安裝前先確認系統、架構與客戶端類型
Windows 上的「Clash」通常不是單一應用程式名稱,而是一類採用 Clash 或 mihomo 核心的圖形化客戶端。原版 Clash for Windows 已停止維護,繼續使用舊安裝檔可能遇到核心過時、訂閱欄位不相容,以及系統代理伺服器無法復原等問題。重新安裝時,應選擇仍在維護且明確支援 Windows 的客戶端,並優先使用 mihomo 核心。
安裝前依序前往「設定」→「系統」→「系統資訊」,檢查 Windows 版本與系統類型。一般電腦會顯示「64 位元作業系統,x64 型處理器」,對應下載檔名中含有 x64、amd64 或 x86_64 的安裝檔。搭載 Qualcomm Snapdragon 等 ARM 處理器的裝置,應選擇 arm64。只有舊式 32 位元 Windows 才使用 x86 或 ia32,多數新客戶端已不再提供這種架構。
| 系統資訊 | 應選架構 | 常見檔案標記 |
|---|---|---|
| Intel 或 AMD 64 位元電腦 | x64 | x64、amd64、x86_64 |
| Windows on ARM 裝置 | ARM64 | arm64、aarch64 |
| 舊式 32 位元 Windows | x86 | x86、ia32 |
安裝版與免安裝版如何選擇
- 安裝版:通常附有
.exe或.msi安裝程式,可建立開始功能表捷徑、解除安裝項目與開機啟動工作,適合固定使用的個人電腦。 - 免安裝版:通常是壓縮檔,解壓縮後即可直接執行。設定、記錄與核心檔案可能儲存在解壓縮資料夾中,移動資料夾前應先退出客戶端。
- Microsoft Store 版:更新管道較統一,但應用程式權限、資料目錄與功能可能和獨立安裝版不同,安裝前應先核對專案說明。
下載安裝檔並完成首次啟動
從本站下載頁進入對應客戶端的 Windows 區域,確認架構後再下載安裝檔。瀏覽器完成下載後,先核對檔名、副檔名、發行版本,以及來源頁面是否一致。若專案提供數位簽章,可在檔案上按右鍵選擇「內容」→「數位簽章」,查看簽署者與簽章狀態。
處理 Windows 安全性警告
首次執行下載量較少的新版本時,Microsoft Defender SmartScreen 可能顯示「Windows 已保護您的電腦」。這類提示是依據檔案信譽觸發,不代表已判定檔案具有惡意行為。請先確認檔案來自專案的正式發行管道,再按一下「其他資訊」查看應用程式名稱與發行者;無法確認來源時,請不要繼續執行。
安裝過程保留預設安裝目錄通常最省事。若選擇免安裝版,不要直接在壓縮檔預覽視窗中執行,應先完整解壓縮到具有寫入權限的目錄,例如使用者目錄下的應用程式資料夾。不要放入必須具備系統管理員權限才能寫入的系統目錄,否則更新核心、儲存設定與寫入記錄時可能失敗。
- 退出目前正在執行的舊 Clash 客戶端,避免連接埠和系統代理伺服器遭舊程序占用。
- 執行安裝程式,查看安裝路徑與啟動項目選項。
- 完成後從開始功能表啟動客戶端,等待主介面與核心狀態載入。
- 前往「設定」→「核心」或「設定」→「核心設定」,確認核心能正常啟動。
- 第一次匯入設定前,先不要啟用 TUN,先透過系統代理伺服器完成基本驗證。
匯入訂閱並檢查設定是否有效
客戶端本身不會提供可用節點。您需要向服務提供商取得 Clash YAML 設定連結,或取得客戶端明確支援的訂閱連結。訂閱網址屬於存取憑證,不應貼到公開網頁、截圖、記錄貼文或共用文件中。
不同客戶端的入口名稱略有差異,常見路徑是「設定」→「新增」→「從 URL 匯入」,或「訂閱」→「新增訂閱」。貼上完整連結後設定名稱與自動更新間隔,再按一下匯入。正常結果應在設定清單中顯示更新時間、代理群組與節點數量,而不是只產生空白設定。
匯入失敗時先區分三類問題
- 無法存取連結:在瀏覽器開啟後回傳 403、404、逾時或登入頁面。此時應檢查訂閱是否已過期、複製時是否遺漏字元,以及伺服器是否限制存取。
- 格式不相容:連結能回傳內容,但客戶端提示 YAML 解析失敗、缺少
proxies或不識別欄位。一般 Base64 節點清單不能直接當作完整 Clash 設定使用。 - 設定可以匯入但沒有節點:可能是訂閱帳戶失效、篩選規則排除了所有節點,或伺服器回傳了空白設定。
