Clash 全平台安裝設定大全

本頁是站內的系統查閱手冊,按 Windows、macOS、Android、iOS、Linux 分章,每章走同一條主線:下載安裝包 → 安裝 → 匯入訂閱 → 系統代理或 TUN → 該平台特有的坑。只想快速跑通第一次連線的,先看使用指南的三步主線;本頁留在手邊,遇到具體平台的問題按章查閱。

共 8 章 · 涵蓋 5 個平台 · 用戶端清單與下載頁一致 · 全平台首推 Clash Plus

第一章 · 開始之前:通用準備工作

不管用哪個平台,有三件事是共通的:拿到訂閱地址、認識連接埠、選對用戶端。先把這三件事辦好,後面每一章都會順很多。老規矩:先講做法,原因穿插在做法裡說。

1.1 準備訂閱地址

訂閱地址(也叫訂閱連結)是一條以 https:// 開頭的網址,用戶端定期存取它,拉回來一份節點清單加分流規則。它由服務商提供,一般在服務商後台的「訂閱」頁面複製;如果同時列出 Clash、Surge、Shadowrocket 等多個格式,選 Clash 或 mihomo 那一個。

做法只有兩步:登入服務商後台複製訂閱連結;把它貼到用戶端的訂閱輸入框(各平台輸入框的位置見後面各章)。訂閱連結裡通常帶一段 token 參數,誰拿到這條連結誰就能用這份套餐,效果等同於帳號密碼。

訂閱連結即憑證

不要把訂閱連結發給任何人,也不要讓它出現在截圖、群組聊天和論壇貼文裡。懷疑洩漏就到服務商後台重設訂閱,舊連結立即作廢。本頁範例裡的 token=xxxx 是假值,實際操作請貼上自己的完整連結。

1.2 認識常用連接埠

Clash 接管流量的方式,是在本機 127.0.0.1 上開幾個連接埠,讓系統或應用程式把流量發過來,再由核心按規則轉發。所以「連接埠」是安裝後最先要認識的概念。常見預設連接埠如下(不同用戶端預設值不同,以各自設定頁顯示為準):

連接埠類型用途
7890HTTP 代理Clash 經典預設,接收網頁代理流量
7891SOCKS5 代理經典預設,接收 SOCKS 協定的流量
7897混合連接埠Clash Verge Rev 預設,同時相容 HTTP 與 SOCKS
9090外部控制器本機管理介面,用戶端介面靠它與核心通訊

安裝完成後的第一件事:打開用戶端設定頁,找到「連接埠 / Port」一項,記下實際連接埠號。後面無論是給某個應用程式手動配代理,還是排查「連接埠被占用」,都要用到這個數字。所謂「系統代理」開關,本質就是把作業系統的代理伺服器寫成 127.0.0.1 加這個連接埠。

1.3 選對用戶端

五個平台的用戶端清單與下載頁完全一致:全平台首推 Clash Plus,各平台另有備選,已停止維護的舊用戶端只作歸檔。拿不準選哪個,先看用戶端對比一頁的結論;確定之後到下載頁按平台取包,對應入口如下:

平台首推備選入口
WindowsClash PlusClash Verge Rev / FlClash / Clash Nyanpasudownload.html#windows
macOSClash PlusClash Verge Rev / FlClash(ClashX Meta 已停止維護)download.html#macos
AndroidClash PlusClash Meta for Android / FlClash / Surfboarddownload.html#android
iOSClash Plus(App Store)download.html#ios
LinuxClash Verge RevFlClash(伺服器直接用 mihomo 核心)download.html#linux

第二章 · Windows 安裝設定

2.1 下載與安裝

做法:打開下載頁 Windows 區,第一張卡片是首推的 Clash Plus,點「下載安裝包」取得 .exe 安裝程式,系統要求 Windows 10 及以上、64 位元。雙擊執行,按向導一路下一步,安裝路徑保持預設即可。

首次啟動時,Windows 安全中心可能彈出視窗問「是否允許此應用程式存取網路」,把私人、公用網路都勾上並允許——用戶端要連線拉訂閱,也要在本機開連接埠,攔了就兩樣都做不成。

