用戶端停止維護後:設定匯出核心替換與替代方案

Clash與VPN常被視為同一類工具,其實在使用方式和彈性上各有不同。這篇新手懶人包會先釐清基本名詞,再整理適用情境與安全注意事項,讓你知道該如何選擇工具和訂閱服務。

先釐清兩個名詞:Clash 不是 VPN 服務商

Clash 和 VPN 常被放在同一個分類裡,是因為兩者都能把裝置的部分網路流量送到遠端伺服器,再由遠端伺服器代為連線。但從技術定位來看,兩者不是同一種東西。VPN 通常指一種加密隧道或遠端網路服務,重點是把裝置與 VPN 伺服器之間的流量包進隧道;Clash 則比較接近「代理用戶端加分流核心」,負責讀取設定、連接代理節點,並依照規則決定每一個網域或 IP 要走哪一條路。

換句話說,Clash 本身不會自動提供伺服器,也不會因為安裝完成就產生可用的網路出口。你仍然需要一份本機設定檔、單節點連結,或由服務商提供的訂閱連結。訂閱服務負責提供節點與設定資料,Clash 或 mihomo 負責在本機解析這些資料、執行規則與轉發流量。這三者是不同層次,不能把「Clash 用戶端」、「代理核心」和「訂閱服務」混成同一件事。

一句話理解差異

VPN 偏向建立一條完整的加密通道;Clash 偏向管理多個代理出口與分流規則。Clash 可以使用部分 VPN 類協定,但它本身不是免費 VPN,也不代表節點一定安全。

Clash 與一般 VPN 服務的定位比較
比較項目 Clash / mihomo 一般 VPN 應用程式
主要角色 代理管理、規則分流與連線控制 建立加密隧道並連接服務商網路
伺服器來源 使用者自行準備節點或訂閱 由 VPN 業者提供伺服器清單
流量選擇 可按網域、IP、程序與規則分流 多數情況是全裝置走隧道,也可能提供例外清單
協定彈性 視核心而定,可支援多種代理與隧道協定 通常由應用程式固定或有限度選擇
使用門檻 需要理解訂閱、設定檔、規則與 DNS 通常登入帳號後選地區即可連線
隱私責任 取決於用戶端、節點提供者與設定內容 主要取決於 VPN 業者的政策與基礎設施

流量處理方式差異:系統代理、TUN 與 VPN 隧道

新手最容易混淆的是「看起來都能接管流量」,所以以為 Clash 和 VPN 只是兩個不同品牌。實際上,Clash 在桌面端常見的運作方式至少有兩種:系統代理和 TUN 模式。系統代理是把 HTTP、HTTPS 或 SOCKS 代理位址寫入作業系統設定,例如混合連接埠設為 127.0.0.1:7897;會讀取系統代理的瀏覽器與應用程式,才會把請求送給 Clash。

系統代理的優點是簡單、權限需求低,也容易測試。缺點是覆蓋範圍有限。部分命令列程式、遊戲、更新服務、UWP 應用程式或自行管理網路連線的軟體,可能完全不讀取系統代理設定。這時候瀏覽器能正常開啟網頁,不代表整台電腦的所有流量都已經經過代理。

TUN 模式則建立虛擬網路介面,在更底層接收 TCP 與 UDP 流量,再交由核心依照設定分流。它的覆蓋範圍通常比系統代理完整,適合需要處理不支援代理設定的程式,但也會涉及管理員權限、虛擬網卡、DNS 劫持或 fake-IP 等設定。Windows 首次啟用時可能需要安裝 wintun 驅動程式;Android 則通常透過系統提供的 VPN 服務介面接管流量。

VPN 隧道不等於規則分流

傳統 VPN 應用程式一般會在系統中建立一個虛擬介面,將裝置流量送進加密隧道。它的使用體驗通常是選擇一個國家或城市,按下連線後大部分流量一起離開裝置。部分 VPN 支援 split tunneling,可以指定某些應用程式不走 VPN,但可調整的粒度通常不如 Clash 規則。

Clash 的核心價值則是把流量拆成多條路徑。例如國內網站走 DIRECT,串流服務走指定節點,工作網域走公司代理,廣告與追蹤網域直接 REJECT。這種設計能減少不必要的繞路,也方便針對單一網域快速更換出口。代價是規則集、DNS、代理群組與節點健康狀態都需要使用者理解和維護。

看到 VPN 字樣時先看實作方式

mihomo 支援 WireGuard 等隧道或出站類型,但「設定裡使用 WireGuard」不代表你正在使用傳統 VPN 業者的 App。是否全裝置接管、是否分流、誰提供伺服器,仍然要看用戶端模式與服務來源。

選擇前先確認需求:你需要簡單連線還是精細控制

沒有哪一種工具在所有情境都更好。選擇前先列出三個問題:需要處理哪些裝置?是否要讓全部流量通過遠端出口?是否願意自行維護節點、訂閱與規則?答案比「哪個速度快」更能決定適合的方案。

適合一般 VPN 的情境

  • 只想在筆電或手機上快速連線,不想理解 YAML、規則集與代理群組。
  • 需要在公共 Wi-Fi 環境中,把裝置到 VPN 伺服器之間的流量集中送入隧道。
  • 經常旅行,希望由同一個業者提供多個地區節點、帳號管理與客服支援。
  • 使用的裝置不多,只需要一個開關和少量的例外應用程式設定。
  • 希望由服務商處理伺服器維護、節點替換與用戶端更新。

