入門教學 · 四步完成一次完整設定

Clash 設定教學:從訂閱匯入到驗證生效

四個步驟走完一次完整設定——把訂閱連結匯入客戶端、選定代理模式、開啟系統代理或 TUN 模式接管流量,最後確認分流結果符合預期。每一步都寫清楚了點擊位置、成功之後的介面回饋,以及失敗時先查什麼。

4 個步驟 約 10 分鐘 Windows / macOS / Android / iOS / Linux 系統代理 + TUN
不同客戶端的介面差異 本文以 Clash Verge Rev 與 Clash Plus 的介面為例,其他客戶端的功能位置大致對應,只是名稱不同:Clash Meta for Android 把訂閱入口放在「設定」頁,ClashX Meta 的設定與模式都在選單列圖示裡,Clash for Windows 已停止維護、介面停留在舊版版面。選單名稱對不上時按功能找即可——「訂閱 / 設定 / Profiles」指的是同一處,「出站模式 / 代理模式 / Mode」也是同一處。各平台的入口對照見下方「平台介面差異」。

四步流程 · 依序執行

01

匯入訂閱連結

profiles

Clash 客戶端本身不附帶任何線路,能用的節點全部來自訂閱設定,所以設定的第一步永遠是匯入訂閱。訂閱連結由服務供應商產生,形如 https://sub.example.com/api/v1/client/subscribe?token=xxxx,一條連結回傳一份完整的 YAML 檔案,裡面包含代理節點、策略組和分流規則三部分。匯入前先把連結完整複製下來:多數匯入失敗並不是客戶端有問題,而是連結在通訊軟體或郵件裡被截斷,末端的 token 參數少了幾位,客戶端拿到的就是一段無效回應。

各客戶端的匯入入口分別是:

  • Clash Verge Rev(Windows / macOS / Linux):左側邊欄點「訂閱」,把連結貼到頂端輸入框,按 Enter 或點「匯入」。客戶端會立即向訂閱位址發出一次請求。
  • Clash Plus(Windows / macOS / Android / iOS):主介面進入「訂閱」分類,點右上角「新增訂閱」,貼上連結後確認。行動裝置首次會要求網路權限,允許後才會真正下載設定。
  • Clash Meta for Android:左側抽屜進入「設定」,點右下角加號選「從 URL 匯入」,貼上連結並給設定取一個方便辨識的名稱。
  • ClashX Meta(macOS):點選單列圖示 →「設定」→「託管設定」→「管理」,在彈出視窗裡點 Add,把連結貼進 URL 欄位,確認後回到選單選取這份設定。

匯入成功的判斷依據有三個:設定清單裡出現一筆新紀錄;紀錄展開後能看到節點或策略組;客戶端沒有跳出解析錯誤。三個都符合就可以進入下一步。如果提示「設定解析失敗」,或者清單一直是空的,先用瀏覽器直接打開訂閱連結——回傳 YAML 文字說明連結本身沒問題,問題在客戶端版本;回傳一串 base64 字元或一個網頁,說明服務供應商輸出的是通用格式或連結已失效,需要到服務供應商後台切換成 Clash 格式後重新複製一份。

匯入完成後建議順手把自動更新打開。訂閱裡的節點會不定期更換,客戶端清單裡的設定如果不更新,幾天後就可能整批逾時。Clash Verge Rev 在設定項目的右鍵選單裡設定更新間隔,Clash Plus 在訂閱詳細頁裡設定,建議填 24 小時。手動更新同樣在右鍵選單或詳細頁裡,遇到節點大面積失效時,先更新一次訂閱再排查其他原因。

02

選擇代理模式

mode: rule

設定匯入之後,客戶端裡同時存在三樣東西:節點、策略組、規則。決定流量怎麼走的開關是代理模式,主流客戶端都提供四種選擇:

  • 規則模式(rule):預設選項,也是日常應該保持的模式。客戶端依設定裡 rules 段的順序由上而下比對,命中哪條規則就交給那條規則指向的策略組處理,全部沒命中的落到末端的 MATCH 兜底。中國大陸網站直連、境外網站走代理的分流效果全靠它。
  • 全域模式(global):所有流量都走目前選取的策略組,完全忽略規則。只在兩種情境用:單獨測試某個節點是否可用;判斷某個網站是不是被規則誤判走了直連。
  • 直連模式(direct):所有流量都不經過代理。臨時需要恢復本機網路又不想結束客戶端時切過去,比關掉客戶端再打開更快。
  • 腳本模式(script):用一段 JavaScript 動態改寫策略選擇,只有部分內核支援,一般使用不需要碰。

設定位置依客戶端不同:Clash Verge Rev 在「代理」頁頂端的模式下拉選單;Clash Plus 在主介面頂端的模式切換;Clash Meta for Android 在底部導覽「代理」頁的右上角;ClashX Meta 在選單列的「出站模式」子選單裡。

