Clash是什么?机场、订阅与节点关系新手入门
第一次接触Clash,却分不清机场、订阅链接和节点?这篇新手指南从最基础的概念讲起,说明它们如何配合工作,并整理客户端选择、订阅获取与安全使用时需要注意的事项。
Clash 是什么,以及它解决什么问题
第一次接触 Clash 时,最容易产生的误解是把它当成“节点软件”或“机场本身”。实际上,Clash 更接近一个运行在本地设备上的代理客户端和流量转发工具。它负责读取配置,按照规则判断某个连接应该直连、拒绝,还是交给指定的代理节点,再把结果转发给浏览器、应用或系统中的其他网络程序。
Clash 客户端通常由图形界面、代理内核和配置文件三部分组成。图形界面用于导入订阅、启动服务、选择策略组和查看日志;mihomo 等内核负责 DNS 解析、规则匹配、协议握手与流量转发;配置文件则保存节点、策略组、规则、端口、DNS 和 TUN 等参数。不同客户端的界面可能差异很大,但这三层关系基本不变。
机场提供服务和节点,订阅链接负责把这些信息交给客户端,Clash 负责在本机执行配置并转发流量。三者是上下游关系,不是同一个东西。
一次访问请求如何经过 Clash
- 浏览器或手机应用请求访问一个域名,例如
example.com。 - Clash 通过系统代理、HTTP/SOCKS 端口或 TUN 模式接收到连接。
- 内核根据域名、IP、端口、应用或规则集判断连接应采取的动作。
- 如果命中代理规则,策略组会选择一个具体节点;如果命中直连规则,则由本地网络直接访问。
- 代理节点代表设备访问目标服务,再把响应数据传回本机应用。
常见的 HTTP、SOCKS 或 Mixed 代理端口可能是 7890,控制接口可能使用 9090,但具体端口应以当前配置和客户端显示为准。Android 上启用 TUN 时,Clash 会通过系统 VPN 接口接管更多应用的网络数据,不要求每个应用都单独填写代理地址。
机场、订阅与节点分别是什么
“机场”是用户对代理服务商的一种通俗称呼。机场通常负责购买或租用服务器、维护代理入口、提供多个地区和线路,并通过账号、流量和套餐管理用户使用权限。机场不是 Clash 客户端,也不是某一个节点。你可以把机场理解为服务提供方,把 Clash 理解为使用这些服务的工具。
节点是实际用于建立代理连接的服务器入口。一个节点通常包含服务器地址、端口、协议类型、加密或认证参数,以及节点名称等信息。节点名称中的地区、运营商和线路标签只能作为参考,不能单独证明速度、稳定性或隐私水平。
订阅链接则是机场为用户生成的一条地址。客户端访问该地址后,服务端会返回一份配置或节点列表,其中可能包括多个节点、策略组、规则、DNS 设置和远程规则集。订阅不是单独的一台服务器,而是获取和更新配置的入口。机场更换节点地址、增加新线路或移除失效节点时,用户通常只需更新订阅即可获得变化。
| 概念 | 实际含义 | 新手需要做什么 |
|---|---|---|
| 机场 | 提供代理服务、套餐和节点的服务商 | 了解套餐、流量、设备限制和服务条款 |
| 订阅链接 | 用于获取和更新配置的专属地址 | 复制到受支持的 Clash 客户端并定期更新 |
| 节点 | 具体的代理服务器入口 | 在策略组中选择并测试可用性 |
| 策略组 | 组织节点并决定如何选择出口的配置结构 | 手动选择、自动测速或按用途切换 |
| Clash 客户端 | 运行配置并接管本机网络流量的软件 | 导入配置、启动服务、检查规则和日志 |
订阅和节点不是一对一关系
一条订阅通常包含多个节点,也可能包含多个策略组。例如配置中可能有“节点选择”“自动选择”“流媒体”“下载专用”等组。规则会把不同目标交给不同策略组,而策略组内部再决定具体使用哪一个节点。用户在“代理”页面点击一个地区名称时,实际改变的往往是某个策略组的当前选择,而不是修改机场账户里的节点。
自动选择组可能根据 URL Test 或延迟测试结果切换节点。延迟较低只能说明测试地址响应较快,不能直接推导出视频播放、文件下载或实时通信一定更快。测试结果还会受到节点负载、出口带宽、目标网站限制、运营商线路和测试时间影响。发现一个节点速度不佳时,应该先检查其他节点和策略组,而不是立即认为整个订阅失效。
选择客户端,并正确导入订阅
选择客户端时,不要只看图标、主题或界面截图,更应确认它使用的内核、支持的平台能力和维护状态。桌面端通常需要系统代理、Mixed 端口、配置更新、规则管理和 TUN;Android 端还要关注 VPN 权限、按应用分流、后台运行、电池优化和日志查看能力。当前常见的 mihomo 客户端能够兼容大量 Clash 配置,但不同构建版本对覆写、DNS 和 TUN 的入口可能不同。
| 使用场景 | 优先确认的能力 | 适合的验证方法 |