一份可執行的 Clash 設定通常包含代理節點、代理群組與規則。使用規則模式時,連線會由上至下比對 rules,最後由 MATCH 處理未命中的流量。客戶端顯示「設定匯入成功」只代表檔案已被接受,不表示節點連線正常、規則正確或訂閱仍在有效期內。
mixed-port: 7890
mode: rule
allow-lan: false
log-level: info
proxy-groups:
- name: 節點選擇
type: select
proxies:
- DIRECT
rules:
- GEOIP,CN,DIRECT
- MATCH,節點選擇
上面的片段僅用於說明結構,不能取代實際訂閱。mixed-port: 7890 表示 HTTP 與 SOCKS 流量共用本機 7890 連接埠;部分客戶端會分別使用 HTTP 7890、SOCKS 7891,也可能由圖形介面覆寫設定檔中的連接埠。實際排查時,應以客戶端「設定」→「連接埠設定」或執行記錄顯示的監聽位址為準。
啟用系統代理伺服器並逐層驗證
完成訂閱匯入後,先前往「代理」頁面,在目標代理群組中選擇一個節點,再將模式設為「規則」。接著前往「設定」→「系統代理伺服器」,開啟系統代理伺服器。客戶端通常會將 Windows 的代理伺服器設為 127.0.0.1,連接埠則指向本機 HTTP 或混合連接埠,例如 7890。
第一層:確認核心與節點
- 查看客戶端狀態列,確認核心正在執行。
- 在「代理」頁面執行延遲測試。延遲數字只代表測試位址可連線,不代表所有網站都能存取。
- 開啟「記錄」,將層級維持在
info,觀察是否出現驗證失敗、連線逾時、DNS 失敗或規則解析錯誤。 - 開啟「連線」頁面,造訪測試網站後確認出現新的 TCP 或 UDP 工作階段。
第二層:確認 Windows 系統代理伺服器
按下 Win + I 開啟「設定」→「網路和網際網路」→「代理伺服器」。啟用成功後,「使用代理伺服器」附近應顯示本機位址與對應連接埠。不要同時啟用舊代理軟體、瀏覽器代理擴充功能與另一套系統代理工具,否則最後寫入設定的程式會覆寫前一個程式的設定。
您可以在命令提示字元中檢查 WinHTTP 代理伺服器,但請注意,WinHTTP 與一般桌面應用程式使用的 WinINET 系統代理伺服器並不是同一套設定:
netsh winhttp show proxy
該命令顯示「直接存取」不一定表示 Clash 系統代理伺服器失效。Chrome、Edge 等桌面瀏覽器通常會讀取 Windows 系統代理伺服器,而部分系統服務則會讀取 WinHTTP 設定。除非已確認目標程式依賴 WinHTTP,否則不要為了讓命令輸出改變而貿然執行全域匯入。
第三層:分別使用瀏覽器與命令列驗證
測試瀏覽器時,先關閉代理擴充功能,使用無痕視窗造訪目標網站,再回到 Clash 的「連線」與「記錄」頁面查看紀錄。若瀏覽器可用而 PowerShell 不可用,通常是命令列程式沒有讀取系統代理伺服器,而不是 Clash 核心故障。
使用 curl.exe 可以避開 PowerShell 舊版本中的 curl 別名差異,直接指定本機 HTTP 代理伺服器:
curl.exe -I --proxy http://127.0.0.1:7890 https://example.com
curl.exe -I https://example.com
第一條成功、第二條失敗,表示 Clash 監聽連接埠與節點基本正常,但終端機沒有自動使用系統代理伺服器。您可以在目前的 PowerShell 工作階段中設定環境變數:
$env:HTTP_PROXY="http://127.0.0.1:7890"
$env:HTTPS_PROXY="http://127.0.0.1:7890"
$env:ALL_PROXY="socks5://127.0.0.1:7890"
這些變數只會影響目前終端機及其啟動的子程序。部分工具只識別小寫變數,部分程式則有自己的代理參數。Git 可透過 git config 設定,npm、Python 套件管理器與開發工具也應依各自文件設定,不要把瀏覽器的結果直接推論到所有命令列程式。
