10 MINUTE SETUP

Clash 首次设置:订阅、模式、连接与验证

按固定顺序完成四个关键环节。每一步都先确认结果,再进入下一步,避免把订阅、节点和系统代理混成同一个问题。

订阅导入 Rule 模式 系统代理 连接验证
FIRST-RUN.yaml 顺序执行
  1. 01
    PROFILE 导入订阅并设为当前配置
  2. 02
    MODE / RULE 让规则决定流量出口
  3. 03
    SYSTEM PROXY 启动内核并接管应用请求
  4. 04
    CONNECTIONS 核对命中规则与策略组

PROFILE → RULE → PROXY → VERIFY

START HERE

先确认界面名称,再开始操作

Clash 是一套配置格式与代理内核生态,不同平台上的客户端名称和界面布局并不完全一致。Windows 与 macOS 客户端常把订阅入口写成 Profiles、配置或订阅;Android 客户端可能使用配置、订阅管理或新配置;iOS 客户端通常把导入入口放在配置页面。名称不同,但首次设置的逻辑相同:先取得配置,再选择运行方式,最后让系统流量进入客户端。

选择当前平台 Windows macOS Android iOS Linux
00

PREPARE

开始前准备:客户端、订阅地址与网络权限

先从下载中心选择与操作系统和设备架构匹配的客户端。Windows 用户通常选择 x64 安装包;采用 Apple 芯片的 Mac 选择 Apple Silicon 或 ARM 版本,较早的 Intel Mac 选择 Intel 版本;Android 设备优先使用适合当前架构的安装包。若不确定设备架构,先查看系统的“关于本机”或“设备信息”,不要连续安装多个不同架构的版本进行试错。

完成安装后启动客户端。桌面系统可能询问防火墙、网络访问或后台运行权限;移动系统可能在首次连接时要求创建 VPN 配置。这里的 VPN 配置是操作系统提供的流量接管接口,确认请求来自刚安装的客户端后再允许。若拒绝了权限,客户端界面可能显示正在运行,但其他应用的请求不会进入代理通道,后面的验证步骤也看不到连接记录。

接着准备订阅地址。它通常由服务提供方在用户面板中生成,是一条以 HTTPS 开头的链接。复制时要取得完整地址,不要漏掉末尾参数,也不要把网页地址、购买页面地址或二维码图片地址当成订阅。订阅链接可能包含账户授权信息,应当只粘贴到可信客户端中,不要发布到聊天群、截图或公开文档里。

在继续之前,先用当前直连网络确认客户端可以联网。暂时关闭其他代理软件、浏览器代理扩展和旧 VPN 连接,只保留准备设置的 Clash 客户端。多个网络工具同时修改系统代理时,最常见的结果是端口互相覆盖:一个客户端显示已连接,流量却进入另一个进程。完成这些准备后,再进入配置页面导入订阅。

01

PROFILE

导入订阅:先看到配置,再设为当前配置

打开客户端的配置、Profiles 或订阅管理页面,找到“添加订阅”“从 URL 导入”或带链接输入框的入口。把刚才复制的订阅地址完整粘贴进去。如果界面要求填写名称,可写一个便于识别的短名称,例如服务名称或用途;这个名称只用于本机区分配置,不会改变订阅内容。随后点击导入、下载或保存,等待客户端完成第一次拉取。

导入成功后,配置列表里应该出现一条新记录。常见信息包括配置名称、最近更新时间和更新按钮。此时不要只看“下载完成”的提示,还要点开或选中这条配置,确认客户端已经解析出代理节点、策略组和规则。若页面只有一条空记录,或策略组区域完全没有内容,说明取得的可能不是 Clash 配置,或者订阅响应在传输途中失败。

新配置出现后,把它设为当前配置。不同客户端可能使用单击卡片、勾选圆点、启用开关或“设为活动配置”按钮完成这一步。选中状态通常会有高亮、对勾或 Active 标记。Clash 可以保存多份配置,但运行时只会按当前启用的配置建立策略组和规则;导入成功却没有选中,是新手最容易忽略的一层。

