Clash 全平台安装配置大全

本页是站内的系统查阅手册,按 Windows、macOS、Android、iOS、Linux 分章,每章走同一条主线:下载安装包 → 安装 → 导入订阅 → 系统代理或 TUN → 该平台特有的坑。只想快速跑通第一次连接的,先看使用指南的三步主线;本页留在手边,遇到具体平台的问题按章查阅。

共 8 章 · 覆盖 5 个平台 · 客户端清单与下载页一致 · 全平台首推 Clash Plus

第一章 · 开始之前:通用准备工作

不管用哪个平台,有三件事是共通的:拿到订阅地址、认识端口、选对客户端。先把这三件事办好,后面每一章都会顺很多。老规矩:先讲做法,原因穿插在做法里说。

1.1 准备订阅地址

订阅地址(也叫订阅链接)是一条以 https:// 开头的网址,客户端定期访问它,拉回来一份节点列表加分流规则。它由服务商提供,一般在服务商后台的「订阅」页面复制;如果同时列出 Clash、Surge、Shadowrocket 等多个格式,选 Clash 或 mihomo 那一个。

做法只有两步:登录服务商后台复制订阅链接;把它粘贴到客户端的订阅输入框(各平台输入框的位置见后面各章)。订阅链接里通常带一段 token 参数,谁拿到这条链接谁就能用这份套餐,效果等同于账号密码。

订阅链接即凭证

不要把订阅链接发给任何人,也不要让它出现在截图、群聊和论坛帖子里。怀疑泄露就到服务商后台重置订阅,旧链接立即作废。本页示例里的 token=xxxx 是假值,实际操作请粘贴自己的完整链接。

1.2 认识常用端口

Clash 接管流量的方式,是在本机 127.0.0.1 上开几个端口,让系统或应用把流量发过来,再由内核按规则转发。所以「端口」是安装后最先要认识的概念。常见默认端口如下(不同客户端默认值不同,以各自设置页显示为准):

端口类型用途
7890HTTP 代理Clash 经典默认,接收网页代理流量
7891SOCKS5 代理经典默认,接收 SOCKS 协议的流量
7897混合端口Clash Verge Rev 默认,同时兼容 HTTP 与 SOCKS
9090外部控制器本机管理接口,客户端界面靠它与内核通信

安装完成后的第一件事:打开客户端设置页,找到「端口 / Port」一项,记下实际端口号。后面无论是给某个应用手动配代理,还是排查「端口被占用」,都要用到这个数字。所谓「系统代理」开关,本质就是把操作系统的代理服务器写成 127.0.0.1 加这个端口。

1.3 选对客户端

五个平台的客户端清单与下载页完全一致:全平台首推 Clash Plus,各平台另有备选,已停止维护的旧客户端只作归档。拿不准选哪个,先看客户端对比一页的结论;确定之后到下载页按平台取包,对应入口如下:

平台首推备选入口
WindowsClash PlusClash Verge Rev / FlClash / Clash Nyanpasudownload.html#windows
macOSClash PlusClash Verge Rev / FlClash(ClashX Meta 已停止维护)download.html#macos
AndroidClash PlusClash Meta for Android / FlClash / Surfboarddownload.html#android
iOSClash Plus(App Store)download.html#ios
LinuxClash Verge RevFlClash(服务器直接用 mihomo 内核)download.html#linux

第二章 · Windows 安装配置

2.1 下载与安装

做法:打开下载页 Windows 区,第一张卡片是首推的 Clash Plus,点「下载安装包」得到 .exe 安装程序,系统要求 Windows 10 及以上、64 位。双击运行,按向导一路下一步,安装路径保持默认即可。

首次启动时,Windows 安全中心可能弹窗问「是否允许此应用访问网络」,把专用、公用网络都勾上并允许——客户端要联网拉订阅,也要在本机开端口,拦了就两样都做不成。