連接埠遭占用、系統代理伺服器殘留與區域網路存取
7890 連接埠遭占用
核心記錄出現「address already in use」「bind failed」或「無法繫結連接埠」時,表示其他程序已在監聽該連接埠。請以系統管理員身分開啟命令提示字元,執行:
netstat -ano | findstr :7890
tasklist /fi "PID eq 1234"
第一條命令最右側會顯示 PID。第二條中的 1234 是排查範例,請替換為實際查到的數字。確認程序用途後,退出衝突軟體,或前往「設定」→「連接埠設定」,將混合連接埠改為尚未占用的值,例如 7892。修改後還要重新切換一次系統代理伺服器,讓 Windows 記錄的新連接埠與客戶端監聽的連接埠一致。
退出後系統仍然無法上網
客戶端被強制結束、系統當機或更新失敗時,Windows 可能保留指向 127.0.0.1:7890 的代理伺服器設定,但本機連接埠已沒有程序監聽。前往「設定」→「網路和網際網路」→「代理伺服器」,關閉「使用代理伺服器」,再重新啟動客戶端。若瀏覽器仍顯示代理錯誤,請完全退出瀏覽器後再開啟,因為部分程序會快取網路設定。
讓區域網路裝置連線至本機代理伺服器
預設監聽 127.0.0.1 只允許本機存取。需要讓手機或另一台電腦連線時,才啟用「允許區域網路連線」,或將 allow-lan 設為 true。接著查看 Windows 目前的區域網路 IPv4 位址,例如 192.168.1.25,在另一台裝置填入該位址與 Clash 連接埠。
區域網路存取還會受到 Windows Defender 防火牆、網路設定檔與路由器用戶端隔離影響。家庭網路應設為「私人網路」,並只允許客戶端在必要的網路範圍內監聽。不建議在公用網路中開放本機代理伺服器連接埠。
UWP 應用程式與 TUN 模式的差異
傳統系統代理伺服器主要涵蓋會主動讀取 Windows 代理設定的應用程式。部分 Microsoft Store 應用程式採用 UWP 沙箱,預設不允許存取本機回環位址,因此即使瀏覽器已透過 127.0.0.1:7890 運作,市集應用程式仍可能直接連線或回報網路錯誤。
UWP 回環豁免
支援此功能的客戶端通常提供「設定」→「UWP 回環」→「啟動助手」。在清單中勾選需要代理伺服器的應用程式並儲存即可。只為確實需要存取本機代理伺服器的應用程式新增豁免,不必全部勾選。系統升級或應用程式重新安裝後,套件身分可能改變,需要重新檢查。
PowerShell 可用於查看應用程式套件名稱:
Get-AppxPackage | Select-Object Name, PackageFamilyName
命令列工具 CheckNetIsolation.exe 也能管理回環豁免,但套件系列名稱較長,容易選錯。建議優先使用客戶端提供的圖形化助手,修改後完全退出目標 UWP 應用程式,再重新開啟。
什麼時候需要 TUN
TUN 模式會建立虛擬網路介面,從網路層接管更多流量,適合不讀取系統代理伺服器的應用程式、部分遊戲啟動器、命令列工具,以及需要 UDP 轉送的情境。mihomo 核心可在 Windows 上使用 TUN,但客戶端通常還需要安裝服務、驅動程式,或以系統管理員權限完成首次設定。
常見啟用路徑是「設定」→「服務模式」→「安裝」,安裝完成後前往「設定」→「TUN 模式」開啟開關。實際名稱取決於客戶端。若服務安裝後仍無法啟動,請重新啟動客戶端或 Windows,再檢查記錄中是否出現虛擬網路介面建立失敗、路由寫入失敗或 DNS 監聽連接埠衝突。
| 方式 | 涵蓋範圍 | 權限需求 | 適用情境 |
|---|---|---|---|
| 系統代理伺服器 | 會讀取 Windows 代理設定的應用程式 | 通常不需要持續的系統管理員權限 | 瀏覽器、常見桌面應用程式、基本驗證 |
| UWP 回環 | 已新增豁免的市集應用程式 | 修改時可能需要授權 | Microsoft Store 應用程式無法存取本機代理伺服器 |
