通用準備工作
CHAPTER / PREPARATION1.1開始之前需要確認的三件事
第一,訂閱連結。Clash 用戶端本身只是規則引擎與流量調度器,不附帶任何節點;節點資訊由訂閱連結提供,來源通常是訂閱服務商的用戶面板,或自架伺服器匯出的設定。訂閱連結是一個 HTTPS 網址,存取後會回傳一份 Clash 格式的 YAML 設定檔。開始安裝前,先把這個連結複製到手邊,後續每個平台的匯入步驟都會用到它。
第二,平台與架構。桌面平台需要確認作業系統版本與 CPU 架構:Windows 需區分 x64 與 ARM64;macOS 需區分 Apple Silicon(M 系列晶片)與 Intel,查看路徑為「關於這台 Mac」;Linux 需確認發行版的套件格式(deb 或 rpm)與架構。Android 主流機型為 arm64-v8a,舊機型可能是 armeabi-v7a。架構選錯,安裝包無法執行或效能明顯下降。
第三,權限。系統代理屬於使用者層級設定,一般權限即可寫入;TUN 模式要建立虛擬網路卡,Windows 需要系統管理員權限安裝系統服務,macOS 需要授權,Linux 需要 root 或對應的能力位元。企業裝置若受 MDM 或群組原則管理,部分設定可能被鎖定,安裝前先確認裝置是否允許修改網路設定。
1.2名詞約定
本頁反覆出現以下名詞,統一約定如下。更完整的術語解釋見名詞速查。
| 名詞 | 含義 |
|---|---|
| 核心 | 實際處理流量的核心程式,目前主流為 Mihomo(Clash Meta 核心)。GUI 用戶端內建核心,一般使用者無需另外安裝。 |
| GUI 用戶端 | 帶圖形介面的封裝程式,負責管理設定、切換節點、控制核心,如 Clash Plus、Clash Verge Rev。 |
| 訂閱 | 由服務商託管的遠端設定,用戶端定期拉取更新,節點變化無需手動修改檔案。 |
| 系統代理 | 寫入作業系統代理設定的一組本機位址與連接埠,遵循該設定的程式(瀏覽器等)流量交給 Clash。 |
| TUN 模式 | 透過虛擬網路卡在網路層接管全部流量,不依賴程式是否讀取系統代理設定。 |
| 分流規則 | 設定檔中由上而下比對的規則清單,決定每條連線走代理、直連或拒絕。 |
1.3用戶端選型速查
各平台可選用戶端與推薦順序如下表,與下載頁的排列一致。選型原則:優先選擇持續維護、介面與設定邏輯跨平台一致的用戶端,已停止維護的專案僅作為封存參考,不建議新裝。
| 平台 | 首推 | 備選 | 封存(停止維護) |
|---|---|---|---|
| Windows | Clash Plus | Clash Verge Rev / FlClash / Clash Nyanpasu | Clash for Windows |
| macOS | Clash Plus | Clash Verge Rev / FlClash | ClashX Meta |
| Android | Clash Plus | Clash Meta for Android / FlClash / Surfboard | — |
| iOS | Clash Plus(App Store) | — | — |
| Linux | Clash Verge Rev | FlClash / Mihomo 核心(伺服器) | — |
Clash Plus 涵蓋全部五個平台,設定邏輯與介面結構在各端保持一致,多裝置使用者可以只學一套操作。桌面平台首次安裝的兩端對照,另見文章《Windows 與 macOS 首次安裝 Clash》。
訂閱與設定檔基礎
CHAPTER / CONFIG BASICS2.1設定檔結構
Clash 設定檔是一份 YAML 文件,由五個主要部分組成:基礎連接埠設定、DNS 設定、節點清單(proxies)、策略群組(proxy-groups)、規則清單(rules)。訂閱回傳的就是這樣一份完整檔案,理解它的結構,後面所有平台的介面操作都能對應上。一個最小可讀的骨架如下:
