常见问题

Clash 客户端常见问题解答与排查顺序

订阅导入、节点超时、TUN 权限、系统代理不生效、UWP 回环与 DNS 泄漏,这些问题各有固定的排查顺序。本页按基础认知 / 安装配置 / 使用技巧 / 故障排查四类整理,共 22 条问答,答案可以直接对照客户端界面操作。

订阅与节点 TUN 与系统代理 DNS 与分流 平台差异

通用排查顺序

先确认订阅链接在浏览器里能打开,再看客户端日志里的拉取与连接记录,然后检查当前模式是规则还是全局,最后处理系统代理与 TUN 权限。多数问题在前两步就能定位,不必反复重装客户端。

基础认知

客户端、内核与运行模式的关系

先把名词对齐:谁是图形界面、谁是内核,系统代理与 TUN 各自接管哪部分流量。概念清楚了,后面的排查会快很多。

5 条问答

Clash 客户端和 mihomo 内核是什么关系

客户端是图形界面,负责订阅管理、规则编辑、模式切换与系统代理开关;内核负责解析配置、建立连接并执行分流。Clash Verge Rev、FlClash 这类桌面客户端默认内置 mihomo 内核,界面上的每次改动最终都落到内核的 config.yaml 上。判断两者是否匹配,可以看客户端设置里的内核版本号,以及配置中用到的 tunproxy-providers 等字段是否被识别,出现未知字段提示通常就是内置内核版本偏旧。

订阅链接和节点是什么区别

订阅链接是一个 URL,客户端定期拉取后得到节点列表、规则与策略组配置;节点是订阅内容里的具体服务器条目。同一个订阅链接可以导入多个客户端,节点列表由服务方在后台更新,客户端只负责拉取与呈现。因此节点变动不需要重新导入,重新拉取一次订阅即可。

系统代理、TUN 模式、增强模式分别接管哪些流量

系统代理只接管遵守系统代理设置的程序,浏览器和多数桌面软件属于这一类;TUN 模式创建一块虚拟网卡,把全部流量送进内核,命令行工具、游戏和微软商店应用都能被接管;增强模式是 Clash for Windows 时期的叫法,本质上是 TUN 的一种实现。日常浏览保持系统代理即可,需要全局接管时再开 TUN。

规则模式、全局模式、直连模式该怎么选

规则模式按配置里的规则表逐条匹配,命中哪条就走哪个策略,是默认选择;全局模式忽略规则表,所有流量都走当前选中的节点,适合验证节点本身是否可用;直连模式全部不走代理,用于临时停用。日常保持规则模式,切换模式只作为排查手段,不要长期停在全局模式。

Clash for Windows 停止维护后配置还能继续用吗

停止维护指不再有新版本与内核更新,已安装的客户端仍能运行,但 Hysteria2、TUIC 以及部分 DNS 选项这类新字段在旧内核上可能不被识别。迁移方式不复杂:在旧客户端里导出配置文件,在新客户端导入同一份订阅链接,规则与策略组按原样重建即可。更完整的检查清单见技术笔记里的客户端停更迁移方案

安装配置

首次导入与系统授权

从拿到订阅链接到客户端真正跑起来,中间隔着导入、选中、授权三步。这里列的是各平台第一次配置时最常卡住的位置。

5 条问答

Windows 上导入订阅后没有节点,先检查什么

先把订阅链接粘贴进浏览器地址栏,确认能返回内容,通常是 base64 或 YAML 文本;再看客户端日志里拉取订阅的返回状态,401 与 403 多为链接失效或流量到期,返回内容为空则要找服务方确认。最后确认导入的配置已经在配置页被选中并应用,只导入不选中是新手最常漏掉的一步。

macOS 首次打开客户端提示无法验证开发者怎么办

打开系统设置里的隐私与安全性,在被拦截的提示条目旁点仍要打开,再确认一次即可;也可以右键点击应用图标选择打开来放行。通过压缩包或包管理器安装的版本,每次大版本更新后可能需要重新放行一次,这是 macOS 对未上架应用的标准流程。

Android 上客户端被系统杀掉后台怎么处理

在系统设置的电池管理里把客户端设为不受限制,并允许自启动;部分定制系统还需要在最近任务界面锁定应用,避免一键清理时被结束。通知栏常驻图标是 VPN 服务的正常表现,它被清掉就等于连接断开,不要手动划掉。

TUN 模式提示权限不足或无法创建虚拟网卡怎么办

Windows 上需要以管理员身份运行客户端,首次开启 TUN 时会安装虚拟网卡驱动,安装过程中不要取消;macOS 会请求系统扩展授权,需要在隐私与安全性里允许并在重启后确认;Linux 上需要 root 权限,或给内核二进制文件加上网络管理能力。授权完成后重新开启 TUN 即可生效。

