Clash是什麼?一次看懂客戶端、訂閱與節點關係

剛接觸Clash,卻搞不清楚代理客戶端、核心、機場方案、訂閱連結和節點的差別嗎?本文以台港用戶容易理解的方式整理整個使用架構,帶你判斷軟體怎麼選、訂閱如何運作,以及下載與使用時常見的安全風險。

先理解:Clash 不是單純的 VPN 服務

第一次接觸 Clash 時,最容易產生的誤解,是把它當成一個「購買後就能直接上網」的 VPN 服務。實際上,Clash 通常是由客戶端、代理核心、設定檔、訂閱服務與節點共同組成的工具鏈。它本身不會替使用者提供伺服器,也不會因為安裝完成就自動產生可用的代理連線。

更精確地說,Clash 類工具會在本機啟動一個代理核心,監聽例如 7890 的 HTTP、SOCKS 或 mixed 連接埠,再按照設定檔中的規則,把不同應用程式的流量轉送到指定節點。客戶端則提供圖形介面,讓使用者匯入訂閱、選擇策略、切換系統代理、查看日誌,以及在需要時啟用 TUN。

VPN 服務商通常負責提供遠端伺服器、帳戶與流量方案;Clash 則比較接近「本機代理管理工具」。有些服務商會同時銷售訂閱方案與提供 Clash 格式訂閱,因此使用者常把兩者混為一談。判斷問題所在時,應先問自己:目前故障的是客戶端、核心、設定檔、訂閱網址,還是遠端節點。

客戶端、核心與設定檔各自負責什麼

「Clash」這個名稱在不同文章與軟體中可能指向不同層級。FlClash、Clash Verge Rev、Clash for Windows、ClashX 與 Clash for Android 通常屬於客戶端;mihomo 則是代理核心。客戶端可以搭配不同核心,軟體名稱也不能直接證明目前實際執行的是哪個核心。

客戶端:讓複雜設定可以被操作

客戶端主要處理使用者介面與系統整合,例如匯入 URL、管理多份設定、啟動或停止核心、設定系統代理、顯示連線日誌,以及呈現節點延遲。當使用者在介面中點選「全域」「規則」或某個策略組時,客戶端通常是把操作轉換成核心可以執行的設定或控制請求。

客戶端本身啟動成功,不代表代理一定正常。核心可能尚未啟動、設定檔可能解析失敗,或 7890 已被另一個程式占用。遇到「介面看起來正常但網頁無法連線」時,應查看核心日誌、目前模式與混合連接埠,而不是只重新安裝圖形介面。

核心:真正讀取設定並轉送流量

核心會解析 YAML,載入代理節點與規則,建立到遠端伺服器的連線,並依照策略組決定出站路徑。常見的設定欄位如下:

mixed-port: 7890
allow-lan: false
mode: rule
log-level: info
external-controller: 127.0.0.1:9090

mixed-port 是本機代理入口;allow-lan: false 代表預設只允許本機使用,較適合一般個人裝置;mode: rule 表示依照規則分流;external-controller 則是客戶端管理核心時使用的控制介面。控制連接埠不是給瀏覽器填寫的代理連接埠,兩者用途不同。

設定檔:把節點、規則與策略組組合起來

設定檔通常包含 proxiesproxy-groupsrulesdnstun 等區段。節點描述「怎麼連到遠端伺服器」,策略組描述「可以從哪些節點中選擇」,規則則描述「哪一類流量要使用哪個策略」。如果設定檔只包含節點,卻沒有適合的策略組與規則,仍可能無法得到預期的分流結果。

元件 主要工作 常見問題
客戶端 匯入設定、切換代理、顯示狀態 權限不足、核心未啟動、系統代理未接管
代理核心 解析 YAML、執行規則、建立連線 欄位不相容、連接埠衝突、協定不支援
設定檔 定義節點、策略組、DNS 與規則 縮排錯誤、規則順序不當、引用資源失效
訂閱服務 產生或提供可更新的設定內容 網址過期、權杖失效、回傳 HTML 錯誤頁

訂閱是什麼,為什麼不是安裝程式

Clash 訂閱通常是一條包含存取權杖的 URL。客戶端請求這個網址後,服務端會回傳 YAML、Base64 編碼內容,或依照用戶端類型產生的設定。回應內容可能包含數個節點、策略組、DNS 設定、規則集網址與流量限制資訊。客戶端再把這些內容儲存並交給核心載入。

因此,訂閱不是 FlClash 或其他客戶端的安裝檔,也不是核心本身。訂閱失效時,已安裝的客戶端仍然可以開啟,只是無法取得最新節點或更新設定。反過來,訂閱網址正常,也不代表本機核心一定支援其中使用的所有欄位。例如設定採用了 mihomo 專用功能,舊版經典核心可能在解析階段直接報錯。