mixed-port: 7890 # HTTP 與 SOCKS5 共用的混合入站連接埠
allow-lan: false # 是否允許區域網路其他裝置接入
mode: rule # 執行模式:rule / global / direct
log-level: info
proxies: # 節點清單,由訂閱提供
- name: "節點A"
type: trojan
server: example-server.net
port: 443
password: "********"
proxy-groups: # 策略群組:把節點組織成可切換的群組
- name: "節點選擇"
type: select
proxies: ["節點A", "DIRECT"]
rules: # 規則由上而下比對,命中即停
- DOMAIN-SUFFIX,example.com,節點選擇
- GEOIP,CN,DIRECT
- MATCH,節點選擇 # 兜底規則,必須放最後
日常使用中不需要手寫這份檔案——訂閱已經包含完整內容。但當出現「某網站走錯出口」「某條規則不生效」這類問題時,讀懂 rules 段是排查的前提:規則由上而下比對,命中第一條即停止,順序錯了後面的規則永遠輪不到。規則寫法與優先順序的完整講解見文章《Clash 分流規則優先順序詳解》。
2.2三種執行模式
所有用戶端都提供三種執行模式切換,含義固定:
| 模式 | 行為 | 適用場景 |
|---|---|---|
| rule | 依規則清單逐條比對,分流到不同出口 | 日常預設。台灣本地直連、境外走代理,互不干擾 |
| global | 忽略規則,全部流量走目前選中的節點 | 暫時測試節點連通性,或規則異常時兜底 |
| direct | 全部流量直連,不經過任何節點 | 排查「是不是代理造成的問題」時對照使用 |
排查網路問題時,這三個模式是天然的對照組:direct 模式下正常、rule 模式下異常,說明問題出在規則或節點;三個模式都異常,說明本地網路本身有問題。
2.3訂閱的三種匯入方式與更新
全平台用戶端支援的匯入方式基本一致:URL 匯入(貼上訂閱連結,用戶端自行下載,最常用)、剪貼簿匯入(複製連結後用戶端自動識別)、本地檔案匯入(手動下載 YAML 後從檔案新增,適合離線環境)。三種方式的逐步操作與格式差異見文章《Clash 訂閱連結匯入教學》。
URL 匯入的訂閱支援自動更新,常見預設間隔為數小時到一天,可在訂閱項目的設定中調整。服務商通常透過訂閱回應標頭下發流量與到期資訊,用戶端會顯示在訂閱卡片上;本地檔案匯入沒有更新機制,節點變化後需要重新下載替換。訂閱更新失敗的排查見本頁 第 08 章。
2.4連接埠約定
主流設定使用 mixed-port: 7890 提供混合入站,同一連接埠同時接受 HTTP 與 SOCKS5 協定;舊式設定可能分開寫 port: 7890(HTTP)與 socks-port: 7891(SOCKS5)。系統代理寫入的位址固定為 127.0.0.1 加上述連接埠。需要為命令列工具或其他裝置手動指定代理時,以用戶端首頁顯示的實際連接埠為準,不要憑記憶填寫——不同用戶端的預設連接埠存在差異。
Windows 安裝設定
CHAPTER / WINDOWS3.1下載與版本選擇
前往下載頁 Windows 區取得安裝包。首推 Clash Plus;備選 Clash Verge Rev(Rust + Tauri 實作,記憶體占用低)、FlClash(Flutter 實作,介面簡潔)、Clash Nyanpasu。Clash for Windows 已停止維護,僅作封存提供,新裝使用者不要選擇——它內建的舊核心對新協定與新規則類型的支援不完整。系統需求為 Windows 10 64 位元及以上;ARM 筆電選擇 ARM64 包,x64 包在 ARM 裝置上依賴轉譯層,效能損失明顯。
3.2安裝步驟