安装包来源

只从本站下载页或客户端官网获取安装包。来历不明的「整合版」「优化版」可能被植入恶意代码;代理客户端会经手几乎全部上网流量,来源必须干净。

2.2 导入订阅

  1. 打开订阅管理Clash Plus 在主界面左侧「订阅」;Clash Verge Rev 同样叫「订阅」,进入后点「新建」。
  2. 粘贴订阅链接名称栏起一个能认出的名字(比如服务商名),URL 栏粘贴第一章复制的订阅链接,保存。
  3. 更新订阅点订阅卡片上的刷新按钮,客户端开始拉取节点与规则,列表里出现节点即成功。顺手把自动更新间隔设为 24 小时。
  4. 选择节点并测延迟到「代理」页,在策略组里选一个节点,点闪电图标做延迟测试。优先挑延迟低且多次测试都稳定的;「自动选择」策略组会按延迟自动挑,新手可直接用它。

2.3 开启系统代理

做法:主界面找到「系统代理」开关,打开,没有第三步。原因:开关打开后,客户端把 Windows 的代理设置(设置 → 网络和 Internet → 代理)写为 127.0.0.1:7897 这类本机地址,所有遵循系统代理的应用——Edge、Chrome 和多数办公软件——流量自动交给 Clash 转发。

验证:浏览器打开一个查出口 IP 的站点,显示的地址变成节点所在地,链路就算通了。更完整的验证流程(测延迟、排除「假通」)见博客的首次连接教程

2.4 TUN 模式(虚拟网卡)

系统代理有一个盲区:不理会系统代理设置的应用(部分游戏、命令行工具、UWP 应用)不会被接管。TUN 模式的做法是建一张虚拟网卡,把整机流量从网络层导进 Clash,跟应用配不配合无关。

做法:设置里打开「TUN 模式 / 虚拟网卡」,首次会提示安装网卡驱动,并要求以管理员身份运行客户端,照提示授权即可。之后整机流量都走 Clash。

TUN 与系统代理二选一即可。日常浏览、办公开系统代理就够;要接管游戏或命令行时再开 TUN。两个同时开容易互相抢流量,出问题时先关掉其中一个再排查。

2.5 Windows 平台特有的坑

  • UWP 应用连不上。Windows 商店应用(UWP)默认禁止访问 127.0.0.1,系统代理对它们无效。客户端一般自带「UWP 回环解锁」工具,勾选目标应用解除限制;或者直接开 TUN 模式整体绕过。
  • 端口被占用。启动时报端口占用或 bind 失败,说明端口被别的程序占了。两条命令查出占用进程:
netstat -ano | findstr :7897
tasklist | findstr "PID号"

要么结束占用进程,要么到设置里把端口改成空闲值(如 7899),系统代理会跟随新端口。更多排查顺序见第八章。

  • 开机不自启。设置里勾选「开机启动」,需要的话再勾「静默启动 / 最小化到托盘」,开机后代理自动就绪,不用每次手动开。

第三章 · macOS 安装配置

3.1 下载与安装

下载页 macOS 区:首推 Clash Plus,备选 Clash Verge Rev、FlClash;ClashX Meta 已停止维护,仅作归档参考,新机器不建议再装。下载前先确认芯片:点左上角苹果菜单 →「关于本机」,芯片一栏是 Apple M 系列就选 arm64 包,是 Intel 就选 x64 包,选错了直接打不开。

安装:下载得到 .dmg,双击挂载,把应用拖进「应用程序」文件夹。首次打开如果提示「无法验证开发者」,到 系统设置 → 隐私与安全性 里找到对应提示,点「仍要打开」。这是 macOS 对非 App Store 应用的常规拦截,不代表软件有问题。

3.2 导入订阅与系统代理

导入:打开客户端找到订阅管理(Verge 系在「订阅」页;ClashX 系在菜单栏图标 →「配置」→「托管配置」→「管理」),添加远程配置,粘贴订阅链接,更新。节点出现后到代理页选节点、测延迟,逻辑与 Windows 相同。

