人在海外留学后,国内影音、网银、学校政务平台和生活服务往往会同时遇到三类问题:一是部分内容会根据所在地限制播放,二是校园网、宿舍网或公共 Wi-Fi 对特定协议和端口不够友好,三是同一台设备上的国内与海外服务需要完全不同的网络路径。与其频繁手动切换系统代理,不如用 Clash 或 Mihomo 建立一套清晰的分流工作流:国内影音与可信的国内服务按需直连,确实需要代理的流量进入代理策略组,银行和身份认证业务则单独设置规则并优先考虑安全性。本文以 Windows、macOS 和 Android 上常见的 Clash Verge、Clash Verge Rev、Clash for Android、Mihomo 客户端为例,说明如何配置分流、DNS 和 TUN 模式。
先明确使用边界与网络目标
配置之前,先不要把“访问国内服务”简单理解为“所有流量都走同一个节点”。海外访问国内网站时,很多域名本身可以直接连接;如果强制通过远端代理,反而可能增加延迟,触发异常登录,或者让视频平台误判所在地。更稳妥的思路是按照服务类型拆分路径,并在出现问题时能够快速定位。
| 服务类型 | 建议路径 | 主要考虑 |
|---|---|---|
| 国内影音与直播 | 先测试直连,必要时使用可信节点 | 地区识别、版权限制、视频 CDN 延迟 |
| 网银与支付 | 优先使用官方允许的网络环境,尽量直连 | 账户安全、设备识别、二次验证与风控 |
| 政务及学校国内平台 | 按域名分流,遇到地区限制再单独处理 | 登录稳定性、证书校验和身份认证 |
| 海外搜索、云服务和学校资源 | 根据本地网络情况选择直连或代理 | 校园网策略、访问速度和服务可用性 |
| 局域网设备 | 始终直连 | 打印机、宿舍 NAS、路由器和投屏设备不能走代理 |
特别是网银场景,不建议为了“显示国内 IP”而把登录密码、短信验证、支付操作交给来源不明的免费节点。代理服务商理论上能够看到连接元数据,错误的证书校验设置还可能带来更严重的风险。对于银行 App,优先遵守银行的境外使用规则,开启设备锁、生物识别和多因素认证;如果银行明确禁止代理或检测到异常环境,应停止尝试绕过限制,改用官方提供的境外服务渠道。
准备订阅与基础策略组
Clash 配置通常由代理节点、代理策略组、规则集和 DNS 四部分组成。使用 Clash Verge 或 Clash Verge Rev 时,可以在“订阅”页面导入服务商提供的订阅链接,再在“配置”页面选择生成的 YAML 文件。使用 Mihomo 时,也可以将配置文件放入配置目录后手动启用。无论使用哪个客户端,都建议先复制一份原始配置作为备份,不要直接在订阅生成文件上大幅修改,因为下一次更新订阅可能覆盖本地改动。
策略组不要只保留一个名为“节点选择”的大组。更适合留学生日常使用的结构是:一个用于需要代理的海外服务组,一个用于国内影音测试的组,一个用于兜底的手动选择组。节点名称可能因订阅而不同,下面用占位名称说明结构:
proxy-groups:
- name: 海外服务
type: select
proxies:
- 自动选优
- 节点-HK-01
- 节点-JP-01
- DIRECT
- name: 国内影音
type: select
proxies:
- DIRECT
- 节点-HK-01
- 节点-SG-01
- name: 自动选优
type: url-test
proxies:
- 节点-HK-01
- 节点-JP-01
- 节点-SG-01
url: https://www.gstatic.com/generate_204
interval: 300
tolerance: 80
select 适合需要人工确认的服务,例如国内影音或支付相关域名;url-test 适合在多个节点之间自动选择延迟较低的线路。不要把“延迟最低”当成“视频一定能播”:测速只说明节点能访问测速地址,不代表它被目标平台接受。实际使用时,应以登录、首屏加载、清晰度切换和长时间播放结果为准。
配置国内服务分流规则
分流的核心是让规则足够明确,并把特殊应用放在合适的位置。Clash 按照规则从上到下匹配,前面的规则优先级更高。一般可以先处理局域网,再处理明确的国内域名、影音平台和银行域名,随后处理常见的境外服务,最后使用兜底规则。规则名称可以按自己的习惯调整,但不要把过于宽泛的关键词规则放在前面,否则可能误伤其他域名。
