首次配置 · 约 10 分钟

Clash 订阅导入与连接配置教程

按固定顺序完成四项操作:导入订阅选择代理模式开启连接验证是否生效。先建立一条可工作的基础配置,再处理 DNS、规则覆盖和分流细节。

准备工作

开始前检查:客户端、订阅地址与系统时间

开始配置前,先确认设备上已经安装一个仍在维护的 Clash 图形客户端。不同客户端可以使用相同或相近的配置格式,但菜单布局并不统一。本教程不依赖某个客户端的固定按钮位置,而是按照功能名称描述路径。如果界面中找不到完全相同的中文文字,可寻找对应的英文名称,例如 Profiles 表示配置列表,Proxies 表示代理与策略,Connections 表示当前连接,Logs 表示运行日志。

其次,需要准备一条有效的订阅地址,或者一份可被客户端读取的 YAML 配置文件。Clash 客户端本身不会生成订阅内容。订阅地址通常由所使用的网络服务提供方给出,应从其账户页面复制完整链接,不要手工删减参数。若收到的是本地 YAML 文件,则在导入时选择「从文件导入」,后续步骤与订阅导入基本一致。

检查设备日期、时间和时区是否正确。系统时间偏差可能导致 HTTPS 连接、订阅更新或远程资源读取失败。桌面设备建议开启自动设置时间;移动设备通常保持系统默认的网络时间即可。还应暂时退出其他会修改系统代理或建立 VPN 的工具,避免多个程序同时接管同一条网络路径,使排查结果失去判断依据。

首次配置只需要完成最小闭环。不要在连接成功前同时修改 DNS、端口、规则集、脚本和覆写配置。高级配置之间存在依赖关系,一次改动过多时,很难确认故障来自哪一项。有关配置字段、策略组、规则和 DNS 的定义,可在完成本页流程后查阅术语表;各平台的安装权限、开机启动和系统差异则放在全平台安装配置大全中。

客户端已安装

能够正常启动,并可以进入配置或订阅管理页面。

订阅或 YAML 已准备

复制完整订阅地址,或确认本地配置文件可以读取。

其他代理已暂停

同一时间只保留一个工具接管系统代理或 VPN 连接。

步骤 01

导入订阅并选中当前配置

打开 Clash 客户端后,先进入「配置」「订阅」或 Profiles 页面。桌面端的入口通常位于窗口侧栏;移动端一般位于首页的配置区域。找到「新建」「添加」「从 URL 导入」或加号按钮,将完整订阅地址粘贴到输入框。名称可以填写便于识别的短文本,也可以保留客户端自动生成的名称。确认地址前后没有空格或换行,然后执行保存、下载或导入。

导入过程需要读取远程配置。成功后,列表中应出现一张新的配置项,通常会显示配置名称、更新时间或更新按钮。此时不要立刻离开页面,先点击该配置,使它成为当前使用的配置。部分客户端会用勾选标记、深色背景或「启用」文字表示当前项;另一些客户端在导入后自动切换,但仍建议人工确认一次。仅仅把订阅保存到列表中,并不代表运行中的内核已经加载它。

选中配置后执行一次手动更新。这样可以同时确认订阅地址可访问、配置格式可解析,并让客户端保存最新内容。更新完成后进入「代理」或 Proxies 页面。如果能看到配置中定义的策略组,例如 Proxy、Auto、Streaming、Final 或其他自定义名称,说明配置已经被加载。策略组名称由配置提供方决定,不要求与示例完全一致。

如果导入后立即提示格式错误,应先区分地址问题和文件内容问题。把订阅地址重新从服务页面复制一次,避免漏掉查询参数;确认没有把网页地址、账户后台地址或订阅说明文字当成订阅本身。若客户端提示 YAML 解析失败,通常意味着返回内容不是兼容的配置文件,或者文件缩进与字段结构不正确。不要通过随机删除报错行来强行加载,因为被删除的部分可能包含策略组、规则或 DNS 依赖。

订阅地址属于账户配置的一部分,不适合发布到截图、日志分享或公开文本中。需要向他人展示错误时,可保留错误类型和菜单位置,将完整 URL 隐去。确认配置已被选中且策略组能够显示后,再进入代理模式设置。此时客户端已有可运行的配置,但网络流量尚未必经过它。

