Clash 首次安裝設定完整流程:跨平台通用重點與常見問題

整理下載安裝檔、匯入訂閱到啟用系統代理的五大平台初始設定流程,逐一說明安裝遭封鎖、訂閱匯入失敗及代理未生效等新手常見問題。

先確認客戶端、核心與安裝檔

首次設定失敗,常見原因不在節點,而是第一步就選錯了檔案。Clash 是代理規則系統與核心的統稱,桌面或手機上實際操作的是具備圖形介面的客戶端。目前常見核心是 Clash Meta,也稱為 mihomo;客戶端負責訂閱管理、策略選擇、系統代理與日誌顯示,核心則負責協定連線、規則比對、DNS 與流量轉送。

下載前先確認三項資訊:作業系統、處理器架構與安裝檔格式。Windows 10 22H2 與 Windows 11 的一般 Intel、AMD 電腦通常選擇 x64;Windows on ARM 裝置選擇 arm64。Apple Silicon Mac,也就是 M1、M2、M3、M4 系列,優先選擇 arm64 或 universal;較早期的 Intel Mac 選擇 x64。Android 應用程式若提供多種架構,近年的主流手機通常是 arm64-v8a。

平台 常見安裝檔 安裝前須確認
Windows .exe、.msi x64 或 arm64,以及系統是否允許安裝桌面應用程式
macOS .dmg Apple Silicon 或 Intel,以及系統版本要求
Android .apk arm64-v8a,以及是否允許從目前來源安裝應用程式
iOS / iPadOS App Store 應用程式 商店地區、系統版本,以及是否支援訂閱格式
Linux .deb、.rpm、AppImage 發行版套件管理方式、x86_64 或 aarch64

安裝遭系統封鎖時的處理方式

匯入訂閱前先確認連結狀態

訂閱連結不是一般首頁網址,通常包含一段帳戶識別資訊,用來回傳 YAML 設定或節點清單。複製時不要遺漏查詢參數,也不要把聊天軟體產生的預覽轉址當成訂閱網址。訂閱連結等同於存取憑證,不應公開在截圖、論壇或程式碼儲存庫中。

桌面客戶端的典型路徑是「設定」或「Profiles」→「從 URL 匯入」→ 貼上訂閱網址 →「匯入」。Android 客戶端常見路徑是「設定」→ 右上角加號 →「從 URL 匯入」。iOS 相容客戶端通常在「設定」或「訂閱」頁面新增遠端資源。介面文字會隨客戶端版本變動,但核心動作都是建立遠端設定,而不是手動新增單一代理節點。

匯入後應該看到什麼

  1. 設定清單中出現新的訂閱名稱,並顯示最近更新時間。
  2. 切換至「代理」或「Proxies」頁面後,可以看到策略群組與節點。
  3. 設定檔中存在 proxiesproxy-groupsrules 等欄位,或由訂閱轉換服務產生等效內容。
  4. 選取的設定處於啟用狀態,而不只是下載到本機清單。
mixed-port: 7890
mode: rule
allow-lan: false

proxy-groups:
  - name: PROXY
    type: select
    proxies:
      - 自動選擇
      - DIRECT

上方 YAML 僅展示欄位層級。實際連接埠、策略群組名稱與節點由設定提供。不要為了「照著教學設定」而覆寫現有設定,尤其不要刪除訂閱產生的 proxy-groupsrules。YAML 對縮排十分敏感,Tab、少一個空格或重複的鍵名都可能導致載入失敗。

訂閱匯入失敗的錯誤分流

選擇執行模式與第一個可用節點

訂閱匯入成功後,先將執行模式設為「規則」或 rule。規則模式會由上而下比對網域、IP、程序等條件,並將請求交給對應的策略群組。全域模式會讓大多數請求統一經過指定代理,適合暫時比對測試;直連模式則會繞過代理。首次設定不建議停留在全域模式,因為這會掩蓋策略群組與規則設定中的問題。

