Clash 全平台安装配置大全
本页是站内的系统查阅手册,按 Windows、macOS、Android、iOS、Linux 分章,每章走同一条主线:下载安装包 → 安装 → 导入订阅 → 系统代理或 TUN → 该平台特有的坑。只想快速跑通第一次连接的,先看使用指南的三步主线;本页留在手边,遇到具体平台的问题按章查阅。
共 8 章 · 覆盖 5 个平台 · 客户端清单与下载页一致 · 全平台首推 Clash Plus
第一章 · 开始之前:通用准备工作
不管用哪个平台,有三件事是共通的:拿到订阅地址、认识端口、选对客户端。先把这三件事办好,后面每一章都会顺很多。老规矩:先讲做法,原因穿插在做法里说。
1.1 准备订阅地址
订阅地址(也叫订阅链接)是一条以 https:// 开头的网址,客户端定期访问它,拉回来一份节点列表加分流规则。它由服务商提供,一般在服务商后台的「订阅」页面复制;如果同时列出 Clash、Surge、Shadowrocket 等多个格式,选 Clash 或 mihomo 那一个。
做法只有两步:登录服务商后台复制订阅链接;把它粘贴到客户端的订阅输入框(各平台输入框的位置见后面各章)。订阅链接里通常带一段 token 参数,谁拿到这条链接谁就能用这份套餐,效果等同于账号密码。
订阅链接即凭证
不要把订阅链接发给任何人,也不要让它出现在截图、群聊和论坛帖子里。怀疑泄露就到服务商后台重置订阅,旧链接立即作废。本页示例里的 token=xxxx 是假值,实际操作请粘贴自己的完整链接。
1.2 认识常用端口
Clash 接管流量的方式,是在本机 127.0.0.1 上开几个端口,让系统或应用把流量发过来,再由内核按规则转发。所以「端口」是安装后最先要认识的概念。常见默认端口如下(不同客户端默认值不同,以各自设置页显示为准):
| 端口 | 类型 | 用途 |
|---|---|---|
7890 | HTTP 代理 | Clash 经典默认,接收网页代理流量 |
7891 | SOCKS5 代理 | 经典默认,接收 SOCKS 协议的流量 |
7897 | 混合端口 | Clash Verge Rev 默认,同时兼容 HTTP 与 SOCKS |
9090 | 外部控制器 | 本机管理接口,客户端界面靠它与内核通信 |
安装完成后的第一件事:打开客户端设置页,找到「端口 / Port」一项,记下实际端口号。后面无论是给某个应用手动配代理,还是排查「端口被占用」,都要用到这个数字。所谓「系统代理」开关,本质就是把操作系统的代理服务器写成 127.0.0.1 加这个端口。
1.3 选对客户端
五个平台的客户端清单与下载页完全一致:全平台首推 Clash Plus,各平台另有备选,已停止维护的旧客户端只作归档。拿不准选哪个,先看客户端对比一页的结论;确定之后到下载页按平台取包,对应入口如下:
| 平台 | 首推 | 备选 | 入口 |
|---|---|---|---|
| Windows | Clash Plus | Clash Verge Rev / FlClash / Clash Nyanpasu | download.html#windows |
| macOS | Clash Plus | Clash Verge Rev / FlClash(ClashX Meta 已停止维护) | download.html#macos |
| Android | Clash Plus | Clash Meta for Android / FlClash / Surfboard | download.html#android |
| iOS | Clash Plus(App Store) | — | download.html#ios |
| Linux | Clash Verge Rev | FlClash(服务器直接用 mihomo 内核) | download.html#linux |
第二章 · Windows 安装配置
2.1 下载与安装
