Clash 到底是什么
Clash 并不是一个单独的 VPN 服务,也不是购买后就会自动提供网络线路的产品。更准确地说,Clash 是一套代理客户端与配置体系:客户端负责提供图形界面,代理内核负责建立连接和转发流量,订阅配置负责描述节点、策略组与规则,节点则是实际提供网络出口的服务器。只有这些部分正确组合,Clash 才能按照预期工作。
许多新手第一次搜索 Clash 时,会同时看到 FlClash、Clash Verge Rev、ClashX、Clash for Android、mihomo、机场和订阅链接。这些名称不在同一层级。FlClash、Clash Verge Rev 和 ClashX 通常是客户端;mihomo 主要指代理内核;机场是提供代理线路与订阅服务的服务商;订阅链接则是服务商生成的一段配置获取地址。把它们统称为“Clash”,很容易在下载软件或购买服务时产生误解。
| 组成部分 | 主要作用 | 新手常见误解 |
|---|---|---|
| 客户端 | 导入配置、启动内核、设置系统代理、查看日志 | 以为客户端本身就包含节点 |
| 代理内核 | 解析配置、连接节点、执行规则和 DNS 处理 | 以为界面能打开就代表网络已经可用 |
| 订阅配置 | 提供节点、代理组、规则和相关参数 | 以为订阅是安装包或 VPN 账号 |
| 节点 | 作为实际的代理出口连接互联网 | 以为节点名称越多就一定越稳定 |
客户端、内核和配置分别做什么
客户端是用户直接操作的应用程序。它一般负责添加订阅 URL、保存本地配置、切换代理模式、开启或关闭系统代理、管理 TUN 权限,并把内核日志展示出来。不同客户端的菜单布局、平台支持和权限流程可能完全不同,但它们解决的是“如何管理和操作代理”的问题。
代理内核才是实际处理流量的部分。它会读取 YAML 配置,监听本机端口,根据 rules 判断某个域名或 IP 应该走哪个策略组,再通过节点建立连接。常见配置会使用 mixed-port: 7890 作为 HTTP 与 SOCKS 混合代理端口,控制接口则可能使用 127.0.0.1:9090。实际端口必须以当前配置和客户端设置为准,不能把控制端口当成浏览器代理端口。
mixed-port: 7890
allow-lan: false
mode: rule
log-level: info
external-controller: 127.0.0.1:9090
目前新客户端常见的内核路线是 mihomo。它继承了 Clash 配置体系中的许多基础字段,并继续支持更多协议、规则集、DNS 行为、流量嗅探与 TUN 功能。旧资料里出现的“Clash Meta”通常与 mihomo 的演进路线有关,但客户端名称中带有 Clash,并不能证明它一定使用 mihomo。判断内核时,应查看客户端的“关于”“内核信息”或启动日志。
配置文件则是连接客户端与内核的中间层。它可能包含 proxies、proxy-groups、rules、dns、tun 和 rule-providers 等字段。配置中使用了 mihomo 扩展字段时,较旧的经典内核可能无法解析。导入失败时,应先查看具体报错,而不是简单地认为订阅链接已经失效。
订阅、机场和节点是什么关系
日常所说的“机场”,通常是提供代理线路、账户管理和订阅服务的服务商。它可能在不同地区部署多台服务器,并为每个用户生成包含访问令牌的订阅 URL。用户将这个 URL 添加到兼容的 Clash 客户端后,客户端会请求服务端返回配置,再由内核根据配置显示节点与策略组。
订阅链接本质上是一个动态配置入口,不是安装包,也不是单独的节点名称。服务商可以在后台调整节点、更新端口、修改流量限制或更换配置格式。客户端定期更新订阅后,才会拿到新的内容。因此,订阅 URL 应像密码一样保管,不要发布在公开论坛、代码仓库或截图中。链接中的 token 往往足以识别账户并获取配置。
节点是配置中的一个出站连接。一个订阅可能包含多个 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 或其他类型的节点。节点名称通常会带有地区、线路、倍率、协议或到期时间等信息,但名称只是服务商提供的标签,不代表真实速度、稳定性或隐私保证。节点数量多,也不等于服务质量一定好。
| 概念 | 通常包含的内容 | 更新方式 |
|---|---|---|
| 订阅地址 | 用于获取配置的 URL 和访问令牌 | 客户端按手动或自动间隔请求 |
| 代理节点 | 服务器地址、端口、协议和认证参数 | 由服务商增删或替换 |
| 策略组 | 节点选择、故障转移、自动测速等逻辑 | 由订阅模板或本地配置生成 |
