拿到订阅链接之后该点哪里、配置文件夹放在哪、TUN 模式什么时候开、规则模式怎么切换——这些新手最容易卡住的环节,下面按实际操作的顺序逐条拆开。Windows、macOS、Linux、Android、iOS 的差异也一并标出,跟着做即可。
不管用的是哪个平台的客户端,配置的骨架都是一样的:拿到链接 → 导入配置 → 选定模式 → 验证连通。下面这张流程图先给你一个整体印象,细节在后面展开。
从机场后台或自建服务处拿到 Clash 格式的订阅地址,复制到剪贴板待用。
在客户端订阅页粘贴链接并确认下载,客户端会自动解析生成 YAML 配置文件。
把运行模式切到「规则」,让国内直连、境外走节点,这是日常使用的推荐配置。
打开系统代理或 TUN,访问一个境外站点确认真的走通了,配置到此完成。
下面按实际操作顺序展开,把每个环节容易卡住的地方单独标出来。第一次配置建议完整看一遍,之后只回查对应的段落即可。
订阅链接是整条链路的起点。它通常由机场后台的「一键订阅」或「Clash 订阅」入口提供,也可能由自建服务生成。拿到之后先确认两点:格式是 Clash 专用(不是 SS 或 V2Ray 通用链接),以及链接带有有效的令牌参数。
?token= 或 ?sub= 字样,这是身份凭据不同客户端的入口名称略有差别,但都在「订阅」或「Profiles」页面。粘贴链接后点击下载,客户端会拉取订阅内容并自动生成一份 YAML 配置文件。这一步是自动完成的,不需要手工填服务器地址、端口或密码。
如果客户端支持「一键导入」链接(形如 clash://install-config?url=...),在浏览器中点击这类链接会直接唤起客户端并自动完成导入,比手工粘贴更快。
另外还有一种方式是把已经下载好的 YAML 文件拖入客户端的配置文件夹。配置文件通常位于以下路径:
导入配置后,客户端顶部或设置页会有一个模式切换入口,通常提供「规则 / 全局 / 直连」三种选项。日常使用选「规则」即可,Clash 会按配置文件里的分流规则自动判断每条请求的去向。
如果希望进一步定制,可以在客户端的规则编辑器里新增条目。常见规则类型的写法如下:
MATCH 兜底。
规则选好之后,还需要打开一个「开关」让流量真正经过 Clash。客户端一般提供两种接管方式,按需选择一个即可。
Windows 上启用 TUN 模式需要管理员权限,首次开启时按提示授权即可。macOS 上需要授予网络扩展权限,通常在「系统设置 → 隐私与安全性」中确认。
整体流程一致,但不同客户端的菜单命名与文件位置有细微差异。下面把最常被问到的几个环节按平台列出来,方便对照操作。
~/.config/clash/ 或客户端自带目录,可在设置中查看模式决定了 Clash 如何处理流量。日常使用几乎只用「规则」一种,另外两种在特定场景下才需要临时切换。
按配置文件中的分流规则,为每条请求单独判断走代理还是直连。国内站点保持直连速度,境外服务自动分配节点,是配置完成后应该长期保持的模式。
强制所有流量走代理节点,不区分国内外。适合临时测试某个节点的实际表现,或规则文件出现问题时快速确认链路是否通畅。
完全关闭代理,所有请求直接发出。用于排查网络问题、对比代理前后的访问速度,或临时需要停用代理时使用。
系统代理只覆盖那些主动读取代理设置的应用。游戏客户端、部分命令行工具、Docker 容器往往不认这些设置,流量会绕过代理直接发出。TUN 模式通过创建一张虚拟网卡,在更底层的位置接管全部 TCP / UDP 流量,从根上解决覆盖不全的问题。
开启 TUN 之后,Clash 会同时充当网络网关的角色。你在规则文件里写的分流逻辑照常生效,只是接管范围从「部分应用」变成了「整台设备」。
首次开启 TUN 时会弹出授权提示,确认后客户端会安装虚拟网卡驱动。之后每次开启不再重复提示。
在「系统设置 → 隐私与安全性」中找到被拦截的提示,点击允许。若使用 ClashX Pro,还需在增强模式下确认 TUN 已就绪。
两者同时启用会导致流量被重复接管,表现为部分应用无法联网。切换时先关掉当前模式,再开启另一种。
Clash Verge Rev 基于 Mihomo(Clash.Meta)内核,在原有能力之上补了不少实用功能。配置流程与通用教程一致,只是多了几个值得开启的选项。
原生支持 Hysteria2、VLESS Reality、WireGuard 等新协议。订阅里出现这些节点时无需额外配置,客户端会自动识别并生成对应的出站条目。