- 雙擊安裝包。若出現 SmartScreen 藍色攔截視窗,點「更多資訊」→「仍要執行」。這是 Windows 對未大規模分發簽署的安裝包的預設提示,與安裝包本身是否異常無關。
- 安裝目錄建議保持預設。自訂路徑時避免含中文或空格的目錄,個別元件對非 ASCII 路徑的相容性不穩定。
- 首次啟動時 Windows 防火牆可能彈出網路存取詢問,勾選「私人網路」並允許;不允許會導致核心無法監聽本機連接埠。
- 進入用戶端設定,確認「開機自動啟動」與「靜默啟動」兩項按需開啟,避免重新開機後忘記開啟代理。
3.3匯入訂閱
打開用戶端的「訂閱」或「設定」頁,點新增,貼上訂閱連結,確認後用戶端下載設定並產生項目。下載完成的標誌是項目上出現節點數量或流量資訊;若一直停在載入狀態,先檢查本機網路能否直接存取訂閱位址——部分訂閱網域本身需要代理才能存取,此時改用剪貼簿匯入或先用本地檔案匯入完成首次連線,再切回 URL 訂閱。匯入成功後,到「代理」頁選擇一個延遲正常的節點。
3.4系統代理與驗證
在用戶端首頁開啟「系統代理」開關,用戶端會把 127.0.0.1:7890(以實際連接埠為準)寫入 Windows 的 Internet 代理設定。驗證有兩步:一看設定——開啟「設定 → 網路和網際網路 → Proxy」,「使用 Proxy 伺服器」應為開啟且位址連接埠與用戶端一致;二看流量——瀏覽器存取任一被分流到代理的網站,同時觀察用戶端連線面板是否出現對應記錄。命令列驗證監聽連接埠是否存在:
netstat -ano | findstr 7890
有輸出說明核心已在監聽;無輸出說明核心未啟動或連接埠被改,先看用戶端日誌。
3.5TUN 模式
系統代理只對「讀取系統代理設定」的程式生效;UWP 應用程式、部分遊戲用戶端、命令列工具預設不讀該設定,它們的流量需要 TUN 模式接管。Windows 上開啟 TUN 的固定流程:先在用戶端設定中安裝系統服務(需要系統管理員權限確認 UAC 彈窗),服務安裝成功後開啟「TUN 模式」開關。生效標誌:裝置管理員或「網路連線」中出現名為 Mihomo 或類似的虛擬網路卡,且不走系統代理的程式也開始產生連線記錄。原理層面的展開(虛擬網路卡與系統代理的差別、DNS 劫持為什麼必要)見文章《TUN 模式原理與開啟方法》。
TUN 與其他 VPN 類軟體的虛擬網路卡會互相爭搶預設路由。開啟 TUN 前先退出其他 VPN 或加速器;安全軟體若攔截服務安裝,允許放行後重新安裝一次服務。
3.6Windows 特有問題
- 連接埠被佔用:用戶端提示連接埠衝突時,用
netstat -ano | findstr 7890找到佔用行程 PID,在工作管理員結束它,或在用戶端設定裡改用其他連接埠。常見佔用者是另一個未完全退出的代理軟體實例。 - 退出後斷網:用戶端異常退出可能殘留系統代理設定,表現為瀏覽器全部打不開。到「設定 → Proxy」手動關閉「使用 Proxy 伺服器」即可恢復,再正常啟動用戶端。
- 多代理軟體並存:兩個代理軟體同時開啟系統代理,後開的覆蓋先開的,連線行為混亂。保留一個,其餘徹底退出(檢查系統匣)。
- 休眠喚醒後無網路:TUN 模式下偶發,關閉再開啟 TUN 開關重建虛擬網路卡即可。
macOS 安裝設定
CHAPTER / MACOS4.1下載與晶片區分
前往下載頁 macOS 區。首推 Clash Plus,備選 Clash Verge Rev 與 FlClash;ClashX Meta 已停止維護,僅作封存。下載前確認晶片:點左上角蘋果選單 →「關於這台 Mac」,「晶片」一欄顯示 Apple M 系列的選 Apple Silicon 版本,顯示 Intel 處理器的選 Intel 版本。Apple Silicon 裝置安裝 Intel 版本可以透過 Rosetta 執行,但記憶體與耗電都有額外開銷,不建議。
4.2安裝與 Gatekeeper 提示處理
