安装前:确认客户端、内核与配置来源
搜索“Clash 怎么安装”时,下载列表里可能同时出现桌面客户端、Android 应用和独立内核。三者不能按文件大小随意选择:客户端提供界面、订阅更新与配置管理;内核负责代理连接、规则匹配和 DNS 等处理。单独下载内核可执行文件,通常不会获得带托盘菜单的桌面界面。
Clash Meta 后续以 mihomo 名称继续发展,但不同客户端搭载的内核、版本与功能开关并不一致。配置中出现 tun、proxy-providers 或特定协议字段,不代表所有名称带 Clash 的应用都能加载。首次安装应记录客户端版本和内核版本,之后判断兼容性才有依据。
- 先做网络基线:关闭已有代理或 VPN,完成校园网、酒店网络的网页认证,再访问一个平时可直连的网站。
- 保留现有配置:如果设备装过同类应用,先导出配置、覆写和规则,记录原来的系统代理开关及端口。
- 核对发布说明:确认目标系统版本、处理器架构和必需运行组件,不把旧教程中的最低系统要求套用到新安装包。
- 保护订阅信息:订阅 URL 往往包含访问凭据,不把完整地址上传到公开截图或不熟悉的在线转换服务。
系统架构选择:x64、ARM64 与安装包格式
架构描述的是软件面向的处理器指令集,不是网络速度或系统版本。x64 与 amd64 通常表示同一类 64 位 x86 架构;arm64 与 aarch64 通常表示 64 位 ARM。安装包能下载完成,不等于能在当前设备上执行。
| 平台 | 检查入口或命令 | 选择依据 |
|---|---|---|
| Windows 11 | 「设置」→「系统」→「系统信息」→「系统类型」 | x64 处理器选 x64;ARM 设备优先选择项目提供的 ARM64 构建。 |
| macOS | 苹果菜单 →「关于本机」,查看“芯片”或“处理器” | Apple 芯片选 ARM64;Intel 处理器选 x64;Universal 构建按发布说明确认。 |
| Linux | uname -m 与 cat /etc/os-release |
分别确认架构和发行版;Debian 系通常用 deb,Fedora 系通常用 rpm。 |
| Android | 设备规格;已配置 ADB 时可用 adb shell getprop ro.product.cpu.abilist |
列表含 arm64-v8a 时可考虑 ARM64;只含 32 位 ABI 时选对应构建。 |
| iOS / iPadOS | 「设置」→「通用」→「关于本机」→系统版本 | 通过应用可用的分发渠道核对最低系统版本与配置格式,不安装 APK、EXE 或 DMG。 |
Windows 与 macOS:先核对架构,再处理兼容提示
Windows 10 的对应入口一般为「设置」→「系统」→「关于」→「系统类型」。遇到“此应用无法在你的电脑上运行”,先检查系统位数、包架构与最低系统版本。Windows on ARM 的兼容运行能力并不意味着所有代理服务或驱动都兼容,不能只看主界面能否启动。
Apple 芯片 Mac 使用 Intel 构建时可能需要 Rosetta;如果项目提供原生 ARM64 包,优先按发布说明选择。对于 DMG 分发的客户端,按说明将应用移到“应用程序”文件夹后再启动,避免长期从挂载镜像内运行导致更新或权限路径混乱。
Linux 与 Android:文件格式和架构是两道检查
Linux 的 .deb、.rpm 是包管理格式,并不直接说明 CPU 架构。安装前同时核对依赖和发行版支持范围;不要为了通过安装而强制忽略依赖。Android 则可能出现“硬件为 64 位、系统只提供 32 位应用环境”的设备,应以可用 ABI 为准;项目提供通用包时,可结合说明作为备选,但通用包通常体积更大。
权限提示:区分安装授权、服务权限与 VPN 授权
权限弹窗应与刚执行的操作相对应。打开安装包出现安装确认、启用 TUN 时请求服务权限、移动端首次连接时请求 VPN 授权,是不同阶段的系统行为。若还没进行相关操作就出现陌生的管理员请求,先取消并检查发起程序与文件来源。
