Clash 名词解释

代理、规则、DNS 与内核术语表

从订阅导入到 TUN 接管,Clash 的配置界面会同时出现网络协议、规则语法和内核功能名词。这里按使用场景分类整理常见概念,解释它们解决什么问题、彼此如何配合,以及配置时需要注意的边界。

5 个分类 25 个术语 配置场景说明
A

核心概念

先理解配置从哪里来、节点如何被选择,以及三种代理模式怎样改变流量出口。这些概念贯穿订阅导入、策略切换和日常排查。

订阅
由服务提供方发布的远程配置地址,通常包含节点、策略组与规则信息。客户端更新订阅后,会重新读取远程内容并生成可用配置。订阅不是单个节点,它更像一份可以持续更新的配置来源;更新前手动修改远程配置生成的内容,可能会在下次刷新时被替换。
节点
配置中可被策略组选用的代理服务器条目。节点通常包含服务器地址、端口、协议、认证参数与传输选项。节点能够完成连接,不代表它适合所有网络环境;实际选择还要结合延迟、丢包、带宽、地区和目标服务的可用性。
延迟
客户端向节点测试地址发起连接并获得响应所需的时间,通常以毫秒显示。它适合快速排除无法连接或响应缓慢的节点,但不等于下载速度,也不能单独反映长时间连接的稳定性。测试地址、当前网络和节点负载变化都会影响结果。
代理模式
决定流量如何匹配出口的运行方式。规则模式按规则逐条判断,全局模式把连接交给统一策略,直连模式则跳过代理出口。日常使用通常采用规则模式;全局和直连更适合临时验证节点或定位分流问题,不宜只凭模式名称判断连接是否已经建立。
配置文件
用于描述端口、DNS、节点、策略组和规则的结构化文件。Clash 配置通常采用 YAML 格式,由客户端载入后交给内核执行。一份配置能否正常运行,不只取决于语法是否正确,还取决于策略组引用、规则目标和 DNS 参数能否互相对应。
B

协议与传输

本地代理入口决定应用如何把连接交给 Clash。系统代理、HTTP、SOCKS5 与混合端口描述的是本机接入方式,不等同于远端节点采用的传输协议。

HTTP 代理
面向 HTTP 与 HTTPS 应用流量的代理入口。应用支持手动设置代理时,可以填写客户端开放的 HTTP 监听地址与端口。HTTPS 内容通常通过 CONNECT 方法建立通道,并不表示本地代理会直接读取网页加密内容;应用是否遵循系统代理设置仍由其自身实现决定。
SOCKS5
工作在会话层的通用代理协议,可承载多种应用连接。相比只面向网页请求的代理方式,SOCKS5 常用于浏览器、开发工具和支持自定义代理的软件。配置时还要留意 DNS 是由应用本地解析,还是通过 SOCKS5 交给代理端处理。
混合端口
同时接受 HTTP 与 SOCKS5 连接的本地监听端口。启用后,不同代理类型可以共用一个端口,减少多套端口设置带来的混淆。混合端口只统一本地入口,不会自动改变规则模式、节点协议或 DNS 接管方式。
系统代理
由操作系统提供的代理设置入口。客户端开启系统代理后,遵循系统设置的浏览器和桌面应用会把支持的网络请求发送给 Clash。部分游戏、命令行工具或自行实现网络栈的软件可能忽略该设置,此时通常需要单独配置代理,或评估是否使用 TUN 模式。
C

规则与策略组

规则负责识别连接,策略组负责决定出口。理解匹配顺序和引用关系后,才能分辨问题来自规则缺失、策略选择错误,还是节点本身不可用。

策略组
把多个节点、直连选项或其他策略组组织成一个可被规则引用的出口。手动选择组允许用户固定出口,自动测速组会按检测结果选取候选项,故障切换组则在当前出口失效时尝试下一个。策略组可以嵌套,但层级过深会增加排查难度。
规则分流
依据域名、IP、端口、进程或规则集决定连接出口的处理过程。Clash 通常从上到下检查规则,首条命中的规则决定该连接交给哪个策略。因此更具体的规则应放在较宽泛的规则之前,否则后面的精细规则可能没有机会生效。
规则集
把一组可复用的域名或 IP 条目从主配置中拆分出来,也常称为 Rule Provider。规则集可以本地保存,也可以从远程地址定期更新,适合维护数量较多的分类条目。主规则中仍需声明如何引用规则集,以及命中后交给哪个策略组。
MATCH
规则列表中的最终兜底类型。当此前域名、IP 或规则集均未命中时,流量会按 MATCH 指定的策略处理,因此通常放在规则末尾。如果它出现得过早,后续规则将无法参与匹配;如果完全缺少兜底规则,配置行为可能与预期不一致。
GeoIP
根据目标 IP 所属地区进行匹配的地理数据库机制。规则可以借助 GeoIP 把特定地区的 IP 流量交给直连或指定策略。GeoIP 依赖本地数据库内容,数据库过旧可能导致新分配的地址段分类不准确;域名在进入 GeoIP 判断前通常还涉及 DNS 解析。
D

