MANUAL · 系統查閱手冊

Clash 使用手冊:從零到精通

這是一份線性展開的 Clash 完整手冊:從核心概念講起,經過選客戶端、安裝、訂閱匯入、代理模式、規則分流、TUN 模式,到日常維護與進階路線,共九章,按學習順序排列。第一次接觸 Clash 可以從頭讀到尾;已有基礎的讀者直接從目錄跳到對應章節查閱即可。

只想盡快跑通第一次連線的話,先看快速上手教程:那是一條四步主線,只講最少必要操作。本手冊是它的展開版,每個環節都講清原理、參數與取捨,適合當作長期參考。下載安裝包請移步下載頁,零散的疑問可以先翻常見問題

章節 9 平台 Windows / macOS / Linux / Android / iOS 核心 Mihomo(原 Clash Meta) 設定格式 YAML

TRACK 01 · 打基礎

核心概念:Clash 到底是什麼

Clash 是一個按規則分流網路流量的代理核心。裝置上的應用程式把網路請求交給 Clash,Clash 對照一張規則表逐條判斷:這個請求要直連、走某個代理節點、還是直接拒絕。它不是一項具體的 VPN 服務,也不自帶任何節點——節點來自訂閱,規則決定走向,Clash 只做轉發與分流這一件事。把這句話記住,後面每一章都是在給它補細節。

核心與客戶端的分工

日常說的「Clash」其實包含兩層。底層是核心:最早的 Clash 核心已停止更新,目前社群活躍維護的是 Mihomo,也就是原本的 Clash Meta 核心,本站下載頁提供的桌面與行動裝置客戶端大多以它為核心。上層是圖形客戶端:Clash Plus、Clash Verge Rev、FlClash 這類應用程式把核心包進介面裡,負責顯示節點、切換模式、管理系統代理。選客戶端時不必糾結核心版本,主流客戶端都會跟隨 Mihomo 穩定版更新。

節點、訂閱與設定檔

節點是一台可用的代理伺服器,常見協定有 Shadowsocks、VMess、VLESS、Trojan、Hysteria2 等,協定決定流量如何加密與偽裝。訂閱是服務商提供的一個連結,客戶端定期從它拉取最新節點清單與建議設定。設定檔則是一份 YAML 文字檔,連接埠、DNS、節點、策略組、規則全部寫在裡面,是 Clash 運行的總依據。三者關係:訂閱提供節點,設定檔組織節點與規則,核心按設定檔運作。

分流是核心價值

與「全部走代理」的傳統 VPN 不同,Clash 的預設姿態是分流:台灣本地網站直連保證速度,需要的流量走節點,廣告網域可以直接擋掉。分流靠規則表驅動,規則可以按網域、IP、歸屬地、程序等條件撰寫,第六章會完整展開。理解「規則在前、命中即停」這八個字,就理解了 Clash 的運作方式。

核心與客戶端

更換圖形客戶端不影響訂閱與節點,設定邏輯在核心層是通用的。概念學會一套,五個平台的客戶端都能上手。

TRACK 02 · 選裝備

選擇客戶端:按平台對號入座

五個平台的客戶端陣容不同,先確定裝置,再在同一平台裡挑。本站下載頁按平台分組列出全部可選客戶端與安裝包,每日核對官方發布;本章只負責提供選擇思路。

平台陣容一覽

平台首推備選已停止維護
WindowsClash PlusClash Verge Rev、FlClash、Clash NyanpasuClash for Windows
macOSClash PlusClash Verge Rev、FlClashClashX Meta
LinuxClash Verge RevFlClash
AndroidClash PlusClash Meta for Android、FlClash、Surfboard
iOSClash Plus(App Store)

首推 Clash Plus

Clash Plus 是本站全平台首推:涵蓋 Windows、macOS、Android 與 iOS,iOS 版直接在 App Store 上架,免去自簽與描述檔的折騰。介面把訂閱、模式、規則、日誌收在同一視窗,新手不需要先學設定檔語法也能完成日常操作。官網 clashplus.io 提供各平台入口,iOS 用戶認準 App Store 頁面即可。

各平台備選怎麼挑

Windows 與 macOS 上,Clash Verge Rev 是老牌桌面客戶端,設定項曝光得最全,適合喜歡直接改設定檔的用戶;FlClash 用同一套介面涵蓋桌面與行動裝置兩端,多裝置同時使用可以少學一套操作;Clash Nyanpasu 介面更現代,設定項同樣完整。Android 上,Clash Meta for Android 是核心官方維護的行動端,Surfboard 則相容 Surge 設定格式。Linux 有兩條路:桌面用 Clash Verge Rev 或 FlClash,伺服器與路由器直接跑 Mihomo 核心,下載頁核心區提供各架構二進位檔,Clash Linux 客戶端與核心分得清清楚楚。

