FAULT REFERENCE

Clash 常见问题与故障排查

按基础认知、安装配置、使用技巧和故障排查分类整理。处理连接问题时,先确认故障范围,再依次检查配置、代理入口、DNS、策略组与日志,避免同时改动多个变量。

SECTION 01 / CONCEPTS

基础认知

先区分客户端界面、运行内核、配置文件与代理模式,后续排查才不会把不同层次的问题混在一起。

Clash 客户端、Clash 内核与 mihomo 内核是什么关系?

内核负责读取配置、建立代理连接、执行规则匹配和处理 DNS;图形客户端负责订阅管理、策略切换、日志查看及系统代理控制。mihomo 是延续 Clash 配置体系的活跃内核实现,许多新客户端使用它作为运行核心。排查问题时应同时记录客户端名称、内核类型和配置来源,因为界面故障与内核报错的处理路径不同。

规则模式、全局模式和直连模式有什么区别?

规则模式按照配置中 rules 的声明顺序判断请求去向,适合日常使用;全局模式把大部分请求交给当前选定的代理策略,适合临时验证节点;直连模式让请求直接访问目标,不经过代理节点。出现网站无法打开时,可短暂切换全局模式进行对照。如果全局模式正常而规则模式异常,应检查规则命中与策略组选择,而不是反复更换系统代理开关。

订阅链接与本地 YAML 配置文件有什么区别?

订阅链接由配置提供方托管,客户端可定期重新请求并替换订阅内容;本地 YAML 文件保存在设备上,字段修改由使用者维护。订阅更新通常会覆盖该订阅配置中的直接编辑,因此长期自定义规则应放入客户端支持的覆写、合并或脚本功能中。导入前还应确认链接返回的是 YAML 或客户端支持的配置内容,而不是登录页面、错误页面或普通网页。

Fake-IP 模式用于处理什么问题?

Fake-IP 模式由内核先向应用返回保留地址,再通过内部映射恢复原始域名并执行规则匹配,通常能减少重复解析并保留域名信息。少数局域网设备、游戏、企业软件或依赖真实地址校验的程序可能不兼容。遇到局域网访问异常时,可先把相关域名加入 fake-ip-filter;若问题范围较大,再临时切换 redir-host 对照,确认是否由 Fake-IP 映射引起。

SECTION 02 / INSTALLATION

安装配置

配置导入、订阅更新、TUN 权限与开机自启分别由不同的系统能力控制,应按报错位置逐项处理。

YAML 配置导入失败或提示解析错误怎么办?

先在客户端日志中找到首个解析错误及对应行号,再检查该行附近的缩进、冒号、短横线和引号。YAML 必须使用空格缩进,列表项层级也要一致;包含特殊字符的节点名称或密码可用引号包裹。还应确认 proxies、proxy-groups 和 rules 等字段名称处于正确层级。若配置来自订阅链接,应先查看响应内容,避免把网页错误信息当作 YAML 导入。

Clash 订阅链接失效或更新失败如何定位?

先复制订阅地址到浏览器测试能否取得内容,并观察返回状态、文件内容和是否发生登录跳转。浏览器也无法访问时,应联系配置提供方处理链接状态;浏览器可访问而客户端失败时,检查客户端网络权限、代理链路、更新间隔和本地缓存。可删除失败的配置副本后重新导入,但应先备份覆写规则。若响应内容是 JSON、HTML 或空白文本,还需确认客户端支持该订阅格式。

启用 TUN 模式时提示权限不足怎么办?

TUN 模式需要创建虚拟网络接口并修改系统路由,因此权限要求高于普通系统代理。Windows 可检查服务模式是否安装并正常运行,必要时以管理员权限完成首次配置;macOS 需要批准网络扩展或辅助服务;Linux 通常需要 CAP_NET_ADMIN、管理员权限及可用的 TUN 设备。权限修复后应完全退出客户端再启动,并检查防火墙是否拦截新建的虚拟接口。

Clash 开机自启已开启,但重启后没有运行怎么办?

先区分客户端未启动与客户端已启动但系统代理未开启。Windows 可在任务管理器启动应用列表中确认条目状态,并检查客户端路径是否因移动安装目录而失效;macOS 可查看登录项及后台项目权限;Linux 应检查桌面自启动文件或用户级服务。若客户端能启动但没有接管流量,还要确认启动后自动设置系统代理或自动启用 TUN 的选项是否单独开启。

SECTION 03 / OPERATION

使用技巧

部分应用不读取系统代理,部分请求受 DNS、UWP 容器或协议行为影响,需要先确定问题是否仅出现在特定程序中。

Clash 已运行但系统代理不生效怎么办?

