首次安裝 Clash 用戶端:系統架構選擇、權限提示與初始設定清單

整理桌面與行動平台的安裝前檢查,說明系統代理、VPN 授權與 TUN 的差異,透過最少必要設定完成首次啟動與連線驗證。

安裝前:確認用戶端、核心與設定來源

搜尋「Clash 怎麼安裝」時,下載清單中可能同時出現桌面用戶端、Android 應用程式與獨立核心。三者不能只按檔案大小隨意選擇:用戶端提供介面、訂閱更新與設定管理;核心負責代理連線、規則比對與 DNS 等處理。單獨下載核心執行檔,通常不會取得附有系統匣選單的桌面介面。

Clash Meta 後續以 mihomo 之名持續發展,但不同用戶端搭載的核心、版本與功能開關並不一致。設定中出現 tunproxy-providers 或特定協定欄位,不代表所有名稱含有 Clash 的應用程式都能載入。首次安裝時應記錄用戶端版本與核心版本,之後判斷相容性才有依據。

  • 先建立網路基準:關閉現有代理或 VPN,完成校園網路、飯店網路的網頁驗證,再造訪平時可直接連線的網站。
  • 保留現有設定:如果裝置曾安裝同類應用程式,請先匯出設定、覆寫內容與規則,記錄原本的系統代理開關及連接埠。
  • 核對發行說明:確認目標系統版本、處理器架構與必要執行元件,不要把舊教學中的最低系統需求套用到新的安裝套件。
  • 保護訂閱資訊:訂閱 URL 通常包含存取憑證,不要將完整網址上傳到公開截圖或不熟悉的線上轉換服務。

系統架構選擇:x64、ARM64 與安裝套件格式

架構描述的是軟體面向的處理器指令集,不是網路速度或系統版本。x64amd64 通常代表同一類 64 位元 x86 架構;arm64aarch64 通常代表 64 位元 ARM。安裝套件能下載完成,不代表能在目前裝置上執行。

平台 檢查入口或指令 選擇依據
Windows 11 「設定」→「系統」→「系統資訊」→「系統類型」 x64 處理器選 x64;ARM 裝置優先選擇專案提供的 ARM64 建置版本。
macOS Apple 選單 →「關於這台 Mac」,查看「晶片」或「處理器」 Apple 晶片選 ARM64;Intel 處理器選 x64;Universal 建置版本請依發行說明確認。
Linux uname -mcat /etc/os-release 分別確認架構與發行版;Debian 系通常使用 deb,Fedora 系通常使用 rpm。
Android 裝置規格;已設定 ADB 時可使用 adb shell getprop ro.product.cpu.abilist 清單含有 arm64-v8a 時可考慮 ARM64;若只有 32 位元 ABI,請選擇相應建置版本。
iOS / iPadOS 「設定」→「一般」→「關於本機」→系統版本 透過應用程式可用的發佈管道核對最低系統版本與設定格式,不要安裝 APK、EXE 或 DMG。

Windows 與 macOS:先核對架構,再處理相容性提示

Windows 10 的對應入口通常是「設定」→「系統」→「關於」→「系統類型」。遇到「此應用程式無法在您的電腦上執行」時,先檢查系統位元數、套件架構與最低系統版本。Windows on ARM 的相容執行能力不代表所有代理服務或驅動程式都相容,不能只看主介面能否啟動。

Apple 晶片 Mac 使用 Intel 建置版本時可能需要 Rosetta;如果專案提供原生 ARM64 套件,請優先依發行說明選擇。對於以 DMG 發佈的用戶端,依說明將應用程式移至「應用程式」資料夾後再啟動,避免長期從掛載映像檔內執行,造成更新或權限路徑混亂。

Linux 與 Android:檔案格式和架構是兩道檢查

Linux 的 .deb.rpm 是套件管理格式,並不直接表示 CPU 架構。安裝前同時核對相依套件與發行版支援範圍;不要為了完成安裝而強制忽略相依性。Android 則可能出現「硬體為 64 位元、系統只提供 32 位元應用程式環境」的裝置,應以可用 ABI 為準;專案提供通用套件時,可依說明作為備選,但通用套件通常體積較大。

權限提示:區分安裝授權、服務權限與 VPN 授權

權限彈出視窗應與剛執行的操作相對應。開啟安裝套件時出現安裝確認、啟用 TUN 時要求服務權限、行動裝置首次連線時要求 VPN 授權,都是不同階段的系統行為。若尚未進行相關操作就出現陌生的管理員請求,請先取消,並檢查發起程式與檔案來源。

