操作前:安装客户端并保留原设置
先从客户端下载页选择适合设备系统与处理器架构的安装包,完成安装并打开主界面。客户端负责配置管理、界面和系统集成,内核负责代理连接、规则与 DNS 处理。安装成功只是完成了工具准备,并不代表已经拥有可用节点;接下来还需要一份有权使用、来源可信且与当前内核兼容的配置。
首次设置前,先在尚未启用代理的状态下打开平时能够直接访问的网站,确认本地 Wi-Fi、移动数据或有线网络正常。如果设备需要先登录网络认证页面,应先完成认证。记录系统原有代理设置,已有配置则通过客户端提供的导出或备份入口另存一份。其他代理工具应先正常断开,避免多个程序同时改写系统代理或争用 VPN 连接。
准备订阅时,请确认提供方给的是完整 Clash 兼容 YAML、纯节点列表,还是单个节点分享链接。它们未必使用同一个导入入口。订阅 URL 可能包含账户识别信息,不应放进公开截图、问题反馈或在线转换工具。本文只覆盖首次连接必需的操作;DNS、规则语法和配置合并的详细含义,放在配置参考大全中查阅。
第一步:导入订阅并设为当前配置
打开客户端的“配置”“订阅”或“Profiles”页面,找到“新建”“添加”或“导入”入口。使用远程订阅时,选择通过 URL 添加的方式,把完整链接粘贴到地址输入框;如果允许填写名称,可以使用便于辨认的名称,例如“日常配置”。提交之前检查首尾是否多出空格、换行或聊天软件附带的标点,然后点击保存或导入,等待客户端完成下载与解析。
成功后,配置列表通常会出现新条目,可能附带更新时间或更新操作。条目出现并不一定表示已经启用:点击该条目,或使用旁边的“使用”“激活”“设为当前配置”等操作,直到界面明确显示当前选中的是这份配置。随后进入代理页面,确认能看到配置中的策略组及其选项,再继续下一步。单纯看到下载完成提示,还不足以证明内核接受了全部字段。
本地 YAML 使用文件导入入口
已有本地配置文件时,在相同页面选择“从文件导入”,通过系统文件选择器打开实际的 YAML 文件。不要把 YAML 正文粘到订阅 URL 输入框,也不要仅修改扩展名就把普通文本当作兼容配置。如果客户端采用直接引用文件而非复制文件的方式,应将文件保存在稳定目录,避免导入后移动或删除原文件。
完整配置通常包含节点或节点提供器、策略组与规则等结构,但并不是所有订阅都会把节点直接写在主文件里。使用远程提供器时,还可能需要等待关联资源更新。因此,配置成功加载后若策略组为空,应先查看该配置是否依赖其他资源,以及这些资源是否加载失败,而不是立即手工增加一批不明字段。
遇到导入失败,先区分下载与解析
提示超时、连接失败时,先确认链接能否在当前网络条件下获取,并检查订阅是否仍然有效。提示 YAML 解析错误或未知字段时,记录错误中的字段名和行号;服务器返回的登录网页、错误页面或纯节点列表,也可能被客户端当作配置读取后报错。浏览器能够打开某个地址,不等于返回内容就是可用配置,更不应将含凭据的链接交给公开网站测试。
此时先保留原文件,不急着清空客户端数据。向提供方确认订阅格式及适用内核,或对照订阅 URL、完整 YAML 与分享链接的区别选择正确入口。首次导入后也先不要开启过于频繁的自动更新;确认配置可用,再设置更新周期,并把本地修改留到独立覆写中处理,避免下一次更新覆盖改动。
第二步:选择规则模式与代理出口
保持刚刚导入的配置处于选中状态,找到主页、代理页或设置页中的“模式”入口。首次使用建议选择“规则”或“Rule”。该模式让内核按配置中的规则决定某条连接走直连、代理策略组还是拒绝处理,适合已经包含分流规则的完整配置。如果导入内容只有节点,没有规则和策略组,应先补齐兼容配置,而不是期待切换模式自动生成分流方案。
另外两种常见模式是“全局”和“直连”。全局模式通常把已进入内核的流量交给全局策略处理,但它不会自动接管原本绕过客户端的应用;直连模式则主要用于让已接管的连接直接访问目标。它们可以帮助缩小排查范围,却不应代替正确的规则设置。模式与流量接管是两个不同环节,选择全局并不等于系统内所有程序都已使用代理。
在策略组中确认实际使用的出口
选择规则模式后,打开“代理”或“策略组”页面。根据配置中的组名,找到承担普通代理流量的组;它可能叫“代理选择”“Proxy”,也可能使用提供方自定义的名称。展开后选择一个有权使用的有效节点。如果组内包含另一个策略组,继续检查其当前选项,直到明确最终会使用哪个节点、自动选择组或直连策略。
不要因为某个选项排在第一位就直接使用它。特别是 DIRECT 表示直连,选中后通常不会经由远程代理节点;如果希望某条匹配该组的连接走代理,应确认其最终出口不是直连。自动选择组可以按配置的探测逻辑选择候选项,但前提是候选节点有效、探测地址可达,且客户端确实加载了相关设置。
若界面提供连接测试,可以对候选节点做一次测试,帮助排除明显不可达项。测试成功只说明特定探测请求在当时能够完成,不代表所有网站、协议或应用都会正常工作;测试失败也可能与探测地址有关。首次设置宜固定一个已确认可用的出口,避免一边自动切换节点、一边排查规则,使结果难以比较。
先通过界面设置,不急着编辑字段
此时不需要为了“优化”同时修改 DNS、TUN 和规则列表。某些客户端会用界面设置或本地覆写覆盖订阅中的同名字段,因此文件写着 mode: rule,界面却可能仍显示其他模式。优先检查客户端最终生效的模式;字段与界面长期不一致时,再查阅覆写与合并说明。确认规则模式和策略组出口后,才开始下一步的系统接管。
