Clash 已連線卻無法上網?Android 端逐項排查清單
依序檢查訂閱是否到期、策略群組是否選到可用節點、DNS 解析、系統代理與 TUN 衝突,以及應用程式分流設定,找出代理已連線卻無法開啟網頁的原因。
Android 狀態列出現 VPN 鑰匙圖示,只能表示 Clash 已取得系統 VPN 權限並啟動服務,並不代表訂閱有效、節點可連線或 DNS 運作正常。即使介面顯示「已連線」仍然無法上網,通常是流量進入了客戶端,卻在節點、規則、網域解析或應用程式分流的某一層中斷。
排查時不要同時修改多個選項。先確認故障範圍,再依照「網路基礎 → 設定 → 節點 → 策略群組 → DNS → TUN 與系統設定 → 應用程式分流」的順序處理。每完成一步,就重新開啟測試頁面並記錄結果。如此可避免暫時恢復後,仍無法判斷真正原因。
第一步:確認是代理故障還是手機本身無法上網
先進行關閉與開啟兩組測試
在 Clash 主介面停止服務,等待狀態列的 VPN 圖示消失,然後分別使用 Wi-Fi 和行動數據開啟兩個平時可正常存取的網站。如果關閉 Clash 後仍然無法存取,問題就不在代理設定,應先處理路由器、行動網路、飛航模式、費用欠繳或系統網路限制。
- 關閉 Clash 服務,使用 Wi-Fi 測試一般網頁和即時通訊應用程式。
- 關閉 Wi-Fi,切換至 4G 或 5G,再重複測試。
- 重新啟動 Clash,只使用同一個網路再次測試。
- 記錄是「所有應用程式都無法上網」、「只有瀏覽器無法上網」,還是「中國大陸網站可直接連線、代理目標無法存取」。
故障範圍是最重要的分支條件。所有應用程式都無法上網時,優先檢查無效節點、DNS、VPN 衝突和錯誤的全域路由;只有個別應用程式異常時,優先檢查應用程式分流、繞過清單,以及該應用程式對 QUIC、IPv6 或憑證環境的依賴;直連網站正常而代理目標無法存取,通常表示問題出在節點或策略群組。
使用 IP 與網域名稱區分 DNS 問題
網域名稱必須先解析為 IP,而 IP 連線則會略過網域解析。可以在瀏覽器中開啟路由器管理位址,例如 192.168.1.1;如果區域網路 IP 可以開啟,但所有網域名稱都失敗,DNS 就是首要檢查對象。不要把公開 IP 測試當成絕對結論,因為部分網站會拒絕直接透過 IP 存取。
| 現象 | 優先檢查 | 暫不優先檢查 |
|---|---|---|
| 關閉 Clash 後仍無法上網 | Wi-Fi、行動數據、系統網路 | 策略群組與規則 |
| 直連正常,代理目標失敗 | 節點、訂閱、策略選擇 | 手機硬體 |
| IP 可連線,網域名稱失敗 | DNS、私人 DNS、Fake IP | 節點延遲排序 |
| 只有一個應用程式失敗 | 應用程式分流、繞過、UDP | 整份訂閱失效 |
第二步:檢查訂閱狀態與設定是否真正生效
確認選取的設定不是舊副本
不少問題來自「訂閱更新成功,但實際執行的仍是另一份本機設定」。以 Clash Meta for Android 常見介面為例,進入「設定檔」,查看目前設定旁的選取標記、更新時間和檔案名稱。如果清單中有多個名稱相近的設定,應逐一核對來源,不要只看最上方的項目。
- 確認訂閱服務是否仍在有效期限內,以及流量額度是否已用盡。
- 在「設定檔」中更新目前的訂閱,確認介面顯示成功結果。
- 更新後重新選取該設定,再返回首頁停止並啟動服務。
- 如果更新回傳
401、403或404,應處理訂閱網址或帳戶狀態。 - 如果更新提示 YAML 解析失敗,應還原服務提供方的原始設定,暫時停用自訂覆寫。
訂閱連結能下載文字,不代表內容一定可以執行。節點清單為空、策略群組引用不存在的節點、規則提供者下載失敗,都可能導致核心啟動後無法正常轉送。進入「日誌」並重新啟動服務,重點查看啟動後前 30 秒的記錄。若持續出現 proxy not found、no such host、timeout 或規則集下載錯誤,應依照對應物件繼續定位。
