Windows 安裝 Clash 完整流程:系統代理、訂閱設定與回送排查

涵蓋 Windows 客戶端安裝、設定匯入、系統代理啟用與連線驗證,並協助排查權限、連接埠及 UWP 回送問題。

Windows 上的 Clash 圖形化客戶端通常由介面、Clash 或 Mihomo 核心、設定管理及系統代理控制等部分組成。安裝完成只代表程式可以啟動,真正影響能否連線的因素還包括設定是否有效、策略群組選擇、本機監聽連接埠、Windows 系統代理以及 DNS。依照固定順序處理,比反覆開關選項更容易找出問題。

安裝前確認系統、架構與設定來源

先在「設定 → 系統 → 系統資訊」中查看系統類型。一般 Intel、AMD 電腦選擇 x64 版本;搭載 ARM 處理器的 Windows 裝置則優先選擇 ARM64 版本。架構不相容時,安裝程式可能無法執行,也可能因依賴系統轉譯而出現核心啟動異常。

建議從本站的客戶端下載頁進入對應專案,再依照頁面標示選擇仍在維護的 Windows 客戶端。不同客戶端的選單名稱可能不同,但設定檔、代理連接埠、規則模式及 TUN 的基本邏輯相近。如果舊電腦已安裝其他 Clash 客戶端,遷移前請先記下訂閱網址、目前策略及自訂規則,不要同時啟動兩個會控制系統代理的程式。

  • 確認 Windows 10 或 Windows 11 已安裝目前可用的系統更新。
  • 確認磁碟目錄具有寫入權限,避免將可攜式版本長期放在暫存下載目錄。
  • 準備有效的訂閱網址或本機 YAML 設定檔,並確認來源可信。
  • 退出正在監聽相同連接埠的代理程式、除錯工具或舊版客戶端。
  • 記下原有的系統代理設定,尤其是公司或學校網路中的手動代理位址。

安裝客戶端並完成首次啟動

安裝版通常會建立開始功能表捷徑,並將執行元件寫入使用者目錄或程式目錄;可攜式版本則需要先完整解壓縮。不要直接在壓縮檔預覽視窗中執行,因為核心、資料庫及資源檔案可能無法正確讀取。安裝路徑盡量保持穩定;之後若啟用服務模式或開機啟動,任意移動目錄可能導致服務仍指向舊位置。

  1. 關閉同類客戶端,執行安裝程式或解壓縮可攜式套件。
  2. 首次啟動後,確認主介面能顯示核心狀態、代理連接埠及設定頁面。
  3. 若 Windows 防火牆詢問網路存取權限,請只依實際需求允許目前的網路類型。僅在本機使用代理時,不必為了「能連線」而開放所有網路。
  4. 開啟客戶端設定,確認核心能夠啟動,記錄中沒有連接埠遭佔用、設定解析失敗或資料庫讀取錯誤。
  5. 先保持系統代理和 TUN 關閉,完成設定匯入後再逐項啟用。

部分客戶端提供「服務模式」、「管理員助手」或「Service Mode」。這類元件主要用於執行需要較高權限的網路操作,尤其是 TUN、路由及 DNS 調整。一般本機 HTTP、SOCKS 或 mixed 連接埠通常不要求客戶端始終以管理員身分執行。若只為匯入訂閱及開啟系統代理,不必將「每次以管理員身分執行」視為預設解法。

程式無法啟動時,先查看哪些地方

先開啟工作管理員,確認是否已有同名程序停留在背景;結束舊程序後再啟動。接著檢查客戶端記錄目錄及 Windows 安全性中心的保護歷程。如果介面能開啟但核心反覆退出,請重點查看設定語法、連接埠衝突、核心檔案路徑及執行階段函式庫提示。單純重新安裝介面程式,通常無法修復本身就無法解析的設定。

