配置查阅 · 按类别整理

Clash 术语表

从代理协议、规则分流到 mihomo 内核与 DNS 设置,集中解释客户端界面和配置文件里经常出现的名词。每个词条都说明它解决什么问题,以及阅读配置时应关注哪些关系。

5 个分类 27 个词条 适合配置与排查时查阅
快速索引

按常见写法定位

英文缩写与中文名称都保留在索引中。选择词条后可直接跳到对应解释。

Protocol

代理协议

协议决定客户端与服务器如何建立连接、认证并传输数据。配置时还需要同时核对内核是否支持对应协议及其传输参数。

Shadowsocks SS
一种结构较简洁的加密代理协议,Clash 配置中常缩写为 SS。节点通常需要服务器地址、端口、密码与加密方式,任一字段不一致都可能导致连接失败。不同加密方式对内核版本存在兼容要求。
VMess vmess
由 V2Ray 生态使用的代理协议,认证信息通常以用户标识表示。VMess 可以搭配 TCP、WebSocket 等传输方式,因此仅核对服务器和端口并不充分。客户端中的网络类型、TLS 与路径参数也要与服务端保持一致。
Trojan trojan
基于 TLS 连接形态设计的代理协议,客户端通常需要填写服务器地址、端口、密码和域名相关设置。证书名称校验与 SNI 配置会影响 TLS 连接能否建立。排查时应先区分认证错误、证书错误和网络不可达。
VLESS vless
一种精简认证层的代理协议,本身不承担完整的传输安全设计。实际配置通常还会组合 TLS、Reality 或特定传输层,因此协议名称相同不代表节点参数可以互换。使用前需要确认当前内核支持配置中使用的扩展能力。
Hysteria2 hy2
基于 QUIC 的代理协议,面向丢包或带宽波动明显的网络环境进行传输优化。它使用 UDP 作为底层传输,网络是否允许稳定的 UDP 通信会直接影响连接表现。认证、TLS 域名与带宽参数应按服务端配置填写。
TUIC tuic
同样基于 QUIC 的代理协议,支持多路复用等传输能力。节点配置通常包含用户标识、密码、拥塞控制与 TLS 相关字段。较旧的内核可能无法识别新版本配置,因此导入失败时应先核对内核能力。
Routing

规则与分流

规则从上到下匹配连接信息,命中后交给相应策略。顺序、规则数据和策略组名称共同决定最终出口。

规则分流 rules
按照域名、IP、进程或地理数据识别流量,再交给指定策略处理的机制。Clash 一般从规则列表顶部向下查找,首次命中后停止继续匹配。把宽泛规则放得过早,可能使后续更精确的规则失去作用。
策略组 proxy-group
把多个代理节点、其他策略组或 DIRECT 组织成一个逻辑出口。常见类型包括手动选择、自动测试、故障转移与负载均衡。规则通常引用策略组名称,而不是直接绑定某一个节点。
DIRECT 直连
表示流量直接连接目标地址,不经过代理节点。DIRECT 仍会受到本机网络、路由和 DNS 解析结果影响。它既可以写在单条规则的策略位置,也可以作为策略组中的一个选项。
MATCH 兜底规则
规则列表中的最终兜底类型,用来接收此前没有命中其他规则的流量。MATCH 通常放在规则末尾,后面再写规则不会产生预期效果。它指向的策略组决定未分类连接的默认处理方式。
GeoIP IP 地理规则
根据目标 IP 在地理数据库中的归属信息进行匹配。域名连接可能需要先完成解析,才能得到可供 GeoIP 判断的地址。数据库的新旧、解析结果和 CDN 调度都会影响实际命中情况。
GeoSite 域名分类
按预先整理的域名分类集合匹配请求,例如软件服务或内容类别。它处理的是域名集合,不等同于 GeoIP 的地址归属判断。可用分类名称取决于当前地理数据文件及内核支持情况。
Core & Client

