MANUAL · 系统查阅手册

Clash 使用手册:从零到精通

这是一份线性展开的 Clash 完整手册:从核心概念讲起,经过选客户端、安装、订阅导入、代理模式、规则分流、TUN 模式,到日常维护与进阶路线,共九章,按学习顺序排布。第一次接触 Clash 可以从头读到尾;已有基础的读者直接从目录跳到对应章节查阅即可。

只想尽快跑通第一次连接的话,先看快速上手教程:那是一条四步主线,只讲最少必要操作。本手册是它的展开版,每个环节都讲清原理、参数与取舍,适合当作长期参考。下载安装包请移步下载页,零散的疑问可以先翻常见问题

章节 9 平台 Windows / macOS / Linux / Android / iOS 内核 Mihomo(原 Clash Meta) 配置格式 YAML

TRACK 01 · 打基础

核心概念:Clash 到底是什么

Clash 是一个按规则分流网络流量的代理核心。设备上的应用把网络请求交给 Clash,Clash 对照一张规则表逐条判断:这个请求直连、走某个代理节点、还是直接拒绝。它不是一项具体的 VPN 服务,也不自带任何节点——节点来自订阅,规则决定走向,Clash 只做转发与分流这一件事。把这句话记住,后面每一章都是在给它补细节。

内核与客户端的分工

日常说的「Clash」其实包含两层。底层是内核:最早的 Clash 内核已停止更新,目前社区活跃维护的是 Mihomo,也就是原来的 Clash Meta 内核,本站下载页提供的桌面与移动客户端大多以它为核。上层是图形客户端:Clash Plus、Clash Verge Rev、FlClash 这类应用把内核包进界面里,负责展示节点、切换模式、管理系统代理。选客户端时不必纠结内核版本,主流客户端都会跟随 Mihomo 稳定版更新。

节点、订阅与配置文件

节点是一台可用的代理服务器,常见协议有 Shadowsocks、VMess、VLESS、Trojan、Hysteria2 等,协议决定流量如何加密与伪装。订阅是服务商提供的一个链接,客户端定期从它拉取最新节点列表与推荐配置。配置文件则是一份 YAML 文本,端口、DNS、节点、策略组、规则全部写在里面,是 Clash 运行的总依据。三者关系:订阅提供节点,配置文件组织节点与规则,内核按配置文件工作。

分流是核心价值

与「全部走代理」的传统 VPN 不同,Clash 的默认姿态是分流:国内站点直连保证速度,需要的流量走节点,广告域名可以直接拦掉。分流靠规则表驱动,规则可以按域名、IP、归属地、进程等条件书写,第六章会完整展开。理解「规则在前、匹配即停」这八个字,就理解了 Clash 的工作方式。

内核与客户端

更换图形客户端不影响订阅与节点,配置逻辑在内核层是通用的。概念学会一套,五个平台的客户端都能上手。

TRACK 02 · 选装备

选择客户端:按平台对号入座

五个平台的客户端阵容不同,先确定设备,再在同一平台里挑。本站下载页按平台分组列出全部可选客户端与安装包,每日核对官方发布;本章只负责给出选择思路。

平台阵容一览

平台首推备选已停止维护
WindowsClash PlusClash Verge Rev、FlClash、Clash NyanpasuClash for Windows
macOSClash PlusClash Verge Rev、FlClashClashX Meta
LinuxClash Verge RevFlClash
AndroidClash PlusClash Meta for Android、FlClash、Surfboard
iOSClash Plus(App Store)

首推 Clash Plus

Clash Plus 是本站全平台首推:覆盖 Windows、macOS、Android 与 iOS,iOS 版直接在 App Store 上架,免去自签与描述文件的折腾。界面把订阅、模式、规则、日志收在同一窗口,新手不需要先学配置文件语法也能完成日常操作。官网 clashplus.io 提供各平台入口,iOS 用户认准 App Store 页面即可。

各平台备选怎么挑

Windows 与 macOS 上,Clash Verge Rev 是老牌桌面客户端,设置项暴露得最全,适合喜欢直接改配置的用户;FlClash 用同一套界面覆盖桌面与移动两端,多设备同时使用可以少学一套操作;Clash Nyanpasu 界面更现代,设置项同样完整。Android 上,Clash Meta for Android 是内核官方维护的移动端,Surfboard 则兼容 Surge 配置格式。Linux 有两条路:桌面用 Clash Verge Rev 或 FlClash,服务器与路由器直接跑 Mihomo 内核,下载页内核区提供各架构二进制,Clash Linux 客户端与内核分得清清楚楚。