做法:打开下载页 Windows 区,第一张卡片是首推的 Clash Plus,点「下载安装包」得到 .exe 安装程序,系统要求 Windows 10 及以上、64 位。双击运行,按向导一路下一步,安装路径保持默认即可。
首次启动时,Windows 安全中心可能弹窗问「是否允许此应用访问网络」,把专用、公用网络都勾上并允许——客户端要联网拉订阅,也要在本机开端口,拦了就两样都做不成。
安装包来源
只从本站下载页或客户端官网获取安装包。来历不明的「整合版」「优化版」可能被植入恶意代码;代理客户端会经手几乎全部上网流量,来源必须干净。
2.2 导入订阅
- 打开订阅管理Clash Plus 在主界面左侧「订阅」;Clash Verge Rev 同样叫「订阅」,进入后点「新建」。
- 粘贴订阅链接名称栏起一个能认出的名字(比如服务商名),URL 栏粘贴第一章复制的订阅链接,保存。
- 更新订阅点订阅卡片上的刷新按钮,客户端开始拉取节点与规则,列表里出现节点即成功。顺手把自动更新间隔设为 24 小时。
- 选择节点并测延迟到「代理」页,在策略组里选一个节点,点闪电图标做延迟测试。优先挑延迟低且多次测试都稳定的;「自动选择」策略组会按延迟自动挑,新手可直接用它。
2.3 开启系统代理
做法:主界面找到「系统代理」开关,打开,没有第三步。原因:开关打开后,客户端把 Windows 的代理设置(设置 → 网络和 Internet → 代理)写为 127.0.0.1:7897 这类本机地址,所有遵循系统代理的应用——Edge、Chrome 和多数办公软件——流量自动交给 Clash 转发。
验证:浏览器打开一个查出口 IP 的站点,显示的地址变成节点所在地,链路就算通了。更完整的验证流程(测延迟、排除「假通」)见博客的首次连接教程。
2.4 TUN 模式(虚拟网卡)
系统代理有一个盲区:不理会系统代理设置的应用(部分游戏、命令行工具、UWP 应用)不会被接管。TUN 模式的做法是建一张虚拟网卡,把整机流量从网络层导进 Clash,跟应用配不配合无关。
做法:设置里打开「TUN 模式 / 虚拟网卡」,首次会提示安装网卡驱动,并要求以管理员身份运行客户端,照提示授权即可。之后整机流量都走 Clash。
TUN 与系统代理二选一即可。日常浏览、办公开系统代理就够;要接管游戏或命令行时再开 TUN。两个同时开容易互相抢流量,出问题时先关掉其中一个再排查。
2.5 Windows 平台特有的坑
- UWP 应用连不上。Windows 商店应用(UWP)默认禁止访问
127.0.0.1,系统代理对它们无效。客户端一般自带「UWP 回环解锁」工具,勾选目标应用解除限制;或者直接开 TUN 模式整体绕过。 - 端口被占用。启动时报端口占用或 bind 失败,说明端口被别的程序占了。两条命令查出占用进程:
netstat -ano | findstr :7897
tasklist | findstr "PID号"
要么结束占用进程,要么到设置里把端口改成空闲值(如 7899),系统代理会跟随新端口。更多排查顺序见第八章。
- 开机不自启。设置里勾选「开机启动」,需要的话再勾「静默启动 / 最小化到托盘」,开机后代理自动就绪,不用每次手动开。
第三章 · macOS 安装配置
3.1 下载与安装
到下载页 macOS 区:首推 Clash Plus,备选 Clash Verge Rev、FlClash;ClashX Meta 已停止维护,仅作归档参考,新机器不建议再装。下载前先确认芯片:点左上角苹果菜单 →「关于本机」,芯片一栏是 Apple M 系列就选 arm64 包,是 Intel 就选 x64 包,选错了直接打不开。
安装:下载得到 .dmg,双击挂载,把应用拖进「应用程序」文件夹。首次打开如果提示「无法验证开发者」,到 系统设置 → 隐私与安全性 里找到对应提示,点「仍要打开」。这是 macOS 对非 App Store 应用的常规拦截,不代表软件有问题。
3.2 导入订阅与系统代理
导入:打开客户端找到订阅管理(Verge 系在「订阅」页;ClashX 系在菜单栏图标 →「配置」→「托管配置」→「管理」),添加远程配置,粘贴订阅链接,更新。节点出现后到代理页选节点、测延迟,逻辑与 Windows 相同。