步骤 02

选择规则模式并确认策略组

进入「代理」「模式」或 Proxies 页面,找到规则、全局、直连三种常见模式。首次使用建议选择「规则」模式。规则模式会从上到下匹配配置文件中的规则,根据域名、IP、进程或规则集合决定某个连接应当直连、拒绝,还是交给指定策略组。它适合日常使用,也是多数订阅配置默认设计的运行方式。

「全局」模式会把大多数可接管的连接统一交给当前全局策略。它适合短时间判断某个访问问题是否由规则分流造成,但不适合作为所有场景下的默认选择。启用全局后,本来应该直连的本地服务或局域网地址也可能改变路径。「直连」模式则让连接绕过代理,常用于暂停使用或做对照测试。直连不等于退出客户端,系统代理仍可能保持开启,因此排查完成后还要检查连接开关。

建议起点

规则

按配置规则分别处理连接,适合完成首次配置和日常使用。

临时排查

全局

统一使用当前策略,可用于判断规则匹配是否造成访问差异。

对照状态

直连

绕过代理路径,用于暂停接管或确认原始网络是否正常。

选择规则模式后,检查页面中的主要策略组。带有「选择」「select」或手动选择属性的策略组,需要指定一个可用选项;带有 url-test、fallback 或 load-balance 属性的策略组,通常由配置逻辑自动处理。客户端中看到的策略组并不是额外的订阅列表,而是配置文件用于组织连接路径的逻辑层。修改某个上层策略组时,下层引用该组的规则会随之使用新的选择。

首次操作时,只调整最上层的主策略组即可,不必逐个改动流媒体、即时通信、下载或地区分类组。先选择配置提供方建议的默认项,返回代理页面确认选择已经保留。若某个策略组为空、无法展开,或所有选项都显示不可用,应回到上一步重新更新订阅,而不是继续开启系统代理。空策略组通常表示配置内容没有完整加载,或者订阅转换结果与客户端内核不兼容。

模式和策略组完成后,Clash 已经知道如何处理收到的连接,但操作系统还没有把应用流量交给客户端。下一步需要在「系统代理」与「TUN」之间选择一种接管方式。两者解决的范围不同,不建议在不理解平台行为时同时反复开关。

步骤 03

开启系统代理,必要时再使用 TUN

Windows、macOS 和带桌面环境的 Linux 客户端,首次连接可以从「系统代理」开始。打开客户端设置页或首页开关,找到 System Proxy、设置为系统代理或系统代理,将其切换为开启。客户端会把操作系统的 HTTP 和 HTTPS 代理指向本机监听端口。浏览器以及遵循系统代理设置的桌面应用,随后会把请求交给 Clash 处理。

开启后不要手工修改操作系统代理地址,除非正在处理端口冲突。客户端通常会自动填写本机地址和 mixed-port 对应端口,并在关闭开关时恢复系统设置。若手工把端口改成与客户端监听值不同的数字,系统代理看似开启,应用却无法连接到本地服务。端口设置的详细关系属于进阶排查内容,可转到安装大全中的通用配置章节继续查看。

Android 与 iOS 的图形客户端通常通过系统 VPN 接口建立本地隧道。点击连接按钮后,系统会弹出 VPN 配置或连接许可。确认授权后,状态栏可能出现 VPN 标识,客户端中的连接按钮也会改变状态。该授权只表示允许客户端建立本地网络接口,不代表订阅和策略一定正确,因此仍需要完成下一步验证。

TUN 模式用于接管不遵循系统代理设置的应用,以及部分 UDP、命令行和系统级连接。桌面端如果只需要浏览器和常规应用,先用系统代理完成验证即可。遇到命令行工具、游戏启动器或特定应用不读取系统代理时,再关闭重复接管项或按照客户端说明启用 TUN。Windows 上启用 TUN 可能要求管理员权限;macOS 可能请求安装网络扩展或辅助服务;Linux 则与权限、路由和防火墙规则有关。

开启连接后观察客户端是否出现明确错误。正常情况下,运行状态保持开启,日志不会连续重复同一条端口占用、权限拒绝或配置加载失败信息。如果系统代理开关自动弹回关闭,常见原因是客户端没有写入系统设置的权限;如果 TUN 启动后立即停止,则应检查管理员权限、网络扩展授权和是否存在其他 VPN。不要连续快速点击开关,这会让旧进程尚未释放端口时又启动新实例。

到这里,配置、模式、策略和系统接管已经形成完整链路。下一步不只检查网页能否打开,还要通过客户端连接记录确认请求确实经过当前配置,避免把浏览器缓存或原本可直连的页面误判为配置成功。