暫時停用可能覆蓋原始設定的選項
客戶端的覆寫功能可以修改連接埠、DNS、規則和執行模式。舊覆寫與新訂閱結構不相容時,訂閱本身雖然正常,最終交給 mihomo 核心的設定仍可能錯誤。進入「設定」→「覆寫」或目前版本對應的覆寫入口,暫時關閉最近新增的 DNS、規則與指令碼覆寫,然後重新載入設定。
第三步:驗證節點與策略群組選擇
延遲數值不等於完整可用
在「代理」頁面對目前的策略群組執行延遲測試。單次測試中,80–250 ms 通常可以繼續驗證;若持續顯示逾時,或多個節點都固定在約 5000 ms,表示測試請求沒有得到回應。延遲測試只驗證測試位址的連線結果,不能證明所有 TCP、UDP 和目標網域都可用。
選擇節點後,應返回主介面觀察即時流量。開啟網頁時,上下行長時間維持 0 B/s,可能是應用程式沒有進入 VPN、被繞過,或系統服務未接管;有少量上行但下行始終為零,常見於節點無法連線、握手失敗或回程受阻;上下行都有資料但頁面停留在載入狀態,則要繼續檢查 DNS、UDP 或應用程式協定。
手動選擇固定節點,排除自動群組干擾
- 進入「代理」,找到規則實際引用的策略群組,例如
PROXY、節點選擇或服務提供方自訂的群組名稱。 - 暫時不要選擇
自動選擇、故障轉移或負載平衡子群組。 - 選定一個延遲測試有結果的具體節點。
- 連續測試兩個不同的網站,並維持至少 30 秒。
- 再切換至其他地區、其他協定的節點重新測試。
如果固定節點可以存取,而自動群組不行,問題就在自動測試位址、容錯設定或群組內的候選節點。若所有節點都失敗,不要反覆切換同一地區的相似項目,應檢查訂閱狀態、網路是否限制對應連接埠,以及日誌中的握手錯誤。
核對執行模式
Clash 常見的執行模式包括規則、全域和直連。排查期間可以短暫切換,但要了解各模式的結果:
- 規則模式:流量依規則分流至直連、代理或拒絕策略,是日常使用最常見的選擇。
- 全域模式:大部分流量交由全域策略群組處理。若全域群組仍選到失效節點,切換模式也不會恢復連線。
- 直連模式:用於確認客戶端接管後能否直接連出,不用來驗證代理節點。
規則模式失敗而全域模式正常,表示節點具備基本連線能力,下一步應查看規則匹配結果。開啟「日誌」,存取失敗的目標,找到對應的連線記錄,確認最終進入哪個策略群組。若目標被錯誤送入 DIRECT、REJECT 或失效群組,應調整規則來源或覆寫,而不是修改節點連接埠。
第四步:排查 DNS、私人 DNS 與 Fake IP
先處理 Android 私人 DNS 衝突
Android 的私人 DNS 使用加密解析。部分網路無法連線至指定的私人 DNS 主機時,系統會呈現「Wi-Fi 已連線但網域無法開啟」。進入系統「設定」→「網路與網際網路」→「私人 DNS」,暫時改為「自動」或「關閉」,再重新啟動 Clash。不同廠商可能將此入口放在「連線與共用」或「更多連線」中。
如果關閉私人 DNS 後立即恢復,表示原本的私人 DNS 主機與目前網路或 Clash 的 DNS 接管路徑不相容。此時應保留一條解析鏈路:要麼由 Android 私人 DNS 負責,要麼由 mihomo 的 DNS 模組負責,避免兩套強制規則互相覆蓋。
檢查 DNS 設定欄位
mihomo 設定中常見的 DNS 結構如下。位址僅用於說明欄位關係,不應脫離訂閱環境直接整段替換:
dns:
enable: true
listen: 0.0.0.0:1053
ipv6: false
enhanced-mode: fake-ip
nameserver:
- 1.1.1.1
- 8.8.8.8
fallback:
- tls://1.1.1.1:853
