第一次接触 Clash 时,很多人会把它理解成一个「下载后就能自动翻墙」的软件,结果安装完成后却发现没有节点、没有配置文件,甚至连代理开关在哪里都找不到。实际上,Clash 并不是拿来即用的单一软件,而是一套由客户端、核心程序、配置文件、订阅和节点组成的代理工具体系。只有弄清这些部分分别负责什么,才能正确选择客户端、导入订阅,并在遇到连接失败时知道应该从哪里排查。

本文面向完全没有使用经验的新手,重点解释 Clash 客户端与 Mihomo 核心的关系、订阅和节点的区别、不同平台的选择方法,以及第一次配置时最容易踩到的坑。文中使用的概念适用于 Clash Verge、Clash Verge Rev、Clash for Windows、ClashX、Clash for Android 和基于 Mihomo 的各类客户端。

Clash 到底是什么

从技术角度看,Clash 是一类基于规则进行网络流量分流的代理核心。它可以读取 YAML 配置文件,根据域名、IP 地址、进程、地理位置等条件判断某个请求应该直连、代理,还是拒绝访问。它本身并不等于某个具体的图形界面,也不自动提供可用的服务器线路。

可以把 Clash 想象成一台网络交通指挥器:

  • 客户端是操作面板,负责让你导入配置、选择节点、打开系统代理和查看日志。
  • 核心程序是真正执行代理转发、DNS 处理和规则匹配的引擎。
  • 配置文件是交通规则,定义节点、策略组、DNS 和分流规则。
  • 节点是实际的代理出口,包含服务器地址、端口、协议和认证信息。
  • 订阅是由服务商提供的在线配置地址,用来批量获取节点和相关规则。

因此,下载一个客户端只是完成了「安装工具」这一步,并不代表已经拥有可用线路。没有节点或订阅时,客户端可能可以正常启动,但代理列表为空,或者只有一个无法连接的示例配置。

先记住一个判断方法:客户端解决「怎么操作」,核心解决「怎么转发」,订阅提供「有哪些节点」,配置文件决定「哪些流量走哪条路」。这四者不是同一个东西,也不能互相替代。

客户端、核心与 Mihomo 有什么区别

新手经常会看到 Clash、Clash Meta、Mihomo、Clash Verge 等名称,以为它们都是不同品牌的软件。实际上,这些名称通常处于不同层级。理解层级关系后,很多安装和兼容性问题就容易判断了。

客户端:你直接操作的界面

Clash Verge、Clash Verge Rev、Clash for Windows、ClashX 和 Clash for Android 都属于客户端。它们提供图形界面,让用户完成导入配置、切换代理模式、选择策略组、更新订阅和查看连接日志等操作。客户端可能内置某个核心,也可能允许你在设置中切换核心版本。

不同客户端的界面和功能并不完全一样。例如,桌面客户端通常支持系统代理、TUN 模式、开机启动和外部控制器;移动端则更关注 VPN 权限、电池消耗和后台运行。一个配置文件能否使用,不只取决于客户端名称,还取决于它实际调用的核心是否支持配置中的字段。

核心程序:真正处理网络流量

核心程序负责监听本机端口,接收浏览器或其他应用发来的请求,再根据配置文件进行 DNS 解析、规则匹配和代理转发。传统 Clash 核心、Clash Premium 以及现在广泛使用的 Mihomo,在协议支持、TUN 能力、规则集和 DNS 功能上存在差异。

Mihomo 是原 Clash.Meta 项目的延续名称,通常支持更多现代协议和高级配置字段。很多新订阅会使用 Mihomo 专属功能,如果你导入后出现「字段不支持」「配置解析失败」或某些节点消失,常见原因就是客户端使用了过旧的核心。

新手如何选择客户端

  • Windows:优先选择仍在维护、支持 Mihomo 核心、能方便切换系统代理和 TUN 模式的客户端。Clash Verge Rev 和其他基于 Mihomo 的桌面客户端通常更适合新手。
  • macOS:ClashX 上手简单,但功能和核心版本需要确认;如果订阅使用较新的配置字段,应选择支持 Mihomo 的客户端。
  • Linux:可以使用带图形界面的客户端,也可以直接运行 Mihomo 核心并配合 Dashboard 管理,适合有一定命令行经验的用户。
  • Android:选择支持 Android VPN 服务、允许导入远程订阅并能查看日志的客户端。首次开启时需要授予 VPN 权限。
  • iOS:应用上架和可用客户端情况会随地区、平台政策变化,安装前应从可信渠道确认软件来源和兼容的配置格式。

下载客户端时不要只看搜索结果中的软件名称。应优先查看项目的官方发布页、可信代码托管平台或本站的下载页面,确认系统架构、版本日期和核心类型。来历不明的「破解版」「一键永久版」可能捆绑恶意程序,也可能窃取订阅链接。

