规则模式
根据配置中的 DOMAIN、IP-CIDR、GEOSITE、GEOIP 和 MATCH 等规则决定连接去向。规则从上到下匹配,首条命中后停止。
这条操作主线适用于基于 Clash 或 mihomo 内核的常见客户端。依次完成导入订阅、选择代理模式、开启连接和验证分流,不需要先修改复杂配置文件。
先确认客户端已经完成安装,并且能够正常打开主界面。桌面端首次运行时,系统可能询问是否允许网络访问;移动端则通常会在真正开启连接时请求创建 VPN 配置。此时只需完成系统要求的常规授权,不必提前开启所有高级权限。客户端能够显示配置、代理、日志和设置等基本页面,就可以继续。
接下来准备一条可用的订阅地址。订阅地址通常由网络服务提供方给出,它的作用是让客户端获取代理配置、策略组和规则。复制时应从地址开头一直选到结尾,避免漏掉参数,也不要在链接前后留下空格或换行。订阅地址属于个人配置凭据,不适合粘贴到公开论坛、截图或公开日志中。
如果拿到的是本地 YAML 文件,也可以走“从文件导入”或“打开配置文件”入口,后续步骤与订阅导入基本一致。两者的主要区别是:订阅可以从远端更新,本地文件则需要自行替换。首次使用更适合沿用服务方给出的方式,不要同时导入多个内容相近的配置,以免后面无法判断当前究竟启用了哪一份。
如果还没有安装客户端,应先前往下载中心选择对应平台。安装包选择、系统架构和各平台权限差异在使用文档中有更完整的说明,本页从客户端已经安装完成的位置开始。
打开客户端后,进入“订阅”“配置”或“Profiles”页面。桌面客户端通常把这个入口放在左侧导航栏,移动客户端可能放在首页顶部或设置菜单中。找到用于输入 URL 的文本框,粘贴刚才准备的完整订阅地址,然后点击“导入”“下载”或右侧的确认按钮。部分客户端会要求先填写配置名称,名称只用于本地识别,可以使用服务名称或用途名称,不会改变订阅内容。
点击导入后先等待请求完成,不要连续重复点击。正常情况下,配置列表会出现一个新条目,并显示配置名称、更新时间或更新按钮。此时还需要点击该配置,使它成为当前启用项;只有出现在列表里但没有被选中,并不代表客户端已经开始使用它。常见的当前态表现包括左侧出现品牌色标记、条目背景变化、单选圆点被选中,或页面顶部显示当前配置名称。
选中配置后,切换到“代理”或“策略组”页面。这里应当能够看到配置中定义的策略组,例如“自动选择”“节点选择”“故障转移”或“DIRECT”。不同订阅提供的名称并不统一,因此不需要逐字对应本页示例。重点是确认策略组页面已经有内容,而不是空白、持续加载或只显示错误提示。若页面仍然为空,返回配置页检查刚导入的条目是否处于启用状态。
订阅能够正常导入后,可以在配置详情中查看更新间隔。常见设置是按小时自动更新,或由用户点击刷新按钮手动更新。基础使用阶段不必频繁刷新;只要配置方没有通知变更,保留客户端默认间隔即可。更新动作会重新获取配置内容,但通常不会改变客户端的系统代理开关。更新完成后若策略组有变化,重新确认当前选项即可。
当订阅导入失败时,先核对地址是否完整,再尝试用当前网络重新获取。提示超时通常表示客户端没有在限定时间内取得配置;提示格式错误则表示返回内容不是客户端可识别的 YAML 配置。不要通过随意改扩展名解决格式问题,也不要把网页错误内容保存为配置文件。相关错误信息可在疑难解答中按“安装配置”分类查找。
看到配置已选中、策略组可以打开后,订阅导入这一步就完成了。下一步只决定客户端如何处理连接,不需要再次导入配置。
进入“模式”“代理模式”或首页的模式选择区。大多数 Clash 客户端提供规则、全局和直连三种基础模式。首次配置应选择“规则”模式,也就是常见的 Rule 模式。它会读取当前配置中的规则,自上而下检查目标域名、IP 地址或规则集,命中第一条规则后把连接交给对应策略。这样可以让需要代理的连接走代理策略,让局域网和配置中指定的服务保持直连。