- 打開下載的 dmg 映像檔,把應用程式圖示拖入 Applications 資料夾,然後退出映像檔。
- 首次啟動不要雙擊,改為按右鍵(或按住 Control 點按)圖示 →「打開」,在彈出視窗中再點「打開」。這一步是繞過 Gatekeeper 對非 App Store 分發應用程式的首次攔截的標準做法。
- 若提示「應用程式已損毀,無法打開」,通常是下載檔案被系統加上了隔離屬性。確認安裝包來自本站下載頁後,在終端機執行以下命令移除隔離屬性,再重新打開:
sudo xattr -rd com.apple.quarantine /Applications/ClashPlus.app
路徑按實際安裝的應用程式名稱替換。命令只對確認來源可靠的應用程式執行,這是它的使用前提。
4.3匯入訂閱
操作與 Windows 一致:訂閱頁新增 → 貼上連結 → 確認下載。macOS 用戶端多以選單列圖示常駐,主視窗關閉後程式仍在執行;找不到視窗時點選單列圖示喚出。匯入後在代理頁選節點,策略群組結構與設定檔中的 proxy-groups 一一對應。
4.4系統代理與授權
首次開啟「系統代理」開關,系統會彈出授權對話框要求輸入密碼——用戶端需要權限寫入網路設定裡的「Web 代理(HTTP)」「安全 Web 代理(HTTPS)」「SOCKS 代理」三項。授權一次後長期有效。驗證方式:「系統設定 → 網路 → 目前網路 → 詳細資訊 → 代理伺服器」查看三項是否指向 127.0.0.1 與用戶端連接埠;或在終端機執行 scutil --proxy,輸出中 HTTPEnable 為 1 且連接埠一致即為生效。
4.5TUN 模式
macOS 上開啟 TUN 需要用戶端安裝特權輔助元件或系統延伸功能,首次開啟會出現一到兩次系統層級授權(輸入密碼,部分系統版本還需在「系統設定 → 隱私權與安全性」裡手動「允許」被封鎖的延伸功能)。開啟成功後,終端機執行 ifconfig | grep utun 可以看到新增的 utun 介面。與 Windows 相同,不讀系統代理的命令列程式、部分用戶端軟體需要 TUN 才能走代理;只用瀏覽器的話,系統代理已經足夠,不必開 TUN。
4.6macOS 特有問題
- 系統大版本升級後代理失效:升級可能重置網路設定或撤銷延伸功能授權。表現為開關是開的但流量不走代理。處理:關閉再開啟系統代理開關觸發重新寫入;TUN 使用者到「隱私權與安全性」重新允許延伸功能。
- 選單列圖示被擠沒:瀏海螢幕機型選單列空間有限,圖示可能被隱藏,誤以為程式沒啟動。用 Finder 的「應用程式」再次點按應用程式,或減少選單列常駐項目。
- Wi-Fi 與有線並存時代理只寫了一個介面:系統代理按網路服務分別設定,切換介面後若代理失效,重新開啟一次系統代理開關讓用戶端對目前介面重新寫入。
- 公司裝置:MDM 管理的裝置可能禁止安裝系統延伸功能,TUN 無法開啟,此時只能使用系統代理方案。
Android 安裝設定
CHAPTER / ANDROID5.1用戶端選擇
前往下載頁 Android 區。首推 Clash Plus;備選 Clash Meta for Android(社群常稱 CMFA,功能完整、設定項目細膩)、FlClash(介面直觀,適合初次接觸的使用者)、Surfboard。APK 架構主流為 arm64-v8a,2016 年後的主流機型基本適用;安裝出現「無法解析套件」或「與裝置不相容」時,多半是架構不匹配,換 armeabi-v7a 或 universal 版本。
5.2安裝 APK
- 用瀏覽器下載 APK 檔案,下載完成後點擊安裝。
- 系統會攔截並提示「不允許安裝不明應用程式」,點提示中的「設定」跳轉,為目前瀏覽器開啟「允許安裝來自此來源的應用程式」開關;手動路徑為「設定 → 應用程式 → 特殊應用程式存取權 → 安裝不明應用程式」。
- 返回繼續安裝。部分廠牌系統(MIUI、ColorOS 等)會追加一次「風險應用程式」確認,選擇繼續安裝即可,這是系統對所有非商店渠道 APK 的統一提示。
