Clash
术语表
从客户端、内核与代理协议开始,逐步理解规则分流、DNS、订阅配置和 TUN 流量接管。每个词条说明它是什么、出现在哪里,以及配置时需要注意的边界。
按配置环节定位概念
术语按照实际使用顺序分组。初次配置可以从内核与客户端读起;排查规则、解析或接管问题时,可直接跳到对应分类。
内核与客户端
客户端负责界面和系统集成,代理内核负责连接与流量处理。区分这两个层次,有助于判断更新、配置兼容和运行报错究竟发生在哪一层。
- Clash
-
CLASH ECOSYSTEM
Clash 是以规则匹配、策略组和多种代理协议支持为核心的网络代理工具体系。日常所说的 Clash 可能指早期内核,也可能泛指基于兼容内核构建的图形客户端。
阅读文档时应先确认上下文是在讨论内核、配置格式还是某个具体客户端。名称相近并不表示界面、更新渠道和支持功能完全相同。
- mihomo
-
CORE / CLASH META
mihomo 是由 Clash Meta 延续发展的代理内核,兼容常见 Clash 配置结构,并增加了更多协议、规则类型、DNS 选项和流量接管能力。部分客户端会在设置页直接标注 mihomo 内核。
某项功能能否使用,不只取决于客户端界面是否提供开关,还取决于内核版本和配置语法是否支持。迁移旧配置时应重点检查扩展字段与规则集写法。
- 客户端
-
GUI CLIENT
客户端是代理内核外部的图形界面与系统集成层,通常负责导入订阅、切换策略组、修改代理模式、查看日志和控制开机启动。Windows、macOS 与 Android 客户端的系统接管方式会有差异。
客户端本身不等于节点服务,也不会自动生成可用节点。选择客户端时应结合操作系统、内核类型、TUN 支持和维护状态判断。
- 代理内核
-
PROXY CORE
代理内核负责读取配置、建立代理连接、执行 DNS 处理、匹配规则并转发流量。图形客户端关闭后是否继续工作,取决于内核进程和后台服务是否仍在运行。
日志里的协议握手、规则命中和监听端口错误大多来自内核层。遇到客户端界面正常但连接失败时,应同时检查内核状态与运行日志。
代理协议
协议决定客户端与代理服务器如何建立连接。协议名称、服务器参数和本地代理端口属于不同层次,导入配置时不应混为一谈。
- HTTP 代理
-
HTTP PROXY
HTTP 代理是应用连接本地 Clash 监听端口的一种方式,常见于浏览器、终端工具和开发软件。对于 HTTPS 网站,应用通常通过 CONNECT 方法建立隧道,再在隧道中完成加密通信。
它描述的是应用到本地代理入口的连接方式,不代表远端节点也使用 HTTP 协议。只有读取系统代理或支持手动代理设置的应用才会主动使用该入口。
- SOCKS5
-
SOCKS VERSION 5
SOCKS5 是一种通用代理协议,可为多种基于 TCP 的应用提供连接转发,并可扩展支持 UDP。它通常比只面向网页请求的代理入口更通用。
SOCKS5 本身不负责加密本地应用到代理端口之间的数据。配置软件时,需要区分本地 SOCKS5 监听端口与订阅中远端节点使用的协议。
- Shadowsocks
-
SS
Shadowsocks 是一种使用加密传输的代理协议。节点配置通常包含服务器地址、端口、密码和加密方式,这些字段必须与服务端保持一致。
导入失败或连接超时时,应先确认节点参数是否完整,再检查本地网络和服务器可达性。不同内核支持的加密方式范围可能存在差异。
- Trojan
-
TLS-BASED PROXY
Trojan 是基于 TLS 传输特征工作的代理协议,常见配置包括服务器地址、端口、密码和服务器名称。证书校验、系统时间和域名解析都会影响连接结果。
遇到 TLS 握手错误时,不应只反复切换节点。应结合日志检查服务器名称、证书链、系统时间以及中间网络是否干扰连接。
规则与策略组
规则负责判断连接属于哪一类,策略组负责决定这类连接从哪个出口离开。排查分流问题时,应按规则顺序、命中结果和策略组选择逐层检查。
- 规则分流
-
RULE ROUTING