停止维护的客户端

Clash for Windows 与 ClashX Meta 已停止维护,下载页保留归档入口仅作历史参考。停止维护意味着内核不再更新、问题不再修复,新装机请直接从仍在维护的客户端里选。

TRACK 03 · 上架安装

安装:五个平台的落地步骤

安装本身都不复杂,真正需要注意的是各平台的安全提示与授权弹窗。以下按平台分述,安装包统一从下载页获取。

Windows

从下载页 Windows 区取得安装包,双击按向导完成安装。首次启动时 Windows 防火墙会询问是否允许联网,专用与公用网络都勾选,否则本地代理端口可能被拦。启动后客户端常驻系统托盘,主界面显示当前模式与节点列表。若系统代理开启后浏览器仍不走代理,检查是否有其他代理软件占用了同一端口。

macOS

macOS 区分 Intel 与 Apple Silicon 两种安装包,在「关于本机」里确认芯片后从下载页 macOS 区选择对应版本。打开 dmg 后把应用拖进「应用程序」文件夹。首次启动如提示「无法验证开发者」,到「系统设置 → 隐私与安全性」里点「仍要打开」。开启系统代理时系统会要求输入开机密码,这是修改网络设置的正常授权。

Linux

Linux 桌面用户从下载页 Linux 区选择 deb 或 rpm 包,用包管理器安装;服务器与路由器场景不需要图形界面,直接下载 Mihomo 内核二进制,配好 config.yaml 后以 systemd 托管运行。

# Debian / Ubuntu:安装下载好的 deb 包(文件名以实际下载为准)
sudo apt install ./clash-verge-rev_amd64.deb

# 内核路线:查看 Mihomo 运行状态
systemctl status mihomo

Android

Android 从下载页 Android 区安装 apk。首次点连接时系统弹出「连接请求」,这是 VpnService 授权,勾选信任后确定,通知栏会出现钥匙图标。Android 端代理走 VPN 服务实现,不需要单独开系统代理开关;部分国产 ROM 会清理后台,把客户端加入自启与后台白名单,避免锁屏后断线。

iOS

iOS 只有一条路:App Store。从下载页 iOS 区跳转到 Clash Plus 的商店页面安装,首次启动同意添加 VPN 配置即可。iOS 的代理同样基于系统 VPN 通道,安装描述文件、企业签名之类的老办法都不需要。

TRACK 04 · 接线

订阅与配置导入

订阅链接是什么

订阅链接是服务商分配给用户的一串地址,客户端访问它会拿到一份包含全部节点的配置。链接里通常带有账号标识,谁拿到链接谁就能使用对应套餐,所以订阅链接不要贴进群聊、截图与公开仓库。

订阅链接保密

订阅链接泄露等于套餐被盗用。怀疑泄露时,到服务商后台重置订阅地址,再在各客户端里更新为新链接。

导入的通用流程

各客户端界面不同,流程一致,四步:

  1. 复制服务商提供的订阅链接。
  2. 在客户端的「配置」或「订阅」页新建配置,粘贴链接,命名后确认。
  3. 客户端下载并解析配置,在列表里选中它作为当前配置。
  4. 到节点页选一个节点,确认模式为「规则」,桌面端打开系统代理,移动端点连接。

导入后建议立刻在订阅设置里把自动更新间隔设为 12 或 24 小时,节点增删与流量重置都会随之同步。

配置文件长什么样

订阅下载下来的本质是一份 YAML。看懂它的骨架,后面改规则、开 TUN 都不慌。一份精简骨架:

# 本机监听端口:浏览器与系统代理指向这里
mixed-port: 7890

# 工作模式:rule 规则 / global 全局 / direct 直连
mode: rule

# 日志级别:info 够用,排查时改 debug
log-level: info

# 外部控制器:客户端界面与内核通信的通道
external-controller: 127.0.0.1:9090

# 节点、策略组、规则三大段,订阅会自动填满
proxies: []
proxy-groups: []
rules: []

proxies 是节点清单,proxy-groups 把节点组织成可切换的组,rules 决定每个请求交给哪一组。订阅配置里这三段通常已有几百行,不需要手写;要改的是第六章讲的规则顺序与组结构。