| 规则 | 域名、IP、进程与策略之间的匹配关系 | 随配置或远程规则集更新 |
动手完成第一次导入
第一次操作时,建议选择可信来源的客户端,并先使用系统代理模式,不要一开始就开启 TUN。TUN 会创建虚拟网络接口并接管更多应用流量,涉及系统权限、路由和 DNS,排查难度明显高于普通系统代理。完成基础导入、节点测试和网页访问后,再根据需要启用 TUN。
- 从客户端的正规发布页面获取适合当前系统的安装包,核对 Windows、macOS、Android 或 Linux 的平台和 CPU 架构。
- 安装并打开客户端,在配置、Profiles 或订阅管理页面找到“从 URL 添加”一类的入口。
- 粘贴服务商提供的完整订阅地址,填写容易识别的配置名称,然后执行更新。
- 确认配置列表中出现节点和策略组。如果只看到空配置、HTML 内容或 YAML 解析错误,先不要开启系统代理。
- 选择一个节点或“节点选择”策略组,在客户端日志中确认内核已经启动并监听本地端口。
- 开启系统代理,使用普通网页或客户端内置连接测试验证;测试结束后也要检查系统代理是否能正常关闭。
如果订阅更新失败,可以先检查状态码和返回内容。401 常见于令牌失效,403 可能与访问策略或请求头有关,404 往往表示地址已经被替换,429 则通常意味着刷新过于频繁。若下载结果是登录页面、验证码或 HTML 错误页,即使请求显示成功,也不能当作有效的 Clash 配置。
curl -L --connect-timeout 10 --max-time 30 \
-o subscription.yaml \
-w "HTTP=%{http_code} SIZE=%{size_download}\n" \
"https://example.invalid/your-subscription-token"
测试时不要把真实订阅地址直接发给他人,也不要把命令输出上传到公开位置。若服务商要求特定 User-Agent,应优先按照其文档设置;不要在短时间内反复点击更新,也不要把自动更新间隔设置得过短。对大多数个人用户,数小时到 24 小时更新一次已经足够。
系统代理、TUN 和规则模式怎么理解
系统代理模式会把操作系统中遵循代理设置的应用指向本机端口,例如 127.0.0.1:7890。浏览器、部分下载工具和支持系统代理的应用通常可以直接使用。它的优点是影响范围清晰、权限要求较少,适合新手先确认订阅和节点是否正常。
并不是所有软件都会读取系统代理。部分游戏、命令行程序、虚拟机和自行管理网络连接的应用,可能完全绕过系统代理。这时可以考虑 TUN。TUN 通过虚拟网卡接管更广泛的流量,再交给 mihomo 按规则处理,但它需要管理员权限或网络扩展授权,还可能改变 DNS、路由和局域网访问行为。
| 模式 | 适合场景 | 注意事项 |
|---|---|---|
| 规则模式 | 按域名、IP 或规则集分流 | 规则顺序从上到下匹配,靠前规则优先 |
| 全局模式 | 临时让大部分代理流量使用同一策略 | 不代表所有应用都一定会被接管 |
| 直连模式 | 排查本地网络、DNS 或节点连接问题 | 代理节点不会参与请求 |
| TUN 模式 | 接管不遵循系统代理的程序 | 需要权限,并可能影响路由与 DNS |
新手通常应优先使用规则模式。典型配置会把广告、局域网和特定国内域名设置为直连,把其他流量交给代理策略组。若发现某个网站走错线路,可以查看连接记录与命中的规则,而不是盲目切换全局模式。DNS 解析结果、规则集更新时间和节点本身都可能影响最终结果。
下载客户端和购买订阅时的避坑方法
下载客户端时,首先确认来源是否为项目官方网站、可信的软件发布页或本站的下载中心。搜索引擎广告、网盘转存、所谓“破解版”和附带激活器的安装包都可能被重新打包。安装前检查文件名、数字签名或系统安全提示;不要为了绕过拦截而关闭杀毒软件或执行来源不明的命令。
购买订阅时,重点查看服务条款、流量计算方式、设备数量、退款规则、节点协议和客户端兼容性。免费节点不一定不能使用,但其稳定性、速度、日志政策与数据处理方式通常难以确认。不要把“永久套餐”“无限速度”“百分之百匿名”等宣传语当作技术保证,也不要认为使用代理后就可以忽略目标网站、软件或所在地的适用规则。
- 确认服务范围:了解流量、有效期、并发设备和超额后的处理方式。
- 确认订阅格式:优先选择明确标注 Clash、Clash Meta 或 mihomo 的配置。
- 保护订阅凭据:不要公开分享 URL、二维码、配置文件和带 token 的日志。
- 先小额验证:先测试更新、节点连接、自动续费与退款流程,再决定是否长期使用。
- 保留本地备份:保存自己的规则和覆写配置,但不要把包含真实节点凭据的文件上传到公开平台。