先确认 iPhone 上的 Clash 使用方式
iPhone 上通常不是安装桌面版 Clash,而是从 App Store 获取能够读取 Clash 配置或兼容订阅格式的网络工具。此类客户端通过 iOS 的 Network Extension 接口建立本机 VPN 通道,再按配置中的代理组、域名规则和 DNS 设置处理流量。
这套机制与 Windows 上开启“系统代理”不同。iOS 不要求用户手动填写 127.0.0.1:7890,也不需要在 Wi-Fi 详情里设置 HTTP 代理。客户端启动后会向系统申请添加 VPN 配置,授权成功才会接管符合条件的网络连接。
选择客户端时检查四项能力
- 订阅格式:确认支持服务商提供的链接格式,或能直接读取
.yaml、.yml配置文件。 - 规则模式:至少能够处理 DOMAIN、DOMAIN-SUFFIX、IP-CIDR、GEOIP 与 MATCH 一类的顺序规则。
- 代理协议:查看订阅实际使用的协议是否在应用说明中列出。能够导入链接,不等于其中每个节点都能连接。
- 系统要求:检查应用详情页的“兼容性”。旧设备应特别确认最低 iOS 版本和处理器要求。
不同客户端对 Clash Meta,也就是 mihomo 扩展字段的支持范围并不相同。基础节点、代理组和常规分流规则通常较容易兼容;涉及 rule-providers、脚本、特殊 DNS 策略或扩展协议时,应查看客户端文档。把完整 Clash YAML 导入一个只接受通用节点订阅的应用,常见结果是节点存在,但规则组、DNS 或规则集没有按原文件工作。
通过 App Store 获取兼容客户端
步骤一:确认 App Store 账户与系统版本
- 打开 iPhone 的「设置」→「通用」→「软件更新」,记录当前 iOS 版本。
- 打开 App Store,点右上角账户头像,确认当前账户能够正常下载应用。
- 在应用详情页向下查看“信息”→“兼容性”,再核对开发者名称、最近更新时间和版本记录。
- 下载完成后从主屏幕打开应用,不要先在「设置」→「Wi-Fi」中手工填写代理服务器。
本文以 iOS 18.6 的中文菜单为参考。iOS 17.7 以及不同地区的系统文案可能把“VPN 与设备管理”显示为“VPN 与设备管理”或将 VPN 入口单独列出,但操作原理一致。App Store 的应用供应范围也会随账户地区变化;搜索不到时,应先查看开发者官网列出的上架地区和最低系统要求。
步骤二:识别可导入的配置类型
| 配置来源 | 常见形式 | 导入前检查 |
|---|---|---|
| 订阅链接 | https:// 开头的地址 |
链接是否完整,是否已过期,客户端是否支持返回内容 |
| Clash 配置文件 | .yaml 或 .yml |
是否包含代理组、规则与 DNS 字段,文件编码是否正常 |
| 通用节点订阅 | 网页面板复制的订阅地址 | 客户端是否需要选择专用订阅类型或转换格式 |
| 单个节点 | 二维码、链接或手工参数 | 协议、服务器、端口、认证字段是否齐全 |
完整 Clash 配置与节点列表不是同一种内容。完整配置通常包含 proxies、proxy-groups、rules 和 dns;节点列表可能只提供服务器信息,代理组和分流规则由 iOS 客户端自行生成。导入后如果只看到节点,没有看到配置原有的“自动选择”“故障转移”等组,应先确认拿到的是哪一种订阅。
导入订阅链接或 Clash 配置文件
方法一:粘贴订阅链接
- 从服务商面板复制完整订阅地址,确保地址前后没有空格或换行。
- 打开客户端,进入「配置」或「Profiles」页面。
- 点右上角“+”,选择「从 URL 下载」「Download from URL」或含义相近的入口。
- 在名称栏填写便于识别的名称,例如“日常订阅”;在 URL 栏粘贴链接。
- 如果页面提供自动更新周期,可先设为 24 小时。频繁设为 5 分钟不会让节点更快,反而可能触发订阅服务器的请求限制。
- 保存后等待下载完成,再点选该配置,使它成为当前启用配置。
订阅地址通常带有访问凭据,应按账户密码处理。不要把真实地址放进公开截图、共享备忘录或故障反馈。下面的地址只用于说明 URL 的结构,不能用于连接:
https://subscription.example.com/api/client?token=demo-token-2026
