先確認客戶端、核心與安裝檔
首次設定失敗,常見原因不在節點,而是第一步就選錯了檔案。Clash 是代理規則系統與核心的統稱,桌面或手機上實際操作的是具備圖形介面的客戶端。目前常見核心是 Clash Meta,也稱為 mihomo;客戶端負責訂閱管理、策略選擇、系統代理與日誌顯示,核心則負責協定連線、規則比對、DNS 與流量轉送。
下載前先確認三項資訊:作業系統、處理器架構與安裝檔格式。Windows 10 22H2 與 Windows 11 的一般 Intel、AMD 電腦通常選擇 x64;Windows on ARM 裝置選擇 arm64。Apple Silicon Mac,也就是 M1、M2、M3、M4 系列,優先選擇 arm64 或 universal;較早期的 Intel Mac 選擇 x64。Android 應用程式若提供多種架構,近年的主流手機通常是 arm64-v8a。
| 平台 | 常見安裝檔 | 安裝前須確認 |
|---|---|---|
| Windows | .exe、.msi | x64 或 arm64,以及系統是否允許安裝桌面應用程式 |
| macOS | .dmg | Apple Silicon 或 Intel,以及系統版本要求 |
| Android | .apk | arm64-v8a,以及是否允許從目前來源安裝應用程式 |
| iOS / iPadOS | App Store 應用程式 | 商店地區、系統版本,以及是否支援訂閱格式 |
| Linux | .deb、.rpm、AppImage | 發行版套件管理方式、x86_64 或 aarch64 |
安裝遭系統封鎖時的處理方式
- Windows:若 Microsoft Defender SmartScreen 顯示保護提示,先確認檔案是否來自專案發布頁或本站下載中心。確認來源後,再使用提示中的「更多資訊」繼續。企業電腦若因管理員原則禁止安裝,需聯絡裝置管理員;反覆執行安裝程式也無法繞過原則。
- macOS:將應用程式拖曳至「應用程式」後,若系統阻止首次開啟,請進入「系統設定」→「隱私權與安全性」,在安全性提示區確認開啟。不要長期關閉 Gatekeeper。
- Android:系統可能要求允許瀏覽器或檔案管理員安裝未知應用程式。授權僅適用於目前的安裝來源,安裝完成後可在「設定」→「應用程式」→「特殊應用程式存取權」中關閉這項權限。
- Linux:AppImage 下載後需要執行權限,可在檔案屬性中啟用,也可執行
chmod +x 文件名.AppImage。Debian、Ubuntu 使用 .deb,Fedora、RHEL 系列發行版通常使用 .rpm。 - iOS:應透過 App Store 取得相容於 mihomo 或 Clash 設定格式的代理客戶端。不同客戶端的選單名稱不盡相同,但首次連線時都需要核准系統 VPN 設定。
匯入訂閱前先確認連結狀態
訂閱連結不是一般首頁網址,通常包含一段帳戶識別資訊,用來回傳 YAML 設定或節點清單。複製時不要遺漏查詢參數,也不要把聊天軟體產生的預覽轉址當成訂閱網址。訂閱連結等同於存取憑證,不應公開在截圖、論壇或程式碼儲存庫中。
桌面客戶端的典型路徑是「設定」或「Profiles」→「從 URL 匯入」→ 貼上訂閱網址 →「匯入」。Android 客戶端常見路徑是「設定」→ 右上角加號 →「從 URL 匯入」。iOS 相容客戶端通常在「設定」或「訂閱」頁面新增遠端資源。介面文字會隨客戶端版本變動,但核心動作都是建立遠端設定,而不是手動新增單一代理節點。
匯入後應該看到什麼
- 設定清單中出現新的訂閱名稱,並顯示最近更新時間。
- 切換至「代理」或「Proxies」頁面後,可以看到策略群組與節點。
- 設定檔中存在
proxies、proxy-groups與rules等欄位,或由訂閱轉換服務產生等效內容。 - 選取的設定處於啟用狀態,而不只是下載到本機清單。
mixed-port: 7890
mode: rule
allow-lan: false
proxy-groups:
- name: PROXY
type: select
proxies:
- 自動選擇
- DIRECT
上方 YAML 僅展示欄位層級。實際連接埠、策略群組名稱與節點由設定提供。不要為了「照著教學設定」而覆寫現有設定,尤其不要刪除訂閱產生的 proxy-groups 與 rules。YAML 對縮排十分敏感,Tab、少一個空格或重複的鍵名都可能導致載入失敗。
訂閱匯入失敗的錯誤分流
- 顯示 401 或 403:連結憑證已失效、帳戶狀態異常,或服務端限制存取。請回到訂閱提供者重新產生網址。
