10 分钟初始设置

Clash 订阅导入与连接配置

沿着一条主线完成首次配置:先让客户端读到有效订阅,再选择代理模式和策略节点,随后启动系统代理,最后用访问结果与连接日志确认设置生效。

开始前

准备客户端与订阅地址

开始操作前,先确认手边有两样内容:已经安装并能正常打开的 Clash 图形客户端,以及由网络服务提供方生成的订阅地址。订阅地址通常是一段以 https:// 开头的链接,它用于让客户端取得配置文件、策略组和节点信息。订阅不是软件安装包,也不是普通网页地址,不要把安装包下载链接粘贴到订阅输入框。

如果还没有客户端,先到下载页按当前系统选择。桌面用户优先使用仍在维护的图形客户端;Android 用户安装后需要接受系统的 VPN 连接请求;iOS 用户从应用商店进入客户端。首次打开时,如果系统询问网络访问、防火墙或 VPN 权限,应先阅读权限用途,再按当前使用场景允许必要项目。缺少这些权限时,后面的开关即使显示为开启,流量也可能没有进入客户端。

订阅地址属于配置入口,应避免发到公开页面、聊天群或截图中。复制时要保证链接从开头到结尾完整,没有附带句号、空格或换行。某些服务页面同时提供“一键导入”和“复制订阅”两个入口;一键导入会尝试唤起已安装客户端,复制订阅则适合手动粘贴。为了便于确认每一步发生了什么,首次配置建议使用手动导入。

准备完成后打开客户端,不必先改 DNS、TUN、规则覆盖或端口。初次连接只处理最少的四项设置。复杂规则、自定义 DNS、GeoIP 更新、局域网共享和内核参数可在基础连接成功后,再到完整使用手册逐项处理。

第一步

导入订阅并选中配置

进入客户端的“配置”“订阅”或“Profiles”页面。通常会看到一个订阅地址输入框,旁边是导入、下载或添加按钮。把刚才复制的完整地址粘贴进去,先检查开头是否为 https://,再执行导入。客户端会通过当前网络获取配置文件,正常情况下几秒内就会在配置列表中新增一项。

新增项目可能显示服务名称、配置名称,也可能只显示由地址生成的简短标题。此时不要只看它是否出现在列表里,还要点击或勾选这项配置,使其成为当前启用配置。很多首次连接失败并不是订阅下载错误,而是客户端仍然使用内置示例、空配置或上一次残留的配置。被选中的项目通常会出现高亮、勾选标记,或者在主页显示为当前配置。

接着进入“代理”“Proxies”或策略组页面。如果导入有效,页面中应该出现若干策略组,例如节点选择、自动选择、故障转移或应用分类。组名由配置提供方决定,不同订阅不会完全一致。展开一个主要策略组时,应能看到可选节点或自动测试项。看到这些内容,说明配置已经被客户端解析,而不仅是保存了一条地址。

如果列表提示下载失败、超时或格式错误,先不要连续点击刷新。复制订阅地址到浏览器地址栏并不总能得到可读页面,因此不能只凭浏览器显示内容判断配置有效。更稳妥的检查顺序是:确认当前基础网络可用,重新从服务页面复制地址,检查链接前后是否混入空格,再回到客户端重新添加。如果服务方提供订阅更新状态,也要确认订阅仍在有效期内。

设置自动更新,但先完成首次测试

多数客户端允许给订阅设置自动更新间隔。初次导入后可以启用合理的定时更新,但不要在排查期间反复手动更新。配置内容刚刚变化时,策略组名称、节点排序和规则也可能一起变化,连续刷新会让问题更难复现。先用当前成功导入的版本完成连接验证,确认基础链路正常后,再把更新间隔设为客户端提供的常规选项。

完成这一页时,应该达到三个明确状态:订阅项目已出现在配置列表、该项目已经被选中、代理页面可以展开策略组并看到可选项。满足这三点后再进入模式选择。若代理页面为空,先停在这里处理导入问题,因为后面的系统代理开关无法弥补一份空配置。

进入下一步前
  • 配置列表中能看到刚导入的订阅。
  • 当前配置标记指向这份订阅。
  • 代理页面能显示策略组与可选节点。

第二步

选择规则模式与策略节点

订阅已经启用后,找到“模式”“Mode”或运行模式设置。Clash 常见的三种模式是规则、全局和直连。首次使用建议选择规则模式。规则模式会从上到下检查配置中的规则,把不同请求交给直连、拒绝或指定策略组处理,适合日常使用,也便于从连接日志判断某个网站最终命中了哪条规则。