停止維護的客戶端

Clash for Windows 與 ClashX Meta 已停止維護,下載頁保留歸檔入口僅作歷史參考。停止維護意味著核心不再更新、問題不再修復,新裝機請直接從仍在維護的客戶端裡選。

TRACK 03 · 上架安裝

安裝:五個平台的落地步驟

安裝本身都不複雜,真正需要注意的是各平台的安全提示與授權彈窗。以下按平台分述,安裝包統一從下載頁取得。

Windows

從下載頁 Windows 區取得安裝包,雙擊按精靈完成安裝。首次啟動時 Windows 防火牆會詢問是否允許連線,私人與公用網路都要勾選,否則本機代理連接埠可能被擋。啟動後客戶端常駐系統匣,主介面顯示目前模式與節點清單。若系統代理開啟後瀏覽器仍不走代理,檢查是否有其他代理軟體佔用了同一連接埠。

macOS

macOS 區分 Intel 與 Apple Silicon 兩種安裝包,在「關於此 Mac」裡確認晶片後從下載頁 macOS 區選擇對應版本。開啟 dmg 後把應用程式拖進「應用程式」資料夾。首次啟動如提示「無法驗證開發者」,到「系統設定 → 隱私權與安全性」裡點「仍要打開」。開啟系統代理時系統會要求輸入登入密碼,這是修改網路設定的正常授權。

Linux

Linux 桌面用戶從下載頁 Linux 區選擇 deb 或 rpm 套件,用套件管理器安裝;伺服器與路由器場景不需要圖形介面,直接下載 Mihomo 核心二進位檔,設定好 config.yaml 後以 systemd 託管執行。

# Debian / Ubuntu:安裝下載好的 deb 套件(檔名以實際下載為準)
sudo apt install ./clash-verge-rev_amd64.deb

# 核心路線:查看 Mihomo 運行狀態
systemctl status mihomo

Android

Android 從下載頁 Android 區安裝 apk。首次點連線時系統彈出「連線要求」,這是 VpnService 授權,勾選信任後確定,通知列會出現鑰匙圖示。Android 端代理走 VPN 服務實現,不需要另外開系統代理開關;部分國產 ROM 會清理背景程式,把客戶端加入自動啟動與背景白名單,避免鎖螢幕後斷線。

iOS

iOS 只有一條路:App Store。從下載頁 iOS 區跳轉到 Clash Plus 的商店頁面安裝,首次啟動同意新增 VPN 設定即可。iOS 的代理同樣基於系統 VPN 通道,安裝描述檔、企業簽名之類的舊方法都不需要。

TRACK 04 · 接線

訂閱與設定匯入

訂閱連結是什麼

訂閱連結是服務商分配給用戶的一串網址,客戶端存取它會取得一份包含全部節點的設定。連結裡通常帶有帳號識別碼,誰拿到連結誰就能使用對應套餐,所以訂閱連結不要貼進群組聊天、截圖與公開儲存庫。

訂閱連結保密

訂閱連結外流等於套餐被盜用。懷疑外流時,到服務商後台重設訂閱位址,再在各客戶端裡更新為新連結。

匯入的通用流程

各客戶端介面不同,流程一致,四步:

  1. 複製服務商提供的訂閱連結。
  2. 在客戶端的「設定」或「訂閱」頁新增設定,貼上連結,命名後確認。
  3. 客戶端下載並解析設定,在清單裡選取它作為目前設定。
  4. 到節點頁選一個節點,確認模式為「規則」,桌面端開啟系統代理,行動端點連線。

匯入後建議立即在訂閱設定裡把自動更新間隔設為 12 或 24 小時,節點增減與流量重置都會隨之同步。

設定檔長什麼樣

訂閱下載下來的本質是一份 YAML。看懂它的骨架,後面改規則、開 TUN 都不慌。一份精簡骨架:

# 本機監聽連接埠:瀏覽器與系統代理指向這裡
mixed-port: 7890

# 運作模式:rule 規則 / global 全域 / direct 直連
mode: rule

# 日誌等級:info 就夠用,排查時改 debug
log-level: info

# 外部控制器:客戶端介面與核心通訊的通道
external-controller: 127.0.0.1:9090

# 節點、策略組、規則三大段,訂閱會自動填滿
proxies: []
proxy-groups: []
rules: []

proxies 是節點清單,proxy-groups 把節點組織成可切換的組,rules 決定每個請求交給哪一組。訂閱設定裡這三段通常已有數百行,不需要手寫;要改的是第六章講的規則順序與組結構。

