10 MINUTE START

Clash 配置与连接四步教程

沿着导入订阅、选择代理模式、建立连接、验证结果四个阶段操作。每一步都以前一步的状态为基础,适合已经安装客户端、准备完成首次配置的用户。

约 10 分钟 图形客户端 订阅配置 规则模式
SETUP ROUTE / BASIC
  1. 01
    PROFILE 导入并选中配置
  2. 02
    MODE 确认规则与策略
  3. 03
    CONNECT 启动内核与系统代理
  4. 04
    VERIFY 核对流量与访问结果

INPUT → RULE CORE → SYSTEM ROUTE → RESULT

PRE-FLIGHT CHECK

开始前检查

本教程默认客户端已经完成安装,并且手边已有可用的订阅地址或本地 YAML 配置文件。如果尚未安装客户端,先进入获取客户端页面,按照操作系统选择对应入口。Windows、macOS、Android、iOS 与 Linux 客户端的界面名称可能不同,但配置流向基本一致:配置进入内核,规则决定流量去向,系统代理或 TUN 再把应用请求交给内核处理。

打开客户端后,先观察主页是否能正常显示内核状态、配置入口和代理入口。部分桌面客户端会在首次启动时申请网络权限、防火墙权限或管理员权限;移动端则会在建立连接时显示系统 VPN 授权窗口。这些授权用于创建本地网络接口或修改系统代理状态。按当前使用方式确认权限后再继续,不要在授权窗口尚未处理时反复点击连接开关。

如果使用的是从旧客户端迁移来的配置,建议首次操作时不要同时开启多个 Clash 客户端。多个程序可能争用同一个监听端口,也可能轮流修改系统代理,导致界面显示已连接而实际流量进入了另一个进程。先退出其他代理工具,再保留当前客户端完成以下步骤。

准备项 A 客户端可正常启动

主页能够显示内核、配置与代理相关入口。

准备项 B 配置来源有效

订阅地址可访问,或本地配置文件可以读取。

准备项 C 其他代理已退出

避免系统代理被覆盖或本地监听端口发生冲突。

01

PROFILE INPUT

导入订阅或本地配置

进入客户端的配置页面。桌面客户端通常在左侧导航中提供 Profiles 或配置入口,移动客户端可能把入口放在主页的配置名称区域。找到从 URL 导入、添加订阅或新建配置的操作,把完整订阅地址粘贴到输入框。粘贴后先检查地址开头与结尾,避免复制时混入空格、换行或中文标点,然后点击导入、下载或保存。

客户端开始读取订阅后,配置列表中应出现一个新条目。条目一般会显示配置名称、更新时间或更新按钮。此时“已经出现在列表中”不等于“已经投入使用”,还需要点击该条目或使用旁边的切换按钮,将它设为当前 Profile。切换成功后,主页或状态栏中的当前配置名称应同步变化。下一步所有代理模式和策略组都来自这个当前配置,因此必须先完成选中操作。

如果配置来源是本地 YAML 文件,选择从文件导入或拖入配置区域。文件扩展名通常是 .yaml.yml。导入后同样要在配置列表中将其设为当前项。客户端提示解析失败时,不要直接进入连接步骤;先根据错误位置检查 YAML 缩进、冒号后的空格以及列表层级。配置无法被内核完整载入时,即使系统代理开关可以操作,也不会得到可用的规则和策略。

确认导入结果

完成导入后,先停留在配置页做一次状态核对。当前配置应有明确的选中标识,配置详情中应能看到代理策略组和规则内容,而不是空白条目。若客户端提供配置检查或重新载入按钮,可以执行一次检查。成功载入后再进入代理页面;这样能够把“配置问题”和“连接问题”分开处理,避免在后续步骤中同时排查多个变量。

订阅的自动更新间隔属于维护设置,不影响这次首次连接。当前目标只是确认配置能够被读取并切换为活动项。关于配置文件结构、规则提供器、订阅更新关系与多配置管理,可在连接成功后继续阅读从零到精通系统教程,本页先保持操作链路简短。

阶段检查

配置列表已有新条目,当前配置名称已经切换,页面没有解析错误。

02

RULE SELECTION

选择代理模式与策略

当前配置载入后,打开代理或 Proxies 页面。先找到模式选择区域,常见选项是规则、全局和直连。首次日常使用建议选择规则模式。在这个模式下,请求会按配置中的规则从上到下匹配,再交给对应策略组处理。需要代理的流量进入代理策略,不需要代理的流量可以保持直连,行为由配置本身决定。

