规则模式
按配置中的规则分流,适合日常使用,也是本教程后续步骤采用的模式。
本页沿着一条固定主线操作:导入订阅 → 选择代理模式 → 启动连接 → 验证结果。适合已经安装客户端、准备完成第一次配置的用户。
先确认输入材料完整,再进入配置流程,可以避免把安装问题、订阅问题和连接问题混在一起排查。
开始操作前,需要准备已经安装完成的 Clash 图形客户端,以及由网络服务提供方生成的订阅地址。订阅地址通常是一段以 https:// 开头的链接,用来获取代理节点、策略组和分流规则。它属于个人配置凭据,应保存在可信设备中,不要发到公开论坛、截图或多人聊天记录里。
先打开客户端并停留十几秒,观察主界面是否能正常显示。能够看到配置、代理、连接记录或设置等栏目,通常表示图形界面已经启动。如果窗口打开后立即关闭、系统提示应用损坏,或者内核持续启动失败,此时还没有进入订阅配置阶段,应先按照 安装大全 中对应平台的安装章节处理。
还要确认系统日期和时间正确。HTTPS 订阅请求依赖证书有效期,设备时间偏差过大时,客户端可能把正常地址报告为证书错误或网络错误。公司、学校等受管网络还可能限制特定连接,首次配置时可在确认合规的前提下换用另一条普通网络进行对照测试。
主界面能够进入配置、代理和设置区域。
使用服务提供方当前给出的完整链接。
自动日期、时间和时区保持正确。
这一阶段的目标不是只让链接出现在输入框,而是确认客户端已经下载、解析并选中了完整配置。
打开客户端后,进入「配置」「订阅」或「Profiles」页面。常见界面会提供一个 URL 输入框,旁边带有「导入」「下载」「添加」或加号按钮。复制订阅地址时要从第一个字符到最后一个字符完整选中,避免开头缺少协议、结尾混入空格,或只复制了网页中被折叠显示的一部分。
把地址粘贴到 URL 输入框后,点击导入或下载。客户端会向订阅服务器请求配置,然后解析 YAML 内容。正常情况下,页面会新增一条配置记录,并显示配置名称、更新时间或更新按钮。有些客户端会自动切换到新配置,有些客户端则需要再点击一次配置名称,或选择「设为当前配置」。这一步不能跳过,因为列表里出现配置并不等于内核正在使用它。
导入完成后,切换到「代理」「Proxies」或策略页面。这里应该出现订阅定义的策略组,例如节点选择、自动选择、故障转移、直连或拦截。展开至少一个可选择的策略组,确认里面能看到节点名称。如果配置页显示导入成功,但代理页完全空白,通常表示配置解析失败、下载到的内容不是 Clash 配置,或者当前仍选中了旧配置。
订阅更新失败时,先点击配置记录旁边的更新按钮再试一次,并观察错误提示。出现超时,说明客户端没有在限定时间内取得远端内容;出现格式或 YAML 解析错误,说明返回内容不符合当前内核要求;出现未授权或状态码错误,则应回到服务提供方页面确认订阅是否仍有效。不要在同一输入框里反复拼接多条地址,也不要把网页后台的登录地址当成订阅地址。
订阅中的节点和规则可能随服务端调整。完成首次导入后,可以在客户端支持的范围内设置合理的自动更新间隔,或者在连接异常时手动更新。更新订阅会刷新配置内容,可能同时改变节点列表、策略组或规则,因此更新后应重新检查当前选中的节点。对配置结构、YAML 字段和覆写功能有进一步需求时,再阅读 安装与配置大全,本教程先保持默认配置继续下一步。
配置列表中存在新订阅,当前配置已切换,代理页面能看到策略组及其节点选项。
模式决定流量怎样匹配规则,策略组选择则决定命中规则后实际交给哪个节点或动作处理。
进入客户端首页、设置页或代理页,找到「模式」「Mode」一项。常见选项包括规则、全局和直连。首次配置建议选择规则模式:连接会从上到下匹配配置中的规则,常规直连流量可以交给 DIRECT,需要代理的流量进入指定策略组,拦截规则则交给 REJECT。这样既能验证订阅中的分流逻辑,也更符合日常使用方式。
全局模式会把大部分连接统一交给全局策略组,适合暂时判断某个问题是否由规则匹配造成,但不建议把它当成所有故障的固定解决方法。直连模式通常绕过代理节点,可用于快速确认本地网络本身是否正常。三种模式改变的是流量处理路径,不会替代系统代理或 TUN 开关;只选择规则模式而没有启动接管入口,其他应用仍可能不经过 Clash。
按配置中的规则分流,适合日常使用,也是本教程后续步骤采用的模式。
多数连接进入同一策略组,适合短时间进行规则问题的对照检查。
连接直接访问目标,用于确认本地网络与目标服务的基础可达性。
保持规则模式后,打开代理或策略组页面。先找到名称类似「节点选择」「代理」「PROXY」的主策略组,点击其中一个节点。选中项通常会出现高亮、勾选标记或状态点。若策略组内包含「自动选择」或「故障转移」,也可以选中这些子策略组,让配置根据检测逻辑决定实际节点。
延迟测试只能反映客户端到测试地址的某一时刻响应,不直接等同于所有网站的实际速度。首次连接时,优先选择状态正常、位置与用途符合需求的节点即可。节点旁持续显示超时,不一定代表整个订阅失效:测试地址不可达、本地 DNS 异常或网络限制都可能影响结果。先选一个能够正常完成测试的节点,继续完成连接和验证,再根据最终访问结果判断。
某些订阅把不同用途拆成多个策略组,例如流媒体、开发服务、即时通信和最终兜底。基础配置阶段不需要逐项修改,保留提供方预设通常更容易得到可预测结果。只要确认主策略组已有明确选择,就可以进入下一步。关于策略组嵌套、规则优先级和 MATCH 兜底的详细解释,可在 常见问题 中查找对应条目。
