Clash
術語表
從客戶端、核心與代理協定開始,逐步理解規則分流、DNS、訂閱設定與 TUN 流量接管。每個詞條說明其定義、使用位置,以及設定時需要留意的界線。
依設定階段定位概念
術語依照實際使用順序分組。初次設定可從核心與客戶端開始閱讀;排查規則、解析或接管問題時,則可直接跳至對應分類。
核心與客戶端
客戶端負責介面與系統整合,代理核心負責連線與流量處理。區分這兩個層次,有助於判斷更新、設定相容性與執行錯誤究竟發生在哪一層。
- Clash
-
CLASH ECOSYSTEM
Clash 是一套以規則比對、策略組與多種代理協定支援為核心的網路代理工具體系。日常所說的 Clash 可能指早期核心,也可能泛指以相容核心打造的圖形客戶端。
閱讀文件時,應先確認上下文是在討論核心、設定格式,還是某個特定客戶端。名稱相近不代表介面、更新管道與支援功能完全相同。
- mihomo
-
CORE / CLASH META
mihomo 是由 Clash Meta 延續發展而來的代理核心,相容於常見的 Clash 設定結構,並增加更多協定、規則類型、DNS 選項與流量接管能力。部分客戶端會在設定頁直接標示 mihomo 核心。
某項功能能否使用,不只取決於客戶端介面是否提供開關,也取決於核心版本與設定語法是否支援。遷移舊設定時,應特別檢查擴充欄位與規則集寫法。
- 客戶端
-
GUI CLIENT
客戶端是代理核心外部的圖形介面與系統整合層,通常負責匯入訂閱、切換策略組、修改代理模式、查看記錄與控制開機啟動。Windows、macOS 與 Android 客戶端的系統接管方式可能不同。
客戶端本身不等於節點服務,也不會自動產生可用節點。選擇客戶端時,應綜合考量作業系統、核心類型、TUN 支援與維護狀態。
- 代理核心
-
PROXY CORE
代理核心負責讀取設定、建立代理連線、執行 DNS 處理、比對規則並轉送流量。圖形客戶端關閉後是否仍會運作,取決於核心程序與背景服務是否持續執行。
記錄中的協定交握、規則命中與監聽連接埠錯誤,大多來自核心層。遇到客戶端介面正常但連線失敗時,應同時檢查核心狀態與執行記錄。
代理協定
協定決定客戶端如何與代理伺服器建立連線。協定名稱、伺服器參數與本機代理連接埠屬於不同層次,匯入設定時不應混為一談。
- HTTP 代理
-
HTTP PROXY
HTTP 代理是應用程式連線至本機 Clash 監聽連接埠的一種方式,常見於瀏覽器、終端機工具與開發軟體。對於 HTTPS 網站,應用程式通常會透過 CONNECT 方法建立通道,再在通道中完成加密通訊。
它描述的是應用程式到本機代理入口的連線方式,不代表遠端節點也使用 HTTP 協定。只有會讀取系統代理或支援手動代理設定的應用程式,才會主動使用這個入口。
- SOCKS5
-
SOCKS VERSION 5
SOCKS5 是一種通用代理協定,可為多種以 TCP 為基礎的應用程式提供連線轉送,並可擴充支援 UDP。相較於只面向網頁請求的代理入口,它通常更具通用性。
SOCKS5 本身不負責加密本機應用程式與代理連接埠之間的資料。設定軟體時,必須區分本機 SOCKS5 監聽連接埠與訂閱中遠端節點使用的協定。
- Shadowsocks
-
SS
Shadowsocks 是一種採用加密傳輸的代理協定。節點設定通常包含伺服器位址、連接埠、密碼與加密方式,這些欄位必須與伺服器端一致。
匯入失敗或連線逾時時,應先確認節點參數是否完整,再檢查本機網路與伺服器是否可連線。不同核心支援的加密方式範圍可能有所差異。
- Trojan
-
TLS-BASED PROXY
Trojan 是依靠 TLS 傳輸特徵運作的代理協定,常見設定包括伺服器位址、連接埠、密碼與伺服器名稱。憑證驗證、系統時間與網域解析都會影響連線結果。
遇到 TLS 交握錯誤時,不應只是不斷切換節點。應結合記錄檢查伺服器名稱、憑證鏈、系統時間,以及中間網路是否干擾連線。
規則與策略組
規則負責判斷連線屬於哪一類,策略組負責決定這類連線從哪個出口離開。排查分流問題時,應依序檢查規則順序、命中結果與策略組選擇。
- 進階分流
-
RULE ROUTING
