TROUBLESHOOTING REFERENCE
Clash 常見問題與故障排除
從訂閱匯入、代理模式與設定語法開始,逐步檢查 TUN、DNS、節點連線與系統網路。每個答案都提供清楚的處理順序,適合安裝後直接對照排查。
BASICS
基礎認識
先區分客戶端、核心、訂閱與代理模式。概念對應正確,後續設定會更容易定位問題。
Clash、Clash Meta 與 mihomo 分別是什麼?
Clash 通常指規則代理客戶端及其設定體系。早期原版 Clash 核心已停止持續開發,Clash Meta 在相容常見設定的基礎上擴充了協定、DNS 與 TUN 能力,後續專案名稱改為 mihomo。目前許多桌面與行動客戶端只是圖形介面,實際連線、規則比對與 DNS 處理由 mihomo 核心完成。
訂閱連結要從哪裡取得,客戶端會自動產生節點嗎?
Clash 客戶端負責讀取設定、選擇策略並轉送連線,不會自動產生訂閱或節點。訂閱連結通常由所使用的網路服務提供者提供,也可以自行維護本機 YAML 設定。匯入前應確認連結仍在有效期限內,並避免將包含存取憑證的訂閱網址發布於截圖、論壇或公開文件中。
規則、全域與直連模式應該如何選擇?
日常使用優先選擇規則模式,連線會依設定中的 DOMAIN、GEOIP 與 MATCH 等規則決定走代理或直連。全域模式會將大多數連線交由目前的代理策略處理,適合暫時確認節點是否可用。直連模式會繞過代理,適合快速判斷故障是否由代理鏈路造成。排查完成後通常切回規則模式。
系統代理與 TUN 模式有什麼差別?
系統代理主要修改作業系統的 HTTP 與 SOCKS 代理設定,遵循系統代理的瀏覽器與應用程式即可直接使用。TUN 模式會建立虛擬網路介面,能接管更多不讀取系統代理設定的程式與 UDP 流量,但需要額外的權限、路由與 DNS 設定。一般瀏覽器存取先使用系統代理,應用程式不受系統代理控制時再考慮 TUN。
INSTALLATION
安裝設定
重點檢查訂閱回應、設定格式、權限與虛擬網卡。先解決明確錯誤,再調整功能選項。
貼上訂閱連結後無法匯入怎麼辦?
先在瀏覽器中開啟訂閱網址,確認回傳的是設定內容或下載檔案,而不是登入頁、錯誤頁或空白回應。接著檢查連結前後是否包含空格、是否複製完整,以及客戶端是否允許存取網路。若瀏覽器能下載但客戶端無法匯入,可先儲存為 YAML 檔案,再從本機匯入,並查看日誌中的 HTTP 狀態與設定解析提示。
訂閱更新顯示 401、403 或連結失效該如何處理?
401 通常表示訂閱憑證無效,403 通常表示請求遭伺服器拒絕;連結失效則可能表現為 404、空檔案或回傳網頁內容。先從服務提供者的管理頁面重新複製目前的訂閱網址,再刪除客戶端中儲存的舊網址並重新匯入。不要反覆修改 URL 參數猜測憑證;若新網址仍然出錯,應請訂閱提供者確認帳戶狀態與存取限制。
設定檔顯示 YAML 解析錯誤,如何定位問題?
先查看日誌提供的行號與欄號,再從該位置往上檢查縮排、冒號後的空格、清單短橫線與引號是否成對。YAML 縮排只能使用空格,不應混入定位字元。同一層級的鍵必須保持相同縮排,包含冒號或特殊字元的值可使用引號包覆。修改後先執行客戶端的設定檢查,再重新載入核心,避免同時修改多處導致錯誤位置改變。
啟用 TUN 時顯示權限不足或無法建立網卡怎麼辦?
Windows 請先以系統管理員權限啟動客戶端,並確認虛擬網卡驅動已正確安裝;macOS 需要在系統提示中核准網路延伸功能或輔助服務;Linux 通常需要 CAP_NET_ADMIN 權限,或以受控方式提升權限。若曾安裝其他 VPN 或虛擬網卡工具,應暫時退出並檢查路由衝突。修復權限後重新啟動客戶端,再觀察日誌中是否仍出現 create tun、route 或 permission denied。
USAGE
使用技巧
節點切換、規則順序、Fake-IP 與區域網路分享都需要結合連線記錄驗證,不能只查看開關狀態。
如何切換節點並判斷節點是否可用?