DNS 与网络栈

域名解析与流量接管是两条相关但不同的路径。只开启代理入口不一定改变 DNS 去向,只启用自定义 DNS 也不代表所有应用流量都会经过代理。

DNS
把域名解析为 IP 地址的基础网络服务。Clash 可以接管 DNS 查询,并根据配置选择上游服务器、解析模式、缓存策略和分流方式。DNS 配置需要与规则模式配合:域名过早在系统侧解析为 IP,可能让部分只匹配域名的规则失去判断依据。
DNS 泄漏
域名查询绕过预期的代理或加密解析路径,直接发送给其他 DNS 服务器的现象。排查时需要同时检查系统 DNS、客户端的 nameserver 与 fallback 配置、浏览器安全 DNS,以及 TUN 是否接管查询。检测结果出现多个解析服务不一定直接等于泄漏,关键在于请求是否偏离预设路径。
Fake-IP
DNS 模块先向应用返回保留地址池中的映射地址,再由内核恢复真实域名并完成规则匹配的模式。它有助于在连接阶段保留域名信息,并统一接管解析请求。部分局域网设备、游戏或依赖真实地址返回结果的应用可能需要加入 Fake-IP 过滤列表。
TUN 模式
通过虚拟网络接口接管更多系统流量的运行方式。它适合无法单独设置代理的应用,也能覆盖部分不遵循系统代理的连接。启用时需要正确处理管理员权限、路由、DNS 劫持和网卡冲突;遇到断网时应先关闭 TUN,确认基础网络是否恢复。
IPv6
用于互联网寻址的新一代网络协议,可与 IPv4 并行存在。是否在 Clash 中启用 IPv6,应结合本地网络、DNS 上游、节点与目标站点的支持情况判断。如果代理链只处理 IPv4,而应用优先建立 IPv6 连接,流量路径可能与预期不同。
E

客户端与内核

图形客户端负责呈现设置、管理配置和调用系统能力,内核负责实际执行 DNS、规则与连接转发。区分两者有助于判断更新范围和配置兼容性。

mihomo
由 Clash Meta 生态持续发展的代理内核,负责解析配置、执行规则、处理 DNS 与转发连接。许多现代图形客户端把 mihomo 作为网络处理核心,界面则提供订阅、策略和系统设置入口。不同客户端打包的内核版本与启用功能可能不同,迁移配置时需要检查字段兼容性。
Clash for Windows
面向桌面系统的经典 Clash 图形客户端,提供配置管理、系统代理、策略切换和连接查看入口。该项目已经停止维护,现有安装包主要用于旧环境查阅与兼容。新系统或需要较新内核功能时,可在下载页比较仍在维护的图形客户端。
YAML
Clash 配置文件常用的数据序列化格式,依靠缩进表达层级。编辑时需要保持空格数量一致,并注意冒号后空格、列表短横线和字符串格式。制表符、错位缩进或未正确处理的特殊字符,都可能导致配置无法载入或字段被解释到错误层级。
外部控制器
内核开放给图形界面或网页控制面板的管理接口。客户端通过它读取运行状态、切换策略、更新配置并管理连接。该接口可能包含管理能力,应根据使用环境设置监听地址和访问凭据,避免把管理端口暴露到不受信任的网络。
配置覆写
在原始订阅之外追加、替换或调整部分配置的处理方式。覆写常用于保留本地 DNS、TUN、端口或自定义规则,减少订阅更新造成的重复编辑。不同客户端的覆写顺序和语法并不完全一致,使用前应确认是合并字段、追加列表还是直接替换原值。
UWP 回环
允许采用 UWP 网络隔离机制的 Windows 应用访问本机代理端口的系统设置。Microsoft Store 应用或部分系统组件无法经过本地代理时,可以检查其回环访问权限。它只解决应用访问本机代理的问题,不会修复节点失效、规则错误或 DNS 配置异常。