TRACK 05 · 三种播法

代理模式:规则、全局与直连

三种模式对照

模式流量走向什么时候用
规则 Rule按规则表逐条匹配,该直连直连、该代理代理日常默认,长期挂这个
全局 Global所有流量交给当前选定节点临时排障、验证节点是否可用
直连 Direct所有流量不走代理对照测试,确认问题是否由代理引起

规则模式是日常默认

规则模式让国内服务保持直连的低延迟,同时让需要的流量走节点,是最省心也最省流量的姿态。全局模式会把国内视频、网银等也送进代理,既慢又可能触发风控,只在排查「到底通没通」时短暂使用。直连模式等于暂停代理但不退出客户端,用来对比验证。

系统代理开关

桌面端的「系统代理」开关做的是一件事:把操作系统的 HTTP/HTTPS 代理指向本机客户端端口,默认 127.0.0.1:7890。开启后,遵守系统代理设置的应用(绝大多数浏览器)自动把流量交给 Clash;不读系统代理的应用——部分命令行工具、游戏、UWP 应用——依旧直连,这正是第七章 TUN 模式要补的缺口。macOS 的开关在菜单栏,Windows 在托盘或主界面,作用相同。

开机自启与常驻

桌面客户端都带「开机自启」选项,位置一般在设置页的通用区。开启后系统启动即拉起内核并恢复系统代理,不必每天手动点。笔记本用户建议同时打开「静默启动」(如有),后台常驻不弹窗。Clash 开机自启配合规则模式,日常存在感接近零。

TRACK 06 · 排曲目

规则分流:本手册的核心章节

匹配顺序:从上往下,命中即停

内核拿到一个请求后,从 rules 列表第一行开始比对,命中哪条就按哪条指定的策略处理,后面的规则不再看。因此规则顺序就是优先级:越具体的规则越往前放,兜底规则 MATCH 永远在最后。订阅自带的几百上千行规则已经排好序,自定义规则要插在它们之前,否则永远轮不到。

常见规则类型

类型写法示例匹配什么
DOMAINDOMAIN,www.example.com,PROXY精确域名
DOMAIN-SUFFIXDOMAIN-SUFFIX,example.com,DIRECT域名及其全部子域
DOMAIN-KEYWORDDOMAIN-KEYWORD,google,PROXY域名里含关键词
GEOSITEGEOSITE,cn,DIRECT内置域名分类库
IP-CIDRIP-CIDR,192.168.0.0/16,DIRECTIP 段
GEOIPGEOIP,CN,DIRECTIP 归属地
DST-PORTDST-PORT,443,PROXY目标端口
PROCESS-NAMEPROCESS-NAME,chrome.exe,PROXY发起请求的进程名
MATCHMATCH,PROXY一切剩余流量(兜底)

一段可读的规则示例

rules:
  # 本机与局域网直连
  - DOMAIN,localhost,DIRECT
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # 明确的国内站点直连
  - DOMAIN-SUFFIX,baidu.com,DIRECT
  - GEOSITE,CN,DIRECT

  # 国内 IP 直连;no-resolve 避免为判断归属地多做一次 DNS 查询
  - GEOIP,CN,DIRECT,no-resolve

  # 剩下的全部交给代理组
  - MATCH,PROXY

读法:先放行本机与局域网,再放行国内域名与国内 IP,最后兜底走代理。no-resolve 参数告诉内核这条规则不需要先做 DNS 解析,能省掉大量无谓查询。

策略组:节点的组织方式

规则右半边的 DIRECT、REJECT、PROXY 都是策略。DIRECT 与 REJECT 是内置策略,PROXY 这类名字则来自 Clash 策略组——策略组把若干节点打包成一个可引用的整体。常见四种:select 手动选择,界面上显示为一组可点节点;url-test 按延迟自动选最快;fallback 按顺序选第一个可用;load-balance 在多节点间分摊。组可以嵌套:一个「国外流媒体」组里再引用「自动选择」组,规则只需指向最外层名字。

proxy-groups:
  # 手动选择:默认组,规则里的 PROXY 就是它
  - name: PROXY
    type: select
    proxies:
      - AUTO
      - 节点一
      - 节点二
      - DIRECT