全局模式会把大部分可代理流量交给同一个代理策略,适合短时间判断节点本身是否可用,但不建议把它当作初始配置的唯一结果。如果规则模式下某个网站打不开,而全局模式可以访问,问题通常在规则匹配、策略组选择或 DNS 处理,不一定是节点失效。直连模式则主要用于临时绕过代理,验证本地网络是否正常。测试结束后应回到规则模式,避免忘记当前处于诊断状态。

选择规则模式后,进入“代理”或“策略组”页面。先找到承担主要流量的选择组,它可能叫“节点选择”“代理”“PROXY”或由服务方自定义。组内如果有“自动选择”“延迟测试”“故障转移”等项目,可以先选自动选择;如果只有具体节点,就挑选一个状态正常的节点。客户端显示的延迟只能作为连通参考,延迟较低不等于所有目标站点都一定可用。

点击选项后,确认高亮或勾选位置已经移动到新项目。有些策略组会嵌套另一个策略组,例如主组选择“自动选择”,自动选择组内部再根据测试结果挑节点。这属于正常结构。首次设置不需要把每个分类组都改一遍,先处理主策略组即可。只有当特定应用或网站仍然走错路径时,再结合规则命中结果调整对应组。

系统代理与 TUN 暂时分开处理

代理模式决定请求进入 Clash 后如何分流,系统代理或 TUN 决定哪些请求会进入 Clash。这是两个不同层次的设置。此时只需要确定规则模式和策略选择,不要同时开启多个接管方式。桌面端先用系统代理完成基础测试,Android 和 iOS 则按系统提供的 VPN 接口建立连接。需要让命令行、游戏或不读取系统代理的程序也进入客户端时,再考虑 TUN。

到这里,配置文件已经决定了可用规则,运行模式已经设为规则,主要策略组也有明确选项。下一步才是把系统流量交给客户端。若此时节点列表全部报错,先更新一次订阅并更换一个节点测试;如果所有项目同时失败,更可能是订阅、基础网络或客户端核心状态问题,而不是每个节点恰好同时不可用。

第三步

启动核心与系统代理

回到客户端主页或常规设置页,先观察内核状态。不同客户端可能显示“运行中”“Service Running”“Core Started”,也可能只通过状态颜色表示。内核没有启动时,系统代理即使写入了地址,也没有程序在对应端口接收请求。若客户端提供单独的启动按钮,先启动核心,等待状态稳定后再打开系统代理。

Windows 与 macOS 桌面客户端通常提供“系统代理”“Set as System Proxy”或类似开关。打开后,客户端会把本机代理地址写入系统设置,浏览器及遵循系统代理的应用会把请求发送到 Clash。开关生效后先不要退出客户端;部分客户端关闭窗口只会缩到系统托盘,完全退出则可能停止核心并恢复系统代理,也有客户端需要手动关闭系统代理后再退出。

Android 和 iOS 的连接方式更接近系统 VPN。点击连接按钮后,系统会弹出 VPN 配置或连接授权。确认授权后,状态栏通常会显示 VPN 标记,客户端主页也会显示已连接。这里的 VPN 标记只表示系统已把流量交给客户端,并不直接证明订阅节点可用,因此仍需要下一步访问验证。

Linux 桌面环境对系统代理的支持差异较大。图形客户端打开系统代理后,可以在桌面网络设置中确认 HTTP 与 SOCKS 代理是否已被写入。如果浏览器生效而终端命令没有生效,通常是因为终端程序不读取桌面代理设置。首次教程先用浏览器验证,不急着修改 shell 环境变量。命令行代理、服务进程和透明接管可在TUN 与系统接管章节继续配置。

什么时候启用 TUN

系统代理适合浏览器和多数桌面应用,配置简单,退出时也容易恢复。TUN 会在更低层接管网络流量,覆盖不遵循系统代理的程序,但通常需要管理员权限、VPN 权限或网络扩展权限。初次设置如果浏览器已经能正常使用,就先保留系统代理方案。只有明确遇到某个程序不走系统代理,才开启 TUN 并单独测试。