- 顯示 404:網址路徑不完整,或舊訂閱入口已移除。檢查複製內容是否從
https://開始,並包含完整參數。 - 請求逾時:先關閉 Clash,使用目前的直連網路在瀏覽器測試訂閱網域是否可存取。必要時切換手機熱點,以區分本地網路與服務端問題。
- 下載成功但解析失敗:回傳內容可能是網頁錯誤頁面、Base64 節點清單,或是不相容於目前客戶端的設定格式。查看回應開頭是否為 HTML,再確認客戶端支援的訂閱類型。
- 設定存在但節點為空:檢查訂閱是否過期、流量是否用罄,以及目前啟用的是否為剛匯入的設定。
選擇執行模式與第一個可用節點
訂閱匯入成功後,先將執行模式設為「規則」或 rule。規則模式會由上而下比對網域、IP、程序等條件,並將請求交給對應的策略群組。全域模式會讓大多數請求統一經過指定代理,適合暫時比對測試;直連模式則會繞過代理。首次設定不建議停留在全域模式,因為這會掩蓋策略群組與規則設定中的問題。
測試節點不要只看延遲數字
在「代理」頁面找到主要策略群組,常見名稱包括「節點選擇」「PROXY」或「手動選擇」。先選擇一個能回傳延遲結果的節點,再開啟網頁驗證。延遲 80 ms 不代表下載速度一定快;延遲測試只表示探測網址在測試當下可連線。若連續出現 3000 ms、5000 ms 或 Timeout,才需要優先檢查節點狀態或網路連線。
- 對同一地區的 3 個節點各執行一次延遲測試。
- 優先選擇延遲波動小、連續兩次都有結果的節點。
- 開啟一個需要代理的網站,觀察連線紀錄是否出現新請求。
- 若網頁載入失敗,切換第二個節點重新測試,不要立刻修改 DNS。
- 若所有節點同時逾時,再檢查訂閱、系統時間與直連網路。
系統時間偏差會導致 TLS 憑證驗證失敗。Windows 可進入「設定」→「時間與語言」→「日期與時間」啟用自動設定時間;macOS 路徑是「系統設定」→「一般」→「日期與時間」。手機也應啟用自動日期、時間與時區。修正時間後,完全退出客戶端再重新連線。
不要同時隨意啟用系統代理與 TUN 模式
節點可用不代表應用程式流量已進入 Clash。客戶端至少需要一種流量接管方式:系統代理或 TUN。首次設定應先使用系統代理,因為路徑較短、排查更直接。Windows 與 macOS 桌面客戶端通常提供「系統代理」開關;啟用後,支援系統代理的瀏覽器與應用程式會連線至本機監聽連接埠。
系統代理的正確檢查方式
常見設定使用 127.0.0.1:7890 作為 mixed-port,可同時接收 HTTP 與 SOCKS 流量;部分舊設定可能分別使用 7890 與 7891。連接埠必須以目前設定與客戶端介面顯示為準。若設定寫的是 7897,但系統代理仍指向 7890,結果就是客戶端運作正常,網頁卻無法連線。
- Windows 可在「設定」→「網路和網際網路」→「代理伺服器」查看目前代理狀態。
- macOS 可在「系統設定」→「網路」→ 目前網路 →「詳細資訊」→「代理伺服器」查看。
- 若瀏覽器安裝過獨立代理擴充功能,請先停用擴充功能,避免擴充功能的連接埠覆蓋系統代理。
allow-lan: false只會影響區域網路中的其他裝置存取,不妨礙本機連線至127.0.0.1。
哪些情況需要使用 TUN
TUN 會建立虛擬網路介面,接管不遵循系統代理的應用程式、部分命令列工具與遊戲流量。桌面客戶端啟用 TUN 時,可能要求安裝服務模式或授予管理員權限。以常見桌面客戶端為例,通常先在「設定」→「系統設定」中安裝服務模式,再啟用 TUN;Android 與 iOS 則透過系統 VPN 授權建立虛擬介面。
首次排查不要同時啟用系統代理、TUN、瀏覽器擴充功能與另一個 VPN。建議先關閉其他接管工具,只啟用系統代理完成網頁測試。若某個應用程式仍直接連線,再關閉系統代理、單獨啟用 TUN 測試。兩種方式同時啟用不一定會衝突,但會增加判斷路由、DNS 與排除規則的成本。
五大平台的首次權限核對
Windows:服務模式與殘留代理
一般系統代理通常不需要管理員權限,但 TUN 與開機啟動相關功能可能依賴服務模式。若服務安裝失敗,先退出舊版客戶端,再檢查工作管理員中是否仍有相關核心程序。客戶端異常退出後,Windows 可能保留手動代理,導致 Clash 已關閉但瀏覽器完全無法連網。此時進入「設定」→「網路和網際網路」→「代理伺服器」,關閉失效的手動代理;重新開啟客戶端後,再啟用系統代理。
macOS:網路延伸功能與登入項目
macOS 首次啟用 TUN 或網路延伸功能時會顯示系統授權提示,核准後可能需要輸入裝置密碼或使用 Touch ID。若點擊後沒有生效,請檢查「系統設定」→「隱私權與安全性」中的提示,以及「系統設定」→「一般」→「登入項目與延伸功能」中的網路延伸功能狀態。不要反覆安裝多個同類客戶端,它們的網路延伸功能可能爭用接管權限。
