约 10 分钟完成基础连接

Clash 使用教程:订阅、模式、连接、验证

从一条可用的 Clash 订阅开始,依次完成配置导入、规则模式选择、系统流量接管和结果检查。每一步都以前一步的可见结果为起点,适合首次安装后直接照着操作。

00
开始前确认

准备客户端与有效配置来源

开始操作前,需要准备已经安装好的 Clash 图形客户端,以及服务提供方给出的 Clash 配置来源。最常见的来源是一条以 https:// 开头的订阅地址,也可能是本地 YAML 配置文件。订阅地址、单节点链接和 YAML 文件承担的作用不同:订阅地址通常可以由客户端定期更新,YAML 文件是一次导入的完整配置,而单节点链接未必能直接放进客户端的订阅输入框。

如果尚未安装客户端,请先进入客户端下载页,按当前操作系统选择图形客户端。Windows 与 macOS 用户通常使用带有系统代理控制和配置管理页面的桌面客户端;Android 与 iOS 使用系统提供的 VPN 接口接管流量;Linux 桌面可以使用图形客户端,服务器或路由器环境则需要额外理解内核、服务管理与配置路径。本页只处理图形客户端首次连接的共同流程,更深入的系统集成内容放在完整使用手册中。

安装完成后先启动客户端,但暂时不要同时打开其他代理工具、浏览器代理扩展或系统级网络接管程序。多个工具同时修改系统代理、虚拟网卡或 DNS 时,很难判断实际流量由谁处理。若之前使用过其他代理软件,先退出对应程序,并在系统网络设置中确认没有遗留的手动代理地址。完成这些准备后,再从订阅导入开始,后续每一步都能得到清晰的检查结果。

01
IMPORT PROFILE

导入 Clash 订阅并确认配置内容

找到配置或订阅页面

打开客户端后,先寻找“配置”“订阅”或“Profiles”页面。这个页面负责保存客户端可加载的配置,不是“代理”或“Proxies”页面。代理页面用于选择策略组和出口,只有配置成功加载后才会出现有意义的内容。进入配置页面后,通常可以看到从 URL 导入、本地文件导入、更新间隔以及现有配置列表等入口。

如果拿到的是订阅地址,选择“从 URL 导入”或同等功能的按钮,将地址从开头到结尾完整粘贴到输入框。复制时不要额外加入空格、换行或中文标点。配置名称可以写成便于识别的服务名称,但名称只影响本地显示,不会改变订阅内容。保存后点击“导入”“下载”或“更新”,等待客户端完成请求。

如果拿到的是 YAML 文件,则选择本地文件导入,并选中扩展名为 .yaml.yml 的文件。不要把 YAML 文件中的一部分文字粘贴进订阅 URL 输入框,也不要把普通网页地址当作订阅地址。想进一步区分这些格式,可以阅读Clash 订阅链接与 YAML 配置说明

确认配置已经真正加载

导入成功后,配置列表里应当出现一个新条目。选中该条目,使它成为当前启用的配置,然后转到“代理”页面观察内容。正常情况下,这里会出现若干策略组,例如自动选择、节点选择、故障转移或按用途划分的组;组内才是可供选择的节点或其他策略。不同订阅的组名由配置提供方决定,因此不必强求与示例名称完全相同。

仅看到“导入成功”的短提示还不够。还应检查配置更新时间是否已经变化,代理页面是否出现策略组,以及运行日志中是否存在明显的 YAML 解析错误。若配置列表出现了条目,但切换过去后代理页面仍然空白,可能是导入内容不是完整 Clash 配置,或者客户端未把新配置设为当前配置。回到配置页点击该条目,再执行一次启用或设为活动配置。

导入失败时先检查输入类型

若客户端提示网络错误、状态码异常或下载失败,先在浏览器中重新打开服务提供方的管理页面,确认订阅仍然有效,再重新复制地址。不要在公开网页、截图或群聊中展示完整订阅地址,因为地址通常可以直接获取个人配置。若提示 YAML 语法错误,则问题可能来自配置内容,而不是当前网络连接;此时应使用提供方重新生成的配置,或者改用其明确标注的 Clash 订阅入口。

完成导入后不要急着打开系统代理。先确认配置能够显示策略组,因为下一步需要在这些组里选择实际出口。配置和策略组的关系较长,本教程只保留完成连接所需的判断方法;关于代理组、规则提供者与配置结构的完整解释,请查阅术语表系统使用手册

02
ROUTING MODE

选择规则模式与主要策略组

首次使用优先选择规则模式

配置加载完成后,进入“模式”“代理模式”或“Mode”设置。常见选项包括规则模式、全局模式和直连模式。首次配置建议选择规则模式,也就是界面中的 Rule。该模式会按配置里的 DOMAIN、IP-CIDR、GEOIP、MATCH 等规则逐条判断流量,再把连接交给指定策略组。这样既能让需要代理的目标进入代理组,也能让局域网或配置中标记为直连的目标保持直接连接。

