首次配置约 10 分钟

Clash 使用教程:从订阅导入到连接验证

沿着一条主线完成首次连接:准备客户端,导入订阅,选择代理模式,连接节点,再确认浏览器流量已经按预期经过代理。

适用于 mihomo 系客户端 四步完成首次连接 Windows · macOS · Android · iOS · Linux
开始前准备

客户端、订阅链接与系统时间

先确认三个基础条件,可以减少后面反复返回设置页的次数。本节只处理首次连接所需内容,复杂规则、DNS、TUN 参数与配置覆写留在配置进阶手册中展开。

确认客户端已经可以正常启动

如果还没有安装客户端,先前往下载页按操作系统选择图形客户端。Windows 与 macOS 用户安装后应能打开主窗口;Android 与 iOS 用户首次启动时可能看到 VPN 权限说明,但暂时不必立即开启连接。Linux 桌面用户应先确认客户端拥有读取配置目录和创建系统代理设置的权限。

启动后先观察页面是否完整显示。能够看到配置、代理或设置等主要入口,就可以继续。首次启动出现防火墙访问提示时,应依据实际网络环境允许客户端使用所需网络;如果系统阻止客户端启动,应先处理系统权限,而不是反复导入同一条订阅。

A

准备完整订阅链接

订阅链接由相应服务提供方生成。复制时应包含从协议开头到末尾参数的完整内容,不要只复制网页中被截断显示的一部分。

B

校准系统日期与时间

系统时间偏差过大可能影响安全连接建立。建议启用操作系统的自动时间与时区设置,再重新启动客户端。

C

暂时关闭重复代理

如果另一款代理工具仍在运行,先退出它或关闭其系统代理开关,避免两个程序同时修改系统代理或占用相同监听端口。

第一步

导入 Clash 订阅链接

打开客户端后,先寻找“订阅”“配置”“Profiles”或“配置文件”页面。桌面客户端通常把这个入口放在左侧导航栏,移动端则常放在首页的配置区域。进入页面后,选择从 URL 新建、添加订阅或导入远程配置。不要选择本地文件导入,因为当前准备的是一条在线订阅链接。

将完整链接粘贴到地址输入框。部分客户端还会要求填写配置名称,可以写一个便于辨认的短名称,例如服务来源或使用场景;这个名称只用于本地列表,不会改变订阅内容。确认地址无误后,点击下载、导入、保存或更新。客户端随后会请求远程配置,并把其中的代理节点、策略组、规则与 DNS 设置保存为一份本地配置。

导入完成时,配置列表通常会新增一条记录,并显示最近更新时间。此时还要完成一个容易遗漏的动作:点击这条配置,将它设为当前配置。某些客户端会在选中项旁显示对勾、强调色或“当前”标记;另一些客户端则需要点击启用按钮。只有当前配置被载入,后续的策略组和节点列表才会依据这份订阅生成。

如何确认这一步已经完成

离开配置页面,进入“代理”“Proxies”或策略组页面。能够看到自动选择、节点选择、故障转移等策略组,展开后还有可选节点,说明配置已经被内核读取。若页面仍为空,不必继续开启系统代理,因为没有活动配置时,客户端无法决定流量应当发往哪里。更多订阅更新异常可查看常见问题中的安装配置分类。

节点与策略组出现后,先不要急着逐个切换。下一步应当确定代理模式,因为模式决定规则是否参与匹配,也决定后续验证时应该观察什么结果。

第二步

选择规则模式

配置载入后,进入设置页或代理页中的“模式”选项。常见选择包括规则、全局和直连。首次使用建议选择规则模式。该模式会从上到下匹配当前配置中的规则:符合直连规则的请求直接连接,符合代理规则的请求交给策略组,其余流量则按照配置末尾的默认规则处理。这样既能保留本地网络访问,也能让需要代理的连接进入所选节点。

