CLASH FAQ
Clash 常见问题与故障排查
从配置是否加载、内核是否运行、请求是否命中规则三个层面逐项检查。问题按基础认知、安装配置、使用技巧和故障排查分类整理。
CHECK ORDER
先确定问题发生在哪一层
先做分层判断,再修改配置。一次改动多个选项会让日志失去对照价值。
BASICS
基础认知
先分清客户端、内核、订阅与规则各自负责的部分,避免把配置问题当成安装问题处理。
Clash、Mihomo 与图形客户端是什么关系?
Mihomo 是兼容 Clash 配置体系的代理内核,负责协议连接、DNS、规则匹配和流量转发;Clash Plus、Clash Verge Rev 等图形客户端负责导入配置、切换策略与管理内核。排查问题时应先确认故障发生在客户端界面、配置文件还是内核运行阶段。
规则模式、全局模式和直连模式有什么区别?
规则模式按 rules 中自上而下的匹配结果决定直连或代理,适合日常使用;全局模式把流量交给指定策略组,适合临时测试节点;直连模式不使用代理。切换模式后应重新访问目标地址,并在连接或日志页面确认新请求的实际去向。
订阅链接与配置文件有什么区别?
订阅链接是远程配置入口,客户端会通过该地址获取节点、策略组和规则;配置文件是下载到本地后供内核读取的 YAML 内容。修改本地文件不会同步回订阅服务,重新更新订阅还可能覆盖本地改动,因此长期覆写应使用客户端提供的覆写或合并功能。
Clash 是否会自动提供代理节点?
Clash 客户端和 Mihomo 内核不提供代理节点。使用前需要导入可用的订阅链接或自行编写包含 proxies、proxy-groups 与 rules 的配置文件。只有客户端安装成功但没有有效配置时,系统代理即使开启,也没有可供转发流量的代理出口。
为什么同一个网站会命中不同策略?
网页通常会同时请求主域名、静态资源域名、接口域名和第三方内容分发域名,这些请求可能分别命中不同规则。还要考虑域名解析后的 IP 规则和规则集更新结果。应在连接记录中按时间查看每个请求的 Host、命中规则与策略,而不是只检查地址栏里的域名。
INSTALLATION
安装配置
覆盖订阅导入、配置解析、系统许可和首次启动时最常遇到的安装配置问题。
订阅链接导入失败应该检查什么?
先用浏览器确认订阅地址仍能访问且没有过期,再检查复制时是否混入空格、换行或转义字符。随后确认系统时间准确、客户端具有联网权限,并暂时关闭会重复接管网络的其他代理工具。若返回内容是登录页或错误页,需要在订阅服务端重新取得有效地址。
订阅更新成功但节点列表没有变化怎么办?
先确认当前启用的配置就是刚更新的订阅,而不是同名的旧配置。查看更新时间与配置文件路径,手动重新加载配置后再检查代理组。如果客户端启用了本地覆写或配置合并,还要确认覆写规则没有删除新增节点,必要时暂时停用覆写并重新更新一次。
YAML 配置提示解析错误如何定位?
优先检查报错行及其上一行,常见原因包括缩进层级不一致、冒号后缺少空格、列表项缺少短横线、Tab 与空格混用,以及包含特殊字符的名称没有正确引用。YAML 缩进只能表达层级,不能随意对齐;修改后应先执行客户端的配置检查,再重新加载内核。
Windows 安装后被系统安全功能拦截怎么办?
先确认安装包来自本站下载页列出的客户端渠道,再查看 Windows 安全中心给出的具体文件名、发布者与拦截原因。企业设备还可能受应用控制策略限制,需要由设备管理员允许安装。不要通过关闭整套安全防护来处理单个文件,应针对明确的安装包和来源作判断。
macOS 提示应用无法打开或没有网络扩展权限怎么办?
在系统设置的隐私与安全性页面查看是否有待确认的应用许可,并按客户端提示批准网络扩展或 VPN 配置。首次启用 TUN 时通常还需要管理员授权。授权后完全退出并重新打开客户端;如果应用位于临时挂载目录,应先拖入应用程序目录再运行。
USAGE
使用技巧
通过连接记录、规则顺序与运行配置判断流量去向,并控制局域网共享和配置改动范围。
如何判断某个请求实际走了哪个节点?