规则分流是根据域名、目标 IP、进程、网络类型或规则集,把不同连接交给指定策略组的过程。它解决的是哪些流量走哪个出口,而不是单纯控制代理开关。
规则通常从上到下匹配,连接命中一条有效规则后便不再继续向后查找。范围过宽的规则放得太靠前,可能遮住后面更精确的规则。
- 策略组
-
PROXY-GROUP
策略组把节点、直连出口或其他策略组合在一起,并定义如何选择最终出口。常见类型包括手动选择、自动测速、故障转移和负载分配。
规则命中策略组后,实际连接仍取决于组内当前选项。某个网站走错线路时,既要检查规则指向哪个组,也要检查该组目前选中了什么。
- DOMAIN-SUFFIX
-
DOMAIN RULE
DOMAIN-SUFFIX 按域名后缀匹配请求。例如针对一个主域名设置后缀规则时,通常也能覆盖它的下级子域名。
这类规则适合按网站或服务域名进行分流,但前提是内核能够取得连接对应的域名。只有目标 IP 而没有域名信息时,域名规则可能无法命中。
- IP-CIDR
-
ADDRESS RANGE
IP-CIDR 使用 CIDR 表示法匹配一段 IPv4 地址,IPv6 通常使用对应的 IP-CIDR6 规则。它适合处理局域网地址、固定服务器网段或已知服务地址范围。
当规则需要先解析域名再判断目标 IP 时,可能增加 DNS 查询过程。网段范围写得过大,也容易把无关目标纳入同一策略。
- MATCH
-
FINAL FALLBACK
MATCH 是规则列表的最终兜底项,用于接收没有被前面规则命中的连接。它通常放在规则末尾,并指向代理、直连或某个可选择策略组。
如果 MATCH 放在中间,后续规则将没有匹配机会。分析未知流量去向时,可以先查看最终兜底策略,再回头确认是否缺少更精确的规则。
网络与 DNS
DNS 不只负责把域名转换为地址,还会影响域名规则能否命中、目标服务器如何选择以及查询是否沿预期路径发送。
- DNS
-
DOMAIN NAME SYSTEM
DNS 把域名转换为可连接的 IP 地址。Clash 可以使用系统 DNS,也可以通过配置指定解析器、备用解析器和不同域名的解析策略。
网页打不开不一定是代理节点故障,也可能是解析失败、结果过期或请求没有进入预期 DNS 路径。排查时应分别验证域名解析与目标连接。
- Fake-IP
-
ENHANCED DNS MODE
Fake-IP 模式先向应用返回一个保留地址,并在内核内部保存该地址与原域名的映射。应用随后连接这个地址时,内核可以恢复域名并准确执行域名规则。
这种模式有利于统一接管解析和连接,但部分局域网设备、特殊应用或依赖真实地址的场景可能需要加入过滤列表。配置异常时常表现为局域网服务发现失败或个别应用无法连接。
- Redir-Host
-
REAL-IP DNS MODE
Redir-Host 模式通常向应用返回真实 DNS 解析结果,再在连接阶段结合域名与目标地址执行分流。它与 Fake-IP 的主要区别在于应用拿到的是实际地址。
这种方式对依赖真实 IP 的场景更直观,但域名信息保留和规则匹配效果会受到系统、连接方式及嗅探设置影响。切换模式后应重新测试 DNS 缓存与规则命中。
- DNS 泄漏
-
DNS PATH MISMATCH
DNS 泄漏是指部分域名查询没有沿预期的解析路径发送,而是交给系统网络、浏览器内置解析器或其他 DNS 服务处理。它通常反映接管范围不完整或应用自行启用了独立解析机制。
排查时应检查客户端 DNS 配置、系统代理与 TUN 状态、浏览器安全 DNS设置以及 IPv4、IPv6 是否使用了不同路径。仅更换节点通常无法修正解析路径问题。
- GeoIP
-
IP GEOLOCATION
GeoIP 根据 IP 地址所属地区进行规则匹配,常见用途是把特定地区地址交给直连或指定策略。它依赖本地或远程数据库,并不是实时查询每个地址的物理位置。
地址归属会发生变化,数据库也可能存在误差。遇到地区规则判断不符合预期时,应检查数据库更新时间,并使用日志确认实际目标 IP。
- 延迟
-
LATENCY