規則分流是依據網域、目標 IP、程序、網路類型或規則集,將不同連線交給指定策略組的過程。它處理的是哪些流量使用哪個出口,而不只是控制代理開關。
規則通常由上至下進行比對,連線命中一條有效規則後便不再繼續向下查找。範圍過寬的規則若放得太前面,可能遮蔽後方更精確的規則。
- 策略組
-
PROXY-GROUP
策略組會集合節點、直連出口或其他策略,並定義如何選擇最終出口。常見類型包括手動選擇、自動測速、故障轉移與負載分配。
規則命中策略組後,實際連線仍取決於組內目前的選項。某個網站走錯線路時,除了檢查規則指向哪個群組,也要確認該群組目前選中了什麼。
- DOMAIN-SUFFIX
-
DOMAIN RULE
DOMAIN-SUFFIX 依網域後綴比對請求。例如為某個主網域設定後綴規則時,通常也能涵蓋其下層子網域。
這類規則適合依網站或服務網域進行分流,但前提是核心能取得連線對應的網域。只有目標 IP 而沒有網域資訊時,網域規則可能無法命中。
- IP-CIDR
-
ADDRESS RANGE
IP-CIDR 使用 CIDR 表示法比對一段 IPv4 位址,IPv6 通常使用對應的 IP-CIDR6 規則。它適合處理區域網路位址、固定伺服器網段或已知服務位址範圍。
當規則需要先解析網域再判斷目標 IP 時,可能會增加 DNS 查詢流程。網段範圍設定過大,也容易把無關目標納入同一策略。
- MATCH
-
FINAL FALLBACK
MATCH 是規則清單的最終備援項目,用來接收未被前面規則命中的連線。它通常放在規則末尾,並指向代理、直連或某個可選擇的策略組。
如果 MATCH 放在中間,後續規則將沒有比對機會。分析未知流量的去向時,可以先查看最終備援策略,再回頭確認是否缺少更精確的規則。
網路與 DNS
DNS 不只負責將網域轉換為位址,也會影響網域規則能否命中、目標伺服器如何選擇,以及查詢是否沿預期路徑送出。
- DNS
-
DOMAIN NAME SYSTEM
DNS 會將網域轉換為可連線的 IP 位址。Clash 可以使用系統 DNS,也能透過設定指定解析器、備用解析器與不同網域的解析策略。
網頁無法開啟不一定是代理節點故障,也可能是解析失敗、結果過期,或請求未進入預期的 DNS 路徑。排查時應分別驗證網域解析與目標連線。
- Fake-IP
-
ENHANCED DNS MODE
Fake-IP 模式會先向應用程式回傳保留位址,並在核心內部保存該位址與原始網域的映射。應用程式隨後連線至此位址時,核心便能還原網域並準確執行網域規則。
這種模式有利於統一接管解析與連線,但部分區域網路裝置、特殊應用程式或依賴真實位址的情境,可能需要加入過濾清單。設定異常時,常見表現是區域網路服務探索失敗或個別應用程式無法連線。
- Redir-Host
-
REAL-IP DNS MODE
Redir-Host 模式通常會向應用程式回傳實際 DNS 解析結果,再於連線階段結合網域與目標位址執行分流。它與 Fake-IP 的主要差異,在於應用程式取得的是實際位址。
這種方式對依賴真實 IP 的情境更直觀,但網域資訊的保留與規則比對效果,會受到系統、連線方式及嗅探設定影響。切換模式後,應重新測試 DNS 快取與規則命中情況。
- DNS 洩漏
-
DNS PATH MISMATCH
DNS 洩漏是指部分網域查詢未沿預期的解析路徑送出,而是交由系統網路、瀏覽器內建解析器或其他 DNS 服務處理。這通常反映接管範圍不完整,或應用程式自行啟用了獨立解析機制。
排查時應檢查客戶端 DNS 設定、系統代理與 TUN 狀態、瀏覽器安全 DNS 設定,以及 IPv4、IPv6 是否使用不同路徑。單純更換節點通常無法修正解析路徑問題。
- GeoIP
-
IP GEOLOCATION
GeoIP 依 IP 位址所屬地區進行規則比對,常見用途是將特定地區的位址交給直連或指定策略。它依賴本機或遠端資料庫,並非即時查詢每個位址的實際地理位置。
位址歸屬可能變動,資料庫也可能存在誤差。遇到地區規則判斷不如預期時,應檢查資料庫更新時間,並透過記錄確認實際目標 IP。
- 延遲
-
LATENCY