打开客户端的连接或日志页面,清空旧记录后重新访问目标地址,再按域名筛选新连接。重点查看命中的规则、策略组、最终节点与连接类型。策略组名称只代表选择入口,真正的出口以最终节点字段为准;测试期间不要同时运行其他会修改系统代理的工具。
自定义规则写了以后为什么没有命中?
Clash 规则按配置文件中的顺序自上而下匹配,目标请求可能已经被前面的规则或规则集截获。把更具体的 DOMAIN、DOMAIN-SUFFIX 或 IP-CIDR 规则放在宽泛规则之前,并确认规则引用的策略组确实存在。保存后还要重新加载配置,再通过日志核对命中结果。
Fake-IP 模式下局域网设备或应用异常怎么办?
先确认异常是否只在 Fake-IP 模式出现,再把局域网域名、打印机域名或不兼容应用使用的域名加入 fake-ip-filter。局域网地址还应由私有地址规则直接连接。修改后清理系统 DNS 缓存并重启相关应用;不要把范围过宽的域名全部排除,否则会削弱域名规则的匹配效果。
如何让局域网其他设备使用电脑上的 Clash?
在配置中启用 allow-lan,确认 mixed-port 或对应的 HTTP、SOCKS 端口正在监听局域网地址,并在系统防火墙中只放行所需端口。其他设备把代理服务器填写为电脑的局域网 IP 和该端口。建议仅在可信网络使用,并确认路由器没有启用客户端隔离。
修改配置后需要重启客户端吗?
规则、策略组和大部分 DNS 配置通常在重新加载配置后生效,不必重启整个系统。涉及 TUN 驱动、网络接口、监听端口或权限的修改,可能需要重启内核或客户端。判断是否生效应查看当前运行配置与启动日志,不能只根据编辑器中的文件内容推断。
TROUBLESHOOTING
故障排查
针对节点超时、系统代理失效、TUN 权限、UWP 回环和证书提示给出固定检查顺序。
节点测试显示超时应该怎样排查?
先切换两个以上节点,区分单节点故障与整体网络问题;再确认订阅没有过期、本机时间准确、当前网络可以完成 DNS 解析。关闭重复运行的代理或 VPN 后重新测试。如果所有节点都超时,检查内核日志中的握手、证书、DNS 或连接拒绝信息,再按错误类型处理。
系统代理已经开启但浏览器仍然直连怎么办?
先在系统网络设置中确认代理地址与端口已被写入,并核对端口是否与客户端当前监听端口一致。浏览器扩展、企业策略和手动代理设置可能覆盖系统设置,应暂时停用后复测。还要确认内核正在运行;系统代理只负责把请求送到本地端口,不能替代内核运行。
TUN 模式启动失败或反复要求权限怎么办?
Windows 上应检查服务组件是否安装并以管理员权限完成首次配置,macOS 与 Linux 则要确认网络扩展、管理员授权或相关能力已经批准。随后检查是否有其他 VPN 占用虚拟网卡,并查看日志中的设备创建错误。权限处理完成后重启内核,不要反复快速切换 TUN 开关。
Microsoft Store 或 UWP 应用无法使用系统代理怎么办?
部分 UWP 应用默认不能访问本机回环代理,需要在客户端的 UWP 回环工具中勾选对应应用并保存。完成后彻底关闭该应用再重新启动,同时确认系统代理端口仍在监听。若设备受组织策略管理,回环豁免可能被限制,应查看系统策略而不是重复修改 Clash 规则。
开启 Clash 后部分网站提示证书错误怎么办?
普通系统代理和 TUN 转发不会要求替换网站证书。先检查系统时间、浏览器证书提示中的签发者,以及是否同时启用了 HTTPS 解密、安全软件流量检查或其他代理工具。关闭重复的网络接管组件后复测;如果只在某个节点出现,应停止使用该节点并检查其传输配置。