enable 控制核心 DNS 模組;listen 是本機監聽位址;enhanced-mode 常見值為 fake-ip 或 redir-host。使用 TUN 接管時,還要確認 DNS 劫持與監聽連接埠相符。若設定將請求劫持至 1053,但 DNS 模組並未監聽該連接埠,網域請求就會進入空目標。
使用 redir-host 對照 Fake IP 相容性問題
Fake IP 會為網域名稱回傳保留位址,再由核心根據映射完成轉送。它通常能提供穩定的規則匹配,但個別區域網路裝置、銀行應用程式、投放工具或依賴特殊 DNS 回應的應用程式可能不相容。常見表現是大多數網站正常,只有特定應用程式登入失敗、區域網路網域失效或裝置探索異常。
可以複製一份設定,將 enhanced-mode 從 fake-ip 暫時改為 redir-host 進行對照測試。若問題消失,應優先為特定網域補充 Fake IP 過濾,而不是長期關閉所有增強解析能力。修改後需要重新載入設定並重啟服務,單純返回主介面通常不會讓舊映射立即失效。
第五步:處理 TUN、系統 VPN 與手動代理衝突
確認同一時間只有一個 VPN 服務
Android 的 VPN 介面通常只能由一個應用程式佔用。Clash 啟動後若被其他 VPN、防火牆、流量過濾器或工作設定檔 VPN 取代,客戶端介面可能短時間仍顯示執行中,但系統流量已不再經過它。進入系統「設定」→「網路與網際網路」→「VPN」,確認目前連線的項目確實是正在使用的 Clash 客戶端。
- 停止其他使用 Android VPNService 的應用程式。
- 關閉其他 VPN 項目的「一律開啟 VPN」。
- 排查期間關閉「封鎖未使用 VPN 的連線」。
- 重新授權 Clash 的 VPN 請求,再觀察狀態列圖示。
「封鎖未使用 VPN 的連線」適合在設定穩定後使用。排障階段如果 Clash 服務當機、設定載入失敗或被系統回收,此選項會阻斷所有網路,讓現象看起來像節點失效。
清除 Wi-Fi 中遺留的手動代理
部分使用者曾在 Wi-Fi 進階設定中填入 127.0.0.1 和 7890。如果客戶端目前使用 TUN/VPN 接管,或本機 mixed-port 已改成其他值,這個手動代理會把瀏覽器流量送往沒有監聽的連接埠。進入系統「設定」→「Wi-Fi」→「目前網路」→「代理」,排障時先設為「無」。
連接埠 7890 常用作 mixed-port,7891 常見於 SOCKS 或重新導向設定,9090 常用於外部控制介面,但具體值完全取決於目前設定。不要只憑常見連接埠推斷本機監聽狀態,應在客戶端設定或日誌中查看實際連接埠。
切換 TUN 堆疊進行相容性測試
mihomo 的 TUN 實作可能提供 system、gVisor 或 mixed 等堆疊選項,客戶端版本與系統支援情況各不相同。若更新系統或客戶端後突然出現「服務能啟動但所有連線都逾時」,可以進入「設定」→「網路」→「TUN」對應入口,記錄目前值,再切換至另一個受支援的堆疊重新測試。
切換後應完整停止服務,等待 5 秒,再重新啟動。只在執行中切換開關,舊 VPN 介面和連線快取可能仍然存在。若某種堆疊下 TCP 正常,但語音、遊戲或 HTTP/3 異常,應繼續檢查 UDP 支援,而不是直接判斷節點整體無法使用。
第六步:檢查應用程式分流、繞過清單與省電限制
只有個別應用程式無法上網時,查看應用程式分流
應用程式分流可以依 Android 應用程式套件名稱決定是否進入 VPN。白名單模式只接管選取的應用程式,黑名單模式則繞過選取的應用程式。搞反兩種模式的邏輯,會出現瀏覽器正常、目標應用程式完全不走代理,或只有少數應用程式可以上網。
- 進入 Clash 的「設定」→「網路」→「應用程式分流」或目前版本對應的入口。
- 確認目前使用的是白名單還是黑名單邏輯。
- 暫時關閉應用程式分流,讓所有一般應用程式進入 VPN。
- 重新啟動服務,測試先前失敗的應用程式。
