quickstart · ~10 min

Clash 使用文档:从导入订阅到验证生效的四步流程

这一页只做一件事:带你完成第一次可用的配置。按顺序走完「导入订阅 → 选择代理模式 → 连接 → 验证生效」,中途每一步都写清点哪里、会看到什么、下一步做什么。还没有安装客户端的,先去获取客户端页面按平台下载安装,再回到这里继续。

4 steps mixed-port 7890 rule / global / direct

不同客户端的界面差异

本文主线以 Linux 上的 Clash Verge Rev 为例。FlClash 把订阅管理叫「配置」,Clash Plus 的订阅入口在首页,Clash Meta for Android 与 iOS 端的开关位置也略有不同——但四个步骤的顺序与原理完全一致,遇到菜单名对不上时,按功能找对应入口即可,文中会在关键处标注差异。

00

开始之前:确认两样东西已就绪

动手前先确认两件事。第一,客户端已经装好并能正常打开:Linux 桌面用户推荐 Clash Verge Rev,其余平台的选择与安装方法见获取客户端页;安装环节如果卡住,完整手册里有逐平台的详细章节,这里不重复。第二,手里有一条可用的订阅链接——通常由机场(订阅服务商)的用户中心提供,是一条以 https:// 开头的完整 URL。「机场」「订阅」这些词第一次见的话,可以先花一分钟看术语手册里的对应条目,后文直接使用这些术语不再展开。

两样都齐了,从第一步开始。整个流程正常情况下十分钟以内可以走完,每一步的结尾都会说明「看到什么才算完成」,确认无误再进入下一步。

01

导入订阅:把配置装进客户端

订阅本质上是一份托管在远端的配置来源:客户端从这条链接拉取节点列表与分流规则,在本地生成一份完整的 config.yaml。所以第一步就是让客户端认识这条链接。

  1. 在机场用户中心找到「复制订阅链接」或「一键导入 Clash」按钮,复制完整 URL。链接通常长成这样(示例为假地址):
    https://example.com/api/v1/client/subscribe?token=xxxx
    注意末尾的 token= 参数必须完整,少一个字符服务端就会拒绝请求。
  2. 打开客户端,进入订阅管理页:Clash Verge Rev 在左侧栏叫「订阅」(Profiles),FlClash 叫「配置」,Clash Plus 的入口在首页的订阅管理区。
  3. 把链接粘贴进页面顶部的输入框,点「导入」。客户端会立刻请求这条 URL 并解析返回内容,网络正常时几秒内页面上会出现一张配置卡片,显示配置名称、更新时间,机场如果提供流量信息也会一并显示在卡片上。
  4. 点击这张卡片,把它设为当前使用的配置。卡片边缘出现选中态标记(高亮描边或对勾)即表示已生效——这就是本步骤的完成标志。

如果你拿到的不是链接而是一份 config.yaml 文件,同样在订阅页操作:选择「导入文件」,或直接把文件拖进客户端窗口,后续步骤完全相同。

导入报错先别急着换链接

导入失败最常见的原因是链接复制不完整、订阅已过期,或返回内容不是合法的 YAML。按「链接可达性 → 返回内容格式 → 客户端兼容」的顺序逐项自查,完整清单见技术笔记《订阅链接失效与解析失败排查清单》

02

选择代理模式:规则、全局还是直连

配置生效后,进入「代理」页。页面顶部有三个模式切换项,先花一分钟弄清它们各自的行为,再决定用哪个——这是新用户最容易凭直觉选错的地方。

模式行为适用场景
规则(Rule)流量按规则逐条匹配,命中直连规则的不走代理,其余交给代理节点日常默认。本地网络可直达的站点不绕路,速度不受影响
全局(Global)所有流量一律交给当前选中的节点临时排查规则是否有问题,或确实需要全部流量走代理
直连(Direct)所有流量都不经过代理暂停代理但不想退出客户端时

结论直给:保持默认的规则模式即可。订阅自带的规则集已经把常见站点分好了流,不需要手动干预。规则如何逐条匹配、DOMAIN-SUFFIX 与 GEOIP 这些规则类型是什么意思,见术语手册的「规则与分流」分类;想自己改写分流策略,完整手册有专门一章,首次上手不必碰。

代理页的下半部分是策略组与节点列表。展开名为「节点选择」或 PROXY 的策略组,点一次延迟测试按钮(通常是闪电或波形图标),客户端会对全部节点测一轮延迟,每个节点后面出现一个毫秒数。选一个数值低且颜色为绿色的节点,点击即选中。延迟数字代表什么、多少算正常,术语手册里有单独条目。