安裝包來源

只從本站下載頁或用戶端官網取得安裝包。來歷不明的「整合版」「優化版」可能被植入惡意程式碼;代理用戶端會經手幾乎全部上網流量,來源必須乾淨。

2.2 匯入訂閱

  1. 打開訂閱管理Clash Plus 在主介面左側「訂閱」;Clash Verge Rev 同樣叫「訂閱」,進入後點「新增」。
  2. 貼上訂閱連結名稱欄取一個能認出的名字(比如服務商名稱),URL 欄貼上第一章複製的訂閱連結,儲存。
  3. 更新訂閱點訂閱卡片上的重新整理按鈕,用戶端開始拉取節點與規則,清單裡出現節點即成功。順手把自動更新間隔設為 24 小時。
  4. 選擇節點並測延遲到「代理」頁,在策略群組裡選一個節點,點閃電圖示做延遲測試。優先挑延遲低且多次測試都穩定的;「自動選擇」策略群組會按延遲自動挑,新手可直接用它。

2.3 開啟系統代理

做法:主介面找到「系統代理」開關,打開,沒有第三步。原因:開關打開後,用戶端把 Windows 的代理設定(設定 → 網路和網際網路 → 代理)寫為 127.0.0.1:7897 這類本機位址,所有遵循系統代理的應用程式——Edge、Chrome 和多數辦公軟體——流量自動交給 Clash 轉發。

驗證:瀏覽器打開一個查出口 IP 的網站,顯示的位址變成節點所在地,連線就算通了。更完整的驗證流程(測延遲、排除「假通」)見部落格的首次連線教學

2.4 TUN 模式(虛擬網卡)

系統代理有一個盲區:不理會系統代理設定的應用程式(部分遊戲、命令列工具、UWP 應用程式)不會被接管。TUN 模式的做法是建一張虛擬網卡,把整機流量從網路層導進 Clash,跟應用程式配不配合無關。

做法:設定裡打開「TUN 模式 / 虛擬網卡」,首次會提示安裝網卡驅動程式,並要求以系統管理員身分執行用戶端,照提示授權即可。之後整機流量都走 Clash。

TUN 與系統代理二選一即可。日常瀏覽、辦公開系統代理就夠;要接管遊戲或命令列時再開 TUN。兩個同時開容易互相搶流量,出問題時先關掉其中一個再排查。

2.5 Windows 平台特有的坑

  • UWP 應用程式連不上。Windows 市集應用程式(UWP)預設禁止存取 127.0.0.1,系統代理對它們無效。用戶端一般自帶「UWP 回送解鎖」工具,勾選目標應用程式解除限制;或者直接開 TUN 模式整體繞過。
  • 連接埠被占用。啟動時報連接埠占用或 bind 失敗,說明連接埠被別的程式占了。兩條命令查出占用行程:
netstat -ano | findstr :7897
tasklist | findstr "PID 編號"

要麼結束占用行程,要麼到設定裡把連接埠改成空閒值(如 7899),系統代理會跟隨新連接埠。更多排查順序見第八章。

  • 開機不自動啟動。設定裡勾選「開機啟動」,需要的話再勾「靜默啟動 / 最小化到工作列」,開機後代理自動就緒,不用每次手動開。

第三章 · macOS 安裝設定

3.1 下載與安裝

下載頁 macOS 區:首推 Clash Plus,備選 Clash Verge Rev、FlClash;ClashX Meta 已停止維護,僅作歸檔參考,新機器不建議再裝。下載前先確認晶片:點左上角蘋果選單 →「關於這台 Mac」,晶片一欄是 Apple M 系列就選 arm64 包,是 Intel 就選 x64 包,選錯了直接打不開。

安裝:下載取得 .dmg,雙擊掛載,把應用程式拖進「應用程式」資料夾。首次打開如果提示「無法驗證開發者」,到 系統設定 → 隱私權與安全性 裡找到對應提示,點「仍要打開」。這是 macOS 對非 App Store 應用程式的常規攔截,不代表軟體有問題。

3.2 匯入訂閱與系統代理

匯入:打開用戶端找到訂閱管理(Verge 系在「訂閱」頁;ClashX 系在功能表列圖示 →「設定」→「託管設定」→「管理」),新增遠端設定,貼上訂閱連結,更新。節點出現後到代理頁選節點、測延遲,邏輯與 Windows 相同。