模式之外還要理解策略組。代理頁裡每個策略組是一張卡片,卡片裡列出可選的節點或子組,卡片頂端顯示目前選取的那一項。規則模式命中某條規則後,實際出口由該規則指向的策略組裡目前選取的節點決定。所以「規則模式 + 自動選擇組」是日常最省心的組合:規則決定這次連線走不走代理,自動選擇組決定走哪個節點。手動在組裡點某個節點會覆蓋自動選擇,下次節點失效時需要手動換回來。

設定檔中對應的欄位長這樣:

mode: rule
log-level: info
mixed-port: 7890
allow-lan: false
external-controller: 127.0.0.1:9090

在客戶端介面裡切換模式會立即生效,不需要重啟內核;如果是直接編輯 config.yaml 檔案再讓客戶端載入,則要重新載入設定或重啟內核才會讀到新值。切換模式後建議回到「連線」頁觀察幾筆紀錄,確認新模式下流量走向符合預期再繼續下一步。

03

連線與連接埠設定

mixed-port

模式只決定分流方式,還需要把系統流量交給客戶端。Clash 客戶端提供兩種接管方式,選一種開啟即可。

系統代理:在作業系統裡寫入一筆 HTTP/HTTPS 代理紀錄,指向客戶端本機監聽的連接埠。開啟快、不需要額外權限,涵蓋瀏覽器和大部分桌面軟體;不涵蓋那些不讀取系統代理設定的程式,比如部分命令列工具、遊戲、商店應用程式和容器。開啟位置:Clash Verge Rev 在「設定」頁的「系統代理」開關;Clash Plus 在主介面底部的「系統代理」開關;ClashX Meta 在選單列的「設定為系統代理」。

TUN 模式:客戶端建立一塊虛擬網卡,在 IP 層接管整台機器的流量,所有程式都被涵蓋。代價是需要管理員權限——Windows 上首次開啟要安裝並啟動系統服務,macOS 上要授權網路擴充功能——並且要正確設定 DNS,否則容易出現解析異常或部分網域打不開。開啟位置:Clash Verge Rev 在「設定」頁的「TUN 模式」開關,首次開啟會引導安裝服務;Clash Meta for Android 在「設定」→「網路」→「TUN」;ClashX Meta 在選單列的「增強模式」。

兩種方式不要同時開。系統代理紀錄和虛擬網卡同時生效時流量路徑會重疊,表現是部分請求正常、部分請求逾時,排查起來很費時間。日常用系統代理,遇到特定程式不生效再切到 TUN。

連接埠設定:客戶端預設監聽幾個本機連接埠,分別是 7890(HTTP 與 SOCKS5 混合)、7891(SOCKS5)、7892(Redir)、9090(外部控制 API)。連接埠被其他程式占用時,客戶端會啟動失敗或系統代理開關點不開。查看占用的指令:

# Windows
netstat -ano | findstr :7890

# macOS / Linux
lsof -i :7890

確認占用之後,把設定裡的 mixed-port 改成 7897 之類的閒置連接埠,重新載入設定,然後重新開啟一次系統代理——系統裡那筆代理紀錄不會自動跟著連接埠變化,需要關掉再打開才會寫入新連接埠。

區域網路共享allow-lan: true 時同一網段的其他裝置可以把這台機器當代理使用,搭配防火牆放行和 bind-address 設定。只有一台裝置上網時保持 false 即可。

04

驗證代理是否生效

connections

連線建立後不要只看開關顏色,依下面四點依次確認。

  1. 連線頁有即時紀錄。打開客戶端的「連線」頁,隨便重新整理一個網頁,清單裡應該出現對應的連線項目。每筆紀錄會顯示命中的規則、使用的策略組、出口節點和上下行位元組數。清單持續為空說明流量根本沒到客戶端,問題出在系統代理或 TUN 是否真的生效,而不是節點。
  2. 出口位址發生變化。瀏覽器造訪任意 IP 查詢網站,顯示的歸屬地應該與所選節點一致,而不是本機電信業者。這一步確認流量確實經過了遠端。
  3. 分流符合預期。回到「連線」頁看具體網域走了哪條規則:中國大陸網站應該命中直連類規則,境外網站命中代理組。如果中國大陸網站大量走代理,說明規則集沒有載入或 GEOIP 資料缺失,更新一次訂閱通常能恢復;如果境外網站反而直連,檢查規則順序裡是不是有一條過寬的規則提前命中。
  4. 日誌沒有反覆報錯。把日誌等級調到 info 或 debug,觀察一段時間。正常日誌是連線建立與關閉的紀錄;反覆出現 DNS 解析失敗、連線被拒絕、TLS 握手逾時,說明節點或 DNS 設定有問題,需要回到節點選擇或 DNS 設定排查。