模式切换即时生效

三种模式之间随时可以切换,点击即生效,不需要重启客户端,也不影响已选中的节点。

03

连接:开启系统代理,让流量走向 7890

Clash 没有传统 VPN 那种「连接」大按钮。客户端运行后,会在本机 127.0.0.1 的 7890 端口(默认 mixed-port)开一个混合代理入口,所谓「连接」,其实是让系统的网络流量指向这个端口。操作只有一个开关:

  1. 进入「设置」页,打开「系统代理」开关。客户端会把 HTTP/HTTPS 代理写入桌面环境的网络设置(GNOME/KDE 的代理配置项),浏览器与大多数图形应用会自动跟随这份设置。
  2. 确认开关旁或端口设置区显示的端口是 7890,并观察系统托盘图标——多数客户端在系统代理开启后图标会变色或加标记,这是当前处于工作状态的直观信号。
  3. 其他平台的对应操作:Windows 与 macOS 同样是「系统代理」开关;Android 上的 Clash Meta for Android 点主界面的启动按钮,系统会请求建立 VPN 通道,允许即可;iOS 上的 Clash Plus 首次启动会请求添加 VPN 配置,在系统弹窗中确认一次,之后由客户端内的开关控制。

有一类流量不吃系统代理:终端里的命令行程序。它们只认环境变量,需要临时代理时在当前终端会话里导出:

export https_proxy=http://127.0.0.1:7890
export http_proxy=http://127.0.0.1:7890
export all_proxy=socks5://127.0.0.1:7890

这几行只对当前终端窗口生效,关掉窗口即失效,不会污染系统环境。想让所有应用(包括不认代理设置的程序)统一接管,那是 TUN 模式的职责,配置门槛更高,首次上手不必开,需要时看完整手册的 TUN 章节。

开关打不开?先看端口

如果系统代理开关打开后立刻弹回,或日志里出现 address already in use,说明 7890 端口被其他进程占着。定位占用进程与修改监听端口的完整流程,见技术笔记《Clash 端口被占用怎么办》

04

验证生效:三个层面确认代理在工作

开关打开不等于代理在工作。用下面四项从外到内验证一遍,全部通过才算真正完成配置:

  1. 浏览器验证。打开一个此前无法访问的站点,能正常加载即说明基本生效。如果页面没变化,先按 Ctrl+Shift+R 强制刷新,排除浏览器缓存的干扰再下结论。
  2. 命令行验证。在终端执行一条显式指定代理的请求,不依赖系统代理设置,直接检验代理链路本身:
    curl -x http://127.0.0.1:7890 -I https://www.google.com
    返回 HTTP/2 200 之类的响应头,说明「客户端 → 节点 → 目标站点」这条链路是通的。
  3. 连接页验证。回到客户端的「连接」(Connections)页,这里实时列出每一条经过 Clash 的连接:域名、命中的规则、走的出口。确认你刚访问的域名出现在列表里,并且出口是你选中的代理节点而不是 DIRECT——这一眼能看出规则分流是否按预期工作。
  4. 出口 IP 验证。用浏览器访问任意 IP 查询站点,显示的地址应该是节点所在地区,而不是你的本地运营商地址。

如果某一项失败,失败的位置本身就是线索:浏览器打不开但 curl 能通,说明系统代理没写入桌面环境,回到第三步重开开关;curl 也不通,多半是节点问题,回到第二步重测延迟换一个节点;两头都正常但个别站点异常,通常是规则匹配的问题。顺着日志逐行定位的方法,技术笔记里有专文,深入的排障思路见完整手册

完成标志

浏览器可访问、curl 返回响应头、连接页出口为代理节点、出口 IP 为节点地区——四项全部通过,首次配置到此完成。

之后做什么:维护与进阶路线

日常使用只剩一件维护工作:订阅要定期更新,节点与规则才会保持最新。多数客户端支持在订阅卡片上设置自动更新间隔(如每 24 小时),设一次就不用再管;手动更新则是在卡片菜单里点「更新」。GeoIP 数据库的更新、开机自启、多订阅切换这些日常运维话题,完整手册里各有一节。

完整手册

从核心概念到规则分流、TUN 模式与日常维护的系统化长文,按章节线性推进,适合走完本页后通读。

阅读完整手册 →

术语手册

mixed-port、策略组、GEOIP 这些正文里出现过的名词,按分类逐条解释,遇到看不懂的词来这里查。

查术语手册 →

技术笔记

订阅失效、端口冲突、启动闪退、日志解读——真实故障场景的逐项排查实录,出问题时按文索骥。

浏览技术笔记 →