“全局”模式会把大部分连接交给同一个代理策略,适合短时间确认代理本身是否可用,但不适合作为判断规则是否正确的依据。“直连”模式会绕过代理,常用于暂停代理或对照测试。如果当前目标只是完成日常设置,不需要反复切换三种模式:先保持规则模式,后面只有在排查连接问题时才临时使用全局或直连作比较。
根据配置中的 DOMAIN、IP-CIDR、GEOSITE、GEOIP 和 MATCH 等规则决定连接去向。规则从上到下匹配,首条命中后停止。
将连接集中交给选定策略。若规则模式失败而全局模式可用,问题通常更接近规则顺序或策略绑定。
让连接直接访问目标。它可以用于判断问题来自本地网络、代理路径,还是客户端接管方式。
模式选为规则后,打开“代理”页面,找到承担主要代理流量的策略组。它可能叫“节点选择”“Proxy”“手动选择”或其他由配置提供方定义的名称。展开策略组后,选择订阅建议的自动策略或一个当前可用的选项。策略组是规则与实际连接方式之间的中间层:规则通常把连接交给策略组,而策略组再决定使用哪个具体选项。
如果配置中包含多个策略组,不必逐个修改。先处理最上层的主选择组,再保留其他组的默认值。例如,规则把影音、下载和常用网站分别交给不同组时,这些子组通常已经带有默认选项。一次改动太多会增加定位难度。连接验证通过后,再根据实际需求逐项调整。
页面上若出现“自动选择”“负载均衡”“故障转移”等名称,它们表示策略组的工作方式,不等同于代理模式。代理模式决定是否读取规则,策略组决定命中规则后选择哪条路径。两个概念容易混淆,详细定义可查看Clash 概念速查。
返回客户端首页或“设置”页面,先观察内核状态。部分客户端安装后会自动启动内核,页面会直接显示“运行中”;另一些客户端需要点击启动按钮。只有内核运行后,配置和规则才会真正参与连接处理。如果点击系统代理后没有任何效果,第一项检查就是内核是否仍处于停止状态。
内核启动后,桌面端优先开启“系统代理”。Windows 和 macOS 会把客户端提供的本地代理地址写入系统网络设置,浏览器以及遵循系统代理的应用随后会把连接交给 Clash。开启成功时,开关会保持在启用状态,系统网络设置中也能看到对应代理项目。首次使用先不要同时开启 TUN 模式,这样可以用较少的变量完成验证。
Android 与 iOS 客户端通常通过系统 VPN 接口接管连接。点击“连接”“启动”或首页开关后,系统会弹出 VPN 配置授权。确认应用名称与当前客户端一致后允许创建连接,随后状态栏会显示系统提供的 VPN 标识。移动端的这个 VPN 接口用于把流量交给本地代理内核,并不表示一定连接到传统企业 VPN;实际分流仍由当前 Clash 配置决定。
TUN 模式会建立虚拟网络接口,能够接管更多不读取系统代理设置的应用,也适合需要处理 UDP 或命令行程序连接的场景。若浏览器已经可以通过系统代理正常访问,而某个应用始终绕过代理,可以再考虑开启 TUN。桌面系统首次开启时可能请求管理员权限或安装网络组件,应按客户端界面完成授权,完成后重新观察内核状态。
系统代理与 TUN 的覆盖范围不同。部分客户端允许两者同时打开,但基础配置更适合一次只验证一种主要接管方式:先用系统代理完成浏览器验证,需要更广覆盖时再关闭系统代理并测试 TUN,或按客户端推荐方式组合。这样一旦出现断网,可以明确是配置本身的问题,还是虚拟接口、DNS 或权限导致的问题。
连接前检查系统中是否还有其他正在运行的代理、VPN、网络过滤或抓包工具。多个程序同时修改系统代理、路由表或 DNS 时,界面可能都显示已连接,但流量实际进入了另一条路径。基础验证期间只保留当前 Clash 客户端工作,浏览器中的独立代理扩展也可以暂时停用。完成验证后,再逐个恢复确实需要的工具。
如果系统代理开关打开后立即自动关闭,通常需要检查内核是否启动、系统权限是否允许修改代理,以及客户端端口是否被其他程序占用。如果 TUN 启动失败,应先退回系统代理继续完成本页流程,再到疑难解答查看 TUN 权限、虚拟网卡和 DNS 相关项目。不要在连接尚未建立时同时修改端口、DNS 和规则。
当客户端显示内核运行中,系统代理或移动端 VPN 状态已经启用,就可以进入验证步骤。此时“开关已打开”只是必要条件,仍要通过真实连接和日志确认流量确实经过了预期规则。
