QUICKSTART / 10 MINUTES

Clash 使用教程:从订阅导入到连接验证

沿着一条固定路径操作:准备客户端,导入配置,选择规则模式,开启系统代理,最后从连接记录确认流量是否经过 Clash。本文只保留首次使用需要完成的动作。

START READY
  1. 01 导入订阅 Profiles / Configs
  2. 02 选择模式 Rule
  3. 03 建立连接 System Proxy
  4. 04 检查结果 Connections / Logs

PLATFORM ENTRY

先按系统选择客户端

开始前:客户端、订阅地址与系统权限

开始操作前需要准备两样内容:一个适合当前系统的 Clash 图形客户端,以及一条由服务提供方生成的 Clash 订阅地址。客户端负责读取配置、启动本地代理端口和执行规则;订阅地址负责提供节点、代理组与规则。两者不是同一项,只有安装客户端而没有可用配置,代理页面通常不会出现可选择的节点。

先进入下载中心,按 Windows、macOS 或 Linux 选择安装包。Windows 用户通常下载对应架构的安装程序并按向导完成安装;macOS 用户需要区分 Apple Silicon 与 Intel 处理器;Linux 用户则要根据发行版选择安装包格式。首次启动时,系统可能询问网络、VPN 配置或防火墙权限,这些权限用于建立本地代理或虚拟网络接口,应结合所使用客户端的功能开启。

订阅地址通常由服务提供方的控制台生成,外观是一段以 https:// 开头的长链接。它可能包含用于识别账户的参数,因此不要把完整地址粘贴到公开聊天、截图或日志贴中。本文不负责提供节点或订阅服务,也不会把“免费节点”作为稳定配置来源;公开地址经常失效,并且难以确认配置内容是否被改动。

安装后先打开客户端,不必立即启用系统代理。首次启动阶段的目标只是确认程序能正常进入主界面,并能找到“配置”“订阅”或“Profiles”入口。接下来先导入配置,再选择策略,最后才打开系统代理。这个顺序可以避免客户端尚未加载规则时,系统流量已经被指向一个没有准备好的本地端口。

导入订阅:让客户端加载配置文件

进入侧栏中的“配置”“订阅”“Profiles”或“Configs”页面。多数桌面客户端会在页面顶部提供一个 URL 输入框,旁边是“导入”“下载”“添加”或加号按钮。将完整订阅地址粘贴到输入框,再执行导入。此时客户端会请求远程配置,并把得到的 YAML 配置保存到本地配置目录。

导入成功后,页面中应出现一条新的配置记录。它通常会显示配置名称、更新时间以及更新按钮。不要只看到记录出现就立刻离开页面,还要点击该记录或使用右侧菜单把它设为当前配置。部分客户端把这个动作称为“启用”“选择”或“设为活动配置”;如果记录旁已经有选中标记、彩色边框或 Active 状态,则说明配置已经生效。

切换到“代理”页面检查结果。正常情况下,这里会出现若干代理组,例如“节点选择”“自动选择”“故障转移”或服务提供方自行定义的组名。每个组中应至少有 DIRECT、自动策略或具体节点可选。组名并没有统一模板,只要页面不再是空白,并且能看到策略与节点层级,就说明配置已经被内核读取。

如果点击导入后提示格式错误,先区分手上的链接究竟是 Clash YAML 订阅,还是其他客户端使用的通用订阅。浏览器能打开链接并不等于格式一定兼容;返回内容如果只是一串编码文本,而不是包含 proxiesproxy-groupsrules 等字段的 YAML,当前客户端可能无法直接读取。格式识别、配置文件结构和订阅转换会牵涉更多边界,遇到这类问题可转到使用手册查阅配置章节。

订阅导入后还要理解“更新”和“编辑”的区别。更新会重新从远程地址下载配置,服务提供方新增节点或修改规则后需要执行这个动作;直接编辑本地文件只影响当前副本,下次更新时可能被远程内容覆盖。首次使用阶段不要急着添加自定义规则,先以原始配置完成一次连接。确认基本链路正常后,再处理规则覆盖、脚本扩展或配置合并。

选择代理模式:首次使用先选规则模式

配置加载完成后,进入“代理”页面或主界面的模式选择区。常见选项是规则模式、全局模式和直连模式,对应界面中的 Rule、Global 与 Direct。首次使用建议选择规则模式。它会从上到下匹配配置文件中的规则,并按匹配结果把连接交给 DIRECT、PROXY、REJECT 或某个代理组。

