FAQ
Clash 常见问题
按四个类别整理使用 Clash 客户端时最常遇到的疑问:先分清概念,再解决安装配置,最后处理运行中的故障。所有回答均可直接照做,涉及命令与路径的部分以客户端实际设置为准。
基础认知
Clash 生态里名词很多,先把内核、客户端、模式这些概念理顺,后面的操作才不会走弯路。
Clash 与 mihomo 是什么关系?
Clash 是一个基于规则的代理内核项目,原仓库已于 2023 年归档;mihomo(原名 Clash Meta)是社区在其基础上延续维护的分支内核,补充了更多协议与功能。
目前主流客户端如 Clash Plus、Clash Verge Rev、FlClash 内置的都是 mihomo 内核,配置文件格式与原版 Clash 兼容,日常语境里说的「Clash」通常泛指这一套内核加客户端的组合。
规则模式、全局模式、直连模式有什么区别?
规则模式按配置文件中的分流规则逐条匹配流量,命中哪条走哪条,是日常推荐的默认模式;全局模式忽略所有规则,把全部流量交给当前选中的节点,适合规则失效或需要临时全走代理的场景;直连模式则让所有流量不经过任何节点直接发出,常用于排查问题到底出在代理还是本地网络。
三种模式可以在客户端主界面随时切换,切换即时生效。
Clash 客户端本身提供节点吗?
不提供。Clash 及各类衍生客户端只是流量转发与规则调度工具,节点(代理服务器)需要自行搭建,或从服务商处获取订阅链接后导入。
网上流传的「Clash 免费节点」多为公开共享节点,速度与安全性没有保障,不建议用于登录账号等敏感操作。
Clash for Windows 和 ClashX Meta 停止维护了,还能继续用吗?
两者的最终版本目前仍可运行,但不再获得功能更新与安全修复,内核版本也停留在归档时的状态,新协议与新配置字段可能无法解析。
建议迁移到仍在活跃维护的客户端:Windows 可选 Clash Plus 或 Clash Verge Rev,macOS 可选 Clash Plus、Clash Verge Rev 或 FlClash,原有订阅链接直接导入即可,无需重新购买服务。各客户端的获取方式见下载页。
Fake-IP 是什么?和 Redir-Host 有何区别?
Fake-IP 是一种 DNS 处理策略:客户端收到域名解析请求时立刻返回一个保留网段(默认 198.18.0.0/16)的虚假地址,让连接先建立起来,真实解析在代理链路上完成,好处是首包更快、能减少 DNS 泄露。
Redir-Host 则返回真实解析结果再按 IP 匹配规则,兼容性更好但多一次解析等待。局域网打印机、游戏平台等对真实 IP 敏感的服务,需要写入 fake-ip-filter 排除。
安装配置
从安装包落地到订阅生效之间的每一道门槛:系统拦截、订阅导入、开机自启、TUN 权限与地理数据库。
macOS 首次打开提示「无法打开,因为 Apple 无法验证开发者」怎么办?
这是 macOS Gatekeeper 对非 App Store 分发应用的默认拦截,不代表安装包有问题。
处理方式:在「系统设置 → 隐私与安全性」页面底部找到被拦截应用的提示,点「仍要打开」;或在访达中右键点击应用图标选「打开」,在弹窗中再次确认。只需操作一次,之后即可正常双击启动。
订阅链接怎么导入客户端?
从服务商用户中心复制完整的订阅 URL,打开客户端的「配置 / Profiles」页面,粘贴到订阅输入框后点下载或导入,客户端会拉取并解析出节点列表与规则。
导入成功后记得在配置列表中选中该配置激活。多数客户端支持设置自动更新间隔,建议开启,以便节点变动后自动同步。完整步骤见入门指南。
如何设置 Clash 开机自启?
macOS 上可在客户端设置里勾选「开机启动 / Launch at Login」,或到「系统设置 → 通用 → 登录项」手动把应用加入登录时打开的列表;Windows 客户端一般在设置页有「自启动」开关。
建议同时开启「自动连接上次配置」类选项,这样重启后无需手动操作即可恢复代理状态。
开启 TUN 模式提示需要授权或安装服务失败怎么办?
TUN 模式要创建虚拟网卡接管全局流量,必须获得系统级权限。macOS 上首次开启会弹出授权窗口,需要输入管理员密码,部分客户端还要求先在设置里安装系统扩展或辅助服务;Windows 上建议以管理员身份运行客户端并安装其自带的服务模式组件。
若安装服务后仍失败,先检查是否有其他 VPN 或虚拟网卡软件冲突,退出后重试。
GeoIP / Geo 数据库如何更新?为什么要更新?
GEOIP 与 GEOSITE 规则依赖本地地理数据库判断 IP 归属与域名分类,数据库过旧会导致分流误判,比如某些地区 IP 被错误直连。
多数客户端在设置页提供「更新 GeoIP / Geo 数据」按钮,点击即可在线拉取最新数据文件;部分客户端支持设定自动更新周期。更新完成后重启内核或重载配置生效。
使用技巧
连上之后怎么用得更顺手:验证代理、读懂延迟、共享给局域网设备,以及按需改写规则。
怎么确认代理已经真正生效?
