按照配置中的规则顺序决定直连、拒绝或使用哪个策略组。
Clash 使用教程:从订阅导入到连接验证
按固定顺序完成配置:先让客户端读到有效配置,再选择模式与策略,随后接管系统流量,最后用连接记录确认结果。
开始前:分清客户端、内核与配置
开始操作前,需要准备一个已经安装完成的 Clash 图形客户端,以及一份可用的订阅地址或本地配置文件。图形客户端负责显示菜单、开关和连接记录,mihomo 等内核负责读取配置并处理网络流量,订阅或 YAML 文件则保存代理、策略组、规则与端口设置。三者职责不同,因此“客户端已经启动”并不等于“配置已经可用”,导入配置也不等于系统流量已经接入。
订阅地址通常由所使用的网络服务提供方给出。本页不提供公共订阅,也不建议把来源不明的配置直接导入日常设备。订阅链接可能包含账户信息,应像密码一样妥善保存,不要贴进公开论坛、截图或日志附件。若拿到的是以 .yaml 或 .yml 结尾的文件,则走本地文件导入流程;若拿到的是以网页地址形式提供的订阅,则使用客户端中的订阅链接输入框。
首次配置时,建议暂时关闭其他同类代理工具,避免多个程序同时修改系统代理或占用相同端口。浏览器可以保持打开,但完成每个步骤后再进行测试。这样一旦出现问题,能够准确判断是导入、模式、系统连接还是验证环节出了差错,而不是同时修改多处设置。
导入订阅或本地配置文件
打开 Clash 客户端后,先进入“配置”页面。有些客户端把这里写成“订阅”“配置文件”或 Profiles。页面中通常会同时出现远程订阅和本地文件两类入口。使用订阅地址时,找到新增订阅按钮,将完整地址粘贴到输入框。名称可以写成便于识别的用途,例如“日常配置”,不要把订阅地址本身当作名称。确认后点击导入、保存或下载,等待客户端完成拉取和解析。
导入成功后,配置列表中应出现一个新项目。此时还要点击该项目,使它成为当前启用配置。部分客户端会在导入后自动选中,另一些客户端只负责把文件加入列表,需要再次点击“启用”“设为当前”或配置卡片本身。判断是否真正启用,可以观察页面顶部的当前配置名称,或进入代理页面查看是否已经出现配置中定义的策略组。只看到一条订阅记录,但代理页面仍然空白,通常说明配置尚未激活。
- 新增订阅粘贴完整地址
- 更新配置等待解析完成
- 设为当前检查策略组
使用本地 YAML 文件
如果配置以文件形式保存在设备中,选择“从文件导入”或“本地配置”,再选中对应的 YAML 文件。导入之后同样要将它设为当前配置。客户端若提示解析失败,先不要继续开启系统代理,因为内核尚未获得完整配置。最常见的问题是 YAML 缩进不一致、冒号后缺少空格、列表层级错误,或配置使用了当前内核不支持的字段。可以先回到文件来源处重新下载,避免在不清楚字段含义时随意删除内容。
某些订阅在更新时需要通过当前网络直接访问服务端。如果第一次导入成功,后续更新却失败,可以先关闭系统代理再更新一次;反过来,如果订阅服务只能通过现有代理访问,则需要在客户端的订阅设置中启用“更新时使用代理”。不同客户端对此选项的命名不完全一致,操作目标都是决定订阅请求经过直连还是当前代理。
选择代理模式与策略组
配置加载完成后,进入“代理”或 Proxies 页面。这里通常有两个不同层级的选择:第一层是运行模式,决定客户端采用规则、全局还是直连逻辑;第二层是策略组,决定规则命中某个组后实际使用哪个出口。新用户容易只选择其中一层,例如把模式改成规则,却没有为“节点选择”指定内容,最终看起来已经连接,实际策略仍不符合预期。
初次使用优先选择“规则模式”。规则模式会从上到下匹配配置文件中的规则,常见规则包括域名后缀、关键词、GeoIP、GeoSite 与最终的 MATCH。命中后,流量会被送往规则末尾写明的策略组,例如 DOMAIN-SUFFIX,github.com,节点选择。这种模式能够让不同目标按配置预设走直连、拒绝或代理,适合作为日常设置。
“全局模式”通常会把大部分流量统一交给 GLOBAL 或指定的全局策略,适合临时排查规则是否影响连接,不适合在不了解配置结构时长期保持。“直连模式”则绕过代理内核的出口选择,主要用于恢复普通网络或进行对照测试。如果规则模式下某个网站无法访问,而全局模式可以访问,问题通常位于规则匹配或策略组选择,不必重新安装客户端。
统一交给全局策略,可用于判断规则是否造成了访问差异。
绕过代理出口,适合更新配置或排查本地网络状态。
为主要策略组选定出口
保持规则模式后,查看“节点选择”“代理”“PROXY”或配置自定义的主要策略组。若策略组类型是 select,需要手动打开并选择其中一个可用项目;若类型是 url-test,客户端会按照配置设定的测试地址和间隔自动选择;若类型是 fallback,则会在当前项目不可用时依次尝试其他项目。策略组名称来自配置提供方,因此页面上未必与本教程完全相同。
自动选择并不代表所有网站都一定使用该组。最终结果仍由规则决定。广告分类可能进入 REJECT,局域网和特定地区地址可能进入 DIRECT,其他流量才进入主要代理组。想进一步理解 select、url-test、fallback 与规则顺序,可以查看术语表;协议、内核和配置兼容性的系统说明放在协议参考中。本教程只需要确认主要策略组已有明确选择。
开启系统代理并建立连接
