全平台手冊

Clash 全平台安裝設定指南

這一頁是本站的系統查閱手冊:Windows、macOS、Linux、Android、iOS 各佔一章,每章從下載安裝講到訂閱匯入、系統代理與 TUN 設定,再到平台特有的坑。如果你只想盡快連上網路,先去快速上手走一遍主線;卡在某個具體環節時,再回到這裡按章節查。

第一章

開始之前:通用準備工作

不論用哪個平台,Clash 的使用邏輯都是同一條線:裝一個用戶端,給它一份設定,讓系統流量經過它。這一章把跨平台通用的概念與準備事項一次講完,後面各平台章節就不再重複。

先分清三個名詞

很多安裝問題,根源是把三個東西混成了一個。核心指 Mihomo 這類命令列程式,負責真正處理流量、比對規則,它沒有介面。用戶端是包著核心的圖形軟體,例如 Clash Plus、Clash Verge Rev、FlClash,你點的每個開關,最終都會轉換成核心能讀懂的參數。訂閱是服務商提供的一條連結,用戶端定期存取它,拉回一份包含節點與規則的設定檔。三者的關係是:訂閱提供內容,用戶端負責介面與調度,核心負責幹活。更多術語可以查名詞解釋

動手前的三樣東西

  • 一條訂閱連結。由你的服務商提供,通常是一個以 https 開頭的長網址。它等同於帳號憑證,不要發到公開場合。
  • 對應平台的安裝包。各平台建議的用戶端與取得方式見下載頁,全平台首推 Clash Plus,下表是概覽。
  • 十分鐘不被打斷的時間。首次設定涉及系統授權,中途切走容易漏掉某個彈出視窗。
平台首選用戶端安裝包形態要點
WindowsClash Plus / Clash Verge Rev安裝程式(.exe)需要 64 位元 Windows 10 以上
macOSClash Plus / Clash Verge Rev磁碟映像(.dmg)區分 Intel 與 Apple Silicon 兩種晶片
LinuxClash Verge Rev / FlClash軟體包(.deb 等)面向主流 x86_64 發行版
AndroidClash Plus / Clash Meta for Android安裝包(.apk)優先選 arm64 架構版本
iOSClash PlusApp Store 安裝直接從商店取得,見下載頁 iOS 區

系統代理與 TUN:一次講清

各平台章節都會提到這兩個詞,先在這裡說明白。系統代理是在作業系統的網路設定裡登記一個代理位址(通常是 127.0.0.1 加一個埠),遵守這個設定的程式——瀏覽器、大部分常見軟體——會把流量交給 Clash。TUN 模式更徹底:用戶端建立一塊虛擬網卡,系統所有流量先經過這塊網卡,不管程式認不認代理設定。

比較項系統代理TUN 模式
生效範圍遵守代理設定的程式幾乎所有程式,含命令列與遊戲
額外權限一般不需要需要系統管理員/服務模式或系統授權
出問題的機率低,關掉即恢復略高,與安全軟體、虛擬網卡有關
建議日常預設確認某程式不走代理時再開

一個實用的判斷:先開系統代理,瀏覽器能正常存取但某個軟體不行,再考慮 TUN。一開始就開 TUN,一旦出問題,你分不清是節點、規則還是虛擬網卡的責任。

流量從發起到出網,中間經過了什麼

把整條鏈路拆開看,理解後面所有章節都會輕鬆很多。第一步,某個程式要存取一個網址,它先做網域解析;開啟了 DNS 接管的用戶端會在這一步就介入,傳回一個用於內部標記的位址,而不是讓系統直接去問公共 DNS。第二步,程式按系統代理設定或虛擬網卡把連線交給 Clash,核心拿到的是「目標網域或 IP + 通訊埠」這樣一條請求。第三步,核心把這條請求丟進規則表,從上到下逐條比對,命中哪條就按哪條的策略處置:DIRECT 就用本機網路直接連出去,某個代理分組就交給分組目前選中的節點。第四步,如果走代理,核心按節點設定的協定完成握手與加密,再把資料轉發出去。