可以直接在图形界面里修改规则与策略组,改完即时生效,不必手工打开 YAML 文件。对不熟悉缩进语法的用户来说,比文本编辑安全得多。
可以把节点订阅与规则集分别配置,规则集独立更新,不影响节点配置。换机场时只需替换订阅链接,自定义规则仍然保留。
两个接管方式在同一个界面里独立控制,切换时状态一目了然。TUN 模式还提供「严格路由」等选项,可按网络环境微调接管行为。
命令行启动与配置文件中,有两处写法新手经常弄错。提前了解可以省下不少排查时间。
Mihomo 内核支持通过 -d 参数指定配置目录,适合多套配置并存或容器化部署的场景。启动时把目录路径跟在参数后面即可。
不指定时,内核会按默认路径查找配置。容器部署时通常挂载一个卷,再用 -d 指向挂载点。
节点服务器地址是 IPv6 时,必须用方括号包起来,否则 YAML 解析器会把冒号误认为键值分隔符,导致配置加载失败。
如果使用域名而非 IP,则不需要括号,直接写域名即可。
在 IP 类规则后加上 no-resolve,表示匹配时不触发 DNS 解析。对已知的 IP 段规则加上这个标记,能减少不必要的解析请求,也能避免部分域名被提前暴露。
URL-Test 策略组可以配置测速间隔与容差。间隔太短会频繁发起探测,增加额外流量;太长则节点切换不够及时。一般设置在 300 秒左右比较平衡。
开关都打开了不代表流量真的走了代理。下面四个动作可以快速确认链路是否正常,也能帮你定位问题出在哪一环。
在策略组页面点一次测速。如果数值能出来(一般低于 300ms),说明客户端已经能连上节点服务器。
打开一个境外网站,能正常加载即说明代理链路通畅。同时打开一个国内网站对比速度,确认规则分流确实生效。
客户端的「连接」页面会列出当前活动请求,以及每条请求命中的规则与出口节点。能看到明细,说明调度层工作正常。
访问任意 IP 查询站点,返回的地址应与你选择的节点所在地区一致。如果仍显示本地 IP,说明流量没有走代理。
订阅导入失败、规则不生效、TUN 开启后断网……下面整理了配置环节最常被问到的几类问题。
常见原因有三种:一是复制链接时漏掉了部分字符,尤其是末尾的 token 参数;二是该链接是 SS 或 V2Ray 通用格式,而非 Clash 专用格式;三是机场服务端临时不可达。可以先在浏览器里直接访问这条链接,如果返回的是一大段 YAML 文本,说明链接本身有效,问题出在客户端网络环境;如果返回错误页或空白,则需要联系机场确认订阅状态。
检查三个地方:第一,确认模式确实切到了「规则」而不是「全局」;第二,打开连接日志,看该请求命中的是哪条规则,如果命中的是 MATCH 兜底规则走代理,说明前面的规则没有覆盖到这个域名,需要手动补一条 GEOIP,CN,DIRECT 或对应的域名规则;第三,如果使用了远程规则集,确认规则集本身已成功加载,没有因为网络问题拉取失败。
先关掉 TUN 开关,确认基础网络恢复。常见原因是虚拟网卡驱动没有正确安装,或与系统里已有的 VPN、虚拟机网卡发生冲突。Windows 上可以在「网络连接」里查看是否多出一张 Clash 相关的虚拟网卡,macOS 上则检查网络扩展权限是否已授予。另外,如果系统代理与 TUN 同时开启,也会造成流量重复接管,关掉其中一个再试。
默认目录通常是 ~/.config/clash/(macOS / Linux)或 %USERPROFILE%\.config\clash\(Windows),具体路径可以在客户端设置页查看。目录里可以放多份 YAML 文件,客户端会全部识别并在配置列表中列出,切换时选中对应条目即可。使用 Mihomo 内核命令行启动时,可以用 -d 参数指定一个完全不同的目录,实现多套配置完全隔离。
多数客户端的默认配置里 Fake-IP 已经启用,无需手动打开。它对浏览场景是明显的加速项,能降低首次连接延迟。少数依赖真实解析结果的应用(例如局域网设备发现、部分 P2P 工具)可能会受影响。遇到这类情况,把这些域名加入 Fake-IP 过滤列表,让它们走真实解析即可,不必整体关闭。
取决于规则写在哪里。如果直接改在订阅生成的 YAML 文件里,订阅更新时会被覆盖。推荐的做法是把自定义规则写成独立的规则集文件,或者使用客户端提供的「合并配置」「扩展配置」功能——这类机制会在订阅更新后自动把自定义内容合并回去,不会丢失。Clash Verge Rev 支持把订阅与规则分离管理,正是为了解决这个问题。