规则与网络概念速查

Clash
术语表

从客户端、内核与代理协议开始,逐步理解规则分流、DNS、订阅配置和 TUN 流量接管。每个词条说明它是什么、出现在哪里,以及配置时需要注意的边界。

CATEGORY INDEX

按配置环节定位概念

术语按照实际使用顺序分组。初次配置可以从内核与客户端读起;排查规则、解析或接管问题时,可直接跳到对应分类。

01 / RUNTIME

内核与客户端

客户端负责界面和系统集成,代理内核负责连接与流量处理。区分这两个层次,有助于判断更新、配置兼容和运行报错究竟发生在哪一层。

Clash
CLASH ECOSYSTEM

Clash 是以规则匹配、策略组和多种代理协议支持为核心的网络代理工具体系。日常所说的 Clash 可能指早期内核,也可能泛指基于兼容内核构建的图形客户端。

阅读文档时应先确认上下文是在讨论内核、配置格式还是某个具体客户端。名称相近并不表示界面、更新渠道和支持功能完全相同。

mihomo
CORE / CLASH META

mihomo 是由 Clash Meta 延续发展的代理内核,兼容常见 Clash 配置结构,并增加了更多协议、规则类型、DNS 选项和流量接管能力。部分客户端会在设置页直接标注 mihomo 内核。

某项功能能否使用,不只取决于客户端界面是否提供开关,还取决于内核版本和配置语法是否支持。迁移旧配置时应重点检查扩展字段与规则集写法。

客户端
GUI CLIENT

客户端是代理内核外部的图形界面与系统集成层,通常负责导入订阅、切换策略组、修改代理模式、查看日志和控制开机启动。Windows、macOS 与 Android 客户端的系统接管方式会有差异。

客户端本身不等于节点服务,也不会自动生成可用节点。选择客户端时应结合操作系统、内核类型、TUN 支持和维护状态判断。

代理内核
PROXY CORE

代理内核负责读取配置、建立代理连接、执行 DNS 处理、匹配规则并转发流量。图形客户端关闭后是否继续工作,取决于内核进程和后台服务是否仍在运行。

日志里的协议握手、规则命中和监听端口错误大多来自内核层。遇到客户端界面正常但连接失败时,应同时检查内核状态与运行日志。

02 / PROTOCOL

代理协议

协议决定客户端与代理服务器如何建立连接。协议名称、服务器参数和本地代理端口属于不同层次,导入配置时不应混为一谈。

HTTP 代理
HTTP PROXY

HTTP 代理是应用连接本地 Clash 监听端口的一种方式,常见于浏览器、终端工具和开发软件。对于 HTTPS 网站,应用通常通过 CONNECT 方法建立隧道,再在隧道中完成加密通信。