延遲是從客戶端發起探測到收到回應所需的時間,通常以毫秒表示。客戶端顯示的結果只對應特定測試位址、測試方法與當下的網路狀態。
低延遲不等於下載速度快,也不能單獨證明節點穩定。選擇線路時,還應觀察封包遺失、交握成功率、持續連線表現與目標網站的實際存取情況。
訂閱與設定
訂閱網址、單一節點連結與完整 YAML 檔案是不同的設定來源。匯入前先確認資料類型,可以減少格式不相容與更新失敗。
- 訂閱
-
SUBSCRIPTION URL
訂閱是透過遠端網址取得節點、策略組與規則設定更新的方式。客戶端通常會儲存訂閱網址,並依手動操作或排程工作重新下載設定。
訂閱更新失敗時,應檢查網址是否完整、是否需要驗證、網路是否可存取,以及回傳內容是否屬於客戶端支援的格式。更新訂閱可能會覆寫目前設定中由訂閱管理的部分。
- 節點
-
PROXY NODE
節點是一組供代理核心連線至遠端伺服器的參數,通常包括協定、伺服器位址、連接埠、驗證資訊與傳輸選項。節點名稱只是顯示標籤,不代表線路品質。
節點連線失敗可能源於參數過期、伺服器無法連線、協定不相容或本機網路限制。應結合核心記錄判斷失敗發生在解析、連線、交握還是驗證階段。
- YAML
-
CONFIG FORMAT
YAML 是 Clash 常用的設定文字格式,使用縮排表示物件與清單層級。空格數量、冒號位置、清單符號與字串引號都會影響解析結果。
編輯時應使用空格而非定位字元,並保持同一層級的縮排一致。客戶端提示設定解析失敗時,可從錯誤行附近檢查縮排、未閉合引號與欄位拼寫。
- Proxy Provider
-
PROXY-PROVIDERS
Proxy Provider 用於從獨立檔案或遠端網址載入一組節點,再供多個策略組引用。它可以拆分節點來源與主要設定,減少重複維護。
Provider 通常包含來源網址、更新間隔、快取路徑與健康檢查設定。載入失敗時,應檢查遠端內容格式、快取目錄權限,以及策略組引用的名稱是否一致。
系統代理與 TUN
系統代理依賴應用程式主動讀取代理設定,TUN 則從虛擬網路介面層接管更多流量。兩者的適用範圍、權限要求與排查方法都不同。
- 系統代理
-
SYSTEM PROXY
系統代理會將作業系統中的 HTTP、HTTPS 或 SOCKS 代理位址,指向 Clash 的本機監聽連接埠。瀏覽器與多數遵循系統設定的桌面應用程式,會據此傳送流量。
不讀取系統代理的應用程式、部分遊戲與某些命令列工具可能不會被接管。關閉客戶端前恢復系統代理狀態,可避免系統繼續指向已停止監聽的本機連接埠。
- TUN 模式
-
VIRTUAL NETWORK INTERFACE
TUN 模式透過虛擬網路介面接管系統流量,再由核心依規則決定直連或代理。它適合不支援系統代理、使用非 HTTP 流量,或需要更完整接管範圍的應用程式。
啟用時通常需要系統權限,也可能與其他 VPN、虛擬網卡、安全軟體或路由設定發生衝突。排查斷網問題時,應先確認 TUN 裝置、路由寫入與 DNS 接管是否成功。
- Mixed Port
-
MIXED-PORT
Mixed Port 是同時接受 HTTP 代理與 SOCKS5 代理連線的本機監聽連接埠。應用程式可依自身支援方式連線至同一個連接埠,減少分別記憶多個連接埠的需要。
它只是本機入口,不決定流量最終使用哪個節點。連接埠遭其他程式佔用、防火牆阻止監聽,或應用程式填入錯誤位址時,都會導致連線本機代理失敗。
- 路由表
-
ROUTING TABLE
路由表是作業系統用來判斷封包應經由哪個網路介面、傳送至哪個下一跳的規則集合。TUN 模式通常需要新增或調整路由,讓目標流量進入虛擬介面。
錯誤路由可能造成區域網路無法連線、迴圈轉送或所有連線中斷。多個 VPN 工具同時執行時,應特別留意它們是否正在爭用預設路由。
- 繞過位址
-
BYPASS RANGE
繞過位址是不進入代理監聽或 TUN 轉送路徑的目標範圍,常見內容包括回送位址、區域網路網段、閘道與必要的系統服務。合理設定可維持印表機、路由器管理介面與本機共用資源的存取。
繞過範圍過大,會讓原本應分流的連線直接離開;範圍過小,則可能影響區域網路通訊。修改後應分別測試本機裝置、公共網站與目標應用程式。