CONFIGURATION DICTIONARY

Clash 术语手册

先确认名词属于哪一层,再修改设置。这里按内核、协议、规则、DNS 与配置字段拆分常见概念,重点说明每个术语控制什么,以及它不负责什么。

客户端 内核 规则 策略组 节点

QUICK INDEX

按问题所在层查找

连接失败不一定是节点问题,网页打不开也不一定是 DNS 问题。先从日志或当前操作确认层级,再进入对应分类查术语。

01

RUNTIME LAYER

内核与客户端

这一层决定配置由谁读取、网络能力由谁执行,以及操作系统是否把流量交给客户端。界面能打开,只能说明 GUI 正常,不能证明内核、端口与系统代理都已生效。

Clash
Clash 是基于规则处理网络流量的代理工具生态。日常所说的 Clash 可能指内核,也可能指带图形界面的客户端。排查前先确认客户端名称、内核类型和当前运行模式,避免把界面问题与连接问题混在一起。
mihomo
mihomo 是延续 Clash Meta 能力的代理内核,负责解析配置、建立代理连接、执行分流规则和处理 DNS。图形客户端通常通过调用内核提供实际网络能力。内核启动失败时,界面中的系统代理开关可能仍可点击,但流量不会得到正确处理。
GUI 客户端
GUI 客户端是管理内核的图形界面,负责订阅导入、配置切换、策略选择和系统代理控制。界面版本与内核版本是两个独立概念。遇到字段不受支持时,应先确认客户端实际调用的内核及其版本能力。
系统代理
系统代理是操作系统提供给应用读取的 HTTP 或 SOCKS 代理设置。开启后只影响遵循该设置的程序。部分游戏、命令行工具和自行管理网络栈的应用可能绕过系统代理,此时需要检查应用自身设置或考虑 TUN 模式。
运行日志
运行日志记录请求目标、命中规则、所选策略、连接地址与错误原因。排查时先找到与操作时间一致的日志行,再看错误发生在解析、规则匹配还是连接阶段。单独截取一句报错可能缺少前后文,应保留相邻记录一起判断。
02

CONNECTION LAYER

代理协议

节点层负责从本地内核连接到远端服务器。订阅能更新、节点能显示,不代表连接参数一定有效;延迟能测出,也不代表实际带宽和目标网站访问质量相同。

节点
节点是一组远端代理服务器连接参数,通常包含服务器地址、端口、协议和认证信息。节点名称只是便于识别的标签,不能证明实际所在地、速度或稳定性。个别节点超时时,应与同订阅中的其他节点对比,先区分单点故障与本地网络问题。
订阅
订阅是由服务提供方维护的远程配置入口,可返回节点列表、策略组或完整配置。订阅更新只负责拉取新内容,不会自动修复本地系统代理和 DNS 设置。更新失败时先检查有效期、地址可达性、系统时间与客户端网络权限。
延迟
延迟表示测试请求往返所需的时间,单位通常为毫秒。它只反映特定时刻到测试目标的响应速度,不能替代持续下载或实际网站访问测试。低延迟节点仍可能受到带宽、拥塞、丢包和目标站限制。
流量倍率
流量倍率是服务方计算套餐用量时采用的计费系数。例如二倍倍率节点传输一百兆字节实际流量,套餐侧可能扣除二百兆字节。倍率不直接代表节点速度,选节点时应把剩余额度、延迟和使用场景分开判断。
代理协议
代理协议规定客户端与远端服务器如何建立连接、认证和传输数据。不同协议需要不同字段,服务端与客户端的类型、端口和认证参数必须一致。把一种协议的参数套到另一种协议上,通常会在握手阶段直接失败。
03