  # 自动测速:每 300 秒测一次,挑延迟低且波动小于 50ms 的
  - name: AUTO
    type: url-test
    proxies:
      - 节点一
      - 节点二
    url: http://www.gstatic.com/generate_204
    interval: 300
    tolerance: 50

实际订阅里节点名由服务商定义,上面的「节点一、节点二」只是示意位置。想弄清延迟数字与实际体验的关系,可以读本站博客《Clash 节点测速原理详解》——延迟低不等于速度快,挑节点还有更可靠的办法。

在订阅之上加自己的规则

直接改订阅下载下来的配置,下次更新就被覆盖。正确姿势有三种:客户端自带的「覆写 / Mixin」功能,把个人规则注入每次更新后的配置;Clash 订阅转换服务,在订阅链接外套一层模板,合并自定义规则与分组后输出新链接;或者把订阅配置存为本地副本手动维护。前两种省心,第三种自由但失去自动更新。少量个人规则(公司内网直连、个别站点指定节点)用覆写最划算。

TRACK 07 · 全盘接管

TUN 模式:接管所有应用的流量

系统代理管不到的角落

系统代理只对「愿意读系统设置」的应用生效。命令行工具、多数游戏、部分 UWP 应用、某些开发工具的下载器都不读,它们在规则模式下依旧直连。TUN 模式用一张虚拟网卡从网络层接管整机 TCP/UDP 流量,应用是否配合不再重要——这是它存在的意义。

工作原理一句话

开启 TUN 后,内核创建虚拟网卡并修改路由表,把整机流量引进来处理,再按同一张规则表分流。因为动的是路由与网卡,Windows 需要安装服务模式或以管理员身份运行,macOS 与 Linux 需要授权;Android 与 iOS 的 VPN 通道本质上就是系统级接管,所以移动端没有这个概念。

开启方式与参考配置

主流桌面客户端在设置页提供 TUN 开关,首次开启按提示完成授权即可。手写配置时对应字段如下:

tun:
  enable: true
  stack: mixed            # 协议栈:mixed 兼容性好
  auto-route: true        # 自动修改路由表
  auto-detect-interface: true
  dns-hijack:
    - any:53              # 接管全部 DNS 查询,防泄漏

注意事项

  • TUN 与系统代理可以共存,但多数场景开一个就够;都开时流量仍只被处理一次,不会双重代理。
  • 开启后整机 DNS 查询交给内核处理,需配合 dns 段配置才能发挥效果,参考第九章进阶路线。
  • 部分安全软件会监控路由表变动,冲突时把客户端加入信任列表。
  • 不需要接管全局时关掉 TUN,省电,也少一层故障点。
权限与稳定性

TUN 需要高权限且改动路由表,开启前确认客户端来源可靠。遇到开启后无法上网,先关 TUN 回到系统代理模式,再按第八章的自查清单排查。

TRACK 08 · 保养

日常维护:让配置一直新鲜

更新客户端

客户端更新的意义主要在内核:新协议支持、分流修正、安全修复都随内核而来。本站下载页每日核对官方发布,客户端卡片上的版本号实时取自发布清单,隔几个月回来看一眼,有新版就装。覆盖安装不会丢订阅与设置,但大版本跨升前建议导出一份配置备份。

更新订阅

订阅是消耗品:节点会上下线,流量会重置。把自动更新间隔设为 12~24 小时,剩下的交给客户端。节点突然大面积不可用时,第一件事是手动更新一次订阅——很多时候服务商已经换了入口,旧配置里的节点自然全部超时。

测速与挑节点

客户端里的延迟数字是一次握手的耗时,只反映「多远」,不反映「多宽」。挑节点的可靠顺序:先看延迟是否稳定(连续测几次不飘),再实际打开目标站点体验,高峰时段与低谷时段分开看。Clash 节点延迟这个话题,博客《Clash 节点测速原理详解》里有完整拆解。

出问题先按顺序自查

Clash 无法上网是最高频的问题,按固定顺序查,九成能定位:

  1. 系统代理或 VPN 是否已开启,端口是否被其他代理软件占用。
  2. 当前模式是否为规则模式,是否误开全局或直连。
  3. 当前节点是否可用,换一个节点验证。
  4. 手动更新订阅,排除节点批量失效。
  5. DNS 配置是否被改乱,恢复订阅默认试试。

