Clash 内核 内核与客户端
负责实际转发流量的命令行核心程序。它读取配置文件,在本地监听端口,再按规则把每个请求送往代理或直连。你在图形界面上做的每个操作,最终都由内核执行。
订阅、节点、规则、内核——这些词在教程里反复出现,却很少被好好解释。这里按五个分类把常用术语一次讲清,每条两到四句,说人话。遇到不认识的词,回到这一页查一下,再继续往下配置。
先分清"干活的"和"看得见的"。内核负责转发流量,客户端负责让你不用碰命令行。
负责实际转发流量的命令行核心程序。它读取配置文件,在本地监听端口,再按规则把每个请求送往代理或直连。你在图形界面上做的每个操作,最终都由内核执行。
社区维护的 Clash 内核分支,前身叫 Clash Meta。原版内核停止更新后,它接续维护并扩展了协议支持。现在主流客户端内置的都是这一支,日常说"Clash 内核"多半指它。
Clash 原作者曾提供的闭源增强版内核,率先支持 TUN 模式与规则集。随原仓库归档而停止更新,如今它的功能已被 mihomo 完整覆盖,旧教程里提到时按 mihomo 理解即可。
为内核套上图形界面的软件,比如 Clash Verge Rev、FlClash。它们管理订阅、切换节点、开关系统代理,自己并不转发流量。换客户端不等于换内核,分流行为通常不变。
内核创建一块虚拟网卡,在网络层接管系统全部流量。命令行工具、部分游戏这类不遵守系统代理的程序,只有 TUN 模式能覆盖到。开启需要管理员或等价权限,是它索权的原因。
订阅里每个节点背后都有一个协议。不必深究实现,知道各自的性格就够了。
一台可供中转流量的远程服务器,连同它的地址、端口、协议与密钥参数。订阅里的每一行代理都是一个节点。节点质量直接决定速度上限,换节点是排查慢速的第一步。
历史悠久的轻量加密代理协议,常缩写为 SS。结构简单、性能开销小,在移动设备上也很省电,至今仍被几乎所有客户端支持。
V2Ray 生态的核心协议,以一串 UUID 用户 ID 做身份认证。它本身不加密传输外观,所以实践中几乎总是和 WebSocket、TLS 组合出现。
把代理流量伪装成普通 HTTPS 访问的协议。它依赖服务器持有有效的 TLS 证书,从外部看与正常网页浏览难以区分,配置项也相对简单。
基于 QUIC 的新一代协议,走 UDP 传输并自带激进的拥塞控制。在丢包较多、跨境绕远的链路上,它往往比 TCP 系协议跑得更稳。需要 mihomo 这类新内核才能使用。
传输层加密标准,也就是 HTTPS 里的那个"S"。代理场景中它承担双重角色:让流量呈现为标准加密连接,同时保护内容不被链路上的中间设备读取。
Clash 的核心能力是"该走哪走哪"。这几个词决定了每个请求的去向。
配置文件中逐条书写的匹配语句,决定一个请求走代理、直连还是拒绝。规则自上而下匹配,命中即停止,所以顺序很重要;末尾通常有一条 MATCH 兜底,接住所有漏网请求。
把多个节点编成一组,并指定出口策略:手动选择(select)、自动测速(url-test)、故障转移(fallback)等。规则的出口一般指向代理组而不是单个节点,这样换节点不用改规则。
按 IP 归属地匹配的规则类型与配套数据库,最典型的一条是 GEOIP,CN,DIRECT——目标 IP 在中国大陆就直连。数据库文件需要定期更新,过旧会导致归属判断失准。
按用途把域名归类打包的规则数据,一条 GEOSITE 规则就能覆盖某一类站点的成百上千个域名,省去逐条维护。它按域名匹配,发生在 DNS 解析之前,与 GeoIP 互补。
Rule Provider,把大量规则放进外部文件,由内核按设定周期自动拉取更新。主配置里只保留一行引用,规则内容交给社区维护的列表,是保持配置整洁的常用做法。
从服务商到客户端之间的那条链路。理解这几个词,导入订阅时就不会一头雾水。
服务商提供的一条 URL,客户端定期访问它,自动拉取最新的节点列表与配置。它等同于你的账号凭证,泄露后别人可以直接使用你的流量,不要公开分享。
把其他客户端格式的订阅转换成 Clash 可识别的 YAML 配置的过程。多数服务商后台已提供 Clash 专用链接;没有的话,可通过转换工具生成,转换时也能顺带套用自定义分流模板。
通常名为 config.yaml,集中定义监听端口、DNS 行为、节点、代理组与规则,是内核运行的唯一依据。导入订阅的本质,就是客户端替你下载并托管了一份配置文件。
Clash 配置采用的文本格式,靠缩进表达层级关系,人和程序都容易读。要注意缩进必须使用空格,混入制表符或对不齐层级,内核会直接报解析错误拒绝启动。
混合端口,同一个端口同时接受 HTTP 与 SOCKS5 两种代理请求,常见默认值是 7890。给浏览器插件或命令行工具填代理地址时,填这一个端口就够了。
允许局域网内其他设备连接本机代理端口的开关。开启后,电视、游戏机、平板把网络代理指向这台电脑的内网 IP 与混合端口,就能共用同一份配置。记得放行系统防火墙。
连上之后的事:测速为什么不准、DNS 去了哪里、哪些程序没走代理。
客户端向一个测速 URL 发起请求并记录耗时,单位毫秒。它反映的是到测速地址的握手快慢,不等于带宽,也不等于访问目标网站的真实体验。低延迟节点看视频照样可能卡。
一种 DNS 工作模式:域名查询立即返回一个保留网段的虚拟 IP,真实解析由内核在需要时完成并维护映射。好处是连接建立更快、受 DNS 污染影响更小;个别依赖真实 IP 的程序需要加入例外列表。
流量本身走了代理,但域名解析请求仍发往本地网络的默认 DNS,访问意图因此暴露。妥善配置内核的 DNS 段,或直接使用 TUN 模式接管解析,可以避免这一问题。
操作系统层面的代理设置。浏览器和多数遵守该设置的程序,会把流量交给 Clash 的本地端口;不读系统代理的程序则绕过它。想全量接管,需要换用 TUN 模式。
让游戏联机、语音通话这类依赖 UDP 的流量也经代理转发的能力。它要求节点服务端与所用协议同时支持;若游戏延迟正常但语音断连,多半是这一项没开或不被支持。