如果粘贴后立即提示“URL 无效”,先在输入框中检查协议头是否仍为 https://。如果等待 10 秒后提示超时,更可能是当前网络无法访问订阅服务器、DNS 解析失败,或服务器暂时没有响应。两类错误的排查方向不同。
方法二:从“文件”应用导入 YAML
- 先把配置文件保存到 iCloud Drive 或「在我的 iPhone 上」。
- 打开系统「文件」应用,长按
.yaml或.yml文件。 - 选择「共享」,在应用列表中选择已经安装的代理客户端。
- 若共享列表没有显示目标应用,点「更多」检查该应用是否提供文件导入扩展。
- 返回客户端的「配置」页面,确认文件名称、更新时间和解析状态。
也可以在客户端内选择「从文件导入」并调用系统文件选择器。通过 AirDrop 接收配置时,先选择存入「文件」,再执行导入,通常比直接在预览页打开更稳定。
快速检查 YAML 是否具备基本结构
遇到“解析失败”时,可先用文本编辑器检查缩进和顶层字段。YAML 使用空格表达层级,Tab 制表符可能导致解析错误。下面是用于辨认结构的简化片段,不是一份完整节点配置:
mode: rule
dns:
enable: true
enhanced-mode: fake-ip
proxy-groups:
- name: Proxy
type: select
proxies:
- DIRECT
rules:
- DOMAIN-SUFFIX,example.com,DIRECT
- MATCH,Proxy
MATCH 通常放在规则末尾作为兜底。规则按从上到下的顺序匹配,首条命中后停止。若把宽泛的 MATCH 或 DOMAIN-SUFFIX 规则放得过早,后面的精细规则就没有机会生效。
允许 VPN 配置并启动连接
第一次启动需要系统授权
- 在客户端首页选择刚刚导入的配置。
- 进入代理组页面,为主要策略组选定节点,或使用自动选择组。
- 返回首页,打开「连接」「启动」或“VPN”开关。
- 系统弹出“要添加 VPN 配置”的提示时,点「允许」。
- 使用 Face ID、Touch ID 或设备密码完成确认。
- 等待客户端状态变为“已连接”,再进行网络验证。
用户常说的“安装 VPN 描述文件”,在这里通常实际指添加 Network Extension 管理的 VPN 配置,并不一定会出现一个独立的配置描述文件。授权后可前往「设置」→「通用」→「VPN 与设备管理」→「VPN」查看,也可能直接在「设置」页面看到“VPN”入口。
正常情况下,iOS 状态栏或控制中心会显示 VPN 状态。图标出现只能说明系统隧道已经建立,不能证明节点可访问、DNS 正常或规则已经按预期分流,因此还要完成下一节的检查。
局域网权限和通知权限是否必须
- VPN 权限:建立系统隧道所必需,拒绝后客户端无法接管流量。
- 局域网权限:访问家庭 NAS、打印机或局域网控制接口时可能需要;仅使用远程代理不一定需要。
- 通知权限:用于显示断线、订阅更新或流量提醒,不决定 VPN 能否建立。
- 蜂窝数据权限:需要移动网络连接时,前往「设置」→「蜂窝网络」,确认目标应用的开关已开启。
验证订阅、节点和规则是否生效
先做四层检查
- 配置层:配置页没有解析错误,订阅更新时间为本次操作时间。
- 节点层:代理组中能看到节点,测试延迟不是持续超时。
- 隧道层:客户端显示已连接,系统设置中的 VPN 状态也是已连接。
- 规则层:连接记录能够显示域名、命中规则和最终使用的策略组。
一次延迟测试只反映特定测试地址的连接耗时。比如节点 A 显示 83 ms、节点 B 显示 126 ms,并不能直接推导 A 的下载速度一定更快。移动网络的丢包、服务器负载、线路绕行和目标网站位置都会影响实际体验。更可靠的方式是连续测试 3 次,再分别打开网页、播放视频和下载小文件。
用日志确认规则命中
多数 iOS 客户端会在「日志」「请求」或「连接」页面记录流量。打开一个测试网页后,检查记录中是否包含目标域名、策略组与节点名称。常见结果可以这样理解:
- 显示
DIRECT:该请求按规则直连,没有经过代理节点。 - 显示某个代理组:请求命中该组,再由组内选中的节点转发。
- 显示
MATCH:前面的域名、IP 或规则集均未命中,最终走到兜底规则。 - 只有 IP 没有域名:可能与 DNS 模式、应用自身解析或 QUIC 连接有关。