先关闭之前打开的测试网页,再新建一个浏览器标签页访问常用网站。使用新连接可以避免旧页面缓存、现有长连接和浏览器预加载干扰判断。网页能够打开后,不要只凭页面结果下结论,同时切回 Clash 客户端的“连接”页面,观察是否出现与刚才访问目标相对应的新记录。
一条连接记录通常会显示目标域名、连接类型、命中的规则或使用的策略。不同客户端展示字段不同,但至少应能看到新的连接持续出现。点击其中一条记录,确认它经过当前配置中的策略组,而不是全部显示 DIRECT。若访问本应直连的局域网地址,则显示 DIRECT 属于正常结果;判断时要结合目标类型,而不是把所有直连都当成失败。
接着做一次分流对照:访问一个按配置应当直连的服务,再访问一个按配置应当交给代理策略的服务。回到连接记录或日志,比较两者命中的规则。规则模式下常见日志会包含类似 DOMAIN-SUFFIX、GEOIP、GEOSITE 或 MATCH 的信息。只要两个目标分别进入预期路径,说明订阅、规则模式、策略组和系统接管已经串联成功。
重新打开网页后可以正常加载,不依赖旧标签页中已经建立的连接。
连接页面能够看到对应域名或目标地址,证明系统流量已经进入客户端。
直连目标和代理目标进入不同路径,规则模式的分流结果符合配置设计。
如果网页无法打开但连接记录已经出现,说明系统代理或 VPN 接管大体有效,问题更可能位于策略选择、远端连接、DNS 或规则结果。此时打开“日志”,从刚才访问的时间点向后查看。若日志显示连接被交给某个策略后超时,可以换回订阅提供的自动策略再测试;若日志显示域名解析失败,则优先检查 DNS 配置和本地网络。
如果网页访问时客户端完全没有新增记录,问题通常发生在流量进入内核之前。桌面端检查系统代理是否仍开启、浏览器是否使用独立代理设置;移动端检查系统 VPN 标识是否存在,以及系统是否因为省电策略停止了客户端。TUN 模式下还要确认虚拟接口确实启动,而不是仅有开关外观发生变化。
验证完成后,可以保留规则模式和当前主策略组。以后订阅更新通常不需要重复整个流程,只要更新配置并确认当前配置仍被选中即可。若更新后突然无法访问,先记录更新前后的配置名称和时间,再依次检查模式、策略组与系统开关,不要一开始就删除所有配置。
排查的重点是一次只确认一层。Clash 的连接路径可以简化为“订阅配置 → 代理模式与策略组 → 内核运行 → 系统接管 → DNS 与远端连接”。从前往后检查,比同时切换多个开关更容易找到原因。
回到配置页面,确认订阅条目仍被选中,并且最近一次更新没有报错。若列表中有多份配置,暂时只保留一份为当前项。更新后策略页面为空,通常表示配置没有成功载入,而不是系统代理的问题。
将代理模式设回规则模式,主策略组改回订阅推荐的自动项或默认项。若曾手动调整多个子策略组,先恢复关键组,避免某个子组停留在不可用选项上。
确认内核显示运行中。桌面端重新关闭并开启一次系统代理;移动端重新建立 VPN 连接。使用 TUN 时遇到启动错误,先切回系统代理做浏览器测试,以区分配置问题和虚拟接口问题。
访问新网页并观察是否产生记录。没有记录就检查系统接管;有记录但连接失败,就查看命中的策略和日志。日志中的超时、拒绝连接、DNS 失败和规则未命中分别对应不同方向,不应使用同一种处理方式。
保存当前错误信息后退出客户端,确认相关进程已经结束,再重新启动。若系统代理残留或虚拟接口状态异常,可以关闭代理后重启网络连接。重新打开客户端时仍按本页四步恢复,不要立即导入多份新配置。
更具体的报错含义、DNS 解析失败、TUN 权限和订阅更新问题,可在疑难解答中按分类查找。需要了解 Fake-IP、规则优先级、策略组、GEOSITE 或 mihomo 内核等概念时,使用概念速查。如果准备继续配置每个平台的开机启动、局域网访问和平台特有权限,再进入全平台使用文档,不必在基础连接阶段一次完成所有高级设置。
保留规则模式,记录当前配置名称与接管方式。后续调整规则、DNS 或 TUN 时,每次只改一项并重新验证连接记录。