规则模式的价值在于把不同流量分开处理。例如,本地网络与配置中指定的直连域名可以走 DIRECT;需要代理的域名进入 PROXY 组;明确阻止的请求进入 REJECT。用户通常只需要在代理组里选择节点,不必逐个决定每个网站如何连接。规则的先后顺序、域名匹配、IP 匹配与最终 MATCH 兜底属于进阶内容,可在使用手册的规则分流章节继续查看。

全局模式会把大部分连接交给当前选定的代理节点,适合短时间判断某个网站是否因为规则分流而直连,但不适合作为排错的唯一手段。直连模式则让流量绕过代理,常用于临时恢复原始网络或确认问题是否由代理链路引起。排错结束后,应根据实际需求切回规则模式。

选择 Rule 后,再处理代理组。点击最上层的“节点选择”或类似组名,先选择一个具体节点;如果配置提供“自动选择”策略,也可以先选择该策略,让内核根据配置定义的测试方式挑选候选节点。界面中的延迟测试只能说明客户端到测试地址的响应情况,不能单独证明所有网站都可访问,因此这里只把测试结果用于排除明显失联的节点。

有些配置包含多层代理组:最上层组指向“自动选择”“地区分组”或其他子组,子组再指向具体节点。修改上层策略后,还要进入被引用的子组检查最终节点。若上层选择的是自动策略,则手动切换下层节点可能不会立刻影响当前连接;若上层选择的是某个地区组,则该地区组中的选项才是实际出口。

RULE ORDER config.yaml
01 DOMAIN-SUFFIX,example.net,PROXY
02 GEOIP,CN,DIRECT
03 MATCH,PROXY

建立连接:开启系统代理并保持客户端运行

回到客户端主页或设置页,找到“系统代理”“System Proxy”开关并开启。这个动作会把操作系统的 HTTP 与 HTTPS 代理设置指向 Clash 正在监听的本地地址,常见形式是 127.0.0.1 加一个本地端口。端口号由客户端配置决定,不要因为其他教程使用某个固定数字,就手动把当前配置改成相同值。

系统代理开启后,浏览器和多数读取系统代理设置的桌面应用会把请求发送给 Clash。客户端必须继续运行;关闭进程后,本地监听端口随之消失,而系统代理如果没有及时恢复,应用可能表现为网页全部无法打开。退出客户端前,先关闭系统代理,或确认所用客户端能够在退出时自动恢复系统设置。

Windows 用户如果发现普通桌面浏览器可以连接,但 Microsoft Store 应用或部分系统组件没有产生连接记录,可能需要检查 UWP 回环限制。不同客户端通常在设置或服务模式区域提供回环辅助入口。这个操作涉及 Windows 应用容器的网络权限,不是每台电脑都需要执行;只有目标应用确实不读取当前代理时再处理,完整原理可查看使用手册的系统代理与 TUN 章节

macOS 首次修改系统网络代理时可能要求输入系统密码,启用 TUN 时还可能要求批准网络扩展。Linux 桌面环境对系统代理的支持并不完全一致:浏览器可能读取桌面设置,命令行程序通常不会。因此本步骤先以浏览器验证系统代理,终端程序留到下一步单独检查。

TUN 模式不是首次连接的必选项。它通过虚拟网络接口接管更多不读取系统代理的流量,覆盖范围比普通系统代理更广,但同时涉及管理员权限、路由、DNS 与其他 VPN 软件之间的配合。建议先只开启系统代理,确认订阅、节点与规则都能工作;确有游戏、命令行工具或特殊应用无法接入时,再启用 TUN。这样一旦出现问题,排查范围会更小。

如果系统代理开关刚打开就自动关闭,或者客户端提示端口占用,先退出其他代理软件并检查是否已有另一个 Clash 实例在后台运行。不要同时让多个程序修改同一组系统代理设置,也不要让两个程序监听同一个端口。清理冲突后重启客户端,再从配置启用、Rule 模式、节点选择到系统代理按顺序确认一次。

验证是否生效:浏览器与连接记录一起检查

打开浏览器访问一个平时可以稳定加载的 HTTPS 页面。不要只根据“网页打开了”判断代理已经生效,因为规则可能把该页面分配到 DIRECT。接着返回 Clash 客户端,进入“连接”“Connections”页面,观察是否出现刚才浏览器产生的新会话。会话记录通常会显示目标域名、协议、命中的规则与最终策略。