开启系统代理:勾选「设置为系统代理」。原理与 Windows 一样:客户端把 macOS 的网页代理(HTTP)与安全网页代理(HTTPS)指向 127.0.0.1 加端口,可以在 系统设置 → 网络 → 详细信息 → 代理 里看到写入结果;取消勾选时客户端负责把它清掉。

3.3 增强模式与 TUN

macOS 上不同客户端叫法不同:ClashX 系叫「增强模式」,Verge 系叫「TUN 模式」,本质都是虚拟网卡整机接管。首次开启会要求安装一个助手工具并输入登录密码授权,之后的行为与 Windows 的 TUN 一致。日常只开系统代理即可,遇到不走代理的应用再开它。

3.4 macOS 平台特有的坑

  • 密码弹窗多。安装助手、修改系统代理都会触发授权弹窗,属正常流程,输入登录密码即可。
  • 菜单栏找不到图标。刘海屏机型的菜单栏位置紧张,图标可能被挤掉;退出几个不常用的常驻图标,或用菜单栏管理工具调整。
  • 睡眠唤醒后代理异常。偶发系统代理状态丢失,把系统代理开关关掉再打开,或重启客户端即可恢复。
  • 终端不走系统代理。macOS 的系统代理只管图形应用,git、curl、brew 这类命令行工具要手动指定。临时生效:
export http_proxy=http://127.0.0.1:7897
export https_proxy=http://127.0.0.1:7897
export all_proxy=socks5://127.0.0.1:7891

写进 ~/.zshrc 可长期生效;端口号换成自己客户端设置页里的实际值。

第四章 · Android 安装配置

4.1 下载与安装

下载页 Android 区:首推 Clash Plus,备选 Clash Meta for Android、FlClash、Surfboard。下载 APK 后点击打开,系统会提示「禁止安装未知来源应用」,按提示跳转设置,仅对当前这个浏览器或文件管理器授权一次即可,不要打开全局的「允许一切来源」。

架构选择:近几年的手机基本都是 arm64,直接选 arm64 包;装不上或装后闪退的老设备,再换 arm 或 universal 包。

4.2 导入订阅与启动

做法:打开客户端进「配置」页,点加号选「从 URL 导入」,粘贴订阅链接,保存并选中这份配置。回到主界面点启动按钮,系统弹出「连接请求」对话框,问是否允许建立 VPN 连接,点确定。

原因:Android 不允许普通应用直接改写系统代理,所以 Clash 在 Android 上统一走系统的 VPNService 接口——系统把整机流量交给客户端处理,效果相当于桌面端的 TUN 模式。启动成功后,状态栏出现钥匙图标,通知栏有常驻条目,要停代理就从通知栏点停止。

4.3 分应用代理与后台保活

分应用代理。在「访问控制 / 分应用代理」里勾选哪些应用走代理、哪些直连。常见做法是常用国内应用直连、其余走代理,既省节点流量,也减少银行类应用的异常风控。

后台保活。这是 Android 特有的功课:国产 ROM 普遍激进清理后台,代理进程被杀就表现为「锁屏一会儿就断」。固定三步:系统设置里把客户端的电池优化关掉;自启动管理里允许自启;多任务界面给客户端卡片加锁。

私人 DNS。如果系统开了「私人 DNS(Private DNS)」并指向不可用的服务器,会与代理的 DNS 解析打架,表现为节点正常但网页打不开。把它设为「关闭」或「自动」即可。

第五章 · iOS 安装配置

5.1 从 App Store 安装

iOS 上首推 Clash Plus,直接从 App Store 安装:打开下载页 iOS 区点商店链接跳转过去,或在 App Store 里搜索。客户端官网是 clashplus.io,更新日志与使用公告以官网为准。

原因顺带一提:iOS 的代理客户端都以系统「网络扩展」的形式工作,安装后第一次启动会要求添加 VPN 配置,这是所有同类应用的统一形态,不是某个应用额外索取权限。