5.3匯入訂閱
打開應用程式,進入「設定」或「訂閱」頁,點右下角新增,選擇「URL」類型,貼上訂閱連結並儲存,應用程式隨即下載設定。長按或點開訂閱項目可設定自動更新間隔,建議設為 12 或 24 小時。匯入後回到首頁,設定項目出現勾選狀態即為啟用。
5.4啟動代理:VpnService 授權
Android 沒有桌面意義上的「系統代理開關」,用戶端透過系統的 VpnService 介面建立本機 VPN 通道接管流量,效果等同於桌面端的 TUN 模式。首次點擊首頁的啟動按鈕,系統彈出「連線要求」對話框,必須選「確定」;授權後狀態列出現鑰匙形 VPN 圖示,即為執行中。同一時間系統只允許一個應用程式佔用 VpnService,其他 VPN 類應用程式必須先中斷連線。驗證方式:進入「代理」頁對策略群組執行延遲測試,有數值回傳說明連線可用。
5.5Android 特有問題
- 背景被關閉:各廠牌系統的省電策略是頭號問題,表現為鎖定畫面一段時間後代理中斷。處理:在系統設定裡把用戶端的電池策略設為「不受限制/允許背景執行」,並在最近使用的應用程式裡鎖定該應用程式;各廠牌入口名稱不同,統一思路是「電池最佳化白名單 + 允許自動啟動」。
- 私人 DNS 衝突:「設定 → 網路 → 私人 DNS」若指定了 DoT 伺服器,DNS 查詢繞過用戶端,分流可能失準。建議改回「自動」。
- 分應用程式代理:用戶端的「存取控制」支援白名單(僅清單內應用程式走代理)或黑名單(清單內應用程式不走)。銀行類應用程式對 VPN 環境敏感時,把它加入繞過清單。
- 永遠開啟的 VPN:「設定 → VPN」裡可為用戶端開啟「永遠開啟」與「封鎖未使用 VPN 的連線」,前者提高存活率,後者會在代理中斷時切斷全部網路,按需取捨。
iOS 安裝設定
CHAPTER / IOS6.1取得用戶端
iOS 平台使用 Clash Plus(App Store 商店頁),官網為 clashplus.io。在 App Store 搜尋或直接打開商店頁安裝,更新由商店自動發送,無需手動維護版本。
6.2首次啟動與 VPN 設定授權
首次啟動並嘗試連線時,應用程式會請求向系統新增 VPN 設定,系統彈窗要求「允許」並驗證鎖定畫面密碼或 Face ID。授權完成後,「設定 → 一般 → VPN 與裝置管理 → VPN」中會出現對應項目。這一步只做一次;之後的連線與中斷都在應用程式內或設定的 VPN 開關處完成。
6.3匯入訂閱
進入應用程式的設定/訂閱頁,新增並貼上訂閱連結,下載完成後啟用該設定。在 Safari 複製連結後切回應用程式,部分情境會自動識別剪貼簿並詢問是否匯入,確認即可。訂閱同樣支援自動更新,更新間隔在訂閱項目設定中調整。
6.4連線與日常使用
點擊應用程式內的連線開關,狀態列出現 VPN 標誌即為執行中。節點切換、策略群組選擇、延遲測試均在應用程式內完成,邏輯與桌面端一致:策略群組對應設定檔裡的 proxy-groups,規則模式下只需選好「節點選擇」群組內的出口。iOS 的網路延伸功能有記憶體上限,節點數量極多的訂閱在低記憶體舊機型上可能連線失敗,可請服務商提供精簡版訂閱。
6.5iOS 特有問題
- 切換設定後不生效:啟用新設定後需中斷並重新連線一次,網路延伸功能才會載入新檔案。
- Wi-Fi 與行動網路切換瞬斷:網路介面切換時 VPN 通道會重建,出現數秒斷流屬正常行為,應用程式會自動重新連線。
- 舊 VPN 設定殘留:更換過多個代理應用程式的裝置,「VPN 與裝置管理」裡可能累積多個描述檔項目,刪除不再使用的應用程式對應項目,避免系統在多個 VPN 設定間誤切換。
- 低用量模式:行動網路開啟「低用量模式」時背景活動受限,訂閱自動更新可能被延後,必要時手動更新。
Linux 安裝設定與 Mihomo 核心
CHAPTER / LINUX & CORE7.1桌面用戶端安裝