订阅、节点和配置文件如何区分

节点是代理服务的最小组成单位。一条节点通常包含服务器域名或 IP、端口、协议、密码或 UUID,以及 TLS、SNI、WebSocket 等传输参数。常见节点协议包括 SOCKS5、HTTP、VMess、VLESS、Trojan、Shadowsocks 和 Hysteria2。不同协议的配置字段不同,不能把一条节点信息随意套用到另一种协议中。

订阅则是一个在线地址,服务商在这个地址后面维护一份配置内容。客户端访问订阅地址后,会下载一组节点、策略组和有时包含的规则。订阅的优势是集中管理:服务商更换服务器、增加节点或调整参数后,用户只需点击更新,不必逐条手动修改。

可以用下面的关系理解它们:

  • 单个节点像一辆车,包含一条具体的出行线路。
  • 多个节点组成节点列表,用户可以在其中选择出口。
  • 订阅像一个会不断更新的通讯地址,客户端通过它获得节点列表。
  • 完整配置文件除了节点,还包括代理模式、策略组、DNS 和分流规则。

有些服务商只提供订阅链接,有些还提供手动节点参数。复制订阅时应复制完整地址,不能只复制网页标题,也不要在聊天软件中二次转发自己的订阅链接。订阅链接通常等同于账户凭据,任何拿到链接的人都可能消耗你的流量或查看节点信息。

订阅安全提醒:不要把订阅 URL 发布到公开论坛、截图或提交到不明的在线转换网站。如果怀疑链接泄露,应立即在服务商后台重置订阅或生成新的订阅地址。使用代理服务时也应遵守当地法律法规和服务商的使用条款。

动手操作:完成第一次导入和连接

下面以大多数桌面客户端通用的流程为例。不同版本的按钮名称可能略有差异,但整体步骤基本一致。建议第一次操作时不要同时修改大量高级参数,先确认「订阅能更新、节点能测速、系统代理能生效」这三个环节。

  1. 安装客户端:从可信发布渠道下载与系统匹配的版本,安装后启动程序。Windows 用户要注意系统架构,macOS 用户要确认是否需要额外授予网络或辅助功能权限。
  2. 打开订阅管理:在客户端中找到「订阅」「配置」或「Profiles」页面,通常会看到添加远程配置的输入框。
  3. 粘贴订阅链接:将服务商提供的完整 URL 粘贴进去,填写一个便于识别的名称,然后点击下载、添加或导入。
  4. 选择配置:下载成功后,点击该配置使其成为当前活动配置。仅仅下载配置而不选中它,客户端可能仍在使用旧配置。
  5. 更新节点:进入代理或策略组页面,确认能看到节点名称。若列表为空,先回到订阅页面查看更新错误信息。
  6. 选择策略组:在名为「Proxy」「节点选择」或类似名称的策略组中选择一个节点。不要只选择单个节点列表,必须确认规则实际引用的是这个策略组。
  7. 开启代理:打开系统代理开关;如果希望接管不遵循系统代理的应用,再根据需要开启 TUN 模式,并按系统提示授予权限。
  8. 验证连接:访问常用网站,随后打开客户端的连接或日志页面,确认请求被正确捕获,并观察它命中了直连还是代理规则。
最小化配置结构示例
mixed-port: 7890
mode: rule
proxies:
  - name: 示例节点
    type: socks5
    server: example.com
    port: 443
proxy-groups:
  - name: 节点选择
    type: select
    proxies:
      - 示例节点
rules:
  - MATCH,节点选择

上面的内容只是帮助理解配置结构的教学示例,example.com 并不是可直接使用的服务器。实际使用时,订阅提供的完整配置通常还会包含 DNS、规则集、多个策略组和更多节点。新手不建议直接照抄网上的随机配置,因为不同核心版本对字段的支持并不一致。

代理模式、策略组和分流规则

Clash 常见的运行模式包括 RuleGlobalDirectRule 模式会按照规则判断流量去向,是日常使用最常见的模式;Global 模式会让大部分请求统一交给当前选择的代理;Direct 模式则尽量绕过代理。新手测试节点时可以短暂使用 Global,确认节点可用后再切回 Rule。

策略组是规则和节点之间的中间层。规则通常不会直接写某个服务器,而是写成「将流量交给某个策略组」。这样做的好处是以后更换节点时无需修改大量规则,只要在策略组中切换即可。

  • select:手动选择节点,最直观,适合新手和日常主力策略组。
  • url-test:定期测速并选择延迟较低的节点,适合节点较多的情况。
  • fallback:主节点失效后自动切换备用节点,适合希望保持可用性的场景。
  • load-balance:将连接分配到多个节点,但不代表所有网站的单个下载任务都会简单叠加速度。

规则匹配一般遵循从上到下的顺序,第一条命中的规则会决定处理方式。例如,某个域名已经被前面的规则送入直连策略组,后面即使有一条更宽泛的代理规则,也不会再次生效。因此遇到「某网站走错线路」时,应在连接详情中查看命中的规则,而不是盲目更换节点。

