HANDBOOK / SETUP

Clash 使用文档:从导入订阅到验证生效

本页是一条完整的操作主线:准备 → 导入订阅 → 选择模式 → 启动连接 → 验证。按顺序执行即可完成首次配置,每一步都给出锚点,可随时从目录跳转。客户端尚未安装的,先到下载页取一个与系统匹配的版本。

关于客户端界面差异

本文以流程为主线,不绑定某一款客户端的截图。Clash Plus、Clash Verge Rev、FlClash 等客户端的菜单命名略有出入——「订阅」在部分客户端里叫「配置」或「Profiles」,「系统代理」有时写作「设置为系统代理」。遇到名称对不上时,按功能找:能粘贴链接的页面就是订阅入口,带总开关样式的按钮就是连接开关。各客户端的差异与选型见选型指南

STEP 01

准备工作:客户端与订阅链接

开始前需要备齐两样东西:一个已安装的客户端,一条可用的订阅链接。

  1. 安装客户端

    下载页按操作系统选择客户端并完成安装。全平台首推 Clash Plus;Windows/Linux 上 Clash Verge Rev 也是常见选择。安装过程与普通软件一致,Windows 用户如遇 SmartScreen 拦截,处理方式见博客文章《Windows 安装 Clash 完整流程》

  2. 获取订阅链接

    订阅链接由你使用的服务商提供,通常在其用户面板的「订阅」或「一键订阅」区域,点击复制按钮即可拿到。它是一条普通的 HTTPS 地址,形如下面这样:

    https://example-provider.com/api/v1/client/subscribe?token=a1b2c3d4e5

    这条链接背后是一份完整的 Clash 配置文件,包含节点、策略组与分流规则。链接等同于账号凭证,不要公开发布。本站不提供任何订阅服务,链接来源请咨询你的服务商。

STEP 02

导入订阅

把上一步复制的链接交给客户端,由客户端下载并保存完整配置。

各客户端的导入入口位置略有差异,对照下表找到对应页面:

客户端 订阅入口 操作方式
Clash Plus 主界面「订阅」标签页 粘贴链接 → 点「添加」→ 等待下载完成
Clash Verge Rev 左侧「订阅」页 顶部输入框粘贴 → 点「导入」→ 单击该配置卡片使其选中
FlClash 底部「配置」页 右下角加号 → 选「URL」→ 粘贴后保存
Clash Meta for Android 「配置」→ 新建配置 → URL 填入链接保存,返回列表勾选该配置

导入过程分三个可观察的节点:粘贴链接并确认后,客户端会显示下载进度或短暂的加载状态;下载完成后,订阅列表里出现一条带名称与更新时间的配置项;切到「代理」页面,能看到策略组和节点列表——看到节点列表,就说明导入成功,可以进入下一步。若确认后长时间无响应或直接报错,多数是链接复制不完整或网络不通,排查方法见文末故障排查

另一种导入方式

没有订阅链接、只有一份 config.yaml 文件时,可以在同一入口选择「本地导入」或直接把文件拖进客户端窗口。配置文件里各字段的含义见本页配置文件速览

STEP 03

选择代理模式

导入订阅后先确认模式设置。模式决定「哪些流量走代理」,选错模式是新手阶段最常见的问题来源。

规则模式(Rule)

按配置文件中的 rules 段逐条匹配:命中直连规则的流量不经过代理,其余按策略组转发。日常使用一律选它,分流由订阅作者维护,基本不需要手动干预。

全局模式(Global)

忽略所有规则,全部流量交给当前选中的节点。适合临时排查「某网站到底是不是规则没匹配到」,确认完毕后应切回规则模式,否则本地流量也会绕行代理。

直连模式(Direct)

全部流量直接连接,不经过任何节点。等价于临时停用代理但保留客户端运行,可用于对比测速或排除代理因素。

模式开关通常在客户端主界面或「代理」页顶部,三个选项并排,点击即切换,立即生效。它对应配置文件中的一个字段:

mode: rule        # 可选值: rule / global / direct,推荐保持 rule

确认模式为规则(Rule)后,再到「代理」页面的策略组里选一个节点——通常默认策略组名为 PROXY 或服务商自定义的名称,点开后单击任一节点即完成选择。节点怎么挑,下一步验证环节会结合延迟测试一起说明。

STEP 04

启动连接

客户端启动后只是「在本机监听端口」,还需要一步把系统流量指向它。

  1. 桌面端:打开系统代理开关

    在客户端设置或主界面找到「系统代理」开关并打开。这一步的实际效果是把操作系统的代理设置指向 Clash 监听的混合端口(默认 127.0.0.1:7890),浏览器与大多数遵循系统代理的应用会随之走代理。macOS 首次开启会弹出授权对话框,按提示输入系统密码即可;Windows 上开关生效后可在「设置 → 网络和 Internet → 代理」里看到对应条目。

  2. 需要接管全部流量时:TUN 模式

    部分应用(命令行工具、部分游戏与客户端软件)不读系统代理设置。若这类应用也需要走代理,改为开启「TUN 模式」:客户端会创建一块虚拟网卡,在网络层接管全部流量。TUN 模式需要管理员/系统扩展权限,首次开启按客户端提示完成授权与服务安装。系统代理与 TUN 二选一即可,不必同时开启。

  3. 移动端:授权 VPN 通道

    Android 客户端点击主界面的启动按钮,系统会弹出 VPN 连接请求,点「确定」后状态栏出现钥匙图标即为已连接。iOS 上 Clash Plus 首次启动同样会请求添加 VPN 配置,在系统弹窗中允许即可,之后的启停都在应用内一键完成。

启动报错:端口被占用

若启动时提示 bind: address already in use,说明 7890 端口被其他程序(常见是另一个未退出的代理客户端)占用。定位占用进程与修改端口的具体命令,见博客文章《Clash 提示端口被占用怎么办》