|---|---|---|
| Windows 或 macOS 日常使用 | 系统代理、TUN、配置更新、内核版本 | 导入配置后打开网页并查看连接日志 |
| Android 手机 | VPN 接管、按应用代理、后台运行、DNS 设置 | 授权 VPN 后分别测试直连应用和代理应用 |
| 只想测试节点 | 代理组、延迟测试、日志和连接详情 | 手动选择节点后访问固定测试页面 |
| 需要精细分流 | 规则模式、规则集、覆写和 YAML 校验 | 检查目标域名命中的规则和最终策略 |
导入订阅的实际步骤
- 从服务商账户中心复制原始订阅链接,不要复制浏览器地址栏中其他管理页面的地址。
- 打开 Clash 客户端的「配置」或「Profiles」页面,寻找“从 URL 导入”“添加订阅”或类似入口。
- 填写容易识别的配置名称,例如服务商名称加上月份,避免与旧配置混淆。
- 保存后手动执行一次更新,等待客户端完成下载和解析。
- 确认配置中存在节点、策略组和规则,再选中该配置作为当前运行配置。
- 进入「代理」页面,展开实际被规则引用的策略组,选择一个可用节点。
- 回到首页启动服务,Android 用户在首次启动时允许系统 VPN 权限。
- 打开日志或连接页面,确认目标域名、命中规则和出站节点均有记录。
如果更新返回 401 或 403,通常与账户状态、订阅权限或令牌失效有关;出现 404 可能是地址错误或服务端已删除订阅入口;如果下载成功但提示 YAML 解析错误,则可能是服务端返回了异常页面、配置格式损坏,或客户端内核不支持某些字段。遇到这些情况,不要连续刷新几十次,应先保存错误信息并确认订阅地址。
订阅配置与本地配置的区别
订阅配置由服务端生成,更新后节点和部分规则可能变化;本地 YAML 则是设备上保存的一份配置副本,可以手动修改端口、DNS、规则和代理组。直接导入生成后的 YAML 可以用于离线测试或临时恢复,但它不会自动同步机场后续变化。如果配置中存在 proxy-providers 或 rule-providers,还要确认远程地址仍然有效。
更稳妥的做法是保留原始订阅地址,同时备份本地覆写和手写规则。不要在订阅更新后盲目覆盖所有本地设置,也不要把完整配置直接发给他人,因为 YAML 中可能包含订阅令牌、私有节点地址和个人分流规则。
新手的安全使用与排查方法
导入订阅并不代表所有流量已经自动走代理。Clash 可能处于未启动状态,也可能处于直连模式;当前策略组还可能选中了失效节点。Android 状态栏出现 VPN 图标,只能说明系统 VPN 接口已建立,不能证明节点可用、DNS 正常或所有应用都被正确代理。
第一次配置完成后,可以按照“本地网络、客户端、配置、节点、规则”的顺序进行验收。先停止 Clash,确认手机或电脑本身能够正常访问普通网站;再启动服务,检查是否出现 VPN 或系统代理状态;进入代理页确认真实选中的节点;最后打开日志,查看一个目标域名的规则命中结果。如果只有某个应用无法连接,应进一步检查按应用代理、绕过列表、IPv6 或 UDP,而不是立即删除订阅。
| 现象 | 优先检查 | 不应先做的事 |
|---|---|---|
| 关闭 Clash 也无法上网 | Wi-Fi、移动数据、路由器和系统网络 | 反复更换节点 |
| 只有代理目标无法访问 | 订阅状态、节点、策略组和规则 | 随意修改全部 DNS 参数 |
| 域名失败但局域网 IP 可访问 | DNS、私人 DNS、Fake-IP 设置 | 仅根据延迟最低选择节点 |
| 只有一个应用异常 | 应用分流、绕过规则、UDP 和 QUIC | 删除当前有效配置 |
| 所有节点都显示超时 | 订阅是否过期、系统时间、网络和 VPN 冲突 | 连续刷新同一订阅 |
日常使用的安全检查清单
- 只从服务商正式账户页面获取订阅,不使用来源不明的公开订阅集合。
- 安装客户端前确认下载来源、应用签名或发布渠道,避免安装名称相似的修改版。
- 不要同时启动两个会占用系统 VPN 接口的应用,例如其他 VPN、防火墙或网络加速器。
- 订阅更新后检查节点数量、策略组名称和规则是否仍然存在。
- 敏感业务使用 HTTPS,并理解代理服务商可能看到连接元数据;不要把代理工具当作绝对匿名工具。
- 在公共 Wi-Fi 环境下关闭不需要的局域网共享,并谨慎启用允许局域网连接的选项。
- 更换设备或分享配置前,删除订阅令牌、私有节点和不必要的个人规则。
理解“机场提供服务、订阅传递配置、节点负责出口、Clash 执行规则”这条主线后,绝大多数入门问题都会变得容易判断。遇到无法上网、速度慢或某个应用不生效时,先确定故障发生在哪一层,再一次只修改一个参数。这样既能减少误操作,也能分辨是服务商、节点线路、客户端设置还是本地网络导致的问题。