DECISION LAYER

规则与策略

规则回答某个请求应该交给谁,策略组回答当前具体使用哪个出口。两者是连续的两层判断。改了节点却没有变化时,应先确认请求是否命中了预期策略组。

规则分流
规则分流按照域名、IP、端口、网络类型或进程等条件决定请求交给哪个策略。规则通常从上到下匹配,首次命中后停止继续检查。新增规则没有生效时,先检查它是否被更靠前的宽泛规则截获。
策略组
策略组把多个节点、直连选项或其他策略组合成一个可切换出口。手动选择组会固定使用指定成员,自动测试组则按组类型和测试结果选择。修改策略组只改变流量出口,不会改写规则内容。
DOMAIN-SUFFIX
DOMAIN-SUFFIX 按域名后缀匹配请求,可以同时覆盖主域名及其子域名。例如针对 example.com 的规则通常也能匹配 api.example.com。它不会匹配仅仅包含相同文字但后缀不同的域名。
GeoIP
GeoIP 根据目标 IP 在地理数据库中的归属执行规则,常用于地区级流量判断。它处理的是解析后的 IP,不等同于域名规则。数据库过旧、任播地址或地址归属变化都可能造成判断与实际位置不一致。
RULE-SET
RULE-SET 用来引用外部规则集合,便于把大批规则独立维护和更新。配置需要同时定义规则集来源、格式、行为类型和引用名称。规则集下载失败或格式不匹配时,相关分流可能无法按预期执行。
MATCH
MATCH 是兜底规则,接收此前没有命中其他条件的流量。它通常放在规则列表末尾。若 MATCH 位于中间,后续规则将没有机会参与匹配,因此调整顺序比修改规则文字更重要。
请求 DOMAIN-SUFFIX,youtube.com,PROXY GEOIP,CN,DIRECT MATCH,PROXY
04

TRAFFIC LAYER

DNS 与流量处理

这一层决定域名如何解析,以及哪些应用流量会进入内核。处理顺序应是先确认流量有没有被接管,再确认 DNS 请求走向,最后检查上游解析结果。

DNS 泄漏
DNS 泄漏通常指域名查询绕过预期的 Clash DNS 路径,交给了系统、路由器或浏览器指定的其他解析器。判断时需要同时检查系统 DNS、浏览器安全 DNS、内核监听端口和 TUN 设置。看到不同解析器不一定等于连接内容也绕过代理,两条路径应分别验证。
Fake-IP
Fake-IP 模式为域名返回保留地址段中的临时 IP,应用连接该地址后,内核再恢复原始域名并执行规则。这个临时地址不是远端服务器的真实公网地址。局域网设备、特定游戏或依赖真实 IP 的应用出现异常时,可检查过滤名单。
Redir-Host
Redir-Host 模式向应用返回真实解析结果,再结合连接信息处理流量。它与 Fake-IP 的域名恢复路径不同,兼容表现也会不同。切换模式后应清理系统和浏览器 DNS 缓存,避免旧结果影响判断。
TUN 模式
TUN 模式创建虚拟网络接口,在网络层接管比系统代理更广的流量。启用通常需要管理员权限,并可能与其他 VPN、虚拟网卡、防火墙或安全软件发生冲突。出现全局断网时,先关闭 TUN 验证基础网络,再检查路由与 DNS 接管配置。
DNS 劫持
DNS 劫持用于把符合条件的 DNS 请求导向 Clash 内置解析器,常与 TUN 模式配合。它解决的是查询路径接管问题,不保证上游解析器本身可用。若查询已进入内核但仍超时,应继续检查上游地址和出站策略。
域名嗅探
域名嗅探尝试从 TLS 或 HTTP 等连接握手信息中还原目标域名,为规则匹配提供补充依据。它适用于应用直接连接 IP、但握手中仍携带域名的情况。嗅探应限制协议和端口范围,避免把不相关流量错误识别。
05

CONFIGURATION LAYER

配置文件字段

Clash 配置的核心不是字段数量,而是层级、名称引用和处理顺序。编辑前保留可工作的原配置,每次只改一类字段,载入成功后再继续下一项。

YAML
YAML 是 Clash 配置文件常用的数据格式,使用缩进表达对象与列表层级。制表符、缩进错位、缺少空格或冒号位置错误都可能导致配置无法载入。复制片段时应同时确认它所在的父级字段,不能只复制最内层几行。
proxies
proxies 字段保存手动定义的代理节点列表。每个节点条目需要名称、类型以及对应协议要求的服务器、端口和认证参数。节点名称还会被策略组引用,因此改名后要同步检查所有引用位置。
proxy-groups
proxy-groups 字段定义策略组名称、类型和成员。组成员既可以是节点,也可以是其他策略组或直连选项。规则引用的策略名称必须与这里完全一致,包括大小写、空格和符号。
rules
rules 字段保存有顺序的分流规则列表。每条规则通常包含匹配类型、匹配值和目标策略,部分类型还会带额外参数。修改时应同时确认语法、策略名称和 MATCH 的位置。
external-controller
external-controller 指定外部控制接口的监听地址,图形面板通过该接口读取连接状态并切换策略。面板无法连接内核时,应检查监听地址、端口占用和访问认证。若监听到非本机地址,还需要评估局域网访问范围。
config.yaml 字段引用关系
proxy-groups:
  - name: PROXY
    type: select
    proxies:
      - DIRECT

rules:
  - DOMAIN-SUFFIX,youtube.com,PROXY
  - GEOIP,CN,DIRECT
  - MATCH,PROXY