现在切到代理、Proxies 或策略组页面。正常情况下会看到诸如节点选择、自动选择、故障转移或服务方自定义名称的策略组。先找到负责主要代理流量的选择组,再选一个普通节点。首次设置不必同时调整测速间隔、负载均衡、DNS 或规则提供器,先用订阅默认值跑通连接。策略组、节点和规则之间的关系可在术语手册中查阅。

如果导入时提示超时、网络错误或解析失败,先回到浏览器确认当前网络能够访问订阅地址,并检查订阅是否仍在有效期内。然后重新复制地址,删除输入框中的首尾空格再试。若所有客户端都无法取得同一地址,问题通常在订阅服务或当前网络;若浏览器能访问而客户端始终失败,再检查客户端网络权限和系统时间。更完整的分层诊断放在进阶配置中。

配置页检查顺序
1. 订阅记录已经出现
2. 新配置已经设为当前配置
3. 策略组与节点列表可以打开
4. 选择组中已经选定一个节点
02

MODE

选择代理模式:日常先用规则模式

返回客户端主界面或设置页面,找到 Mode、代理模式或运行模式。常见选项是规则、全局和直连,对应英文名称 Rule、Global 与 Direct。首次使用建议选择规则模式。规则模式会从配置文件顶部开始检查请求,第一次命中后把流量交给指定策略组;常见的本地服务可以直连,需要代理的域名则进入代理组,使用时不必手动为每个网站切换开关。

全局模式会把大多数可接管流量交给同一个代理策略,适合临时判断某个访问问题是否由规则造成,但不适合作为排查所有故障的第一步。直连模式则绕过代理节点,主要用于快速恢复本地网络或对照测试。若选择直连后目标网站仍然无法访问,问题可能与 Clash 无关;若全局可以访问而规则模式不能访问,下一步应检查规则命中结果,而不是反复重装客户端。

选择规则模式后,再回到代理页面确认主要策略组中的节点没有被重置。有些配置更新会恢复策略组默认项,也有些客户端会记住上次选择。这里需要区分“模式”和“策略组”:模式决定怎样读取规则,策略组决定命中某条规则后从哪个出口发送。切换模式不会修改订阅文件,也不会自动把全部策略组换成同一个节点。

首次连接时先保留服务方提供的默认规则。只有在基础链路已经验证成功之后,才考虑调整 DNS、TUN、Fake-IP、域名嗅探或本地覆写。过早同时修改多个字段,会让问题失去对照条件。相关概念可以先查术语手册;需要系统理解策略组类型、规则集和 DNS 配置时,再阅读进阶配置手册

RULE 日常使用。按规则决定直连或代理。
GLOBAL 临时诊断。集中使用一个代理出口。
DIRECT 对照测试。暂时绕过代理节点。
03

CONNECT

连接:启动内核,再开启系统代理

在桌面客户端中,先确认内核状态为运行中。对应开关可能叫 Service、Core、运行或启动。内核负责读取配置、监听本地代理端口并执行规则;如果内核没有启动,系统代理即使写入了地址,也没有进程接收请求。部分客户端启动后会自动运行内核,另一些则需要手动点击一次。看到 Running、Connected 或绿色运行状态后,再处理系统代理。

找到 System Proxy 或系统代理开关并开启。这个操作会把操作系统的 HTTP 和 HTTPS 代理指向 Clash 的本地监听端口。浏览器以及遵循系统代理设置的桌面应用随后会把请求交给客户端。开启后不要立即修改端口;订阅配置通常不负责本地端口,客户端默认值能够满足首次连接。若系统提示需要管理员权限,按系统流程确认授权。

Android 与 iOS 通常通过系统 VPN 接口接管流量。点击连接按钮后,系统会弹出网络连接授权;确认后,状态栏一般出现 VPN 标识。移动端没有单独的“系统代理”开关也属正常,因为流量入口由系统 VPN 配置承担。此时保持客户端在前台数秒,等待策略组和 DNS 模块初始化完成,再打开浏览器测试。

Linux 桌面环境是否支持自动写入系统代理,取决于发行版和桌面组件。若客户端提供 System Proxy,可先直接启用;若没有,可在桌面网络设置中填写客户端显示的本地 HTTP 或 SOCKS 端口。命令行程序不一定读取桌面代理,因此不要用终端中的一次失败直接判断整个客户端无效。服务器和路由器场景属于内核部署范围,应转到进阶配置查阅。