這條鏈路解釋了幾個常見困惑。為什麼「用戶端明明開著卻沒生效」——因為那個程式既不認系統代理,又沒開 TUN,流量根本沒進第二步。為什麼「同一個網站有時直連有時代理」——因為規則裡既有網域規則又有 IP 規則,解析結果變化會導致命中不同條目。為什麼「換了節點還是打不開某站」——因為問題可能出在第一步的解析上,和節點無關。排障時按這四步依次確認,比反覆重啟用戶端有效得多。

先想清楚你要哪種使用方式

動手之前建議先決定自己屬於哪一類,後面照著對應路徑走就行。只用瀏覽器的人最省事:裝用戶端、匯入訂閱、開系統代理,規則模式預設放著,基本不用再碰任何開關。要用命令列或開發工具的人多一步:桌面系統代理管不到終端機,需要額外設定環境變數,Linux 一章給出了完整指令,macOS 與 Windows 的終端機同理。家裡有多台裝置的人可以只在一台常開的電腦上執行用戶端,開啟區域網路分享,讓電視、遊戲機把代理指過來,省掉逐台設定。某些應用怎麼都不走代理的人才需要 TUN,這也是本手冊反覆強調「最後才開 TUN」的原因——它解決的問題很具體,帶來的變數卻最多。

第二章

Windows:安裝、訂閱與服務模式

下載與安裝

下載頁 Windows 區取得安裝包,首推 Clash Plus,Clash Verge Rev 與 FlClash 同樣是可靠選擇。安裝包是常規的安裝向導程式,一路下一步即可;安裝路徑建議保持預設,放到中文或帶空格的深層目錄偶爾會引發核心啟動異常,排查起來很繞。

首次執行時,Windows 的 SmartScreen 可能彈出「已保護你的電腦」的藍色提示。這是系統對下載檔案的常規攔截,並非病毒警報——點「更多資訊」,再點「仍要執行」即可。如果桌面安全軟體把安裝程式移入隔離區,把檔案還原並加入信任清單後重新安裝。

老用戶注意:Clash for Windows 已停止維護,不再跟進新的核心與協定特性。仍在使用的建議遷移到 Clash Plus 或 Clash Verge Rev,介面邏輯相近,訂閱可以直接沿用,詳見常見問題裡的遷移條目。

匯入訂閱

打開用戶端,找到「訂閱」或「設定」頁,把服務商給的訂閱連結完整貼進輸入框,點匯入。用戶端會去拉取設定,成功後清單裡出現一個設定項,點擊選中啟用。之後回到「代理」頁,應該能看到節點分組與節點清單——看到節點,就代表訂閱這一步通了。如果拉取失敗,先檢查連結是否複製完整(結尾多個空格、少個字元都會失敗),再確認目前網路本身能否存取訂閱位址。

系統代理與 TUN

在用戶端主介面打開「系統代理」開關,用戶端會自動把 127.0.0.1 與混合埠寫進 Windows 的代理設定,瀏覽器立即生效。需要 TUN 時,多數用戶端要求先安裝「服務模式」——這是一個隨系統執行的背景服務,替用戶端取得建立虛擬網卡所需的權限。在設定頁找到服務模式的安裝按鈕,同意 UAC 彈出視窗,裝好後再打開 TUN 開關。開啟後若完全斷網,通常是安全軟體攔截了虛擬網卡驅動,把用戶端加入信任後重試。

