GLOSSARY

Clash 概念速查

21 个高频术语,按五个分类整理。每条 2~4 句,只讲这个词在 Clash 语境里的准确含义与配置写法要点。每张卡片带锚点,可直接复制链接引用到教程或答疑里。需要逐字段的完整解释,请查 YAML 手册

收词标准:出现在客户端界面、配置文件或报错信息里,且新手第一次见到大概率会卡住的词。太生僻的协议参数不收,收了也记不住。

01 · CORE

核心概念

订阅、节点、策略组、内核——理解这四个词之间的关系,Clash 的工作方式就通了一大半。

订阅 subscription
机场或自建服务提供的一条 URL,客户端定期拉取后得到完整的节点列表与配置。内容可能是 Base64 编码的节点清单,也可能是一整份 Clash YAML。更新订阅只刷新节点信息,是否覆盖本地手动修改取决于客户端的合并策略。
节点 proxy
一台代理服务器的连接参数集合,包括服务器地址、端口、协议类型与加密方式。在配置文件的 proxies 区块中,每个节点是一个条目。节点质量由线路、服务器负载与协议特性共同决定,和名字里写的地区没有必然关系。
策略组 proxy-groups
把多个节点按用途编成一组,并规定组内的选择方式:select 手动选、url-test 自动测速取最快、fallback 按顺序故障转移。规则命中后流量先交给策略组,再由组内逻辑决定最终走哪个节点。
mihomo 内核
目前主流 Clash 客户端使用的内核,由社区在原始 Clash 核心停更后延续维护,曾用名 Clash.Meta。相比旧核支持更多协议(Hysteria2、TUIC 等)与更细的规则类型。Clash Verge Rev、ClashX Meta 等图形客户端都是它的外壳。
延迟测试 url-test
客户端向指定测试地址发起一次请求,记录完成耗时,单位毫秒。这个数值反映的是握手与往返时间,不是带宽——低延迟节点看视频未必更流畅。测试地址、协议握手方式与结果缓存都会影响面板上显示的数字。
02 · PROTOCOL

协议与传输

节点条目里 type 字段的几个常见取值,以及它们外面套的传输层。

Shadowsocks ss
轻量加密代理协议,结构简单、性能开销低,是最早被 Clash 支持的协议之一。配置字段常见 cipher(加密方法)与 password。在节点条目里 typess,加密方法必须与服务端一致,否则连接直接失败。
VMess vmess
V2Ray 项目的原生协议,基于 UUID 鉴权,客户端与服务端的 UUID 必须完全一致。常与 WebSocket、TLS 组合,把代理流量伪装成普通 HTTPS 访问。字段较多,新版部署中 alterId 通常固定为 0。
Trojan trojan
模仿 HTTPS 行为的代理协议,必须依赖有效的 TLS 证书,流量特征接近对一个正常网站的访问。配置要点是 passwordsni。如果服务端证书与 SNI 不匹配,握手阶段就会被拒绝。
Hysteria2 hysteria2
基于 QUIC/UDP 的高吞吐协议,针对高丢包、长距离链路做了拥塞控制优化,常见于跨境线路。需要 mihomo 等新内核才能识别,旧版 Clash 核心加载含此类节点的配置会报错。所在网络若封锁 UDP,该协议会完全不可用。
WebSocket 传输 ws
常见的传输层伪装方式,把代理数据封装进一条 WebSocket 连接,再套上 TLS,从外部看与网页长连接无异。因为走标准 443 端口且可经过 CDN 中转,常用来提高链路存活率。节点字段里对应 network: wsws-opts
03 · RULES