  • Windows 安裝與防火牆:安裝程式或服務可能觸發 UAC。防火牆詢問要允許哪些網路時,先確認是否真的需要其他裝置存取本機代理;僅供本機使用時,不應為了消除提示而開放所有公用網路的連入存取。
  • macOS 安全性提示:先核對應用程式來源、簽章提示與版本需求,再查看「系統設定」→「隱私權與安全性」。不要把關閉整個系統安全檢查當作安裝步驟;遇到「應用程式已損壞」等提示時,應先重新取得正確安裝套件並查閱該版本說明。
  • Android 安裝授權:安裝 APK 時,系統可能要求對瀏覽器或檔案管理器開啟「安裝未知應用程式」。這是對安裝來源應用程式的授權,不是 VPN 權限;安裝完成後可撤銷不再需要的安裝授權。
  • 行動裝置連線授權:Android 的 VPN 連線要求或 iOS 的加入 VPN 設定提示,是讓應用程式透過系統網路延伸功能接管流量。只有確認正在啟用預期的用戶端時才核准。

通知權限主要影響狀態顯示與提醒;電池背景限制可能影響 Android 長時間連線的穩定性。這些設定不應與「能否首次匯入設定」混為一談。先完成前景連線驗證,只有在鎖定螢幕後中斷時,再針對該應用程式檢查背景執行策略,避免一次變更多項系統設定。

系統代理、VPN 與 TUN:首次啟動選哪一種

系統代理會將代理伺服器位址寫入作業系統設定,願意讀取該設定的應用程式才會使用它。TUN 則透過虛擬網路介面與路由接管 IP 流量,通常涉及更多權限與 DNS 設定。行動裝置顯示的 VPN 是系統授權與網路接管機制,不代表用戶端使用了某一種固定的遠端 VPN 協定。

方式 首次使用建議 無法據此推斷的結果
桌面系統代理 適合先驗證瀏覽器存取,核對本機位址與監聽連接埠。 開關已開啟不代表所有應用程式與 UDP 流量都已被接管。
桌面 TUN 只有在確實需要處理不遵循系統代理的應用程式時,再依核心文件啟用。 啟用成功不代表節點支援 UDP,也不保證所有路由都符合預期。
行動裝置 VPN 通道 匯入有效設定後,透過應用程式的連線按鈕授權啟動。 狀態列上的 VPN 標記只表示通道狀態,不代表遠端節點可用。

分別設定規則模式與接管範圍

mode: rule 會決定核心依規則為連線選擇出口,但不負責讓所有應用程式進入核心。反過來,啟用 TUN 也不會自動將所有連線送往同一個代理節點。首次使用時建議保留設定提供者準備的規則模式,不要同時切換全域模式、DNS 模式與 TUN,以免測試成功後仍不知道是哪項變更發揮作用。

桌面端可以先使用系統代理,行動端則依用戶端提供的 VPN 連線方式啟動。機構裝置如有管理政策,普通使用者可能無權安裝服務或修改路由,應由裝置管理員確認允許的存取方式,而不是不斷以更高權限重試。

初始設定清單:匯入設定、確認連接埠與選擇策略

  1. 查看版本資訊。在用戶端的「關於」或版本資訊頁記錄用戶端與核心版本。發行套件名稱不一定等於實際執行的核心版本。
  2. 匯入設定。訂閱 URL 使用遠端設定入口,本機 YAML 使用檔案匯入入口;單一節點分享連結需要用戶端明確支援,不能當作完整 YAML 匯入。
  3. 啟用並檢查日誌。匯入成功只代表內容已儲存,還應選取該設定並確認核心載入成功。若出現未知欄位或 YAML 解析錯誤,先處理格式與相容性,不要急著開啟 TUN。
  4. 檢查策略群組。確認規則使用的策略群組已存在,並在需要手動選擇的群組中選定有效節點。自動測速群組與手動選擇群組的行為不同。
  5. 啟用一種接管方式。桌面端先開啟系統代理,行動端依連線按鈕完成授權。首次測試期間保持其他網路設定不變。

設定示意:本機連接埠與規則模式

# 僅說明通用欄位,不是可直接連線的完整設定
mixed-port: 7890
mode: rule
allow-lan: false

mixed-port: 7890 是本機 HTTP 與 SOCKS 代理共用監聽連接埠的教學範例,實際連接埠以用戶端執行設定為準。allow-lan: false 表示不向區域網路開放代理存取,適合作為僅供本機使用的起點。這三個欄位不包含節點、策略群組與規則,不能單獨取代訂閱內容。