桌面環境推薦 Clash Verge Rev(提供 deb 與 rpm 套件),備選 FlClash。Debian/Ubuntu 系安裝 deb 套件:
sudo dpkg -i clash-verge-rev_amd64.deb
sudo apt-get install -f # 如提示缺相依套件,補齊後自動完成安裝
Fedora 等 rpm 系用 sudo rpm -i 或 sudo dnf install ./套件名.rpm。安裝包在下載頁 Linux 區取得,注意區分 amd64 與 arm64。安裝後從應用程式選單啟動,匯入訂閱的操作與桌面其他平台一致:訂閱頁新增 → 貼上連結 → 下載 → 選節點。
7.2系統代理:桌面環境與終端機是兩回事
Linux 上「系統代理」是桌面環境層級的設定,GNOME 與 KDE 各有一套,用戶端的系統代理開關通常只寫入 GNOME 的 gsettings 或 KDE 的對應項目。手動寫入 GNOME 代理的等效命令:
gsettings set org.gnome.system.proxy mode 'manual'
gsettings set org.gnome.system.proxy.http host '127.0.0.1'
gsettings set org.gnome.system.proxy.http port 7890
gsettings set org.gnome.system.proxy.https host '127.0.0.1'
gsettings set org.gnome.system.proxy.https port 7890
關鍵差別:終端機程式不讀桌面代理設定,它們只認環境變數。給目前終端機會話暫時掛上代理:
export http_proxy=http://127.0.0.1:7890
export https_proxy=http://127.0.0.1:7890
export all_proxy=socks5://127.0.0.1:7890
寫進 shell 設定檔(如 ~/.bashrc)可長期生效,但記得代理關閉時這些變數會導致終端機斷網,建議封裝成一對開關函式按需啟用。不想維護環境變數的話,直接開 TUN 模式一勞永逸。
7.3TUN 模式與權限
建立 TUN 裝置需要 CAP_NET_ADMIN 能力。Clash Verge Rev 提供「服務模式」:在設定中安裝一個隨系統執行的特權服務(需要一次 sudo 授權),之後一般權限的介面即可開關 TUN。不用服務模式的話,也可以直接給核心程式授予能力位元:
sudo setcap 'cap_net_admin,cap_net_bind_service=+ep' /usr/bin/mihomo
開啟後 ip addr 可見新增的 TUN 介面,預設路由指向它。桌面使用者遇到「TUN 開關打開又自動彈回」,九成是服務未安裝或授權失敗,重新安裝一次服務並看日誌。
7.4Mihomo 核心:伺服器與路由器情境
沒有圖形介面的伺服器、軟路由直接跑 Mihomo 核心。核心為單一可執行檔,從下載頁核心區依架構取得(amd64 / arm64 / armv7 / mips-softfloat),解壓縮後放入 /usr/local/bin/,設定檔放 /etc/mihomo/config.yaml(把訂閱回傳的 YAML 儲存為此檔案)。用 systemd 託管的最小 unit 範例:
[Unit]
Description=Mihomo Daemon
After=network.target
[Service]
Type=simple
ExecStart=/usr/local/bin/mihomo -d /etc/mihomo
Restart=on-failure
CapabilityBoundingSet=CAP_NET_ADMIN CAP_NET_BIND_SERVICE
AmbientCapabilities=CAP_NET_ADMIN CAP_NET_BIND_SERVICE