TRACK 05 · 三種播法

代理模式:規則、全域與直連

三種模式對照

模式流量走向什麼時候用
規則 Rule按規則表逐條比對,該直連直連、該代理代理日常預設,長期掛這個
全域 Global所有流量交給目前選定的節點臨時排障、驗證節點是否可用
直連 Direct所有流量不走代理對照測試,確認問題是否由代理引起

規則模式是日常預設

規則模式讓台灣本地服務保持直連的低延遲,同時讓需要的流量走節點,是最省心也最省流量的姿態。全域模式會把本地影音、網路銀行等也送進代理,既慢又可能觸發風控,只在排查「到底通不通」時短暫使用。直連模式等於暫停代理但不退出客戶端,用來對比驗證。

系統代理開關

桌面端的「系統代理」開關做的是一件事:把作業系統的 HTTP/HTTPS 代理指向本機客戶端連接埠,預設 127.0.0.1:7890。開啟後,遵守系統代理設定的應用程式(絕大多數瀏覽器)自動把流量交給 Clash;不讀系統代理的應用程式——部分命令列工具、遊戲、UWP 應用程式——依舊直連,這正是第七章 TUN 模式要補的缺口。macOS 的開關在選單列,Windows 在系統匣或主介面,作用相同。

開機自動啟動與常駐

桌面客戶端都帶「開機自動啟動」選項,位置一般在設定頁的一般區。開啟後系統啟動即拉起核心並恢復系統代理,不必每天手動點。筆電用戶建議同時打開「靜默啟動」(如有),背景常駐不彈窗。Clash 開機自動啟動配合規則模式,日常存在感接近零。

TRACK 06 · 排曲目

規則分流:本手冊的核心章節

比對順序:從上往下,命中即停

核心拿到一個請求後,從 rules 清單第一行開始比對,命中哪條就按哪條指定的策略處理,後面的規則不再看。因此規則順序就是優先權:越具體的規則越往前放,兜底規則 MATCH 永遠在最後。訂閱自帶的數百上千行規則已經排好順序,自訂規則要插在它們之前,否則永遠輪不到。

常見規則類型

類型寫法範例比對什麼
DOMAINDOMAIN,www.example.com,PROXY精確網域
DOMAIN-SUFFIXDOMAIN-SUFFIX,example.com,DIRECT網域及其全部子網域
DOMAIN-KEYWORDDOMAIN-KEYWORD,google,PROXY網域裡含關鍵字
GEOSITEGEOSITE,cn,DIRECT內建網域分類庫
IP-CIDRIP-CIDR,192.168.0.0/16,DIRECTIP 段
GEOIPGEOIP,CN,DIRECTIP 歸屬地
DST-PORTDST-PORT,443,PROXY目標連接埠
PROCESS-NAMEPROCESS-NAME,chrome.exe,PROXY發起請求的程序名稱
MATCHMATCH,PROXY一切剩餘流量(兜底)

一段可讀的規則範例

rules:
  # 本機與區域網路直連
  - DOMAIN,localhost,DIRECT
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # 明確的台灣本地網站直連
  - DOMAIN-SUFFIX,baidu.com,DIRECT
  - GEOSITE,CN,DIRECT

  # 本地 IP 直連;no-resolve 避免為判斷歸屬地多做一次 DNS 查詢
  - GEOIP,CN,DIRECT,no-resolve

  # 剩下的全部交給代理組
  - MATCH,PROXY

讀法:先放行本機與區域網路,再放行本地網域與本地 IP,最後兜底走代理。no-resolve 參數告訴核心這條規則不需要先做 DNS 解析,能省掉大量無謂查詢。

策略組:節點的組織方式

規則右半邊的 DIRECT、REJECT、PROXY 都是策略。DIRECT 與 REJECT 是內建策略,PROXY 這類名稱則來自 Clash 策略組——策略組把若干節點打包成一個可引用的整體。常見四種:select 手動選擇,介面上顯示為一組可點選節點;url-test 按延遲自動選最快;fallback 按順序選第一個可用;load-balance 在多節點間分攤。組可以嵌套:一個「國外串流」組裡再引用「自動選擇」組,規則只需指向最外層名稱。

proxy-groups:
  # 手動選擇:預設組,規則裡的 PROXY 就是它
  - name: PROXY
    type: select
    proxies:
      - AUTO
      - 節點一
      - 節點二
      - DIRECT

