Clash 常見問題與故障排查
依問題發生的位置分段檢查:先確認客戶端、核心與設定之間的關係,再處理訂閱匯入、系統代理、TUN、規則分流與 DNS。每則回答都提供可執行的判斷順序。
基礎認識
先釐清介面、核心、設定、規則與出口之間的關係,後續排查才不會將訂閱問題誤判為客戶端故障。
Clash 客戶端、核心與設定檔分別負責什麼?
客戶端提供圖形介面、訂閱管理、系統代理開關與開機啟動等系統整合功能;mihomo 等核心負責建立連線、解析規則、處理 DNS 與轉送流量;YAML 設定檔則儲存節點、策略群組、規則與 DNS 參數。遇到問題時,應先判斷異常屬於介面操作、核心執行還是設定內容,避免反覆重新安裝仍無法解決。
訂閱連結、單一節點連結與 YAML 檔案有什麼差別?
訂閱連結通常由服務提供者產生,客戶端會透過該網址定期取得完整的節點與規則設定;單一節點連結只描述一個連線節點,不能直接取代完整的 Clash 設定;YAML 檔案則是可在本機匯入的完整設定。匯入前應確認客戶端入口要求的是訂閱 URL、節點連結還是本機設定檔,格式不符會導致解析失敗。
規則模式、全域模式與直連模式該怎麼選?
日常使用通常選擇規則模式,由設定中的規則決定流量走代理還是直連。全域模式會將大部分可接管的流量交給目前的全域策略,適合暫時確認某個節點能否存取目標網站。直連模式會繞過代理,可用來判斷故障是否由代理鏈路造成。排查完成後建議切回規則模式,避免不必要的流量全部經過同一出口。
Clash 的 mixed-port、HTTP 連接埠與 SOCKS 連接埠有什麼差別?
mixed-port 可在同一個連接埠接收 HTTP 與 SOCKS5 代理要求,適合多數桌面軟體手動填寫;port 僅提供 HTTP 代理;socks-port 僅提供 SOCKS5 代理。系統代理通常由客戶端自動寫入,不需要手動設定。若其他程式要連線至 Clash,應使用客戶端目前顯示的監聽位址與連接埠,並確認未被其他程式佔用。
策略群組與節點有什麼關係?
節點是具體的連線出口,策略群組則將多個節點或其他策略組合在一起,供規則引用。規則通常指向策略群組而非固定節點,因此切換策略群組中的選項即可改變某類流量的出口。若切換節點後網站仍經由原本的路徑,應檢查命中的規則最終指向哪個策略群組,並確認修改的是該群組,而非名稱相近的其他群組。
安裝設定
匯入成功不代表流量已被接管。訂閱格式、核心執行、系統權限與作業系統網路設定都需要分別確認。
Clash 訂閱連結匯入失敗時該檢查什麼?
先用瀏覽器確認訂閱網址仍可存取,並檢查複製時是否帶入空格、換行或結尾標點。接著確認客戶端是否支援該訂閱回傳的格式,以及系統時間是否準確。若網址能下載內容但客戶端顯示解析錯誤,通常是回傳內容不是 Clash YAML、設定縮排損壞或缺少必要欄位,此時應重新產生相容格式的訂閱。
訂閱提示已過期、失效,或回傳 401、403 時怎麼處理?
401 或 403 通常表示訂閱憑證無效、網址已重設、方案狀態變更,或伺服器限制了請求。不要只在客戶端中反覆重新整理,應先登入訂閱服務頁面確認帳號與訂閱狀態,再複製最新網址取代舊設定。若瀏覽器也無法存取,問題位於訂閱服務端;若瀏覽器可存取但客戶端失敗,再檢查客戶端網路、請求標頭相容性與系統時間。
開啟系統代理後,瀏覽器仍然直連怎麼辦?
先確認 Clash 核心正在執行,再查看作業系統的代理設定是否已寫入目前的 HTTP 或 mixed 連接埠。部分瀏覽器、下載工具與安全軟體會使用獨立代理設定或忽略系統代理,需要在程式內另外設定。也應排除代理連接埠被佔用、瀏覽器啟用了直連擴充功能,以及區域網路代理指令碼覆蓋系統設定等情況。
啟用 TUN 模式時顯示權限不足,該如何處理?
TUN 需要建立虛擬網卡、修改路由或安裝系統服務,因此通常需要管理員權限。Windows 可嘗試以管理員身分啟動客戶端,或重新安裝服務模式;macOS 需要在系統提示中允許網路延伸功能並輸入管理員憑證;Linux 則需確認程序具備建立 TUN 裝置與修改路由的權限。完成權限設定後,應完全退出客戶端再重新啟動。
Windows Store 應用程式無法使用 Clash,UWP 回環要怎麼設定?
部分 UWP 應用程式受應用程式容器的網路隔離影響,無法直接存取本機回環位址上的代理連接埠。可使用客戶端提供的 UWP 回環工具,解除確實需要代理之應用程式的回環限制,然後重新啟動該應用程式。不要一次勾選所有系統元件;若應用程式透過 TUN 已能正常連網,也不必重複設定回環,以免增加排查變數。
Clash 開機自動啟動後,為什麼沒有自動接管流量?
