GLOSSARY
Clash 概念速查
21 个高频术语,按五个分类整理。每条 2~4 句,只讲这个词在 Clash 语境里的准确含义与配置写法要点。每张卡片带锚点,可直接复制链接引用到教程或答疑里。需要逐字段的完整解释,请查 YAML 手册。
收词标准:出现在客户端界面、配置文件或报错信息里,且新手第一次见到大概率会卡住的词。太生僻的协议参数不收,收了也记不住。
01 · CORE
核心概念
订阅、节点、策略组、内核——理解这四个词之间的关系,Clash 的工作方式就通了一大半。
- 订阅
subscription - 机场或自建服务提供的一条 URL,客户端定期拉取后得到完整的节点列表与配置。内容可能是 Base64 编码的节点清单,也可能是一整份 Clash YAML。更新订阅只刷新节点信息,是否覆盖本地手动修改取决于客户端的合并策略。
- 节点
proxy - 一台代理服务器的连接参数集合,包括服务器地址、端口、协议类型与加密方式。在配置文件的
proxies区块中,每个节点是一个条目。节点质量由线路、服务器负载与协议特性共同决定,和名字里写的地区没有必然关系。 - 策略组
proxy-groups - 把多个节点按用途编成一组,并规定组内的选择方式:
select手动选、url-test自动测速取最快、fallback按顺序故障转移。规则命中后流量先交给策略组,再由组内逻辑决定最终走哪个节点。 - mihomo
内核 - 目前主流 Clash 客户端使用的内核,由社区在原始 Clash 核心停更后延续维护,曾用名 Clash.Meta。相比旧核支持更多协议(Hysteria2、TUIC 等)与更细的规则类型。Clash Verge Rev、ClashX Meta 等图形客户端都是它的外壳。
- 延迟测试
url-test - 客户端向指定测试地址发起一次请求,记录完成耗时,单位毫秒。这个数值反映的是握手与往返时间,不是带宽——低延迟节点看视频未必更流畅。测试地址、协议握手方式与结果缓存都会影响面板上显示的数字。
02 · PROTOCOL
协议与传输
节点条目里 type 字段的几个常见取值,以及它们外面套的传输层。
- Shadowsocks
ss - 轻量加密代理协议,结构简单、性能开销低,是最早被 Clash 支持的协议之一。配置字段常见
cipher(加密方法)与password。在节点条目里type写ss,加密方法必须与服务端一致,否则连接直接失败。 - VMess
vmess - V2Ray 项目的原生协议,基于 UUID 鉴权,客户端与服务端的 UUID 必须完全一致。常与 WebSocket、TLS 组合,把代理流量伪装成普通 HTTPS 访问。字段较多,新版部署中
alterId通常固定为 0。 - Trojan
trojan - 模仿 HTTPS 行为的代理协议,必须依赖有效的 TLS 证书,流量特征接近对一个正常网站的访问。配置要点是
password与sni。如果服务端证书与 SNI 不匹配,握手阶段就会被拒绝。 - Hysteria2
hysteria2 - 基于 QUIC/UDP 的高吞吐协议,针对高丢包、长距离链路做了拥塞控制优化,常见于跨境线路。需要 mihomo 等新内核才能识别,旧版 Clash 核心加载含此类节点的配置会报错。所在网络若封锁 UDP,该协议会完全不可用。
- WebSocket 传输
ws - 常见的传输层伪装方式,把代理数据封装进一条 WebSocket 连接,再套上 TLS,从外部看与网页长连接无异。因为走标准 443 端口且可经过 CDN 中转,常用来提高链路存活率。节点字段里对应
network: ws与ws-opts。
03 · RULES
规则与分流
rules 区块决定每条连接的去向,是 Clash 区别于普通全局代理工具的核心。
- 规则分流
rules - 配置文件
rules区块自上而下逐条匹配,命中即停,后面的规则不再参与。常见类型有DOMAIN-SUFFIX(域名后缀)、IP-CIDR(IP 段)、GEOIP(IP 归属地)。规则的书写顺序直接决定分流结果,同一批规则换个顺序行为可能完全不同。 - GeoIP