在代理策略組中選擇特定節點,再使用客戶端提供的延遲測試作為初步參考。延遲測試成功只表示測試網址能建立連線,不代表所有目標都可存取。更可靠的方法是開啟一個已知可用的 HTTPS 頁面,並在連線面板確認請求命中了預期策略。若多個節點同時失敗,應先更新訂閱並檢查本機網路,而不是只反覆測試延遲。
Clash 自訂規則應該放在哪個位置?
規則會依照由上到下的順序比對,具體網域與業務規則應放在範圍較大的 GEOIP、GEOSITE 或 MATCH 之前。例如需要固定處理某個網域時,可以先寫 DOMAIN 或 DOMAIN-SUFFIX,再保留 MATCH 作為最終備援。若客戶端支援規則覆寫,優先使用覆寫功能,避免訂閱更新時覆蓋手動修改;修改後透過連線記錄確認實際命中的規則。
Fake-IP 模式下出現網域解析異常怎麼辦?
先確認 DNS 增強模式、監聽位址與 nameserver 設定完整,再檢查異常應用程式是否依賴區域網路網域、裝置探索或特殊 DNS 回應。可以將相關網域加入 fake-ip-filter,使其回傳真實位址。修改後清除作業系統 DNS 快取並重新啟動客戶端。若問題只出現在某個應用程式,可暫時切換至 redir-host 進行比較,藉此判斷是否屬於 Fake-IP 相容性問題。
如何讓同一區域網路中的裝置使用 Clash 代理?
在客戶端中啟用允許區域網路連線,確認 mixed-port 已監聽區域網路可存取的位址,並在系統防火牆中只對可信任的本機網路放行該連接埠。其他裝置將執行 Clash 電腦的區域網路 IP 填為代理伺服器,連接埠填入 mixed-port 的值。若無法連線,依序檢查兩台裝置是否位於同一網段、連接埠是否正在監聽、防火牆是否放行,以及訪客 Wi-Fi 是否啟用了裝置隔離。
DIAGNOSIS
故障排查
先觀察請求是否進入核心,再區分本機連接埠、系統代理、DNS、節點與目標連線問題。
系統代理已經開啟,瀏覽器仍然無法連線怎麼辦?
先確認客戶端核心正在執行,並核對系統代理連接埠與設定中的 mixed-port 是否一致。接著檢查瀏覽器是否使用獨立代理擴充功能、企業原則或手動代理,這些設定可能會覆蓋系統代理。關閉其他代理軟體後重新切換一次系統代理,再開啟測試頁面並觀察 Clash 連線記錄。若沒有任何請求進入客戶端,應繼續檢查系統代理位址與本機防火牆。
節點測試正常,但存取時出現 timeout 要如何排查?
先切換同一策略組中的其他節點,判斷問題是單一節點還是所有節點。單一節點逾時通常與遠端狀態、傳輸參數或線路有關;所有節點都逾時則應檢查訂閱是否過期、本機網路是否限制連線、系統時間是否準確,以及 DNS 是否可用。日誌中的 dial tcp timeout 表示建立連線逾時;若同時出現 DNS 錯誤,應先修復解析問題,再判斷節點狀態。
Windows 市集應用程式無法使用代理,如何處理 UWP 回環?
部分 UWP 應用程式受到 Windows 網路隔離機制限制,無法直接存取本機回環位址,因此即使系統代理指向 127.0.0.1 也可能不會生效。可以使用客戶端提供的 UWP 回環工具,為需要連線的市集應用程式啟用 Loopback Exempt。修改後完全退出並重新開啟目標應用程式。只勾選確實需要代理的應用程式,不應批量放行系統元件。
Clash 啟動失敗並顯示連接埠被占用怎麼辦?
連接埠被占用通常表示另一個 Clash 執行個體、代理工具或背景服務正在監聽相同連接埠。先完全退出相關程式,並在工作管理員或系統網路工具中確認占用中的程序。無法釋放時,可將 mixed-port 改為尚未使用的連接埠,同時讓系統代理設定同步使用新連接埠。若客戶端仍然立即退出,再檢查設定語法、核心檔案路徑,以及日誌中的 bind、address already in use 提示。