ルールとネットワーク用語クイックリファレンス

Clash
用語集

クライアント、カーネル、プロキシプロトコルから始め、ルール振り分け、DNS、サブスクリプション設定、TUNによるトラフィック取り込みまで順に理解できます。各用語について、意味、登場する場所、設定時の注意点を説明します。

CATEGORY INDEX

設定の段階から用語を探す

用語は実際の利用手順に沿って分類しています。初めて設定する場合はカーネルとクライアントから読み始め、ルール、名前解決、トラフィック取り込みの問題では該当カテゴリへ直接移動できます。

01 / RUNTIME

カーネルとクライアント

クライアントは画面とシステム連携を担当し、プロキシカーネルは接続とトラフィック処理を担います。この2層を区別すると、更新、設定互換性、実行エラーがどこで発生したか判断しやすくなります。

Clash
CLASH ECOSYSTEM

Clashは、ルールマッチング、プロキシグループ、複数のプロキシプロトコルを中核とするネットワークプロキシの仕組みです。日常的にいうClashは、初期のカーネルを指す場合も、互換カーネルを基盤にしたGUIクライアント全般を指す場合もあります。

ドキュメントを読む際は、カーネル、設定形式、具体的なクライアントのどれを説明しているかを確認してください。名前が似ていても、画面、更新経路、対応機能が完全に同じとは限りません。

mihomo
CORE / CLASH META

mihomoはClash Metaから発展したプロキシカーネルで、一般的なClash設定構造に対応しつつ、より多くのプロトコル、ルール種別、DNSオプション、トラフィック取り込み機能を備えています。一部のクライアントでは設定画面にmihomoカーネルと表示されます。

機能が使えるかどうかは、クライアント画面にスイッチがあるかだけでなく、カーネルのバージョンと設定構文が対応しているかにも左右されます。古い設定を移行する際は、拡張フィールドとルールセットの記述を重点的に確認してください。

クライアント
GUI CLIENT

クライアントはプロキシカーネルの外側にあるGUIとシステム連携の層です。通常はサブスクリプションの読み込み、プロキシグループの切り替え、プロキシモードの変更、ログ確認、自動起動の制御を担います。Windows、macOS、Androidではシステムの取り込み方法が異なります。

クライアント自体はノードサービスではなく、利用可能なノードを自動生成するものでもありません。選ぶ際はOS、カーネルの種類、TUN対応、メンテナンス状況を確認しましょう。

プロキシカーネル
PROXY CORE

プロキシカーネルは設定を読み込み、プロキシ接続を確立し、DNS処理、ルール照合、トラフィック転送を実行します。GUIクライアントを閉じた後も動作するかは、カーネルプロセスやバックグラウンドサービスが稼働しているかによります。

ログに出るプロトコルハンドシェイク、ルールヒット、リスニングポートのエラーは、多くがカーネル層に起因します。画面は正常なのに接続できない場合は、カーネルの状態と実行ログを確認してください。

02 / PROTOCOL

プロキシプロトコル

プロトコルは、クライアントとプロキシサーバーが接続を確立する方法を決めます。プロトコル名、サーバーパラメータ、ローカルプロキシポートは別の層に属するため、設定の読み込み時に混同しないでください。

HTTPプロキシ
HTTP PROXY

HTTPプロキシは、アプリがローカルClashのリスニングポートへ接続する方法の一つです。ブラウザ、ターミナルツール、開発ソフトでよく使われます。HTTPSサイトでは通常、アプリがCONNECTメソッドでトンネルを確立し、その中で暗号化通信を行います。

これはアプリからローカルプロキシ入口までの接続方式を示すもので、リモートノードもHTTPプロトコルを使うという意味ではありません。システムプロキシを読み取るアプリや手動設定に対応したアプリだけが、この入口を自動的に利用します。

SOCKS5
SOCKS VERSION 5

SOCKS5は汎用プロキシプロトコルで、TCPベースのさまざまなアプリに接続転送を提供し、UDPにも拡張対応できます。Webリクエスト向けのプロキシ入口だけを使うより汎用性があります。

