Clash 首次安裝與初始設定:跨平台通用步驟與常見問題
整理五個平台通用的首次安裝流程:安裝檔選擇、啟動權限、訂閱匯入與模式確認,並列出權限、連接埠與系統代理這三類最常見的初始設定問題。
安裝前先分清客戶端與內核
Clash 的圖形客戶端與內核是兩層不同的東西。客戶端負責介面、訂閱管理與系統代理開關,內核負責解析設定、比對規則、把流量轉送出去。原版 Clash 內核已經停止維護,目前主流客戶端預設內建 mihomo 內核(Clash Meta),協定支援、規則類型與 TUN 實作都以 mihomo 為準。
選擇安裝檔時先確認兩件事:客戶端是否內建內核(內建就不必另外下載內核檔案);內核版本是否支援你要用的入站方式。同一台機器不要同時執行兩個代理客戶端,它們會互搶 7890 連接埠與系統代理設定,典型症狀是「開關顯示已開啟,但流量不走代理」。
| 平台 | 常見安裝檔類型 | 首次啟動要處理的權限 |
|---|---|---|
| Windows | .exe 安裝檔 / 免安裝版 zip | 防火牆提示;TUN 需要管理員權限,通常安裝一次服務模式即可解決 |
| macOS | .dmg(依晶片架構分 Apple 晶片 / Intel) | Gatekeeper 放行;TUN 需安裝一次特權輔助工具,並在系統設定中允許 |
| Android | .apk(主流裝置選 arm64) | 「安裝未知應用程式」;系統 VPN 授權對話框;關閉電池最佳化 |
| iOS | App Store | 新增 VPN 設定時的系統確認 |
| Linux | .deb / .rpm / AppImage | 安裝套件需要 root;TUN 需要 CAP_NET_ADMIN 或以 root 執行 |
通用安裝順序:安裝 → 授權 → 匯入訂閱 → 確認模式
各平台介面不盡相同,但順序是同一套。照下面五個步驟走,中間任何一步沒出現預期結果就先停下來解決,不要往後跳。
選擇安裝檔
Windows 選 .exe;macOS 先確認晶片架構再下載對應的 dmg;Android 選 arm64 的 apk;Linux 依發行版選 deb 或 rpm。下載頁每個平台卡片下方都標示了適用的系統版本與架構。
安裝並處理首次啟動的權限要求
Windows 的防火牆提示與提權、macOS 的「仍要打開」與特權輔助工具、Android 的 VPN 授權、iOS 的 VPN 設定確認,都在這一步完成。曾被拒絕的權限不會自動再跳出來,只能到系統設定裡手動補上。
匯入訂閱
打開「訂閱」或「設定檔」頁,新增一筆,貼上訂閱連結後點更新,等設定下載完成。
選擇節點並確認模式
在「代理」頁展開策略組選一個節點;在「設定」頁把模式確認為「規則」,首次設定不要用「全域」。
開啟系統代理或 TUN
兩者先開一個:桌面端先用系統代理驗證,確認能上網後再切到 TUN。同時開啟會讓後續排查分不清問題出在哪一層。
Windows:服務模式決定 TUN 能否免提權
改系統代理只需要寫入目前使用者的登錄檔,一般權限就夠;TUN 模式要建立虛擬網卡,必須有管理員權限。多數客戶端提供「服務模式」開關:安裝一次系統服務,之後啟動就不必每次都提權。跳過這一步,TUN 開關點開後會立刻彈回,內核日誌裡能看到與權限相關的錯誤行。
macOS:先通過 Gatekeeper,再放行特權輔助工具
從 dmg 拖進「應用程式」後首次打開,如果提示「無法打開,因為無法驗證開發者」,到「系統設定」→「隱私權與安全性」,在頁面底部找到被阻擋的項目點「仍要打開」。啟用 TUN 時客戶端會要求安裝一次特權輔助工具(部分版本走系統網路擴充功能),需要輸入密碼確認,並在「系統設定」→「一般」→「登入項目與擴充功能」裡把對應項目打開,否則開關顯示已開啟,流量仍走直連。
Android 與 iOS:VPN 授權只彈一次,背景執行要另外設定
Android 側載 apk 前,先在「設定」→「應用程式」→「特殊應用程式權限」→「安裝未知應用程式」裡放行安裝來源;第一次點連線會彈出系統 VPN 授權對話框,勾選信任並確定。之後到電池設定裡把客戶端設為不受限制,否則螢幕關閉後行程會被系統回收,症狀是每隔幾分鐘斷線一次。
iOS 從 App Store 安裝後,首次連線會彈出「加入 VPN 設定」的系統確認,用鎖定畫面密碼或生物辨識通過。這一步被拒絕,設定裡的 VPN 項目不會產生,開關會立刻彈回,需要到「設定」→「一般」→「VPN 與裝置管理」裡檢查是否有殘留項目。
Linux:安裝用 root,TUN 用 capability
deb 用 sudo dpkg -i,rpm 用 sudo rpm -ivh;AppImage 先 chmod +x 再執行。TUN 模式要建立虛擬網卡,直接給執行檔授予網路管理能力,比每次用 root 啟動更省事:
sudo setcap cap_net_admin+ep /usr/local/bin/mihomo