全局模式会把大部分可接管流量交给同一个代理策略,适合临时判断某个访问问题是否由规则匹配导致,但不适合作为不理解配置时的默认选择。直连模式通常绕过代理,主要用于暂停代理效果或排查本地网络。切换模式不会替代系统代理开关:模式解决“接管后的流量如何处理”,系统代理或 TUN 解决“流量如何进入 Clash”,两者是不同层级。

选择规则模式后,返回代理页面。你会看到若干策略组,每个策略组负责一类决策。名称由订阅配置决定,可能是节点选择、自动选择、流媒体或其他用途。首次连接只需要找到承担默认代理出口的主要策略组,通常它位于列表较前位置,并包含多个节点或自动选择子策略。

RULE

规则模式

按照域名、IP、规则集和配置顺序决定去向。适合作为日常默认模式,也是本教程后续步骤采用的模式。

GLOBAL

全局模式

将可接管请求集中交给指定代理策略。可用于短时间对照测试,使用后记得切回预期模式。

DIRECT

直连模式

让流量直接访问目标地址。用于暂停代理路径或比较本地网络结果,不代表客户端已经退出。

先保持默认 DNS 与规则设置

第一次连接时,不建议同时修改 Fake-IP、域名嗅探、规则集来源、DNS 监听地址和 TUN 路由。一次改变过多参数,会让故障来源难以判断。先用订阅配置的默认值完成连接和验证,确认基础链路可用后,再按照需求逐项调整。Fake-IP、DNS 分流和规则优先级的工作方式可在配置进阶中查阅。

规则模式确定后,处理路径已经明确。下一步只需在主要策略组中选一个可用节点,并开启适合当前系统的流量接管方式。

第三步

选择节点并建立连接

进入代理或策略组页面,打开承担默认出口的主要策略组。若列表中既有具体节点,也有“自动选择”“故障转移”一类子策略,首次操作可以直接选择一个具体节点,以便确认实际使用的是哪条线路。完成验证后,再根据配置设计切换到自动策略。

客户端通常提供延迟测试按钮。执行测试后,能够返回结果的节点说明至少完成了测试目标的连接;超时节点则暂时不适合作为首次验证对象。延迟数值只反映特定测试地址在当时的响应情况,并不等同于所有网站的实际速度。选择一个能够稳定返回结果的节点即可,不必为了最小数值反复测试。

节点选定后,回到客户端首页或设置页,开启“系统代理”开关。桌面系统中的浏览器和遵循系统代理设置的应用,通常会从此进入 Clash 的本地监听端口。Windows 可能弹出防火墙权限窗口,macOS 可能要求确认系统设置修改;按照操作系统提示完成授权后,检查开关是否保持开启,而不是立即恢复关闭状态。

移动端连接方式

Android 和 iOS 客户端通常通过系统 VPN 接口接管流量。点击启动、连接或主开关后,系统会显示 VPN 配置授权提示。确认后,状态栏会出现 VPN 标识,客户端页面也会显示已连接状态。这里的 VPN 接口负责把设备流量交给本地代理内核,具体请求仍由当前 Clash 配置中的模式、规则和策略组决定。

何时考虑 TUN 模式

桌面端仅开启系统代理时,浏览器通常可以正常使用,但部分游戏、命令行工具或不读取系统代理的程序可能保持直连。遇到这类明确需求,再考虑启用 TUN 模式。TUN 会在更底层接管流量,首次开启可能需要管理员权限、网络扩展权限或虚拟网卡安装。基础浏览验证尚未完成前,不要同时开启多个接管开关,以免无法判断请求经过了哪条路径。

观察客户端是否收到连接

开启接管后,打开一个新的浏览器标签页并访问普通网页,同时返回客户端的连接或日志页面。正常情况下会出现域名、目标地址、命中规则和所用策略等记录。日志持续出现,说明浏览器请求已经进入内核;完全没有新记录,则更可能是系统代理未生效、浏览器使用了独立代理设置,或另一个网络工具仍在接管流量。

