Clash是什么?机场、订阅与节点关系新手必读

Clash 不只是一个简单的代理软件,机场、订阅链接、节点和分流规则共同构成了完整的使用链路。本文从零解释这些概念的关系,并提供客户端下载、订阅选择和安全避坑建议,帮助第一次接触 Clash 的用户建立清晰认知。

Clash 是什么:先分清客户端、内核与配置

Clash 不是一个“自带网络资源”的万能加速器,而是一套负责接收流量、匹配规则、选择出口并转发连接的代理工具。它本身通常不会自动提供可用节点,也不会因为安装完成就拥有某个国家或地区的网络出口。第一次接触时,最重要的认知是:客户端、内核、配置、订阅和节点分别承担不同职责,缺少其中一环,使用链路就无法完整工作。

客户端是用户直接操作的图形界面,例如 Clash Verge、Clash Verge Rev、Clash for Windows、ClashX、Clash for Android 等。它负责显示配置、节点、代理模式、日志和连接开关,并把你的操作传递给后台内核。内核才是实际处理代理协议、DNS、TUN 和规则匹配的程序。当前新配置通常围绕 Clash Meta / mihomo 内核编写,原版 Clash 已经停止维护,遇到新协议或新字段时应优先确认客户端内置的内核类型。

配置文件是一份 YAML 文本,里面可能包含代理节点、代理组、规则、DNS 和端口等内容。订阅链接下载到的通常就是一份由服务商动态生成的配置,也可能是一个包含多个节点的订阅集合,由客户端转换后使用。配置并不等于节点本身:配置是描述“如何连接和如何分流”的数据,节点则是其中一个具体的远程代理出口。

概念它负责什么新手可以怎样理解
客户端提供界面、导入配置、控制内核你看到并点击的应用
内核处理协议、规则、DNS 与流量转发应用背后的执行引擎
配置保存节点、策略组和分流规则代理运行说明书
节点提供一个远程连接入口与出口地址实际可选择的线路
订阅批量提供并更新配置或节点信息自动获取线路的链接
机场提供节点、流量与订阅管理服务节点服务商,不是 Clash 客户端

机场、订阅链接与节点是什么关系

“机场”是用户对代理服务商的俗称。服务商一般负责维护服务器、部署不同代理协议、分配流量额度、建立套餐和账户系统,然后通过网站后台向用户提供一个或多个订阅地址。Clash 只是读取这些信息并执行连接,两者不是同一家公司、同一个软件或同一种服务。

购买套餐后,服务商通常会给出一个订阅链接。它看起来往往是一串较长的 HTTPS 地址,其中包含账户标识或访问令牌。客户端访问该地址后,服务商返回节点列表和相关参数,客户端再把它们显示成可选择的节点或策略组。订阅更新时,服务商可以增加、删除或调整节点,用户通常不需要逐条手工修改配置。

一个订阅里可能有几十个节点,也可能只有少量节点。每个节点对应一个具体的服务器入口、协议类型、端口、加密参数和传输设置,例如某个地区的 Trojan、VMess、Shadowsocks、VLESS 或 Hysteria2 出站。节点名称中的“地区”“倍率”“专线”等文字只是服务商的标记,不能单凭名称判断真实速度、稳定性或隐私水平。

订阅链接与节点列表也不是永久不变的。链接可能过期、被重置、达到访问限制,服务商也可能调整订阅格式。客户端能更新订阅,并不代表每个节点都能连接;下载配置只说明订阅地址可访问,最终还要通过连接测试、延迟测试和实际网页访问来判断线路是否可用。

订阅链接就是访问凭据

订阅链接通常包含令牌,拿到链接的人可能可以读取你的节点并消耗套餐流量。不要把完整链接截图、转发到群聊或粘贴到公开文档。怀疑泄露时,应在服务商后台重置订阅链接,再删除客户端中的旧配置并导入新链接。

从购买到使用:一条完整的 Clash 链路

第一次使用可以把过程拆成六步。不要把“安装客户端”和“购买订阅”混成一件事,也不要因为节点列表出现就默认所有应用已经走代理。每一步解决的问题不同,按顺序操作更容易定位故障。

