确认基础网络
暂时关闭系统代理与 TUN,确认设备自身能够联网,避免把本机断网误判为节点故障。
覆盖基础概念、安装配置、规则使用和连接故障。遇到问题时先判断故障位于订阅、客户端、系统代理、DNS 还是节点,再按固定顺序逐项检查。
暂时关闭系统代理与 TUN,确认设备自身能够联网,避免把本机断网误判为节点故障。
确认订阅更新成功、配置已被选中,并查看策略组当前使用的节点与规则模式。
根据 DNS、握手、权限或规则命中信息定位环节,一次只调整一个设置并复测。
先分清内核、客户端、配置和运行模式,后续排查会更直接。
Clash 通常指一套基于规则的代理配置与客户端生态。mihomo 是持续维护的兼容内核,负责连接、DNS、规则匹配和流量转发;Clash Plus、Clash Verge Rev 等图形客户端负责订阅管理、策略选择和系统设置。不同客户端可以使用相同或相近的配置结构,但具体支持项取决于内核版本。
规则模式按照配置中的规则从上到下判断流量去向,适合日常使用;全局模式把大部分连接交给当前选中的代理策略,适合临时测试;直连模式让连接直接访问目标,不使用代理节点。排查连接问题时可以短暂切换模式,但完成测试后应恢复符合实际需求的模式。
配置文件是客户端实际加载的 YAML 内容,可以包含端口、DNS、节点、策略组和规则。订阅链接是获取配置或节点数据的地址,客户端更新订阅后会把远端内容保存为本地配置。修改订阅生成的本地文件可能在下次更新时被覆盖,长期调整应通过覆写功能或独立配置完成。
图形客户端的界面能力、内置内核和更新节奏并不相同。有些客户端提供覆写、服务模式和连接面板,有些只保留基础订阅与策略选择。协议支持还会受到内核版本影响。迁移客户端前应确认系统架构、订阅格式、TUN 支持和需要使用的协议类型。
Fake-IP 由 DNS 模块返回映射地址,再依据映射关系恢复域名并执行规则,通常具有较完整的域名匹配能力。Redir-Host 返回真实解析结果,对部分局域网设备或特殊应用更直观。遇到局域网域名、打印机、游戏或特定应用解析异常时,可以先把相关域名加入过滤列表,再考虑切换模式。
围绕首次安装、订阅导入、系统权限和配置载入处理常见阻塞。
先确认下载的客户端适配当前系统与处理器架构,再导入有效订阅并执行一次更新。随后选择规则模式,在主要策略组中选择可用节点,开启系统代理,最后通过浏览器访问测试页面。需要接管不读取系统代理的程序时,再配置 TUN 模式,不建议首次使用时同时改动多个高级选项。
在客户端的配置或订阅页面选择新增订阅,粘贴完整链接并保存,然后点击更新或下载。导入完成后应明确选中刚生成的配置,而不是只把地址保存到列表。若客户端要求填写名称,可以使用便于识别的本地名称;名称不会改变订阅内容,也不会影响节点连接。
先用浏览器确认链接仍能返回内容,并检查是否被复制时截断或混入空格。随后查看客户端日志中的 HTTP 状态和解析错误。链接返回登录页面、纯文本提示、过期信息或客户端不支持的格式时,节点列表都会为空。还应确认配置已经更新成功并被设为当前活动配置。
按链接有效性、返回格式、客户端兼容性和本地网络四层检查。先重新复制原始链接,再关闭可能改写网络请求的浏览器扩展或旧代理,随后尝试在客户端中更新。若返回内容存在 YAML 缩进错误、重复字段或当前内核不支持的协议参数,需要由订阅提供方修正,或换用兼容内核。
先把安装包保存到当前用户可写目录,并关闭正在运行的旧版客户端。普通图形功能通常可以在用户权限下运行,但安装服务、写入系统目录或启用 TUN 驱动可能需要管理员授权。若安全策略拦截安装,应查看系统给出的具体文件和策略名称,不要反复启动多个安装进程。
先确认安装包适配 Intel 或 Apple Silicon,并把应用移动到应用程序目录。系统拦截时应在隐私与安全性设置中查看对应提示。启用 TUN 或网络扩展后,macOS 可能要求输入管理员密码并批准系统扩展;完成授权后退出客户端再重新打开,避免旧进程继续使用未授权状态。
理解规则顺序、策略组和流量接管方式,减少配置之间的冲突。