STEP 05

验证是否生效

不要凭「网页能打开」判断代理状态,用命令验证一次,结论明确且可复现。

打开终端(Windows 10 及以上自带 curl.exe,PowerShell 与 CMD 均可直接使用),执行下面这条命令,强制请求经过 Clash 的本地混合端口:

curl -I -x http://127.0.0.1:7890 https://www.google.com/generate_204

返回结果第一行出现 HTTP/2 204HTTP/1.1 204 No Content,即代表「本机 → Clash → 节点 → 目标站点」整条链路可用。三种常见的失败输出与含义:

  • Connection refused:Clash 没在监听 7890 端口——客户端未启动,或配置里的端口不是 7890,回到上一步确认;
  • timed out:链路走到节点后卡住——当前节点不可用,换一个节点重试;
  • 返回 200 且内容是运营商提示页:请求根本没出去,检查模式是否误设为直连。

节点延迟测试

命令验证通过后,再在客户端「代理」页面对策略组执行一次延迟测试(通常是策略组右上角的闪电或测速图标)。测试完成后每个节点旁会显示毫秒数:数值越低响应越快,优先选择数值稳定且较低的节点;显示超时(timeout)的节点当前不可用,不要选。延迟数值波动大、全部偏高的成因与处理,见故障排查。到这一步,首次配置即告完成。

REFERENCE

配置文件速览

订阅导入的本质就是下载一份 YAML 配置文件。了解几个核心字段,排查问题时能少走弯路。

# config.yaml 核心字段(节选,含注释)
mixed-port: 7890            # HTTP 与 SOCKS5 共用的混合监听端口
allow-lan: false            # 是否允许局域网内其他设备接入本机代理
mode: rule                  # 代理模式: rule / global / direct
log-level: info             # 日志级别,排查问题时可临时改为 debug
external-controller: 127.0.0.1:9090   # 外部控制 API,供面板类工具调用

proxies: []                 # 节点列表,订阅导入后由服务商配置填充

proxy-groups:               # 策略组:定义"哪一类流量交给哪个节点"
  - name: PROXY
    type: select
    proxies: []

rules:                      # 分流规则,自上而下逐条匹配,命中即停
  - DOMAIN-SUFFIX,cn,DIRECT
  - GEOIP,CN,DIRECT
  - MATCH,PROXY             # 兜底规则:以上都未命中的流量走 PROXY 组

手动改动配置后需要在客户端里重载配置或重启内核才会生效;订阅类配置每次更新会被服务商下发的内容覆盖,长期自定义建议通过客户端提供的「覆写/Merge」功能实现。DNS 相关字段(nameserverfallback 等)较复杂,单独成文见《Clash DNS 配置逐项拆解》

TROUBLESHOOT

故障排查

按流程操作仍然出问题时,先在这里对号入座。每条都按「现象 → 成因 → 处理」组织。

订阅更新失败,提示超时或 404

先区分两类成因。提示 404 或 403:链接本身失效——回到服务商面板重新复制最新链接,注意有些面板改版后旧链接会整体作废。提示超时(timeout):下载订阅的这条请求本身被网络阻断——多数客户端提供「使用代理更新订阅」选项,在已有可用节点的前提下开启它再更新;首次导入没有任何节点可用时,可先在其他网络环境(如手机热点)下完成一次导入。

订阅导入成功,但代理页面没有节点

通常是订阅内容为空或格式不符。在订阅列表里查看该配置的文件大小或编辑其内容:若 proxies 段为空数组,说明服务商下发的配置本身没有节点(常见于套餐到期),与客户端无关;若文件内容是一段 HTML 而不是 YAML,说明链接指向了网页而非订阅接口,重新到面板复制标注为「Clash」格式的链接。

客户端显示已连接,但浏览器打不开网页

按链路顺序排查三处:第一,确认「系统代理」开关确实处于开启状态(客户端运行不等于系统代理已接管);第二,用验证生效一节的 curl 命令测试,若命令通过而浏览器不通,检查浏览器是否安装了自带代理设置的扩展与 Clash 冲突;第三,若命令也超时,换节点重试——单个节点故障是最常见成因。

启动报错 bind: address already in use

混合端口(默认 7890)被其他进程占用,常见于系统里同时装了两个代理客户端、或上次退出时进程残留。处理路线有两条:找到占用进程并退出它,或在配置中把 mixed-port 改为其他未占用端口(如 7891)。三平台的定位命令与改端口写法,见专文

节点延迟测试全部超时,或数值忽高忽低

全部超时:先用直连模式确认本机网络本身正常,再检查订阅是否到期;若网络正常且订阅有效,多为服务商侧节点整体故障,等待或联系服务商。数值波动大:延迟测试反映的是测试瞬间的链路状态,受本地网络与节点负载双重影响,以多次测试的中位表现为准,不必追逐单次最低值;高峰时段整体偏高属于正常现象。

开启 TUN 模式后反而全部断网

TUN 模式依赖客户端的系统服务与 DNS 劫持配置。先确认首次开启时的授权/服务安装步骤已全部完成(Clash Verge Rev 需要安装系统服务,FlClash 需要管理员权限);仍异常时,关闭 TUN 回退到系统代理模式,确认基础链路可用后,再检查配置中 dns 段是否启用了 enhanced-mode: fake-ip——TUN 模式通常需要配合它使用,详细写法见 DNS 配置专文

完成配置之后

多台设备之间保持配置一致的方案(订阅集中分发 / WebDAV 备份 / 手动导出),见《Clash 多设备配置同步方案对比》;还没确定用哪款客户端的,回到选型指南对照后再装。

下载 Clash 客户端