  1. 在本站前往下载,根据系统选择仍在维护、支持 mihomo 或 Clash Meta 内核的客户端。安装包应与系统架构和版本匹配,首次启动时按提示授予 VPN、系统代理或特权助手权限。
  2. 了解服务商的套餐说明,确认流量额度、有效期、同时在线设备数、支持协议和退款规则。不要只看节点数量,节点越多不等于速度越快,大量失效节点反而会增加选择和排查成本。
  3. 复制服务商提供的订阅链接,在客户端的“配置”“Profiles”或类似页面中选择从 URL 导入。链接必须完整复制,不要在前后增加空格,也不要把网页中的普通登录地址误当成订阅地址。
  4. 下载完成后选中这份配置使其生效。只有配置被激活,节点、策略组和规则才会参与后续连接;仅仅把订阅添加到列表中,并不代表它已经运行。
  5. 先选择一个节点或自动选择策略组,再打开系统代理。日常建议使用“规则”模式,让规则决定哪些连接直连、哪些连接使用代理;“全局”模式适合短时间排查分流问题。
  6. 打开一个普通网页和一个需要代理的目标进行对照,同时查看客户端日志。若浏览器可用但命令行、游戏或其他软件无效,说明这些程序可能不遵守系统代理,需要使用 TUN 模式或单独设置 HTTP/SOCKS5 代理。

常见本地代理端口包括混合端口、HTTP 端口和 SOCKS5 端口,实际数值以客户端当前配置为准,不能机械套用某个教程中的端口。以 mihomo 配置为例,下面的写法只是说明本地监听概念,不是任何服务商的订阅内容:

mixed-port: 7890
allow-lan: false
mode: rule

mixed-port 可以让支持 HTTP 或 SOCKS5 的应用使用同一个入口;allow-lan: false 表示默认不向局域网其他设备开放,更适合个人电脑。若把 allow-lan 改为 true,还必须考虑监听地址、防火墙和访问控制,否则同一局域网内的其他设备可能直接使用你的代理端口。

节点、策略组与分流规则如何配合

节点是具体出口,策略组是对多个节点的进一步组织。订阅导入后,你可能看到“自动选择”“故障转移”“手动选择”等策略组。手动选择允许你指定某个节点;自动测速组会按照延迟或健康检查结果选择线路;故障转移组通常在当前线路不可用时尝试其他节点。策略组名称由配置提供,不同订阅的命名和行为可能完全不同。

分流规则决定一次连接最终使用哪个策略组。规则通常按从上到下的顺序匹配,第一条命中后就停止继续检查。例如,局域网地址可以指向 DIRECT,国内域名可以直连,其他请求则交给名为 PROXY 的策略组。这里的 DIRECT 不是节点,而是本地网络直接连接;REJECT 表示拒绝连接;策略组名称则代表一组可供选择的代理出口。

  • 规则模式:按照配置内的规则分流,通常是日常使用的默认选择,可以减少不必要的节点流量。
  • 全局模式:所有进入 Clash 的连接都交给当前代理组,适合验证节点或临时访问必须全程代理的服务。
  • 直连模式:不使用代理出口,适合与规则模式进行对照测试,也可以快速判断问题是否来自代理链路。
  • TUN 模式:通过虚拟网卡接管更多系统流量,可覆盖不遵守系统代理的应用,但需要额外权限,并可能影响局域网、游戏和部分 VPN 软件。

如果某个网页打不开,不要立即更换十几个节点。先查看日志中的命中规则和策略组,确认请求是否进入了预期出口;再临时切换全局模式进行对照。规则模式失败而全局模式成功,问题更可能在规则、DNS 或策略组选择;两种模式都失败,则应检查节点状态、订阅有效期、系统时间和当前网络。

节点数量不是质量指标

节点多只能说明配置里有更多选项,不能直接证明服务稳定。评价线路时应综合观察高峰期延迟、丢包、速度、流量倍率、可用协议、地区覆盖和服务商的维护响应,不要只依据节点名称或一次测速结果。

订阅选择:新手应该重点看什么

选择订阅服务时,先根据自己的用途确定需求,再比较套餐。只需要偶尔浏览网页和查资料,通常不需要高倍率或超大流量套餐;经常观看高清视频、下载大型文件或多设备同时使用,则应关注月流量、重置周期和带宽限制。对于办公、学习等持续场景,稳定性往往比短时间峰值速度更重要。

考察项目需要确认的内容容易忽略的风险
套餐流量总额度、重置日期、超额后处理方式不同节点倍率可能消耗不同数量的流量
设备数量同时在线设备数与账号共享规则多设备并用可能触发限制
节点区域常用地区、线路类型和高峰期表现标注地区不一定代表实际出口位置
协议支持客户端内核是否支持对应节点协议旧内核可能无法识别新协议
更新机制订阅有效期、更新频率和重置方式订阅失效后节点会整体消失或全部报错
售后与规则服务条款、退款条件和故障通知渠道只宣传低价和节点数量的服务风险更高

