2026-05-06
入門指南
預計閱讀 9 分鐘
Clash 客戶端首次安裝設定清單:系統權限、訂閱匯入與代理模式選擇
面向第一次安裝 Clash 系客戶端的用戶,按順序過一遍系統權限授予、訂閱匯入、代理模式與系統代理開關,並列出各平台首次運行最常踩的坑與對應處理辦法。
為什麼第一次安裝最容易出問題
Clash 系客戶端(包括 Clash Verge、Clash Plus、mihomo 核心衍生產品)首次啟動時需要完成幾件互相獨立但順序敏感的事:系統層面的網路權限授予、訂閱內容的解析匯入、代理模式的選擇,以及是否開啟系統代理或 TUN 接管。任何一步順序錯了或者權限沒給全,表現出來的症狀往往是「連不上網」「節點清單是空的」「瀏覽器打不開網頁」,但真正原因可能完全不在錯誤提示的地方。這份清單按實際安裝順序整理,目的是讓第一次上手的人少走彎路,也方便反覆對照排查。
需要提前說明的是,Clash 本身不提供節點,它是一個基於規則的代理調度框架,真正的連線能力來自你匯入的訂閱。客戶端負責解析訂閱、管理規則、切換節點和攔截系統流量,這四件事分別對應下面四個小節。
第一步:系統權限授予
不同平台需要的權限類型不同,但共性是:沒給權限時客戶端能打開,介面正常,但代理不會生效,而且往往不會有明顯的錯誤彈窗,這是新手最容易卡住的地方。
Windows
首次啟動建議以系統管理員身份執行一次,尤其計劃開啟 TUN 模式(虛擬網卡接管全域流量)的情況——TUN 需要建立網路介面卡,一般權限會建立失敗。
Windows Defender 或第三方安全軟體可能攔截核心程序(mihomo.exe / clash-core.exe 之類),第一次彈出攔截提示時選擇允許,否則代理核心程序直接被終止。
企業電腦或群組原則環境可能禁止修改系統代理設定項目,遇到「設定系統代理後瀏覽器仍不走代理」,先確認沒有原則限制。
macOS
開啟 TUN 模式時,系統會彈出「允許新增 VPN 設定」或網路擴充功能授權提示,需要在系統設定的隱私權與安全性裡手動確認,拒絕一次之後不會自動再彈,需要去設定裡補授權。
Apple Silicon 機型首次執行未簽署或非 App Store 發佈的安裝包,系統會攔截提示「無法驗證開發者」,在系統設定的安全性裡選擇仍要打開即可,這屬於常規攔截,不代表安裝包本身有問題。
Android
Clash 類客戶端在 Android 上基於 VPNService 實作流量接管,首次啟動連線時系統會彈出「是否允許此應用程式建立 VPN 連線」,這個授權只會在每次重新安裝後彈一次,拒絕會導致代理完全不生效。
部分廠商 ROM(如某些中國大陸廠牌的客製化系統)對背景常駐應用程式有獨立的自動啟動管理和省電策略,需要額外在系統設定裡把客戶端加入白名單,否則切到背景一段時間後連線會自動中斷。
iOS
iOS 上代理接管依賴網路擴充功能框架,首次啟用時會彈出「新增 VPN 設定」的系統確認框,需要點選允許並可能要求輸入裝置密碼或 Face ID 驗證。
如果誤觸了不允許,後續需要到系統設定的 VPN 與裝置管理裡找到對應設定手動打開,客戶端內部的開關不會覆蓋系統層級的拒絕狀態。
第二步:訂閱匯入
訂閱是一段遠端可更新的設定內容,通常包含代理節點資訊和(可選的)規則集網址。匯入方式主要有三種,客戶端介面上一般都能找到對應入口。
訂閱連結匯入 :把訂閱方提供的 URL 貼到客戶端的「新增訂閱」或「匯入設定」輸入框,點選確認後客戶端會發起一次網路請求拉取內容並解析。這是最常用的方式。
本機檔案匯入 :如果拿到的是一個 YAML 格式的設定檔,直接用客戶端的檔案匯入功能載入,適合沒有遠端連結、只有靜態設定檔的場景。
剪貼簿 / 掃碼匯入 :行動端客戶端(尤其 iOS)常支援讀取剪貼簿內容或掃描 QR Code 裡編碼的訂閱資訊,操作上更快,原理和連結匯入一致。
提示
匯入後先檢查節點清單數量是否符合預期,再檢查規則集是否一併載入。有些訂閱只包含節點,不含分流規則,這種情況客戶端會用預設規則或者需要你手動補上規則檔案。
