Clash 术语表
读配置文件、看客户端报错、翻进阶手册,都会撞上一批反复出现的名词。这张表把 28 个高频术语按五个分类整理,每条 2~4 句讲清它是什么、在哪出现、和相邻概念的边界在哪。每张术语卡带独立锚点,可以直接把链接贴给别人定位到具体词条。
查阅建议:遇到客户端界面里的开关名(TUN、Fake-IP、允许局域网)先查「DNS 与流量处理」与「配置文件字段」;订阅拉下来的 YAML 里看不懂的段落名多半在「规则与策略组」;节点类型一栏的缩写去「代理协议」。概念之外的具体操作步骤,见使用文档;字段级的完整写法与实战示例,见进阶手册。
内核与客户端
SECTION 01 · 6 ENTRIES分清「内核」与「客户端」是理解整个 Clash 生态的第一步:内核负责流量处理,客户端负责让人用得上内核。
mihomo
内核与客户端Clash Meta 内核的现用名称。原 Clash 核心停止更新后由社区延续开发,在其语法基础上扩展了更多协议与规则类型。当前主流图形客户端(Clash Verge Rev、FlClash、Clash Plus 等)默认都跑这颗内核,教程里说的「Meta 内核」「Meta 语法」指的就是它。
GUI 客户端
内核与客户端内核之上的图形界面外壳,负责订阅管理、系统代理开关、内核进程守护与可视化日志。同一份配置文件在不同 GUI 客户端之间基本通用,差异集中在界面布局与附加功能上。选型对比见客户端对比页。
external-controller(外部控制)
内核与客户端内核暴露的 RESTful 控制接口,默认监听 127.0.0.1:9090。网页面板(metacubexd、yacd 等)通过它读取连接列表、切换节点、查看实时日志。配套的 secret 字段用于设置访问口令,把监听地址改成非回环地址前必须先配好它。
UWP 回环豁免
内核与客户端Windows 的 UWP 应用(微软商店装的应用)默认禁止访问本机回环地址,所以即使系统代理已开,这类应用的流量也进不了本地代理端口。需要用回环豁免工具(EnableLoopback)勾选对应应用,或者直接改用 TUN 模式在网络层接管。
系统代理
内核与客户端操作系统级的 HTTP/SOCKS 代理设置。客户端开启该开关后,浏览器等遵守系统设置的应用会把流量交给本机监听端口。它是「应用自愿配合」的机制:不读系统代理的程序(部分命令行工具、游戏)不受影响,要覆盖它们得靠 TUN 模式。
代理协议
SECTION 02 · 6 ENTRIES订阅里每个节点都标注一种协议。协议决定加密方式、伪装形态与弱网表现,客户端侧无需手动配置,但看懂类型有助于排查连不上的节点。
Shadowsocks
代理协议轻量加密代理协议,结构简单、传输开销低,是生态里资历最老的协议之一。mihomo 支持其 AEAD 加密套件与常见插件(obfs、v2ray-plugin)。节点列表里常缩写为 SS。
VMess
代理协议V2Ray 生态的传输协议,带用户 ID 鉴权与时间校验,常配合 WebSocket、gRPC 等传输层与 TLS 使用。对本机时间偏差敏感:系统时间偏差超过约 90 秒会导致握手失败,节点全红时值得先对一下表。
VLESS
代理协议VMess 的精简后继,去掉了协议自身的冗余加密层,把传输安全完全交给 TLS,常与 Reality、XTLS 流控搭配以降低特征。mihomo 已原生支持,无需额外内核。
Trojan
代理协议伪装成标准 HTTPS 流量的协议:直接复用 443 端口与真实 TLS 握手,从外部看与普通网站访问几乎无差别。要求服务端持有有效证书,客户端侧配置项很少。
Hysteria2
代理协议基于 QUIC 的协议,针对高丢包链路做了激进的拥塞控制优化,跨境弱网环境下吞吐表现突出。代价是全程走 UDP:所在网络对 UDP 限速或直接丢弃时,该类节点会明显劣化甚至不可用。
TUIC
代理协议同样基于 QUIC 的轻量协议,支持 0-RTT 握手与 UDP over stream,连接建立快,常见于延迟敏感场景。与 Hysteria2 一样受 UDP 网络质量制约,两者可在策略组里互为备选。
规则与策略组
SECTION 03 · 6 ENTRIES规则回答「这条流量该去哪」,策略组回答「去那里具体走哪个节点」。两者配合构成 Clash 分流的骨架。
规则分流(Rules)
规则与策略组配置文件 rules 段的匹配列表,按 DOMAIN-SUFFIX、IP-CIDR、GEOIP 等类型自上而下逐条匹配,命中即停止。规则顺序直接决定流量去向:把宽泛规则放在精确规则前面,后者永远不会被命中。末尾通常以 MATCH 规则兜底。
策略组(Proxy Group)