SOCKS5自体は、ローカルアプリとプロキシポート間のデータを暗号化しません。設定時は、ローカルのSOCKS5リスニングポートとサブスクリプション内のリモートノードのプロトコルを区別してください。

Shadowsocks
SS

Shadowsocksは暗号化通信を利用するプロキシプロトコルです。ノード設定には通常、サーバーアドレス、ポート、パスワード、暗号方式が含まれ、これらはサーバー側と一致していなければなりません。

読み込みに失敗したり接続がタイムアウトしたりする場合は、まずノードパラメータが揃っているか確認し、その後にローカルネットワークとサーバーへの到達性を調べます。対応する暗号方式はカーネルによって異なる場合があります。

Trojan
TLS-BASED PROXY

TrojanはTLSの通信特性を利用するプロキシプロトコルです。一般的な設定にはサーバーアドレス、ポート、パスワード、サーバー名が含まれます。証明書検証、システム時刻、名前解決はいずれも接続結果に影響します。

TLSハンドシェイクエラーが出ても、ノードを繰り返し切り替えるだけでは解決しません。ログでサーバー名、証明書チェーン、システム時刻、中間ネットワークによる干渉を確認してください。

03 / ROUTING

ルールとプロキシグループ

ルールは接続の種類を判定し、プロキシグループはその接続をどの出口から送るか決めます。振り分けの問題を調べるときは、ルールの順序、ヒット結果、プロキシグループの選択を順番に確認してください。

ルール振り分け
RULE ROUTING

ルール振り分けは、ドメイン、宛先IP、プロセス、ネットワーク種別、ルールセットなどに基づき、接続を指定したプロキシグループへ渡す処理です。どの通信をどの出口へ送るかを決めるもので、単なるプロキシのオン・オフではありません。

ルールは通常、上から順に照合され、有効なルールに一致すると後続の検索は行われません。範囲の広いルールを前方に置くと、後ろのより正確なルールが隠れることがあります。

プロキシグループ
PROXY-GROUP

プロキシグループはノード、直接接続、他のプロキシグループをまとめ、最終出口の選択方法を定義します。手動選択、自動速度測定、フェイルオーバー、負荷分散などが一般的です。

ルールがプロキシグループに一致しても、実際の接続先はグループ内の現在の選択に左右されます。特定サイトの経路が違う場合は、ルールがどのグループを指すかと、そのグループで何が選択されているかを確認しましょう。

DOMAIN-SUFFIX
DOMAIN RULE

DOMAIN-SUFFIXはドメインの末尾でリクエストを照合します。メインドメインにサフィックスルールを設定すると、通常は下位のサブドメインも対象になります。

Webサイトやサービスのドメイン単位の振り分けに適していますが、カーネルが接続に対応するドメインを取得できることが前提です。宛先IPしかなくドメイン情報がない場合、ドメインルールは一致しないことがあります。

IP-CIDR
ADDRESS RANGE

IP-CIDRはCIDR表記でIPv4アドレスの範囲を照合し、IPv6には通常、対応するIP-CIDR6ルールを使います。LANアドレス、固定サーバーのネットワーク、既知のサービス範囲に適しています。

ドメインを先に解決してから宛先IPを判定するルールでは、DNS検索が追加される場合があります。ネットワーク範囲を広くしすぎると、無関係な宛先まで同じポリシーに含まれます。

MATCH
FINAL FALLBACK

MATCHはルールリストの最終フォールバック項目です。前のルールに一致しなかった接続を受け取り、通常はリスト末尾に置いてプロキシ、直接接続、選択可能なプロキシグループへ渡します。

MATCHを途中に置くと、後続ルールが照合されません。未知の通信がどこへ向かうか調べるときは、まず最終フォールバックのポリシーを確認し、不足している具体的なルールを見直します。

04 / RESOLUTION

ネットワークとDNS

DNSはドメインをアドレスへ変換するだけでなく、ドメインルールの一致、接続先サーバーの選択、問い合わせが想定経路を通るかどうかにも影響します。

DNS
DOMAIN NAME SYSTEM

DNSはドメインを接続可能なIPアドレスへ変換します。ClashではシステムDNSを使うことも、設定でリゾルバー、フォールバック、ドメインごとの解決方式を指定することもできます。