匯入失敗最常見的三個原因:連結本身已經失效或過期;客戶端所在網路環境無法連上訂閱伺服器(需要先有一條能用的網路路徑才能拉取訂閱,這是先有雞還是先有蛋的問題,通常需要暫時切換網路或用手機熱點完成首次匯入);以及訂閱服務商對客戶端的 User-Agent 做了驗證,少數服務商會限制非自家客戶端的請求,這種情況需要在客戶端設定裡查找是否有「自訂 User-Agent」選項。
第三步:代理模式選擇
訂閱匯入成功後,客戶端通常會提供三種核心運行模式,首次使用建議按下面的判斷標準來選,而不是隨手選一個。
規則模式(Rule) :根據網域名稱或 IP 規則集判斷某條流量該直連、該走代理還是該拒絕,這是絕大多數場景下的建議模式,兼顧速度和覆蓋面,中國大陸境內直連、境外走代理是典型設定目標。
全域模式(Global) :所有流量不經規則判斷,一律經過目前選中的節點。適合暫時測試某個節點的連通性,或者明確知道自己需要全部流量走代理的場景,長期使用會讓本該直連的本地流量也繞一圈,速度和延遲都會打折扣。
直連模式(Direct) :代理完全不介入,所有流量按系統原始路由走。這是排查「是不是代理導致的問題」時最有用的對照模式——切到直連後問題依舊存在,說明和 Clash 無關。
首次安裝建議預設停在規則模式,遇到某個具體網站打不開再針對性檢查規則匹配,而不是直接切到全域模式一刀切解決,否則會掩蓋真實的規則設定問題。
第四步:系統代理開關與 TUN 模式的取捨
規則和節點設定好之後,還有最後一步容易被忽略:客戶端內部選好節點,不代表系統其他程式會經過它。這裡涉及兩種接管方式,原理不同,適用場景也不同。
系統代理(HTTP/SOCKS 代理設定)
客戶端會在本機開一個代理埠,同時把系統的網路代理設定指向這個埠。多數瀏覽器和支援代理設定的應用程式能自動跟隨系統代理生效,但命令列工具、部分遊戲客戶端、某些不讀取系統代理設定的程式不會被覆蓋,這是「瀏覽器能上但某個軟體不行」的常見原因。
TUN 模式(虛擬網卡接管)
TUN 模式建立一個虛擬網路介面卡,在網路層面接管幾乎所有流量,不依賴應用程式是否讀取系統代理設定,覆蓋面更完整,代價是需要額外的系統權限(見第一步),設定和排查也更複雜一些。首次安裝如果只是想驗證訂閱和節點能不能用,建議先用系統代理模式跑通,確認沒問題後再考慮開啟 TUN 模式覆蓋全域流量。
注意
系統代理和 TUN 模式同時開啟一般不會衝突,客戶端內部會做流量協調,但如果發現網頁載入異常緩慢或出現重複請求的怪現象,可以先只保留一種接管方式定位問題來源。
首次運行常見問題速查
介面打開但清單為空 :先確認訂閱是否匯入成功,再檢查是否選中了正確的訂閱設定(有些客戶端支援同時儲存多個訂閱,預設啟用的可能不是你剛匯入的那個)。
能連線但網頁打不開 :檢查代理模式是否為規則模式且規則集是否正確載入;確認系統代理是否真的指向了客戶端埠,可以在系統網路設定裡手動核對埠號是否一致。
行動端切到背景就斷線 :Android 檢查是否已加入廠商省電白名單;iOS 檢查網路擴充功能是否被系統自動暫停,通常與低電量模式或系統層級流量限制策略有關。
TUN 模式開啟失敗 :Windows 確認是否以系統管理員權限執行;macOS 確認系統設定裡網路擴充功能授權是否完成確認,而不是只在客戶端內點了開關。
訂閱更新後節點消失 :大機率是訂閱伺服器端調整了節點,與客戶端本身無關,可嘗試重新拉取一次訂閱或聯絡訂閱提供方確認。
建議的完整操作順序
把以上四步串起來,首次安裝到能正常使用的建議順序是:先安裝客戶端並完成系統權限確認(不急著開 TUN),再匯入訂閱並確認節點數量和規則集正常,然後選擇規則模式作為預設運行模式,最後打開系統代理驗證瀏覽器等常規應用程式能否正常連上網路。全部跑通之後,再根據實際需要評估是否要額外開啟 TUN 模式覆蓋不走系統代理設定的應用程式。按這個順序走一遍,基本能覆蓋新手安裝階段絕大多數的卡點。
確認客戶端版本是否為最新
如果安裝過程中遇到上述權限或訂閱問題反覆出現,也可以先確認目前使用的客戶端版本是否已是最新版本,再對照教學逐項檢查設定。