客户端停更之后:配置导出内核替换与替代方案

Clash和VPN经常被放在一起讨论,但它们并不是完全相同的工具。本指南从零开始讲清工作方式、使用场景和安全风险,让第一次接触代理工具的新手知道如何选择、从哪里开始,并避开常见入门陷阱。

先分清概念:Clash 是代理客户端,VPN 是一类连接方式

Clash 和 VPN 经常被放在一起比较,是因为它们都能改变应用访问网络时使用的路径,但两者并不是同一个层面的概念。VPN 的全称是 Virtual Private Network,重点是通过加密隧道把设备或局部网络连接到另一端的 VPN 网关;Clash 则通常指一组代理客户端与代理内核,用来读取配置、管理节点、匹配规则,并把流量转发给指定的代理服务器。

换句话说,VPN 更像一种网络连接技术,Clash 更像一个具备分流能力的代理工具。VPN 服务一般会提供账号、服务器地址和客户端,用户连接后,系统可能把大部分网络流量送进一条虚拟网卡隧道。Clash 本身通常不提供服务器,也不会因为安装了客户端就自动拥有可用节点。它需要导入本地 YAML 配置、订阅链接或单独添加节点,才能建立代理连接。

先记住一个简单判断

VPN 解决的是「设备如何连接到远端网络」;Clash 解决的是「哪些流量走哪条代理线路」。有些 VPN 客户端也支持分流,有些 Clash 配置也能通过 TUN 模式接管全局流量,因此两者在使用效果上会重叠,但底层定位仍然不同。

Clash 与传统 VPN 的基础区别
比较项目 Clash 传统 VPN 客户端
工具定位 代理客户端与规则分流工具 建立加密虚拟网络连接的客户端
服务器来源 通常需要自行准备节点或订阅 一般由 VPN 服务商提供服务器
流量选择 可按域名、IP、进程和规则分流 常见形态是全局接管,也可能支持应用分流
常见运行方式 系统代理、HTTP/SOCKS 端口或 TUN 虚拟网卡、系统网络扩展或 VPN 隧道
配置复杂度 节点、规则、DNS、策略组都可调整 通常登录账号后点击连接即可
适合人群 需要精细分流和多节点管理的用户 希望快速建立统一加密连接的用户

它们分别怎样工作:端口代理、规则分流与 VPN 隧道

在桌面端,Clash 启动后通常会在本机监听一个 HTTP、SOCKS 或 mixed 端口。例如配置里的 mixed-port: 7897,表示浏览器或其他支持代理设置的程序可以把请求发送到 127.0.0.1:7897。Clash 收到请求后,先根据域名、IP 地址或规则集判断应该直连,还是交给某个代理节点,再由节点访问目标站点。

这种运行方式不会自动接管所有应用。浏览器一般会读取系统代理,命令行工具可能需要设置 HTTP_PROXYHTTPS_PROXY 环境变量,部分游戏、虚拟机、UWP 应用或自带网络栈的软件则可能完全不读取系统代理。因此,桌面端只打开「系统代理」时,出现浏览器能访问而游戏或终端不能访问,是正常的覆盖范围差异。

TUN 模式则是在系统网络层创建虚拟网卡,把更多 TCP 与 UDP 流量交给 mihomo 内核处理。它的覆盖面接近全局 VPN,但仍然依赖 Clash 的规则、DNS 和路由设置。TUN 不等于自动安全,也不等于所有应用都一定遵守规则;驱动权限、IPv6、局域网地址、系统 DNS 和应用自身的旁路连接,都可能影响最终结果。

传统 VPN 通常由操作系统创建虚拟网络接口,设备先与 VPN 服务端完成认证和密钥协商,再把数据封装在加密隧道中发送。VPN 服务端看到的是设备与隧道之间的连接,目标网站看到的通常是 VPN 出口地址。具体使用 WireGuard、OpenVPN、IKEv2、IPsec 还是其他协议,会影响速度、兼容性、握手方式和网络特征。

「全局代理」和「规则模式」不是一回事

Clash 常见的运行模式包括 Rule、Global 和 Direct。Rule 模式按照 rules 从上到下匹配,例如把局域网、公司域名和国内服务设为直连,把其他域名交给代理组;Global 模式通常让所有匹配到的请求进入同一个代理组;Direct 模式则尽量不经过代理。VPN 客户端里的「全局」开关,往往是让系统流量统一进入 VPN 隧道,不能直接等同于 Clash 的 Global 模式。