全局模式会把大部分受客户端接管的流量交给同一个全局策略,适合临时判断规则是否造成访问差异,但不适合作为不加检查的默认答案。直连模式则让受接管的流量绕过代理出口,经常用于暂停代理效果或进行对照测试。三个模式改变的是流量分配逻辑,不等同于启动和停止客户端;即使界面显示“运行中”,选择直连模式后也可能观察不到代理出口变化。

在代理页面选择实际出口

选好 Rule 后进入“代理”或“Proxies”页面。这里通常按策略组分块展示。先找到承担主要出口选择的组,它可能叫“节点选择”“代理”“PROXY”或由配置提供方使用其他名称。点击这个组,再从组内选择一个具体节点、自动选择组或故障转移组。若不知道应选哪一个,可先使用配置中已经提供的自动选择项;不要同时在多个层级随意切换,因为一个策略组可能引用另一个策略组,最终出口取决于完整的引用关系。

部分客户端会在节点旁显示延迟测试按钮。延迟测试只能说明客户端能否在测试条件下连接目标,以及请求往返耗时的大致情况,不能单独证明所有网页都可访问。完成选择后记住当前主要策略组和选中的项目名称,下一步建立连接时若出现错误,可以直接回到这里更换另一个可用项,而不必重新导入整个订阅。

区分代理模式与流量接管方式

Rule、Global 和 Direct 决定流量进入客户端之后怎样分流;系统代理、VPN 接口和 TUN 则决定哪些流量会进入客户端。这是两个不同层级。桌面端只开启 Rule,但没有开启系统代理或 TUN 时,普通浏览器可能仍然直接连接。反过来,开启了系统代理但选择 Direct,流量虽然经过客户端,最终仍会从直连出口离开。

本教程先使用最容易观察的方式:桌面端启用系统代理,移动端授权系统 VPN 连接。TUN 能覆盖更多不读取系统代理设置的程序,但同时涉及虚拟网卡、DNS、管理员权限和路由表。首次连接不必同时调整所有高级选项。先用基础方式完成一次可验证的连接,再根据实际应用需求阅读手册中的 TUN 章节

03
START CONNECTION

启动内核并让系统流量进入客户端

桌面端先启动核心,再打开系统代理

Windows 与 macOS 客户端通常把“核心运行”和“系统代理”做成两个独立状态。先点击启动、服务模式或核心开关,确认状态从停止变为运行中。随后打开“系统代理”开关,让操作系统把支持代理设置的应用请求发送到客户端监听端口。部分 macOS 客户端首次修改网络设置时会请求系统授权;按系统提示完成授权后,再返回客户端确认开关仍保持启用。

如果客户端提供“开机启动”“静默启动”或“自动恢复系统代理”等选项,首次连接时可以暂不修改。先完成一次手动启动与验证,确认配置本身正常,再决定是否开启自动化选项。这样发生问题时,更容易区分是配置错误、权限问题,还是启动顺序造成的状态不一致。

Linux 图形环境的处理方式与桌面端相近,但不同桌面环境读取系统代理的方式可能不同。如果浏览器能连接,而命令行工具没有变化,并不一定是客户端故障;命令行程序可能需要单独读取环境变量,或需要使用 TUN 接管。这类跨应用差异属于系统配置范围,可在基础连接完成后查看Linux 与命令行流量章节

移动端允许 VPN 连接请求

Android 和 iOS 客户端会通过系统 VPN 接口接管流量。点击客户端中的启动按钮后,系统会弹出 VPN 连接确认。阅读系统提示并允许连接,随后状态栏通常会出现 VPN 标记,客户端主界面也会显示运行中。这里的 VPN 标记表示流量由当前客户端的本地接口处理,最终是直连还是代理仍由前一步选择的规则和策略组决定。

Android 若在锁屏后很快断开,通常需要检查系统对后台活动和电池使用的限制;先不要在首次连接时同时改动多个省电选项。只要前台测试可以完成,就继续进行下一步验证。确认基础配置有效后,再按Android VpnService 与后台运行设置逐项调整。

观察状态与日志,不只看开关颜色

启动后停留几秒,打开客户端的日志页面。正常启动通常会出现配置加载、监听端口建立和网络接口准备完成等记录。不同内核的具体文字会变化,因此重点不是寻找某一句固定提示,而是确认日志没有持续重复同一种错误。偶尔出现一次连接失败,可能只是某个后台请求无法建立;如果每秒都出现相同错误,则应先处理错误再继续测试。

