通用准备工作
CHAPTER / PREPARATION1.1开始之前需要确认的三件事
第一,订阅链接。Clash 客户端本身只是规则引擎和流量调度器,不附带任何节点;节点信息由订阅链接提供,来源通常是订阅服务商的用户面板,或自建服务器导出的配置。订阅链接是一个 HTTPS 地址,访问后返回一份 Clash 格式的 YAML 配置。开始安装前,先把这个链接复制到手边,后续每个平台的导入步骤都会用到它。
第二,平台与架构。桌面平台需要确认操作系统版本与 CPU 架构:Windows 需区分 x64 与 ARM64;macOS 需区分 Apple Silicon(M 系列芯片)与 Intel,查看路径为「关于本机」;Linux 需确认发行版的包格式(deb 或 rpm)与架构。Android 主流机型为 arm64-v8a,老机型可能是 armeabi-v7a。架构选错,安装包无法运行或性能明显下降。
第三,权限。系统代理属于用户级设置,普通权限即可写入;TUN 模式要创建虚拟网卡,Windows 需要管理员权限安装系统服务,macOS 需要授权,Linux 需要 root 或对应的能力位。企业设备如受 MDM 或组策略管理,部分设置可能被锁定,安装前先确认设备是否允许修改网络配置。
1.2名词约定
本页反复出现以下名词,统一约定如下。更完整的术语解释见名词速查。
| 名词 | 含义 |
|---|---|
| 内核 | 实际处理流量的核心程序,当前主流为 Mihomo(Clash Meta 内核)。GUI 客户端内置内核,普通用户无需单独安装。 |
| GUI 客户端 | 带图形界面的封装程序,负责管理配置、切换节点、控制内核,如 Clash Plus、Clash Verge Rev。 |
| 订阅 | 由服务商托管的远程配置,客户端定期拉取更新,节点变化无需手动改文件。 |
| 系统代理 | 写入操作系统代理设置的一组本地地址与端口,遵守该设置的程序(浏览器等)流量交给 Clash。 |
| TUN 模式 | 通过虚拟网卡在网络层接管全部流量,不依赖程序是否读取系统代理设置。 |
| 分流规则 | 配置文件中自上而下匹配的规则列表,决定每条连接走代理、直连还是拒绝。 |
1.3客户端选型速查
各平台可选客户端与推荐顺序如下表,与下载页的排列一致。选型原则:优先选活跃维护、界面与配置逻辑跨平台一致的客户端,已停止维护的项目只作归档参考,不建议新装。
| 平台 | 首推 | 备选 | 归档(停止维护) |
|---|---|---|---|
| Windows | Clash Plus | Clash Verge Rev / FlClash / Clash Nyanpasu | Clash for Windows |
| macOS | Clash Plus | Clash Verge Rev / FlClash | ClashX Meta |
| Android | Clash Plus | Clash Meta for Android / FlClash / Surfboard | — |
| iOS | Clash Plus(App Store) | — | — |
| Linux | Clash Verge Rev | FlClash / Mihomo 内核(服务器) | — |
Clash Plus 覆盖全部五个平台,配置逻辑与界面结构在各端保持一致,多设备用户可以只学一套操作。桌面平台首次安装的两端对照,另见文章《Windows 与 macOS 首次安装 Clash》。
订阅与配置文件基础
CHAPTER / CONFIG BASICS2.1配置文件结构
Clash 配置文件是一份 YAML 文档,由五个主要部分组成:基础端口设置、DNS 设置、节点列表(proxies)、策略组(proxy-groups)、规则列表(rules)。订阅返回的就是这样一份完整文件,理解它的结构,后面所有平台的界面操作都能对应上。一个最小可读的骨架如下:
mixed-port: 7890 # HTTP 与 SOCKS5 共用的混合入站端口
allow-lan: false # 是否允许局域网其他设备接入
mode: rule # 运行模式:rule / global / direct
log-level: info
proxies: # 节点列表,由订阅提供
- name: "节点A"
type: trojan
server: example-server.net
port: 443
password: "********"