平台特有問題

  • 開機自動啟動:在用戶端設定裡勾選自動啟動即可;若開機後系統匣沒有圖示,檢查工作管理員「啟動應用程式」裡它是否被停用。
  • 代理殘留:用戶端異常退出時,系統代理設定可能沒被清掉,表現為關了用戶端反而上不了網。到「設定 → 網路和網際網路 → 代理」裡手動關閉「使用代理伺服器」即可恢復。
  • 連接埠被佔用:日誌裡出現 bind 相關錯誤,多半是連接埠衝突,換一個混合埠(如 7890 改 7897)即可。看日誌的方法可參考執行日誌解讀一文。
第三章

macOS:晶片版本、授權與系統代理

先選對晶片版本

macOS 的安裝包分 Intel 與 Apple Silicon(M 系列)兩種。點擊畫面左上角蘋果選單 →「關於此 Mac」,晶片一欄寫著 Apple M 開頭就下載 Apple Silicon 版,寫著 Intel 就下載 Intel 版。裝錯不會損壞系統,但要麼無法啟動,要麼走轉譯層白白損失效能。下載頁 macOS 區對兩種版本做了並列標註。

安裝與首次啟動

下載得到 .dmg 磁碟映像,雙擊開啟,把應用程式圖示拖進旁邊的「應用程式」資料夾——macOS 的安裝就是這一個拖動動作。首次啟動時,系統可能提示應用程式來自不明開發者或「已損毀」。前者在「系統設定 → 隱私權與安全性」頁面底部點「仍要打開」;後者是隔離屬性作祟,打開終端機執行一條指令移除即可:

xattr -d com.apple.quarantine /Applications/應用程式名稱.app

把「應用程式名稱.app」換成實際拖入的應用程式名稱。執行後再次雙擊啟動就能正常打開。

匯入訂閱與系統代理授權

訂閱匯入的操作與 Windows 一致:訂閱頁貼上連結、匯入、啟用。差別在系統代理:macOS 上首次打開「系統代理」開關時,用戶端可能請求安裝一個「輔助程式」,並要求輸入登入密碼——因為修改網路偏好設定需要更高權限。這次授權只需一次,同意後開關就能正常連動。生效範圍可以在「系統設定 → 網路 → 目前網路 → 詳細資訊 → 代理伺服器」裡核對,能看到 HTTP 與 HTTPS 代理指向 127.0.0.1。

平台特有問題

  • TUN 授權:macOS 上開 TUN 同樣依賴輔助程式或系統延伸功能授權,彈出視窗指向哪裡就去哪裡點允許;拒絕過一次的話,到「隱私權與安全性」裡找到對應項目重新放行。
  • 代理設定殘留:與 Windows 同理,用戶端被強制退出後代理設定可能留在系統裡。到網路詳細資訊的「代理伺服器」頁取消勾選即可。
  • ClashX Meta 用戶:該專案已停止維護,設定思路仍可參考,但建議逐步遷移到持續更新的用戶端。
第四章

Linux:軟體包、桌面代理與終端機代理

安裝

Linux 桌面首選 Clash Verge Rev,FlClash 亦可,安裝包見下載頁 Linux 區。Debian/Ubuntu 系用 .deb 包,下載後在終端機安裝:

cd ~/Downloads
sudo apt install ./clash-verge.deb

用 apt 而不是 dpkg 的好處是相依套件會被自動補齊。安裝完成後可以從應用程式選單啟動,也可以在終端機直接輸入程式名稱。如果啟動後視窗空白,多與桌面環境的 WebKit 元件版本有關,先把系統套件整體更新一遍再試。

桌面環境的系統代理

用戶端裡的「系統代理」開關在主流桌面(GNOME、KDE)下通常能自動寫入設定;若你的發行版沒被自動覆蓋,手動設定也只是幾條指令。以 GNOME 為例:

gsettings set org.gnome.system.proxy mode 'manual'
gsettings set org.gnome.system.proxy.http host '127.0.0.1'
gsettings set org.gnome.system.proxy.http port 7890
gsettings set org.gnome.system.proxy.https host '127.0.0.1'
gsettings set org.gnome.system.proxy.https port 7890