5.2 导入订阅与连接

做法:打开 Clash Plus,进入配置 / 订阅页,添加订阅,粘贴链接,更新拉取节点。回到首页在策略组里选好节点,打开顶部的连接开关;首次连接时系统弹「添加 VPN 配置」,点允许并用面容 ID 或锁屏密码确认。状态栏出现 VPN 角标,即已连接。

建议顺手打开「按需连接(On Demand)」:Wi-Fi 与蜂窝切换、锁屏唤醒之后自动重连,不用反复手动开关。

5.3 iOS 平台特有的坑

  • VPN 配置互相顶替。iOS 同一时间只允许一个 VPN 配置处于启用状态。装了多个代理类应用时,开这个就会顶掉那个;连不上时先到 设置 → 通用 → VPN 与设备管理 里确认当前启用的是哪一个。
  • 切网短暂断流。Wi-Fi 与蜂窝切换的瞬间连接会重建,属正常现象,等几秒自愈,不用反复开关。
  • 后台刷新。系统设置里允许客户端「后台 App 刷新」,长连接保持得更稳。

第六章 · Linux 安装配置

Linux 分两种用法:桌面环境用图形客户端,服务器、软路由直接跑 mihomo 内核。这一章分开讲,前半是桌面,后半是服务器。

6.1 桌面图形客户端

下载页 Linux 区推荐 Clash Verge Rev(提供 .deb 与 .rpm),FlClash(提供 .deb)备选。按发行版选包:Debian、Ubuntu 及其衍生用 .deb;Fedora、openSUSE 系用 .rpm。

Debian 系安装(文件名以实际下载到的为准):

sudo dpkg -i clash-verge-rev_amd64.deb
sudo apt -f install

第二行的作用:dpkg 本身不解决依赖,报依赖错误时用 apt 自动补齐。Fedora 系:

sudo dnf install ./clash-verge-rev.x86_64.rpm

6.2 导入订阅与系统代理

订阅导入与桌面版一致:订阅页添加链接、更新、选节点、测延迟,这里不重复展开。

系统代理开关在 GNOME 桌面下会写入 设置 → 网络 → 网络代理;但 KDE、平铺窗口管理器或精简桌面里,这个开关可能写不进去。两种兜底办法:其一,手动到桌面环境的网络设置里,把 HTTP、HTTPS、SOCKS 代理都填 127.0.0.1 与对应端口;其二,给 shell 配环境变量,对命令行工具直接生效:

export http_proxy=http://127.0.0.1:7897
export https_proxy=http://127.0.0.1:7897
export all_proxy=socks5://127.0.0.1:7891

写进 ~/.bashrc~/.zshrc 长期生效。图形应用走系统代理,命令行走环境变量,两条路互不干扰。

6.3 服务器场景:直接跑 mihomo 内核

没有图形界面的服务器、软路由,直接用内核。下载页「内核」区按架构取包:x86 服务器取 linux amd64,树莓派、ARM 盒子取 arm64 或 armv7。做法分四步:

  1. 放置可执行文件解压下载到的压缩包,把 mihomo 放到 /usr/local/bin/,并加执行权限(chmod +x)。
  2. 准备配置目录建立 /etc/mihomo,把订阅内容保存为 config.yaml:
sudo mkdir -p /etc/mihomo
curl -L "https://example.com/sub?token=xxxx" -o /tmp/config.yaml
sudo mv /tmp/config.yaml /etc/mihomo/config.yaml

示例链接是假值,换成自己的订阅链接;服务商提供的 Clash 订阅,本身就是一份完整的 mihomo 配置。

  1. 核对关键配置项打开 config.yaml,确认这几项符合预期:
mixed-port: 7897        # 本机代理入口
allow-lan: false        # 是否允许局域网设备接入
mode: rule              # 规则模式
log-level: info
external-controller: 127.0.0.1:9090   # 管理接口,只绑本机
  1. 用 systemd 托管新建 /etc/systemd/system/mihomo.service
[Unit]
Description=mihomo proxy service
After=network-online.target
Wants=network-online.target

