出站 · 入站 · 策略组 · DNS · Provider 全链路拆解

Clash 全协议支持
一个内核,接住 SS / V2Ray / Trojan / WireGuard

从出站加密协议到入站接管方式,从策略组调度到远程 Provider 动态加载,Clash 把整条代理链路拆成了可以自由组合的模块。本页按"出站 → 入站 → 调度 → 解析 → 加载"的顺序,把每个环节支持的协议与能力逐项列清,方便你根据自建节点或机场订阅搭出最合适的组合。

Shadowsocks VMess / VLESS Trojan Hysteria2 WireGuard SOCKS5 / HTTP
出站 8+ 种协议 入站 4 种接管方式 策略组 4 种调度模式 RESTful API 热更新

出站协议:连到节点那一侧,它都能接

出站协议决定 Clash 如何与你的代理服务器通信。机场换了协议不用换软件,下面这些类型全都在同一个内核里原生支持,粘贴订阅即可自动识别。

Shadowsocks / ShadowsocksR

最普及

普及度最高的加密代理协议,兼容绝大多数机场订阅。支持 AEAD 加密套件(aes-128-gcm、chacha20-ietf-poly1305 等)与流式加密,SSR 的混淆与协议插件也在支持范围内。

  • AEAD 加密
  • SSR 混淆插件
  • UDP 转发

VMess / VLESS(V2Ray)

抗封锁强

V2Ray 体系的两代核心协议。VMess 自带时间戳校验与动态 ID,VLESS 去掉了冗余加密、性能更轻。两者均可搭配 WebSocket、gRPC、HTTP/2 传输层与 TLS 使用。

  • WebSocket + TLS
  • gRPC 传输
  • Reality / XTLS

Trojan / Trojan-Go

伪装隐蔽

以标准 HTTPS 流量作为伪装外壳,主动探测时返回正常网页内容,特征极难被识别。适合对隐蔽性要求较高的场景,配合 CDN 使用效果更佳。

  • HTTPS 伪装
  • 多路复用
  • CDN 友好

Hysteria2 / Snell

弱网优选

基于 QUIC / UDP 的新一代高速协议。Hysteria2 在高丢包、高延迟网络下表现突出,Snell 以轻量与稳定见长,两者都适合移动网络与跨境长链路场景。

  • QUIC / UDP
  • 拥塞控制优化
  • 端口跳跃

WireGuard

组网利器

现代轻量级 VPN 协议,握手快、开销低。适合将 Clash 接入自建 WireGuard 网络,或把境外 VPS 作为出口节点使用,与代理节点混合调度也很自然。

  • 内核态转发
  • 密钥对认证
  • 多出口组网

SOCKS5 / HTTP(S)

通用出口

经典代理协议,面向企业内网、开发调试与脚本自动化场景。可作为上游代理串联使用,也能把本地服务反向暴露给 Clash 调度。

  • 用户名密码认证
  • 上游代理串联
  • 脚本调用友好

入站模式:本机流量怎么被接管

入站侧决定 Clash 以什么身份接收来自本机或局域网的请求。不同模式覆盖范围不同,按需要挑一个或组合使用。

HTTP 代理服务端

监听本地端口,接收浏览器与桌面软件的 HTTP 代理请求。配置最简单,兼容性最好,适合日常浏览场景。

HTTPS 代理服务端

在 HTTP 代理基础上支持 CONNECT 隧道,可转发 HTTPS 流量。浏览器访问加密站点时依赖这一通道完成握手。

SOCKS5 服务端

支持 TCP 与 UDP 转发,覆盖面比 HTTP 代理更广。命令行工具、下载器、游戏客户端等场景常用这一模式。

TUN 虚拟网卡

通过虚拟网卡接管设备全部 TCP / UDP 流量,不认代理设置的应用也能被接管。适合游戏、容器与全屋网关场景。

策略组:把节点组织起来,让流量自动找最优解

单个节点难免会有波动。Clash 的 Proxy Groups 把多个节点编成一组,由策略决定流量如何在组内分配。下面的四种调度模式可以组合使用,也可以嵌套引用。

  • 组内可以引用其他策略组,形成多级调度结构
  • 规则命中某个策略组后,由该组决定最终出口节点
  • 所有调度行为都可通过 RESTful API 实时查看与切换

手动选择(Select)

由用户手动指定当前使用哪个节点,客户端界面里点一下就切换。适合对出口地区有明确要求的场景。

延迟优选(URL-Test)

按固定间隔向各节点发送探测请求,自动把延迟最低的节点顶到出口位置。节点波动时自动切换,免去手动干预。

故障转移(Fallback)

按顺序依次尝试节点,当前节点不可用时自动切到下一个。适合对连接连续性要求较高的场景,切换过程不会中断已有会话。

负载均衡(Load-Balance)

把并发请求按策略分散到组内多个节点,避免单一节点带宽打满。适合多节点、大流量并发的使用场景。

DNS 引擎:把解析这一步也管起来

DNS 污染与泄漏是代理体验变差的高频原因。Clash 内置独立 DNS 引擎,支持加密解析与 Fake-IP 模式,从请求发起的第一步就把链路理顺。

加密 DNS 解析(DoH / DoT)