連接埠以用戶端設定頁顯示的混合埠為準,本文範例統一用 7890。恢復直連時把 mode 設回 'none'。

終端機與命令列工具

桌面代理管不到終端機。git、curl、套件管理器要走代理,靠環境變數:

export http_proxy=http://127.0.0.1:7890
export https_proxy=http://127.0.0.1:7890
export all_proxy=socks5://127.0.0.1:7890

寫在目前終端機只對目前工作階段生效;想長期生效就追加到 ~/.bashrc 或 ~/.zshrc。混合埠(mixed-port)同時接受 HTTP 與 SOCKS5 請求,所以三個變數可以指向同一個埠,這也是它叫「混合」的原因,詳細解釋見混合埠與區域網路共享一文。

平台特有問題

  • TUN 權限:建立虛擬網卡需要更高權限,用戶端一般透過授權助手解決;彈出輸入密碼的視窗時同意即可,拒絕後 TUN 開關會立即彈回。
  • 開機自動啟動:優先用用戶端設定裡的自動啟動選項;習慣 systemd 的使用者也可以自建 user service,但注意桌面用戶端依賴圖形工作階段,starting too early 會啟動失敗。
  • 瀏覽器例外:Firefox 預設使用自己的代理設定而非系統設定,需要在 Firefox 設定裡選擇「使用系統代理設定」。
第五章

Android:安裝包架構與 VPN 授權

選對架構,裝對包

Android 安裝包依 CPU 架構分為 arm64 與 arm 等版本,近幾年的手機幾乎都是 arm64,優先下載 arm64 版;拿不準時選 universal 通用包,體積大一點但不會裝錯。首選 Clash Plus,Clash Meta for Android 與 FlClash 也在下載頁 Android 區提供。下載 .apk 後,系統會提示「不允許安裝未知應用程式」,依提示給瀏覽器或檔案管理器授予「安裝未知應用程式」的權限即可繼續——這是 Android 對商店外安裝的統一流程。

匯入訂閱

Android 用戶端匯入訂閱有兩條路:一是複製訂閱連結後打開用戶端,在設定頁選「從 URL 匯入」貼上;二是部分服務商頁面提供「一鍵匯入」按鈕,點擊後系統詢問用哪個應用程式打開,選擇你裝的用戶端即可自動帶入。匯入成功後同樣要點選啟用那份設定——很多「匯入了但連不上」的回饋,其實是設定躺在清單裡沒被選中。

VPN 授權與電池最佳化

Android 上的 Clash 用戶端透過系統的 VpnService 接管流量,不需要 root。首次點擊啟動按鈕時,系統彈出「連線要求」對話框,確認後狀態列會出現鑰匙形圖示,表示接管已生效。這一步等同於桌面端的 TUN,所以 Android 上沒有單獨的「系統代理」開關,啟動即全域接管,分流交給規則完成。

更重要的是讓它活下來:中國大陸手機廠商深度客製化的系統,省電策略相當激進,鎖螢幕一段時間後可能直接砍掉背景程式,表現為「用著用著斷了,打開 app 又好了」。逐項處理:在系統的電池設定裡把用戶端設為「不受限制」;在最近工作裡把它上鎖;廠商如有「自動啟動管理」,一併放行。

平台特有問題

  • 分應用程式代理:用戶端設定裡一般有「存取控制」,可以指定哪些 app 走代理、哪些繞過。銀行類 app 對代理敏感,加入繞過清單可以減少風控誤判。
  • 與其他 VPN 衝突:Android 同一時刻只允許一個應用程式佔用 VpnService,啟動失敗時先確認沒有別的 VPN 類應用程式在執行。
  • 私人 DNS:系統「私人 DNS」設為強制加密解析時,可能與用戶端的 DNS 接管互相干擾,排查 DNS 問題時先把它改回自動。
第六章

iOS:App Store 取得與 VPN 設定

取得用戶端

iOS 上推薦 Clash Plus,透過 App Store 安裝,入口在下載頁 iOS 區,應用官網是 clashplus.io。商店安裝意味著更新由系統自動完成,不需要自己管安裝包,這也是 iOS 一章比其他平台短的原因——最容易出錯的環節被商店接管了。

