CLASH FAQ / 20 QUESTIONS

Clash 常见问题与故障排查

按问题发生的位置拆分检查:先确认客户端、内核与配置的关系,再处理订阅导入、系统代理、TUN、规则分流和 DNS。每条回答都给出可执行的判断顺序。

CATEGORY 01

基础认知

先分清界面、内核、配置、规则和出口之间的关系,后续排查才不会把订阅问题误判成客户端故障。

Clash 客户端、内核和配置文件分别负责什么?

客户端提供图形界面、订阅管理、系统代理开关和开机启动等系统集成功能;mihomo 等内核负责建立连接、解析规则、处理 DNS 与转发流量;YAML 配置文件则保存节点、策略组、规则和 DNS 参数。遇到问题时应先判断异常属于界面操作、内核运行还是配置内容,避免反复重装仍未解决。

订阅链接、单节点链接和 YAML 文件有什么区别?

订阅链接通常由服务提供方生成,客户端通过该地址定期获取整份节点与规则配置;单节点链接只描述一个连接节点,不能直接替代完整的 Clash 配置;YAML 文件是可在本地导入的完整配置。导入前应确认客户端入口要求的是订阅 URL、节点链接还是本地配置文件,格式不匹配会导致解析失败。

规则模式、全局模式和直连模式应该怎么选?

日常使用通常选择规则模式,由配置中的规则决定流量走代理还是直连。全局模式会把大部分可接管流量交给当前全局策略,适合临时验证某个节点能否访问目标网站。直连模式会绕过代理,可用于判断故障是否由代理链路引起。排查结束后建议切回规则模式,避免不必要的流量全部经过同一出口。

Clash 的 mixed-port、HTTP 端口和 SOCKS 端口有什么区别?

mixed-port 可在同一个端口接收 HTTP 与 SOCKS5 代理请求,适合多数桌面软件手动填写;port 只提供 HTTP 代理;socks-port 只提供 SOCKS5 代理。系统代理通常由客户端自动写入,无需手填。如果其他程序要连接 Clash,应使用客户端当前显示的监听地址与端口,并确认没有被另一程序占用。

策略组和节点是什么关系?

节点是具体的连接出口,策略组则把多个节点或其他策略组合在一起,供规则引用。规则通常指向策略组而不是固定节点,因此切换策略组中的选项就能改变一类流量的出口。若切换节点后网站仍走原路径,应检查命中的规则最终指向哪个策略组,并确认修改的是该组而不是名称相似的其他组。

CATEGORY 02

安装配置

导入成功不等于流量已经接管。订阅格式、内核运行、系统权限和操作系统网络设置需要分别确认。

Clash 订阅链接导入失败应该检查什么?

先用浏览器确认订阅地址仍可访问,并检查复制时是否带入空格、换行或末尾标点。随后核对客户端是否支持该订阅返回的格式,以及系统时间是否准确。若地址能下载内容但客户端提示解析错误,通常是返回内容并非 Clash YAML、配置缩进损坏或必需字段缺失,此时应重新生成兼容格式的订阅。

订阅提示过期、失效或返回 401、403 怎么处理?

401 或 403 通常表示订阅凭据无效、地址已重置、套餐状态变化或服务端限制了请求。不要只在客户端里反复刷新,应先登录订阅服务页面确认账号与订阅状态,再复制最新地址替换旧配置。若浏览器访问也失败,问题位于订阅服务端;若浏览器可访问而客户端失败,再检查客户端网络、请求头兼容性和系统时间。

开启系统代理后浏览器仍然直连怎么办?

先确认 Clash 内核处于运行状态,再查看操作系统的代理设置是否已写入当前 HTTP 或 mixed 端口。部分浏览器、下载工具和安全软件会使用独立代理设置或忽略系统代理,需要在程序内部单独配置。还应排除代理端口被占用、浏览器启用了直连扩展以及局域网代理脚本覆盖系统设置等情况。

启用 TUN 模式时提示权限不足如何处理?

TUN 需要创建虚拟网卡、修改路由或安装系统服务,因此通常要求管理员权限。Windows 可尝试以管理员身份启动客户端或重新安装服务模式;macOS 需要在系统提示中允许网络扩展并输入管理员凭据;Linux 需要确认进程具备创建 TUN 设备和修改路由的权限。权限处理后应完全退出客户端再重新启动。

Windows 商店应用无法使用 Clash,UWP 回环怎么设置?

部分 UWP 应用受应用容器网络隔离影响,不能直接访问本机回环地址上的代理端口。可使用客户端提供的 UWP 回环工具,为确实需要代理的应用解除回环限制,然后重新启动对应应用。不要一次勾选全部系统组件;若应用通过 TUN 已能正常联网,也不必重复设置回环,以免增加排查变量。

Clash 开机自启后为什么没有自动接管流量?