匯入訂閱、更新設定並選擇策略

在客戶端的設定或 Profiles 頁面找到訂閱輸入欄位,貼上完整網址後執行下載或匯入。成功後應顯示設定名稱、更新時間及可選的代理策略群組。看到設定卡片不代表設定已啟用,還需要點選或設為目前使用的設定。

  1. 匯入訂閱,等待客戶端完成解析。
  2. 選取剛匯入的設定,查看記錄是否出現載入成功的訊息。
  3. 進入代理或 Proxies 頁面,找到設定中定義的策略群組。
  4. 在需要手動選擇的群組中選取可用節點,或使用延遲測試輔助判斷。
  5. 返回設定頁面執行一次更新,確認訂閱可以再次正常下載。

Clash 的策略群組名稱由設定提供者定義,常見類型包括手動選擇、自動測速、故障轉移及負載平衡。延遲數值只反映測試網址與節點之間的一次探測結果,不等於所有網站的實際速度。測試全部失敗時,也不要立即判定節點失效:訂閱尚未啟用、DNS 解析失敗、測試網址無法連線或系統時間異常,都可能影響結果。

規則模式、全域模式與直連模式

規則模式會按照設定中的規則由上到下比對,適合日常使用;全域模式通常會將流量交給指定的全域策略群組,適合暫時驗證代理鏈路;直連模式讓流量直接存取,可用來判斷問題是否由代理路徑造成。排查時可以短暫切換模式,但測試完成後應恢復符合設定設計的模式。

如果匯入訂閱時出現 YAML 解析錯誤,常見原因是下載內容並非設定檔、複製網址不完整,或本機編輯時破壞了縮排。YAML 使用空格表示階層,不應混用定位字元。客戶端只支援其核心實作的設定欄位;面向 Mihomo 的設定可能包含經典 Clash 核心無法識別的功能,因此還要確認設定與目前核心相容。

開啟 Windows 系統代理並核對本機連接埠

系統代理適合瀏覽器及遵循 Windows 代理設定的桌面應用程式。客戶端啟用此開關後,通常會將系統代理指向本機回送位址,例如 127.0.0.1;連接埠則取自設定中的 HTTP 連接埠或 mixed 連接埠。實際數字以目前客戶端顯示為準,不要照抄其他電腦的連接埠。

可在「設定 → 網路和 Internet → 代理」中查看目前狀態。手動代理位址應與客戶端的監聽資訊一致。如果客戶端顯示 mixed 連接埠為 7890,但系統代理仍指向舊軟體的另一個連接埠,瀏覽器要求就不會進入目前的核心。更換客戶端後遺留的代理設定,也是「程式已退出但所有網頁都打不開」的常見原因。

不要任意開啟區域網路存取

Allow LAN 或「允許區域網路連線」會讓本機代理連接埠監聽區域網路介面,供同一網路中的其他裝置使用。僅在本機使用時保持關閉即可。確實需要共用時,應同時檢查監聽位址、Windows 防火牆規則及目前網路環境,避免在不受信任的公共網路中暴露代理連接埠。

依四個層級順序驗證連線

連線驗證應從客戶端內部逐層測試到目標應用程式,避免只憑系統匣圖示判斷。一個穩定的檢查順序是:設定載入、節點鏈路、本機代理、系統應用程式。每一步都有明確結果,出錯時就能縮小範圍。

  1. 設定層:目前設定處於選取狀態,記錄沒有解析失敗,代理策略群組也已明確選擇。
  2. 鏈路層:節點延遲測試能夠回傳結果,或在全域模式下產生實際連線記錄。
  3. 本機代理層:客戶端顯示 HTTP、SOCKS 或 mixed 連接埠正在監聽,且沒有連接埠遭佔用的錯誤。
  4. 應用程式層:啟用系統代理後開啟測試頁面,並在連線清單或記錄中找到對應網域及命中策略。

