一种基于加密传输的轻量代理协议,常缩写为 SS。设计简单、开销小,Clash 与 mihomo 内核原生支持,是订阅节点中最常见的协议类型之一。看到节点名带 SS 字样,通常指的就是它。
代理协议
协议决定节点如何与服务器通信。订阅里出现哪些协议由服务商决定,客户端一侧只需确认内核支持即可。
V2Ray 项目设计的加密传输协议,依赖客户端与服务端时间同步进行认证——设备时间偏差过大时会连接失败。配置项比 Shadowsocks 复杂,支持 WebSocket、gRPC 等多种传输层伪装。
把代理流量伪装成标准 HTTPS 流量的协议,依赖真实域名与 TLS 证书工作。由于流量特征接近普通网站访问,识别难度较高。Clash 系内核均支持,配置字段少,排错也相对容易。
VMess 的精简后继协议,去掉了内置加密层,通常配合 TLS 或 Reality 提供安全性。原始 Clash 内核不支持该协议,mihomo 内核已支持——订阅里有 VLESS 节点时,请确认客户端跑的是新内核。
基于 QUIC 的代理协议,针对高丢包、高延迟的网络环境做了拥塞控制优化,弱网下的吞吐表现明显更好。仅 mihomo 等新内核支持;使用停更客户端(如 Clash for Windows)会直接忽略此类节点。
代理模式与策略
模式决定流量整体怎么走,策略组决定具体走哪个节点。看懂这两层,客户端首页的开关就不再是玄学。
Clash 的默认工作模式:每个连接按配置文件 rules 段逐条匹配,命中哪条就按那条的出口走,直连或代理各行其道。日常使用保持 RULE 模式即可,分流是否合理取决于规则质量。
跳过所有分流规则,把全部流量统一交给选定的代理出口。适合临时排查"到底是规则问题还是节点问题",或短时间内确实需要所有流量走代理的场景。长期挂全局会让国内网站也绕远路,访问变慢。
所有流量都不经过代理,直接从本机网络发出,等效于暂时"关掉"代理但不退出客户端。排查网络问题时,把模式切到 DIRECT 对比访问结果,是最快的二分法手段之一。
把多个节点组织成一个可选择的分组。常见类型有手动选择 select、自动测速 url-test、故障转移 fallback、负载均衡 load-balance。规则的出口一般指向策略组而不是单个节点,换节点只需在组内切换,规则本身不用改。
客户端向指定测试地址发起请求并统计耗时,以毫秒为单位衡量节点响应速度。url-test 类型的策略组会周期性测速并自动选中延迟最低的节点。注意延迟低只代表响应快,不等于带宽大。
规则与分流
规则自上而下匹配,命中即停。理解匹配顺序,是排查"某网站没走对出口"的第一步。实战写法见进阶手册的规则分流章节。
按域名、IP 归属地、进程名等条件,把不同流量分配到不同出口的机制,是 Clash 区别于简单代理工具的核心能力。典型用法是国内网站直连、国外网站走代理,兼顾速度与可达性。
按域名后缀匹配的规则类型:匹配某个主域名,即可覆盖它的全部子域名。写自定义规则时它的使用频率最高。类似的还有精确匹配 DOMAIN 与关键词匹配 DOMAIN-KEYWORD,匹配范围依次由窄到宽。
按目标 IP 的地理归属数据库匹配的规则类型,最常见的写法是把中国大陆 IP 指向直连。因为要先完成域名解析才能拿到 IP,GEOIP 规则一般排在所有域名类规则之后,避免不必要的解析开销。
兜底规则,匹配所有未被前面规则命中的流量,必须放在 rules 段的最后一条。它决定未知流量的默认去向——指向代理组则"未知即代理",指向 DIRECT 则"未知即直连",两种取向各有取舍。
把大量规则条目独立成外部文件,由配置引用并按周期自动更新的机制。社区维护的规则集通常包含数万条域名,引用一行就能用上,省去手写与维护的成本。mihomo 内核对规则集的格式支持最全。
客户端与内核
内核负责实际的代理与分流,客户端是包在内核外面的图形界面。分清两者,才好判断一个功能"归谁管"。选型对比见横向评测。
原始 Clash 内核归档后由社区延续维护的开源内核,曾用名 Clash Meta。当前活跃的图形客户端底层几乎都运行 mihomo,它支持 VLESS、Hysteria2 等新协议与更丰富的规则类型,是现阶段事实上的标准内核。
基于 mihomo 内核的开源桌面客户端,覆盖 Windows、macOS 与 Linux 三个平台。在原 Clash Verge 停止更新后由社区接手持续维护,支持 TUN 模式与订阅管理,是桌面端的主流选择之一。
覆盖 iOS、Android、Windows 与 macOS 的多平台客户端,iOS 版通过 App Store 分发,官网为 clashplus.io。手机和电脑用同一套操作逻辑,适合多设备用户。各平台安装包见下载页。
在操作系统里创建虚拟网卡、接管全部网络流量的工作方式,可以覆盖那些不读系统代理设置的程序(命令行工具、部分游戏等)。开启一般需要管理员或系统扩展权限,首次启用按客户端提示授权即可。
客户端把自身监听端口写入操作系统的代理设置,浏览器等遵循该设置的应用会自动走代理。它是最常用、副作用最小的接管方式;不吃系统代理的程序,需要用 TUN 模式补齐覆盖面。
订阅与配置
从拿到订阅链接到规则生效,中间隔着配置文件与 DNS 两个环节。这一组术语覆盖导入配置时最常遇到的概念。
配置文件中一条可用的代理服务器记录,包含地址、端口、协议与认证信息,对应配置里的 proxies 段。订阅导入后,节点会出现在各策略组中,供手动选择或参与自动测速。
服务商提供的一个 URL,客户端定期拉取它来获得最新的节点与规则,节点变更后刷新订阅即可同步。订阅链接等同于访问凭据,不要截图外发或粘贴到公开场合。导入步骤见配置教程。
把其他格式的节点订阅转换为 Clash 可识别的 YAML 配置的过程,可由在线转换服务或客户端内置功能完成。转换时通常还能套用规则模板,一步得到带完整分流规则的配置。使用第三方转换服务时,订阅内容会经过对方服务器,需自行权衡。
Clash 使用的配置文件格式,以缩进表达层级,主要包含端口、DNS、proxies、proxy-groups 与 rules 等段落。缩进用错空格数或混入制表符,是配置无法加载的最常见原因;报错信息里的行号是排查入口。
一种 DNS 处理策略:先给域名返回一个保留网段的虚拟 IP,让连接立即建立,真实解析由内核在需要时完成。好处是省去 DNS 等待、避免解析结果被干扰;个别依赖真实 IP 的局域网应用可能需要加入例外列表。
指流量本身走了代理,但域名解析请求仍从本地网络明文发出,导致访问目标被旁观者得知。启用内核 DNS 接管或 Fake-IP 模式可以避免;是否泄漏可以用公开的 DNS 检测网页自查。