rules: - DOMAIN-SUFFIX,local,DIRECT - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve - DOMAIN-SUFFIX,bilibili.com,国内影音 - DOMAIN-SUFFIX,b23.tv,国内影音 - DOMAIN-SUFFIX,iqiyi.com,国内影音 - DOMAIN-SUFFIX,youku.com,国内影音 - DOMAIN-SUFFIX,qq.com,DIRECT - DOMAIN-SUFFIX,alipay.com,DIRECT - DOMAIN-SUFFIX,bank.example.cn,DIRECT - DOMAIN-SUFFIX,github.com,海外服务 - DOMAIN-SUFFIX,google.com,海外服务 - GEOIP,CN,DIRECT - MATCH,海外服务
上面的银行域名只是示意,不能照抄。银行往往包含多个登录域名、静态资源域名、风控接口和 CDN 域名,应该从官方网站或 App 的正常连接记录中确认范围。若将整个银行顶级域名都设为直连,通常比只放行一个登录页面更完整,但仍要观察是否包含与银行无关的第三方服务。对支付平台、学校认证和政务系统,可以先设置为直连,遇到明确的地区限制再建立单独策略组,而不是一开始全部代理。
GEOIP,CN,DIRECT 适合处理没有写入域名规则的中国大陆 IP,但它不是万能方案。许多平台使用境外 CDN、对象存储和第三方登录,单靠 GEOIP 可能出现页面能打开、视频或验证码加载失败的情况。因此,域名规则和 GEOIP 规则应当配合使用;对于关键服务,优先使用明确的 DOMAIN-SUFFIX 规则。
动手配置 DNS 与 TUN 模式
当浏览器可以访问而桌面客户端、影音 App 或游戏无法访问时,通常是因为系统代理只接管了支持 HTTP 或 SOCKS 代理的程序。TUN 模式通过虚拟网卡接管更底层的 IP 流量,能够覆盖不读取系统代理的应用,但也更容易影响校园网认证、局域网发现和本地打印。因此建议先完成普通系统代理测试,再按需开启 TUN。
- 在 Clash Verge、Clash Verge Rev 或 Mihomo 客户端中导入配置,先选择一个确认可用的节点,并执行一次配置检查。
- 打开系统代理,使用浏览器分别测试一个国内影音网站、一个海外常用网站和一个局域网地址,确认基本分流正常。
- 在配置的 DNS 部分启用 DNS,优先选择
fake-ip;如果某个应用不兼容,再将对应域名加入fake-ip-filter。 - 启用 TUN,并选择客户端推荐的栈类型。Windows 通常需要允许驱动安装或授予管理员权限,macOS 和 Android 可能需要确认 VPN 权限。
- 重新打开影音 App 和浏览器,观察 Dashboard 的连接记录,检查目标域名、命中规则和实际使用的策略组。
- 依次测试校园网门户、打印机、局域网共享、网银网页和视频播放。任何一项异常,都先关闭 TUN 判断问题是否由虚拟网卡引起。
dns:
enable: true
enhanced-mode: fake-ip
fake-ip-range: 198.18.0.1/16
fake-ip-filter:
- '*.lan'
- '*.local'
- localhost
- '*. captive.portal'
- '+.stun.*.*'
nameserver:
- 223.5.5.5
- 119.29.29.29
fallback:
- https://1.1.1.1/dns-query
- https://8.8.8.8/dns-query
tun:
enable: true
stack: mixed
auto-route: true
auto-detect-interface: true
示例中的 DNS 地址只是参考,实际可根据所在国家、校园网策略和客户端支持情况调整。某些宿舍网会拦截自定义 DNS、禁止 UDP,导致解析超时;这时可以尝试 HTTPS DNS,或暂时关闭 TUN 观察差异。fake-ip-filter 中的域名也不能无限添加,否则会逐渐失去 fake-ip 的优势。常见需要排除的对象包括校园网登录页、本地路由器、局域网域名和部分依赖真实 IP 的实时通信服务。