TUN 模式用于接管不遵循系统代理的应用,以及部分 UDP 流量。首次设置先用普通系统代理验证浏览器链路,只有浏览器成功而目标应用仍不进入连接列表时,再考虑启用 TUN。开启 TUN 可能触发额外的网络扩展、虚拟网卡或管理员权限请求。一次只改变一个开关,改变后立即复测,才能知道是哪一层产生效果。

连接后若所有节点都显示超时,不要马上在系统代理、DNS 和 TUN 之间来回切换。先区分是“个别节点超时”还是“全部节点超时”。个别超时通常先换同一策略组内的其他节点;全部超时则依次检查订阅有效期、当前直连网络、系统时间和客户端权限。固定顺序比随机更改设置更快定位问题。

04

VERIFY

验证是否生效:看请求、规则与出口

连接图标亮起只表示客户端进入运行状态,不等于所有应用流量都已正确经过预期节点。验证时先打开一个新的浏览器窗口,访问平时能够直连的网站,再访问需要代理的目标网站。这样可以同时确认直连规则和代理规则没有互相干扰。若浏览器原先已经打开,完全退出并重新启动一次,可避免旧连接和缓存影响判断。

随后打开客户端的 Connections、连接或日志页面,刷新刚才访问的网站。正常情况下会出现对应域名、目标端口、命中规则和所用策略组。看到请求记录,说明应用流量已经到达 Clash;看到策略组名称,说明规则匹配已经完成;看到具体节点名称,则说明请求已经选定出口。排查时应先判断记录停在哪一层,而不是只看网页是否打开。

如果浏览器访问失败,而且连接列表里完全没有新记录,优先检查系统代理开关、移动端 VPN 状态和浏览器自身的代理设置。某些浏览器扩展会覆盖系统代理,应暂时停用后复测。若连接列表有记录,但状态显示超时,说明请求已经到达客户端,接下来检查节点和上游线路。若请求命中了 DIRECT 而预期应该代理,则查看规则模式和当前配置是否正确。

还可以访问可信的网络地址查询页面,对比开启前后的出口地址。这个动作只能确认出口变化,不能单独证明所有域名都按预期分流,因此仍要结合连接记录。不要以网页显示的延迟数字替代客户端排查:页面加载速度还会受到目标服务器、跨境线路、DNS 缓存和本地网络质量影响。

最后做一次恢复测试:关闭系统代理或断开移动端连接,确认普通网站仍能直连;再重新开启,确认目标网站恢复访问。这个对照能够发现残留代理设置和端口占用问题。如果关闭客户端后所有网页都无法访问,说明系统代理可能没有被正确还原。重新打开客户端,先关闭系统代理,再正常退出;仍未恢复时,到操作系统网络设置中取消手动代理。

没有连接记录

流量尚未进入客户端。检查系统代理、VPN 授权、浏览器扩展和本地监听状态。

有记录但超时

流量已经进入客户端。检查节点、订阅状态、直连网络和协议参数。

命中规则不符

检查当前配置、Rule 模式和规则顺序,确认请求没有提前命中 DIRECT。

AFTER SETUP

完成后的日常维护

日常使用不需要重复导入订阅。配置页通常提供更新按钮或自动更新间隔,更新后检查当前配置是否仍处于启用状态,并确认主要策略组保留了合适的节点。订阅更新只负责取得新的配置内容,不代表节点一定可用;出现访问问题时,先测试同组其他节点,再判断是否需要更新订阅。

切换网络后,例如从家庭 Wi-Fi 改用移动热点,已有连接可能继续占用旧网络路径。先等待几秒,必要时关闭再开启系统代理或移动端连接。电脑从睡眠状态恢复后若无法访问,也先重启内核连接,不必直接删除配置。删除配置会同时丢失当前策略选择,让原本简单的连接恢复变成重新设置。

需要理解 DOMAIN-SUFFIX、GEOIP、MATCH、策略组、Fake-IP 或 TUN 等名词时,使用术语手册逐项查询。准备调整策略组类型、DNS、规则集订阅、本地覆写或多订阅合并时,再进入进阶配置。首次教程只要求建立一条可验证的基础链路;深入修改应当在基础链路稳定后逐项进行。