GLOSSARY / 28 TERMS / 5 SECTIONS

Clash 术语表

读配置文件、看客户端报错、翻进阶手册,都会撞上一批反复出现的名词。这张表把 28 个高频术语按五个分类整理,每条 2~4 句讲清它是什么、在哪出现、和相邻概念的边界在哪。每张术语卡带独立锚点,可以直接把链接贴给别人定位到具体词条。

查阅建议:遇到客户端界面里的开关名(TUN、Fake-IP、允许局域网)先查「DNS 与流量处理」与「配置文件字段」;订阅拉下来的 YAML 里看不懂的段落名多半在「规则与策略组」;节点类型一栏的缩写去「代理协议」。概念之外的具体操作步骤,见使用文档;字段级的完整写法与实战示例,见进阶手册

内核与客户端

SECTION 01 · 6 ENTRIES

分清「内核」与「客户端」是理解整个 Clash 生态的第一步:内核负责流量处理,客户端负责让人用得上内核。

mihomo

内核与客户端

Clash Meta 内核的现用名称。原 Clash 核心停止更新后由社区延续开发,在其语法基础上扩展了更多协议与规则类型。当前主流图形客户端(Clash Verge Rev、FlClash、Clash Plus 等)默认都跑这颗内核,教程里说的「Meta 内核」「Meta 语法」指的就是它。

Clash Premium

内核与客户端

原作者维护的闭源增强内核,最早提供 TUN、rule-providers 等付费墙外没有的特性。2023 年随仓库删除停止分发。它的全部常用功能已由 mihomo 覆盖并继续演进,旧教程里针对 Premium 的配置基本可以原样迁移。

GUI 客户端

内核与客户端

内核之上的图形界面外壳,负责订阅管理、系统代理开关、内核进程守护与可视化日志。同一份配置文件在不同 GUI 客户端之间基本通用,差异集中在界面布局与附加功能上。选型对比见客户端对比页。

external-controller(外部控制)

内核与客户端

内核暴露的 RESTful 控制接口,默认监听 127.0.0.1:9090。网页面板(metacubexd、yacd 等)通过它读取连接列表、切换节点、查看实时日志。配套的 secret 字段用于设置访问口令,把监听地址改成非回环地址前必须先配好它。

UWP 回环豁免

内核与客户端

Windows 的 UWP 应用(微软商店装的应用)默认禁止访问本机回环地址,所以即使系统代理已开,这类应用的流量也进不了本地代理端口。需要用回环豁免工具(EnableLoopback)勾选对应应用,或者直接改用 TUN 模式在网络层接管。

系统代理

内核与客户端

操作系统级的 HTTP/SOCKS 代理设置。客户端开启该开关后,浏览器等遵守系统设置的应用会把流量交给本机监听端口。它是「应用自愿配合」的机制:不读系统代理的程序(部分命令行工具、游戏)不受影响,要覆盖它们得靠 TUN 模式。

代理协议

SECTION 02 · 6 ENTRIES

订阅里每个节点都标注一种协议。协议决定加密方式、伪装形态与弱网表现,客户端侧无需手动配置,但看懂类型有助于排查连不上的节点。

Shadowsocks

代理协议

轻量加密代理协议,结构简单、传输开销低,是生态里资历最老的协议之一。mihomo 支持其 AEAD 加密套件与常见插件(obfs、v2ray-plugin)。节点列表里常缩写为 SS。

VMess

代理协议

V2Ray 生态的传输协议,带用户 ID 鉴权与时间校验,常配合 WebSocket、gRPC 等传输层与 TLS 使用。对本机时间偏差敏感:系统时间偏差超过约 90 秒会导致握手失败,节点全红时值得先对一下表。

VLESS

代理协议

VMess 的精简后继,去掉了协议自身的冗余加密层,把传输安全完全交给 TLS,常与 Reality、XTLS 流控搭配以降低特征。mihomo 已原生支持,无需额外内核。

Trojan

代理协议

伪装成标准 HTTPS 流量的协议:直接复用 443 端口与真实 TLS 握手,从外部看与普通网站访问几乎无差别。要求服务端持有有效证书,客户端侧配置项很少。

Hysteria2

代理协议

基于 QUIC 的协议,针对高丢包链路做了激进的拥塞控制优化,跨境弱网环境下吞吐表现突出。代价是全程走 UDP:所在网络对 UDP 限速或直接丢弃时,该类节点会明显劣化甚至不可用。

TUIC

代理协议

同样基于 QUIC 的轻量协议,支持 0-RTT 握手与 UDP over stream,连接建立快,常见于延迟敏感场景。与 Hysteria2 一样受 UDP 网络质量制约,两者可在策略组里互为备选。

规则与策略组

SECTION 03 · 6 ENTRIES

规则回答「这条流量该去哪」,策略组回答「去那里具体走哪个节点」。两者配合构成 Clash 分流的骨架。

规则分流(Rules)

规则与策略组

配置文件 rules 段的匹配列表,按 DOMAIN-SUFFIX、IP-CIDR、GEOIP 等类型自上而下逐条匹配,命中即停止。规则顺序直接决定流量去向:把宽泛规则放在精确规则前面,后者永远不会被命中。末尾通常以 MATCH 规则兜底。

策略组(Proxy Group)