开启系统代理:勾选「设置为系统代理」。原理与 Windows 一样:客户端把 macOS 的网页代理(HTTP)与安全网页代理(HTTPS)指向 127.0.0.1 加端口,可以在 系统设置 → 网络 → 详细信息 → 代理 里看到写入结果;取消勾选时客户端负责把它清掉。
3.3 增强模式与 TUN
macOS 上不同客户端叫法不同:ClashX 系叫「增强模式」,Verge 系叫「TUN 模式」,本质都是虚拟网卡整机接管。首次开启会要求安装一个助手工具并输入登录密码授权,之后的行为与 Windows 的 TUN 一致。日常只开系统代理即可,遇到不走代理的应用再开它。
3.4 macOS 平台特有的坑
- 密码弹窗多。安装助手、修改系统代理都会触发授权弹窗,属正常流程,输入登录密码即可。
- 菜单栏找不到图标。刘海屏机型的菜单栏位置紧张,图标可能被挤掉;退出几个不常用的常驻图标,或用菜单栏管理工具调整。
- 睡眠唤醒后代理异常。偶发系统代理状态丢失,把系统代理开关关掉再打开,或重启客户端即可恢复。
- 终端不走系统代理。macOS 的系统代理只管图形应用,git、curl、brew 这类命令行工具要手动指定。临时生效:
export http_proxy=http://127.0.0.1:7897
export https_proxy=http://127.0.0.1:7897
export all_proxy=socks5://127.0.0.1:7891
写进 ~/.zshrc 可长期生效;端口号换成自己客户端设置页里的实际值。
第四章 · Android 安装配置
4.1 下载与安装
到下载页 Android 区:首推 Clash Plus,备选 Clash Meta for Android、FlClash、Surfboard。下载 APK 后点击打开,系统会提示「禁止安装未知来源应用」,按提示跳转设置,仅对当前这个浏览器或文件管理器授权一次即可,不要打开全局的「允许一切来源」。
架构选择:近几年的手机基本都是 arm64,直接选 arm64 包;装不上或装后闪退的老设备,再换 arm 或 universal 包。
4.2 导入订阅与启动
做法:打开客户端进「配置」页,点加号选「从 URL 导入」,粘贴订阅链接,保存并选中这份配置。回到主界面点启动按钮,系统弹出「连接请求」对话框,问是否允许建立 VPN 连接,点确定。
原因:Android 不允许普通应用直接改写系统代理,所以 Clash 在 Android 上统一走系统的 VPNService 接口——系统把整机流量交给客户端处理,效果相当于桌面端的 TUN 模式。启动成功后,状态栏出现钥匙图标,通知栏有常驻条目,要停代理就从通知栏点停止。
4.3 分应用代理与后台保活
分应用代理。在「访问控制 / 分应用代理」里勾选哪些应用走代理、哪些直连。常见做法是常用国内应用直连、其余走代理,既省节点流量,也减少银行类应用的异常风控。
后台保活。这是 Android 特有的功课:国产 ROM 普遍激进清理后台,代理进程被杀就表现为「锁屏一会儿就断」。固定三步:系统设置里把客户端的电池优化关掉;自启动管理里允许自启;多任务界面给客户端卡片加锁。
私人 DNS。如果系统开了「私人 DNS(Private DNS)」并指向不可用的服务器,会与代理的 DNS 解析打架,表现为节点正常但网页打不开。把它设为「关闭」或「自动」即可。
第五章 · iOS 安装配置
5.1 从 App Store 安装
iOS 上首推 Clash Plus,直接从 App Store 安装:打开下载页 iOS 区点商店链接跳转过去,或在 App Store 里搜索。客户端官网是 clashplus.io,更新日志与使用公告以官网为准。
原因顺带一提:iOS 的代理客户端都以系统「网络扩展」的形式工作,安装后第一次启动会要求添加 VPN 配置,这是所有同类应用的统一形态,不是某个应用额外索取权限。
5.2 导入订阅与连接
