Clash 内核
负责读取配置、建立代理连接、开放本地端口并执行规则匹配的核心程序。图形客户端通常只是控制层,实际流量处理仍由内核完成。排查启动失败时,应分别查看客户端界面日志与内核运行日志,避免把两者混为同一个进程。
先按问题所在环节进入分类。遇到配置报错时查订阅与配置;能连接但分流不符时查规则与策略组;应用未被接管时查代理与隧道或平台集成。
区分负责处理网络流量的内核、承载操作界面的客户端,以及它们共同使用的配置和数据目录。
负责读取配置、建立代理连接、开放本地端口并执行规则匹配的核心程序。图形客户端通常只是控制层,实际流量处理仍由内核完成。排查启动失败时,应分别查看客户端界面日志与内核运行日志,避免把两者混为同一个进程。
Clash Meta 后续延续维护的代理内核项目,覆盖规则分流、TUN、DNS 增强与多种协议能力。部分客户端会在设置中把它标为 Meta 内核或 mihomo 内核。客户端版本号和 mihomo 版本号属于两套发布记录,比较功能时需要分别确认。
封装代理内核并提供可视化操作入口的桌面或移动应用,例如订阅导入、策略切换、日志查看和系统代理控制。不同客户端即使使用相同内核,配置目录、权限申请和系统集成方式也可能不同。更换客户端前应先确认原配置能否直接导入。
保存 YAML 配置、规则集、GeoIP 数据、缓存与日志的本地目录。图形客户端可能为每个配置建立独立子目录,也可能在更新时生成临时文件。排障时先从运行日志确认实际加载路径,再修改对应文件,避免编辑了未被启用的副本。
描述流量如何进入内核、如何连接远端节点,以及系统代理与 TUN 在接管范围上的区别。
配置中用于建立远端代理连接的一条服务器记录,通常包含地址、端口、协议与认证参数。节点名称只是显示标签,不能据此判断线路质量或实际位置。节点不可用时,应结合连接日志区分 DNS 失败、握手失败、认证错误和远端超时。
从客户端向测试目标发出请求到收到结果所经历的时间,通常以毫秒表示。延迟结果受测试地址、网络拥塞、远端负载和测试方式影响。低延迟不必然代表高带宽,实际传输速度还取决于丢包、线路容量和目标站点响应。
把操作系统的 HTTP、HTTPS 或 SOCKS 代理设置指向 Clash 的本地监听端口。浏览器和多数遵循系统网络设置的桌面应用会使用这条路径,但自行实现网络栈的程序可能绕过它。系统代理已开启而应用仍直连时,应先检查应用自身的代理设置。
通过虚拟网络接口接收系统 IP 流量,再由内核判断直连或代理。它通常能接管不读取系统代理设置的应用,也会改变 DNS 和路由排障路径。启用时需要相应系统权限,并应检查虚拟网卡、路由表及其他网络工具是否发生冲突。
说明连接如何从匹配条件进入策略组,以及规则顺序、外部规则集和地区数据如何影响结果。
按域名、IP、进程或规则集匹配连接,再把连接交给指定策略组。多数配置从上到下检查规则,先匹配到的条目先执行,因此更具体的规则通常放在更宽泛的规则之前。出现分流错误时,应从日志确认命中的规则类型和目标策略。
把多个节点或其他策略组组织成一个逻辑出口,可采用手动选择、自动测试、负载分配或故障转移等方式。规则一般指向策略组,使节点发生变化时不必逐条修改规则。嵌套策略组过多会增加排障层级,需要逐层确认最终出口。
按用途维护的一组域名、IP 网段或其他匹配条件,可从本地文件或远程地址加载。规则集让主配置保持紧凑,也便于独立更新。远程下载失败时,客户端可能继续使用缓存版本,因此应同时核对更新时间、下载日志与实际命中结果。
依据 IP 地址所属地区进行匹配的数据与规则类型,常用于处理已经解析为 IP 的连接。它不是实时定位服务,结果取决于本地数据库内容。Clash GeoIP 更新后需要确认内核读取了新文件,过旧数据可能让新分配地址进入错误策略。