先确认客户端显示的 HTTP 或 mixed 端口与系统代理设置中的地址、端口一致,常见本机地址为 127.0.0.1。随后检查浏览器或应用是否使用独立代理、扩展代理或忽略系统设置。企业策略、安全软件和其他代理工具也可能覆盖系统代理。可关闭其他网络工具后重新切换一次系统代理,并用明确遵循系统代理的浏览器测试;只有部分应用异常时,应转查该应用的代理机制。

Windows 应用商店应用无法通过 Clash 联网,如何设置 UWP 回环?

部分 UWP 应用运行在受限容器中,默认不能访问本机回环代理,因此桌面浏览器正常并不代表商店应用也能连接。可使用客户端提供的 UWP 回环工具,勾选需要联网的具体应用并保存豁免;不要一次选择全部条目,以便控制影响范围。设置后重新启动目标应用。如果仍然失败,应确认系统代理端口可用,并检查目标应用是否改用 QUIC、独立 DNS 或其他不遵循系统代理的连接方式。

节点显示超时或延迟测试失败,应该检查什么?

延迟测试失败不一定表示节点完全不可用,测试地址、网络出口和协议握手都可能影响结果。先确认设备基础网络正常,再更新订阅并选择另一个地区或协议的节点进行对照。随后查看日志中是 DNS 失败、连接超时、TLS 错误还是认证失败。大量节点同时超时通常指向本地网络、订阅状态或测试地址问题;只有单个节点失败时,更可能是节点本身不可达或参数已经变化。

开启 Clash 后出现 DNS 解析异常或域名打不开怎么办?

先判断问题只影响域名还是连 IP 地址也无法访问。若 IP 可达而域名失败,应检查 dns.enable、nameserver、fallback、enhanced-mode 和监听地址,并确认配置中的 DNS 服务器能从当前网络访问。系统中残留的加密 DNS、浏览器安全 DNS或其他本地解析服务可能绕过或占用 Clash DNS。修改后清理系统 DNS 缓存并重启目标应用,再通过日志确认请求是否进入内核。

SECTION 04 / TROUBLESHOOTING

故障排查

复杂故障应保留复现条件和首条错误日志,每次只修改一个变量,再用相同目标地址重复测试。

Clash 显示已连接,但浏览器和应用都无法上网怎么办?

按基础网络、代理入口、DNS、策略组和规则命中的顺序排查。先关闭系统代理或 TUN,确认设备直连网络正常;再恢复 Clash,检查端口是否监听以及当前策略组选中的节点是否可用。临时切换全局模式可以区分规则问题与节点问题。若全局模式也失败,应查看日志中的连接错误;若只有规则模式失败,应检查最终规则、策略组引用和是否误选 REJECT 或不可用的子策略。

代理连接频繁断开或使用一段时间后失效怎么办?

先记录断开时间,并检查是否与设备休眠、网络切换、订阅自动更新或节点健康检查同时发生。移动网络与无线网络切换后,旧连接可能需要重新建立;桌面系统从休眠恢复时,虚拟接口和系统代理状态也可能不同步。可关闭客户端后重新启动进行对照,并查看日志中是否出现网络变化、连接重置或认证错误。若只在单个节点发生,应更换节点并比较稳定性。

启动 Clash 时提示端口被占用怎么办?

端口占用表示配置中的 port、socks-port、mixed-port、redir-port 或控制端口已被其他进程监听。先完全退出重复运行的 Clash 客户端和其他代理工具,再重新启动。若仍然冲突,可用系统网络工具查找占用进程,确认其用途后停止进程,或把 Clash 端口改为未使用的值。修改端口后必须同步更新系统代理、浏览器手动代理和局域网设备中的连接设置。

更新订阅后本地规则和策略修改消失怎么办?

订阅更新通常会重新下载并替换托管配置,因此直接写入订阅文件的规则、节点和策略组可能被覆盖。长期修改应迁移到客户端提供的覆写、合并配置、脚本处理或独立配置文件中,并在更新前保留可恢复副本。迁移时先处理端口、DNS 等基础字段,再合并策略组和规则,最后验证被引用的策略名称全部存在。不要仅依赖界面中对订阅文件的临时编辑状态。