内核与客户端

图形客户端提供操作界面,内核执行网络处理。理解两者的边界,有助于判断某项能力由界面版本还是内核版本决定。

Clash 内核 core
负责读取配置、建立代理连接、执行规则匹配并提供控制接口的核心程序。图形客户端通常通过控制接口读取策略、连接和日志信息。协议支持、DNS 行为与规则语法主要由内核实现决定。
mihomo Clash.Meta
由 Clash.Meta 延续发展的开源代理内核,支持较丰富的协议、规则与 DNS 配置能力。部分客户端会把 mihomo 作为内置内核,也有环境选择单独运行它。查看教程时应留意内容针对的是原版 Clash 语法还是 mihomo 扩展语法。
图形客户端 GUI client
为内核提供配置导入、策略选择、日志查看和系统代理控制等可视化操作的应用。不同客户端可以使用相同内核,但界面布局、更新方式与平台集成并不相同。客户端升级和内核升级也可能是两个独立过程。
TUN 模式 virtual interface
通过虚拟网络接口接管 IP 流量的工作方式,覆盖范围通常比系统代理更广。它可以处理不读取系统代理设置的应用,但也会涉及路由、DNS 与系统权限。启用后遇到断网,应结合日志检查接口创建、路由写入和 DNS 配置。
Profile

配置与订阅

配置描述内核如何工作,订阅负责传递或更新配置内容。导入成功只表示文件可读取,不等于所有节点和规则都能正常使用。

订阅 subscription
由服务端提供的配置入口,客户端可通过订阅地址拉取节点与策略相关内容。订阅更新会重新获取远端数据,但本地覆盖项是否保留取决于客户端的配置管理方式。链接过期、访问受限或返回格式不兼容都会导致更新失败。
配置文件 profile
描述代理节点、策略组、规则、DNS 与监听端口等设置的 YAML 文档。完整配置需要保持各部分名称引用一致,例如规则中的策略名必须能在策略组中找到。修改后应先确认语法有效,再重新载入配置。
节点 proxy
配置中定义的单个代理出口,通常包含协议类型、服务器地址、端口和认证信息。节点名称主要用于界面展示和策略组引用,不代表连接质量。节点能否使用取决于参数正确性、服务器状态与当前网络路径。
YAML .yaml
Clash 配置常用的结构化文本格式,通过缩进表示层级。制表符、错误缩进、遗漏冒号或不恰当的特殊字符都可能使文件无法解析。编辑时应保持同一层级缩进一致,并区分列表与键值对象。
Provider 外部集合
从独立文件或远程地址加载代理节点、规则集合等内容的配置机制。Proxy Provider 管理节点集合,Rule Provider 管理规则集合,两者用途不同。更新间隔、缓存路径和引用名称都需要在主配置中正确对应。
Network

网络基础

代理是否生效不仅取决于节点,还涉及应用代理设置、名称解析、监听端口与操作系统路由。排查时应按链路逐层确认。

延迟 latency
从客户端发出测试请求到收到响应所经历的时间,通常以毫秒表示。它只反映特定测试地址、测试方式与当时网络状态,不等同于下载速度。不同客户端的测试目标不同时,结果不适合直接横向比较。
系统代理 system proxy
由操作系统提供给应用读取的 HTTP 或 SOCKS 代理设置。浏览器等应用通常会遵循它,部分终端工具、游戏或自行管理网络的程序则可能忽略。开启系统代理后仍未生效,应先确认应用是否读取系统设置。
DNS 域名解析
把域名转换为 IP 地址的系统,是建立大多数网络连接前的重要环节。Clash 可以按配置选择解析服务器、监听方式与查询路径。解析结果会影响域名规则、GeoIP 判断以及最终连接地址。
DNS 泄漏 DNS leak
业务流量经过预期路径时,域名查询却被发送到另一条未预期解析路径的现象。常见原因包括应用自行指定 DNS、系统仍使用原解析器,或 TUN 与 DNS 劫持设置没有配合。排查时要同时观察查询由谁发起、发往哪里以及返回结果。
Fake-IP 增强模式
DNS 模块先返回保留地址映射,再由内核根据映射恢复目标域名并执行规则匹配的模式。它有助于让域名信息在连接阶段保持可识别。部分局域网设备或特殊应用不适合使用映射地址,可通过过滤规则排除。
混合端口 mixed-port
在同一个本地监听端口上同时接受 HTTP 与 SOCKS5 代理连接的设置。应用只需根据自身支持的代理类型连接该端口。若端口已被其他程序占用,内核通常会在日志中报告监听失败。
概念关系

从订阅到连接的处理顺序

  1. 载入配置 客户端从本地文件或订阅读取 YAML 内容,并交给内核解析。
  2. 建立入口 系统代理、混合端口或 TUN 模式把应用流量送入内核。
  3. 完成识别 DNS、域名与目标 IP 信息为规则匹配提供条件。
  4. 匹配规则 规则按顺序选择策略组,MATCH 处理此前未命中的连接。
  5. 选择出口 策略组最终选定节点或 DIRECT,并按对应方式建立连接。
Clash下载