記錄中的 DIRECT 表示連線依規則直連;某個策略群組名稱表示要求已交由該群組處理;REJECT 通常代表規則主動拒絕。如果目標網域出現連線記錄但仍無法存取,可繼續查看選取的節點、DNS 結果及遠端回應;若完全沒有記錄,問題更可能位於系統代理、應用程式代理設定或 TUN 接管範圍。

命令列工具不一定會自動讀取 Windows 系統代理。例如不同版本及不同發行方式的終端機工具,對系統代理的支援並不一致。測試時可以明確指定客戶端提供的代理位址,避免將命令列直連失敗誤判為 Clash 故障:

curl.exe --proxy http://127.0.0.1:本機HTTP連接埠 https://example.com/

其中「本機HTTP連接埠」應替換為客戶端目前顯示的數字。如果使用 SOCKS 連接埠,則需要採用該工具支援的 SOCKS 參數,不能將 SOCKS 連接埠當成 HTTP 連接埠填寫。

Microsoft Store 與 UWP 應用程式的回送排查

部分封裝應用程式受到 Windows AppContainer 網路隔離限制,無法直接存取執行於 127.0.0.1 的代理。典型情況是瀏覽器可以透過系統代理連線,但某個 Microsoft Store 應用程式、舊版 UWP 應用程式或受容器限制的元件持續離線;Clash 記錄中也看不到該應用程式的要求。

優先使用客戶端提供的「UWP 回送」、「Loopback Exemption」或類似管理入口。此工具通常會列出已安裝的應用程式,選取確實需要存取本機代理的應用程式後儲存。只新增發生問題且來源明確的項目,不要一次勾選所有套件,因為回送豁免會改變對應應用程式的網路隔離邊界。

使用系統命令查看回送豁免

在具備系統管理員權限的命令提示字元中,可以先查看現有的豁免清單:

CheckNetIsolation LoopbackExempt -s

如果客戶端沒有圖形化工具,需要先從系統取得目標應用程式準確的 Package Family Name,再依名稱新增:

CheckNetIsolation LoopbackExempt -a -n=應用程式的PackageFamilyName

問題排除後,可使用相同的套件族名稱刪除對應項目:

CheckNetIsolation LoopbackExempt -d -n=應用程式的PackageFamilyName

這裡不能填寫應用程式顯示名稱,也不能任意複製另一台電腦的套件名稱。如果應用程式本身不讀取 Windows 系統代理,即使新增回送豁免,也未必會自動使用 Clash;此時還需確認應用程式的代理行為,或改用能接管該流量的 TUN 模式。

TUN 模式、管理員權限與 DNS

TUN 模式透過虛擬網路介面及路由規則接管更多流量,適合不遵循系統代理的程式。現代 Mihomo 核心可在 Windows 上搭配客戶端服務元件使用 TUN,但它不是解決所有故障的萬用開關。啟用前應先確保一般系統代理路徑正常,才能將 TUN 問題與訂閱、節點問題分開。

啟用 TUN 後,客戶端可能要求安裝服務、虛擬網卡,或以管理員權限完成初始化。如果記錄出現建立介面失敗、設定路由失敗或權限不足,請先依客戶端說明安裝服務元件,再重新啟動客戶端。不要長期同時執行多個 VPN、虛擬網卡管理器或網路加速工具進行比對測試,它們可能修改預設路由、介面優先順序及 DNS。

為什麼 DNS 會導致「已連線但無法開啟」

建立代理連線前,通常需要先解析節點網域;規則比對及目標存取也依賴 DNS。如果節點網域無法解析、DNS 要求遭其他軟體攔截,或 TUN 的 DNS 劫持設定與系統環境衝突,就可能出現策略可選、連接埠正常但頁面逾時的情況。

  • 查看記錄中是否有 DNS timeout、lookup failed 或 nameserver 錯誤。
  • 確認 Windows 時間、日期及時區正確,避免加密 DNS 與 HTTPS 同時發生錯誤。
  • 暫時退出會改寫 DNS 或路由的其他網路軟體,再重新啟動客戶端。
  • 如果設定啟用了 fake-ip,遇到區域網路裝置或特殊應用程式異常時,請檢查 fake-ip-filter 是否涵蓋相關網域。
  • 不了解設定含義時,不要同時修改 DNS、TUN、規則模式及節點,否則無法判斷是哪項修改產生效果。