匯入訂閱

打開應用程式,在設定或訂閱頁貼上訂閱連結匯入,與其他平台一致。iOS 的剪貼簿權限提示(「××想要貼上來自××的內容」)點允許即可。匯入後確認設定已啟用,能在節點清單裡看到分組與節點,再進行下一步。

VPN 設定授權與日常開關

首次點擊連線時,iOS 會彈出「"Clash Plus"想新增 VPN 設定」的系統對話框,點「允許」並驗證密碼或 Face ID——這一步是把應用程式登記進系統的 VPN 框架,只需做一次。之後狀態列出現 VPN 標誌即代表接管生效。日常開關既可以在應用程式內操作,也可以到「設定 → VPN」裡切換;兩處狀態是同步的。

使用注意

  • 規則同樣生效:iOS 上的接管方式類似 TUN,但分流依舊按設定裡的規則走,台灣本地流量直連不受影響,不必頻繁開關。
  • 切換設定後重新連線:更換或更新訂閱後,斷開再連線一次,確保新設定完整載入。
  • 耗電感知:常駐 VPN 會帶來少量額外耗電,屬正常現象;若耗電異常,先檢查是否有規則導致流量繞遠路。
第七章

設定檔:讀懂 YAML 裡的每一段

訂閱拉回來的就是一份 YAML 設定。日常你不需要手寫它,但看得懂,排障時就能少走一半彎路。下面是一份骨架級的最小範例:

mixed-port: 7890        # 混合埠,同時接受 HTTP 與 SOCKS5
allow-lan: false        # 是否允許區域網路裝置接入
mode: rule              # 運行模式:rule / global / direct
log-level: info         # 日誌等級

dns:
  enable: true
  enhanced-mode: fake-ip
  nameserver:
    - https://223.5.5.5/dns-query

proxies: []             # 節點清單,由訂閱填入

proxy-groups:
  - name: 手動切換
    type: select
    proxies: []         # 分組成員,由訂閱填入

rules:
  - GEOIP,CN,DIRECT     # 中國大陸 IP 直連
  - MATCH,手動切換       # 其餘流量交給分組

關鍵欄位逐個說

  • mixed-port:本機程式連接 Clash 的入口埠。系統代理裡填的 127.0.0.1:7890,指的就是它。衝突時改成任意空閒埠,系統代理會隨之連動。
  • allow-lan:設為 true 後,同一區域網路內的電視、遊戲機可以把代理指到這台電腦,配合防火牆放行使用,完整做法見區域網路共享代理一文。
  • mode:rule 按規則分流,global 全部走代理,direct 全部直連。日常應預設停在 rule,三種模式的取捨見代理模式入門
  • dns:fake-ip 模式用虛擬 IP 加速解析流程,是目前的主流預設;遇到某些軟體解析異常時,可嘗試改為 redir-host 對照排查。
  • proxy-groups:把節點組織成組。select 是手動選擇,url-test 按測速自動選,fallback 主節點失效時依序切換。你在用戶端介面點的節點切換,本質就是在改 select 組的選中項。
  • rules:自上而下逐條比對,命中即停。DOMAIN-SUFFIX 按網域後綴、GEOIP 按 IP 歸屬地、MATCH 兜底。規則順序錯了,表現往往是「某網站明明該直連卻走了代理」。

規則順序為什麼如此重要

規則表是「自上而下、命中即停」的,這意味著兩條規則的先後順序會直接改變結果。舉個具體例子:如果你在最上面寫了一條把某個大廠網域全部代理的規則,而下面才是「大陸 IP 直連」的 GEOIP 規則,那麼這個大廠在當地的服務也會被繞出境,表現為存取變慢、甚至觸發異地登入驗證。反過來,如果把 GEOIP,CN,DIRECT 放在最前面,某些部署在境內節點上但你確實需要代理存取的網域,就會被提前判為直連。