系统代理和 TUN 模式不是一回事

开启系统代理后,遵循系统代理设置的浏览器和应用会把 HTTP、HTTPS 或 SOCKS 请求发送给 Clash 的本地端口。它的优点是资源消耗低、行为容易理解;缺点是部分软件不读取系统代理,或者只支持自己的网络组件,这些流量就可能完全绕过 Clash。

TUN 模式会创建一个虚拟网络接口,把更多类型的流量交给 Clash 处理,包括部分不支持系统代理的应用、UDP 请求和更底层的网络连接。它通常需要管理员权限或 VPN 权限,并且对 DNS、路由和系统网络栈的要求更高。

两种方式的选择可以参考以下原则:

  • 只需要浏览器和常见桌面应用代理时,先使用系统代理。
  • 需要接管游戏、命令行工具、开发软件或不支持系统代理的应用时,再考虑 TUN。
  • 开启 TUN 后如果出现本地设备无法访问、网速明显下降或 DNS 异常,应先关闭 TUN,确认基础配置正常后再逐项排查。
  • 不要同时启用多个代理软件的系统代理、VPN 或虚拟网卡,避免路由循环和端口冲突。

第一次使用最容易遇到的问题

订阅更新失败或配置为空

先检查订阅地址是否完整,尤其注意复制时有没有遗漏开头的协议部分或末尾字符。然后查看客户端日志,常见原因包括订阅过期、账户流量用尽、服务商限制访问、网络暂时无法连接,以及客户端无法识别返回的配置格式。如果浏览器打开订阅地址显示的是登录页面、HTML 错误页或一段提示文字,也不能直接导入 Clash。

节点显示出来却无法连接

节点列表出现只说明配置解析成功,并不代表服务器当前可用。可以先测试其他节点,确认是单条线路故障还是整个订阅失效;再检查系统时间是否准确,因为部分 TLS、VMess 或证书验证依赖正确时间。不要为了「先连上再说」而长期打开跳过证书验证选项,这会降低连接安全性。

开了代理但访问结果没有变化

检查客户端是否真的处于运行状态,当前配置是否已选中,策略组是否选择了可用节点,以及系统代理开关是否打开。若使用浏览器,还要确认浏览器没有安装另一个代理扩展并覆盖系统设置。查看连接日志是最快的方法:如果访问网站时日志中完全没有新连接,说明流量没有进入 Clash;如果有连接但显示 Direct,则需要检查规则和模式。

速度慢、断线或耗电明显

测速延迟低不等于下载速度一定快。延迟只反映测试请求的响应时间,实际体验还受到线路带宽、拥塞、丢包、服务器负载和目标网站限制影响。可以更换不同地区节点进行对比,避免频繁开启多个测速任务;移动端还应减少后台更新频率,在不需要时关闭 TUN 和 VPN。

推荐的排查顺序:先确认客户端正在运行,再确认配置已选中,然后确认策略组有节点,接着检查系统代理或 TUN,最后查看连接日志和 DNS。按这个顺序排查,比反复更换配置更容易找到真正原因。

安全、隐私与日常维护建议

代理工具会接触到设备的网络请求,因此软件来源和配置来源都很重要。安装包应尽量来自项目发布页或可信下载渠道,避免使用修改版客户端。订阅服务商也应选择规则清晰、支持正规支付和账户管理的平台,不要相信「永久免费、无限速度、永不失效」等明显不合理的宣传。

使用过程中建议定期更新客户端和核心,但不要在重要工作前盲目升级。更新后如果发现配置报错,可以保留旧版本和旧配置作为回退方案。对于订阅更新,建议先观察更新日志和节点数量,发现节点突然大幅减少、配置中出现陌生规则或外部地址时,应暂停使用并联系服务商确认。

还要注意,Clash 的加密范围取决于你使用的节点协议和服务端实现。它不是杀毒软件,也不能替代 HTTPS、账户双重验证或终端安全防护。不要通过不可信节点登录极其敏感的账户,不要把私密文件和重要凭据交给来历不明的网络服务。合理设置规则,让国内常用服务直连、确有需要的流量再走代理,通常能获得更好的速度和更低的资源消耗。

现在回头看,Clash 的使用逻辑其实并不神秘:先安装合适的客户端,再准备可信的订阅或节点,然后选择配置和策略组,最后根据需要开启系统代理或 TUN。掌握客户端、核心、配置、订阅、节点和规则之间的关系后,即使遇到更新失败或连接异常,也能通过日志和分层排查定位问题,而不是把所有故障都归结为「软件不能用」。

立即开始

用 Clash 掌控你的流量

支持 Windows、macOS、Linux、Android 与 iOS,灵活规则,开箱即用。

免费下载 查看设置指南 →