TROUBLESHOOTING REFERENCE
Clash 常见问题与故障排查
从订阅导入、代理模式和配置语法开始,逐步检查 TUN、DNS、节点连接与系统网络。每条答案都给出明确顺序,适合安装后直接对照处理。
BASICS
基础认知
先区分客户端、内核、订阅与代理模式。概念对应正确,后续配置会更容易定位。
Clash、Clash Meta 与 mihomo 分别是什么?
Clash 通常指规则代理客户端及其配置体系。早期原版 Clash 内核已经停止持续开发,Clash Meta 在兼容常见配置的基础上扩展了协议、DNS 与 TUN 能力,后续项目名称改为 mihomo。当前许多桌面和移动客户端只是图形界面,实际连接、规则匹配与 DNS 处理由 mihomo 内核完成。
订阅链接从哪里获得,客户端会自动生成节点吗?
Clash 客户端负责读取配置、选择策略并转发连接,不会自动生成订阅或节点。订阅链接通常由所使用的网络服务提供方给出,也可以自行维护本地 YAML 配置。导入前应确认链接仍在有效期内,并避免把包含访问凭据的订阅地址发布到截图、论坛或公开文档中。
规则、全局与直连模式应该怎样选择?
日常使用优先选择规则模式,连接会按配置中的 DOMAIN、GEOIP 与 MATCH 等规则决定走代理还是直连。全局模式会把大多数连接交给当前代理策略,适合临时验证节点是否可用。直连模式绕过代理,适合快速判断故障是否由代理链路引起。排查完成后通常切回规则模式。
系统代理与 TUN 模式有什么区别?
系统代理主要修改操作系统的 HTTP 与 SOCKS 代理设置,遵循系统代理的浏览器和应用可以直接使用。TUN 模式创建虚拟网络接口,能够接管更多不读取系统代理设置的程序和 UDP 流量,但需要额外权限、路由与 DNS 配置。普通浏览器访问先用系统代理,应用不受系统代理控制时再考虑 TUN。
INSTALLATION
安装配置
重点检查订阅响应、配置格式、权限与虚拟网卡。先解决明确报错,再调整功能选项。
粘贴订阅链接后无法导入怎么办?
先在浏览器中访问订阅地址,确认返回的是配置内容或下载文件,而不是登录页、错误页或空响应。随后检查链接前后是否带有空格、是否复制完整,以及客户端是否允许访问网络。若浏览器能下载但客户端不能导入,可先保存为 YAML 文件再本地导入,并查看日志中的 HTTP 状态与配置解析提示。
订阅更新提示 401、403 或链接失效如何处理?
401 通常表示订阅凭据无效,403 通常表示请求被服务端拒绝,链接失效则可能表现为 404、空文件或返回网页内容。先从服务提供方的管理页面重新复制当前订阅地址,再删除客户端中保存的旧地址并重新导入。不要反复修改 URL 参数猜测凭据;若新地址仍报错,应由订阅提供方确认账户状态和访问限制。
配置文件提示 YAML 解析错误怎样定位?
先查看日志给出的行号和列号,再从该位置向上检查缩进、冒号后的空格、列表短横线与引号是否成对。YAML 缩进只能使用空格,不应混入制表符。同一级键必须保持相同缩进,包含冒号或特殊字符的值可使用引号包裹。修改后先执行客户端的配置检查,再重载内核,避免同时改动多处导致错误位置变化。
开启 TUN 时提示权限不足或无法创建网卡怎么办?
Windows 先以管理员权限启动客户端,并确认虚拟网卡驱动已正确安装;macOS 需要在系统提示中批准网络扩展或辅助服务;Linux 通常需要 CAP_NET_ADMIN 权限或以受控方式提升权限。若曾安装其他 VPN 或虚拟网卡工具,应暂时退出并检查路由冲突。权限修复后重启客户端,再观察日志中是否仍有 create tun、route 或 permission denied。
USAGE
使用技巧
节点切换、规则顺序、Fake-IP 与局域网共享都需要结合连接记录验证,不能只看开关状态。
怎样切换节点并判断节点是否可用?