系統代理與 TUN 可以由部分客戶端協同啟用,但排查階段建議一次只驗證一種接管方式。系統代理正常、TUN 異常時,重點檢查服務權限、虛擬介面、路由及 DNS;兩者都異常時,則應回到設定載入、節點狀態及本機連接埠。

Windows 常見故障的固定排查順序

開啟系統代理後所有網頁都無法開啟

先立即關閉系統代理,確認直連能否恢復。然後檢查客戶端是否仍在執行、本機代理連接埠是否正在監聽,以及系統設定中的位址和連接埠是否一致。如果客戶端異常退出後 Windows 仍保留手動代理,可在系統代理頁面關閉該項,再重新啟動客戶端。記錄中的連接埠佔用通常表示另一個程序已使用相同連接埠,可關閉衝突程式,或在設定允許的情況下調整連接埠。

節點有延遲,但網頁連線逾時

延遲測試成功只代表特定測試要求收到回應。檢查目前策略群組是否真的選取了該節點,再查看目標網域命中的規則。如果網域被分配到另一個策略群組,修改全域節點不會影響它。還要留意訂閱設定中的備援規則、直連規則,以及節點協定所需的系統時間。

訂閱更新失敗,但舊設定仍可使用

這通常表示現有設定已快取在本機,而更新網址暫時無法存取。檢查訂閱連結是否完整、帳戶是否仍有效,以及更新要求是否被目前規則錯誤轉送。可以關閉系統代理後重試,也可以依訂閱提供者的要求決定更新要求走直連或代理。不要刪除仍可使用的舊設定,請先匯出必要的本機修改。

重新啟動電腦後代理狀態異常

確認客戶端開機啟動、核心啟動及自動設定系統代理這三個動作的先後關係。如果程式啟動較慢,Windows 可能暫時保留上次的代理位址,但對應連接埠尚未監聽。進入桌面後檢查系統匣程序及核心狀態;如果不需要自動接管,可關閉自動設定系統代理,改為客戶端完全啟動後手動開啟。

只有區域網路位址或印表機無法存取

先判斷問題出在系統代理還是 TUN。系統代理模式下,檢查 Windows 代理略過清單及設定中的區域網路直連規則;TUN 模式下,還要檢查私有位址區段路由、介面優先順序及嚴格路由設定。常見私有網段包括 10.0.0.0/8172.16.0.0/12192.168.0.0/16,但實際處理應以目前區域網路位址及設定規則為準。

安裝完成後的維護清單

穩定執行後,不需要頻繁修改所有選項。保留一套可重現的狀態,遇到異常時才容易比較。更新訂閱後先觀察策略群組是否重設;自訂規則應放在客戶端明確支援的覆寫或擴充區域,避免直接修改每次更新都會被取代的訂閱檔案。

  • 定期更新客戶端與所使用的核心,並閱讀對應專案的版本說明。
  • 更新訂閱後,確認目前設定、策略群組及規則模式仍符合預期。
  • 保留必要的設定備份,但分享前先移除其中的訂閱權杖及帳戶資訊。
  • 切換客戶端前,關閉舊客戶端的系統代理、TUN 及背景服務。
  • 排查問題時記錄時間、錯誤文字、命中規則及連接埠狀態,不要只記錄「無法連線」。

如果需要進一步了解規則、DNS、策略群組及設定欄位,可閱讀本站的Clash 使用手冊;若希望依照介面步驟完成其他平台設定,可前往安裝與設定教學。Windows 端最重要的不是同時開啟所有功能,而是先讓設定、節點、本機連接埠及系統代理形成一條可驗證的連線路徑,再依應用程式需求增加回送豁免或 TUN。

下載Clash