proxy-groups: # 策略组:把节点组织成可切换的组
- name: "节点选择"
type: select
proxies: ["节点A", "DIRECT"]
rules: # 规则自上而下匹配,命中即停
- DOMAIN-SUFFIX,example.com,节点选择
- GEOIP,CN,DIRECT
- MATCH,节点选择 # 兜底规则,必须放最后
日常使用中不需要手写这份文件——订阅已经包含完整内容。但当出现「某网站走错出口」「某条规则不生效」这类问题时,读懂 rules 段是排查的前提:规则自上而下匹配,命中第一条即停止,顺序错了后面的规则永远轮不到。规则写法与优先级的完整讲解见文章《Clash 分流规则优先级详解》。
2.2三种运行模式
所有客户端都提供三种运行模式切换,含义固定:
| 模式 | 行为 | 适用场景 |
|---|---|---|
| rule | 按规则列表逐条匹配,分流到不同出口 | 日常默认。国内直连、国外走代理,互不干扰 |
| global | 忽略规则,全部流量走当前选中节点 | 临时测试节点连通性,或规则异常时兜底 |
| direct | 全部流量直连,不经过任何节点 | 排查「是不是代理导致的问题」时对照使用 |
排查网络问题时,这三个模式是天然的对照组:direct 模式下正常、rule 模式下异常,说明问题出在规则或节点;三个模式都异常,说明本地网络本身有问题。
2.3订阅的三种导入方式与更新
全平台客户端支持的导入方式基本一致:URL 导入(粘贴订阅链接,客户端自行下载,最常用)、剪贴板导入(复制链接后客户端自动识别)、本地文件导入(手动下载 YAML 后从文件添加,适合离线环境)。三种方式的逐步操作与格式差异见文章《Clash 订阅链接导入教程》。
URL 导入的订阅支持自动更新,常见默认间隔为数小时到一天,可在订阅条目的设置中调整。服务商通常通过订阅响应头下发流量与到期信息,客户端会展示在订阅卡片上;本地文件导入没有更新机制,节点变化后需要重新下载替换。订阅更新失败的排查见本页 第 08 章。
2.4端口约定
主流配置使用 mixed-port: 7890 提供混合入站,同一端口同时接受 HTTP 与 SOCKS5 协议;旧式配置可能分开写 port: 7890(HTTP)与 socks-port: 7891(SOCKS5)。系统代理写入的地址固定为 127.0.0.1 加上述端口。需要给命令行工具或其他设备手动指定代理时,以客户端首页显示的实际端口为准,不要凭记忆填写——不同客户端的默认端口存在差异。
Windows 安装配置
CHAPTER / WINDOWS3.1下载与版本选择
前往下载页 Windows 区获取安装包。首推 Clash Plus;备选 Clash Verge Rev(Rust + Tauri 实现,内存占用低)、FlClash(Flutter 实现,界面简洁)、Clash Nyanpasu。Clash for Windows 已停止维护,仅作归档提供,新装用户不要选择——它内置的旧内核对新协议与新规则类型的支持不完整。系统要求为 Windows 10 64 位及以上;ARM 笔记本选择 ARM64 包,x64 包在 ARM 设备上依赖转译层,性能损失明显。
3.2安装步骤
- 双击安装包。若出现 SmartScreen 蓝色拦截窗,点「更多信息」→「仍要运行」。这是 Windows 对未大规模分发签名的安装包的默认提示,与安装包本身是否异常无关。
- 安装目录建议保持默认。自定义路径时避免含中文或空格的目录,个别组件对非 ASCII 路径的兼容性不稳定。
- 首次启动时 Windows 防火墙可能弹出网络访问询问,勾选「专用网络」并允许;不允许会导致内核无法监听本地端口。
- 进入客户端设置,确认「开机自启」与「静默启动」两项按需开启,避免重启后忘开代理。
3.3导入订阅
打开客户端的「订阅」或「配置」页,点新建,粘贴订阅链接,确认后客户端下载配置并生成条目。下载完成的标志是条目上出现节点数量或流量信息;若一直停在加载状态,先检查本机网络能否直接访问订阅地址——部分订阅域名本身需要代理才能访问,此时改用剪贴板导入或先用本地文件导入完成首次连接,再切回 URL 订阅。导入成功后,到「代理」页选择一个延迟正常的节点。
3.4系统代理与验证