步骤 04

通过目标页面与连接记录验证是否生效

保持客户端运行,打开一个新的浏览器窗口,访问一个需要当前代理路径才能正常加载的目标页面。优先选择结构简单、此前没有打开过的页面,避免缓存内容干扰判断。页面能够加载只是第一层结果,还需要回到 Clash 客户端查看 Connections、连接或日志页面,确认刚才访问的域名产生了新的连接记录。

连接记录通常会显示目标域名、匹配规则和最终使用的策略组。只需确认请求确实进入客户端,并且被规则模式交给预期策略,不需要追求某个固定显示格式。若记录中显示 DIRECT,说明该请求被配置判定为直连;如果这是配置预期,属于正常结果。如果目标本应使用代理却被判定为 DIRECT,需要检查规则匹配,而不是反复重新导入同一订阅。

再访问一个日常可直连的网站,确认基础网络没有被意外阻断。规则模式的目标是让不同请求按配置分别处理,因此验证应同时覆盖代理路径和直连路径。如果第一个目标可访问而所有本地服务都异常,可能是全局模式仍在开启,或 TUN 路由没有正确排除局域网。返回代理页面核对模式,再检查设置中的「允许局域网连接」是否与当前需求一致。

命令行验证时要注意工具是否读取系统代理。部分命令默认忽略桌面系统代理,因此浏览器成功而命令行失败并不矛盾。此时可以按工具文档设置代理环境变量,或者在确认平台权限后使用 TUN。不要仅凭单个命令的结果判断整个客户端未生效。应用接入方式、DNS 解析路径和代理模式是三个不同层次,应逐项确认。

完成状态

  • 配置列表中存在当前订阅,并且可以手动更新。
  • 代理页面能够显示策略组,当前模式为规则模式。
  • 系统代理、移动端 VPN 或 TUN 中至少一种接管方式处于开启状态。
  • 访问目标页面时,客户端连接记录出现对应域名或请求。
  • 关闭连接后网络能够恢复原始路径,没有遗留失效的系统代理。

最后执行一次关闭与重新开启测试。先关闭系统代理、VPN 或 TUN,确认普通网络能够恢复;再重新开启,观察客户端是否可以稳定进入连接状态。这个动作可以发现系统代理未恢复、权限只临时生效或客户端重启后没有加载当前配置等问题。重新开启后无需重复导入订阅,只需确认当前配置仍被选中。

回退路径

连接失败时按反向顺序恢复

如果开启连接后所有页面都无法访问,先关闭系统代理、VPN 或 TUN,让设备回到原始网络状态。确认直连网络本身正常后,再回到 Clash 检查配置。排查顺序应与配置顺序相反:先处理接管开关,再检查代理模式和策略选择,最后重新更新订阅。这样可以快速判断问题位于操作系统接管层,还是配置内容层。

第一项检查是客户端是否仍在运行,以及本地端口是否成功监听。出现端口占用时,先退出重复启动的客户端实例和其他代理工具,再重新启动当前客户端。不要同时修改 mixed-port、系统代理端口和订阅配置,因为这会产生多处不一致。若重启后端口错误消失,再重新开启系统代理进行验证。

第二项检查是代理模式。将全局模式切回规则模式,并把主策略组恢复为订阅提供的默认选项。如果仍然失败,可以短暂切换到直连模式:直连可用而规则模式不可用,说明系统接管本身工作正常,问题更可能位于策略选择或规则目标;直连也不可用,则优先检查系统代理端口、TUN 权限或其他 VPN 冲突。

第三项检查是订阅更新。关闭代理接管后重新更新当前配置,确认没有出现 HTTP 错误、超时或 YAML 解析提示。更新成功后重新选中该配置,再进入策略页面确认分组内容已经恢复。若订阅持续无法读取,应回到服务提供方的账户页面确认地址状态,不要把失败归因于客户端界面。

DNS 相关问题通常表现为域名无法访问,但直接连接某些 IP 或已有连接仍可工作。首次配置阶段不建议随意复制复杂的 DNS 片段。先保留订阅自带设置,确认基础连接;仍需处理 fake-ip、nameserver、fallback 或 DNS 泄漏时,再查阅术语表中的网络与 DNS 概念系统化配置文档。深入排查应一次只改一个字段,并保留可恢复的原始配置。