在代理策略组中选择具体节点,再使用客户端提供的延迟测试作为初步参考。延迟测试成功只说明测试地址能够建立连接,不代表所有目标都可访问。更可靠的方法是打开一个已知可用的 HTTPS 页面,并在连接面板确认请求命中了预期策略。若多个节点同时失败,应先更新订阅并检查本地网络,而不是只反复测速。
Clash 自定义规则应该放在什么位置?
规则按从上到下的顺序匹配,具体域名与业务规则应放在范围更大的 GEOIP、GEOSITE 或 MATCH 之前。例如需要固定处理某个域名时,可先写 DOMAIN 或 DOMAIN-SUFFIX,再保留 MATCH 作为最终兜底。若客户端支持规则覆写,优先使用覆写功能,避免订阅更新时覆盖手工修改;改完后通过连接记录确认实际命中的规则。
Fake-IP 模式下出现域名解析异常怎么办?
先确认 DNS 增强模式、监听地址和 nameserver 配置完整,再检查异常应用是否依赖局域网域名、设备发现或特殊 DNS 响应。可以把相关域名加入 fake-ip-filter,使其返回真实地址。修改后清理操作系统 DNS 缓存并重启客户端。若问题只在某个应用出现,可临时切换 redir-host 对比,借此判断是否属于 Fake-IP 兼容问题。
如何让同一局域网中的设备使用 Clash 代理?
在客户端中开启允许局域网连接,确认 mixed-port 已监听局域网可访问的地址,并在系统防火墙中仅对可信的本地网络放行该端口。其他设备把代理服务器填写为运行 Clash 电脑的局域网 IP,端口填写 mixed-port 的值。若无法连接,依次检查两台设备是否在同一网段、端口是否监听、防火墙是否放行以及访客 Wi-Fi 是否启用了设备隔离。
DIAGNOSIS
故障排查
先观察请求有没有进入内核,再区分本机端口、系统代理、DNS、节点与目标连接问题。
系统代理已经开启,浏览器仍然无法连接怎么办?
先确认客户端内核正在运行,并核对系统代理端口与配置中的 mixed-port 是否一致。接着检查浏览器是否使用了独立代理扩展、企业策略或手工代理,这些设置可能覆盖系统代理。关闭其他代理软件后重新切换一次系统代理,再访问测试页面并观察 Clash 连接记录。若没有任何请求进入客户端,应继续检查系统代理地址和本机防火墙。
节点测试正常但访问时出现 timeout 怎么排查?
先切换同一策略组中的其他节点,判断问题是单节点还是全部节点。单节点超时通常与远端状态、传输参数或线路有关;全部节点超时则应检查订阅是否过期、本地网络是否限制连接、系统时间是否准确以及 DNS 是否可用。日志中的 dial tcp timeout 表示建连超时,若同时出现 DNS 错误,应先修复解析再判断节点。
Windows 商店应用无法使用代理,怎样处理 UWP 回环?
部分 UWP 应用受 Windows 网络隔离机制限制,不能直接访问本机回环地址,因此即使系统代理指向 127.0.0.1 也可能不生效。可以使用客户端提供的 UWP 回环工具,为需要联网的商店应用启用 Loopback Exempt。修改后完全退出并重新打开目标应用。只勾选确实需要代理的应用,系统组件不应批量放开。
Clash 启动失败并提示端口被占用怎么办?
端口占用通常表示另一个 Clash 实例、代理工具或后台服务正在监听相同端口。先完全退出相关程序,并在任务管理器或系统网络工具中确认占用进程。无法释放时,可把 mixed-port 改为未使用的端口,同时让系统代理设置同步使用新端口。若客户端仍然秒退,再检查配置语法、内核文件路径和日志中的 bind、address already in use 提示。