- 恢復分流時逐一加入應用程式,不要一次匯入大量套件名稱。
工作設定檔、應用程式分身和雙開應用程式可能使用不同的 UID。主要空間中的應用程式已被選取,不代表工作設定檔中的副本也遵循相同規則。遇到只有分身應用程式失敗時,應在對應的使用者空間中核對 VPN 權限與應用程式清單。
檢查區域網路繞過與路由排除
為確保印表機、投放和路由器管理功能可用,設定通常會繞過私有網段,例如 192.168.0.0/16、10.0.0.0/8 和 172.16.0.0/12。如果遠端服務也透過這些位址段提供資源,過於寬鬆的繞過設定會讓流量從本機介面直接送出並失敗。
相反地,如果區域網路流量全部送入遠端代理,路由器管理頁面和本地裝置也可能無法存取。查看日誌中的目標 IP 出站策略,確認私有位址進入 DIRECT;需要遠端存取的內部位址則依實際網路設計處理。
解除系統對背景服務的限制
部分 Android 系統會在鎖定螢幕後限制背景 VPN 服務,表現為剛啟動時可用,幾分鐘後所有連線停滯。進入系統「設定」→「應用程式」→「Clash 客戶端」→「電池」,選擇「不受限制」或允許背景活動;再進入「行動數據與 Wi-Fi」,允許背景數據和不受限制的數據使用。
如果故障只在鎖定螢幕 5–10 分鐘後出現,而點亮螢幕後恢復,省電策略比節點更可疑。也應檢查廠商系統中的自動啟動、背景彈出介面和鎖定任務權限。每次只調整一個選項,並進行一次完整的鎖定螢幕測試。
第七步:根據日誌進行最後定位
建立一次可重現的測試記錄
日誌量很大時,先清空日誌或記住目前時間,然後只存取一個失敗目標。建議依照以下格式記錄:
網路:家庭 Wi-Fi
執行模式:規則
設定更新時間:2026-08-14 10:32
策略群組:PROXY → 節點 A
測試時間:10:36:20
現象:網域載入 15 秒後逾時
日誌關鍵字:DNS timeout / connection refused
一筆完整的連線記錄通常能回答三個問題:網域是否完成解析、規則將連線送往何處、出站連線在哪個階段失敗。timeout 表示等待逾時,可能是節點、目標或中間網路無法連線;connection refused 表示對端主動拒絕;network unreachable 通常與路由、介面或 IPv6 有關;TLS 握手錯誤則應進一步核對時間、SNI、協定參數和網路干擾。
用最小設定區分客戶端與訂閱問題
如果完成前述步驟後仍無法定位,可以使用服務提供方的原始訂閱,關閉自訂覆寫、應用程式分流和額外規則,只保留一個固定節點進行測試。原始設定正常,表示故障來自本機修改;原始設定仍然失敗,但同一份訂閱在其他網路正常,表示應優先檢查目前的網路環境;多台裝置、多個網路都失敗,則應聯絡訂閱提供方核對節點狀態。
測試期間不要同時更換客戶端、訂閱、網路、DNS 和節點。一次只改變一個變數,至少完成一次啟動、一次網域存取和一次日誌檢查。對於「已連線卻無法上網」這類問題,穩定重現比頻繁重新安裝更有價值。
排查結果速查
| 測試結果 | 可能原因 | 下一步 |
|---|---|---|
| 關閉 Clash 後恢復 | 設定、節點、DNS 或 VPN 接管異常 | 依本文順序繼續檢查 |
| 固定節點可用,自動群組無法使用 | 自動群組候選節點或測試位址異常 | 調整群組成員與健康檢查 |
| 全域模式可用,規則模式失敗 | 規則匹配或策略群組引用錯誤 | 從日誌確認實際出站位置 |
| 關閉私人 DNS 後恢復 | 系統解析鏈路衝突 | 統一由一套 DNS 方案接管 |
| 關閉應用程式分流後恢復 | 白名單、黑名單或 UID 選擇錯誤 | 重新建立最小應用程式清單 |
| 切換至行動數據後恢復 | Wi-Fi 網路限制或路由異常 | 檢查路由器 DNS、IPv6 與連接埠策略 |
| 鎖定螢幕後失效 | 省電策略回收背景服務 | 允許背景執行與不受限制的電池使用 |