  • Rule:适合日常使用,能减少不必要的代理流量,也方便保留本地服务访问。
  • Global:适合临时测试某条线路或排查规则是否匹配,但延迟、流量消耗和出口变化可能更明显。
  • Direct:适合检查问题是否由节点、DNS 或代理链路引起。
  • TUN:适合需要覆盖不读取系统代理的应用,但首次启用通常需要管理员权限或系统网络授权。

安全与隐私:加密隧道不等于绝对匿名

判断安全性时,不能只看工具名称。Clash 客户端、mihomo 内核、节点提供方、订阅服务商和目标网站是不同的环节。Clash 负责执行配置与转发,真正把流量送到远端的是节点协议和服务器。一个来源不明的订阅,即使能在成熟客户端中运行,也可能包含恶意规则、可疑 DNS 地址、错误的代理出口或过度开放的本地控制端口。

在正常 HTTPS 访问中,浏览器与目标网站之间仍然会进行 TLS 加密,代理节点通常只能看到连接的目标 IP、域名信息或连接元数据,不能直接读取网页正文。但如果访问的是 HTTP 网站,或者用户主动安装了中间人证书、开启了某些抓包解密功能,数据暴露风险就会增加。Clash 本身不会自动解密所有 HTTPS,也不应该把任何证书安装提示当成正常步骤。

VPN 也不能保证匿名。VPN 服务商通常能够看到设备连接到服务端的时间、流量规模、DNS 请求或连接目标等信息,具体可见范围取决于协议、DNS 路由和服务端日志策略。网站仍然可以通过账号、Cookie、浏览器指纹和设备特征识别用户。代理或 VPN 改变的是网络路径与出口,不会抹掉应用层身份。

订阅链接要当作密码保存

许多订阅 URL 包含唯一 token,得到链接的人可能可以读取节点列表、修改配置或消耗账户流量。不要把订阅地址发布到公开仓库、群聊截图或在线转换网站;如果怀疑泄露,应在服务商控制面板重新生成链接,并删除旧配置。

本地控制端口也需要限制访问范围

mihomo 常见的外部控制端口用于面板、API 或客户端管理。如果配置中写了 external-controller: 0.0.0.0:9090,而没有设置访问密钥,局域网内其他设备可能尝试访问控制接口。普通用户更稳妥的写法是只绑定本机:

mixed-port: 7897
allow-lan: false
external-controller: 127.0.0.1:9097
secret: change-this-secret

allow-lan: false 表示不向局域网开放代理端口。只有明确需要让手机或其他设备共用代理时,才考虑打开它,并同时设置防火墙规则、控制端口密钥和可靠的局域网环境。不要为了让设备「能连上」就把所有监听地址改成 0.0.0.0

动手试一次:用 Clash 完成安全的基础配置

第一次使用时,建议先在 Windows 或 macOS 桌面端完成最小化验证,不要一开始就启用复杂脚本、全局 TUN 和大量规则。下面以支持 mihomo 的 Clash 客户端为例,菜单名称可能因版本不同略有差异,但判断顺序基本一致。

  1. 确认客户端和内核。打开「设置」或「关于」,查看内核名称与版本。当前新配置通常优先选择 mihomo 系内核;如果订阅包含 hysteria2vlesstuic,老旧的 Clash Premium 可能无法解析。
  2. 导入订阅。进入「订阅」页面,新建配置并粘贴服务商提供的 HTTPS 订阅链接。首次更新完成后,确认节点数量、代理组和规则集都正常出现,不要只看「下载成功」提示。
  3. 先使用 Rule 模式。选择一个延迟较低且稳定的代理组,暂时保持「系统代理」开启,关闭 TUN。这样只测试浏览器等支持系统代理的程序,问题范围更小。
  4. 验证三个地址。分别打开一个本地服务、一个普通 HTTPS 网站和一个需要代理的目标站点。若本地服务打不开,检查是否缺少 DIRECT 规则;若 HTTPS 报证书错误,先关闭代理对比;若只有目标站点失败,再检查节点和规则。
  5. 需要时再启用 TUN。确认系统代理模式稳定后,进入「设置」→「TUN 模式」开启虚拟网卡,并同意系统权限。若开启后 DNS 异常、局域网打印机失效或部分应用无法联网,先关闭 TUN,不要同时修改 DNS、IPv6 和规则集。
  6. 记录可回退设置。记下混合端口、控制端口、DNS 监听地址、运行模式和当前配置名称。出现问题时恢复到系统代理加 Rule 模式,通常比反复重装客户端更容易定位。