全局模式会把大部分请求交给一个统一策略,适合临时判断“规则是否导致某个网站未经过代理”,但不适合作为不了解配置内容时的默认答案。直连模式则让流量绕过代理策略,可用于暂停代理或对照网络状态。模式改变的是流量决策方式,不会替代配置导入,也不会自动修正不可用的策略。

本次选择

规则模式

按配置规则决定每类请求进入代理、直连或其他策略,适合完成首次连接和日常使用。

临时排查

全局模式

将请求集中交给指定策略,可用于判断访问问题是否与规则匹配有关。

暂停代理

直连模式

让请求直接连接目标,用于恢复普通网络路径或进行前后结果对照。

检查主要策略组

选择规则模式后,不要立即返回主页。继续查看代理页面中的策略组。不同配置会使用不同名称,例如节点选择、代理、自动选择或手动选择。先打开承担主要代理流量的策略组,确认其中已经选中一个可用策略。如果策略组处于未选择状态,或者选中了已经失效的项目,规则虽然能正确命中,最终连接仍可能失败。

客户端提供延迟测试时,可以执行一次基础测试,用于发现明显无法建立连接的项目。延迟数字只表示到测试目标的一次请求结果,不等同于所有网站的实际体验,因此不必在本步骤反复追求最低数字。先选择一个能够完成测试、状态稳定的策略,建立基本连接后再进行长期调整。

部分配置含有多个相互引用的策略组。此时先处理最上层、由规则直接引用的主要组,再确认它内部指向的下级组已有选择。若看到 DIRECT、REJECT 等策略,它们是规则动作或内置策略,不是普通代理项目。首次操作只需让主要代理组有明确的可用选择,不需要逐项修改全部分组。

阶段检查

当前模式为规则模式,主要策略组已有明确选择,基础测试没有持续显示连接失败。

03

SYSTEM ROUTE

启动内核并建立系统连接

返回客户端主页,先确认内核处于运行状态。有些客户端安装后会自动启动内核,有些则需要点击启动服务或运行按钮。内核运行后,页面通常会显示运行中、已启动或相近状态,并出现本地监听端口。只有内核正常监听,浏览器和其他应用转入系统代理后才有接收请求的目标。

接着打开系统代理开关。桌面系统中的这个操作会把 HTTP 或 HTTPS 请求指向客户端的本地监听地址。开关启用后,客户端应显示系统代理已设置,操作系统的代理设置中也会出现本地地址。此时先不要同时启用多个接管方式,保持“内核运行 + 系统代理开启”这一组最容易观察的状态,然后进入下一步验证。

Android 与 iOS 客户端通常通过系统 VPN 接口接管流量。首次点击连接时,系统会弹出授权窗口,确认后状态栏会出现 VPN 标识。这个标识说明系统接口已经建立,但最终能否访问目标仍取决于配置、策略和 DNS,因此还需要完成第四步。若授权被取消,客户端可能回到未连接状态,重新点击连接并处理系统提示即可。

什么时候需要 TUN

部分桌面应用不读取系统代理,或者使用独立的网络栈。这类流量可能需要 TUN 模式才能进入 Clash。首次使用不建议在系统代理尚未验证时立即叠加 TUN,因为 TUN 还涉及虚拟网卡、管理员权限、路由和 DNS 接管。先用浏览器确认基础路径可用;确实发现特定应用不经过系统代理时,再关闭重复接管项并按客户端提示启用 TUN。

启用 TUN 后,如果系统请求管理员权限或要求安装服务组件,应先完成提示中的操作,再观察 TUN 状态是否保持开启。开关点击后立即回落,通常表示权限、服务组件或虚拟网卡没有准备完成。TUN 的工作方式、严格路由、DNS 劫持和系统差异属于进阶内容,可转到系统教程的 TUN 章节继续查阅。

连接后先看状态,不急于修改配置

建立连接后停留几秒,观察内核是否持续运行,连接开关是否保持启用,日志区域是否重复出现端口占用、权限不足或配置载入错误。如果开关立即关闭,应先处理日志中的第一条明确错误;连续点击启动通常不会消除端口冲突或权限问题。

若状态保持稳定,就不要在此时继续更换模式、策略和 DNS 设置。保持当前配置不变进入验证步骤,才能让测试结果对应到一组清晰状态。验证通过后再逐项学习其他功能,出现问题时也更容易回到这个基础组合。