开机自启只表示客户端进程被启动,不一定同时启动内核、启用系统代理或恢复 TUN。应分别检查客户端的自启动、内核自动运行、系统代理自动设置和 TUN 自动启用选项。若系统刚登录时网络尚未就绪,可适当延后启动;使用服务模式时还要确认服务状态正常,并避免旧版客户端同时启动造成端口冲突。

CATEGORY 03

使用技巧

节点切换、规则命中和 DNS 路径都会改变访问结果。通过连接记录与日志可以确认流量实际去了哪里。

节点显示超时应该如何判断是节点问题还是本地问题?

先连续测试同一订阅中的多个节点。如果只有少数节点超时,通常是节点维护、线路拥塞或连接参数失效;如果全部节点同时超时,应检查本地网络、系统时间、防火墙、内核运行状态与订阅配置。延迟测试地址也可能暂时不可达,因此还应尝试实际访问网页,并查看日志中的 DNS、握手或连接拒绝信息。

规则没有按预期分流,应该从哪里检查?

先在连接记录或日志中找到目标请求,确认实际匹配的域名、目标 IP、规则类型和策略组。Clash 规则通常按从上到下的顺序匹配,较宽泛的规则放在前面可能提前截获流量。还要注意域名规则与 IP 规则的差异、嗅探结果、规则集是否更新,以及最终的 MATCH 规则指向哪个策略组。

如何检查 Clash 是否存在 DNS 泄漏?

先确认当前使用的是系统代理还是 TUN,因为系统代理并不会自动接管所有程序的 DNS 查询。随后检查配置中的 dns.enable、监听地址、模式、上游服务器和规则策略,确保 DNS 请求没有绕过预期路径。测试时应关闭浏览器的安全 DNS或将其配置为与当前方案一致,并结合内核日志判断查询实际发往哪个上游。

更新订阅会不会覆盖手动选择的节点和本地规则?

是否保留节点选择取决于客户端的配置缓存机制,多数客户端会按策略组名称尝试恢复上次选择,但策略组被重命名或节点被删除后无法继续保留。直接编辑订阅生成的 YAML 内容通常会在下次更新时被覆盖。本地自定义规则应放入客户端支持的覆写、扩展配置或脚本功能中,并在更新后检查合并顺序。

怎样让局域网其他设备使用电脑上的 Clash?

需要在 Clash 中允许局域网连接,并让监听地址覆盖局域网网卡,而不是只监听 127.0.0.1。其他设备应把代理服务器填写为运行 Clash 的电脑局域网 IP,并使用实际的 HTTP、SOCKS 或 mixed 端口。同时检查操作系统防火墙是否允许该端口入站,且不要把管理接口直接暴露给不受信任的网络。

CATEGORY 04

故障排查

从基础网络开始,逐步检查 DNS、节点连接、路由接管与系统冲突。日志中的错误类型比界面上的连接状态更可靠。

Clash 显示已连接但所有网站都打不开怎么办?

先切换到直连模式确认基础网络可用,再切换全局模式并选择一个确定可用的节点测试。若直连正常而全局失败,查看日志中是否出现 DNS 失败、连接拒绝、握手超时或认证错误。还应检查系统代理端口是否与客户端一致、策略组是否选中了失效节点,以及其他 VPN、防火墙或代理程序是否同时修改路由。

使用代理后出现 HTTPS 证书错误是什么原因?

普通 Clash 转发通常不会替换网站证书。证书错误应优先检查系统时间与时区、浏览器证书状态、安全软件的 HTTPS 扫描、单位网络中的中间代理以及目标网站自身证书链。若只在开启某个流量接管工具后出现,应逐项停用相关功能定位来源,不要直接忽略浏览器的证书警告。

开启 TUN 后断网、循环代理或与其他 VPN 冲突怎么办?

先退出其他会创建虚拟网卡、修改默认路由或接管 DNS 的 VPN 与网络工具,再重启 Clash。检查 TUN 自动路由、严格路由、接口选择和 DNS 劫持参数是否适合当前系统,并确认代理服务器地址本身没有再次被送入 TUN 形成循环。若关闭 TUN 后系统代理可用,可逐项恢复 TUN 设置以定位冲突项。

Android 锁屏后 Clash 断连或被系统关闭怎么处理?

Android 厂商的省电策略可能在锁屏后限制 VpnService 或清理后台进程。应允许客户端后台运行,将其加入电池优化白名单,并在系统的自启动、后台活动或任务锁定设置中保留客户端。还要确认通知权限未被关闭,因为持续的 VPN 前台服务通常依赖常驻通知;修改后重新建立 VPN 连接再测试锁屏状态。

查看 Clash 日志时应重点关注哪些信息?

先记录问题发生的准确时间,再按该时间查找请求目标、命中规则、策略组、实际节点和错误类型。DNS timeout 指向解析链路,connection refused 常见于目标端口或本地监听异常,i/o timeout 多与网络不可达或响应过慢有关,authentication failed 则应核对节点凭据。排查时保留错误前后的连续日志比只截取一行更有价值。