注意重新安裝或升級執行檔後 capability 會遺失,需要再執行一次;用 systemd 常駐的話,也可以在 unit 裡直接指定以 root 執行。
訂閱匯入與模式確認
匯入動作本身只有三步:複製訂閱連結 → 打開客戶端「訂閱」/「設定檔」頁 → 新增並貼上連結 → 點更新。設定檔下載成功後,節點會出現在「代理」頁的策略組裡。
卡在這一步的通常是下面三種情況:
- 連結被截斷。訂閱連結很長,從聊天軟體複製時容易少掉字元。貼上後檢查結尾,或者直接用客戶端的「從剪貼簿匯入」。
- 更新時出現 TLS 或憑證錯誤。先看系統時間是否準確,時間偏差過大會導致憑證驗證失敗。
- 更新成功但沒有節點。看內核日誌裡的具體錯誤,常見原因是訂閱回傳的不是 Clash 格式的 YAML,而是 base64 編碼的節點清單。
模式確認同樣重要。客戶端一般提供「規則」「全域」「直連」三個選項,首次設定保持「規則」,由內核依 rules 段由上而下比對;需要驗證節點本身是否可用時,暫時切到「全域」測一次,測完再切回「規則」。
下面這段是客戶端圖形介面裡實際改動的欄位,可用來對照檢查生效值:
mixed-port: 7890
mode: rule
log-level: info
external-controller: 127.0.0.1:9090
dns:
enable: true
enhanced-mode: fake-ip
fake-ip-range: 198.18.0.1/16
tun:
enable: true
stack: mixed
auto-route: true
auto-detect-interface: true
mixed-port 同時接受 HTTP 與 SOCKS5 請求,瀏覽器代理外掛填 127.0.0.1:7890 即可;external-controller 是面板與外部控制的監聽位址,保持 127.0.0.1 不要改。
三類最容易踩到的初始設定問題
權限類:TUN 開關打開又彈回去
基本上只有三種原因——Windows 沒安裝服務模式、macOS 的特權輔助工具或網路擴充功能沒在系統設定裡放行、Linux 缺少 CAP_NET_ADMIN。判斷方法很直接:看內核日誌裡有沒有 operation not permitted 或設定 TUN 介面失敗的錯誤行。
連接埠類:7890 被佔用,或被暴露到區域網路
7890 是最容易被搶的連接埠,瀏覽器代理外掛、舊版客戶端、封包擷取工具都可能佔著它。先查出佔用的行程:
# Windows
netstat -ano | findstr :7890
# macOS / Linux
lsof -i :7890
取得 PID 後結束行程,或者把 mixed-port 換成一個閒置連接埠(例如 7891),同時改掉瀏覽器與系統代理裡填的連接埠,否則會出現「連接埠換了但瀏覽器還在連舊連接埠」的情況。
另一個方向是暴露:external-controller 寫成 0.0.0.0:9090 且沒設 secret,同一個區域網路內任何人都能讀到設定、切換節點。
需要遠端看面板時用 SSH 連接埠轉送到本機,不要把 9090 直接監聽在 0.0.0.0,更不要在沒有 secret 的情況下暴露到公開網路。
系統代理類:客戶端結束後所有網頁都打不開
系統代理是寫進作業系統的設定,客戶端被強制結束或當掉時來不及還原,瀏覽器會一直往沒人監聽的 7890 連接埠送請求,症狀是所有網頁都連不上。手動還原的位置:
- Windows:「設定」→「網路和網際網路」→「代理」→ 關閉「使用代理伺服器」。
- macOS:「系統設定」→「網路」→ 目前網路「詳細資訊」→「代理」→ 取消勾選 HTTP、HTTPS、SOCKS 三個項目。
還有一個不易察覺的衝突來源:瀏覽器安裝了代理管理擴充功能並啟用自己的 PAC 規則,它會覆蓋系統代理,造成「客戶端顯示已連線,但瀏覽器不走代理」。排查時先停用這類擴充功能,再重新測試一次。
首次連線自我檢查:依序走一遍
- 看內核日誌。出現 DNS 監聽、規則載入完成的紀錄,代表啟動正常;有 error 行就先解決它。
- 看節點延遲。在「代理」頁點延遲測試,能跑出數值代表訂閱與網路都通;全部逾時就先回去確認訂閱是否更新成功。
- 確認模式是「規則」,並在「連線」頁看一筆實際連線命中了哪條規則,避免所有流量都落到 MATCH 的保底規則。
- 繞過瀏覽器直接測試連接埠:
回傳 200 狀態碼代表內核到節點的鏈路正常,問題出在系統代理或瀏覽器這一側。curl -x http://127.0.0.1:7890 -I https://example.com - 檢查 DNS。開啟 fake-ip 後預設網段是
198.18.0.1/16,如果區域網路或公司 VPN 也用了這一段位址,會出現部分網域解析異常,需要換一段不衝突的位址。 - 最後做一次對照:關掉系統代理、只開 TUN,造訪同一個網站。兩種方式都通,首次安裝與初始設定就算完成。