如果确实需要 TUN,先关闭其他 VPN,再按客户端提示授权。启用后检查客户端是否报告网卡创建成功、服务安装成功或权限可用。不要同时启用两个 Clash 客户端的 TUN,也不要让旧 VPN 与当前客户端共同接管默认路由。系统休眠、网络切换或客户端升级后若连接异常,可先关闭 TUN,再重新开启一次。

启动完成后,主页应同时表现出内核运行和代理接管两层状态。桌面端通常是核心运行加系统代理开启,移动端通常是核心运行加 VPN 已连接。此时保持客户端窗口或托盘程序运行,进入最后一步验证。

第四步

用访问结果与日志验证连接

验证不要只看客户端首页的“已连接”字样。更可靠的方法是把测试拆成基础网络、代理访问和规则命中三层。先打开一个平时能够直接访问的网站,确认开启 Clash 后基础网络没有中断。如果连普通网站也无法打开,说明问题可能发生在系统代理端口、DNS、TUN 路由或当前配置本身,应先恢复直连测试。

基础访问正常后,再打开一个预期需要经过代理的目标站点。页面可以稳定加载,说明从应用到系统代理、Clash 内核、所选节点再到目标站点的路径基本连通。不要只测试已经缓存的页面,可以新开隐私窗口或刷新一个新的页面路径,以减少浏览器缓存造成的误判。

随后打开客户端的“连接”“Connections”或日志页面,在浏览器刷新测试页面。连接列表应出现对应域名或目标地址,并显示命中的规则、使用的策略组及最终出口。不同客户端展示字段不同,但至少应该能看到请求进入过客户端。如果浏览器可以访问,而连接列表完全没有新增记录,可能是浏览器启用了自己的代理设置、扩展程序或独立 DNS 路径,当前流量未经过预期入口。

如果连接记录显示为直连,而预期应经过代理,先查看它命中的规则,不要立刻更换节点。规则模式严格按照配置顺序匹配,前面的规则一旦命中,后面的规则不会继续处理。临时切换到全局模式后可以访问,通常进一步说明节点可用,而规则或策略组需要检查。自定义规则语法、规则覆盖位置和兜底项属于进阶配置,可转到规则分流章节查阅。

再做一次关闭与恢复测试

确认代理访问成功后,关闭系统代理或断开移动端连接,检查普通网站是否仍可访问;然后重新打开连接,再次验证目标站点。这一步可以确认客户端是否能够正确写入和恢复系统网络设置,也能发现退出后残留代理地址的问题。如果关闭客户端后所有网站都打不开,重新打开客户端并关闭系统代理,或到系统网络设置中把代理恢复为关闭状态。

最后回到规则模式,确认主策略组仍选中预期项目,并观察几分钟内连接是否稳定。一次成功访问只能证明当时链路可用;如果反复断开,应区分是单个节点波动、订阅更新改变了策略选择,还是设备在 Wi-Fi 与移动网络之间切换。完成这些检查后,首次配置就结束了,后续只需按周期更新订阅,并在节点异常时更换策略选项。

基础排查

连接没有生效时按顺序检查

每次只改一项,改完立即重复访问测试。不要同时重装客户端、替换订阅、切换 DNS 和开启 TUN。

A

配置是否真的被选中

返回配置列表,确认当前高亮项是刚导入的订阅,再到代理页面检查策略组是否有内容。空配置、旧配置和导入后未选中是最先需要排除的情况。

B

节点与模式是否匹配

保持规则模式,换一个节点重试;仍然失败时可短暂切到全局模式判断节点链路。全局可用而规则模式失败,应检查规则命中和策略组,不必反复安装客户端。

C

系统流量是否进入客户端

桌面端检查系统代理开关,移动端检查 VPN 授权,TUN 用户检查权限与虚拟网卡状态。刷新网页时观察连接列表;没有新连接通常说明流量入口尚未建立。

D

端口、DNS 与其他网络工具

关闭其他代理客户端和 VPN,恢复默认端口后重启当前客户端。基础网络正常但域名无法解析时,再处理 DNS;仅个别应用失效时,再判断是否需要 TUN 接管。

继续查阅

配置已完成,按问题进入手册

规则顺序、DNS 泄漏、TUN 权限、订阅维护、GeoIP 更新与日志定位需要结合具体平台处理。完整手册按章节保留了配置原理和进阶排查路径。