支持 DNS over HTTPS 与 DNS over TLS,解析请求全程加密传输。可在配置中为国内、国外域名分别指定不同的 DNS 服务器,从源头堵住污染与泄漏。解析结果还能按域名规则进行分流,避免所有查询都走同一通道。

Fake-IP 加速模式

对命中规则的域名直接返回一个虚拟 IP,省去真实 DNS 解析的等待时间,网页首次打开几乎无延迟。真实解析被推迟到代理建连时进行,既提升了响应速度,也避免了本地 DNS 提前暴露访问意图。

远程 Provider:节点列表可以动态加载

不必把所有节点写死在配置文件里。Clash 支持通过远程 Provider 从 URL 动态拉取代理列表与规则集,配合定时更新,机场调整线路后本地会自动同步,无需手动改配置。

同一份配置里可以挂多个 Provider,按用途分别管理节点池与规则集。Provider 支持多种格式,解析后自动合并进策略组,与本地节点完全同权使用。

# 远程 Provider 配置结构示例
proxy-providers:
  airport-a:
    type: http
    url: "https://example.com/sub?token=***"
    interval: 3600
    path: "./providers/airport-a.yaml"
    health-check:
      enable: true
      interval: 300

RESTful API:配置与状态都可以就地更新

Clash 暴露了一套完整的 RESTful API,规则、策略组、Provider 都能通过接口动态调整。图形界面的很多操作,本质上就是在调用这些接口。

配置热重载

修改规则文件后无需重启进程,通过接口触发重载即可生效。调试分流规则时特别实用,改完立刻能看到效果。

连接与日志查询

实时拉取当前活动连接列表、每条请求命中的规则与出口节点,以及历史流量统计。排查问题时比翻日志文件直观得多。

节点测速与切换

对指定策略组或节点发起延迟测试,按结果排序,并通过接口切换当前选中节点。自动化脚本可以把这套流程串起来定时执行。

不同场景下,怎么挑协议组合?

协议没有绝对的好坏,只有适不适合当前网络环境与用途。下面按常见场景给出组合建议,可以当作配置时的参考起点。

使用场景
推荐协议组合
关键考量
日常浏览与视频
SS(AEAD)或 Trojan + 延迟优选策略组
优先看延迟与稳定性,节点波动时自动切换
网络环境复杂、封锁较严
VMess + WebSocket + TLS,或 VLESS + Reality
侧重伪装与抗识别能力,牺牲少量性能换取连通率
移动网络、高丢包链路
Hysteria2 或 Snell + 故障转移策略组
QUIC / UDP 在弱网下重传效率更高,体验更平稳
大流量并发下载
多节点 SS / Trojan + 负载均衡策略组
把并发请求分散到多个出口,避免单节点带宽打满
企业内网与脚本调用
SOCKS5 上游代理 + HTTP 入站
兼容性优先,便于与现有工具链对接

协议相关常见问题

关于协议选择、策略组配置与 DNS 设置,这里整理了最常被问到的几类问题。

出站侧支持 Shadowsocks、ShadowsocksR、VMess、VLESS、Trojan、Trojan-Go、Hysteria2、Snell、WireGuard、SOCKS5、HTTP(S) 等;入站侧支持 HTTP、HTTPS、SOCKS5 服务端与 TUN 虚拟网卡。基于 Mihomo 内核的客户端还会持续跟进新协议,具体以当前版本的支持列表为准。

可以从网络环境反推:SS 性能轻、兼容广,适合大多数日常场景;VMess / VLESS 传输层组合灵活,抗封锁能力更强,适合网络环境复杂的地区;Trojan 伪装成标准 HTTPS,隐蔽性最好,配合 CDN 使用效果更佳。实际使用中不必只选一种,把它们放进同一个策略组,让 Clash 按延迟和可用性自动调度即可。

两者在出站协议上没有区别,用的都是同一套代理节点。差别在入站侧:系统代理通过 HTTP / SOCKS5 服务端接收请求,只有认代理设置的应用才会走;TUN 模式通过虚拟网卡接管设备全部 TCP / UDP 流量,不认代理的游戏、命令行工具、Docker 容器也能被一并接管。需要全局接管时选 TUN,只需浏览器生效时选系统代理即可。

Fake-IP 对绝大多数浏览场景都是加分项,能明显降低首次连接延迟。少数依赖真实 DNS 解析结果的应用(例如某些局域网设备发现、P2P 直连工具)可能会受影响。遇到这类情况,可以在配置中把这些域名加入 Fake-IP 过滤列表,让它们走真实解析,而不必整体关闭 Fake-IP。

最常见的用法是把境外 VPS 上的 WireGuard 配置当作一个出站节点写进 Clash,让指定流量走 WireGuard 隧道出去。这种方式适合自建组网、需要固定 IP 出口,或希望把代理流量与 VPN 流量统一调度的场景。WireGuard 节点同样可以放进策略组,与 SS、Trojan 节点一起参与延迟优选或故障转移。

可以嵌套。一个策略组可以引用其他策略组作为成员,形成多级调度结构,规则命中后逐层决策到最终节点。嵌套本身带来的性能开销可以忽略,因为它只在建连时做一次选择,不参与数据转发。不过层级过深会增加配置复杂度,建议控制在两到三层以内,保持可读性。