每一步的验证方法与更多分支,见常见问题的故障排查分类,以及博客文章《Clash 无法上网怎么办》——那是一份逐项打勾的排查清单。

读懂运行日志

排查到第三步还没有头绪时,日志是最直接的证据。把日志等级临时调到 info(平时留 warning 即可,debug 量太大,只在复现问题的那几分钟短暂打开),重点盯三类高频行:dial tcp ... i/o timeout 说明节点连不上,先换节点再更新订阅;matchuse proxy 连在一起的行,直接写明了某条请求命中了哪条规则、走了哪个出口——分流不符合预期时,答案几乎都在这一行里;port already in use 则说明监听端口被别的软件占用,回到自查清单第一步处理端口冲突。

  • 看日志前先清屏再复现问题,新旧信息混在一起最容易误判。
  • 配合客户端的连接面板按域名过滤活跃连接,哪个应用走了哪条链路一目了然。
  • 日志里的节点名可以和订阅页对照,确认命中的策略组与你的预期一致。

最后养成一个「月度体检」习惯:每月挑一个空闲时段,依次确认客户端是否有新版本、订阅到期时间与剩余流量、规则命中是否仍符合日常使用(尤其是新装的应用有没有走错出口)、TUN 模式与开机自启是否还在预期状态。整套下来不超过十分钟,却能把绝大多数「突然坏了」消灭在发生之前——毕竟代理链路上任何一环悄悄失效,表现出来都是同一句「上不了网」。体检时顺手把配置导出一份存到本地或网盘,版本号、订阅地址、自定义规则都在里面,换机或重装时十分钟就能恢复到熟悉的环境。

TRACK 09 · 深挖

进阶路线:从会用到精通

走完前八章,日常使用已经没有障碍。以下四个方向按推荐顺序继续深入,每一步站内都有对应材料。

DNS:分流的另一半

DNS 决定域名解析成什么 IP,进而影响 GEOIP 规则的判断;配置不当还会造成 DNS 泄漏——代理开着,查询却从本地运营商出口裸奔。Mihomo 的 dns 段支持 nameserver 与 fallback 双链路、fake-ip 加速与 DNS 劫持监听,字段不多但组合讲究。博客《Clash DNS 配置详解》逐字段拆解并给出两套可直接套用的示例,《Clash DNS 泄漏检测与修复》则提供完整的检测与加固流程。

多设备与配置同步

手机、电脑、平板同时用 Clash 是常态。订阅链接本身天然同步——各端各拉一份即可;要同步的是自定义部分:个人规则、分组偏好、覆写模板。可行方案有私有配置托管与手动导出导入两种,取舍与坑位见博客《Clash 配置多设备同步》

规则集与社区生态

手写规则到几百行就该换思路:RULE-SET 规则集把「国外流媒体」「广告域名」这类成组规则做成可引用的外部文件,GEOSITE 数据库则按类别提供现成域名清单。订阅转换工具可以在订阅之上套模板,统一多服务商、多设备的输出。这些组件都活跃在开源社区,客户端与内核的发布页是最可靠的信息源。

端口、局域网共享与外部控制

配置文件开头的几个全局字段值得认识一遍。mixed-port 是 HTTP 与 SOCKS 合一的监听端口,系统代理指向的就是它;改动后记得让系统代理设置跟着走,否则会出现「客户端在跑、流量没进来」的假故障。allow-lan 打开后,同一局域网里的手机、电视、游戏机都可以把代理指到这台电脑,共享同一份节点与分流规则——务必配合 bind-address 限定内网网段,在咖啡馆、酒店这类公共网络上绝不要开放。external-controller 暴露一个本地控制接口,配合网页面板即可远程切换节点、查看连接、修改模式,在路由器或 NAS 上以内核形态部署时几乎是必配项;开启时一定设置 secret 口令,并把监听范围收在可信网段内。这三个字段动的都是「暴露面」:端口只开给需要的设备,接口只留给自己,是与分流规则同等重要的安全习惯。

站内继续查阅

概念卡壳翻术语表,策略组、fake-ip、TUN 等术语都有短条目;操作卡壳翻常见问题,四个分类覆盖安装到排查;想读专题文章到资讯列表。还没装客户端的话,直接回下载页按平台取包,再回第二章对号入座。

Clash最新版下载