规则与策略组把多个节点组织成一个可选单元。常用类型:select(手动选择)、url-test(自动测速)、fallback(故障转移)、load-balance(负载均衡)。规则的出口通常指向策略组而不是单个节点,节点换了不用改规则。
url-test
规则与策略组自动测速型策略组:按 interval 周期向 url 指定的地址发起延迟探测,始终选用延迟最低的节点。tolerance 参数设定切换阈值,避免在延迟接近的节点之间来回跳动导致连接频繁重建。
rule-providers(规则集)
规则与策略组把规则外置为可订阅的远程文件,客户端按 interval 自动拉取更新,再通过 RULE-SET 类型在 rules 段引用。规则维护与主配置解耦,社区维护的分流规则库大多以这种形式分发。写法详见进阶手册。
GeoIP / GeoSite
规则与策略组预编译的 IP 归属与域名分类数据库。GEOIP,CN 匹配中国大陆 IP 段,GEOSITE,category-ads-all 匹配广告域名集合。数据库文件独立于内核存在,可单独更新;数据陈旧会造成个别站点分流不准。
DIRECT / REJECT
规则与策略组内核内置的两个特殊策略,不需要在配置里声明。DIRECT 表示不经任何代理直接连接目标;REJECT 表示直接拒绝该连接,常用于拦截广告与遥测域名。REJECT 掉必要域名会表现为某功能「转圈打不开」,排查时值得留意。
DNS 与流量处理
SECTION 04 · 5 ENTRIES分流精度与隐私边界大半取决于 DNS 环节。这一组术语解释流量在进入规则匹配之前发生了什么。
Fake-IP
DNS 与流量处理DNS 增强模式之一:应答直接返回保留段虚拟 IP(默认 198.18.0.0/16),真实解析推迟到出站节点侧完成。好处是省去本地解析等待、且污染解析影响不到分流判断;副作用是依赖真实 IP 的局域网程序(打印发现、局域网游戏)需要用 fake-ip-filter 排除。
Redir-Host
DNS 与流量处理与 Fake-IP 相对的传统模式:DNS 正常返回真实解析结果,内核再按解析出的 IP 匹配规则。行为直观、兼容性好,但解析结果被污染时分流会跟着出错。mihomo 新版本已弱化该模式,一般场景推荐 Fake-IP。
DNS 泄漏
DNS 与流量处理代理已开启,但域名解析请求仍直连本地运营商 DNS,访问意图因此暴露给本地网络。规避方式:启用内核 DNS 并为 nameserver 配置加密上游(DoH/DoT),或用 TUN 模式把 53 端口流量一并接管。是否泄漏可用在线检测站验证。
TUN 模式
DNS 与流量处理内核创建一块虚拟网卡,在网络层接管本机全部流量,不依赖应用是否读取系统代理设置,可覆盖命令行工具、游戏与 UWP 应用。需要管理员或 root 权限,通常与 Fake-IP、auto-route 配合使用。首次启用各平台的授权步骤见使用文档。
域名嗅探(sniffer)
DNS 与流量处理从 TLS 握手的 SNI 字段或 HTTP Host 头中还原目标域名,让那些以纯 IP 形式进站的流量(典型如 TUN 下未经内核 DNS 的连接)也能命中域名类规则。开启后分流精度明显提升,代价是少量解析开销。
配置文件字段
SECTION 05 · 5 ENTRIES打开订阅拉下来的配置文件,前十几行就是这些字段。看懂它们,大部分「改一个值就能解决」的问题不必求人。
YAML
配置文件字段Clash 配置文件的书写格式,靠缩进表达层级,且缩进只能用空格。从网页复制配置时混入 Tab 字符、或列表项缩进错位,是「配置解析失败」报错最常见的原因。改配置前建议用支持 YAML 语法检查的编辑器打开。
订阅(subscription)
配置文件字段服务商提供的托管配置地址,客户端定期拉取即可获得节点与规则更新,本质是一个返回完整或部分 Clash 配置的 URL。订阅链接等同于账号凭据,不要公开张贴。更新失败的排查思路见博客相关文章与常见问题。
proxy-providers
配置文件字段节点外置字段:从一个或多个远程地址拉取节点列表,按 interval 周期更新,再用 use 引用进策略组。与 rule-providers 思路一致,是把多家订阅合并进一份自维护配置的标准做法。
mixed-port
配置文件字段混合监听端口:同一个端口同时接受 HTTP 与 SOCKS5 代理请求,系统代理和第三方软件都指向它即可,不必分开配置两个端口。常见默认值为 7890 或 7897;启动报端口占用时,改这个值或结束占用进程。
allow-lan
配置文件字段控制是否允许局域网内其他设备连入本机的代理端口。开启后,手机、电视、游戏机可以把代理服务器指向这台电脑的内网 IP,共享同一套分流。在咖啡馆、机场等公共网络下建议保持关闭,避免陌生设备蹭用端口。