GEOIP - 按 IP 归属地匹配的规则类型,依赖本地数据库文件(常见
Country.mmdb)。典型写法GEOIP,CN,DIRECT,让解析到中国大陆 IP 的连接直连。数据库需要定期更新,过旧的库会把新分配的 IP 段分错方向。 - GeoSite
GEOSITE - 按域名分类库匹配的规则类型,把成千上万个域名预先打包成
google、cn这样的分类,一条规则覆盖一整类站点,大幅缩短规则列表。分类库与 GeoIP 数据库是两个独立文件,各自维护、各自更新。 - DIRECT / REJECT
内置策略 - 两个不需要定义就能使用的内置策略。
DIRECT表示不走任何代理、直接连接目标;REJECT表示直接拒绝这条连接,常用于拦截广告与遥测域名。它们可以像普通策略组一样出现在任何规则的动作位置。 - MATCH
兜底规则 - 规则列表最后一条的兜底条目,匹配所有未被前面规则命中的流量,写法如
MATCH,PROXY。缺少它时,漏网流量的去向依赖内核默认行为,分流结果变得不可预期。排查“部分网站走错方向”时,先看兜底指向哪个策略组。
04 · CONFIG
配置字段
打开 config.yaml 前几行就会遇到的字段,以及两个最影响体验的开关。
- YAML
config.yaml - Clash 配置文件采用的文本格式,靠缩进表达层级关系,对空格极其敏感。缩进只能用空格不能用 Tab,冒号后必须留一个空格。大多数“配置载入失败”的报错,根源是 YAML 语法问题而不是内容写错。
- mode
rule / global / direct - 全局运行模式字段,三个取值:
rule按规则分流,global所有流量走代理,direct所有流量直连。日常使用应保持rule;global只适合临时排查“到底是不是规则的问题”,长期开着会浪费流量。 - TUN 模式
tun - 内核创建一块虚拟网卡,在网络层接管系统全部流量,不依赖应用是否遵守系统代理设置,因此能覆盖命令行工具、游戏等“不认代理”的进程。开启需要管理员权限或系统扩展授权,通常与 DNS 劫持配合使用才完整。
- Fake-IP
enhanced-mode - 一种 DNS 应答策略:客户端先返回一个保留网段的假 IP(默认
198.18.0.0/16)占位,应用发起连接时内核再把假 IP 映射回真实域名处理。省掉一次真实 DNS 等待,建连更快;个别依赖真实 IP 的程序需要写进fake-ip-filter排除。 - allow-lan
局域网共享 - 设为
true时 Clash 监听所有网卡而不只是本机回环,同一局域网内的手机、电视可以把代理服务器指向这台设备,共用一个出口。开启后端口对整个局域网可见,建议配合防火墙或authentication限制来源。
05 · NETWORK
网络基础
不是 Clash 独有的概念,但排查问题时绕不开。
- DNS 泄漏
DNS leak - 代理已开启,但域名解析请求仍直接发往本地运营商的 DNS 服务器,访问了哪些站点因此暴露给本地网络。常见于只设置了系统代理、DNS 未被接管的场景。开启 TUN 模式配合 DNS 劫持,或使用 Fake-IP 模式,都能明显缓解。
- 系统代理
system proxy - 操作系统层面的 HTTP/SOCKS 代理设置,浏览器等“守规矩”的应用会主动读取并使用它。它是一种约定而非强制,部分程序会直接忽略。遇到某个软件死活不走代理时,先确认它是否遵守系统代理,不遵守就换 TUN 模式。
- UDP 转发
udp: true - 让代理链路承载 UDP 流量的能力,在线游戏、语音通话与基于 QUIC 的网站都依赖它。需要协议本身、服务端配置与节点字段三方同时支持,节点里常见写法是
udp: true。游戏延迟正常但频繁掉线,多半是 UDP 没转发出去。 - 混合端口
mixed-port - 在同一个端口上同时接受 HTTP 与 SOCKS5 两种代理协议的监听方式,是
port与socks-port的合并替代。现代客户端默认多用mixed-port: 7890,给其他软件填代理地址时写127.0.0.1:7890即可,无需区分协议。