现在连接路径已经建立,但“开关显示开启”还不能单独证明出口发生变化。最后一步要同时检查外部出口信息和客户端内部记录。

第四步

验证代理是否生效

验证应从一个可比较的基准开始。如果在连接前没有记录出口信息,可以先关闭系统代理或断开移动端连接,打开常用的 IP 查询页面,记下当前网络的出口地区与运营商;随后重新开启 Clash,刷新同一页面。出口信息发生变化,并与所选节点的预期位置一致,说明浏览器流量已经经过代理策略。

只看 IP 页面还不够。回到客户端的连接记录,找到刚才产生的请求,确认它命中了预期规则,并通过当前选择的策略或节点发送。规则模式下,不是每个网站都会显示相同出口:本地站点、局域网地址或配置中指定直连的域名可能继续使用本地网络,这是规则分流的正常结果。验证时应选择预期需要代理的目标,并结合规则记录判断。

接着测试两个基础场景。先访问一个预期直连的常用页面,确认加载正常;再访问一个预期走代理的页面,确认能够打开且客户端记录显示代理策略。两类请求都能按规则完成,才说明“订阅配置、代理模式、节点选择和流量接管”四个环节已经连成完整链路。

外部结果

出口信息符合预期

连接前后结果可比较,代理目标的出口位置与当前节点一致。刷新时没有持续出现连接超时或证书时间错误。

内部记录

请求命中正确策略

连接页或日志页能够找到测试请求,并显示对应规则、策略组和实际节点,而不是始终显示直连。

浏览器正常后再测试其他应用

浏览器验证成功意味着客户端、配置和基础代理链路都可用。此时再打开需要联网的桌面程序、终端命令或移动应用。如果只有某个程序不生效,问题范围已经缩小到该程序是否遵循系统代理、是否使用独立 DNS、是否需要 TUN,或者是否存在自身网络缓存。不要在这个阶段重新导入订阅或大幅修改规则,那会破坏已经确认可用的基线。

完成全部检查后,可以把主要策略组切换到自动选择策略,或保留刚才验证过的具体节点。订阅以后更新时,客户端可能新增、删除或重命名节点;如果原选项失效,重新进入策略组选择即可。至此,首次连接主线已经完成。

首次排查

连接没有生效时,按链路顺序检查

排查顺序应与配置顺序一致。每次只改一个条件,并在修改后重新测试,避免多个变化互相遮盖。

  1. 确认当前配置已选中

    回到配置页面查看选中标记,并执行一次手动更新。配置过期、下载失败或只导入但未启用,都会让策略组为空或继续使用旧内容。

  2. 确认节点本身能够连接

    在主要策略组中更换一个能够完成测试的节点。若所有节点都超时,先检查本地网络、系统时间和订阅状态,不要只反复切换代理模式。

  3. 确认流量已经进入客户端

    开启系统代理或移动端连接后观察日志。如果访问网页时没有任何新记录,检查浏览器独立代理、系统代理状态以及其他网络工具。

  4. 确认本地监听端口可用

    启动日志出现 address already in use 时,通常表示配置中的监听端口被其他进程占用。退出冲突程序或修改监听端口后,需要重新载入配置。

  5. 恢复已验证的简单路径

    如果修改 DNS、TUN 或规则后出现问题,先回到规则模式加系统代理的基础组合。基础路径恢复后,再逐项启用高级能力。

完成状态

保留一个可复现的基础配置

当规则模式、一个可用节点和系统代理能够稳定工作时,先记住这组设置。以后调整 DNS、TUN 或自定义规则,如果出现异常,可以快速退回这个基础状态,再判断是哪一项修改影响了连接。

需要更换平台或客户端时,先在下载页选择对应系统;界面名称可能改变,但订阅、模式、策略、接管与验证这条操作链保持一致。