[Team]
上例末行為占位,實際儲存時刪去;檔案存為 /etc/systemd/system/mihomo.service 後執行 sudo systemctl daemon-reload && sudo systemctl enable --now mihomo 啟動並設定自動啟動,journalctl -u mihomo -f 追蹤日誌。核心沒有介面,節點切換透過設定中開啟的外部控制介面(external-controller)配合網頁面板完成;一般桌面使用者沒有必要走這條路線,GUI 用戶端已涵蓋全部需求。
7.5連通性驗證
Linux 上最直接的驗證是讓 curl 明確走本機代理:
curl -x http://127.0.0.1:7890 -sS -o /dev/null -w '%{http_code}\n' https://www.example.com
回傳 200 說明「本機 → 核心 → 節點 → 目標」整條鏈路暢通;卡住或回報連線被拒,先確認連接埠(ss -lntp | grep 7890),再看核心日誌中的連線錯誤。
設定常見問題
CHAPTER / TROUBLESHOOTING8.1匯入訂閱後仍然無法上網
按固定順序逐項排除,不要跳步:① 系統代理或 VPN 開關確實處於開啟狀態(桌面看系統設定,行動裝置看狀態列圖示);② 用戶端顯示的連接埠與系統代理寫入的連接埠一致;③ 目前選中的節點延遲測試有回傳值,全部逾時則先換節點;④ 執行模式為 rule 而非 direct;⑤ 防火牆或安全軟體沒有攔截核心行程。逐項驗證命令與更細的分支判斷,見文章《Clash 連線失敗排查清單》。
8.2節點延遲測試全部逾時
三個可能,按機率排序:訂閱過期或流量用盡(看訂閱卡片上的到期與流量資訊,或登入服務商面板確認);本地網路對節點連接埠有干擾(換一個網路環境對照,如手機熱點);延遲測試網址本身無法連線(測試位址可在設定中更換)。單個節點逾時屬正常波動,整組逾時才需要排查。
8.3某網站走錯出口或規則不生效
先在用戶端的連線面板找到該網站的實際連線記錄,看它命中的規則名——這是判斷的唯一依據,不要猜。走錯出口的常見原因:自訂規則放在了更寬泛的規則之後(由上而下命中即停,MATCH 兜底規則之後的任何規則都是死代碼);網域規則寫成了 DOMAIN 精確比對而實際存取的是子網域,應改用 DOMAIN-SUFFIX;目標是裸 IP 存取,網域規則不會命中,需要 IP-CIDR 規則。規則類型與放置順序的完整範例見《Clash 分流規則優先順序詳解》。
8.4DNS 相關異常
主流設定預設使用 fake-ip 模式:核心對被代理網域回傳保留段假 IP,真實解析在出口端完成,好處是避開本地 DNS 污染、降低解析延遲。副作用有兩個,都屬預期行為:本機 ping 或 nslookup 看到 198.18.x.x 段位址是正常的;個別依賴真實 IP 的區域網路程式需要把相關網域加入 fake-ip-filter 排除清單。另一類問題是系統層 DNS 設定繞過核心——Android 的私人 DNS、瀏覽器內建的 DoH 都會導致分流失準,排查時先把它們改回自動/關閉。
8.5訂閱更新失敗
分三種情況處理。更新請求逾時:訂閱網域可能已需要代理才能存取,在用戶端設定中允許「透過代理更新訂閱」後重試。回傳錯誤或空內容:訂閱連結可能已重置,登入服務商面板複製新連結重新匯入。下載成功但回報格式錯誤:該連結可能不是 Clash 格式(而是其他用戶端的專用格式),向服務商索取 Clash 訂閱位址,或確認面板上選擇了正確的格式選項。
8.6問題仍未解決
本章涵蓋設定層面的高頻問題;按分類組織的更多問答見常見問題頁(基礎認知/安裝設定/使用技巧/故障排查四類),文中出現的協定與功能名詞在名詞速查中均有獨立詞條。排查時描述問題請附上三要素:平台與用戶端名稱、執行模式、連線面板中的命中規則,絕大多數問題據此可以直接定位。