还要留意所谓“免费订阅”。免费节点的来源、稳定性和数据处理方式通常难以验证,配置文件可能被植入异常规则,也可能在高峰期完全不可用。不要把邮箱、账号密码、支付信息或工作文件交给不可信的代理页面,也不要在代理客户端中导入来源不明的脚本和远程规则集。

安全避坑:代理可用不代表环境可信

Clash 负责转发连接,但它不会替用户审核服务商,也不会自动判断订阅是否安全。导入配置前应先确认来源,查看配置中是否存在陌生的远程规则、脚本、外部控制器或过度开放的局域网监听。配置里的节点密码和订阅令牌都属于敏感信息,不要直接发给别人排查。

  • 不要安装来路不明的修改版客户端。优先通过可信下载页面获取客户端,安装后检查应用名称、系统权限和内核信息,避免把账号凭据交给未知程序。
  • 不要公开订阅链接。订阅链接泄露后,他人可能读取节点并消耗流量。即使链接被打码,只要令牌仍可辨认,也不应继续公开使用。
  • 不要把代理当作匿名工具。服务商可能看到连接时间、流量和部分元数据;HTTPS 保护网页内容,但不能抹去所有网络活动记录。敏感账号仍应启用独立密码和双重验证。
  • 不要随意开启局域网共享。allow-lan: true 和宽泛的监听地址会扩大暴露面。只有确实需要让手机或其他设备使用时才开启,并配合防火墙和可信网络。
  • 不要忽视 DNS 与 TUN 的边界。系统代理主要覆盖遵守代理设置的应用,DNS、UDP 和部分系统服务可能仍然直连。需要整机接管时,应了解 TUN 的权限、DNS 劫持和局域网兼容性。

配置文件不是“普通文本”

YAML 配置中可能包含远程规则集、脚本、外部控制接口和节点凭据。不要直接运行陌生人发来的完整配置,也不要为了修复一个报错而复制无法理解的命令。优先备份原配置,逐项修改并通过客户端日志确认变化。

第一次出问题:按链路定位而不是盲目换节点

Clash 的故障可以按“客户端 → 配置 → 节点 → 模式 → 规则 → DNS → 目标应用”这条链路逐层排查。客户端打不开,先检查系统版本和权限;订阅更新失败,检查链接、网络、系统时间和服务商状态;节点全部不可用,检查配置是否过期、内核是否支持协议以及账户是否还有流量。

  1. 先确认客户端正在运行,当前配置已经选中,系统代理或 TUN 开关状态与预期一致。
  2. 在节点列表中手动选择一个线路,不要一开始就依赖自动选择组,避免测速结果和策略组逻辑增加变量。
  3. 观察日志里的请求目标、命中规则和最终策略组,确认请求没有被错误地指向 DIRECTREJECT
  4. 切换规则与全局模式做对照。只有规则模式失败时,重点检查规则顺序、DNS 和策略组;全局模式也失败时,重点检查节点与基础连接。
  5. 如果只有某个应用失败,确认它是否支持系统代理,是否启用了独立 DNS、QUIC 或自带 VPN,必要时使用 TUN 或单独填写本地代理端口。

当订阅更新成功但节点全部显示错误时,常见原因包括订阅已被重置、服务商调整协议、客户端内核过旧、系统时间不准确或当前网络无法访问节点域名。不要把“配置能下载”误认为“节点一定可用”:前者只验证了订阅接口,后者还需要完成节点握手、认证和数据转发。

一张图式认知:把五个词记住

可以用一句话概括完整链路:机场提供服务,订阅链接把服务端的配置带给客户端,配置中包含多个节点和策略组,Clash 内核按照分流规则处理进入的流量,最终由选中的节点完成代理连接。客户端只是操作入口,订阅不是节点本身,节点也不是规则;把这些概念分开,后续学习 DNS、TUN、规则集和策略组就不会混乱。

新手最稳妥的起点是选择支持 mihomo 的客户端,导入可信来源的订阅,先用规则模式验证浏览器访问,再逐步了解节点测速、DNS 和 TUN。遇到问题时保留配置备份,一次只改一个变量,同时结合日志和实际连接结果判断。这样既能建立正确的技术认知,也能减少因公开凭据、盲目安装修改版或随意套用配置而产生的安全风险。

开始前先准备客户端

先按平台获取合适的 Clash 客户端,再按照导入订阅、选择模式和验证连接的顺序操作。

下载Clash