DOMAIN-SUFFIX先处理具体域名范围PROCESS-NAME再按应用进程补充分流GEOIP处理已解析的地区 IP 范围MATCH承接前面未匹配的连接区分远程订阅、当前配置、YAML 文本格式和外部节点提供器,定位导入与解析阶段的问题。
由服务提供方发布并可定期更新的远程配置来源。Clash 订阅链接导入成功,只表示客户端保存了地址;还需要完成网络请求、内容下载和配置解析,节点才会出现在界面中。订阅失败时应分开检查响应状态、返回内容和解析日志。
Clash 配置常用的文本序列化格式,通过缩进表达对象和列表层级。制表符、缩进不一致、遗漏空格或特殊字符未正确引用都可能造成解析失败。手动编辑时应保持原有层级,每次只改少量内容并重新执行配置检查。
描述监听端口、代理节点、策略组、规则、DNS 与 TUN 参数的 YAML 文档。客户端可以保存多份配置,但运行时只会加载当前激活项。修改后没有生效时,应确认文件已保存、配置已重新载入,并检查界面显示的当前配置名称。
从外部文件或远程地址加载一组代理节点的配置机制,可设置更新间隔、缓存路径和健康检查。它使节点来源与主配置分离,适合组合多个来源。提供器加载失败时,引用它的策略组可能为空,需要先查看提供器状态而不是只测试策略组。
解释域名解析如何进入 Clash、Fake-IP 与 Redir-Host 的差异,以及 DNS 泄漏和分域解析的检查方向。
连接流量已经经过代理,但域名查询仍沿系统默认解析路径发送的现象。它可能暴露访问域名,也可能造成解析结果与代理出口地区不一致。检测时应结合浏览器测试、系统 DNS 设置、TUN 状态和内核日志判断,单次网页结果不足以定位原因。
内核先为域名返回保留地址,再在连接阶段把该地址映射回原始域名并执行规则匹配的 DNS 增强方式。它有利于保留域名信息,但部分局域网设备、游戏或特殊应用可能不接受这种结果。遇到兼容问题时可为特定域名设置排除范围。
直接返回真实解析结果的 DNS 增强方式,后续连接主要使用真实 IP。它的网络表现更接近常规 DNS,但域名信息可能在连接阶段丢失,导致部分域名规则需要依赖嗅探或其他机制补充。切换模式后应清理旧 DNS 缓存再测试。
根据域名条件指定解析服务器的配置项,可把不同域名交给不同 DNS 路径。它常用于分域解析、局域网域名或特定规则集。配置时需要同时核对主 nameserver、fallback 与匹配条件,避免多个设置覆盖后得到意外结果。
覆盖后台服务、虚拟网卡、进程识别和绕过范围,处理客户端界面之外的操作系统网络行为。
以操作系统后台服务方式启动内核或辅助组件的运行形态,可在用户界面关闭后继续提供网络处理。服务可能使用独立账户、权限与工作目录。界面状态和实际代理状态不一致时,应检查服务进程、启动参数及其读取的配置路径。
TUN 模式创建或使用的逻辑网络接口,用来接收被路由到 Clash 的 IP 流量。它会参与系统路由选择,但不对应实体网络端口。接口创建失败时应检查管理员权限、驱动状态、路由残留以及 VPN 或虚拟化软件的网络组件。
按发起连接的程序名称或可执行文件路径选择规则的匹配方式,适合让特定应用使用独立策略。它依赖系统提供进程信息,在容器、后台服务和部分移动平台上可能受限。规则未命中时,应确认日志中识别到的实际进程名称。
指定不交给系统代理处理的域名、地址或网段,常用于局域网设备、开发地址和系统内部服务。范围设置过窄可能影响本地资源访问,设置过宽则会让本应代理的请求直接连接。修改后应分别验证局域网地址和外部目标。