规则与策略组

把多个节点组织成一个可选单元。常用类型:select(手动选择)、url-test(自动测速)、fallback(故障转移)、load-balance(负载均衡)。规则的出口通常指向策略组而不是单个节点,节点换了不用改规则。

url-test

规则与策略组

自动测速型策略组:按 interval 周期向 url 指定的地址发起延迟探测,始终选用延迟最低的节点。tolerance 参数设定切换阈值,避免在延迟接近的节点之间来回跳动导致连接频繁重建。

rule-providers(规则集)

规则与策略组

把规则外置为可订阅的远程文件,客户端按 interval 自动拉取更新,再通过 RULE-SET 类型在 rules 段引用。规则维护与主配置解耦,社区维护的分流规则库大多以这种形式分发。写法详见进阶手册

GeoIP / GeoSite

规则与策略组

预编译的 IP 归属与域名分类数据库。GEOIP,CN 匹配中国大陆 IP 段,GEOSITE,category-ads-all 匹配广告域名集合。数据库文件独立于内核存在,可单独更新;数据陈旧会造成个别站点分流不准。

DIRECT / REJECT

规则与策略组

内核内置的两个特殊策略,不需要在配置里声明。DIRECT 表示不经任何代理直接连接目标;REJECT 表示直接拒绝该连接,常用于拦截广告与遥测域名。REJECT 掉必要域名会表现为某功能「转圈打不开」,排查时值得留意。

DNS 与流量处理

SECTION 04 · 5 ENTRIES

分流精度与隐私边界大半取决于 DNS 环节。这一组术语解释流量在进入规则匹配之前发生了什么。

Fake-IP

DNS 与流量处理

DNS 增强模式之一:应答直接返回保留段虚拟 IP(默认 198.18.0.0/16),真实解析推迟到出站节点侧完成。好处是省去本地解析等待、且污染解析影响不到分流判断;副作用是依赖真实 IP 的局域网程序(打印发现、局域网游戏)需要用 fake-ip-filter 排除。

Redir-Host

DNS 与流量处理

与 Fake-IP 相对的传统模式:DNS 正常返回真实解析结果,内核再按解析出的 IP 匹配规则。行为直观、兼容性好,但解析结果被污染时分流会跟着出错。mihomo 新版本已弱化该模式,一般场景推荐 Fake-IP。

DNS 泄漏

DNS 与流量处理

代理已开启,但域名解析请求仍直连本地运营商 DNS,访问意图因此暴露给本地网络。规避方式:启用内核 DNS 并为 nameserver 配置加密上游(DoH/DoT),或用 TUN 模式把 53 端口流量一并接管。是否泄漏可用在线检测站验证。

TUN 模式

DNS 与流量处理

内核创建一块虚拟网卡,在网络层接管本机全部流量,不依赖应用是否读取系统代理设置,可覆盖命令行工具、游戏与 UWP 应用。需要管理员或 root 权限,通常与 Fake-IP、auto-route 配合使用。首次启用各平台的授权步骤见使用文档

域名嗅探(sniffer)

DNS 与流量处理

从 TLS 握手的 SNI 字段或 HTTP Host 头中还原目标域名,让那些以纯 IP 形式进站的流量(典型如 TUN 下未经内核 DNS 的连接)也能命中域名类规则。开启后分流精度明显提升,代价是少量解析开销。

配置文件字段

SECTION 05 · 5 ENTRIES

打开订阅拉下来的配置文件,前十几行就是这些字段。看懂它们,大部分「改一个值就能解决」的问题不必求人。

YAML

配置文件字段

Clash 配置文件的书写格式,靠缩进表达层级,且缩进只能用空格。从网页复制配置时混入 Tab 字符、或列表项缩进错位,是「配置解析失败」报错最常见的原因。改配置前建议用支持 YAML 语法检查的编辑器打开。

订阅(subscription)

配置文件字段

服务商提供的托管配置地址,客户端定期拉取即可获得节点与规则更新,本质是一个返回完整或部分 Clash 配置的 URL。订阅链接等同于账号凭据,不要公开张贴。更新失败的排查思路见博客相关文章与常见问题

proxy-providers

配置文件字段

节点外置字段:从一个或多个远程地址拉取节点列表,按 interval 周期更新,再用 use 引用进策略组。与 rule-providers 思路一致,是把多家订阅合并进一份自维护配置的标准做法。

mixed-port

配置文件字段

混合监听端口:同一个端口同时接受 HTTP 与 SOCKS5 代理请求,系统代理和第三方软件都指向它即可,不必分开配置两个端口。常见默认值为 78907897;启动报端口占用时,改这个值或结束占用进程。

allow-lan

配置文件字段

控制是否允许局域网内其他设备连入本机的代理端口。开启后,手机、电视、游戏机可以把代理服务器指向这台电脑的内网 IP,共享同一套分流。在咖啡馆、机场等公共网络下建议保持关闭,避免陌生设备蹭用端口。

下一步

术语表解决「这是什么」;要解决「怎么配」,按需求走两条路:第一次装客户端、导订阅,从使用文档顺着做一遍;要写自定义规则、调 DNS、玩转多订阅合并,直接进进阶手册逐章查阅。还没有客户端,先到客户端下载页按平台取安装包。