节点
节点是配置中用于建立代理连接的服务器条目,通常包含地址、端口、协议和认证信息。客户端界面中的节点名称主要用于识别,真正决定连接方式的是条目内的协议参数。节点能否连接,还受到本地网络、远端服务状态和系统时间等条件影响。
从配置文件中遇到一个陌生字段时,可先在这里确认它属于哪一层。每个条目说明概念本身、常见用途,以及它与相邻设置的关系。
点击术语可直接定位到对应解释。
描述客户端如何取得代理信息、建立连接,以及如何理解测试结果。
节点是配置中用于建立代理连接的服务器条目,通常包含地址、端口、协议和认证信息。客户端界面中的节点名称主要用于识别,真正决定连接方式的是条目内的协议参数。节点能否连接,还受到本地网络、远端服务状态和系统时间等条件影响。
订阅是远程配置或代理条目列表的获取地址。客户端导入后可按设定周期重新拉取,以同步代理、策略组和规则的变化。更新订阅通常会覆盖远程提供的部分内容,因此需要长期保留的个人规则更适合放在覆写配置中。
代理协议规定客户端与远端服务之间如何连接、认证和传输数据。不同协议支持的传输层、加密参数与扩展字段并不相同,配置必须与远端保持一致。内核是否支持某项协议,也取决于内核版本和客户端打包方式。
延迟是客户端向指定测试地址发起请求后得到响应所需的时间。它主要反映连接建立与往返响应,不等同于下载速度、稳定性或长时间传输表现。比较结果时,应确保各节点使用相同测试地址和相同测试方式。
WebSocket 是部分代理协议可选的传输方式,可在一次长连接内双向传递数据。配置中常与路径、请求头或 TLS 设置共同出现。客户端与远端任一项不一致,都可能导致握手失败或连接被提前关闭。
Clash 按规则从上到下检查连接,首条命中后停止继续匹配。
规则分流根据域名、IP、进程或规则集,决定连接应交给代理策略、直接连接还是拒绝。它与全局模式不同:全局模式通常把多数连接交给同一个策略,而规则模式会逐条判断。排查分流结果时,应同时检查规则顺序、目标类型和最终策略组。
DOMAIN-SUFFIX 按域名后缀匹配目标。以 example.com 为例,它通常也能覆盖该域名下的子域名,适合为同一站点体系设置统一策略。若只想匹配一个完整域名,可改用范围更窄的 DOMAIN。
IP-CIDR 使用 CIDR 网段表示法匹配目标 IP 地址。末尾的 no-resolve 表示该规则不为匹配主动触发域名解析,可减少不必要的 DNS 查询。网段长度决定匹配范围,写入前需要确认网络前缀是否准确。
GeoIP 根据目标 IP 在地理数据库中的归属执行规则。它适合处理已经获得 IP 地址的连接,但数据库结论并不代表服务的运营主体或实际访问体验。分流准确度会受到数据库版本、IP 调整和解析结果影响。
GEOSITE 将大量域名按地区或用途整理为集合,配置可用一条规则引用整个分类。它匹配的是域名信息,与按 IP 归类的 GeoIP 不是同一层。规则集更新后,分类中包含的域名也可能发生变化。
MATCH 是规则列表末尾常见的兜底项,用于处理此前没有命中的连接。由于它可以接住剩余流量,放在中间会使后续规则失去匹配机会。检查配置时,应确认 MATCH 后方没有仍需生效的普通规则。
图形客户端负责操作界面,内核负责读取配置并处理实际网络连接。
mihomo 是延续 Clash Meta 能力的开源代理内核,负责解析配置、执行分流、处理 DNS 和接管网络连接。桌面或移动客户端通常在图形界面下调用它。某个设置是否可用,需要同时看 mihomo 版本和客户端是否提供对应入口。
Clash Meta 是 Clash 生态中的内核分支名称,扩展了协议、规则、DNS 和 TUN 等能力。后续项目名称与维护体系转向 mihomo,因此新文档中更常看到 mihomo。旧配置里出现 Meta 字样时,通常是在说明内核来源或兼容范围。