在客户端首页打开「系统代理」开关,客户端会把 127.0.0.1:7890(以实际端口为准)写入 Windows 的 Internet 代理设置。验证有两步:一看设置——打开「设置 → 网络和 Internet → 代理」,「使用代理服务器」应为开启且地址端口与客户端一致;二看流量——浏览器访问任一被分流到代理的站点,同时观察客户端连接面板是否出现对应记录。命令行验证监听端口是否存在:
netstat -ano | findstr 7890
有输出说明内核已在监听;无输出说明内核未启动或端口被改,先看客户端日志。
3.5TUN 模式
系统代理只对「读取系统代理设置」的程序生效;UWP 应用、部分游戏客户端、命令行工具默认不读该设置,它们的流量需要 TUN 模式接管。Windows 上开启 TUN 的固定流程:先在客户端设置中安装系统服务(需要管理员权限确认 UAC 弹窗),服务安装成功后打开「TUN 模式」开关。生效标志:设备管理器或「网络连接」中出现名为 Mihomo 或类似的虚拟网卡,且不走系统代理的程序也开始产生连接记录。原理层面的展开(虚拟网卡与系统代理的差别、DNS 劫持为什么必要)见文章《TUN 模式原理与开启方法》。
TUN 与其他 VPN 类软件的虚拟网卡会互相争抢默认路由。开启 TUN 前退出其他 VPN 或加速器;安全软件若拦截服务安装,允许放行后重装一次服务。
3.6Windows 特有问题
- 端口被占用:客户端提示端口冲突时,用
netstat -ano | findstr 7890找到占用进程 PID,在任务管理器结束它,或在客户端设置里改用其他端口。常见占用者是另一个未完全退出的代理软件实例。 - 退出后断网:客户端异常退出可能残留系统代理设置,表现为浏览器全部打不开。到「设置 → 代理」手动关闭「使用代理服务器」即可恢复,再正常启动客户端。
- 多代理软件并存:两个代理软件同时开系统代理,后开的覆盖先开的,连接行为混乱。保留一个,其余彻底退出(检查托盘区)。
- 休眠唤醒后无网络:TUN 模式下偶发,关闭再打开 TUN 开关重建虚拟网卡即可。
macOS 安装配置
CHAPTER / MACOS4.1下载与芯片区分
前往下载页 macOS 区。首推 Clash Plus,备选 Clash Verge Rev 与 FlClash;ClashX Meta 已停止维护,仅归档。下载前确认芯片:点左上角苹果菜单 →「关于本机」,「芯片」一栏显示 Apple M 系列的选 Apple Silicon 包,显示 Intel 处理器的选 Intel 包。Apple Silicon 设备装 Intel 包可以通过 Rosetta 运行,但内存与耗电都有额外开销,不建议。
4.2安装与 Gatekeeper 提示处理
- 打开下载的 dmg 镜像,把应用图标拖入 Applications 文件夹,然后推出镜像。
- 首次启动不要双击,改为右键(或按住 Control 点击)图标 →「打开」,在弹窗中再点「打开」。这一步是绕过 Gatekeeper 对非 App Store 分发应用的首次拦截的标准做法。
- 若提示「应用已损坏,无法打开」,通常是下载文件被系统加上了隔离属性。确认安装包来自本站下载页后,在终端执行以下命令移除隔离属性,再重新打开:
sudo xattr -rd com.apple.quarantine /Applications/ClashPlus.app
路径按实际安装的应用名替换。命令只对确认来源可靠的应用执行,这是它的使用前提。
4.3导入订阅
操作与 Windows 一致:订阅页新建 → 粘贴链接 → 确认下载。macOS 客户端多以菜单栏图标常驻,主窗口关闭后程序仍在运行;找不到窗口时点菜单栏图标唤出。导入后在代理页选节点,策略组结构与配置文件中的 proxy-groups 一一对应。
4.4系统代理与授权
首次打开「系统代理」开关,系统会弹出授权对话框要求输入密码——客户端需要权限写入网络设置里的「Web 代理(HTTP)」「安全 Web 代理(HTTPS)」「SOCKS 代理」三项。授权一次后长期有效。验证方式:「系统设置 → 网络 → 当前网络 → 详细信息 → 代理」查看三项是否指向 127.0.0.1 与客户端端口;或在终端执行 scutil --proxy,输出中 HTTPEnable 为 1 且端口一致即为生效。
4.5TUN 模式
macOS 上开启 TUN 需要客户端安装特权辅助组件或系统扩展,首次开启会出现一到两次系统级授权(输入密码,部分系统版本还需在「系统设置 → 隐私与安全性」里手动「允许」被拦截的扩展)。开启成功后,终端执行 ifconfig | grep utun 可以看到新增的 utun 接口。与 Windows 相同,不读系统代理的命令行程序、部分客户端软件需要 TUN 才能走代理;只用浏览器的话,系统代理已经足够,不必开 TUN。