规则与分流

rules 区块决定每条连接的去向,是 Clash 区别于普通全局代理工具的核心。

规则分流 rules
配置文件 rules 区块自上而下逐条匹配,命中即停,后面的规则不再参与。常见类型有 DOMAIN-SUFFIX(域名后缀)、IP-CIDR(IP 段)、GEOIP(IP 归属地)。规则的书写顺序直接决定分流结果,同一批规则换个顺序行为可能完全不同。
GeoIP GEOIP
按 IP 归属地匹配的规则类型,依赖本地数据库文件(常见 Country.mmdb)。典型写法 GEOIP,CN,DIRECT,让解析到中国大陆 IP 的连接直连。数据库需要定期更新,过旧的库会把新分配的 IP 段分错方向。
GeoSite GEOSITE
按域名分类库匹配的规则类型,把成千上万个域名预先打包成 googlecn 这样的分类,一条规则覆盖一整类站点,大幅缩短规则列表。分类库与 GeoIP 数据库是两个独立文件,各自维护、各自更新。
DIRECT / REJECT 内置策略
两个不需要定义就能使用的内置策略。DIRECT 表示不走任何代理、直接连接目标;REJECT 表示直接拒绝这条连接,常用于拦截广告与遥测域名。它们可以像普通策略组一样出现在任何规则的动作位置。
MATCH 兜底规则
规则列表最后一条的兜底条目,匹配所有未被前面规则命中的流量,写法如 MATCH,PROXY。缺少它时,漏网流量的去向依赖内核默认行为,分流结果变得不可预期。排查“部分网站走错方向”时,先看兜底指向哪个策略组。
04 · CONFIG

配置字段

打开 config.yaml 前几行就会遇到的字段,以及两个最影响体验的开关。

YAML config.yaml
Clash 配置文件采用的文本格式,靠缩进表达层级关系,对空格极其敏感。缩进只能用空格不能用 Tab,冒号后必须留一个空格。大多数“配置载入失败”的报错,根源是 YAML 语法问题而不是内容写错。
mode rule / global / direct
全局运行模式字段,三个取值:rule 按规则分流,global 所有流量走代理,direct 所有流量直连。日常使用应保持 rule;global 只适合临时排查“到底是不是规则的问题”,长期开着会浪费流量。
TUN 模式 tun
内核创建一块虚拟网卡,在网络层接管系统全部流量,不依赖应用是否遵守系统代理设置,因此能覆盖命令行工具、游戏等“不认代理”的进程。开启需要管理员权限或系统扩展授权,通常与 DNS 劫持配合使用才完整。
Fake-IP enhanced-mode
一种 DNS 应答策略:客户端先返回一个保留网段的假 IP(默认 198.18.0.0/16)占位,应用发起连接时内核再把假 IP 映射回真实域名处理。省掉一次真实 DNS 等待,建连更快;个别依赖真实 IP 的程序需要写进 fake-ip-filter 排除。
allow-lan 局域网共享
设为 true 时 Clash 监听所有网卡而不只是本机回环,同一局域网内的手机、电视可以把代理服务器指向这台设备,共用一个出口。开启后端口对整个局域网可见,建议配合防火墙或 authentication 限制来源。
05 · NETWORK

网络基础

不是 Clash 独有的概念,但排查问题时绕不开。

DNS 泄漏 DNS leak
代理已开启,但域名解析请求仍直接发往本地运营商的 DNS 服务器,访问了哪些站点因此暴露给本地网络。常见于只设置了系统代理、DNS 未被接管的场景。开启 TUN 模式配合 DNS 劫持,或使用 Fake-IP 模式,都能明显缓解。
系统代理 system proxy
操作系统层面的 HTTP/SOCKS 代理设置,浏览器等“守规矩”的应用会主动读取并使用它。它是一种约定而非强制,部分程序会直接忽略。遇到某个软件死活不走代理时,先确认它是否遵守系统代理,不遵守就换 TUN 模式。
UDP 转发 udp: true
让代理链路承载 UDP 流量的能力,在线游戏、语音通话与基于 QUIC 的网站都依赖它。需要协议本身、服务端配置与节点字段三方同时支持,节点里常见写法是 udp: true。游戏延迟正常但频繁掉线,多半是 UDP 没转发出去。
混合端口 mixed-port
在同一个端口上同时接受 HTTP 与 SOCKS5 两种代理协议的监听方式,是 portsocks-port 的合并替代。现代客户端默认多用 mixed-port: 7890,给其他软件填代理地址时写 127.0.0.1:7890 即可,无需区分协议。

下一步

术语只解决“这个词是什么”。字段的完整取值范围与配置示例在 YAML 手册逐段展开;“为什么连不上”这类具体故障,先查 FAQ 的故障排查分类;从零开始的完整操作路径见 教程。还没安装客户端的,从获取客户端页按平台选择。