做法:打开 Clash Plus,进入配置 / 订阅页,添加订阅,粘贴链接,更新拉取节点。回到首页在策略组里选好节点,打开顶部的连接开关;首次连接时系统弹「添加 VPN 配置」,点允许并用面容 ID 或锁屏密码确认。状态栏出现 VPN 角标,即已连接。
建议顺手打开「按需连接(On Demand)」:Wi-Fi 与蜂窝切换、锁屏唤醒之后自动重连,不用反复手动开关。
5.3 iOS 平台特有的坑
- VPN 配置互相顶替。iOS 同一时间只允许一个 VPN 配置处于启用状态。装了多个代理类应用时,开这个就会顶掉那个;连不上时先到 设置 → 通用 → VPN 与设备管理 里确认当前启用的是哪一个。
- 切网短暂断流。Wi-Fi 与蜂窝切换的瞬间连接会重建,属正常现象,等几秒自愈,不用反复开关。
- 后台刷新。系统设置里允许客户端「后台 App 刷新」,长连接保持得更稳。
第六章 · Linux 安装配置
Linux 分两种用法:桌面环境用图形客户端,服务器、软路由直接跑 mihomo 内核。这一章分开讲,前半是桌面,后半是服务器。
6.1 桌面图形客户端
下载页 Linux 区推荐 Clash Verge Rev(提供 .deb 与 .rpm),FlClash(提供 .deb)备选。按发行版选包:Debian、Ubuntu 及其衍生用 .deb;Fedora、openSUSE 系用 .rpm。
Debian 系安装(文件名以实际下载到的为准):
sudo dpkg -i clash-verge-rev_amd64.deb
sudo apt -f install
第二行的作用:dpkg 本身不解决依赖,报依赖错误时用 apt 自动补齐。Fedora 系:
sudo dnf install ./clash-verge-rev.x86_64.rpm
6.2 导入订阅与系统代理
订阅导入与桌面版一致:订阅页添加链接、更新、选节点、测延迟,这里不重复展开。
系统代理开关在 GNOME 桌面下会写入 设置 → 网络 → 网络代理;但 KDE、平铺窗口管理器或精简桌面里,这个开关可能写不进去。两种兜底办法:其一,手动到桌面环境的网络设置里,把 HTTP、HTTPS、SOCKS 代理都填 127.0.0.1 与对应端口;其二,给 shell 配环境变量,对命令行工具直接生效:
export http_proxy=http://127.0.0.1:7897
export https_proxy=http://127.0.0.1:7897
export all_proxy=socks5://127.0.0.1:7891
写进 ~/.bashrc 或 ~/.zshrc 长期生效。图形应用走系统代理,命令行走环境变量,两条路互不干扰。
6.3 服务器场景:直接跑 mihomo 内核
没有图形界面的服务器、软路由,直接用内核。下载页「内核」区按架构取包:x86 服务器取 linux amd64,树莓派、ARM 盒子取 arm64 或 armv7。做法分四步:
- 放置可执行文件解压下载到的压缩包,把 mihomo 放到
/usr/local/bin/,并加执行权限(chmod +x)。 - 准备配置目录建立
/etc/mihomo,把订阅内容保存为 config.yaml:
sudo mkdir -p /etc/mihomo
curl -L "https://example.com/sub?token=xxxx" -o /tmp/config.yaml
sudo mv /tmp/config.yaml /etc/mihomo/config.yaml
示例链接是假值,换成自己的订阅链接;服务商提供的 Clash 订阅,本身就是一份完整的 mihomo 配置。
- 核对关键配置项打开 config.yaml,确认这几项符合预期:
mixed-port: 7897 # 本机代理入口
allow-lan: false # 是否允许局域网设备接入
mode: rule # 规则模式
log-level: info