開啟系統代理:勾選「設為系統代理」。原理與 Windows 一樣:用戶端把 macOS 的網頁代理(HTTP)與安全網頁代理(HTTPS)指向 127.0.0.1 加連接埠,可以在 系統設定 → 網路 → 詳細資訊 → 代理 裡看到寫入結果;取消勾選時用戶端負責把它清掉。

3.3 增強模式與 TUN

macOS 上不同用戶端叫法不同:ClashX 系叫「增強模式」,Verge 系叫「TUN 模式」,本質都是虛擬網卡整機接管。首次開啟會要求安裝一個輔助工具並輸入登入密碼授權,之後的行為與 Windows 的 TUN 一致。日常只開系統代理即可,遇到不走代理的應用程式再開它。

3.4 macOS 平台特有的坑

  • 密碼彈窗多。安裝輔助工具、修改系統代理都會觸發授權彈窗,屬正常流程,輸入登入密碼即可。
  • 功能表列找不到圖示。瀏海螢幕機型的功能表列位置緊張,圖示可能被擠掉;退出幾個不常用的常駐圖示,或用功能表列管理工具調整。
  • 睡眠喚醒後代理異常。偶發系統代理狀態遺失,把系統代理開關關掉再打開,或重新啟動用戶端即可恢復。
  • 終端機不走系統代理。macOS 的系統代理只管圖形介面應用程式,git、curl、brew 這類命令列工具要手動指定。臨時生效:
export http_proxy=http://127.0.0.1:7897
export https_proxy=http://127.0.0.1:7897
export all_proxy=socks5://127.0.0.1:7891

寫進 ~/.zshrc 可長期生效;連接埠號換成自己用戶端設定頁裡的實際值。

第四章 · Android 安裝設定

4.1 下載與安裝

下載頁 Android 區:首推 Clash Plus,備選 Clash Meta for Android、FlClash、Surfboard。下載 APK 後點擊打開,系統會提示「禁止安裝未知來源應用程式」,按提示跳轉設定,僅對目前這個瀏覽器或檔案管理器授權一次即可,不要打開全域的「允許所有來源」。

架構選擇:近幾年的手機基本都是 arm64,直接選 arm64 包;裝不上或裝後閃退的舊裝置,再換 arm 或 universal 包。

4.2 匯入訂閱與啟動

做法:打開用戶端進「設定」頁,點加號選「從 URL 匯入」,貼上訂閱連結,儲存並選中這份設定。回到主介面點啟動按鈕,系統彈出「連線請求」對話框,問是否允許建立 VPN 連線,點確定。

原因:Android 不允許一般應用程式直接改寫系統代理,所以 Clash 在 Android 上統一走系統的 VPNService 介面——系統把整機流量交給用戶端處理,效果相當於桌面端的 TUN 模式。啟動成功後,狀態列出現鑰匙圖示,通知列有常駐項目,要停代理就從通知列點停止。

4.3 分應用程式代理與後台保活

分應用程式代理。在「存取控制 / 分應用程式代理」裡勾選哪些應用程式走代理、哪些直連。常見做法是常用台灣本地應用程式直連、其餘走代理,既省節點流量,也減少銀行類應用程式的異常風控。

後台保活。這是 Android 特有的功課:部分廠牌客製化系統普遍激進清理後台,代理行程被砍就表現為「鎖螢幕一會兒就斷」。固定三步:系統設定裡把用戶端的電池最佳化關掉;自動啟動管理裡允許自動啟動;多工介面給用戶端卡片加鎖。

私人 DNS。如果系統開了「私人 DNS(Private DNS)」並指向不可用的伺服器,會與代理的 DNS 解析打架,表現為節點正常但網頁打不開。把它設為「關閉」或「自動」即可。

第五章 · iOS 安裝設定

5.1 從 App Store 安裝

iOS 上首推 Clash Plus,直接從 App Store 安裝:打開下載頁 iOS 區點商店連結跳轉過去,或在 App Store 裡搜尋。用戶端官網是 clashplus.io,更新日誌與使用公告以官網為準。