按设备建立稳定工作流
电脑端工作流
电脑适合使用 Clash Verge 或 Clash Verge Rev,因为可以同时查看规则命中、连接详情和 DNS 状态。日常写论文、访问学校系统时,可以保持系统代理开启、TUN 关闭;需要使用不支持系统代理的影音桌面客户端时,再打开 TUN。浏览器建议使用独立配置文件:一个用于普通学习和网银操作,另一个用于视频和海外服务,这样不容易把扩展、Cookie 和登录状态混在一起。
如果视频播放卡顿,不要立刻更换所有配置。先在 Dashboard 中确认是否命中了“国内影音”策略组,再分别测试直连、香港节点和日本节点。若直连首屏快但播放几分钟后缓冲,可能是视频 CDN 的后续域名没有匹配;若节点延迟低但无法登录,可能是平台对该出口地址有风控。分流问题、节点问题和平台限制需要分别判断。
Android 端工作流
Clash for Android 或基于 Mihomo 的 Android 客户端通常通过 VPN 服务实现 TUN 接管。Android 同一时间只能有一个 VPN 应用工作,因此使用校园 VPN、企业 VPN 或其他安全软件时要注意冲突。影音 App 需要完整接管时可以启用 VPN/TUN;网银 App 出于安全和兼容性考虑,建议先测试直连,并在客户端的连接日志中确认没有误走代理。
手机还需要关注省电策略。系统可能在屏幕熄灭后终止后台服务,导致视频投屏或下载中断。可以将 Clash 客户端加入电池优化白名单,并在移动数据与校园 Wi-Fi 之间切换后检查 VPN 是否仍然连接。若某个 App 无法打开,优先尝试关闭“按应用代理”中的排除项、清理 DNS 缓存,最后再考虑调整规则。
账户与隐私管理
不要为了方便把所有 Cookie、密码和双因素验证码集中在同一个浏览器环境中。网银、支付和学校身份认证建议使用独立浏览器配置或官方 App,关闭不必要的扩展,保持系统时间自动同步,并确保 TLS 证书校验没有被关闭。配置中的 skip-cert-verify 不应作为解决登录问题的常规手段;它会隐藏证书错误,不能改善节点质量。
故障排查与长期维护
遇到“国内网站打不开”时,可以按照由简单到复杂的顺序排查。第一步,确认 Clash 客户端本身处于运行状态,策略组不是空的,订阅没有过期。第二步,在 Dashboard 的连接页面查看请求有没有出现,以及它命中了哪条规则。第三步,比较系统代理和 TUN 两种模式:只有 TUN 失败,通常是虚拟网卡、权限或校园网限制;两者都失败,则更可能是 DNS、节点或目标平台问题。
- 页面打不开但其他网站正常:检查域名是否被错误的关键词规则匹配,必要时增加更具体的域名规则。
- 页面能开但图片或视频加载失败:查看静态资源、播放器和 CDN 域名,避免只放行主站域名。
- 网银反复要求验证:停止频繁切换节点,关闭代理或 TUN 后重新登录,并检查系统时间、地区设置和官方安全提示。
- 开启 TUN 后校园网断开:把认证门户、校园 DNS、私有网段加入直连,或者仅在完成认证后开启 TUN。
- DNS 查询超时:更换可用的 DoH/DoT 上游,确认网络是否限制 UDP,并检查 fake IP 网段是否与本地网络冲突。
- 视频平台提示地区不可用:这可能是版权策略而不是 Clash 配置错误,应遵守平台所在地区的服务条款,不要反复切换出口触发风控。
长期维护时,建议每次更新订阅后检查代理组名称是否变化,因为规则引用的策略组名称必须与实际名称完全一致。每隔一段时间清理失效节点、备份稳定配置,并记录“校园网、宿舍网、手机热点”三种环境下的可用设置。规则越少不一定越好,但每条规则都应该有明确用途;把所有问题都用 MATCH,海外服务 兜底,会让后续排查变得困难。
一套适合留学生的 Clash 工作流,重点不是让所有流量都绕路,而是让每类服务走可解释、可切换、可恢复的路径:国内影音按需选择,学校和局域网保持直连,海外服务使用稳定策略,网银与身份认证优先安全。完成基础分流后,再逐步启用 DNS 优化和 TUN 模式,遇到问题能够通过日志回退到上一个可用状态。这样既能减少日常切换,也能避免因追求“全局代理”而影响账户安全和校园网络。