external-controller: 127.0.0.1:9090 # 管理接口,只绑本机
- 用 systemd 托管新建
/etc/systemd/system/mihomo.service:
[Unit]
Description=mihomo proxy service
After=network-online.target
Wants=network-online.target
[Service]
ExecStart=/usr/local/bin/mihomo -d /etc/mihomo
Restart=on-failure
LimitNOFILE=1048576
[Install]
WantedBy=multi-user.target
然后启用并跟看日志:
sudo systemctl daemon-reload
sudo systemctl enable --now mihomo
journalctl -u mihomo -f
以后更新订阅,重新执行第 2 步的 curl 再 systemctl restart mihomo 即可;要自动化就写一条 crontab 每天拉一次。
6.4 Linux 平台特有的坑
- 架构选错。ARM 机器跑 amd64 二进制,直接报 Exec format error。先
uname -m看架构(x86_64、aarch64、armv7l)再选包。 - 局域网共享默认关闭。
allow-lan默认 false;要共享给同网设备就改 true,同时在防火墙放行端口,并且只在可信网络这么做。 - 管理接口别暴露。
external-controller一定绑127.0.0.1;绑成0.0.0.0又没设 secret,等于把代理控制权公开。 - GeoIP / GeoSite 数据库。内核分流依赖这两份数据,桌面客户端一般自动更新;手动更新与自定义来源的写法见博客 GeoIP 与 GeoSite 一文。
第七章 · 系统代理、TUN 与规则分流
前几章反复出现「系统代理」和「TUN」,这一章把三种接管方式放在一起对照,再讲流量进入 Clash 之后规则分流是怎么判定的。原理懂了,排查问题时才知道该往哪儿看。
7.1 三种接管方式对照
| 接管方式 | 覆盖范围 | 所需权限 | 典型场景 |
|---|---|---|---|
| 系统代理 | 遵循系统代理设置的图形应用 | 普通用户 | 日常浏览、办公 |
| TUN 虚拟网卡 | 整机 TCP/UDP 流量 | 管理员 / root | 游戏、命令行、UWP、不服从系统代理的应用 |
| 应用内手动指定 | 单个应用 | 无 | 终端、开发工具、下载器 |
选择原则一句话:能用系统代理就不开 TUN,能单应用指定就不动全局。接管范围越小,出问题时的排查面越小;这也是前面各章都把系统代理放在 TUN 前面讲的原因。
7.2 规则分流的判定顺序
流量进入 Clash 后,按配置文件里 rules 列表从上往下逐条匹配:命中第一条就按它指定的策略走,后面的不再看;全部不命中,走最后的 MATCH 兜底。典型写法:
rules:
- GEOSITE,private,DIRECT # 私有地址直连
- GEOIP,CN,DIRECT # 中国大陆 IP 直连
- GEOSITE,gfw,PROXY # 被干扰的站点走代理
- MATCH,PROXY # 其余全部走代理
顺序本身就是策略:直连规则放前面,代理规则放后面,MATCH 永远在最后。GEOSITE 按域名库匹配,GEOIP 按 IP 归属地匹配;两份数据库的更新方法见博客专文。DIRECT 是直连,PROXY 交给选中的节点,REJECT 直接拦掉(常用于去广告规则)。
客户端界面上的「规则 / 全局 / 直连」三个模式,作用是对这套规则的总体开关:规则模式按上面的列表判定;全局模式无视规则、全部走选定节点;直连模式全部 DIRECT。三者怎么选,代理模式入门一文有完整对照,这里不展开。
7.3 策略组:规则与节点之间的一层开关