原因順帶一提:iOS 的代理用戶端都以系統「網路擴充功能」的形式運作,安裝後第一次啟動會要求新增 VPN 設定,這是所有同類應用程式的統一形態,不是某個應用程式額外索取權限。

5.2 匯入訂閱與連線

做法:打開 Clash Plus,進入設定 / 訂閱頁,新增訂閱,貼上連結,更新拉取節點。回到首頁在策略群組裡選好節點,打開頂部的連線開關;首次連線時系統彈出「新增 VPN 設定」,點允許並用面容 ID 或鎖屏密碼確認。狀態列出現 VPN 角標,即已連線。

建議順手打開「隨需連線(On Demand)」:Wi-Fi 與行動網路切換、鎖屏喚醒之後自動重連,不用反覆手動開關。

5.3 iOS 平台特有的坑

  • VPN 設定互相取代。iOS 同一時間只允許一個 VPN 設定處於啟用狀態。裝了多個代理類應用程式時,開這個就會頂掉那個;連不上時先到 設定 → 一般 → VPN 與裝置管理 裡確認目前啟用的是哪一個。
  • 切換網路短暫斷流。Wi-Fi 與行動網路切換的瞬間連線會重建,屬正常現象,等幾秒自癒,不用反覆開關。
  • 背景重整。系統設定裡允許用戶端「背景 App 重新整理」,長連線保持得更穩。

第六章 · Linux 安裝設定

Linux 分兩種用法:桌面環境用圖形用戶端,伺服器、軟路由直接跑 mihomo 核心。這一章分開講,前半是桌面,後半是伺服器。

6.1 桌面圖形用戶端

下載頁 Linux 區推薦 Clash Verge Rev(提供 .deb 與 .rpm),FlClash(提供 .deb)備選。按發行版選包:Debian、Ubuntu 及其衍生版用 .deb;Fedora、openSUSE 系用 .rpm。

Debian 系安裝(檔名以實際下載到的為準):

sudo dpkg -i clash-verge-rev_amd64.deb
sudo apt -f install

第二行的作用:dpkg 本身不解決依賴關係,報依賴錯誤時用 apt 自動補齊。Fedora 系:

sudo dnf install ./clash-verge-rev.x86_64.rpm

6.2 匯入訂閱與系統代理

訂閱匯入與桌面版一致:訂閱頁新增連結、更新、選節點、測延遲,這裡不重複展開。

系統代理開關在 GNOME 桌面下會寫入 設定 → 網路 → 網路代理;但 KDE、動態視窗管理器或精簡桌面裡,這個開關可能寫不進去。兩種兜底辦法:其一,手動到桌面環境的網路設定裡,把 HTTP、HTTPS、SOCKS 代理都填 127.0.0.1 與對應連接埠;其二,給 shell 設定環境變數,對命令列工具直接生效:

export http_proxy=http://127.0.0.1:7897
export https_proxy=http://127.0.0.1:7897
export all_proxy=socks5://127.0.0.1:7891

寫進 ~/.bashrc~/.zshrc 長期生效。圖形介面應用程式走系統代理,命令列走環境變數,兩條路互不干擾。

6.3 伺服器場景:直接跑 mihomo 核心

沒有圖形介面的伺服器、軟路由,直接用核心。下載頁「核心」區按架構取包:x86 伺服器取 linux amd64,樹莓派、ARM 盒子取 arm64 或 armv7。做法分四步:

  1. 放置可執行檔解壓縮下載到的壓縮包,把 mihomo 放到 /usr/local/bin/,並加執行權限(chmod +x)。
  2. 準備設定目錄建立 /etc/mihomo,把訂閱內容儲存為 config.yaml:
sudo mkdir -p /etc/mihomo
curl -L "https://example.com/sub?token=xxxx" -o /tmp/config.yaml
sudo mv /tmp/config.yaml /etc/mihomo/config.yaml

範例連結是假值,換成自己的訂閱連結;服務商提供的 Clash 訂閱,本身就是一份完整的 mihomo 設定。

  1. 核對關鍵設定項打開 config.yaml,確認這幾項符合預期:
mixed-port: 7897        # 本機代理入口
allow-lan: false        # 是否允許區域網路裝置接入
mode: rule              # 規則模式
log-level: info
external-controller: 127.0.0.1:9090   # 管理介面,只綁本機
  1. 用 systemd 託管新建 /etc/systemd/system/mihomo.service
[Unit]
Description=mihomo proxy service
After=network-online.target
Wants=network-online.target