[Service]
ExecStart=/usr/local/bin/mihomo -d /etc/mihomo
Restart=on-failure
LimitNOFILE=1048576

[Install]
WantedBy=multi-user.target

然后启用并跟看日志:

sudo systemctl daemon-reload
sudo systemctl enable --now mihomo
journalctl -u mihomo -f

以后更新订阅,重新执行第 2 步的 curl 再 systemctl restart mihomo 即可;要自动化就写一条 crontab 每天拉一次。

6.4 Linux 平台特有的坑

  • 架构选错。ARM 机器跑 amd64 二进制,直接报 Exec format error。先 uname -m 看架构(x86_64、aarch64、armv7l)再选包。
  • 局域网共享默认关闭。allow-lan 默认 false;要共享给同网设备就改 true,同时在防火墙放行端口,并且只在可信网络这么做。
  • 管理接口别暴露。external-controller 一定绑 127.0.0.1;绑成 0.0.0.0 又没设 secret,等于把代理控制权公开。
  • GeoIP / GeoSite 数据库。内核分流依赖这两份数据,桌面客户端一般自动更新;手动更新与自定义来源的写法见博客 GeoIP 与 GeoSite 一文

第七章 · 系统代理、TUN 与规则分流

前几章反复出现「系统代理」和「TUN」,这一章把三种接管方式放在一起对照,再讲流量进入 Clash 之后规则分流是怎么判定的。原理懂了,排查问题时才知道该往哪儿看。

7.1 三种接管方式对照

接管方式覆盖范围所需权限典型场景
系统代理遵循系统代理设置的图形应用普通用户日常浏览、办公
TUN 虚拟网卡整机 TCP/UDP 流量管理员 / root游戏、命令行、UWP、不服从系统代理的应用
应用内手动指定单个应用终端、开发工具、下载器

选择原则一句话:能用系统代理就不开 TUN,能单应用指定就不动全局。接管范围越小,出问题时的排查面越小;这也是前面各章都把系统代理放在 TUN 前面讲的原因。

7.2 规则分流的判定顺序

流量进入 Clash 后,按配置文件里 rules 列表从上往下逐条匹配:命中第一条就按它指定的策略走,后面的不再看;全部不命中,走最后的 MATCH 兜底。典型写法:

rules:
  - GEOSITE,private,DIRECT      # 私有地址直连
  - GEOIP,CN,DIRECT             # 中国大陆 IP 直连
  - GEOSITE,gfw,PROXY           # 被干扰的站点走代理
  - MATCH,PROXY                 # 其余全部走代理

顺序本身就是策略:直连规则放前面,代理规则放后面,MATCH 永远在最后。GEOSITE 按域名库匹配,GEOIP 按 IP 归属地匹配;两份数据库的更新方法见博客专文。DIRECT 是直连,PROXY 交给选中的节点,REJECT 直接拦掉(常用于去广告规则)。

客户端界面上的「规则 / 全局 / 直连」三个模式,作用是对这套规则的总体开关:规则模式按上面的列表判定;全局模式无视规则、全部走选定节点;直连模式全部 DIRECT。三者怎么选,代理模式入门一文有完整对照,这里不展开。

7.3 策略组:规则与节点之间的一层开关

规则命中后指向的往往不是具体节点,而是一个「策略组」。策略组把若干节点编成一组,再决定组内怎么选:select 手动选择,你在客户端首页点谁就走谁;url-test 自动测延迟,永远走最快的那个;fallback 按顺序做可用性检查,第一个挂了自动切到第二个。订阅里常见的「自动选择」「故障转移」,就是后两种的中文名。

