按规则分流
默认选择。让配置文件决定直连、代理与拦截,适合长期使用。
先确认手里有一条仍然有效的订阅链接。它通常由服务提供方生成,可能直接以 https:// 开头,也可能需要从管理页面点击“复制订阅”取得。浏览器地址栏里当前页面的网址、某个单独节点的分享链接、网页上的登录地址,都不一定是 Clash 可读取的订阅。最稳的判断方法是看提供方是否明确给出 Clash、Mihomo 或通用订阅入口。
复制时要拿到完整地址。聊天软件和文档工具有时只显示链接前半段,但复制结果仍可能完整;也有工具会在链接末尾带入空格或换行。导入前可以先把地址粘贴到纯文本编辑器中检查,确认开头、参数与末尾没有被截断。订阅地址相当于配置入口,不要发到公开评论、截图或公开仓库中。
如果客户端里已经有一份能工作的配置,先保留它,不要急着覆盖。多数图形客户端允许多份 Profile 并存,新订阅可以作为第二份配置导入。这样即使新配置解析失败,也能切回旧配置继续使用。首次操作的目标不是重写规则,而是让一份完整配置被内核正常加载。
准备完成后,下一步只处理 Profile。此时先不要打开系统代理,也不要同时改 DNS、端口和 TUN。变量越少,出错时越容易知道卡在哪一层。
打开客户端后,进入名称类似 Profiles、配置、订阅管理 或 配置文件 的页面。Windows 版常把 Profiles 放在左侧导航;部分移动端客户端会在首页右上角提供添加按钮。找到 URL 输入框后,粘贴刚才复制的订阅地址,再点击 Download、Import、更新或确认。这里做的是下载远端配置,不是启动代理。
正常情况下,客户端会在几秒内新增一张配置卡片。卡片可能显示配置名称、更新时间、文件大小或更新间隔。点击这张卡片,让它成为当前启用的 Profile。仅仅下载成功还不够:有些客户端导入后仍保持旧配置为活动状态,因此要检查选中标记、Active 标签或高亮边框是否已经移动到新配置。
接着进入 Proxies、代理或策略组页面。如果能看到多个策略组以及可选择的节点,说明配置至少完成了基本解析。常见策略组名称可能是“节点选择”“自动选择”“流媒体”或由配置提供方自定义的其他名称。名称不固定,重点是页面不再为空,并且至少有一个主策略组能够展开。
proxies:
- name: example-node
type: ss
proxy-groups:
- name: PROXY
type: select
proxies:
- example-node
rules:
- GEOIP,CN,DIRECT
- MATCH,PROXY
上面的结构只是帮助判断配置是否完整:proxies 提供节点,proxy-groups 组织选择逻辑,rules 决定流量去向。图形客户端通常不会直接展示整份 YAML,但导入后至少应能形成代理组。如果只出现配置名称,进入 Proxies 却完全为空,可能是订阅内容不兼容、返回了网页文本,或者订阅已失效。
导入失败时先看客户端给出的原始提示。超时通常表示订阅地址暂时无法访问;状态码异常可能是链接失效或参数缺失;YAML 解析错误则说明服务器返回的配置格式有问题。不要连续点击几十次更新,也不要立刻重装客户端。先重新复制订阅地址,再尝试一次;仍然失败时,把错误发生在“下载阶段”还是“解析阶段”分清楚,然后到 帮助中心 查对应问题。
配置加载后,找到 Mode、模式或运行模式选项。首次使用直接选择 Rule。规则模式会从上到下匹配配置中的规则,把请求交给 DIRECT、PROXY、REJECT 或指定策略组。常用本地服务可以直连,需要经过代理的目标交给节点,拦截规则则在内核层终止连接。对日常使用来说,它比全局代理更符合配置文件的设计方式。
Global 会让大多数流量统一交给一个代理策略,适合短时间判断“规则是否导致某个站点走错”,不适合作为首次配置的默认答案。Direct 则让流量尽量直连,通常用于临时停用代理链路或做对照测试。不同客户端可能把三种模式写成 Rule、Global、Direct,也可能翻译成规则、全局、直连,含义基本一致。
选好 Rule 后,进入 Proxies 页面处理策略组。先找到负责最终出口的主选择组,它常见但不一定叫 PROXY。展开后选择一个可用节点;如果配置提供“自动选择”或 URL-Test 组,也可以先选自动组,让配置按自己的测试规则决定出口。此时不必逐个测试所有节点,更不要只凭一个延迟数字判断真实速度。延迟测试反映的是到测试地址的一次连接往返,不等于带宽和持续稳定性。
如果主组下面还套着地区组、应用组或自动组,沿着当前选中的路径检查到底层是否能落到实际节点。最常见的空转问题是:顶层组选中了另一个策略组,而下层策略组没有有效节点。图形界面通常会用勾选、圆点或高亮显示当前项。一路确认到最底层,看到具体节点名称即可。
默认选择。让配置文件决定直连、代理与拦截,适合长期使用。
适合短时间对照测试。开启后仍需在全局策略组中选择具体节点。
用于暂停代理路径或排除节点因素,不用于验证代理节点是否可用。
模式和节点选定后,先保持其他设置不变。尤其不要因为看到 Fake-IP、Sniffer、IPv6 或 DNS 选项就一次全部切换。订阅通常已经附带适配其规则的基础设置;同时修改多个选项,会让一次简单连接测试变成多变量排错。关于各协议、内核关系和配置兼容性的完整解释,放在 技术参考 中,本页只保留跑通连接所需的选择。