模式和策略确定后,回到“概览”或“设置”页面,找到“系统代理”开关并开启。系统代理会把代理地址写入操作系统网络设置,浏览器和多数遵循系统设置的桌面应用会据此把流量交给 Clash。开关打开后不要立即关闭客户端;系统代理只是告诉其他应用去哪里连接,实际处理流量的内核仍然需要保持运行。
Windows 和 macOS 在首次修改网络设置时,可能要求系统权限。确认操作来自当前安装的客户端后,按系统提示完成授权。macOS 客户端若使用网络扩展,还可能跳转到系统设置中的网络或隐私页面。Android 通常会出现 VPN 连接授权,状态栏随后显示系统 VPN 标识。iOS 也会请求添加 VPN 配置。这些系统提示是建立本地网络通道的一部分,拒绝后客户端界面可能仍然可操作,但其他应用的流量不会接入。
7890
什么时候需要 TUN 模式
系统代理主要覆盖主动读取操作系统代理设置的应用。部分游戏、命令行程序、虚拟机或自行实现网络连接的软件不会读取该设置,这时可以考虑 TUN 模式。TUN 会建立虚拟网络接口,让更广范围的流量进入内核。首次上手不必同时开启系统代理和 TUN 后再逐项猜测,建议先只开系统代理完成浏览器验证;明确有应用不遵循系统代理时,再启用 TUN 并进行第二轮测试。
启用 TUN 可能需要管理员权限,也可能触发防火墙、网络扩展或驱动授权。开启后如果整个设备无法联网,先关闭 TUN,确认普通网络恢复,再检查客户端日志中的权限、路由或 DNS 提示。关于 TUN、DNS 与路由的细节属于进阶配置,可以转到协议与内核技术参考继续阅读。
终端程序需要单独处理
浏览器连接正常而终端命令失败,并不代表 Clash 没有工作。很多终端工具默认不使用系统代理,需要在当前 shell 中设置 HTTP_PROXY、HTTPS_PROXY 或 ALL_PROXY,并把地址指向客户端显示的混合端口或 SOCKS 端口。端口以当前客户端设置为准,不要仅凭教程示例覆盖已有配置。只想完成首次浏览器连接时,可以先跳过终端配置,待基本链路验证成功后再单独处理。
验证代理是否真正生效
验证应分成三层进行,而不是只看开关颜色。第一层检查普通网络:刷新一个平时可以直接访问的网站,确认启用系统代理后基础连接没有中断。如果所有网站都打不开,优先回到客户端查看内核是否运行、端口是否被占用、当前配置是否仍然启用。此时频繁更换策略只会增加变量。
第二层检查目标访问:打开一个按当前配置应进入主要代理策略的网站。如果页面可以正常加载,再回到 Clash 的“连接”页面。连接列表通常会显示目标域名、网络类型、命中的规则与使用的策略链。找到刚才访问产生的记录,确认域名与操作时间相符,并查看它是否经过预期策略。连接记录比网页是否打开更可靠,因为网页可能来自浏览器缓存,也可能恰好走了 DIRECT。
第三层检查日志。把日志级别保持在 info 或客户端默认值,然后重新刷新目标页面。正常情况下会出现包含域名、规则或连接建立信息的记录。若日志完全没有新内容,说明请求很可能没有进入 Clash,应检查系统代理、浏览器独立代理设置或终端环境变量。若日志出现请求但显示匹配 DIRECT,则需要检查规则;若已经命中预期策略但连接失败,再检查策略组中的可用项目和本地网络。
基础网络
普通网页仍能加载,说明开启代理后没有切断设备的基本连接。
目标访问
访问需要经过规则处理的目标,并记录操作时间,便于回查连接。
连接命中
在连接或日志页面核对域名、规则与策略链,不只观察开关状态。
浏览器、终端与其他应用分别判断
浏览器可能使用系统代理,也可能装有独立代理扩展。排查时先停用会改写代理路径的浏览器扩展,并确认浏览器没有手动指定另一个端口。终端工具通常需要环境变量;使用 Git、curl、包管理器时,还要检查工具自身是否保存了代理配置。移动端应用的网络实现也不完全相同,因此应分别打开两个不同应用测试,而不是用单个网页代表整个设备。
如果关闭 Clash 后浏览器仍然尝试连接本地代理端口,说明系统代理可能没有被客户端正确还原。重新启动客户端,先开启再关闭系统代理,让客户端执行一次完整切换;仍未恢复时,再到操作系统网络设置中检查代理项目。更多按症状分类的处理流程位于FAQ 与故障排查,包括订阅更新失败、端口冲突、系统代理不生效和 TUN 启动失败等情况。
日常使用与安全退出顺序
以后启动时,先打开客户端并等待内核进入可用状态,再开启系统代理或 TUN。通常不需要每天重新导入订阅,只需按照服务提供方建议的间隔更新当前配置。更新后如果策略组内容发生变化,应重新查看主要策略组的选择,因为配置提供方可能调整组名、规则或默认项。
退出时建议先关闭系统代理或 TUN,再退出客户端。这样操作系统会先停止把流量发送到本地端口,随后内核再结束运行。若直接强制关闭进程,少数系统可能暂时保留代理设置,表现为客户端已经不在运行,但浏览器仍无法联网。遇到这种情况,重新打开客户端并正常关闭对应开关即可。
规则模式可以长期保持。只有在排查特定问题时,才短暂切换全局或直连进行对照,测试结束后恢复原模式。配置文件中的规则、DNS、嗅探、TUN 路由和协议参数不需要在首次使用阶段一次学完。先保证“配置可读、策略明确、系统接入、记录命中”这条主线稳定,再根据实际需求阅读协议参考和术语表,会更容易理解各项设置的作用。
首次连接检查完成
配置已启用、规则模式已选择、系统流量已接入,并能在连接记录中核对结果。