因此寫規則的常規順序是:先放最精確的例外(單個網域),再放規則集或網域後綴這類成片的規則,然後是按 IP 歸屬地的粗判,最後用 MATCH 兜底。訂閱自帶的規則通常已經按這個層次排好,你自己加規則時把它插到對應層次裡,而不是一律往最上面堆。改完之後不要靠感覺判斷,開啟連線記錄看一下:每條連線後面都寫著它命中的規則名和最終走向,這是驗證規則是否按預期工作的唯一可靠方式。

三種模式各自適合什麼時候

rule 模式是日常唯一推薦的預設值,它讓設定裡的規則決定每條流量的走向,境內直連、境外代理,既省節點流量又避免內網服務被繞遠。global 模式把所有流量無條件交給目前選中的節點,只在兩種場合有用:一是懷疑規則寫錯了,用它作為對照實驗——如果 global 下能存取、rule 下不行,問題就鎖定在規則而非節點;二是暫時存取某個被規則誤判為直連的站點。direct 模式讓所有流量直連,相當於軟關閉代理但保留用戶端執行,適合確認「某個問題在不走代理時是否依然存在」。

需要提醒的是,長期停在 global 有實際代價:境內的圖片、影片、下載流量全部計入節點用量,速度反而更慢,部分需要本地 IP 的服務(網路銀行、電信商頁面、公司內網)會直接失敗。所以用完對照實驗,記得把模式切回 rule。

手動修改與訂閱更新的關係

直接編輯訂閱產生的設定檔要小心:下次訂閱更新會整體覆蓋,你的改動隨之遺失。想長期自訂,優先用用戶端提供的「覆寫/Override」機制,或在服務商的訂閱轉換環節加入自訂規則——讓修改活在訂閱之外,而不是和它搶同一份檔案。

GEOIP 規則依賴本機的 GeoIP 資料庫,用戶端設定裡通常有「更新 GeoData」按鈕。發現地域判斷明顯不對(中國大陸網站被判成境外)時,先更新資料庫再懷疑規則。

第八章

驗證、日常維護與排障入口

三步確認一切正常

  1. 看節點:代理頁能列出節點分組,對分組執行延遲測試,多數節點有數值回傳。全部逾時先懷疑訂閱或本機網路,而不是急著換用戶端。
  2. 看直連:存取一個中國大陸網站,應該秒開且走 DIRECT——在用戶端的連線記錄裡能看到符合的規則名稱。直連都慢,問題在本機網路。
  3. 看代理:存取一個需要代理的網站,連線記錄裡應顯示命中某條規則並指向你選中的節點。到這一步都對,連線鏈路就是通的。

日常維護只有三件事

第一,定期更新訂閱:服務商調整節點後,舊設定裡的節點會陸續失效,用戶端一般支援設定自動更新間隔,打開它。第二,偶爾更新 GeoIP 資料庫,確保地域規則判斷準確。第三,跟隨用戶端更新:新版本往往同步了核心修正,更新前記得訂閱連結已保存好——它是唯一需要備份的東西,設定本身隨時可以重新拉取。

出問題先去哪

  • 連不上、速度慢:先按速度慢分層排查的順序定位是節點、線路還是本機設定的問題。
  • 面板延遲看著很低體驗卻差:兩者本來就不是一回事,原理見延遲測試原理
  • 錯誤訊息看不懂:打開日誌頁,對照日誌解讀裡的常見條目,把「連不上」轉換成具體環節。
  • 零散疑問:大概率已經有人問過,直接查常見問題;遇到生詞查名詞解釋

手冊到這裡就翻完了。還沒裝用戶端的,回到下載頁依平台取用;想按部就班走一遍完整流程的,快速上手會帶你從匯入訂閱走到連線驗證。