- 记录中完全没有请求:应用可能绕过了当前隧道,或 VPN 实际已经断开。
授权失败、导入失败与断线处理
点“允许”后没有建立 VPN
先前往「设置」→「通用」→「VPN 与设备管理」→「VPN」,检查是否已经存在同一客户端创建的配置。若配置存在但无法打开,可按以下顺序处理:
- 完全退出客户端,再重新打开并启动一次。
- 关闭其他正在运行的 VPN、企业安全工具或 DNS 类 Network Extension。
- 重启 iPhone,避免旧的网络扩展进程仍占用通道。
- 在确认配置来源后删除失效的旧 VPN 配置,再回到客户端重新授权。
- 检查「设置」→「屏幕使用时间」→「内容与隐私限制」是否限制账户或配置更改。
iOS 同一时间通常只会启用一条个人 VPN 通道。另一个代理应用、企业 VPN 或内容过滤器正在工作时,新客户端可能反复停留在“正在连接”。公司管理的设备还可能通过移动设备管理策略禁止新增 VPN,这种情况需要联系设备管理方。
订阅下载成功,但节点数量为 0
- 服务商返回的可能是网页登录页,而不是订阅内容。重新登录面板并生成对应客户端类型的链接。
- 订阅可能采用客户端不支持的编码或协议。查看导入日志中的“unsupported”“invalid type”等字段。
- 链接被复制时截断。带有
&的地址如果只复制了前半段,服务器可能返回空配置。 - 订阅已经到期或流量用尽。此时服务器可能仍返回 HTTP 成功,但内容中没有可用节点。
节点测试正常,网页却打不开
这种情况应优先检查 DNS 和规则,而不是反复更换节点。先把模式临时切换为“全局”,测试同一网页。如果全局模式可以打开,说明节点链路基本正常,问题更可能在规则顺序或策略组选择;如果全局模式仍失败,再检查 DNS、协议兼容和当前网络。
使用 Fake-IP 模式时,客户端会先为域名返回保留地址,再在连接阶段恢复原始域名并执行规则。某些局域网设备、银行应用或依赖本地发现的服务可能不适合 Fake-IP,可按客户端文档把相关域名加入过滤列表。不要直接关闭所有 DNS 功能,否则容易产生系统 DNS 与代理连接路径不一致的问题。
Wi-Fi 可用,蜂窝网络不可用
- 打开「设置」→「蜂窝网络」,确认客户端允许使用蜂窝数据。
- 检查低数据模式是否影响后台订阅更新。
- 断开 VPN 后切换一次飞行模式,等待 5 秒再关闭。
- 重新连接后查看日志,区分 DNS 超时与节点连接超时。
- 如果仅某个 UDP 协议失败,切换到订阅中支持 TCP 传输的节点进行对比。
订阅更新与日常使用设置
自动更新周期怎么设
节点变化不频繁时,12 小时或 24 小时更新一次通常足够。服务商临时调整线路时,可以手动更新。自动更新失败不一定会中断当前连接:多数客户端会继续使用本地已有配置,但新增节点、删除节点和规则调整不会同步。
更新后若代理组显示异常,应检查当前选择的节点是否已被订阅删除。自动选择组可重新测速;手动选择组则需要重新指定节点。切换配置后,再确认规则模式没有被改成全局或直连。
按需连接与后台限制
部分客户端支持“按需连接”,可以在 Wi-Fi、蜂窝网络或指定域名访问时自动启动 VPN。首次配置建议先关闭复杂的按需条件,手动连接稳定后再逐项添加。条件过多时,网络从 Wi-Fi 切到蜂窝数据可能触发多次重连,表现为数秒内网页无法加载。
iOS 会管理后台运行时间,但已建立的 Network Extension 可以继续处理流量。强制从多任务界面划掉客户端后,VPN 是否继续运行取决于应用实现和系统状态。发现状态栏仍显示 VPN、客户端却无法打开连接记录时,可从系统 VPN 开关断开,再回到应用重新启动。
迁移到新 iPhone 前保留什么
- 记录订阅管理页面的登录方式,不要只依赖客户端内已经保存的配置。
- 自定义规则应单独导出为配置文件,或保存在受控的个人存储位置。
- 记下常用策略组的选择逻辑,例如日常使用自动选择,局域网服务使用 DIRECT。
- 新设备上重新下载客户端后,应重新添加 VPN 配置并进行系统授权。
完成这些步骤后,iPhone 上的使用链路可以归纳为:App Store 获取兼容客户端,导入订阅或 YAML,选择当前配置与节点,授权系统 VPN,最后用连接记录验证规则。出现问题时按配置、节点、隧道、规则四层逐步检查,比重复安装应用更容易找到具体原因。