YAML 是 Clash 配置常用的数据格式,依靠缩进表达层级,并用键值、列表组织设置。缩进层级错误、Tab 与空格混用、冒号后缺少空格都可能造成解析失败。编辑完成后,应先查看客户端日志是否报告配置语法问题。
config.yaml 是客户端常见的主配置文件名,可保存监听端口、DNS、代理、策略组和规则。部分客户端会为每份订阅生成独立配置,文件名不一定固定。直接修改生成文件可能在下次订阅更新时被替换。
策略组把多个代理、其他策略组或直连动作组织到一个名称下,再由规则引用该名称。常见组类型包括手动选择、自动测试和故障切换。切换策略组只会影响引用该组的连接,不会自动改写规则本身。
Rule Provider 将规则拆分到独立文件或远程资源中,并由主配置按名称引用。这样可以分别设置下载地址、更新时间和规则行为。远程内容加载失败时,应检查路径、格式类型、存储位置与当前网络状态。
DNS 设置决定域名如何解析,也会影响域名规则能否保留完整匹配信息。
DNS 负责把域名转换为网络地址。Clash 可以接管查询,并按配置选择本地、加密或指定的上游解析器。出现域名无法访问但 IP 可连接的情况时,DNS 链路通常是优先检查对象。
Fake-IP 模式先向应用返回一段保留地址,再在连接进入内核后恢复原始域名。这样有助于保留域名信息并尽早执行域名规则。少数局域网服务或依赖真实 DNS 结果的应用需要加入过滤列表。
Redir-Host 模式返回真实解析结果,并尝试维护域名与连接之间的映射。它与 Fake-IP 的主要差异在于应用收到的是实际地址。具体客户端是否提供该模式,以及实现细节,应以内核版本为准。
DNS 泄漏指域名查询绕过预期的解析链路,由系统、浏览器或其他网络接口直接发出。这可能让实际分流与配置设想不一致。排查时需要一起检查系统 DNS、浏览器安全 DNS、TUN 接管范围和 Clash 的 DNS 监听状态。
nameserver-policy 可按域名或规则集指定 DNS 上游,让不同查询采用不同解析路径。它适合处理分区域解析或特定域名需要固定解析器的情况。匹配条件之间发生重叠时,也需要关注配置顺序与内核规则。
IPv6 是新一代网络地址协议,可与 IPv4 同时存在。Clash 中启用 IPv6 后,DNS 解析、监听地址和出口连接都可能使用 IPv6。若本地网络或远端出口支持不完整,可能出现只有部分网站连接异常的情况。
这些设置决定流量如何进入内核,以及操作系统中的应用能否被接管。
系统代理把操作系统的代理设置指向 Clash 的本地监听端口。浏览器和遵循系统代理设置的应用会通过该端口发送连接。部分游戏、命令行程序和独立网络组件不会读取系统代理,此时需要单独配置或使用 TUN 模式。
TUN 模式创建虚拟网络接口,在网络层接管系统流量。它可以覆盖不读取系统代理设置的应用,但通常需要系统授权,并涉及路由、DNS 与防火墙配置。系统代理与 TUN 可以对应不同使用场景,不必把两者理解为同一个开关。
混合端口通常在同一端口上接受 HTTP 与 SOCKS 代理连接,便于不同本地应用使用统一入口。它只描述本地监听方式,不决定远端采用哪种代理协议。端口被其他程序占用时,内核会在启动日志中报告监听失败。
允许局域网连接会让本地代理端口可被同一网络中的其他设备访问。开启后还需要确认监听地址、系统防火墙和设备所在网段。共享连接时,应只在可信网络中使用,并避免把控制接口暴露到不受信任的网络。
配置覆写是在订阅内容之外附加或修改本地设置的机制,常用于保留 DNS、规则和端口偏好。它能减少订阅更新对个人设置的影响。不同客户端采用合并、脚本或补丁等方式实现,字段优先级需要查看对应客户端说明。
GUI 客户端为代理内核提供图形界面,负责配置导入、策略选择、系统集成和日志查看。客户端名称与实际内核名称可能不同,同一客户端也可能在更新中切换内核版本。判断功能支持情况时,应同时确认客户端版本、内核类型和当前配置。
理解字段含义后,可按上手文档完成订阅导入、策略选择与连接验证。需要系统查看各平台安装差异时,再进入完整使用文档。