阶段检查

内核持续运行,系统代理或移动端 VPN 接口已启用,页面没有反复出现启动错误。

04

RESULT CHECK

验证代理是否生效

保持客户端在后台运行,打开一个新的浏览器窗口。先访问原本可以正常打开的普通页面,确认系统网络没有因为代理设置而整体中断;随后访问需要经过代理策略的目标页面。测试时尽量使用新窗口或刷新页面,避免浏览器缓存让旧内容看起来仍然可用。

页面加载的同时,切回客户端查看连接记录或日志。正常情况下会出现浏览器发起的域名请求,并显示命中的规则、使用的策略组和最终策略。看到连接记录比只看网页结果更可靠,因为它能说明请求确实进入了当前客户端。如果网页可以打开但客户端完全没有记录,浏览器可能使用了独立代理设置、其他网络工具,或者请求没有经过当前系统代理。

A / REQUEST

请求进入客户端

连接记录中出现刚刚访问的域名,说明系统流量已经到达 Clash 内核。

B / RULE

命中预期规则

记录显示规则类型与目标相符,并将请求交给预期的策略组。

C / RESULT

页面正常返回

目标页面完成加载,客户端没有持续出现超时、拒绝或 DNS 错误。

判断问题位于哪一层

如果客户端没有任何新连接记录,先检查系统代理或 VPN 接口是否仍处于启用状态,再确认浏览器没有单独指定其他代理。若连接记录存在,但请求显示 DIRECT,而预期应走代理,问题更可能位于规则匹配或当前模式。可以临时切换到全局模式做一次对照:全局模式能访问而规则模式不能访问,说明需要检查规则或策略组;两种模式都失败,则继续检查当前策略本身与网络连接。

如果记录显示已经选择代理策略,但结果为超时,先回到代理页面换一个已通过基础测试的策略,再重复访问。若出现域名解析失败、无法解析主机等信息,则重点检查 DNS 设置、系统网络和配置中的 DNS 段。不要同时修改规则、策略、DNS 和 TUN;每次只调整一个变量,刷新目标页面并观察新日志,才能得到可复现的判断。

验证完成后,把模式切回规则模式,并保留已经确认可用的策略。至此基础连接链路已经建立:配置负责提供规则和策略,模式决定决策方式,系统代理或 TUN 负责接入流量,连接记录负责证明请求经过了哪条路径。之后更新订阅或更换策略时,都可以沿用这套检查顺序。

流程完成

配置、模式、系统接管与请求结果均已确认。后续可以按实际需求学习自定义规则、DNS、TUN 和多配置管理。

QUICK DIAGNOSIS

首次连接的基础排查顺序

如果四个步骤没有得到预期结果,先回到流程起点逐层确认,而不是一次重装或同时修改大量设置。Clash 的基础链路可以分成配置、策略、内核、系统接管和目标请求五层。上一层状态不完整时,下一层的开关即使显示开启,也无法形成有效连接。

  1. 确认当前配置已经选中

    打开配置页,检查活动标记是否位于刚导入的条目上,并确认没有解析错误。订阅只下载到列表但未切换为当前配置,是首次使用中较常见的中断点。

  2. 确认主要策略组有可用选择

    回到代理页,查看规则模式与主要策略组。若策略测试持续失败,先更换一个能够建立连接的项目,不要先调整复杂规则。

  3. 确认内核和监听端口正常

    查看运行状态与日志。出现端口占用时,应退出占用同一端口的程序,或在配置中修改监听端口后重新启动。修改后还要确认系统代理指向新的端口。

  4. 确认系统流量已经接入

    桌面端检查系统代理,移动端检查 VPN 授权与状态标识。特定应用不读取系统代理时,再单独评估 TUN,不要把浏览器基础测试和 TUN 排查混在一起。

  5. 用连接记录复核请求路径

    重新访问目标页面,观察是否出现对应域名、命中哪条规则以及使用哪个策略。记录为空、规则不符和策略超时分别对应不同排查方向。

完成基础排查后仍需处理端口、DNS、规则覆盖、TUN 路由或旧客户端迁移问题,可继续查看Clash 从零到精通系统教程。该页面按核心概念、客户端选择、安装、订阅、代理模式、规则分流、TUN 与日常维护分章整理,适合在基础连接已经建立后按问题查阅。

NEXT ROUTE

继续配置与日常维护

基础连接完成后,再处理规则定制、DNS、TUN 和多配置管理。需要更换客户端时返回平台下载入口。