找到对应域名后,重点看两项:规则命中了什么,最终走了哪个策略。如果显示 DIRECT,说明请求确实经过规则引擎,但按配置决定直连;如果显示 PROXY 或具体代理组与节点,则说明请求已进入代理链路;如果显示 REJECT,则是规则主动拒绝。这个检查比单纯刷新网页更准确,因为它能区分“没有进入 Clash”和“进入 Clash 后被规则安排直连”。

随后打开“日志”“Logs”页面。正常连接通常能看到目标地址、规则匹配和策略选择。若日志持续出现连接超时,先换同一代理组中的另一个节点;若出现域名解析失败,检查 DNS 配置、TUN 状态以及其他网络工具是否同时接管 DNS;若日志完全没有浏览器请求,则问题更可能出在系统代理开关、浏览器代理扩展或应用自身代理设置。

浏览器扩展可能覆盖系统代理。若浏览器装有代理切换扩展,先暂时停用扩展或把它设为读取系统设置,再重新打开一个新页面测试。浏览器内已有连接可能被复用,因此测试时最好新建隐私窗口,或完全关闭浏览器后重新打开。这样更容易在 Connections 页面中找到刚生成的会话。

终端程序需要单独验证。很多命令行工具不会读取桌面系统代理,而是读取 HTTP_PROXYHTTPS_PROXYALL_PROXY 环境变量,或者要求在命令参数中明确写出代理地址。可以先查看客户端设置页中的 HTTP 或 mixed 端口,再用显式参数发起一次请求:

curl -x http://127.0.0.1:7890 https://example.com

上面的 7890 只是命令结构示例,实际使用时必须替换为当前客户端显示的本地 HTTP 或 mixed 端口。执行命令后回到 Connections 页面查找对应会话。如果显式代理能够连接,而不带 -x 的命令没有记录,说明 Clash 本身工作正常,只是终端尚未配置代理环境变量。

最后做一次恢复测试:关闭系统代理,再刷新页面,并观察新请求是否不再进入 Connections;然后重新开启系统代理,确认会话恢复出现。这个开关对照可以验证系统设置确实发生了变化。完成后保持 Rule 模式,根据实际使用情况决定是否让客户端开机启动。不要在尚未理解退出行为前同时开启多个自动启动的网络工具。

十分钟内仍未连通:按链路顺序排查

排错时不要反复随机切换所有开关。Clash 的基础链路可以拆成五段:订阅地址能够下载,配置能够被内核读取,代理组存在可用策略,本地端口正在监听,目标应用把流量发送到该端口。按这个顺序检查,能迅速判断问题停在哪一层。

  1. 配置层:回到配置页面执行一次更新,确认当前配置有明确选中状态。若更新失败,先处理订阅地址、网络连接或配置格式,而不是继续切换节点。
  2. 策略层:进入代理页面,确认模式为 Rule,顶层代理组没有停在不可用选项。换一个具体节点后,新建浏览器连接,不要用已经打开很久的页面判断结果。
  3. 端口层:检查客户端日志中是否有端口占用或内核启动失败。若端口冲突,退出其他代理程序和重复运行的客户端实例,再重新启动。
  4. 系统层:确认 System Proxy 处于开启状态。Windows 可查看系统代理设置,macOS 可检查当前网络服务的代理项,Linux 则要确认桌面环境和目标应用是否读取同一套设置。
  5. 应用层:浏览器检查代理扩展,终端检查环境变量,游戏或特殊应用检查是否需要 TUN。不要用一个应用的结果推断所有应用都采用相同代理机制。

如果问题只在某个网站出现,而其他代理连接正常,查看该网站对应会话的规则、策略与错误信息。规则错误属于配置层,节点无法访问属于出口层,DNS 失败属于解析层。若所有网站都没有任何连接记录,则优先检查系统代理和应用设置,不必先修改规则文件。

到这里仍无法定位时,保留一份可以启动的原始配置,再记录客户端名称、操作系统、当前模式、是否启用 TUN、日志中的具体错误以及 Connections 中是否出现会话。随后进入从零到精通使用手册,按系统代理、TUN、DNS、规则分流和日志章节继续查找。深层配置集中放在手册中,本页保持首次连接所需的最短操作路径。

NEXT READING

需要修改规则、DNS 或 TUN

继续阅读系统化手册,了解配置文件结构、规则优先级、端口职责、虚拟网络接口与日常维护方法。

打开使用手册
下载客户端