測試節點不要只看延遲數字

在「代理」頁面找到主要策略群組,常見名稱包括「節點選擇」「PROXY」或「手動選擇」。先選擇一個能回傳延遲結果的節點,再開啟網頁驗證。延遲 80 ms 不代表下載速度一定快;延遲測試只表示探測網址在測試當下可連線。若連續出現 3000 ms、5000 ms 或 Timeout,才需要優先檢查節點狀態或網路連線。

  1. 對同一地區的 3 個節點各執行一次延遲測試。
  2. 優先選擇延遲波動小、連續兩次都有結果的節點。
  3. 開啟一個需要代理的網站,觀察連線紀錄是否出現新請求。
  4. 若網頁載入失敗,切換第二個節點重新測試,不要立刻修改 DNS。
  5. 若所有節點同時逾時,再檢查訂閱、系統時間與直連網路。

系統時間偏差會導致 TLS 憑證驗證失敗。Windows 可進入「設定」→「時間與語言」→「日期與時間」啟用自動設定時間;macOS 路徑是「系統設定」→「一般」→「日期與時間」。手機也應啟用自動日期、時間與時區。修正時間後,完全退出客戶端再重新連線。

不要同時隨意啟用系統代理與 TUN 模式

節點可用不代表應用程式流量已進入 Clash。客戶端至少需要一種流量接管方式:系統代理或 TUN。首次設定應先使用系統代理,因為路徑較短、排查更直接。Windows 與 macOS 桌面客戶端通常提供「系統代理」開關;啟用後,支援系統代理的瀏覽器與應用程式會連線至本機監聽連接埠。

系統代理的正確檢查方式

常見設定使用 127.0.0.1:7890 作為 mixed-port,可同時接收 HTTP 與 SOCKS 流量;部分舊設定可能分別使用 7890 與 7891。連接埠必須以目前設定與客戶端介面顯示為準。若設定寫的是 7897,但系統代理仍指向 7890,結果就是客戶端運作正常,網頁卻無法連線。

哪些情況需要使用 TUN

TUN 會建立虛擬網路介面,接管不遵循系統代理的應用程式、部分命令列工具與遊戲流量。桌面客戶端啟用 TUN 時,可能要求安裝服務模式或授予管理員權限。以常見桌面客戶端為例,通常先在「設定」→「系統設定」中安裝服務模式,再啟用 TUN;Android 與 iOS 則透過系統 VPN 授權建立虛擬介面。

首次排查不要同時啟用系統代理、TUN、瀏覽器擴充功能與另一個 VPN。建議先關閉其他接管工具,只啟用系統代理完成網頁測試。若某個應用程式仍直接連線,再關閉系統代理、單獨啟用 TUN 測試。兩種方式同時啟用不一定會衝突,但會增加判斷路由、DNS 與排除規則的成本。

五大平台的首次權限核對

Windows:服務模式與殘留代理

一般系統代理通常不需要管理員權限,但 TUN 與開機啟動相關功能可能依賴服務模式。若服務安裝失敗,先退出舊版客戶端,再檢查工作管理員中是否仍有相關核心程序。客戶端異常退出後,Windows 可能保留手動代理,導致 Clash 已關閉但瀏覽器完全無法連網。此時進入「設定」→「網路和網際網路」→「代理伺服器」,關閉失效的手動代理;重新開啟客戶端後,再啟用系統代理。

macOS:網路延伸功能與登入項目

macOS 首次啟用 TUN 或網路延伸功能時會顯示系統授權提示,核准後可能需要輸入裝置密碼或使用 Touch ID。若點擊後沒有生效,請檢查「系統設定」→「隱私權與安全性」中的提示,以及「系統設定」→「一般」→「登入項目與延伸功能」中的網路延伸功能狀態。不要反覆安裝多個同類客戶端,它們的網路延伸功能可能爭用接管權限。