两个层面验证:一是看客户端的连接或日志面板,访问网页时应能看到新增连接记录以及命中的规则与节点;二是在浏览器访问 IP 检测类网站,显示的出口 IP 应为节点所在地区而非本地运营商。
命令行环境需要单独设置,可执行 curl -x http://127.0.0.1:7890 ipinfo.io 之类的命令指定代理端口测试,端口号以客户端设置中的混合端口为准。
节点延迟测试的数值应该怎么理解?
延迟测试通常是通过节点向固定测试地址发起一次 HTTP 请求并统计耗时,反映的是此刻到该节点再到测试站的往返时间,数值越低响应越快。
但它不等于带宽:延迟 50ms 的节点下载速度未必高于 150ms 的节点;单次测试也受瞬时网络波动影响,建议连续测两三次取稳定值。超时并不一定代表节点失效,也可能是测试地址本身被目标网络限制。
如何让手机、电视等局域网设备共用这台电脑的代理?
在客户端设置中开启「允许局域网连接 / Allow LAN」,记下电脑的局域网 IP 与混合端口(常见为 7890)。
然后在同一 Wi-Fi 下的其他设备上,把 Wi-Fi 的 HTTP 代理设置为手动,服务器填电脑 IP、端口填 7890 即可。注意电脑防火墙需要放行该端口,且电脑休眠后共享会中断。
想让某个网站强制直连或强制走代理,规则怎么写?
在配置文件的 rules 段最前面追加一条即可,例如让 example.com 及其子域名直连:
- DOMAIN-SUFFIX,example.com,DIRECT
强制走某个策略组则把 DIRECT 换成组名。Clash 规则自上而下匹配、命中即停,所以自定义规则必须放在通用规则之前才会生效。若订阅每次更新会覆盖配置,可使用客户端提供的覆写或 Mixin 功能持久化自定义规则。规则语法详解见使用文档。
什么情况下应该切换到全局模式?
全局模式适合三类场景:规则集不完整导致目标网站没有被正确分流时,临时切全局验证是否为规则问题;需要让所有软件流量都走同一出口(如整机测试)时;以及使用不熟悉的新订阅、还没来得及配置规则时。
日常使用仍建议回到规则模式,让本地流量直连,减少节点带宽消耗并保证本地服务访问速度。
故障排查
订阅更新失败、节点集体超时、终端不走代理、退出后断网——按步骤逐项排除,大多数问题几分钟内可定位。
订阅更新失败,提示超时或 404,如何排查?
按四步自查:先确认当前网络能正常访问外网,必要时临时挂上可用节点再更新;再检查订阅链接是否完整,有没有被截断或已过期,可把链接粘到浏览器看能否下载到内容;然后确认服务商是否更换了订阅域名,老域名可能被污染或停用;最后在客户端里尝试切换「使用代理更新」与「直连更新」两种方式。
若浏览器能下载而客户端不能,多为客户端网络设置问题。
导入订阅后节点全部显示超时,怎么办?
先切到直连模式确认本地网络正常;再对节点批量重新测延迟,排除测试地址临时不可用;如果全部依旧超时,通常是订阅流量用尽、套餐过期或服务商节点整体故障,登录服务商用户中心核对状态;也可能是本地防火墙或安全软件拦截了客户端联网,可暂时关闭后重试。
个别节点超时属正常现象,切换到可用节点即可。
浏览器能走代理,但终端命令(git、curl 等)不走,为什么?
系统代理只对遵循系统代理设置的应用生效,终端里的命令行工具大多不读取这一设置。解决办法有两种:
一是在终端中导出环境变量,只对当前会话生效(端口以客户端实际设置为准):
export https_proxy=http://127.0.0.1:7890 http_proxy=http://127.0.0.1:7890
二是直接开启 TUN 模式,由虚拟网卡在网络层接管全部流量,命令行无需任何配置。
Windows 上 UWP 应用(商店应用)不走代理怎么办?
Windows 出于安全策略默认禁止 UWP 应用访问本机回环地址 127.0.0.1,所以它们连不上本地代理端口。
可以使用客户端内置的「UWP 回环豁免 / Loopback」工具,勾选目标应用解除限制;或者直接开启 TUN 模式绕过回环问题。修改后重启对应应用生效。
退出 Clash 之后反而无法上网了,如何恢复?
这是系统代理残留:客户端异常退出时没来得及把系统代理设置还原,系统仍在尝试连接一个已经不存在的本地代理端口。
macOS 到「系统设置 → 网络 → 详细信息 → 代理」把网页代理与安全网页代理全部关闭;Windows 到「设置 → 网络和 Internet → 代理」关闭「使用代理服务器」。之后重新启动客户端,由它重新接管即可。正常退出请使用客户端菜单里的退出选项。