回到 General、主页或设置页面,找到 System Proxy、系统代理 开关并打开。Windows 客户端通常会把系统代理写入当前用户的网络设置,浏览器和遵循系统代理的桌面应用随后把请求交给 Clash 本地端口。macOS 客户端可能从菜单栏切换系统代理;Android 与 iOS 通常通过系统 VPN 接口建立连接,需要在首次启用时确认系统授权。
打开后观察客户端状态。内核应保持 Running、已启动或类似状态,系统代理开关也不应立即自动关闭。如果系统弹出网络、VPN 或防火墙权限确认,先核对申请者是当前安装的客户端,再按平台要求完成授权。拒绝必要权限后,界面可能显示已连接,但应用流量实际上没有进入内核。
此时先用系统代理完成第一轮测试。浏览器一般会立即读取新的代理设置,但少数长期运行的应用会缓存旧连接,可以完全退出后重新打开。不要一上来同时启用 TUN。系统代理覆盖不了不遵循代理设置的程序、部分命令行工具和某些游戏流量,而 TUN 可以接管更广的网络路径,但它也会引入虚拟网卡、路由和权限这些额外环节。先证明节点、订阅与规则能工作,再按真实需求决定是否开启 TUN。
如果确实需要 TUN,找到 TUN Mode、虚拟网卡或增强模式开关。Windows 可能要求管理员权限,移动端则会使用系统提供的 VPN 通道。启用后再检查客户端日志,确认没有反复出现网卡创建失败、路由写入失败或权限不足。系统代理与 TUN 是否同时开启取决于客户端实现;部分客户端会自动协调,部分则建议只保留 TUN。以当前客户端的界面提示为准,不要把其他客户端的截图步骤原样套用。
连接后暂时不要关闭客户端窗口或终止后台进程。系统代理只是把流量地址指向本地监听端口,真正处理连接的是正在运行的 Clash 或 mihomo 内核。若内核被退出,而系统代理设置仍保留,浏览器就可能显示所有页面都无法连接。这种情况不代表订阅失效,重新启动客户端或关闭残留的系统代理即可恢复。
mode: rule
mixed-port: 7890
allow-lan: false
dns:
enable: true
enhanced-mode: fake-ip
上面的字段说明了常见工作关系:mode 决定分流模式,mixed-port 是本地代理监听端口,DNS 模块负责解析流程。实际端口和 DNS 内容应由当前配置决定,不需要为了跟示例一致而手工修改。只要客户端能启动内核并接管系统流量,就可以进入验证环节。
验证分三层进行。第一层看内核状态:客户端没有持续报错,当前 Profile、Rule 模式和节点仍保持选中。第二层看系统流量:打开浏览器访问一个平时能直接打开的站点,再访问一个按订阅规则应经过代理的目标。第三层看规则命中:进入 Connections、连接或日志页面,确认刚才的请求已经出现,并显示对应策略。
只看到网页打开,不能证明分流完全正确。网页可能来自缓存,也可能本来就能直连。连接记录更直接:目标域名旁通常会显示命中的规则、策略组或最终节点。应直连的请求看到 DIRECT,应代理的请求落到主代理组或具体节点,拦截项出现 REJECT,才说明规则链路与预期一致。
如果客户端提供日志级别选择,普通验证保持默认即可。连接列表通常比滚动日志更容易读。先刷新目标网页,再立即回到客户端查看最新记录。找不到域名时,可以用页面搜索或按时间排序;若连接列表完全没有新增记录,优先检查系统代理是否真的开启,以及当前应用是否遵循系统代理。
然后做一次回退测试:关闭 System Proxy 或断开移动端 VPN,再刷新刚才的页面。应代理目标的访问结果应发生变化,客户端连接列表也不再出现新请求。重新打开连接后再次测试。这个对照能排除浏览器缓存、其他代理工具仍在运行、系统里残留旧代理等干扰。
最后检查常用应用,而不是把所有软件一次打开。先测浏览器,再测一个日常客户端;命令行工具、虚拟机、容器和局域网设备放到后面。这些环境可能使用独立 DNS、独立网络命名空间或自己的代理设置,问题不一定出在 Clash 主连接。首次配置只要浏览器分流与连接记录正确,就已经建立了可靠基线。
当前配置已加载,模式和策略组没有在重启后恢复为空。
刷新网页时能看到目标域名、命中规则和最终策略。
关闭连接后流量行为发生预期变化,重新开启后恢复。
不要从重装开始。Clash 的首次连接可以拆成一条清晰链路:订阅是否下载成功,配置是否被选中,策略组是否落到可用节点,系统流量是否进入内核,DNS 是否返回可用结果。按这个顺序检查,通常比随机切开关更快。
回到 Profiles 重新更新订阅,确认启用的是新配置。若下载成功但解析报错,记录错误原文并检查订阅格式,不要继续调整系统代理。
先切换一个不同地区或不同协议的节点做对照,同时确认设备时间正确。所有节点同时失败时,问题更可能在订阅状态、网络环境或内核兼容性,而不是单个节点。
检查 System Proxy 是否保持开启,退出其他会修改系统代理的工具,再重启浏览器。若关闭 Clash 后所有网页仍失败,清理系统里残留的代理设置。
先切回订阅原始 DNS 配置,暂时关闭手工叠加的 DNS 修改,再测试同一域名。Fake-IP、IPv6、浏览器安全 DNS 和系统 DNS 同时改动时,很难判断是哪一层产生差异。
先关闭 TUN,退回已经验证过的系统代理路径。确认权限、虚拟网卡与路由要求后再单独启用,不要在基础链路尚未正常时继续叠加设置。
更具体的订阅更新失败、Clash 无法上网、DNS 异常和系统代理残留处理,集中放在 帮助中心。需要理解 SS、Vmess、Trojan、VLESS、Hysteria2、TUIC 的设计差异,或分辨原版内核、Meta 与 mihomo 的关系,继续看 协议与内核技术参考。首次配置到这里收住,不把轻量上手变成配置文件考古。