命令列驗證(選用):

curl -s -x http://127.0.0.1:7890 https://api.ipify.org

回傳的位址應該是節點出口位址。如果 curl 直接逾時,而瀏覽器造訪正常,說明該終端機沒有繼承系統代理——這是正常現象,命令列程式需要明確指定代理參數,或者改用 TUN 模式。

驗證通過後,日常使用基本上不需要再動客戶端。剩下的事情是保持訂閱更新、節點失效時在策略組裡換一個,以及偶爾看一眼日誌。更深入的設定項——DNS 與 Fake-IP 的運作方式、規則語法與優先順序、rule-providers 的結構、TUN 堆疊的選擇——已經超出十分鐘上手的範圍,整理在「新手到進階」長文裡,按章節查閱即可。

平台介面差異

五個平台的操作入口對照

同樣的四步,在不同系統上的入口位置和注意事項並不一樣。選擇你正在使用的平台,對照下面的入口說明操作。

Windows 平台

Windows 上可選的客戶端最多,介面分成兩派:Clash Verge Rev 用左側邊欄把「訂閱 / 代理 / 設定 / 日誌」拆成四個頁面,Clash Plus 把這些合併到主介面頂端的標籤裡。系統代理開關在設定頁,TUN 模式首次開啟要安裝服務並確認一次管理員權限彈出視窗。商店應用程式預設不讀取系統代理紀錄,需要個別開啟回送,或者直接切到 TUN 模式。

匯入訂閱「訂閱」頁頂端輸入框,貼上後按 Enter
切換模式「代理」頁頂端下拉選單,四個選項直接切換
系統代理「設定」頁的開關,開啟後寫入系統代理紀錄
TUN 模式「設定」頁開關,首次開啟需安裝並啟動服務

常見問題

設定過程中最容易卡住的六件事

下面這些問題出現在四步流程的不同環節,按現象對照即可。更完整的排查順序見技術筆記與「新手到進階」長文。

訂閱匯入後設定清單是空的,先查什麼?
先確認連結是否完整,token 參數最容易被通訊軟體截斷。再用瀏覽器直接打開訂閱位址:回傳 YAML 文字說明連結本身正常,問題在客戶端版本過舊;回傳一串 base64 字元說明服務供應商輸出的是通用格式,需要到後台切換成 Clash 格式;回傳一個網頁說明連結已失效或需要重新登入服務供應商後台。三項都排除後,換一個客戶端交叉驗證,能快速判斷是訂閱的問題還是客戶端的問題。
設定匯入成功,但節點延遲測試全部逾時。
先更新一次訂閱,排除節點已經更換的情況。接著檢查系統時間是否準確,時間偏差過大會導致 TLS 握手直接失敗。然後確認防火牆或安全軟體沒有攔截客戶端處理程序。最後把日誌等級調到 debug,看具體錯誤是 DNS 解析失敗還是連線被拒絕——前者去查 DNS 設定,後者多半是節點連接埠或協定參數已經失效,需要換節點。
瀏覽器能上網,但部分軟體仍然直連。
這些軟體沒有讀取系統代理紀錄。命令列工具需要在指令裡明確指定代理參數,商店應用程式需要開啟回送支援,容器需要在容器內部個別設定代理。判斷方法很簡單:在客戶端的「連線」頁觀察該軟體的請求是否出現,沒出現就說明流量根本沒經過客戶端,改用 TUN 模式可以一次涵蓋。
系統代理和 TUN 模式可以同時開嗎?
不建議。兩種接管方式同時生效時,系統代理紀錄和虛擬網卡的流量路徑會重疊,表現是部分請求正常、部分請求逾時,排查時很難判斷問題出在哪一層。日常用系統代理,遇到不認系統代理的程式再切到 TUN,切換時先關掉其中一個。
客戶端提示連接埠被占用怎麼辦?
7890 連接埠被其他程式占用時,客戶端無法監聽,系統代理開關也會跟著失敗。用 netstat -ano | findstr :7890(Windows)或 lsof -i :7890(macOS / Linux)確認占用處理程序,關掉它,或者在設定裡把 mixed-port 改成閒置連接埠並重新載入設定。改完連接埠記得重新開啟一次系統代理,那筆代理紀錄不會自動更新連接埠號。
換裝置後同一條訂閱連結還能用嗎?
取決於服務供應商的裝置數限制。多數訂閱支援多裝置同時使用,超出限制時表現為新裝置匯入失敗或舊裝置斷線。需要多裝置保持一致時,在各裝置匯入同一條訂閱連結即可,節點與規則會隨訂閱更新同步;手動匯出設定檔的方案適合訂閱連結不便共享的情境,兩種方案的取捨見技術筆記。