- Windows 安装与防火墙:安装程序或服务安装可能触发 UAC。防火墙询问允许哪些网络时,先看是否真的需要其他设备访问本机代理;仅本机使用时,不应为了消除提示而开放所有公共网络入站访问。
- macOS 安全提示:先核对应用来源、签名提示和版本要求,再查看「系统设置」→「隐私与安全性」。不要把关闭整个系统安全检查当作安装步骤;遇到“应用已损坏”等提示,应先重新取得正确安装包并查阅该版本说明。
- Android 安装授权:安装 APK 时,系统可能要求给浏览器或文件管理器开启“安装未知应用”。这是对安装来源应用的授权,不是 VPN 权限;安装完成后可撤销不再需要的安装授权。
- 移动端连接授权:Android 的 VPN 连接请求或 iOS 的添加 VPN 配置提示,用于让应用通过系统网络扩展接管流量。只有确认正在启用预期客户端时才批准。
通知权限主要影响状态展示与提醒;电池后台限制可能影响 Android 长时间连接的稳定性。这些设置不应与“能否首次导入配置”混为一谈。先完成前台连接验证,只有出现锁屏后中断,再针对该应用检查后台运行策略,避免一次改变过多系统设置。
系统代理、VPN 与 TUN:首次启动选哪一种
系统代理把代理服务器地址写入操作系统设置,愿意读取该设置的应用才会使用它。TUN 则通过虚拟网络接口与路由接管 IP 流量,通常涉及更多权限和 DNS 配置。移动端所显示的 VPN 是系统授权与网络接管机制,不代表客户端使用了某一种固定的远端 VPN 协议。
| 方式 | 首次使用建议 | 不能据此推断的结果 |
|---|---|---|
| 桌面系统代理 | 适合先验证浏览器访问,核对本机地址与监听端口。 | 开关已开不代表所有应用和 UDP 流量都被接管。 |
| 桌面 TUN | 确需处理不遵循系统代理的应用时,再按内核文档启用。 | 启用成功不代表节点支持 UDP,也不保证所有路由均符合预期。 |
| 移动端 VPN 通道 | 导入有效配置后,通过应用连接按钮授权启动。 | 状态栏 VPN 标记只说明通道状态,不证明远端节点可用。 |
规则模式与接管范围分别设置
mode: rule 决定内核按规则为连接选择出口,不负责让所有应用进入内核。反过来,开启 TUN 也不会自动把所有连接送到同一个代理节点。首次使用建议保留配置提供者准备的规则模式,不同时切换全局模式、DNS 模式和 TUN,以免测试成功后仍不知道是哪项改变起了作用。
桌面端可以先使用系统代理,移动端则按客户端提供的 VPN 连接方式启动。单位设备如有管理策略,普通用户可能无权安装服务或修改路由,应由设备管理员确认允许的接入方式,而不是不断以更高权限重试。
初始设置清单:导入配置、确认端口与选择策略
- 查看版本信息。在客户端“关于”或版本信息页记录客户端与内核版本。发行包名称不一定等于实际运行的内核版本。
- 导入配置。订阅 URL 使用远程配置入口,本地 YAML 使用文件导入入口;单节点分享链接需要客户端明确支持,不能当作完整 YAML 导入。
- 激活并检查日志。导入成功只代表内容已保存,还应选择该配置并确认内核加载成功。若出现未知字段或 YAML 解析错误,先处理格式及兼容性,不急着开 TUN。
- 检查策略组。确认规则使用的策略组已经存在,并在需要手动选择的组内选定一个有效节点。自动测速组与手动选择组的行为不同。
- 启用一种接管方式。桌面先开系统代理,移动端按连接按钮授权。首次测试期间保持其他网络设置不变。
配置示意:本机端口与规则模式
# 仅说明通用字段,不是可直接连接的完整配置
mixed-port: 7890
mode: rule
allow-lan: false
mixed-port: 7890 是本地 HTTP 与 SOCKS 代理共用监听端口的教学示例,实际端口以客户端运行配置为准。allow-lan: false 表示不向局域网开放代理访问,适合仅本机使用的起点。这三个字段不包含节点、策略组和规则,不能单独代替订阅内容。