如果實際監聽位址為 127.0.0.1:7890,系統代理也必須指向這個位址與連接埠;若連接埠已被使用,日誌可能出現 address already in use。此時先檢查舊用戶端是否仍在背景執行。修改連接埠後,要同時核對系統代理或手動設定代理的應用程式,不能只修改 YAML 中的一處。

連線驗證:從本機監聽到實際連線

不要把測速按鈕顯示的延遲當作安裝完成的唯一依據。測速通常會存取某個固定測試位址,結果會受到該位址與測試方式影響;一次測試逾時不一定代表所有網頁都無法開啟,一次測試成功也不能證明目標應用程式已進入代理。

  1. 確認核心正在執行。在日誌中尋找設定載入與監聽啟動記錄;只有介面開啟而核心持續報錯時,系統代理指向的本機連接埠可能無人接收。
  2. 驗證實際請求。開啟一個允許存取且已知可用的 HTTPS 網站,接著在用戶端的「連線」或日誌頁尋找目標網域、符合的規則、策略群組與最終出口。
  3. 比對直連流量。造訪一個依目前規則應直接連線的網站,確認出口顯示為 DIRECT 或相應的直連鏈路。不要只測試會經過代理的單一類型請求。
  4. 測試目標應用程式。瀏覽器成功後,再開啟真正需要使用的應用程式。若沒有相應的連線記錄,優先檢查它是否遵循系統代理,而不是立即更換訂閱。
  5. 驗證復原狀態。先關閉系統代理或中斷 VPN,再退出用戶端,確認原本可直接連線的網站仍能開啟。

桌面端選用:明確指定代理測試

已安裝 curl 且本機 HTTP 代理確實監聽 127.0.0.1:7890 時,可執行以下指令。Windows PowerShell 使用 curl.exe 可避免某些版本中的指令別名差異。測試網址只是公開 HTTPS 範例,應以目前網路中已確認可用的目標為準。

curl --proxy http://127.0.0.1:7890 --connect-timeout 10 --max-time 20 --head https://example.com

--connect-timeout 10 將連線階段等待時間限制為 10 秒,--max-time 20 將整個請求限制為 20 秒,兩者都是測試參數,不是實測延遲。該指令明確指定了本機代理,因此成功只能證明這條請求鏈路可用,不能證明作業系統的代理設定正確;網站不支援 HEAD 請求時,也可能回傳方法相關錯誤,應結合日誌判斷。

首次安裝常見問題與完成標準

用戶端可以開啟,為什麼網頁反而無法存取?

先關閉系統代理或中斷 VPN,驗證原本可直接連線的網站是否恢復。若恢復,依序檢查核心是否啟動、本機連接埠是否一致、設定是否已啟用、策略群組是否選取可用出口。若退出用戶端後仍然無法連線,檢查系統代理是否殘留;Windows 11 可在「設定」→「網路和 Internet」→「代理」查看,macOS 可在目前網路連線的「詳細資訊」→「代理」查看。復原前先記錄原有設定,不要覆蓋機構網路所需的設定。

安裝後必須開啟 TUN 或一直以管理員身分執行嗎?

不必將這兩項設為預設前提。僅使用本機代理連接埠與系統代理時,通常不需要桌面 TUN。安裝服務或建立虛擬網路介面可能需要提升權限,具體取決於用戶端實作。若用戶端透過受控背景服務處理相關操作,應依其文件設定,不要將整個應用程式長期提升權限作為通用修復方法。

匯入後沒有節點,重新安裝有用嗎?

先檢查訂閱是否回傳正確格式,是否誤將登入頁面或錯誤提示儲存成 YAML。使用代理集合的設定還可能需要繼續下載集合內容,主要設定匯入完成不代表集合已更新成功。保留錯誤類型,並向設定提供者確認有效期限與用戶端相容範圍;重新安裝通常無法解決訂閱內容或驗證問題。

安裝完成前保留這份記錄

  • 系統版本、裝置架構、用戶端版本與核心版本都已記錄。
  • 設定能夠載入,節點或代理集合已就緒,本機監聽沒有報錯。
  • 一次代理請求與一次依規則直連的請求,都已核對實際出口。
  • 接管方式已明確,沒有同時執行不必要的 VPN 或代理工具。
  • 已測試退出後的網路復原,原始設定與本機覆寫內容分別儲存。

達到這些條件後,再逐項考慮開機啟動、背景執行、TUN 或區域網路分享。每次只增加一項設定並重複連線驗證,出現異常時即可回到最近的可用狀態。需要比較不同用戶端的系統支援與維護狀態,可查看用戶端選擇指南

Clash下載