  # 自動測速:每 300 秒測一次,挑延遲低且波動小於 50ms 的
  - name: AUTO
    type: url-test
    proxies:
      - 節點一
      - 節點二
    url: http://www.gstatic.com/generate_204
    interval: 300
    tolerance: 50

實際訂閱裡節點名稱由服務商定義,上面的「節點一、節點二」只是示意位置。想弄清延遲數字與實際體驗的關係,可以讀本站部落格《Clash 節點測速原理詳解》——延遲低不等於速度快,挑節點還有更可靠的方法。

在訂閱之上加自己的規則

直接改訂閱下載下來的設定,下次更新就被覆蓋。正確做法有三種:客戶端自帶的「覆寫 / Mixin」功能,把個人規則注入每次更新後的設定;Clash 訂閱轉換服務,在訂閱連結外套一層範本,合併自訂規則與分組後輸出新連結;或者把訂閱設定存為本機副本手動維護。前兩種省心,第三種自由但失去自動更新。少量個人規則(公司內網直連、個別網站指定節點)用覆寫最划算。

TRACK 07 · 全盤接管

TUN 模式:接管所有應用程式的流量

系統代理管不到的角落

系統代理只對「願意讀系統設定」的應用程式生效。命令列工具、多數遊戲、部分 UWP 應用程式、某些開發工具的下載器都不讀,它們在規則模式下依舊直連。TUN 模式用一張虛擬網卡從網路層接管整機 TCP/UDP 流量,應用程式是否配合不再重要——這正是它存在的意義。

運作原理一句話

開啟 TUN 後,核心建立虛擬網卡並修改路由表,把整機流量引進來處理,再按同一張規則表分流。因為動的是路由與網卡,Windows 需要安裝服務模式或以系統管理員身分執行,macOS 與 Linux 需要授權;Android 與 iOS 的 VPN 通道本質上就是系統級接管,所以行動端沒有這個概念。

開啟方式與參考設定

主流桌面客戶端在設定頁提供 TUN 開關,首次開啟按提示完成授權即可。手寫設定時對應欄位如下:

tun:
  enable: true
  stack: mixed            # 協定堆疊:mixed 相容性好
  auto-route: true        # 自動修改路由表
  auto-detect-interface: true
  dns-hijack:
    - any:53              # 接管全部 DNS 查詢,防洩漏

注意事項

  • TUN 與系統代理可以共存,但多數場景開一個就夠;都開時流量仍只被處理一次,不會重複代理。
  • 開啟後整機 DNS 查詢交給核心處理,需配合 dns 段設定才能發揮效果,參考第九章進階路線。
  • 部分安全軟體會監控路由表變動,衝突時把客戶端加入信任清單。
  • 不需要接管全域時關掉 TUN,省電,也少一層故障點。
權限與穩定性

TUN 需要高權限且改動路由表,開啟前確認客戶端來源可靠。遇到開啟後無法上網,先關 TUN 回到系統代理模式,再按第八章的自查清單排查。

TRACK 08 · 保養

日常維護:讓設定一直新鮮

更新客戶端

客戶端更新的意義主要在核心:新協定支援、分流修正、安全修復都隨核心而來。本站下載頁每日核對官方發布,客戶端卡片上的版本號即時取自發布清單,隔幾個月回來看一眼,有新版就裝。覆蓋安裝不會遺失訂閱與設定,但大版本跨升前建議匯出一份設定備份。

更新訂閱

訂閱是消耗品:節點會上下線,流量會重置。把自動更新間隔設為 12~24 小時,剩下的交給客戶端。節點突然大面積不可用時,第一件事是手動更新一次訂閱——很多時候服務商已經換了入口,舊設定裡的節點自然全部超時。

測速與挑節點

客戶端裡的延遲數字是一次握手的耗時,只反映「多遠」,不反映「多寬」。挑節點的可靠順序:先看延遲是否穩定(連續測幾次不飄),再實際打開目標網站體驗,尖峰時段與離峰時段分開看。Clash 節點延遲這個話題,部落格《Clash 節點測速原理詳解》裡有完整拆解。

出問題先按順序自查

Clash 無法上網是最高頻的問題,按固定順序查,九成能定位:

  1. 系統代理或 VPN 是否已開啟,連接埠是否被其他代理軟體佔用。
  2. 目前模式是否為規則模式,是否誤開全域或直連。
  3. 目前節點是否可用,換一個節點驗證。
  4. 手動更新訂閱,排除節點批量失效。
  5. DNS 設定是否被改亂,恢復訂閱預設試試。