[Service]
ExecStart=/usr/local/bin/mihomo -d /etc/mihomo
Restart=on-failure
LimitNOFILE=1048576

[Install]
WantedBy=multi-user.target

然後啟用並追蹤日誌:

sudo systemctl daemon-reload
sudo systemctl enable --now mihomo
journalctl -u mihomo -f

以後更新訂閱,重新執行第 2 步的 curl 再 systemctl restart mihomo 即可;要自動化就寫一條 crontab 每天拉一次。

6.4 Linux 平台特有的坑

  • 架構選錯。ARM 機器跑 amd64 二進位檔,直接報 Exec format error。先 uname -m 看架構(x86_64、aarch64、armv7l)再選包。
  • 區域網路共享預設關閉。allow-lan 預設 false;要共享給同網裝置就改 true,同時在防火牆放行連接埠,並且只在可信網路這麼做。
  • 管理介面別暴露。external-controller 一定綁 127.0.0.1;綁成 0.0.0.0 又沒設 secret,等於把代理控制權公開。
  • GeoIP / GeoSite 資料庫。核心分流依賴這兩份資料,桌面用戶端一般自動更新;手動更新與自訂來源的寫法見部落格 GeoIP 與 GeoSite 一文

第七章 · 系統代理、TUN 與規則分流

前幾章反覆出現「系統代理」和「TUN」,這一章把三種接管方式放在一起對照,再講流量進入 Clash 之後規則分流是怎麼判定的。原理懂了,排查問題時才知道該往哪兒看。

7.1 三種接管方式對照

接管方式覆蓋範圍所需權限典型場景
系統代理遵循系統代理設定的圖形介面應用程式一般使用者日常瀏覽、辦公
TUN 虛擬網卡整機 TCP/UDP 流量系統管理員 / root遊戲、命令列、UWP、不服從系統代理的應用程式
應用程式內手動指定單個應用程式終端機、開發工具、下載器

選擇原則一句話:能用系統代理就不開 TUN,能單應用程式指定就不動全域。接管範圍越小,出問題時的排查面越小;這也是前面各章都把系統代理放在 TUN 前面講的原因。

7.2 規則分流的判定順序

流量進入 Clash 後,按設定檔裡 rules 清單從上往下逐條比對:命中第一條就按它指定的策略走,後面的不再看;全部不命中,走最後的 MATCH 兜底。典型寫法:

rules:
  - GEOSITE,private,DIRECT      # 私有位址直連
  - GEOIP,CN,DIRECT             # 中國大陸 IP 直連
  - GEOSITE,gfw,PROXY           # 被干擾的網站走代理
  - MATCH,PROXY                 # 其餘全部走代理

順序本身就是策略:直連規則放前面,代理規則放後面,MATCH 永遠在最後。GEOSITE 按網域資料庫比對,GEOIP 按 IP 歸屬地比對;兩份資料庫的更新方法見部落格專文。DIRECT 是直連,PROXY 交給選中的節點,REJECT 直接攔掉(常用於去廣告規則)。

用戶端介面上的「規則 / 全域 / 直連」三個模式,作用是對這套規則的總體開關:規則模式按上面的清單判定;全域模式無視規則、全部走選定節點;直連模式全部 DIRECT。三者怎麼選,代理模式入門一文有完整對照,這裡不展開。

7.3 策略群組:規則與節點之間的一層開關

規則命中後指向的往往不是具體節點,而是一個「策略群組」。策略群組把若干節點編成一組,再決定組內怎麼選:select 手動選擇,你在用戶端首頁點誰就走誰;url-test 自動測延遲,永遠走最快的那個;fallback 按順序做可用性檢查,第一個掛了自動切到第二個。訂閱裡常見的「自動選擇」「故障轉移」,就是後兩種的中文名稱。

理解了這一層,很多現象就有了答案:為什麼用戶端首頁能點選節點——那是 select 群組在等你拍板;為什麼有時什麼都沒動線路卻變了——那是 url-test 群組按測速結果自動換了人。排查「走錯節點」一類問題時,先在日誌裡看規則命中了哪個群組,再到首頁看這個群組目前選中的是誰,兩步就能定位。

