安装前核对:系统、架构与客户端内核
首次设置 Clash 的第一步不是立即运行安装包,而是确认操作系统、处理器架构和客户端类型。文件能下载完成,并不代表它适合当前设备。选错架构时,常见结果包括安装程序拒绝启动、系统提示应用不兼容,或者程序打开后立即退出。
Windows 常见设备使用 x64 架构,搭载 ARM 处理器的部分轻薄本和平板则需要 ARM64 版本。macOS 需要区分 Intel 与 Apple Silicon;M 系列芯片对应 Apple Silicon 或 arm64,较早的 Intel Mac 对应 x64。Linux 除了 x86_64 与 arm64,还要核对软件包格式:Debian、Ubuntu 通常使用 deb,Fedora、Rocky Linux 等系统常见 rpm,AppImage 则需要客户端明确提供并支持当前架构。
客户端名称与代理内核也要分开理解。桌面客户端负责配置管理、订阅更新、系统代理开关和日志展示,内核负责规则匹配、连接转发、DNS 与 TUN 等实际网络工作。现在不少持续维护的客户端采用 mihomo 内核;mihomo 源自 Clash Meta 的后续演进,兼容常见 Clash 配置,并扩展了规则、协议与流量接管能力。只要订阅服务与客户端支持的配置格式匹配,新手无需为了名称差异频繁更换内核。
下载文件的快速选择顺序
- 先选择 Windows、macOS 或 Linux 对应页面。
- 再按 x64、arm64 或 Apple Silicon 区分处理器架构。
- Linux 用户继续选择系统能够管理的软件包格式。
- 确认客户端仍在维护,并阅读版本说明中的最低系统要求。
- 旧客户端已有配置时,先导出配置或记录订阅地址,再执行迁移。
不建议仅凭文件名中的“通用版”判断兼容性。有些通用安装包只是同时封装两个 macOS 架构,有些则只表示适用于多个系统版本。最终应以下载页标注和客户端发布说明为准。
跨平台安装:完成程序部署与首次启动
各平台的界面不同,但初始化目标一致:让客户端可以保存配置、启动代理内核,并获得修改系统代理或创建虚拟网络接口所需的权限。首次启动阶段先不要同时打开其他代理、VPN 或网络过滤工具,避免端口占用和路由冲突干扰判断。
Windows:安装目录与权限提示
运行与架构匹配的安装程序,按向导完成安装。普通桌面使用通常不需要把程序放进特殊目录,也不应在未确认原因时长期以管理员身份运行。若后续启用 TUN,客户端可能单独请求提升权限或安装虚拟网络组件,此时应核对提示是否来自刚刚安装的客户端。
启动后先查看内核状态、配置页与日志页是否能够正常打开。若窗口没有出现,可检查任务栏通知区域,因为部分客户端默认最小化到托盘。重复点击启动图标可能只会唤起已有进程,不会再创建一个新窗口。
macOS:应用目录与系统授权
使用 dmg 安装时,通常需要把应用拖入“应用程序”目录,再从该目录启动。Intel 与 Apple Silicon 安装包不能随意混用。首次开启系统代理时,客户端可能要求授权修改网络设置;开启 TUN 或增强模式时,还可能出现网络扩展、辅助服务或管理员密码提示。
如果系统阻止打开应用,应先确认文件来源与客户端发布信息,再在 macOS 的“隐私与安全性”设置中查看对应记录。不要把关闭系统安全机制当作常规安装步骤。更新客户端后若权限提示再次出现,应检查旧辅助进程是否已经退出。
Linux:软件包、桌面会话与代理环境
deb 或 rpm 软件包可交给系统包管理器安装,以便登记依赖与卸载信息。AppImage 一般需要添加可执行权限后运行,但具体步骤取决于客户端发布方式。桌面环境中的“系统代理”可能只影响读取 GNOME、KDE 或环境变量设置的应用,终端程序和系统服务未必自动跟随。
Linux 下启用 TUN 通常涉及网络管理、路由表和设备权限。首次配置时应先用普通系统代理完成订阅与节点验证,确认代理内核本身能够连接,再处理 TUN 权限。这样可以把“节点不可用”和“虚拟接口配置失败”拆成两个独立问题。
导入订阅:从配置地址到可用策略组
Clash 客户端通常支持订阅地址、远程配置文件和本地 YAML 文件。对首次安装用户而言,最常见的是粘贴服务方提供的 Clash 订阅地址。这个地址可能包含访问凭据,应视作账号密钥处理,不要发布到截图、公开日志、代码仓库或聊天群中。