它描述的是应用到本地代理入口的连接方式,不代表远端节点也使用 HTTP 协议。只有读取系统代理或支持手动代理设置的应用才会主动使用该入口。

SOCKS5
SOCKS VERSION 5

SOCKS5 是一种通用代理协议,可为多种基于 TCP 的应用提供连接转发,并可扩展支持 UDP。它通常比只面向网页请求的代理入口更通用。

SOCKS5 本身不负责加密本地应用到代理端口之间的数据。配置软件时,需要区分本地 SOCKS5 监听端口与订阅中远端节点使用的协议。

Shadowsocks
SS

Shadowsocks 是一种使用加密传输的代理协议。节点配置通常包含服务器地址、端口、密码和加密方式,这些字段必须与服务端保持一致。

导入失败或连接超时时,应先确认节点参数是否完整,再检查本地网络和服务器可达性。不同内核支持的加密方式范围可能存在差异。

Trojan
TLS-BASED PROXY

Trojan 是基于 TLS 传输特征工作的代理协议,常见配置包括服务器地址、端口、密码和服务器名称。证书校验、系统时间和域名解析都会影响连接结果。

遇到 TLS 握手错误时,不应只反复切换节点。应结合日志检查服务器名称、证书链、系统时间以及中间网络是否干扰连接。

03 / ROUTING

规则与策略组

规则负责判断连接属于哪一类,策略组负责决定这类连接从哪个出口离开。排查分流问题时,应按规则顺序、命中结果和策略组选择逐层检查。

规则分流
RULE ROUTING

规则分流是根据域名、目标 IP、进程、网络类型或规则集,把不同连接交给指定策略组的过程。它解决的是哪些流量走哪个出口,而不是单纯控制代理开关。

规则通常从上到下匹配,连接命中一条有效规则后便不再继续向后查找。范围过宽的规则放得太靠前,可能遮住后面更精确的规则。

策略组
PROXY-GROUP

策略组把节点、直连出口或其他策略组合在一起,并定义如何选择最终出口。常见类型包括手动选择、自动测速、故障转移和负载分配。

规则命中策略组后,实际连接仍取决于组内当前选项。某个网站走错线路时,既要检查规则指向哪个组,也要检查该组目前选中了什么。

DOMAIN-SUFFIX
DOMAIN RULE

DOMAIN-SUFFIX 按域名后缀匹配请求。例如针对一个主域名设置后缀规则时,通常也能覆盖它的下级子域名。

这类规则适合按网站或服务域名进行分流,但前提是内核能够取得连接对应的域名。只有目标 IP 而没有域名信息时,域名规则可能无法命中。

IP-CIDR
ADDRESS RANGE

IP-CIDR 使用 CIDR 表示法匹配一段 IPv4 地址,IPv6 通常使用对应的 IP-CIDR6 规则。它适合处理局域网地址、固定服务器网段或已知服务地址范围。

当规则需要先解析域名再判断目标 IP 时,可能增加 DNS 查询过程。网段范围写得过大,也容易把无关目标纳入同一策略。

MATCH
FINAL FALLBACK

MATCH 是规则列表的最终兜底项,用于接收没有被前面规则命中的连接。它通常放在规则末尾,并指向代理、直连或某个可选择策略组。

如果 MATCH 放在中间,后续规则将没有匹配机会。分析未知流量去向时,可以先查看最终兜底策略,再回头确认是否缺少更精确的规则。

04 / RESOLUTION

网络与 DNS

DNS 不只负责把域名转换为地址,还会影响域名规则能否命中、目标服务器如何选择以及查询是否沿预期路径发送。

DNS
DOMAIN NAME SYSTEM

DNS 把域名转换为可连接的 IP 地址。Clash 可以使用系统 DNS,也可以通过配置指定解析器、备用解析器和不同域名的解析策略。

网页打不开不一定是代理节点故障,也可能是解析失败、结果过期或请求没有进入预期 DNS 路径。排查时应分别验证域名解析与目标连接。

Fake-IP
ENHANCED DNS MODE

Fake-IP 模式先向应用返回一个保留地址,并在内核内部保存该地址与原域名的映射。应用随后连接这个地址时,内核可以恢复域名并准确执行域名规则。

这种模式有利于统一接管解析和连接,但部分局域网设备、特殊应用或依赖真实地址的场景可能需要加入过滤列表。配置异常时常表现为局域网服务发现失败或个别应用无法连接。

Redir-Host
REAL-IP DNS MODE

Redir-Host 模式通常向应用返回真实 DNS 解析结果,再在连接阶段结合域名与目标地址执行分流。它与 Fake-IP 的主要区别在于应用拿到的是实际地址。

这种方式对依赖真实 IP 的场景更直观,但域名信息保留和规则匹配效果会受到系统、连接方式及嗅探设置影响。切换模式后应重新测试 DNS 缓存与规则命中。

DNS 泄漏
DNS PATH MISMATCH

DNS 泄漏是指部分域名查询没有沿预期的解析路径发送,而是交给系统网络、浏览器内置解析器或其他 DNS 服务处理。它通常反映接管范围不完整或应用自行启用了独立解析机制。

排查时应检查客户端 DNS 配置、系统代理与 TUN 状态、浏览器安全 DNS设置以及 IPv4、IPv6 是否使用了不同路径。仅更换节点通常无法修正解析路径问题。