每一步的驗證方法與更多分支,見常見問題的故障排除分類,以及部落格文章《Clash 無法上網怎麼辦》——那是一份逐項打勾的排查清單。

讀懂運行日誌

排查到第三步還沒有頭緒時,日誌是最直接的證據。把日誌等級暫時調到 info(平時留 warning 即可,debug 量太大,只在重現問題的那幾分鐘短暫開啟),重點盯三類高頻行:dial tcp ... i/o timeout 說明節點連不上,先換節點再更新訂閱;matchuse proxy 連在一起的行,直接寫明了某條請求命中了哪條規則、走了哪個出口——分流不符合預期時,答案幾乎都在這一行裡;port already in use 則說明監聽連接埠被別的軟體佔用,回到自查清單第一步處理連接埠衝突。

  • 看日誌前先清屏再重現問題,新舊資訊混在一起最容易誤判。
  • 配合客戶端的連線面板按網域篩選活躍連線,哪個應用程式走了哪條連線一目了然。
  • 日誌裡的節點名稱可以和訂閱頁對照,確認命中的策略組與你的預期一致。

最後養成一個「月度體檢」習慣:每月挑一個空閒時段,依次確認客戶端是否有新版本、訂閱到期時間與剩餘流量、規則命中是否仍符合日常使用(尤其是新安裝的應用程式有沒有走錯出口)、TUN 模式與開機自動啟動是否還在預期狀態。整套下來不超過十分鐘,卻能把絕大多數「突然壞了」消滅在發生之前——畢竟代理鏈路上任何一環悄悄失效,表現出來都是同一句「上不了網」。體檢時順手把設定匯出一份存到本機或雲端硬碟,版本號、訂閱位址、自訂規則都在裡面,換機或重裝時十分鐘就能恢復到熟悉的環境。

TRACK 09 · 深挖

進階路線:從會用到精通

走完前八章,日常使用已經沒有障礙。以下四個方向按建議順序繼續深入,每一步站內都有對應材料。

DNS:分流的另一半

DNS 決定網域解析成什麼 IP,進而影響 GEOIP 規則的判斷;設定不當還會造成 DNS 洩漏——代理開著,查詢卻從本地電信業者出口裸奔。Mihomo 的 dns 段支援 nameserver 與 fallback 雙鏈路、fake-ip 加速與 DNS 劫持監聽,欄位不多但組合講究。部落格《Clash DNS 詳解》逐欄位拆解並提供兩套可直接套用的範例,《Clash DNS 洩漏偵測與修復》則提供完整的偵測與強化流程。

多裝置與設定同步

手機、電腦、平板同時用 Clash 是常態。訂閱連結本身天然同步——各端各拉一份即可;要同步的是自訂部分:個人規則、分組偏好、覆寫範本。可行方案有私有設定託管與手動匯出匯入兩種,取捨與陷阱見部落格《Clash 設定多裝置同步》

規則集與社群生態

手寫規則到幾百行就該換思路:RULE-SET 規則集把「國外串流」「廣告網域」這類成組規則做成可引用的外部檔案,GEOSITE 資料庫則按類別提供現成網域清單。訂閱轉換工具可以在訂閱之上套範本,統一多服務商、多裝置的輸出。這些元件都活躍在開源社群,客戶端與核心的發布頁是最可靠的資訊來源。

連接埠、區域網路共享與外部控制

設定檔開頭的幾個全域欄位值得認識一遍。mixed-port 是 HTTP 與 SOCKS 合一的監聽連接埠,系統代理指向的就是它;變更後記得讓系統代理設定跟著走,否則會出現「客戶端在跑、流量沒進來」的假故障。allow-lan 打開後,同一區域網路裡的手機、電視、遊戲主機都可以把代理指到這台電腦,共享同一份節點與分流規則——務必配合 bind-address 限定內網網段,在咖啡廳、飯店這類公共網路上絕不要開放。external-controller 暴露一個本機控制介面,配合網頁面板即可遠端切換節點、查看連線、修改模式,在路由器或 NAS 上以核心形態部署時幾乎是必配項;開啟時一定設定 secret 口令,並把監聽範圍收在可信網段內。這三個欄位動的都是「暴露面」:連接埠只開給需要的裝置,介面只留給自己,是與分流規則同等重要的安全習慣。

站內繼續查閱

概念卡關翻術語表,策略組、fake-ip、TUN 等術語都有簡短條目;操作卡關翻常見問題,四個分類涵蓋安裝到排查;想讀專題文章到資訊清單。還沒裝客戶端的話,直接回下載頁按平台取包,再回第二章對號入座。

Clash最新版下載