4.6macOS 特有问题
- 系统大版本升级后代理失效:升级可能重置网络设置或吊销扩展授权。表现为开关是开的但流量不走代理。处理:关闭再打开系统代理开关触发重新写入;TUN 用户到「隐私与安全性」重新允许扩展。
- 菜单栏图标被挤没:刘海屏机型菜单栏空间有限,图标可能被隐藏,误以为程序没启动。用访达的「应用程序」再次点击应用,或减少菜单栏常驻项。
- Wi-Fi 与有线并存时代理只写了一个接口:系统代理按网络服务分别设置,切换接口后若代理失效,重开一次系统代理开关让客户端对当前接口重新写入。
- 公司设备:MDM 管理的设备可能禁止安装系统扩展,TUN 无法开启,此时只能使用系统代理方案。
Android 安装配置
CHAPTER / ANDROID5.1客户端选择
前往下载页 Android 区。首推 Clash Plus;备选 Clash Meta for Android(社区常称 CMFA,功能完整、设置项细)、FlClash(界面直观,适合首次接触的用户)、Surfboard。APK 架构主流为 arm64-v8a,2016 年后的主流机型基本适用;安装报「解析包错误」或「与设备不兼容」时,多半是架构不匹配,换 armeabi-v7a 或 universal 包。
5.2安装 APK
- 用浏览器下载 APK 文件,下载完成后点击安装。
- 系统会拦截并提示「不允许安装未知应用」,点提示中的「设置」跳转,为当前浏览器打开「允许来自此来源的应用」开关;手动路径为「设置 → 应用 → 特殊应用权限 → 安装未知应用」。
- 返回继续安装。部分厂商系统(MIUI、ColorOS 等)会追加一次「风险应用」确认,选择继续安装即可,这是系统对所有非商店渠道 APK 的统一提示。
5.3导入订阅
打开应用,进入「配置」或「订阅」页,点右下角新建,选择「URL」类型,粘贴订阅链接并保存,应用随即下载配置。长按或点开订阅条目可设置自动更新间隔,建议设为 12 或 24 小时。导入后回到首页,配置条目出现勾选状态即为激活。
5.4启动代理:VpnService 授权
Android 没有桌面意义上的「系统代理开关」,客户端通过系统的 VpnService 接口建立本地 VPN 通道接管流量,效果等价于桌面端的 TUN 模式。首次点击首页的启动按钮,系统弹出「连接请求」对话框,必须选「确定」;授权后状态栏出现钥匙形 VPN 图标,即为运行中。同一时间系统只允许一个应用占用 VpnService,其他 VPN 类应用必须先断开。验证方式:进入「代理」页对策略组执行延迟测试,有数值返回说明链路可用。
5.5Android 特有问题
- 后台被杀:国产系统的省电策略是头号问题,表现为锁屏一段时间后代理断开。处理:在系统设置里把客户端的电池策略设为「不限制/允许后台运行」,并在最近任务里锁定应用;各厂商入口名称不同,统一思路是「电池优化白名单 + 允许自启动」。
- 私人 DNS 冲突:「设置 → 网络 → 私人 DNS」若指定了 DoT 服务器,DNS 查询绕过客户端,分流可能失准。建议改回「自动」。
- 分应用代理:客户端的「访问控制」支持白名单(仅列表内应用走代理)或黑名单(列表内应用不走)。银行类应用对 VPN 环境敏感时,把它加入绕过列表。
- 始终开启的 VPN:「设置 → VPN」里可为客户端开启「始终开启」与「屏蔽未使用 VPN 的连接」,前者提高存活率,后者会在代理断开时切断全部网络,按需取舍。
iOS 安装配置
CHAPTER / IOS6.1获取客户端
iOS 平台使用 Clash Plus(App Store 商店页),官网为 clashplus.io。在 App Store 搜索或直接打开商店页安装,更新由商店自动分发,无需手动维护版本。
6.2首次启动与 VPN 配置授权
首次启动并尝试连接时,应用会请求向系统添加 VPN 配置,系统弹窗要求「允许」并验证锁屏密码或 Face ID。授权完成后,「设置 → 通用 → VPN 与设备管理 → VPN」中会出现对应条目。这一步只做一次;之后的连接与断开都在应用内或设置的 VPN 开关处完成。
6.3导入订阅
进入应用的配置/订阅页,新建并粘贴订阅链接,下载完成后激活该配置。在 Safari 复制链接后切回应用,部分场景会自动识别剪贴板并询问是否导入,确认即可。订阅同样支持自动更新,更新间隔在订阅条目设置中调整。