Webページが開かない原因はノード障害とは限りません。名前解決の失敗、古い結果、想定したDNS経路に入っていないこともあります。切り分けでは、名前解決と宛先接続を別々に検証してください。

Fake-IP
ENHANCED DNS MODE

Fake-IPモードは、まずアプリに予約済みアドレスを返し、カーネル内部でそのアドレスと元のドメインの対応を保存します。アプリがそのアドレスへ接続すると、カーネルはドメインを復元して正確にドメインルールを適用できます。

名前解決と接続を一元的に取り込める一方、LAN機器、特殊なアプリ、実アドレスを必要とする場面ではフィルターリストへの追加が必要な場合があります。設定異常は、LANサービスの検出失敗や特定アプリだけ接続できない症状として現れることがあります。

Redir-Host
REAL-IP DNS MODE

Redir-Hostモードは通常、実際のDNS解決結果をアプリに返し、接続時にドメインと宛先アドレスを組み合わせて振り分けます。Fake-IPとの主な違いは、アプリが実際のアドレスを受け取る点です。

実IPを必要とする場面では分かりやすい方式ですが、ドメイン情報の保持やルール適用の結果は、システム、接続方式、スニッフィング設定の影響を受けます。モード変更後はDNSキャッシュとルールヒットを再確認してください。

DNSリーク
DNS PATH MISMATCH

DNSリークとは、一部のドメイン問い合わせが想定した解決経路を通らず、システムネットワーク、ブラウザ内蔵リゾルバー、別のDNSサービスで処理されることです。取り込み範囲が不完全、またはアプリが独自の名前解決を有効にしている可能性があります。

クライアントのDNS設定、システムプロキシとTUNの状態、ブラウザのセキュアDNS設定、IPv4とIPv6が異なる経路を使っていないかを確認します。ノードを替えるだけでは解決経路の問題は直せません。

GeoIP
IP GEOLOCATION

GeoIPはIPアドレスの所在地域に基づいてルールを判定します。特定地域のアドレスを直接接続や指定ポリシーへ送る用途で使われますが、データベースに依存し、各アドレスの物理的位置をリアルタイム検索するものではありません。

アドレスの帰属地域は変わることがあり、データベースにも誤差があります。地域ルールが想定どおりにならない場合はデータベースの更新日を確認し、ログで実際の宛先IPを確認してください。

遅延
LATENCY

遅延はクライアントが測定を開始してから応答を受け取るまでの時間で、通常はミリ秒で表示されます。クライアントの結果は特定の測定先、方法、その時点のネットワーク状態にのみ対応します。

低遅延だからといってダウンロード速度が高いとは限らず、ノードの安定性を単独で証明するものでもありません。経路を選ぶ際は、パケットロス、ハンドシェイク成功率、長時間接続の状態、対象サイトへの実際のアクセスも確認しましょう。

05 / CONFIG

サブスクリプションと設定

サブスクリプションURL、単一ノードのリンク、完全なYAMLファイルは異なる設定ソースです。読み込む前にデータ形式を確認すると、形式不一致や更新失敗を減らせます。

サブスクリプション
SUBSCRIPTION URL

サブスクリプションは、リモートURLからノード、プロキシグループ、ルール設定を取得して更新する方式です。クライアントは通常URLを保存し、手動操作またはスケジュールに従って設定を再ダウンロードします。

更新に失敗した場合は、URLが完全か、認証が必要か、ネットワークからアクセスできるか、返却内容が対応形式かを確認します。更新によって、サブスクリプション管理下にある現在の設定が上書きされることがあります。

ノード
PROXY NODE

ノードはプロキシカーネルがリモートサーバーへ接続するためのパラメータ一式です。通常、プロトコル、サーバーアドレス、ポート、認証情報、トランスポート設定を含みます。ノード名は表示用のラベルであり、回線品質を示すものではありません。