第八章 · 設定常見問題

按出現頻率排序,每條按「現象 → 處置順序」寫。更深的錯誤定位方法見日誌排錯一文;新手的高頻疑問還匯總在新手十問

8.1 訂閱更新失敗

現象:點更新提示失敗、逾時或「無法解析」。處置順序:① 把訂閱連結貼到瀏覽器網址列直接打開,看能否下載到一段文字——打不開說明連結失效或服務商端的問題,去後台重設;② 換手機熱點更新一次,排除本地網路對訂閱網域的干擾;③ 校準系統時間,時間偏差過大會導致 https 憑證驗證失敗;④ 用戶端設定裡切換「透過代理更新訂閱 / 直連更新」再試;⑤ 都不行,打開用戶端日誌看錯誤行,按日誌一文的方法定位。

8.2 連接埠被占用

現象:啟動時報「連接埠被占用」或 bind 類錯誤。Windows 用第二章的 netstat 查;macOS 與 Linux 用:

lsof -i :7897

找到占用行程後二選一:結束它,或到用戶端設定裡把連接埠改成空閒值(789917890 都行)。改完連接埠把系統代理開關重新開關一次,讓系統設定指向新連接埠。

8.3 系統代理開了,瀏覽器卻不走代理

先查瀏覽器裡的代理類擴充功能:代理切換類擴充功能會覆蓋系統設定,它開著就以它為準。再看瀏覽器自身的代理設定:Firefox 預設「使用系統代理」,被改成「手動」就獨立行動了。命令列工具本來就不歸系統代理管,按 macOS、Linux 章的環境變數方法單獨設定。

8.4 開機不自動啟動

用戶端設定裡勾「開機啟動」之後,Windows 再到 工作管理員 → 啟動 裡確認項目是「已啟用」;macOS 看 系統設定 → 一般 → 登入項目。勾了仍不自動啟動,多半是安全類軟體攔截了自動啟動項,把用戶端加入白名單。

8.5 區域網路裝置共用代理

做法:用戶端設定裡打開「允許區域網路連線(allow-lan)」,查本機區域網路 IP(Windows 用 ipconfig,macOS、Linux 用 ip addr),其他裝置的代理填這台機器的 IP 加連接埠。注意兩點:防火牆要放行該連接埠;只在家庭這類可信網路開啟,公共 Wi-Fi 下開放,等於把代理借給同一個網路裡的所有人。

8.6 改壞設定檔,用戶端起不來

手動編輯設定後用戶端啟動失敗或介面空白,九成是 YAML 語法錯誤:縮排必須用空格、不能用 Tab,冒號後面要有一個空格。處置:用用戶端自帶的「恢復預設設定」或重新匯入訂閱覆蓋;想保留自己的修改,就對照錯誤行號逐行改。改設定前留一份備份,是最便宜的事故保險。

8.7 日誌在哪裡看

每個用戶端都有「日誌」頁,按 info、warning、error 分級過濾。排查問題的固定動作:重現故障 → 立刻看日誌最後幾行 → 拿錯誤關鍵字去對日誌排錯一文的對照表。設定語法錯誤、訂閱解析失敗、連接埠衝突這三類,占了新手錯誤的絕大多數。

8.8 節點正常,個別網站卻打不開

現象:大部分網站都能開,個別站點一直轉圈。這多數不是節點故障,而是該網域的流量沒走對地方。處置順序:① 打開用戶端日誌再存取一次,看這個網域命中了哪條規則、被分給了哪個策略——如果被 DIRECT 直連了,說明規則庫沒收錄它,手動加一條網域規則指向代理即可;② 切到全域模式再試,能打開就坐實是分流問題,照 ① 補規則;全域下也打不開,則換個節點再測;③ 少數站點對 IP 歸屬地敏感,換一個落地在其他地區的節點,往往立刻恢復。

本頁沒涵蓋到的名詞(訂閱、節點、策略群組、混合連接埠……)到名詞解釋查;想快速跑通全流程的新手,回到使用指南按三步主線走一遍,再回來查具體平台的章節。