可以用下面的最小配置理解几个关键选项。实际订阅通常会提供完整的 proxiesproxy-groupsrules,不要为了测试而覆盖掉这些内容:

mixed-port: 7897
allow-lan: false
mode: rule
log-level: info
external-controller: 127.0.0.1:9097

dns:
  enable: true
  listen: 127.0.0.1:1053

如果浏览器能够访问但命令行不能,可以临时设置代理环境变量。例如 Windows PowerShell 可使用 $env:HTTPS_PROXY="http://127.0.0.1:7897",Linux 与 macOS 终端可使用 export HTTPS_PROXY=http://127.0.0.1:7897。测试完成后记得清除变量,避免后续关闭 Clash 后命令行仍然尝试连接失效端口。

到底选 Clash 还是 VPN:按需求而不是按名称决定

如果你只想在公共 Wi-Fi、酒店网络或出差环境中快速建立一条统一的加密连接,且不想维护 YAML、规则集和节点列表,正规 VPN 客户端通常更省心。它的优势是账号体系明确、安装后操作简单,并且一般直接提供服务器和连接状态。选择时应重点查看服务商的隐私政策、客户端更新情况、协议支持、设备数量和退款规则,而不是只看宣传中的峰值速度。

如果你需要多个节点之间切换,希望让不同域名分别直连或代理,或者要同时管理订阅、策略组、DNS 和 TUN,那么支持 mihomo 的 Clash 客户端更合适。它的自由度更高,但配置责任也更多:节点是否可信、规则是否正确、订阅是否泄露、系统代理是否残留,都需要使用者自己判断。

  • 追求简单:优先选择维护正常、来源清晰的 VPN 客户端,不要同时安装多个会争抢 VPN 权限的应用。
  • 需要精细分流:选择支持 mihomo 的 Clash 客户端,先从 Rule 模式和系统代理开始。
  • 需要覆盖游戏或终端:评估 TUN 模式,并检查 UDP、IPv6、局域网和防火墙兼容性。
  • 需要多设备共用:确认客户端是否支持局域网代理,同时限制监听地址,不要无条件开放到公网。
  • 重视隐私:同时考察节点或 VPN 服务商的日志政策、订阅权限、DNS 处理方式和客户端更新记录。

不要把「能打开网页」当成完整安全检查

连接成功只说明当前链路能够工作,不代表 DNS 没有泄漏、规则没有走错、节点没有记录流量,也不代表所有应用都经过了代理。检查时应分别确认出口地址、DNS 行为、浏览器代理状态和 TUN 覆盖范围,并在不需要时关闭代理。

新手最容易踩的几个坑

第一,把 Clash 当成 VPN 服务购买后就能直接使用。Clash 是客户端和内核,不会凭空生成节点;没有可用配置时,安装完成也不会自动连接。第二,认为打开系统代理就等于全设备代理,实际上很多应用不读取系统代理。第三,把 TUN 当作安全开关,忽略了 DNS、IPv6 和局域网路由造成的旁路流量。

第四,随便使用在线订阅转换工具。订阅里可能包含节点密码、UUID、服务器地址和策略信息,上传后就等于把网络凭据交给第三方。第五,遇到证书报错就关闭 HTTPS 校验,或安装来路不明的根证书。正确做法是先关闭代理对比访问结果,再检查系统时间、证书链、DNS 和本地安全软件。

最后,不要只根据客户端名称判断能力。Clash for Windows 等历史项目已经停止维护,新协议和新规则格式可能无法解析;同样叫 Clash 的不同客户端,内置内核、TUN 实现、脚本支持和平台权限也可能完全不同。查看内核名称、版本号、最近更新时间和配置支持范围,比看图标或下载量更可靠。

下载Clash