进入客户端的配置或 Profiles 页面,找到“新建订阅”“从 URL 导入”或含义相近的入口。粘贴完整地址后保存并执行更新。下载成功只代表客户端拿到了配置文件,接下来还要把该配置设为当前启用项。部分客户端导入后会自动激活,另一些需要手动点击配置名称。
成功载入的配置一般会出现代理节点、策略组、规则和 DNS 等内容。策略组不是额外的节点,而是决定一类流量应使用哪个节点、自动选择机制或直连动作的配置单元。例如“节点选择”可能允许手动指定线路,“自动选择”可能按延迟测试结果切换,“DIRECT”则表示直连。
导入后按顺序检查
- 配置列表中显示更新成功时间,而不是持续转圈或错误状态。
- 代理页面存在节点或策略组,组内至少有可选择的项目。
- 当前配置已被选中,内核日志没有持续报告解析失败。
- 规则模式下,主要策略组已经选择节点或有效的自动策略。
- 订阅自动更新间隔合理,避免在短时间内反复请求远程地址。
本地 YAML 导入更适合已有配置文件或需要手动维护规则的用户。YAML 对缩进和字符格式敏感,Tab、全角标点、重复字段或层级错误都可能导致解析失败。修改前保留原文件,每次只改变一小部分,并在客户端重新载入后查看第一条错误日志。
mode: rule
mixed-port: 7890
allow-lan: false
log-level: info
以上片段只展示常见基础字段,不是一份完整配置。实际订阅还需要代理节点、策略组和规则等内容。端口也不固定为 7890,应以当前客户端显示值为准。如果客户端自动管理端口,不要为了套用示例而强行覆盖原配置。
代理开启:规则模式、系统代理与 TUN 的正确顺序
配置导入后,建议先选择“规则”模式,再选定一个可用节点,最后开启系统代理。规则模式会根据配置中的规则决定直连、代理或拒绝连接,适合日常使用。全局模式通常让大部分匹配流量经过所选代理,便于短时对照测试,但不适合作为排查所有问题的唯一手段。直连模式则绕过代理,可用来确认故障是否与代理链路有关。
系统代理是最容易验证的入口。客户端会把本机 HTTP、HTTPS 或 SOCKS 代理地址写入操作系统设置,浏览器及遵循系统代理的桌面应用随后把连接交给 Clash。它不会天然接管每一个程序:部分游戏、命令行工具、系统服务和自行实现网络栈的软件可能忽略系统代理。
TUN 模式通过虚拟网络接口和路由接管更广范围的流量,适合不读取系统代理设置的应用,也能结合内核配置处理 UDP 与 DNS。它通常需要更高权限,并可能与其他 VPN、虚拟机网络、网游加速器或安全软件的网络驱动发生冲突。首次安装不应一开始就同时开启系统代理、TUN 和多个网络工具,否则出现断网时难以判断是哪一层造成的。
什么时候需要 TUN
- 目标程序明确不遵循操作系统代理设置。
- 需要接管部分 UDP 流量,且节点、内核与配置均支持对应能力。
- 希望让多个协议统一经过规则匹配,而不是逐个设置代理地址。
- 已确认系统代理工作正常,需要进一步扩大应用覆盖范围。
如果只使用浏览器和常见桌面应用,系统代理通常更便于维护。TUN 不是“速度增强开关”,它改变的是流量进入内核的方式。线路质量、节点负载和目标站点仍然决定主要连接表现。
基础验证:节点、规则、DNS 与日志逐层检查
看到“已连接”不等于所有流量都按预期转发。可靠的验证方法应从内核状态开始,再检查节点延迟、浏览器请求、规则命中和 DNS 结果。一次只观察一个变量,避免在测试过程中连续切换节点、模式和配置。
第一层:内核与端口
确认客户端状态页显示内核正在运行,并查看 HTTP、SOCKS 或 Mixed 端口。若日志出现“address already in use”或端口占用提示,说明相同端口可能被另一个 Clash 进程、旧客户端或其他代理程序使用。退出冲突程序后重启内核,或在客户端允许的范围内更换监听端口。
第二层:策略组与节点
延迟测试只能说明测试地址在当时能够建立连接,不能完整代表下载速度或长期稳定性。先选择一个能够完成延迟测试的节点,再访问一个平时可稳定打开的站点。若自动策略组反复切换,可以暂时改为手动节点,排除策略变化造成的干扰。
第三层:规则命中