规则命中后指向的往往不是具体节点,而是一个「策略组」。策略组把若干节点编成一组,再决定组内怎么选:select 手动选择,你在客户端首页点谁就走谁;url-test 自动测延迟,永远走最快的那个;fallback 按顺序做可用性检查,第一个挂了自动切到第二个。订阅里常见的「自动选择」「故障转移」,就是后两种的中文名。
理解了这一层,很多现象就有了答案:为什么客户端首页能点选节点——那是 select 组在等你拍板;为什么有时什么都没动线路却变了——那是 url-test 组按测速结果自动换了人。排查「走错节点」一类问题时,先在日志里看规则命中了哪个组,再到首页看这个组当前选中的是谁,两步就能定位。
第八章 · 配置常见问题
按出现频率排序,每条按「现象 → 处置顺序」写。更深的报错定位方法见日志排错一文;新手的高频疑问还汇总在新手十问。
8.1 订阅更新失败
现象:点更新提示失败、超时或「无法解析」。处置顺序:① 把订阅链接粘到浏览器地址栏直接打开,看能否下载到一段文本——打不开说明链接失效或服务商侧的问题,去后台重置;② 换手机热点更新一次,排除本地网络对订阅域名的干扰;③ 校准系统时间,时间偏差过大会导致 https 证书校验失败;④ 客户端设置里切换「通过代理更新订阅 / 直连更新」再试;⑤ 都不行,打开客户端日志看报错行,按日志一文的方法定位。
8.2 端口被占用
现象:启动时报「端口被占用」或 bind 类错误。Windows 用第二章的 netstat 查;macOS 与 Linux 用:
lsof -i :7897
找到占用进程后二选一:结束它,或到客户端设置里把端口改成空闲值(7899、17890 都行)。改完端口把系统代理开关重新开关一次,让系统设置指向新端口。
8.3 系统代理开了,浏览器却不走代理
先查浏览器里的代理类扩展:代理切换类扩展会覆盖系统设置,它开着就以它为准。再看浏览器自身的代理设置:Firefox 默认「使用系统代理」,被改成「手动」就独立行动了。命令行工具本来就不归系统代理管,按 macOS、Linux 章的环境变量方法单独配。
8.4 开机不自启
客户端设置里勾「开机启动」之后,Windows 再到 任务管理器 → 启动 里确认条目是「已启用」;macOS 看 系统设置 → 通用 → 登录项。勾了仍不自启,多半是安全类软件拦截了自启项,把客户端加入白名单。
8.5 局域网设备共用代理
做法:客户端设置里打开「允许局域网连接(allow-lan)」,查本机局域网 IP(Windows 用 ipconfig,macOS、Linux 用 ip addr),其他设备的代理填这台机器的 IP 加端口。注意两点:防火墙要放行该端口;只在家庭这类可信网络开启,公共 Wi-Fi 下开放,等于把代理借给同一个网络里的所有人。
8.6 改坏配置文件,客户端起不来
手动编辑配置后客户端启动失败或界面空白,九成是 YAML 语法错误:缩进必须用空格、不能用 Tab,冒号后面要有一个空格。处置:用客户端自带的「恢复默认配置」或重新导入订阅覆盖;想保留自己的修改,就对照报错行号逐行改。改配置前留一份备份,是最便宜的事故保险。
8.7 日志在哪里看
每个客户端都有「日志」页,按 info、warning、error 分级过滤。排查问题的固定动作:复现故障 → 立刻看日志最后几行 → 拿报错关键词去对日志排错一文的对照表。配置语法错误、订阅解析失败、端口冲突这三类,占了新手报错的绝大多数。
8.8 节点正常,个别网站却打不开
现象:大部分网站都能开,个别站点一直转圈。这多数不是节点故障,而是该域名的流量没走对地方。处置顺序:① 打开客户端日志再访问一次,看这个域名命中了哪条规则、被分给了哪个策略——如果被 DIRECT 直连了,说明规则库没收录它,手动加一条域名规则指向代理即可;② 切到全局模式再试,能打开就坐实是分流问题,照 ① 补规则;全局下也打不开,则换个节点再测;③ 少数站点对 IP 归属地敏感,换一个落地在其他地区的节点,往往立刻恢复。
本页没覆盖到的名词(订阅、节点、策略组、混合端口……)到名词解释查;想快速跑通全流程的新手,回到使用指南按三步主线走一遍,再回来查具体平台的章节。