| TUN 模式 | 更多 TCP、UDP 與不讀取代理設定的程式 | 通常需要服務或驅動程式 | 遊戲、終端機、複雜分流與透明接管 |
開機自動啟動失效與背景服務排查
「開機自動啟動」至少包含兩個環節:圖形化客戶端能否在登入後啟動,以及 mihomo 核心或服務能否隨客戶端正常執行。只看到系統匣圖示不代表核心已在監聽連接埠;反過來,服務在背景執行也不代表系統代理伺服器已寫入 Windows。
檢查客戶端自動啟動
- 在客戶端中前往「設定」→「開機自動啟動」,先關閉後再重新開啟一次。
- 按下 Ctrl + Shift + Esc 開啟工作管理員,前往「啟動應用程式」,確認對應項目的狀態為「已啟用」。
- 按下 Win + R,輸入
shell:startup,檢查是否存在舊客戶端留下的失效捷徑。 - 若客戶端使用工作排程,開啟「工作排程器」,查看最近的執行結果與觸發條件。
部分客戶端更新安裝路徑後,舊啟動項目仍指向已刪除的可執行檔。此時應關閉應用程式內的自動啟動、完全退出客戶端,再重新開啟並啟用自動啟動。免安裝版移動資料夾後,同樣需要重建啟動項目。
啟動後系統代理伺服器沒有自動開啟
檢查「設定」→「系統代理伺服器」附近是否有「啟動時復原系統代理伺服器」或類似選項。部分客戶端為避免異常關機後網路被鎖死,只會啟動程式而不會自動開啟系統代理伺服器。需要自動接管時,應分別啟用開機啟動與啟動後開啟系統代理伺服器,並確認安全軟體沒有阻止應用程式修改代理設定。
如果使用 TUN,還要檢查服務狀態。按下 Win + R,輸入 services.msc,確認客戶端安裝的服務沒有停用。服務名稱因客戶端而異,應根據安裝記錄與客戶端設定頁辨識,不要刪除用途不明的系統服務。
DNS、規則模式與「可以連線但無法開啟」
節點延遲正常但網頁無法開啟時,問題可能發生在 DNS、規則選擇、IPv6 路由或目標網站的交握階段。先在「連線」頁面查看請求命中了哪個規則與代理群組,再到「記錄」確認錯誤發生於網域解析、代理連線,還是 TLS 交握。
依現象縮小範圍
- 網域無法開啟,IP 可以存取:優先檢查 DNS 設定、53 連接埠衝突與 TUN DNS 劫持狀態。
- 所有請求都顯示 DIRECT:檢查目前模式是否誤設為「直連」,以及規則末端是否將流量送往錯誤的策略群組。
- 切換至全域模式後可以使用:通常是規則比對或策略群組選擇問題,不應長期依賴全域模式掩蓋設定錯誤。
- 只有 UDP 應用程式失敗:確認節點協定、伺服器與客戶端都支援 UDP,並檢查 TUN 是否確實接管該程式。
- 瀏覽器偶爾仍使用舊線路:關閉瀏覽器中的安全 DNS 或代理擴充功能進行對照測試,並完全退出背景程序。
規則模式是日常使用的推薦起點。它會依據網域、IP、程序或規則集,決定使用 DIRECT、REJECT 或某個代理群組。全域模式會將大部分連線交給指定代理群組,適合短時間對照排查;直連模式則會繞過代理伺服器。切換模式後應重新發出請求,並在連線紀錄中確認新工作階段的輸出策略。
一份可重複執行的安裝檢查清單
- 前往「設定」→「系統」→「系統資訊」,確認 x64 或 ARM64 架構。
- 選擇仍在維護且支援目前 Windows 版本的客戶端。
- 從正式發行頁面下載安裝版,或完整解壓縮免安裝版。
- 首次啟動後確認核心正在執行,先不要急著啟用 TUN。
- 從「設定」或「訂閱」頁面匯入 Clash YAML 訂閱。
- 在「代理」頁面選擇節點,將執行模式設為「規則」。
- 開啟「設定」→「系統代理伺服器」,核對本機位址與連接埠。
- 透過瀏覽器、連線紀錄與記錄驗證流量路徑。
- 使用
curl.exe --proxy個別驗證終端機程式。 - 遇到連接埠錯誤時,使用
netstat -ano找出占用中的程序。 - UWP 應用程式無法連線時,設定回環豁免。
- 只有在系統代理伺服器驗證通過後,再安裝服務並啟用 TUN。
- 最後測試開機自動啟動、設定更新,以及異常退出後的代理伺服器復原。
Windows 安裝 Clash 的關鍵,不是持續按下安裝按鈕,而是逐層對應安裝檔、核心、訂閱、監聽連接埠、系統代理伺服器與應用程式流量。每次只修改一個環節,並同時查看「連線」與「記錄」,多數問題都能定位到明確範圍。