如果实际监听地址为 127.0.0.1:7890,系统代理也必须指向这个地址和端口;若端口被占用,日志可能出现 address already in use。此时先检查旧客户端是否仍在后台运行。修改端口后,要同时核对系统代理或手动设置代理的应用,不能只改 YAML 一处。
联网验证:从本地监听到实际连接
不要把测速按钮显示延迟当作安装完成的唯一凭据。测速通常访问某个固定测试地址,结果会受到该地址和测试方式影响;一次测试超时不一定意味着所有网页都打不开,一次测试成功也不能证明目标应用已进入代理。
- 确认内核在运行。在日志中查找配置加载和监听启动记录;只有界面打开、内核持续报错时,系统代理指向的本地端口可能无人接收。
- 验证实际请求。打开一个允许访问且已知可用的 HTTPS 网站,随后在客户端“连接”或日志页查找目标域名、匹配规则、策略组与最终出口。
- 对照直连流量。访问一个按当前规则应直连的网站,确认出口显示为
DIRECT或对应直连链路。不要只测试走代理的一类请求。 - 测试目标应用。浏览器成功后再打开真正需要使用的应用。若没有对应连接记录,优先检查其是否遵循系统代理,而不是立即更换订阅。
- 验证恢复。先关闭系统代理或断开 VPN,再退出客户端,确认原本可直连的网站仍然能打开。
桌面端可选:显式代理测试
已经安装 curl 且本地 HTTP 代理确实监听 127.0.0.1:7890 时,可执行下列命令。Windows PowerShell 使用 curl.exe 可避免某些版本中的命令别名差异。测试网址只是公开 HTTPS 示例,应以当前网络中已确认可用的目标为准。
curl --proxy http://127.0.0.1:7890 --connect-timeout 10 --max-time 20 --head https://example.com
--connect-timeout 10 将连接阶段等待限制为 10 秒,--max-time 20 将整个请求限制为 20 秒,两者是测试参数而非实测延迟。该命令显式指定了本地代理,因此成功只能证明这条请求链路可用,不能证明操作系统的代理设置正确;网站不支持 HEAD 请求时,也可能返回方法相关错误,应结合日志判断。
首次安装常见问题与完成标准
客户端可以打开,为什么网页反而无法访问?
先关闭系统代理或断开 VPN,验证原本可直连的网站是否恢复。若恢复,依次检查内核是否启动、本机端口是否一致、配置是否激活、策略组是否选中可用出口。若退出客户端后依然断网,检查系统代理是否残留;Windows 11 可在「设置」→「网络和 Internet」→「代理」查看,macOS 可在当前网络连接的「详细信息」→「代理」查看。恢复前先记录原设置,不覆盖单位网络要求的配置。
安装后必须开启 TUN 或一直以管理员身份运行吗?
不必把这两项设为默认前提。仅使用本地代理端口与系统代理时,通常不需要桌面 TUN。安装服务或创建虚拟网络接口可能需要提升权限,具体取决于客户端实现。若客户端通过受控后台服务处理相关操作,应按它的文档配置,不将整个应用长期提升权限作为通用修复方法。
导入后没有节点,重新安装有用吗?
先检查订阅是否返回了正确格式,是否误把登录页面或错误提示当作 YAML 保存。使用代理集合的配置还可能需要继续下载集合内容,主配置导入完成不代表集合已更新成功。保留报错类型并向配置提供者核对有效期与客户端兼容范围,重新安装通常不能解决订阅内容或认证问题。
安装完成前保留这份记录
- 系统版本、设备架构、客户端版本和内核版本已记录。
- 配置能够加载,节点或代理集合已就绪,本地监听没有报错。
- 一次代理请求与一次按规则直连请求均已核对实际出口。
- 接管方式明确,没有同时运行不必要的 VPN 或代理工具。
- 退出后的网络恢复已测试,原始配置与本地覆写分别保存。
达到这些条件后,再逐项考虑开机启动、后台运行、TUN 或局域网共享。每次只增加一项设置并重复联网验证,出现异常时即可回到最近的可用状态。需要比较不同客户端的系统支持与维护状态,可查看客户端选型指南。