如何判斷訂閱格式是否正確

從服務商控制面板複製訂閱網址後,應優先選擇標示為「Clash」「Clash Meta」或「mihomo」的格式。不要把只包含 ss://vmess://trojan:// 分享連結的純文字,誤認為完整 Clash 設定。這些連結可能需要客戶端另外解析,也可能必須經由服務商轉換後才能使用。

若在瀏覽器開啟訂閱網址,看到登入頁、驗證碼、JSON 錯誤或 <!doctype html>,代表取得的不是可直接載入的設定。正常內容可能是 YAML 或編碼文字,但仍應由客戶端完成解析,不能只依檔案副檔名判斷。

節點、策略組與規則的實際關係

「節點」是遠端代理伺服器的連線資料,可能使用 Shadowsocks、VMess、Trojan、VLESS、Hysteria2、TUIC 或 WireGuard 等協定。節點資訊通常包括伺服器網域或 IP、連接埠、加密方式、密碼、UUID、TLS 與傳輸參數。節點名稱只是方便辨識的標籤,不等於速度、穩定性或實際地理位置。

「策略組」則是把一個或多個節點集中管理。例如 select 策略組讓使用者手動選擇,url-test 可依測試結果選擇延遲較低的節點,fallback 會在目前連線失效時切換可用選項。策略組也可以巢狀引用其他策略組,因此介面中顯示的「節點選擇」不一定直接對應單一伺服器。

「規則」負責將流量交給正確的策略。常見條件包括網域、IP、網域關鍵字、區域資料庫與規則集。例如國內網域可使用 DIRECT,需要代理的網域交給「節點選擇」,廣告網域則交給 REJECT。規則通常由上而下比對,越具體或越需要優先處理的規則,通常應放在較前面。

名稱 可以想成 回答的問題
節點 一條遠端連線 要透過哪台伺服器出去?
策略組 節點選擇器 由誰手動或自動決定節點?
規則 流量分流條件 這個網域或 IP 要走哪個策略?

第一次使用的實際操作順序

新手不必一開始就修改 DNS、TUN、嗅探與大量規則。先讓最基本的「客戶端 → 核心 → 訂閱 → 節點」鏈路正常,再逐步增加功能,會比較容易定位問題。以下流程適合 Windows、macOS 與 Android 上的大多數 Clash 類客戶端,實際選單名稱可能略有不同。

  1. 從官方來源取得客戶端:先確認作業系統與 CPU 架構,再從下載中心取得適用版本。不要只依搜尋結果中的重新打包安裝檔判斷可信度。
  2. 確認核心類型:在「關於」「核心」或「版本」頁面查看目前使用的是 mihomo、Clash 或其他核心。若訂閱包含 Hysteria2、TUIC、VLESS Reality 等欄位,應確認核心具備相應支援。
  3. 新增訂閱:進入設定或 Profiles 頁面,選擇從 URL 新增,貼上服務商提供的 Clash 或 mihomo 訂閱網址,儲存後手動更新一次。
  4. 檢查解析結果:確認設定成功載入,節點清單不是空白,且沒有 YAML 解析錯誤。若顯示 401、403 或 404,先回到服務商控制面板重新複製網址。
  5. 選擇策略:在代理頁面選擇一個可用策略組與節點。第一次測試可先使用手動選擇,避免自動測速、故障切換等功能增加變數。
  6. 啟用系統代理:先開啟系統代理模式,確認瀏覽器可以正常使用,再考慮 TUN。常見本機代理是 127.0.0.1:7890,但必須以目前設定的 mixed-port 為準。
  7. 查看日誌與測試:依序測試一般網站、需要代理的網站與不應代理的本地服務。若只有特定程式無法連線,可能是該程式不讀取系統代理,這時才評估是否需要 TUN。

常見陷阱與選擇方案的方法

選擇訂閱方案時,不要只看「節點數量」或宣稱的最高速度。節點數量可能包含大量重複入口、低品質伺服器或只在特定時段可用的資源。更值得確認的是流量上限、有效期限、同時連線數、更新頻率、支援的訂閱格式,以及是否提供清楚的退款與帳戶管理方式。

「延遲最低」也不等於所有服務都最快。延遲測試通常只測試到某個網址的往返時間,無法完整反映下載速度、晚間尖峰丟包、UDP 品質與串流服務相容性。建議實際使用數個節點,觀察連線穩定度、DNS 是否正常、切換策略後能否恢復,以及不同網路環境下的表現。

如果仍不確定從哪裡開始,可以先查看快速上手,按照平台完成安裝、訂閱匯入與代理啟用。記住這套關係後,日後看到「訂閱更新失敗」「節點全部超時」或「只有某個應用程式無法連線」等訊息,就能先判斷問題屬於哪一層,而不是反覆更換整個客戶端。

FlClash 下載入口 查看各平台用戶端