Clash 常见问题解答
按基础认知、安装配置、使用技巧与故障排查四类整理的高频问答,覆盖订阅导入、TUN 模式权限、系统代理不生效、节点超时等真实场景。点击分类可直接跳转,每条问答可展开查看细节。
基础认知
Clash、mihomo 与 Clash Verge Rev 是什么关系?
三者分属不同层次:Clash 是最早的开源代理内核项目,原仓库归档后由社区分支 mihomo 接续维护;Clash Verge Rev、FlClash 等是套在内核外的图形客户端,负责界面、订阅管理与系统集成。日常说的「用 Clash」通常指某个图形客户端加 mihomo 内核的组合。
各项目的继承脉络与按平台选型建议,可参考本站文章《Clash、mihomo、Verge Rev 是什么关系》。
Clash for Windows 停止维护了还能继续用吗?
可以运行,但不建议长期使用。Clash for Windows 已停止更新,不再跟进 mihomo 新增的协议与配置字段,遇到新格式的订阅可能解析失败,安全问题也不会再有修复。
Windows 用户建议迁移到 Clash Plus 或 Clash Verge Rev,原订阅链接在新客户端重新导入即可,无需修改。可前往下载页 Windows 区获取安装包。
使用 Clash 需要付费吗?
本站列出的全部客户端与 mihomo 内核均为免费开源软件,下载与使用不收取任何费用。
需要注意的是,客户端只是工具,代理节点由订阅服务商提供,节点服务是否收费取决于服务商,与客户端本身无关。
规则、全局、直连三种模式怎么选?
规则模式(rule)按配置文件中的规则逐条匹配流量,该直连的直连、该代理的代理,是日常推荐模式;全局模式(global)让所有流量都经过选定节点,适合排查规则问题或临时使用;直连模式(direct)让所有流量不经过代理。
多数场景保持规则模式即可,mode 字段的具体写法见配置字段参考。
安装配置
订阅链接怎么导入客户端?
在服务商处复制以 https:// 开头的订阅地址,打开客户端的配置(Profiles)页面,粘贴到新建配置的地址栏并确认,客户端会自动下载并解析配置文件。导入成功后,在代理页面即可看到节点列表。
各平台的完整图文步骤见使用文档。
macOS 提示「无法打开,因为 Apple 无法检查其是否包含恶意软件」怎么办?
这是 macOS 对非 App Store 应用的 Gatekeeper 拦截,不代表安装包有问题。在访达中右键(或按住 Control 点按)应用图标选择「打开」,首次确认后即可正常启动;也可以在「系统设置 → 隐私与安全性」页面底部点击「仍要打开」。
Windows 上开启 TUN 模式提示权限不足?
TUN 模式需要创建虚拟网卡,必须以管理员权限运行。Clash Verge Rev 可在设置中安装系统服务(Service Mode),之后无需每次手动提权;其他客户端可右键选择「以管理员身份运行」。
开启后建议同时打开 DNS 劫持相关选项,否则部分流量仍可能绕过虚拟网卡。
Android 首次启动时要求 VPN 授权是否正常?
正常。Android 平台的代理客户端通过系统 VpnService 接口接管流量,首次启动必须授予「创建 VPN 连接」权限,这是系统的标准机制,授权后状态栏会出现钥匙图标。
若误点了拒绝,可在客户端内重新发起连接,再次触发授权弹窗。
iPhone / iPad 上怎么安装 Clash 客户端?
iOS 平台推荐 Clash Plus,直接在 App Store 搜索安装,或访问官网 clashplus.io 获取商店链接。安装后首次启动同样需要授权 VPN 配置,按提示在系统设置中确认即可。
商店入口也可以在本站下载页的 iOS 区找到。
使用技巧
怎么测出哪个节点最快?
在客户端代理页面点击延迟测试(闪电图标),客户端会对各节点发起 HTTP 探测并显示毫秒数,数值越小越好,超时的节点会标红。
日常可以把常用节点放进 url-test 类型的策略组,由客户端自动选择延迟最低的节点,无需手动切换。
想让某个网站固定走指定节点怎么写?
在配置文件的 rules 段最前面加一条自定义规则,例如 DOMAIN-SUFFIX,example.com,节点或策略组名。规则自上而下逐条匹配,先命中先生效,所以自定义条目要放在订阅自带的规则之前,否则可能被前面的通配规则截走。
语法与优先级详见配置字段参考与文章《Clash 自定义规则怎么写》。
订阅需要手动更新吗?
服务商会不定期调整节点,建议定期更新订阅以获取最新节点列表。主流客户端都支持设置自动更新间隔(例如每 24 小时),也可以在配置页面手动点击刷新。
若更新后节点大量变化,记得检查自定义规则里引用的策略组名称是否仍然存在,引用了不存在的组会导致内核启动失败。
能否只让部分应用走代理、其余直连?
可以。规则模式本身就是按域名与 IP 分流;若要按应用维度控制,Android 客户端普遍支持分应用代理,在设置中勾选或排除指定应用即可。
桌面端可以用 PROCESS-NAME 规则按进程名分流,该规则在 TUN 模式下匹配最完整。
故障排查
系统代理已开启,浏览器却不走代理?
按顺序检查:客户端的「系统代理」开关是否真的处于开启状态;系统代理端口与客户端混合端口是否一致(默认 7890);浏览器是否安装了 SwitchyOmega 等代理扩展覆盖了系统设置。
部分软件不读系统代理,需要在其设置中手动填 127.0.0.1:7890,或改用 TUN 模式接管全部流量。
微软商店、新版 Outlook 等应用不走代理?
UWP 应用默认被系统禁止访问本机回环地址 127.0.0.1,所以系统代理对它们无效。解除方法:用 CheckNetIsolation 命令为指定应用添加回环豁免,或使用客户端内置的 UWP 回环解除工具,勾选目标应用后保存即可。
机制解释与逐步操作见文章《Windows 商店应用不走代理的原因》。
启动时报错 bind: address already in use?
说明监听端口(通常是 7890)被其他进程占用,常见于同时开了两个代理客户端,或旧进程残留未退出。Windows 用 netstat -ano 配合任务管理器定位占用进程,macOS 与 Linux 用 lsof -i:7890;结束占用进程,或在配置中把 mixed-port 改成其他空闲端口。
完整排查流程见文章《Clash 提示端口被占用怎么办》。
订阅导入成功但所有节点都超时?
依次排查:订阅是否过期或流量用尽,登录服务商后台确认;本机系统时间是否准确,偏差过大会导致握手失败;切换到全局模式测试单个节点,排除规则配置的干扰。
若个别节点可用而多数超时,通常是服务商侧节点故障,等待其修复或更新订阅。
开启代理后浏览器提示 HTTPS 证书错误?
证书报错不一定是网站问题:先核对系统时间是否准确;检查是否残留了 Fiddler、Charles 等抓包工具的根证书;换一个节点再试,若仅特定节点触发报错,说明该链路存在中间人风险,应立即停用该节点并反馈给服务商。
各类成因的判定方法见文章《开启代理后 HTTPS 证书报错的几种成因》。