第三步:连接并开启流量接管
先回到客户端主页,确认内核能够正常启动。若界面可以打开,但状态持续提示启动失败,应先查看日志中的端口占用、配置加载或权限错误;此时开启系统代理可能让应用指向一个并未工作的本地入口。只有内核运行正常、配置已加载后,才适合把应用流量交给它处理。
桌面端:先用系统代理完成浏览器验证
在 Windows、macOS 或支持相应集成的 Linux 桌面客户端中,找到“系统代理”开关并开启。这个操作通常会把系统代理指向本机监听地址及端口。随后到操作系统的代理设置中查看实际值,核对地址、端口与客户端设置一致。如果客户端没有自动写入系统设置的能力,应依据它显示的真实监听值手动配置,而不是照抄其他教程中的固定端口。
例如,只有在客户端实际使用混合端口 7890 时,本机应用才可以把 HTTP 代理设为 127.0.0.1:7890;这里的数字只是教学示例,不是对设备当前状态的检测。若客户端修改了端口,系统或应用里的设置也要对应调整。首次仅供本机使用时,不必开启局域网访问,也不应为了排查方便把监听入口暴露给其他设备。
系统代理适合先验证愿意遵循该设置的应用。部分浏览器扩展有自己的代理配置,部分命令行工具、游戏或应用则不会读取系统代理。因此,浏览器可访问而某个程序仍失败时,应先检查该程序的接管方式,不要立即判断节点整体失效。在 Linux 上,不同桌面环境和应用读取代理设置的方式也可能不同。
移动端:通过连接按钮完成系统授权
在 Android 或 iOS 客户端中,确认配置和策略组后,点击主页上的连接按钮。首次使用通常会弹出由操作系统提供的 VPN 授权提示,确认发起请求的是刚刚安装并准备使用的客户端,再按提示允许。返回客户端,等待其完成连接状态切换。系统出现 VPN 标识说明隧道接口处于启用状态,并不直接证明远端节点可达或每条规则都符合预期。
如果无法连接,先检查是否有其他 VPN 正在占用连接位置,以及客户端是否存在按应用排除设置。Android 设备若仅在锁屏或切到后台后中断,可再核对后台运行和电池限制;无需在首次操作时一次性放开所有系统权限。iOS 则先确认系统授权流程确实完成,再回到客户端查看错误提示,避免反复导入同一份订阅。
完成这一阶段后,保持客户端运行,暂时不要切换配置、节点或接管方式。接下来通过一组新的实际请求检查结果,让每次观察都对应同一套设置。
第四步:验证请求、规则与访问结果
打开浏览器,新建页面访问一个有权访问且预期会匹配代理规则的 HTTPS 网站。尽量不要只观察已经打开的旧标签页:缓存内容、复用连接或已有会话可能让画面看起来正常,却没有产生可供核对的新连接。然后回到客户端的“连接”或“日志”页面,寻找刚刚请求的目标域名及时间;不同客户端展示的字段可能不同,以实际可见信息为准。
验证需要分三层进行:请求是否进入内核,命中了哪条规则或哪个策略组,以及连接是否真正完成。如果能看到目标记录,先检查出口是否与第二步选择的一致;若命中直连规则,即使网站打开,也不能证明代理节点工作正常。如果完全看不到相应记录,先查看日志过滤条件和记录范围,再检查应用是否绕过系统代理或被排除在 VPN 接管之外。
把代理请求与直连请求分开检查
接着访问一个预期直连的站点,核对它在规则中的处理结果。两类请求均符合预期,比单看一个出口 IP 更能说明规则分流是否正确。出口 IP 查询可以作为辅助观察,但规则模式下不同查询站点可能走不同策略,不能用一次查询就推断所有应用的出口。若客户端只提供简化日志,也可以固定目标与节点,逐次比较改变一个设置前后的结果。
网页可以访问,但某个应用不可用时,先回到第三步检查该应用的代理设置、浏览器扩展或按应用排除项。日志出现解析错误时,先区分是目标域名解析失败,还是节点服务器地址无法解析;两者位置不同,不应统一归结为节点超时。DNS 接管与泄漏验证还受到系统加密 DNS、浏览器安全 DNS 和 TUN 路由影响,详细检查见DNS 配置章节,本轮先保留能够复现问题的记录。
失败时一次只改一个变量
如果启用接管后所有网页都打不开,先关闭系统代理或断开客户端 VPN,再测试原本能够直连的网站。关闭后恢复正常,说明下一轮应重点检查本地监听、当前配置和远端链路;关闭后仍然失败,则先处理本地联网、网络认证或原有系统设置。恢复网络后,再依次确认订阅有效性、节点参数与连接日志,不要把重装客户端作为第一步。
若只有某个节点失败,保持相同目标与相同模式,换一个确认有效的节点做对照;若只有某个网站失败,保持节点不变,检查该网站的命中规则与错误类型。记录“目标、时间、所用策略、错误摘要”即可,不要公开完整订阅链接或认证信息。进一步的分层排查可参考节点超时的检查顺序;遇到内核加载失败则查阅配置验证与排错。
保留可用基线与退出方式
当代理与直连请求都符合预期后,保存当前可用配置及本地设置备份,再考虑自动更新、开机启动或更复杂的规则调整。每次只增加一项功能,出现问题就退回这份基线。需要停止使用时,先通过客户端关闭系统代理、断开 VPN 或停用 TUN,再退出程序;若异常退出后网络不通,检查系统是否仍指向已停止监听的本地端口,并恢复操作前记录的代理设置。