打开连接记录或实时日志,观察目标域名匹配了哪条规则、最终进入哪个策略组。若目标被错误地分配到 DIRECT,应检查规则顺序和当前配置;若进入代理组但连接失败,则继续查看节点、DNS 或远端响应。规则通常按配置顺序匹配,前面的广泛规则可能覆盖后面的具体规则。
第四层:DNS
域名打不开但直接访问已知 IP 有响应时,可能涉及 DNS。检查日志中的解析超时、上游不可达或循环转发提示。系统同时运行其他 DNS 修改工具时,应先保留一套明确的解析链路。TUN 模式下还要确认客户端要求的 DNS 配置已启用,避免虚拟接口接管流量后仍把查询送入不可达的地址。
验证结束后,记录能够工作的配置名称、模式、节点和代理开关状态。以后升级客户端或切换订阅时,可以用这组状态作为回退基准。
常见错误:按故障发生位置处理
订阅下载失败或提示超时
先确认订阅地址完整,复制时没有多出空格、换行或中文标点。再检查系统时间是否准确、普通网络能否访问订阅服务器、服务方是否要求更新订阅地址。如果旧客户端可以更新而新客户端失败,可对比两者的用户代理要求、网络出口和订阅格式支持情况。不要在失败时连续高频刷新,远端服务可能限制请求频率。
订阅更新成功但看不到节点
配置可能尚未激活,也可能只包含代理提供者引用,需要客户端继续加载 provider 内容。查看配置详情和日志,确认远程提供者是否下载成功。若日志报告字段不支持或 YAML 解析错误,说明订阅格式与当前内核不匹配,应使用服务方提供的 Clash 或 mihomo 格式,而不是把其他客户端格式直接改名导入。
开启系统代理后浏览器断网
先检查内核是否仍在运行,以及系统代理指向的端口是否与客户端监听端口一致。然后关闭系统代理,确认直连网络恢复,再重新启动内核。若客户端异常退出后系统仍保留旧代理地址,需要在操作系统网络设置中关闭手动代理。恢复后只启动一个代理客户端重新测试。
节点有延迟但网页打不开
延迟测试地址与目标网站不是同一条连接。检查实时日志中的目标域名、规则匹配、策略组和错误类型。如果表现为连接超时,可切换同一订阅中的另一节点对照;如果只在特定域名失败,重点查看规则与 DNS;如果所有节点同时失败,则优先排查本地网络、订阅状态或服务端状态,而不是逐个修改端口。
TUN 开启失败或开启后失去网络
确认客户端获得了创建虚拟接口所需的权限,并退出其他 VPN、旧代理内核和可能修改路由的网络工具。Windows 可检查是否残留异常虚拟适配器,macOS 可查看网络扩展授权,Linux 则需要核对 TUN 设备、路由权限与网络管理服务。关闭 TUN 后若系统代理仍可工作,说明节点和订阅大致正常,问题集中在权限、路由或 DNS 接管层。
局域网设备不能使用本机代理
默认的本地监听通常只接受本机连接。确实需要为局域网设备提供代理时,客户端必须启用允许局域网连接,并监听可被其他设备访问的地址;操作系统防火墙也要允许对应端口。开放前应确认当前网络可信,并设置客户端支持的访问控制。仅为本机使用时保持局域网访问关闭,可以减少不必要的暴露。
更新客户端后原配置失效
先判断是配置未被迁移、内核路径变化,还是新版本不再支持旧字段。保留旧配置副本,查看升级后的第一条解析错误,不要一次删除全部配置。若订阅可以重新获取,优先新建配置并重新导入,再手动恢复少量本地规则。跨客户端迁移时,界面设置、覆写规则和脚本通常不会仅靠订阅自动带入。
初始化完成后的维护清单
Clash 正常运行后,日常维护重点是保持配置来源清晰、减少重复网络组件,并在变化发生时保留可对照状态。客户端升级、订阅规则更新、操作系统网络重置,都可能改变原先的代理行为。
- 保留当前可用客户端版本、配置名称和架构信息。
- 按订阅服务建议的频率更新,不进行无意义的连续刷新。
- 切换网络后重新检查节点延迟和 DNS,而不是直接重装程序。
- 只让一个客户端负责相同的系统代理端口与 TUN 路由。
- 退出客户端前关闭系统代理,异常退出后检查操作系统代理设置。
- 修改 YAML、覆写规则或 DNS 设置前保存原配置。
- 排障时先看日志中的首个错误,再处理后续连锁提示。
完整的首次安装流程可以归纳为:选对安装包,确认内核启动,导入并激活订阅,选择规则模式和节点,先用系统代理验证,再按需要配置 TUN。按层处理后,即使出现连接失败,也能快速判断问题位于安装、配置、节点、规则、DNS 还是流量接管环节。
选择对应平台安装包
进入下载中心核对操作系统与处理器架构,再按使用文档完成订阅导入、节点选择和代理验证。