開機自動啟動只代表客戶端程序已啟動,不一定會同時啟動核心、啟用系統代理或恢復 TUN。應分別檢查客戶端自動啟動、核心自動執行、系統代理自動設定與 TUN 自動啟用選項。若剛登入系統時網路尚未就緒,可適度延後啟動;使用服務模式時也要確認服務狀態正常,並避免舊版客戶端同時啟動造成連接埠衝突。
使用技巧
節點切換、規則命中與 DNS 路徑都會影響存取結果。透過連線記錄與日誌,可以確認流量實際前往何處。
節點顯示逾時時,如何判斷是節點問題還是本機問題?
先連續測試同一份訂閱中的多個節點。若只有少數節點逾時,通常是節點維護、線路壅塞或連線參數失效;若所有節點同時逾時,應檢查本機網路、系統時間、防火牆、核心執行狀態與訂閱設定。延遲測試位址也可能暫時無法連線,因此還應嘗試實際開啟網頁,並查看記錄中的 DNS、握手或拒絕連線訊息。
規則沒有依預期分流,應該從哪裡檢查?
先在連線記錄或日誌中找到目標要求,確認實際匹配的網域、目標 IP、規則類型與策略群組。Clash 規則通常依由上而下的順序匹配,較寬泛的規則若放在前面,可能提前攔截流量。也要注意網域規則與 IP 規則的差異、嗅探結果、規則集是否更新,以及最終的 MATCH 規則指向哪個策略群組。
如何檢查 Clash 是否存在 DNS 洩漏?
先確認目前使用的是系統代理還是 TUN,因為系統代理不會自動接管所有程式的 DNS 查詢。接著檢查設定中的 dns.enable、監聽位址、模式、上游伺服器與規則策略,確保 DNS 要求沒有繞過預期路徑。測試時應關閉瀏覽器的安全 DNS,或將其設定為與目前方案一致,並結合核心日誌判斷查詢實際送往哪個上游伺服器。
更新訂閱會覆蓋手動選擇的節點與本機規則嗎?
是否保留節點選擇取決於客戶端的設定快取機制。多數客戶端會依策略群組名稱嘗試恢復上次選擇,但若策略群組重新命名或節點遭刪除,就無法繼續保留。直接編輯訂閱產生的 YAML 內容,通常會在下次更新時被覆蓋。本機自訂規則應放入客戶端支援的覆寫、擴充設定或指令碼功能中,並在更新後檢查合併順序。
如何讓區域網路中的其他裝置使用電腦上的 Clash?
需要在 Clash 中允許區域網路連線,並讓監聽位址涵蓋區域網路網卡,而不是只監聽 127.0.0.1。其他裝置應將代理伺服器填寫為執行 Clash 之電腦的區域網路 IP,並使用實際的 HTTP、SOCKS 或 mixed 連接埠。同時檢查作業系統防火牆是否允許該連接埠的輸入連線,且不要將管理介面直接暴露在不受信任的網路中。
故障排查
從基礎網路開始,逐步檢查 DNS、節點連線、路由接管與系統衝突。日誌中的錯誤類型比介面上的連線狀態更可靠。
Clash 顯示已連線,但所有網站都打不開怎麼辦?
先切換至直連模式確認基礎網路可用,再切換至全域模式,選擇確定可用的節點進行測試。若直連正常而全域模式失敗,請查看日誌中是否出現 DNS 失敗、拒絕連線、握手逾時或驗證錯誤。也應檢查系統代理連接埠是否與客戶端一致、策略群組是否選到失效節點,以及其他 VPN、防火牆或代理程式是否同時修改路由。
使用代理後出現 HTTPS 憑證錯誤,原因是什麼?
一般 Clash 轉送通常不會替換網站憑證。遇到憑證錯誤,應優先檢查系統時間與時區、瀏覽器憑證狀態、安全軟體的 HTTPS 掃描、機構網路中的中間代理,以及目標網站本身的憑證鏈。若只在啟用某個流量接管工具後出現,應逐一停用相關功能以定位來源,不要直接忽略瀏覽器的憑證警告。
啟用 TUN 後斷網、代理迴圈,或與其他 VPN 衝突怎麼辦?
先退出其他會建立虛擬網卡、修改預設路由或接管 DNS 的 VPN 與網路工具,再重新啟動 Clash。檢查 TUN 自動路由、嚴格路由、介面選擇與 DNS 劫持參數是否適合目前系統,並確認代理伺服器位址本身沒有再次被送入 TUN 而形成迴圈。若關閉 TUN 後系統代理可用,可逐項恢復 TUN 設定以找出衝突項目。
Android 鎖定螢幕後 Clash 斷線或被系統關閉,怎麼處理?
Android 裝置製造商的省電策略可能在鎖定螢幕後限制 VpnService 或清理背景程序。應允許客戶端在背景執行,將其加入電池最佳化白名單,並在系統的自動啟動、背景活動或工作鎖定設定中保留客戶端。也要確認通知權限未被關閉,因為持續運作的 VPN 前景服務通常需要常駐通知;修改後重新建立 VPN 連線,再測試鎖定螢幕狀態。
查看 Clash 日誌時,應重點關注哪些資訊?
先記錄問題發生的準確時間,再依該時間查找請求目標、命中規則、策略群組、實際節點與錯誤類型。DNS timeout 指向解析鏈路,connection refused 常見於目標連接埠或本機監聽異常,i/o timeout 多半與網路無法連線或回應過慢有關,authentication failed 則應核對節點憑證。排查時保留錯誤前後的連續日誌,比只截取單行更有價值。