GeoIP
IP GEOLOCATION

GeoIP 根据 IP 地址所属地区进行规则匹配,常见用途是把特定地区地址交给直连或指定策略。它依赖本地或远程数据库,并不是实时查询每个地址的物理位置。

地址归属会发生变化,数据库也可能存在误差。遇到地区规则判断不符合预期时,应检查数据库更新时间,并使用日志确认实际目标 IP。

延迟
LATENCY

延迟是从客户端发起探测到收到响应所需的时间,通常以毫秒表示。客户端显示的结果只对应特定测试地址、测试方法和当时的网络状态。

低延迟不等于下载速度高,也不能单独证明节点稳定。选线路时还应观察丢包、握手成功率、持续连接表现和目标网站的实际访问情况。

05 / CONFIG

订阅与配置

订阅地址、单节点链接和完整 YAML 文件是不同的配置来源。导入前先确认数据类型,可以减少格式不兼容和更新失败。

订阅
SUBSCRIPTION URL

订阅是通过远程地址获取节点、策略组和规则配置的更新方式。客户端通常保存订阅地址,并按手动操作或计划任务重新下载配置。

订阅更新失败时,应检查地址是否完整、是否需要认证、网络是否可访问以及返回内容是否属于客户端支持的格式。更新订阅可能覆盖当前配置中由订阅管理的部分。

节点
PROXY NODE

节点是一组供代理内核连接远端服务器的参数,通常包括协议、服务器地址、端口、认证信息和传输选项。节点名称只是显示标签,不代表线路质量。

节点连接失败可能来自参数过期、服务器不可达、协议不兼容或本地网络限制。应结合内核日志判断失败发生在解析、连接、握手还是认证阶段。

YAML
CONFIG FORMAT

YAML 是 Clash 配置常用的文本格式,使用缩进表达对象和列表层级。空格数量、冒号位置、列表符号和字符串引号都会影响解析结果。

编辑时应使用空格而不是制表符,并保持同一层级缩进一致。客户端提示配置解析失败时,可从报错行附近检查缩进、未闭合引号和字段拼写。

Proxy Provider
PROXY-PROVIDERS

Proxy Provider 用于从独立文件或远程地址载入一组节点,再供多个策略组引用。它可以把节点来源与主配置拆开,减少重复维护。

Provider 通常包含来源地址、更新间隔、缓存路径和健康检查设置。载入失败时,应检查远程内容格式、缓存目录权限以及策略组引用的名称是否一致。

06 / TRAFFIC CAPTURE

系统代理与 TUN

系统代理依赖应用主动读取代理设置,TUN 则从虚拟网络接口层接管更多流量。两者适用范围、权限要求和排查方法不同。

系统代理
SYSTEM PROXY

系统代理把操作系统中的 HTTP、HTTPS 或 SOCKS 代理地址指向 Clash 的本地监听端口。浏览器和多数遵循系统设置的桌面应用会据此发送流量。

不读取系统代理的应用、部分游戏和某些命令行工具可能不会被接管。退出客户端前恢复系统代理状态,可以避免系统继续指向已经停止监听的本地端口。

TUN 模式
VIRTUAL NETWORK INTERFACE

TUN 模式通过虚拟网络接口接管系统流量,再由内核根据规则决定直连或代理。它适合不支持系统代理、使用非 HTTP 流量或需要更完整接管范围的应用。

启用时通常需要系统权限,并可能与其他 VPN、虚拟网卡、安全软件或路由设置发生冲突。排查断网时应先确认 TUN 设备、路由写入和 DNS 接管是否成功。

Mixed Port
MIXED-PORT

Mixed Port 是同时接受 HTTP 代理和 SOCKS5 代理连接的本地监听端口。应用可根据自身支持方式连接同一个端口,减少分别记忆多个端口的需要。

它只是本地入口,不决定流量最终走哪个节点。端口被其他程序占用、防火墙阻止监听或应用填错地址时,都会导致连接本地代理失败。

路由表
ROUTING TABLE

路由表是操作系统用于判断数据包应经过哪个网络接口、发送到哪个下一跳的规则集合。TUN 模式通常需要增加或调整路由,使目标流量进入虚拟接口。

错误路由可能造成局域网不可达、循环转发或所有连接中断。多个 VPN 工具同时运行时,应特别留意它们是否在争夺默认路由。

绕过地址
BYPASS RANGE

绕过地址是不进入代理监听或 TUN 转发路径的目标范围,常见内容包括回环地址、局域网网段、网关和必要的系统服务。合理设置可以保持打印机、路由器后台和本地共享可访问。

绕过范围过大会让本应分流的连接直接离开,范围过小则可能影响局域网通信。修改后应分别测试本地设备、公共网站和目标应用。