规则会按配置中的先后顺序匹配,命中后使用该行指定的策略组。域名可以使用 DOMAIN、DOMAIN-SUFFIX 或 DOMAIN-KEYWORD,IP 地址可以使用 IP-CIDR,地区数据库匹配常用 GEOIP。更具体的规则应放在更宽泛的规则之前,MATCH 通常位于末尾,负责承接此前未命中的连接。
select 由用户手动指定节点或子策略组;url-test 定期访问测试地址,并按测得结果选择较合适的成员;fallback 按配置顺序选择可用成员,前一个恢复后可以重新切回。自动测试结果只反映测试目标的连通情况,不能完整代表所有网站和应用的实际体验。
不一定。浏览器和多数遵循系统代理设置的桌面程序,只开启系统代理即可。TUN 模式用于接管不读取系统代理的程序、部分命令行工具和更广泛的系统流量。两者同时开启在部分客户端中可以正常工作,但排查问题时应先单独测试系统代理,再启用 TUN,便于判断故障发生在哪一层。
在客户端中开启允许局域网连接,确认监听地址不是仅限 127.0.0.1,并记录 mixed-port 或 HTTP 端口。局域网设备的代理服务器应填写这台电脑的内网地址和对应端口。同时检查系统防火墙是否允许该端口入站,并确保两台设备位于可以互相访问的同一局域网。
修改完成后需要保存文件,并在客户端中重新载入或切换一次配置。先检查 YAML 缩进是否使用一致的空格,字段是否位于正确层级,列表项前的短横线是否完整。若配置来自订阅,直接编辑生成文件可能在更新时被覆盖;客户端提供覆写或合并配置功能时,应把长期修改放到覆写层。
从连接现象反推故障层级,优先检查影响范围最大的公共环节。
测速成功只说明测试地址可以通过该节点访问。先确认当前策略组确实选中了该节点,再查看连接面板中目标域名命中了哪条规则。随后检查 DNS 是否返回结果、浏览器是否使用独立代理或安全 DNS,以及系统时间是否准确。切换到全局模式测试,可以帮助区分规则问题和节点问题。
先关闭系统代理和 TUN,确认本机基础网络能够正常访问常用网站。然后更新订阅并重启客户端,检查日志是否出现 DNS、握手、证书或协议参数错误。若所有节点同时超时,通常应优先排查本机网络、订阅状态、防火墙和客户端内核;只有个别节点超时时,再判断节点本身是否不可用。
先关闭 TUN,确认系统代理模式仍可使用,再检查客户端是否获得管理员权限以及虚拟网卡或系统扩展是否安装成功。随后排查其他 VPN、虚拟机网卡、安全软件和旧版代理服务的冲突。恢复测试时一次只开启一个网络接管工具,并查看日志中的路由、DNS 和权限错误。
部分程序不读取操作系统的代理设置,或者只支持特定代理协议。先确认浏览器等标准应用可以正常使用,以验证本地端口有效。对于不遵循系统代理的程序,可以在程序内部填写本地代理地址,或在权限和兼容性确认后启用 TUN。还应检查程序是否保留了旧代理地址。
部分 UWP 应用受到回环访问限制,默认不能连接位于 127.0.0.1 的本地代理端口。可以使用客户端提供的 UWP Loopback 工具,为需要代理的应用开启回环权限,然后完全退出并重新启动对应应用。修改后可在 Clash 连接面板中观察该应用是否产生连接记录。
先区分是所有域名失败,还是只有特定域名异常。检查配置中的 DNS 开关、nameserver、fallback 和 enhanced-mode 是否被当前内核支持,再清理系统 DNS 缓存并重启客户端。若 IP 地址可以访问而域名不能访问,重点查看 DNS 日志、加密 DNS 可达性和 Fake-IP 过滤规则。
客户端异常退出时,系统代理可能仍指向已经停止监听的本地端口。重新打开客户端并关闭系统代理,或进入操作系统网络设置手动关闭代理服务器。若之前启用了 TUN,还应确认虚拟网卡和相关服务已经停止。完成后重新获取网络连接,必要时重启浏览器或电脑。
先保证两台设备使用同一份最新订阅和相同节点,再比较网络环境、客户端内核和协议参数。电脑端应重点检查系统代理、TUN、DNS、防火墙和系统时间;手机端则可能使用移动网络而不是 Wi-Fi。把两台设备接入同一网络测试,可以减少网络出口差异带来的干扰。