Linux 服务器或路由器上怎么用 mihomo 内核

下载对应架构的内核压缩包,解压得到单一可执行文件,配合 config.yaml 与 systemd 服务运行;路由器上通常由 OpenWrt 插件管理,把订阅链接填进插件界面即可,不需要手工编辑配置。内核没有图形界面,所有调整都通过配置文件与重启服务完成。

使用技巧

规则调整与日常维护

能稳定跑起来之后,剩下的多是规则顺序、订阅维护与设备续航这类细节。下面几条改动成本都很低,收益直接。

5 条问答

怎么让某个网站固定走直连

在客户端的规则页新增一条域名后缀规则,策略选 DIRECT,并放在更宽泛的规则之前;也可以在配置文件的 rules 段手工添加。规则从上到下匹配,命中即停,所以顺序比数量重要。保存后重新加载配置生效,可以在连接日志里确认这条规则的命中情况。

订阅更新失败但链接没变,可能是什么原因

常见三类:本地网络解析订阅服务器域名失败,换一个 DNS 或先开启代理再更新;订阅服务器临时不可用,隔几分钟重试;系统时间偏差过大导致 TLS 握手失败,校准时间即可。这三种都不是链接本身的问题,先重试再逐项排查。

怎么确认规则分流真的生效了

打开客户端的连接或日志页,访问目标网站后看这条连接命中的规则与策略。如果日志里显示的是最后的兜底规则,而不是预期的域名规则,说明规则写法或顺序有问题。也可以用一个只有代理才能打开的站点做对照,确认代理链路本身通畅。

开机自启怎么设置才不会拖慢系统

在客户端设置里开启开机启动,同时开启启动后最小化到托盘;Windows 上如果自启项过多,可以在任务管理器的启动项里只保留客户端本身。真正拖慢启动的是启动时立即拉取订阅与测速,把启动时检查更新关掉会明显更快。

移动端怎么降低耗电

优先使用规则模式而不是全局模式,减少不必要的代理连接;把日志级别调低,日志输出本身就有开销;不使用时断开连接,而不是留在后台待机。iOS 上可以开启按需连接,让系统在网络切换时自动接管,比常驻连接更省电。

故障排查

连不上、不走代理与解析异常

这一类的共同点是症状明显但成因分散。下面每条都给出可执行的判断动作,先定位再改配置,避免一次动好几处。

7 条问答

打开代理后完全无法上网,按什么顺序排查

第一步把模式切到直连,确认本地网络本身正常;第二步切回规则模式,打开客户端日志看是否有连接建立记录。如果所有连接都超时,多半是节点不可用或系统代理端口被占用;如果只有部分域名失败,检查 DNS 设置与规则表。日志里的报错比界面上的提示更具体,完整的分步操作见使用指南

系统代理开关已打开,浏览器仍然直连

先确认浏览器没有安装会接管代理的扩展,这类扩展会覆盖系统设置;再检查系统代理设置是否被其它软件改写,关闭客户端后系统代理项应该自动恢复。如果客户端显示已开启但系统设置里没有变化,重启客户端并确认它有权限写入系统设置。

浏览器正常,但命令行工具不走代理

命令行工具大多不读系统代理,需要单独配置:给终端设置 HTTP_PROXY 与 HTTPS_PROXY 环境变量,或在工具自己的配置文件里指定代理地址,Docker 还需要给守护进程单独配置。开启 TUN 模式可以一次性接管这类流量,省去逐个工具配置。

微软商店应用(UWP)连不上网怎么处理

UWP 应用默认运行在应用容器沙箱里,不继承系统代理设置。Windows 上开启 UWP 回环豁免,把目标应用加入豁免列表后重启应用即可;客户端设置里通常有对应开关,也可以用系统自带的命令工具手工添加。豁免只对加入列表的应用生效。

怎么判断是否存在 DNS 泄漏

DNS 泄漏指解析请求没有走代理解析,而是用了本地运营商的 DNS,目标站点仍能看到真实的解析来源。判断方法是访问 DNS 检测类站点,看返回的解析服务器是否属于代理出口地区,显示本地运营商就是泄漏了。在客户端 DNS 设置里指定远程 DNS 并开启 Fake-IP 可以避免。

节点延迟测试全部超时,网页却打得开

延迟测试走的是独立的探测请求,超时只说明探测失败,不代表连接不可用。有些节点禁用了探测用的端口,也可能是测试地址被服务方屏蔽。以实际打开网页的结果和连接日志为准,不要只看延迟数字,更不要因为一片超时就删掉还能用的节点。

客户端提示端口被占用怎么办

说明有另一个进程占用同一端口,可能是上一个没有退出的客户端实例,也可能是其它代理软件。用系统命令查出占用端口的进程并结束它,或者在客户端设置里把混合端口改成其它未占用值,改完重启客户端。端口冲突时通常表现为代理开关打不开或浏览器无法连接。

下载Clash