理解了这一层,很多现象就有了答案:为什么客户端首页能点选节点——那是 select 组在等你拍板;为什么有时什么都没动线路却变了——那是 url-test 组按测速结果自动换了人。排查「走错节点」一类问题时,先在日志里看规则命中了哪个组,再到首页看这个组当前选中的是谁,两步就能定位。

第八章 · 配置常见问题

按出现频率排序,每条按「现象 → 处置顺序」写。更深的报错定位方法见日志排错一文;新手的高频疑问还汇总在新手十问

8.1 订阅更新失败

现象:点更新提示失败、超时或「无法解析」。处置顺序:① 把订阅链接粘到浏览器地址栏直接打开,看能否下载到一段文本——打不开说明链接失效或服务商侧的问题,去后台重置;② 换手机热点更新一次,排除本地网络对订阅域名的干扰;③ 校准系统时间,时间偏差过大会导致 https 证书校验失败;④ 客户端设置里切换「通过代理更新订阅 / 直连更新」再试;⑤ 都不行,打开客户端日志看报错行,按日志一文的方法定位。

8.2 端口被占用

现象:启动时报「端口被占用」或 bind 类错误。Windows 用第二章的 netstat 查;macOS 与 Linux 用:

lsof -i :7897

找到占用进程后二选一:结束它,或到客户端设置里把端口改成空闲值(789917890 都行)。改完端口把系统代理开关重新开关一次,让系统设置指向新端口。

8.3 系统代理开了,浏览器却不走代理

先查浏览器里的代理类扩展:代理切换类扩展会覆盖系统设置,它开着就以它为准。再看浏览器自身的代理设置:Firefox 默认「使用系统代理」,被改成「手动」就独立行动了。命令行工具本来就不归系统代理管,按 macOS、Linux 章的环境变量方法单独配。

8.4 开机不自启

客户端设置里勾「开机启动」之后,Windows 再到 任务管理器 → 启动 里确认条目是「已启用」;macOS 看 系统设置 → 通用 → 登录项。勾了仍不自启,多半是安全类软件拦截了自启项,把客户端加入白名单。

8.5 局域网设备共用代理

做法:客户端设置里打开「允许局域网连接(allow-lan)」,查本机局域网 IP(Windows 用 ipconfig,macOS、Linux 用 ip addr),其他设备的代理填这台机器的 IP 加端口。注意两点:防火墙要放行该端口;只在家庭这类可信网络开启,公共 Wi-Fi 下开放,等于把代理借给同一个网络里的所有人。

8.6 改坏配置文件,客户端起不来

手动编辑配置后客户端启动失败或界面空白,九成是 YAML 语法错误:缩进必须用空格、不能用 Tab,冒号后面要有一个空格。处置:用客户端自带的「恢复默认配置」或重新导入订阅覆盖;想保留自己的修改,就对照报错行号逐行改。改配置前留一份备份,是最便宜的事故保险。

8.7 日志在哪里看

每个客户端都有「日志」页,按 info、warning、error 分级过滤。排查问题的固定动作:复现故障 → 立刻看日志最后几行 → 拿报错关键词去对日志排错一文的对照表。配置语法错误、订阅解析失败、端口冲突这三类,占了新手报错的绝大多数。

8.8 节点正常,个别网站却打不开

现象:大部分网站都能开,个别站点一直转圈。这多数不是节点故障,而是该域名的流量没走对地方。处置顺序:① 打开客户端日志再访问一次,看这个域名命中了哪条规则、被分给了哪个策略——如果被 DIRECT 直连了,说明规则库没收录它,手动加一条域名规则指向代理即可;② 切到全局模式再试,能打开就坐实是分流问题,照 ① 补规则;全局下也打不开,则换个节点再测;③ 少数站点对 IP 归属地敏感,换一个落地在其他地区的节点,往往立刻恢复。

本页没覆盖到的名词(订阅、节点、策略组、混合端口……)到名词解释查;想快速跑通全流程的新手,回到使用指南按三步主线走一遍,再回来查具体平台的章节。