、隐私与日常维护建议
代理工具会接触到设备的网络请求,因此软件来源和配置来源都很重要。安装包应尽量来自项目发布页或可信下载渠道,避免使用修改版客户端。订阅服务商也应选择规则清晰、支持正规支付和账户管理的平台,不要相信「永久免费、无限速度、永不失效」等明显不合理的宣传。
使用过程中建议定期更新客户端和核心,但不要在重要工作前盲目升级。更新后如果发现配置报错,可以保留旧版本和旧配置作为回退方案。对于订阅更新,建议先观察更新日志和节点数量,发现节点突然大幅减少、配置中出现陌生规则或外部地址时,应暂停使用并联系服务商确认。
还要注意,Clash 的加密范围取决于你使用的节点协议和服务端实现。它不是杀毒软件,也不能替代 HTTPS、账户双重验证或终端安全防护。不要通过不可信节点登录极其敏感的账户,不要把私密文件和重要凭据交给来历不明的网络服务。合理设置规则,让国内常用服务直连、确有需要的流量再走代理,通常能获得更好的速度和更低的资源消耗。
现在回头看,Clash 的使用逻辑其实并不神秘:先安装合适的客户端,再准备可信的订阅或节点,然后选择配置和策略组,最后根据需要开启系统代理或 TUN。掌握客户端、核心、配置、订阅、节点和规则之间的关系后,即使遇到更新失败或连接异常,也能通过日志和分层排查定位问题,而不是把所有故障都归结为「软件不能用」。