ノードの接続失敗は、パラメータの期限切れ、サーバーへの到達不能、プロトコル非互換、ローカルネットワークの制限などが原因です。ログで、名前解決、接続、ハンドシェイク、認証のどの段階で失敗したかを確認してください。

YAML
CONFIG FORMAT

YAMLはClashでよく使われる設定用テキスト形式で、インデントによってオブジェクトとリストの階層を表します。空白数、コロンの位置、リスト記号、文字列の引用符が解析結果に影響します。

編集時はタブではなくスペースを使い、同じ階層のインデントを統一してください。設定解析に失敗した場合は、エラー行の周辺でインデント、閉じていない引用符、フィールド名の綴りを確認します。

Proxy Provider
PROXY-PROVIDERS

Proxy Providerは、独立したファイルやリモートURLからノード群を読み込み、複数のプロキシグループで参照できるようにします。ノードの出所をメイン設定から分離でき、重複した管理を減らせます。

Providerには通常、取得元URL、更新間隔、キャッシュパス、ヘルスチェック設定が含まれます。読み込みに失敗した場合は、リモート内容の形式、キャッシュディレクトリの権限、プロキシグループが参照する名前の一致を確認してください。

06 / TRAFFIC CAPTURE

システムプロキシとTUN

システムプロキシはアプリが自発的にプロキシ設定を読み取る必要がありますが、TUNは仮想ネットワークインターフェース層からより多くの通信を取り込みます。対象範囲、権限、トラブルシューティング方法が異なります。

システムプロキシ
SYSTEM PROXY

システムプロキシは、OSのHTTP、HTTPS、SOCKSプロキシアドレスをClashのローカルリスニングポートへ向けます。ブラウザやシステム設定に従う多くのデスクトップアプリが、この設定で通信します。

システムプロキシを読み取らないアプリ、一部のゲーム、特定のコマンドラインツールは取り込まれない場合があります。クライアントを終了する前にシステムプロキシを元へ戻すと、停止したローカルポートを参照し続ける状態を避けられます。

TUNモード
VIRTUAL NETWORK INTERFACE

TUNモードは仮想ネットワークインターフェースを通じてシステム通信を取り込み、カーネルがルールに基づいて直接接続かプロキシかを決めます。システムプロキシに対応しないアプリ、HTTP以外の通信、より広範な取り込みが必要なアプリに適しています。

有効化には通常システム権限が必要で、他のVPN、仮想NIC、セキュリティソフト、ルーティング設定と競合することがあります。通信が切れた場合は、TUNデバイス、ルート設定、DNSの取り込みが成功しているかを確認してください。

Mixed Port
MIXED-PORT

Mixed PortはHTTPプロキシとSOCKS5プロキシの接続を同時に受け付けるローカルリスニングポートです。アプリは対応方式に応じて同じポートへ接続でき、複数のポートを覚える手間を減らせます。

これはローカルの入口にすぎず、通信が最終的にどのノードを通るかは決めません。ポートの競合、ファイアウォールによる待ち受けの阻止、アプリのアドレス入力ミスはいずれもローカルプロキシへの接続失敗を引き起こします。

ルーティングテーブル
ROUTING TABLE

ルーティングテーブルは、データパケットをどのネットワークインターフェースから、どの次の転送先へ送るかをOSが判断するためのルール集合です。TUNモードでは通常、対象通信を仮想インターフェースへ入れるためにルートを追加・変更します。

誤ったルートは、LANへの接続不能、転送ループ、すべての通信断を引き起こすことがあります。複数のVPNツールを同時に使う場合は、デフォルトルートを奪い合っていないか特に注意してください。

バイパスアドレス
BYPASS RANGE

バイパスアドレスは、プロキシのリスニングやTUN転送経路に入れない宛先範囲です。ループバックアドレス、LAN範囲、ゲートウェイ、必要なシステムサービスなどが該当し、適切に設定するとプリンター、ルーター管理画面、ローカル共有へアクセスできます。

バイパス範囲が広すぎると、本来振り分けるべき接続が直接外へ出ます。狭すぎるとLAN通信に影響します。変更後はローカル機器、公開Webサイト、対象アプリを分けてテストしてください。