Shadowsocks / ShadowsocksR
最普及普及度最高的加密代理协议,兼容绝大多数机场订阅。支持 AEAD 加密套件(aes-128-gcm、chacha20-ietf-poly1305 等)与流式加密,SSR 的混淆与协议插件也在支持范围内。
- AEAD 加密
- SSR 混淆插件
- UDP 转发
从出站加密协议到入站接管方式,从策略组调度到远程 Provider 动态加载,Clash 把整条代理链路拆成了可以自由组合的模块。本页按"出站 → 入站 → 调度 → 解析 → 加载"的顺序,把每个环节支持的协议与能力逐项列清,方便你根据自建节点或机场订阅搭出最合适的组合。
出站协议决定 Clash 如何与你的代理服务器通信。机场换了协议不用换软件,下面这些类型全都在同一个内核里原生支持,粘贴订阅即可自动识别。
普及度最高的加密代理协议,兼容绝大多数机场订阅。支持 AEAD 加密套件(aes-128-gcm、chacha20-ietf-poly1305 等)与流式加密,SSR 的混淆与协议插件也在支持范围内。
V2Ray 体系的两代核心协议。VMess 自带时间戳校验与动态 ID,VLESS 去掉了冗余加密、性能更轻。两者均可搭配 WebSocket、gRPC、HTTP/2 传输层与 TLS 使用。
以标准 HTTPS 流量作为伪装外壳,主动探测时返回正常网页内容,特征极难被识别。适合对隐蔽性要求较高的场景,配合 CDN 使用效果更佳。
基于 QUIC / UDP 的新一代高速协议。Hysteria2 在高丢包、高延迟网络下表现突出,Snell 以轻量与稳定见长,两者都适合移动网络与跨境长链路场景。
现代轻量级 VPN 协议,握手快、开销低。适合将 Clash 接入自建 WireGuard 网络,或把境外 VPS 作为出口节点使用,与代理节点混合调度也很自然。
经典代理协议,面向企业内网、开发调试与脚本自动化场景。可作为上游代理串联使用,也能把本地服务反向暴露给 Clash 调度。
入站侧决定 Clash 以什么身份接收来自本机或局域网的请求。不同模式覆盖范围不同,按需要挑一个或组合使用。
监听本地端口,接收浏览器与桌面软件的 HTTP 代理请求。配置最简单,兼容性最好,适合日常浏览场景。
在 HTTP 代理基础上支持 CONNECT 隧道,可转发 HTTPS 流量。浏览器访问加密站点时依赖这一通道完成握手。
支持 TCP 与 UDP 转发,覆盖面比 HTTP 代理更广。命令行工具、下载器、游戏客户端等场景常用这一模式。
通过虚拟网卡接管设备全部 TCP / UDP 流量,不认代理设置的应用也能被接管。适合游戏、容器与全屋网关场景。
单个节点难免会有波动。Clash 的 Proxy Groups 把多个节点编成一组,由策略决定流量如何在组内分配。下面的四种调度模式可以组合使用,也可以嵌套引用。
由用户手动指定当前使用哪个节点,客户端界面里点一下就切换。适合对出口地区有明确要求的场景。
按固定间隔向各节点发送探测请求,自动把延迟最低的节点顶到出口位置。节点波动时自动切换,免去手动干预。
按顺序依次尝试节点,当前节点不可用时自动切到下一个。适合对连接连续性要求较高的场景,切换过程不会中断已有会话。
把并发请求按策略分散到组内多个节点,避免单一节点带宽打满。适合多节点、大流量并发的使用场景。
DNS 污染与泄漏是代理体验变差的高频原因。Clash 内置独立 DNS 引擎,支持加密解析与 Fake-IP 模式,从请求发起的第一步就把链路理顺。
支持 DNS over HTTPS 与 DNS over TLS,解析请求全程加密传输。可在配置中为国内、国外域名分别指定不同的 DNS 服务器,从源头堵住污染与泄漏。解析结果还能按域名规则进行分流,避免所有查询都走同一通道。