延迟是从客户端发起探测到收到响应所需的时间,通常以毫秒表示。客户端显示的结果只对应特定测试地址、测试方法和当时的网络状态。
低延迟不等于下载速度高,也不能单独证明节点稳定。选线路时还应观察丢包、握手成功率、持续连接表现和目标网站的实际访问情况。
订阅与配置
订阅地址、单节点链接和完整 YAML 文件是不同的配置来源。导入前先确认数据类型,可以减少格式不兼容和更新失败。
- 订阅
-
SUBSCRIPTION URL
订阅是通过远程地址获取节点、策略组和规则配置的更新方式。客户端通常保存订阅地址,并按手动操作或计划任务重新下载配置。
订阅更新失败时,应检查地址是否完整、是否需要认证、网络是否可访问以及返回内容是否属于客户端支持的格式。更新订阅可能覆盖当前配置中由订阅管理的部分。
- 节点
-
PROXY NODE
节点是一组供代理内核连接远端服务器的参数,通常包括协议、服务器地址、端口、认证信息和传输选项。节点名称只是显示标签,不代表线路质量。
节点连接失败可能来自参数过期、服务器不可达、协议不兼容或本地网络限制。应结合内核日志判断失败发生在解析、连接、握手还是认证阶段。
- YAML
-
CONFIG FORMAT
YAML 是 Clash 配置常用的文本格式,使用缩进表达对象和列表层级。空格数量、冒号位置、列表符号和字符串引号都会影响解析结果。
编辑时应使用空格而不是制表符,并保持同一层级缩进一致。客户端提示配置解析失败时,可从报错行附近检查缩进、未闭合引号和字段拼写。
- Proxy Provider
-
PROXY-PROVIDERS
Proxy Provider 用于从独立文件或远程地址载入一组节点,再供多个策略组引用。它可以把节点来源与主配置拆开,减少重复维护。
Provider 通常包含来源地址、更新间隔、缓存路径和健康检查设置。载入失败时,应检查远程内容格式、缓存目录权限以及策略组引用的名称是否一致。
系统代理与 TUN
系统代理依赖应用主动读取代理设置,TUN 则从虚拟网络接口层接管更多流量。两者适用范围、权限要求和排查方法不同。
- 系统代理
-
SYSTEM PROXY
系统代理把操作系统中的 HTTP、HTTPS 或 SOCKS 代理地址指向 Clash 的本地监听端口。浏览器和多数遵循系统设置的桌面应用会据此发送流量。
不读取系统代理的应用、部分游戏和某些命令行工具可能不会被接管。退出客户端前恢复系统代理状态,可以避免系统继续指向已经停止监听的本地端口。
- TUN 模式
-
VIRTUAL NETWORK INTERFACE
TUN 模式通过虚拟网络接口接管系统流量,再由内核根据规则决定直连或代理。它适合不支持系统代理、使用非 HTTP 流量或需要更完整接管范围的应用。
启用时通常需要系统权限,并可能与其他 VPN、虚拟网卡、安全软件或路由设置发生冲突。排查断网时应先确认 TUN 设备、路由写入和 DNS 接管是否成功。
- Mixed Port
-
MIXED-PORT
Mixed Port 是同时接受 HTTP 代理和 SOCKS5 代理连接的本地监听端口。应用可根据自身支持方式连接同一个端口,减少分别记忆多个端口的需要。
它只是本地入口,不决定流量最终走哪个节点。端口被其他程序占用、防火墙阻止监听或应用填错地址时,都会导致连接本地代理失败。
- 路由表
-
ROUTING TABLE
路由表是操作系统用于判断数据包应经过哪个网络接口、发送到哪个下一跳的规则集合。TUN 模式通常需要增加或调整路由,使目标流量进入虚拟接口。
错误路由可能造成局域网不可达、循环转发或所有连接中断。多个 VPN 工具同时运行时,应特别留意它们是否在争夺默认路由。
- 绕过地址
-
BYPASS RANGE
绕过地址是不进入代理监听或 TUN 转发路径的目标范围,常见内容包括回环地址、局域网网段、网关和必要的系统服务。合理设置可以保持打印机、路由器后台和本地共享可访问。
绕过范围过大会让本应分流的连接直接离开,范围过小则可能影响局域网通信。修改后应分别测试本地设备、公共网站和目标应用。