Android:VPN 授權與電池限制
Android 點擊啟動後會出現 VPN 連線要求,這是建立 TUN 介面所需的系統權限。同一時間通常只能有一個 VPN 應用程式處於連線狀態。若鎖定螢幕幾分鐘後代理自動停止,請進入「設定」→「應用程式」→ 目前客戶端 →「電池」,將背景策略調整為允許持續執行;不同廠牌系統的選單名稱可能略有差異。狀態列出現鑰匙或 VPN 圖示,表示介面已建立,但節點是否可用仍須查看連線日誌。
iOS 與 iPadOS:VPN 設定與隨選連線
首次啟動相容客戶端時,系統會要求新增 VPN 設定。核准後可在「設定」→「一般」→「VPN 與裝置管理」→「VPN」查看。若其他 VPN、企業網路工具或過濾器正在運作,應先中斷連線再測試。隨選連線會依網路條件自動啟動,首次排查建議暫時關閉自動化條件,手動連線並觀察客戶端日誌。
Linux:桌面代理與環境變數
Linux 桌面環境對系統代理的支援並不完全一致。在 GNOME、KDE 中啟用系統代理後,終端機程式不一定會自動繼承。可依程式需求設定 HTTP_PROXY、HTTPS_PROXY 或 ALL_PROXY,連接埠與客戶端監聽連接埠保持一致。若要接管更多程式,使用 TUN 前應確認系統已啟用相應權限,並檢查防火牆、路由表與 NetworkManager 是否存在衝突。
export HTTP_PROXY=http://127.0.0.1:7890
export HTTPS_PROXY=http://127.0.0.1:7890
export ALL_PROXY=socks5://127.0.0.1:7890
啟用代理仍未生效時的固定排查順序
此時不要隨意切換十幾個設定。請依照流量經過的層級,從設定到出口逐項確認。每一步只變更一個變數,並在修改後重新整理同一個測試頁面。
- 確認設定已啟用:設定清單中目前選取的應是新匯入訂閱,而非客戶端內建範例。
- 確認節點可連線:主要策略群組不能停留在失效節點,也不能誤選
DIRECT。 - 確認執行模式:選擇規則模式。暫時切換至全域模式測試一次,可用來判斷是節點問題還是規則問題。
- 確認監聽連接埠:查看核心日誌是否顯示連接埠被占用。若 7890 已被其他程式占用,退出舊代理程式後重新啟動客戶端。
- 確認流量入口:系統代理或 TUN 只啟用其中一種,重新整理網頁並查看連線紀錄。
- 確認規則命中:若請求命中
DIRECT,檢查規則是否將該網域設為直連;若請求命中代理群組,再查看該群組實際選取的節點。 - 最後檢查 DNS:只有在出現網域解析失敗、IP 可存取但網域無法存取,或日誌明確顯示 DNS 錯誤時,才處理 DNS 設定。
透過日誌區分三類故障
| 現象 | 所在層級 | 下一步 |
|---|---|---|
| 重新整理網頁後沒有任何連線紀錄 | 流量未進入客戶端 | 檢查系統代理、TUN、瀏覽器擴充功能與連接埠 |
| 有紀錄,但顯示 DIRECT | 規則或執行模式 | 查看命中規則,確認是否應使用代理策略群組 |
| 有紀錄,經過代理後顯示 Timeout | 節點或遠端線路 | 更換同一群組的節點,再檢查直連網路與系統時間 |
| 顯示 connection refused | 本機連接埠或遠端服務 | 核對監聽連接埠,確認核心正在執行 |
| 顯示 DNS lookup failed | 網域解析 | 檢查 DNS 設定、網路權限與上游連線狀態 |
瀏覽器的安全 DNS 也可能改變解析路徑。若一般網站可以開啟,只有特定網域解析異常,可暫時關閉瀏覽器內的安全 DNS 進行比對測試。確認原因後,再決定使用系統 DNS、客戶端 DNS 或瀏覽器指定的 DoH,不要同時修改三套設定。
首次設定完成後的檢查清單
完成以下項目後,初始設定才算穩定。日後若出現問題,也能依照同一份清單快速判斷是訂閱變更、節點失效,還是系統設定遭其他軟體修改。
- 安裝檔與目前系統、處理器架構相符,客戶端可以正常啟動。
- 訂閱匯入成功,設定清單顯示最近更新時間,代理頁面可以看到策略群組。
- 執行模式為規則模式,主要策略群組已明確選取一個可用節點。
- 系統代理或 TUN 至少有一種已生效,且沒有第二個 VPN 同時接管連線。
- 重新整理測試網頁時,連線紀錄能顯示網域、命中規則、策略群組與節點。
- 關閉客戶端時會同步關閉系統代理,避免留下指向本機失效連接埠的設定。
- 已了解訂閱更新入口,但未將自動更新週期設定得過於頻繁。
- 訂閱網址未出現在公開截圖、瀏覽器分享紀錄或公開文件中。