適合 Clash 的情境

  • 需要同時管理多個訂閱、不同協定或不同地區的代理節點。
  • 希望依照網域、IP、程序或規則集,把流量分成 DIRECT、代理與 REJECT。
  • 需要自訂 DNS、fake-IP、TUN、sniffer、rule-providers 或 proxy-providers。
  • 想把特定網站固定交給某個節點,而不是讓整台裝置一起切換出口。
  • 願意處理訂閱更新失敗、核心相容性、規則過期與 DNS 污染等問題。

如果你只是希望「按一下就連線」,選擇介面成熟、政策透明的 VPN 應用程式通常比較省事。如果你需要「不同網站走不同路徑」,Clash 或 mihomo 的彈性更高。兩者也可以並存,但不建議同時啟用兩個會接管整機流量的 TUN 或 VPN 服務,否則可能出現路由迴圈、DNS 競爭、連線速度下降或某些網站完全無法開啟的情況。

動手設定:用 Clash 完成一次最小分流

以下以桌面端 Clash Verge Rev 和 mihomo 核心為例,目標不是建立複雜規則,而是確認「訂閱、代理模式、系統代理」三個環節都正常。不同版本的選單名稱可能略有差異,請以實際介面為準。

  1. 先從可信來源取得訂閱連結,確認網址使用 HTTPS,並把連結視為密碼保存,不要貼到公開群組或截圖分享。
  2. 開啟用戶端的「訂閱」或「設定檔」頁面,新增訂閱 URL,輸入名稱後執行匯入。
  3. 確認設定檔能看到節點數量、代理群組與更新時間。若顯示成功但節點為空,檢查核心是否為 mihomo,以及訂閱是否使用了 VLESS、Hysteria2 等新協定。
  4. 在「設定」→「系統代理」開啟系統代理,先不要急著開 TUN。確認混合連接埠,例如 127.0.0.1:7897,沒有被其他程式占用。
  5. 模式先選 Rule,從代理群組中挑選一個延遲較低且狀態正常的節點。測試網站能否開啟後,再逐步檢查分流結果。
  6. 若瀏覽器正常、命令列工具仍無法連線,再考慮啟用 TUN。開啟前先關閉其他 VPN 應用程式,並確認 DNS 與系統路由沒有被第三方軟體修改。
mixed-port: 7897
allow-lan: false
mode: rule
log-level: info
external-controller: 127.0.0.1:9097

rules:
  - DOMAIN-SUFFIX,example.com,Proxy
  - GEOIP,LAN,DIRECT
  - MATCH,DIRECT

這段只是說明規則的結構,不是可直接使用的完整訂閱設定。Proxy 必須對應設定檔內實際存在的代理群組名稱;若群組叫作「自動選擇」,規則裡也要使用相同名稱。設定檔中若有遠端 rule-provider,還要確認網址能下載、檔案格式與 behavior 相容,否則可能在啟動後出現規則載入錯誤。

測試順序不要一次開滿

先測試 DIRECT,再測試單一代理節點,最後才啟用 TUN 和複雜規則。每次只改一個變數,看到錯誤時才能知道是節點、DNS、規則還是虛擬網卡造成的。

安全與隱私:工具能分流,不代表服務可信

無論使用 Clash 還是 VPN,流量離開裝置後都會經過某個遠端節點。你把流量交給誰,比介面長什麼樣更重要。Clash 是開源或可替換的用戶端,不代表訂閱提供者、節點營運者或規則來源同樣透明;VPN 有品牌和付費方案,也不代表它必然不記錄資料。應該把「工具的安全性」和「服務商的可信度」分開評估。

  • 不要從來歷不明的網頁下載修改版用戶端,也不要安裝要求關閉防毒或安全檢查的套件。
  • 訂閱 URL 通常包含識別碼或帳戶 token,洩漏後他人可能消耗你的流量額度,甚至看到節點資訊。
  • 不要把不明 YAML 直接匯入。設定可能包含外部規則、腳本、DNS 伺服器或不熟悉的代理出站。
  • 看到 HTTPS 憑證警告時,不要用停用憑證驗證、--insecure 或瀏覽器忽略錯誤來掩蓋問題。
  • 支付、網路銀行、公司內部系統等敏感操作,先確認當前節點、DNS 與裝置沒有被不明軟體攔截。
  • 定期更新用戶端與 mihomo 核心,並清理已失效的訂閱、規則集與不再使用的節點。

最後的選擇建議

把 VPN 想成「由服務商包辦的連線產品」,把 Clash 想成「由使用者自行組合的代理控制台」,就不容易選錯。追求低門檻、單鍵連線與集中管理,可以先看一般 VPN;重視多節點、規則分流、協定相容與本機控制,則可以選擇支援 mihomo 的 Clash 用戶端。

初學者不必一開始就啟用 TUN、腳本、複雜 DNS 和數萬條規則。先完成一個訂閱、一個代理群組和一條可驗證的分流規則,再逐步增加功能。這樣不但比較容易找出故障來源,也能清楚知道每一次流量變化究竟是由哪個設定造成。

下載 Clash