准备客户端、订阅地址与系统权限
开始操作前,需要先安装与当前系统匹配的 Clash 客户端,并准备一条可以正常访问的订阅地址。订阅地址通常由服务提供方生成,其中包含节点、策略组和分流规则。它不是单个节点名称,也不是客户端安装包链接。复制时应从地址开头一直选到结尾,避免多出空格、换行或中文标点。
如果还没有安装客户端,可先前往客户端下载页,再按 Windows、macOS、Android、iOS 或 Linux 标签选择。桌面客户端通常把配置入口命名为“Profiles”“配置”或“订阅”;移动客户端可能放在首页右上角的新增按钮、配置页或订阅管理页。名称不同,但都需要完成三件事:填写订阅地址、下载配置、把下载到的配置设为当前配置。
首次启用系统代理或 TUN 时,系统可能要求管理员权限、VPN 配置权限或网络扩展权限。应在系统弹窗中确认本次操作,否则客户端虽然显示已启动,其他应用的流量仍可能没有被接管。公司设备、学校设备或受管理的手机可能限制这些权限;这类情况应先确认设备策略,再继续配置。
本教程默认使用图形客户端。若使用纯 mihomo 内核、容器或 systemd 服务,配置文件路径、启动参数和控制接口会有所不同,请直接查看配置进阶手册。准备完成后,先保持客户端打开,进入配置或订阅页面。
导入 Clash 订阅并设为当前配置
先复制完整订阅地址,然后打开客户端的“配置”“Profiles”或“订阅管理”页面。找到“从 URL 导入”“新建订阅”“Download from URL”一类入口。部分客户端会先显示一个加号,点击后才出现 URL 输入框;另一些客户端会要求同时填写名称。名称只用于本地识别,可以写成服务名称或用途,例如“日常配置”,不影响订阅内容。
将地址粘贴到 URL 输入框后,点击“导入”“下载”或“保存”。客户端会请求远程配置并解析 YAML 内容。正常情况下,几秒后会在配置列表中出现一个新条目,条目旁通常能看到更新时间、更新按钮或启用标记。此时不要立刻离开页面,先确认没有出现格式错误、网络超时或下载失败提示。
配置出现后,点击配置名称、单选标记或“设为活动”按钮,把它切换为当前配置。只完成下载而没有启用,是初次配置中最常见的遗漏:订阅虽然已经保存在客户端里,内核却仍在读取默认配置或上一次使用的配置。启用成功后,客户端的代理页面通常会出现“节点选择”“自动选择”“故障转移”等策略组;如果代理页面仍为空,先返回配置列表确认当前条目是否带有选中状态。
接着执行一次手动更新。找到配置条目旁的刷新按钮或“更新订阅”,等待更新结束。这样可以同时确认订阅地址仍然有效,也能熟悉以后更新节点的位置。更新过程中不要反复点击按钮;连续请求可能让界面看起来卡住,也可能覆盖刚刚完成的状态提示。
完成这一阶段时应看到什么
- 配置列表中出现新导入的订阅,并且它处于当前选中状态。
- 代理或策略页面不再为空,至少能看到一个策略组及其可选项。
- 手动更新可以完成,界面没有持续显示下载中或解析失败。
若提示订阅下载失败,先把地址重新复制到浏览器地址栏测试能否得到响应,再确认地址没有被聊天软件截断。若能下载但提示 YAML 格式错误,通常需要由订阅提供方修正内容,而不是在客户端里反复重试。更多错误对应关系可查看常见问题中的安装配置与故障排查。确认配置已启用后,再进入代理模式设置。
选择代理模式,再选策略组与节点
打开客户端的“模式”“Mode”或“运行模式”设置。Clash 常见的基础模式包括规则模式、全局模式和直连模式。初次使用建议选择规则模式:客户端会按照配置内的规则判断每个请求应当直连、拒绝还是交给某个策略组处理。这样既能保留本地服务的直接连接,也能让需要代理的目标按规则进入代理链路。
全局模式会把大多数可接管流量交给全局策略处理,适合临时排除规则匹配问题,但不适合在不了解配置结构时长期保持。直连模式则让流量直接访问目标,常用于暂停代理或进行对照测试。不同客户端可能把模式放在首页下拉菜单、托盘菜单或设置页中;选择后应能看到当前模式名称立即变化。
模式确定后,进入“代理”“Proxies”或“策略组”页面。这里显示的不是简单的节点清单,而是配置作者组织好的策略组。一个名为“节点选择”“Proxy”或“手动选择”的组,内部可能包含多个节点、自动测速组以及故障转移组。先打开主要策略组,再选择一个明确可用的节点;如果配置提供“自动选择”或 url-test 组,也可以先使用自动项,让客户端从组内候选项中选择。
选择之后观察策略组页面:当前节点一般会带勾选、高亮或状态文字。部分客户端提供延迟测试按钮,点击后会对候选节点执行可达性测试。延迟数值只能说明测试目标在当时是否可连接,以及往返耗时的大致水平,不能单独代表所有网站的实际速度。第一次连接只需要确认节点不是超时状态,不必反复追求最低数值。
如果页面里有多个用途组,例如流媒体、即时通信、下载或漏网流量,应先保持订阅默认选择,仅调整最主要的手动选择组。一次改动太多组会让后续验证难以判断是哪一项生效。策略组类型、规则匹配顺序和 url-test、fallback、load-balance 的差异属于进阶配置,可在完成本次连接后阅读策略组配置章节。
现在配置已经载入,运行模式和节点也已经确定。下一步才是启动内核并让系统流量进入客户端。
启动客户端并开启系统代理或 TUN