客户端处于规则模式,主策略组已经选中一个可用节点或自动选择策略。
配置和节点准备完成后,需要让应用流量进入 Clash 的本地监听端口,规则与策略才会真正参与处理。
返回客户端首页,查看内核、服务或运行状态。正常状态通常会显示「运行中」「已启动」或一个青绿色状态点。如果客户端提供单独的启动按钮,先点击启动并等待状态稳定。内核负责加载配置、监听本地端口和执行规则;图形窗口能够打开,并不能单独证明内核已经运行。
内核启动失败时,先回到配置页面确认当前配置有效。端口被其他代理软件占用、配置字段不兼容、权限不足,都可能阻止监听端口建立。此时不要连续快速点击开关,应读取客户端日志中最靠近失败时间的错误行。涉及端口冲突、服务安装或权限修复的详细步骤,可以转到 常见问题,按错误现象分类处理。
内核运行后,打开「系统代理」「System Proxy」开关。该操作会把操作系统的 HTTP 和 HTTPS 代理设置指向 Clash 的本地监听地址。浏览器以及遵循系统代理设置的桌面应用,随后会把连接交给 Clash。Windows 和 macOS 通常能直接切换;部分系统可能弹出权限确认,按照系统提示允许客户端修改网络设置即可。
开启后不要立即关闭客户端。部分客户端关闭窗口只是缩到托盘或菜单栏,内核仍会运行;另一些客户端退出后会同时停止服务并恢复系统代理。首次使用时建议让主窗口保持打开,完成下一步验证后再确认客户端的后台运行方式。若系统代理开关自动弹回,通常表示权限、服务组件或系统代理写入失败,应先处理这个状态,而不是继续测试网站。
系统代理主要影响主动读取操作系统代理设置的程序。某些游戏、命令行工具、虚拟机或自行实现网络栈的应用可能忽略它。需要接管这类流量时,可以使用 TUN 模式。TUN 会创建虚拟网络接口,让更多连接进入 Clash,但也需要更高权限,并可能与其他 VPN、网络过滤器或安全软件产生接口冲突。
本次十分钟流程建议先用系统代理完成浏览器验证。浏览器正常而目标应用仍然直连时,再关闭其他同类网络工具,开启 TUN,并接受系统要求的管理员、VPN 或网络扩展权限。系统代理和 TUN 的组合行为取决于客户端实现,不需要为了追求开关数量而全部开启。应以目标应用是否进入连接记录为判断依据。
内核显示运行中,系统代理或 TUN 已成功开启,开关不会立即恢复到关闭状态。
验证不只看网页能否打开,还要确认请求确实进入客户端、命中预期规则,并由正确策略组处理。
保持 Clash 运行,打开一个新的浏览器窗口或无痕窗口,访问平时能够稳定打开的网站,再访问一个预期需要代理的网站。使用新窗口可以减少旧连接、缓存和浏览器扩展对结果的干扰。如果页面已经打开,刷新不一定会创建完整的新连接,可以关闭标签页后重新访问。
随后回到客户端的「连接」「Connections」或日志页面,按域名查找刚才的请求。正常记录通常会显示目标域名、规则类型、命中的策略组和最终节点。看到新记录,说明浏览器流量已经进入 Clash;记录显示 DIRECT,表示规则判断为直连;显示某个代理策略组及节点名称,表示连接经过了对应选择。
如果浏览器可以访问,但客户端完全没有出现对应记录,首先检查系统代理是否仍然开启,以及浏览器是否设置了独立代理。部分浏览器扩展会覆盖系统设置,使请求绕过当前客户端或转发到另一个端口。临时停用这类扩展,再用新窗口测试,可以快速区分浏览器设置与 Clash 配置问题。
如果连接记录存在,但命中了不符合预期的规则,应先查看记录里的规则名称,而不是频繁更换节点。规则模式严格按照配置顺序匹配,靠前的域名、IP 或规则集可能提前截获连接。临时切到全局模式后访问恢复,通常说明节点本身可用,问题更可能位于规则匹配或策略组选择;测试完成后应切回规则模式继续定位。
如果记录显示经过代理节点,但网页仍然超时,可以换同一策略组中的另一个节点再次测试,并观察错误是否变化。多个节点都失败时,再检查订阅是否需要更新、本地 DNS 是否异常、设备时间是否正确。只有单个节点失败时,优先把它视为节点状态问题,不必立即修改整份配置。
浏览器正常不代表终端命令会自动使用系统代理。部分终端程序只读取自己的配置或环境变量。可以先查看运行命令时,客户端连接记录中是否出现目标域名;出现记录说明流量已接管,未出现则说明命令可能绕过系统代理。需要长期配置命令行代理时,应按具体 shell 和工具设置,不要直接把临时变量当成永久系统设置。
启用 TUN 后,终端连接通常更容易进入客户端,但仍可能受到路由排除、DNS 设置和其他虚拟网络接口影响。浏览器成功、终端失败、目标应用失败属于不同排查分支。完整的浏览器、终端、DNS 与 TUN 排查路径已经整理在 常见问题,基础验证阶段只需确认至少一个浏览器请求能够稳定命中预期策略。
用新窗口产生新连接。
确认流量已经进入客户端。
检查 DIRECT、REJECT 或代理策略组。
重复访问并排除单个节点异常。
目标网站能够访问,客户端出现对应连接记录,并显示符合预期的规则、策略组和节点。
四个步骤全部通过后,Clash 的基础连接链路已经建立。日常使用时只需保持配置有效、策略组选择正确,并确认系统代理或 TUN 处于所需状态。