Android:VPN 授權與電池限制

Android 點擊啟動後會出現 VPN 連線要求,這是建立 TUN 介面所需的系統權限。同一時間通常只能有一個 VPN 應用程式處於連線狀態。若鎖定螢幕幾分鐘後代理自動停止,請進入「設定」→「應用程式」→ 目前客戶端 →「電池」,將背景策略調整為允許持續執行;不同廠牌系統的選單名稱可能略有差異。狀態列出現鑰匙或 VPN 圖示,表示介面已建立,但節點是否可用仍須查看連線日誌。

iOS 與 iPadOS:VPN 設定與隨選連線

首次啟動相容客戶端時,系統會要求新增 VPN 設定。核准後可在「設定」→「一般」→「VPN 與裝置管理」→「VPN」查看。若其他 VPN、企業網路工具或過濾器正在運作,應先中斷連線再測試。隨選連線會依網路條件自動啟動,首次排查建議暫時關閉自動化條件,手動連線並觀察客戶端日誌。

Linux:桌面代理與環境變數

Linux 桌面環境對系統代理的支援並不完全一致。在 GNOME、KDE 中啟用系統代理後,終端機程式不一定會自動繼承。可依程式需求設定 HTTP_PROXYHTTPS_PROXYALL_PROXY,連接埠與客戶端監聽連接埠保持一致。若要接管更多程式,使用 TUN 前應確認系統已啟用相應權限,並檢查防火牆、路由表與 NetworkManager 是否存在衝突。

export HTTP_PROXY=http://127.0.0.1:7890
export HTTPS_PROXY=http://127.0.0.1:7890
export ALL_PROXY=socks5://127.0.0.1:7890

啟用代理仍未生效時的固定排查順序

此時不要隨意切換十幾個設定。請依照流量經過的層級,從設定到出口逐項確認。每一步只變更一個變數,並在修改後重新整理同一個測試頁面。

  1. 確認設定已啟用:設定清單中目前選取的應是新匯入訂閱,而非客戶端內建範例。
  2. 確認節點可連線:主要策略群組不能停留在失效節點,也不能誤選 DIRECT
  3. 確認執行模式:選擇規則模式。暫時切換至全域模式測試一次,可用來判斷是節點問題還是規則問題。
  4. 確認監聽連接埠:查看核心日誌是否顯示連接埠被占用。若 7890 已被其他程式占用,退出舊代理程式後重新啟動客戶端。
  5. 確認流量入口:系統代理或 TUN 只啟用其中一種,重新整理網頁並查看連線紀錄。
  6. 確認規則命中:若請求命中 DIRECT,檢查規則是否將該網域設為直連;若請求命中代理群組,再查看該群組實際選取的節點。
  7. 最後檢查 DNS:只有在出現網域解析失敗、IP 可存取但網域無法存取,或日誌明確顯示 DNS 錯誤時,才處理 DNS 設定。

透過日誌區分三類故障

現象 所在層級 下一步
重新整理網頁後沒有任何連線紀錄 流量未進入客戶端 檢查系統代理、TUN、瀏覽器擴充功能與連接埠
有紀錄,但顯示 DIRECT 規則或執行模式 查看命中規則,確認是否應使用代理策略群組
有紀錄,經過代理後顯示 Timeout 節點或遠端線路 更換同一群組的節點,再檢查直連網路與系統時間
顯示 connection refused 本機連接埠或遠端服務 核對監聽連接埠,確認核心正在執行
顯示 DNS lookup failed 網域解析 檢查 DNS 設定、網路權限與上游連線狀態

瀏覽器的安全 DNS 也可能改變解析路徑。若一般網站可以開啟,只有特定網域解析異常,可暫時關閉瀏覽器內的安全 DNS 進行比對測試。確認原因後,再決定使用系統 DNS、客戶端 DNS 或瀏覽器指定的 DoH,不要同時修改三套設定。

首次設定完成後的檢查清單

完成以下項目後,初始設定才算穩定。日後若出現問題,也能依照同一份清單快速判斷是訂閱變更、節點失效,還是系統設定遭其他軟體修改。

下載 Clash 客戶端Windows · macOS · Android · iOS · Linux