返回客户端首页,先确认内核处于运行状态。不同客户端可能使用“启动”“Start”“运行”开关,也可能在应用打开后自动启动内核。运行成功时,首页通常会显示已连接、运行中或当前端口;如果状态迅速从运行中退回停止,应先打开日志查看启动错误,常见原因包括配置无法解析、端口被其他程序占用或系统权限不足。
内核运行后,桌面端用户可以先开启“系统代理”“Set as System Proxy”或同义开关。这个开关会把代理地址写入操作系统设置,浏览器以及主动读取系统代理的应用通常会随即生效。macOS 首次修改网络代理设置时可能要求输入系统密码;Windows 可能需要等待片刻才会反映到已经打开的应用。开启后,建议关闭并重新打开用于测试的浏览器窗口,避免旧连接继续复用。
Android 与 iOS 客户端一般通过系统 VPN 接口接管流量。点击连接按钮后,系统会弹出 VPN 配置确认;允许后,状态栏通常会出现 VPN 标记。这里的 VPN 标记表示系统已把流量交给客户端处理,并不代表所有目标都一定经过代理节点,最终仍由 Clash 规则和策略组决定直连或代理。
若桌面上的终端、游戏、虚拟机或不读取系统代理的应用也需要接管,可以考虑开启 TUN 模式。TUN 会创建虚拟网络接口,在更低层处理流量,覆盖范围通常比系统代理更广,但需要额外权限,也更容易受到其他 VPN、虚拟网卡和安全软件影响。初次使用应先以系统代理完成浏览器验证,只有明确发现目标应用不读取系统代理时,再切换到 TUN。
连接时按这个顺序检查
- 确认当前配置仍是刚才导入的订阅。
- 确认主要策略组已经选择节点或自动策略。
- 确认客户端内核显示运行中。
- 桌面端开启系统代理,移动端允许 VPN 配置。
- 暂时不要同时开启另一款代理或 VPN 客户端。
系统代理和 TUN 通常不需要同时作为第一轮测试条件。先用较简单的系统代理,可以减少权限、路由和 DNS 变量;确认基本链路正常后,再根据应用范围决定是否需要 TUN。如果必须使用 TUN,打开开关后按系统提示授予管理员或网络扩展权限,然后等待状态稳定,不要在启动过程中连续切换。
此时客户端应该已经具备处理流量的条件,但“开关已打开”还不是最终结论。下一步需要用实际请求、连接记录和日志共同确认规则确实生效。
发起测试请求并验证代理是否生效
先打开一个新的浏览器窗口,访问一个平时需要通过代理策略处理的目标网站。页面能够打开只是第一层结果,因为浏览器缓存、已有连接或目标本身可直连都可能影响判断。更可靠的方法是同时打开 Clash 客户端的“连接”“Connections”或“日志”页面,然后刷新测试网站,观察是否出现对应域名。
在连接记录中找到刚发起的请求,查看它命中的规则、策略组和最终链路。若记录显示域名进入预期策略组,并且策略组使用了刚才选定的节点,说明从规则判断到节点连接的流程已经建立。如果记录显示 DIRECT,说明当前规则把它判定为直连;这不一定是故障,需要结合目标网站与订阅规则判断。若显示拒绝或连接超时,则继续查看日志中的目标地址和错误类型。
然后分别测试两类目标:一个通常应直连的本地服务,以及一个预期经过代理的外部服务。规则模式下,两者可以同时正常工作,但在连接记录中的处理方式不同。这样的对照比只查看出口地址更有价值,因为它能确认规则分流没有把全部流量误送到同一路径。
如果浏览器可以访问,而终端、游戏或其他应用没有流量记录,通常说明该应用没有读取系统代理。终端工具可能需要单独设置代理环境变量,部分应用使用自己的网络栈,也可能需要 TUN 才能接管。不要立刻删除订阅或重新安装客户端;先判断问题位于“订阅配置”“客户端内核”“系统流量接管”还是“单个应用设置”中的哪一层。
如果所有应用都无法访问,按反向顺序检查:关闭测试页面,回到客户端确认内核仍在运行;检查系统代理或 VPN 标记是否存在;确认当前模式不是直连;进入主要策略组换一个可达节点;最后手动更新订阅。每次只改一项,并在修改后重新发起一次请求,这样才能从连接记录中看出变化。
日志中常见的 dial tcp timeout、connection refused、dns resolve failed 分别指向不同环节,不宜用同一种方式处理。若更换节点仍然失败,或订阅更新后节点没有变化,可前往常见问题的故障排查分类,按现象继续检查。需要分析 DNS、Fake-IP、TUN 路由和域名嗅探时,则应转到进阶文档。
保留一套稳定配置,再学习进阶功能
基础连接确认正常后,建议先保留当前模式、主要策略组和流量接管方式,不要一次打开所有高级开关。日常使用中只需定期更新订阅,在节点不可达时切换主要策略组,并留意客户端日志是否出现持续错误。更新订阅前对本地配置做过哪些覆写,也应记录清楚,避免远程更新后误以为设置丢失。
需要让终端、虚拟机或游戏流量稳定进入客户端时,可以继续了解 TUN 与系统代理的差异;出现域名解析异常时,再学习 DNS、Fake-IP 与回退解析;想让不同网站走不同策略时,则需要理解规则顺序、规则集和策略组类型。这些内容彼此有关,但不需要在第一次使用时全部修改。
配置进阶手册按策略组、规则集、DNS、TUN、域名嗅探、本地覆写与外部控制面板分章整理,适合完成基础连接后查阅。若只是遇到一个明确现象,例如订阅更新失败、系统代理不生效或节点持续超时,直接进入常见问题会更快。