常见启动问题包括监听端口被其他程序占用、系统代理权限不足、配置文件无法读取,以及所选节点无法连接。端口占用时先退出其他代理工具,再重新启动客户端;节点连接失败时返回代理页面更换另一个项目;配置读取失败则回到第一步重新选择当前配置。不要在错误状态下连续开启和关闭多个高级开关,否则会让排查路径变得混乱。

04
VERIFY ROUTE

验证连接、规则命中与直连路径

先用浏览器产生一条可观察请求

保持客户端运行,完全关闭并重新打开一个浏览器窗口,然后访问一个需要测试的网页。重新打开浏览器可以减少旧连接和缓存造成的干扰。网页能够打开只是第一层结果,还需要回到客户端观察“连接”“日志”或“Connections”页面,确认刚才的浏览器请求确实进入了客户端。

在连接记录中查找刚访问的域名。记录通常会显示目标地址、命中的规则、使用的策略组和最终出口。若记录存在,并且最终出口与第二步选择的代理策略一致,说明系统流量接管和规则分流都已工作。若网页打开但连接记录完全没有变化,浏览器可能绕过了系统代理,或者当前客户端没有接管该应用;此时先检查系统代理开关,而不是继续更换订阅。

分别测试代理目标与直连目标

规则模式的目标不是让所有请求呈现同一种路径,而是让不同目标按配置规则分流。因此应至少做两次测试:一次访问预期经过代理的目标,一次访问配置中应当直连的常用站点。查看两条连接记录的规则与出口是否不同。如果代理目标进入了主要代理组,而直连目标显示 DIRECT 或同等直连策略,说明 Rule 模式的基本分流已经成立。

若所有请求都进入同一代理组,先确认模式没有停留在 Global;若所有请求都显示直连,确认模式没有停留在 Direct,并检查主要策略组是否意外选择了 DIRECT。若命中的规则与预期不同,不要只根据域名名称猜测结果,Clash 会按规则从上到下匹配,较早出现的规则可能已经决定去向。关于规则顺序、MATCH 兜底与规则提供者的细节,可转到系统手册的规则分流章节

用状态变化做一次对照验证

为了排除网页缓存影响,可以进行一次可恢复的对照:保持客户端运行,将模式临时切换为 Direct,重新加载测试网页并观察新连接记录;随后立即切回 Rule,再加载一次。两次记录的出口应随模式变化。完成对照后务必恢复 Rule,并确认主要策略组仍是之前选择的项目。

如果连接记录显示已经走代理,但网页仍无法使用,问题通常位于节点连接、DNS 解析、目标服务限制或证书环境,而不是系统代理开关本身。先更换同一策略组中的另一个可用项目,再查看日志中的错误类型。出现超时、解析失败和证书报错时,应使用不同的处理顺序;对应步骤可查阅故障排查 FAQ以及HTTPS 证书错误说明

还可以访问常用的网络信息查询页面,对比连接前后的出口信息,但不要只依赖一个网站的显示结果。浏览器扩展、缓存、IPv4 与 IPv6 路径差异都可能影响单次结果。最可靠的基础判断是把三个证据放在一起:客户端连接记录中能看到请求、规则命中符合预期、网页实际可以完成访问。三项同时成立,才表示本次配置已经完成。

OK
AFTER SETUP

完成后的日常更新与恢复顺序

基础连接验证通过后,日常使用通常只需要维护三个状态:当前配置、主要策略组和流量接管开关。订阅内容发生变化时,在配置页面点击更新,再确认当前配置没有被切换;节点不可用时优先在主要策略组内更换项目,不必反复删除和重新导入订阅;暂时不使用客户端时,先关闭系统代理或移动端连接,再退出程序,使系统网络状态保持清晰。

不要把订阅更新、模式切换、TUN、DNS 和系统代理同时当作一个开关处理。配置更新负责获取新的规则与策略,模式决定流量如何分配,策略组决定实际出口,系统代理或 VPN 接口负责把流量送入客户端。理解这四层关系后,大多数问题都能通过观察当前状态定位到具体环节。

基础配置检查表

  • 配置:订阅已经导入,当前配置能够正常更新。
  • 模式:日常使用保持 Rule,主要策略组已有明确选择。
  • 连接:核心运行正常,系统代理或移动端 VPN 已启用。
  • 验证:连接记录能显示域名、命中规则与最终出口。
  • 恢复:遇到异常时按配置、策略组、接管方式、日志的顺序检查。

如果四个步骤都已完成,可以继续了解从零到进阶的完整使用手册,其中包含客户端选择、规则结构、TUN、DNS 与日常维护。只想解决一个具体问题时,可先查看常见问题;遇到不熟悉的配置名词,则从Clash 术语表按分类查找,避免在基础操作流程中一次引入过多高级设置。