对命中规则的域名直接返回一个虚拟 IP,省去真实 DNS 解析的等待时间,网页首次打开几乎无延迟。真实解析被推迟到代理建连时进行,既提升了响应速度,也避免了本地 DNS 提前暴露访问意图。
不必把所有节点写死在配置文件里。Clash 支持通过远程 Provider 从 URL 动态拉取代理列表与规则集,配合定时更新,机场调整线路后本地会自动同步,无需手动改配置。
同一份配置里可以挂多个 Provider,按用途分别管理节点池与规则集。Provider 支持多种格式,解析后自动合并进策略组,与本地节点完全同权使用。
Clash 暴露了一套完整的 RESTful API,规则、策略组、Provider 都能通过接口动态调整。图形界面的很多操作,本质上就是在调用这些接口。
修改规则文件后无需重启进程,通过接口触发重载即可生效。调试分流规则时特别实用,改完立刻能看到效果。
实时拉取当前活动连接列表、每条请求命中的规则与出口节点,以及历史流量统计。排查问题时比翻日志文件直观得多。
对指定策略组或节点发起延迟测试,按结果排序,并通过接口切换当前选中节点。自动化脚本可以把这套流程串起来定时执行。
协议没有绝对的好坏,只有适不适合当前网络环境与用途。下面按常见场景给出组合建议,可以当作配置时的参考起点。
关于协议选择、策略组配置与 DNS 设置,这里整理了最常被问到的几类问题。
出站侧支持 Shadowsocks、ShadowsocksR、VMess、VLESS、Trojan、Trojan-Go、Hysteria2、Snell、WireGuard、SOCKS5、HTTP(S) 等;入站侧支持 HTTP、HTTPS、SOCKS5 服务端与 TUN 虚拟网卡。基于 Mihomo 内核的客户端还会持续跟进新协议,具体以当前版本的支持列表为准。
可以从网络环境反推:SS 性能轻、兼容广,适合大多数日常场景;VMess / VLESS 传输层组合灵活,抗封锁能力更强,适合网络环境复杂的地区;Trojan 伪装成标准 HTTPS,隐蔽性最好,配合 CDN 使用效果更佳。实际使用中不必只选一种,把它们放进同一个策略组,让 Clash 按延迟和可用性自动调度即可。
两者在出站协议上没有区别,用的都是同一套代理节点。差别在入站侧:系统代理通过 HTTP / SOCKS5 服务端接收请求,只有认代理设置的应用才会走;TUN 模式通过虚拟网卡接管设备全部 TCP / UDP 流量,不认代理的游戏、命令行工具、Docker 容器也能被一并接管。需要全局接管时选 TUN,只需浏览器生效时选系统代理即可。
Fake-IP 对绝大多数浏览场景都是加分项,能明显降低首次连接延迟。少数依赖真实 DNS 解析结果的应用(例如某些局域网设备发现、P2P 直连工具)可能会受影响。遇到这类情况,可以在配置中把这些域名加入 Fake-IP 过滤列表,让它们走真实解析,而不必整体关闭 Fake-IP。
最常见的用法是把境外 VPS 上的 WireGuard 配置当作一个出站节点写进 Clash,让指定流量走 WireGuard 隧道出去。这种方式适合自建组网、需要固定 IP 出口,或希望把代理流量与 VPN 流量统一调度的场景。WireGuard 节点同样可以放进策略组,与 SS、Trojan 节点一起参与延迟优选或故障转移。
可以嵌套。一个策略组可以引用其他策略组作为成员,形成多级调度结构,规则命中后逐层决策到最终节点。嵌套本身带来的性能开销可以忽略,因为它只在建连时做一次选择,不参与数据转发。不过层级过深会增加配置复杂度,建议控制在两到三层以内,保持可读性。