6.4连接与日常使用
点击应用内的连接开关,状态栏出现 VPN 标识即为运行。节点切换、策略组选择、延迟测试均在应用内完成,逻辑与桌面端一致:策略组对应配置文件里的 proxy-groups,规则模式下只需选好「节点选择」组内的出口。iOS 的网络扩展有内存上限,节点数量极多的订阅在低内存旧机型上可能连接失败,可请服务商提供精简版订阅。
6.5iOS 特有问题
- 切换配置后不生效:激活新配置后需断开并重新连接一次,网络扩展才会加载新文件。
- Wi-Fi 与蜂窝切换瞬断:网络接口切换时 VPN 通道会重建,出现数秒断流属正常行为,应用会自动重连。
- 旧 VPN 配置残留:更换过多个代理应用的设备,「VPN 与设备管理」里可能积累多个描述条目,删除不再使用的应用对应条目,避免系统在多个 VPN 配置间误切。
- 低数据模式:蜂窝网络开启「低数据模式」时后台活动受限,订阅自动更新可能被推迟,必要时手动更新。
Linux 安装配置与 Mihomo 内核
CHAPTER / LINUX & CORE7.1桌面客户端安装
桌面环境推荐 Clash Verge Rev(提供 deb 与 rpm 包),备选 FlClash。Debian/Ubuntu 系安装 deb 包:
sudo dpkg -i clash-verge-rev_amd64.deb
sudo apt-get install -f # 如提示缺依赖,补齐后自动完成安装
Fedora 等 rpm 系用 sudo rpm -i 或 sudo dnf install ./包名.rpm。安装包在下载页 Linux 区获取,注意区分 amd64 与 arm64。安装后从应用菜单启动,导入订阅的操作与桌面其他平台一致:订阅页新建 → 粘贴链接 → 下载 → 选节点。
7.2系统代理:桌面环境与终端是两回事
Linux 上「系统代理」是桌面环境级别的设置,GNOME 与 KDE 各有一套,客户端的系统代理开关通常只写 GNOME 的 gsettings 或 KDE 的对应项。手动写入 GNOME 代理的等价命令:
gsettings set org.gnome.system.proxy mode 'manual'
gsettings set org.gnome.system.proxy.http host '127.0.0.1'
gsettings set org.gnome.system.proxy.http port 7890
gsettings set org.gnome.system.proxy.https host '127.0.0.1'
gsettings set org.gnome.system.proxy.https port 7890
关键区别:终端程序不读桌面代理设置,它们只认环境变量。给当前终端会话临时挂代理:
export http_proxy=http://127.0.0.1:7890
export https_proxy=http://127.0.0.1:7890
export all_proxy=socks5://127.0.0.1:7890
写进 shell 配置文件(如 ~/.bashrc)可长期生效,但记得代理关闭时这些变量会导致终端断网,建议封装成一对开关函数按需启用。不想维护环境变量的话,直接开 TUN 模式一劳永逸。
7.3TUN 模式与权限
创建 TUN 设备需要 CAP_NET_ADMIN 能力。Clash Verge Rev 提供「服务模式」:在设置中安装一个随系统运行的特权服务(需要一次 sudo 授权),之后普通权限的界面即可开关 TUN。不用服务模式的话,也可以直接给内核程序授予能力位:
sudo setcap 'cap_net_admin,cap_net_bind_service=+ep' /usr/bin/mihomo
开启后 ip addr 可见新增的 TUN 接口,默认路由指向它。桌面用户遇到「TUN 开关打开又自动弹回」,九成是服务未装或授权失败,重装一次服务并看日志。
7.4Mihomo 内核:服务器与路由器场景
无图形界面的服务器、软路由直接跑 Mihomo 内核。内核为单个可执行文件,从下载页内核区按架构获取(amd64 / arm64 / armv7 / mips-softfloat),解压后放入 /usr/local/bin/,配置文件放 /etc/mihomo/config.yaml(把订阅返回的 YAML 保存为此文件)。用 systemd 托管的最小 unit 示例:
[Unit]
Description=Mihomo Daemon
After=network.target
[Service]
Type=simple
ExecStart=/usr/local/bin/mihomo -d /etc/mihomo
Restart=on-failure
CapabilityBoundingSet=CAP_NET_ADMIN CAP_NET_BIND_SERVICE
AmbientCapabilities=CAP_NET_ADMIN CAP_NET_BIND_SERVICE
[Team]
上例末行为占位,实际保存时删去;文件存为 /etc/systemd/system/mihomo.service 后执行 sudo systemctl daemon-reload && sudo systemctl enable --now mihomo 启动并设自启,journalctl -u mihomo -f 跟踪日志。内核没有界面,节点切换通过配置中开启的外部控制接口(external-controller)配合网页面板完成;普通桌面用户没有必要走这条路线,GUI 客户端已覆盖全部需求。
7.5连通性验证
Linux 上最直接的验证是让 curl 显式走本地代理:
curl -x http://127.0.0.1:7890 -sS -o /dev/null -w '%{http_code}\n' https://www.example.com
返回 200 说明「本机 → 内核 → 节点 → 目标」整条链路通;卡住或报连接拒绝,先确认端口(ss -lntp | grep 7890),再看内核日志中的连接错误。
配置常见问题
CHAPTER / TROUBLESHOOTING8.1导入订阅后仍然无法上网
按固定顺序逐项排除,不要跳步:① 系统代理或 VPN 开关确实处于开启状态(桌面看系统设置,移动端看状态栏图标);② 客户端显示的端口与系统代理写入的端口一致;③ 当前选中的节点延迟测试有返回值,全部超时则先换节点;④ 运行模式为 rule 而非 direct;⑤ 防火墙或安全软件没有拦截内核进程。逐项验证命令与更细的分支判断,见文章《Clash 连接失败排查清单》。
8.2节点延迟测试全部超时
三个可能,按概率排序:订阅过期或流量用尽(看订阅卡片上的到期与流量信息,或登录服务商面板确认);本地网络对节点端口有干扰(换一个网络环境对照,如手机热点);延迟测试 URL 本身不可达(测试地址可在设置中更换)。单个节点超时属正常波动,整组超时才需要排查。
8.3某网站走错出口或规则不生效
先在客户端的连接面板找到该网站的实际连接记录,看它命中的规则名——这是判断的唯一依据,不要猜。走错出口的常见原因:自定义规则放在了更宽泛的规则之后(自上而下命中即停,MATCH 兜底规则之后的任何规则都是死代码);域名规则写成了 DOMAIN 精确匹配而实际访问的是子域名,应改用 DOMAIN-SUFFIX;目标是裸 IP 访问,域名规则不会命中,需要 IP-CIDR 规则。规则类型与放置顺序的完整示例见《Clash 分流规则优先级详解》。
8.4DNS 相关异常
主流配置默认使用 fake-ip 模式:内核对被代理域名返回保留段假 IP,真实解析在出口侧完成,好处是规避本地 DNS 污染、降低解析延迟。副作用有两个,都属预期行为:本机 ping 或 nslookup 看到 198.18.x.x 段地址是正常的;个别依赖真实 IP 的局域网程序需要把相关域名加入 fake-ip-filter 排除列表。另一类问题是系统层 DNS 设置绕过内核——Android 的私人 DNS、浏览器内置的 DoH 都会导致分流失准,排查时先把它们改回自动/关闭。
8.5订阅更新失败
分三种情况处理。更新请求超时:订阅域名可能已需要代理才能访问,在客户端设置中允许「通过代理更新订阅」后重试。返回错误或空内容:订阅链接可能已重置,登录服务商面板复制新链接重新导入。下载成功但报格式错误:该链接可能不是 Clash 格式(而是其他客户端的专用格式),向服务商索取 Clash 订阅地址,或确认面板上选择了正确的格式选项。
8.6问题仍未解决
本章覆盖配置层面的高频问题;按分类组织的更多问答见常见问题页(基础认知/安装配置/使用技巧/故障排查四类),文中出现的协议与功能名词在名词速查中均有独立词条。排查时描述问题请带上三要素:平台与客户端名称、运行模式、连接面板中的命中规则,绝大多数问题据此可以直接定位。