安装前先确认 Windows 版本与处理器架构
Windows 上的 Clash 客户端并不只对应一个程序。原版 Clash for Windows 已停止维护,当前仍在更新的桌面客户端通常使用 Clash Meta,也就是 mihomo 内核。不同客户端的按钮名称略有区别,但安装、导入配置、选择节点、开启系统代理和启用 TUN 的逻辑基本一致。
先按 Win + R,输入 winver 并回车。建议使用 Windows 10 22H2 或 Windows 11 23H2、24H2 及更新版本。过旧系统可能缺少新版 WebView2、网络驱动或运行库,表现为安装器空白、程序启动后立即退出,或者托盘图标出现但主窗口无法打开。
区分 x64、ARM64 与便携包
进入「设置」→「系统」→「系统信息」,查看“系统类型”。常见 Intel、AMD 处理器选择 x64;搭载 Snapdragon X 系列等 ARM 处理器的设备优先选择 ARM64。不要因为系统名称里出现“64 位”就默认下载 ARM64,它只适用于 ARM 架构。
| 安装包标识 | 适用设备 | 使用特点 |
|---|---|---|
| x64 / amd64 | 绝大多数 Intel、AMD 电脑 | 兼容范围最广,普通台式机和笔记本优先选它 |
| ARM64 / aarch64 | Windows on ARM 设备 | 原生运行效率更好,需确认客户端提供对应构建 |
| Setup / Installer | 日常长期使用 | 创建开始菜单入口,更新和卸载路径更清晰 |
| Portable / ZIP | 临时测试或受限账户 | 解压运行,配置文件通常保存在程序目录或用户目录 |
下载并完成 Windows 安装
从本站下载页选择 Windows 平台和对应架构。安装包常见扩展名为 .exe 或 .msi,压缩版则多为 .zip。下载完成后先确认文件名中的架构标识,再启动安装,不要把 ARM64 包装到普通 x64 电脑上。
处理 Microsoft Defender SmartScreen 提示
首次运行社区项目发布的安装器时,Windows 可能显示“Windows 已保护你的电脑”。如果文件来源和项目名称均已确认,可点击「更多信息」,核对应用名称与发布者信息,再选择「仍要运行」。不同客户端是否带代码签名、签名证书是否更新,会影响提示是否出现。
若页面只有阻止按钮,可右键安装包,进入「属性」→「常规」。从浏览器下载的文件有时会显示“解除锁定”选项,勾选后点击「应用」,再重新启动安装程序。公司管理的电脑若由组策略禁止运行未知应用,则需要联系管理员处理,普通账户无法绕过组织策略。
杀毒软件拦截时如何判断
- 先确认下载来源、文件名、架构和项目发布记录是否一致。
- 查看告警指向安装器、代理内核,还是自动更新阶段解压出的临时文件。
- 不要直接关闭整个实时保护。需要恢复文件时,只对已确认的安装目录进行处理。
- 如果多个安全引擎持续给出明确的木马家族名称,暂停安装并等待项目维护者说明。
安装目录建议保留默认位置。安装版通常写入当前用户的应用目录或 Program Files,运行数据则位于 %APPDATA%、%LOCALAPPDATA% 下的客户端目录。便携版不要解压到系统临时目录,也不要直接在压缩包预览窗口中运行。
导入订阅并完成第一次配置
启动客户端后,先找到「配置」「Profiles」或「订阅」页面。不同界面的名称可能不同,但都会提供 URL 导入框。将服务提供方给出的订阅地址完整粘贴进去,点击「导入」「下载」或「更新」。订阅地址通常包含账户凭据,不适合截图公开,也不要粘贴到来源不明的在线转换页面。
- 打开「配置」→「订阅管理」或「Profiles」。
- 粘贴 HTTPS 订阅链接,设置一个便于识别的名称。
- 点击下载或导入,等待客户端完成配置解析。
- 选中新导入的配置,使其成为当前活动配置。
- 进入「代理」页面,选择一个延迟正常的节点或策略组。
导入失败时先看错误类型
出现 HTTP 401 或 403,通常意味着订阅凭据失效、链接被截断或服务端限制访问;404 多见于订阅路径已更换;超时则可能与当前网络、DNS 或服务端状态有关。若客户端下载到的是网页而不是 YAML 配置,日志里常会出现解析失败、字段类型错误或首行内容异常。
标准 Clash 配置至少会包含端口、代理节点、策略组和规则等部分。使用 mihomo 内核时,还可能看到 rule-providers、proxy-providers、tun 与增强 DNS 配置。不要为了修复导入失败而随意删除缩进,YAML 使用空格表达层级,Tab 字符和层级错位都会导致解析错误。
mixed-port: 7890
allow-lan: false
mode: rule
log-level: info
proxies:
- name: example-node
type: socks5
server: 192.0.2.10
port: 1080
proxy-groups:
- name: 节点选择
type: select
proxies:
- example-node
- DIRECT
rules:
- MATCH,节点选择
测速结果应该怎样看
客户端中的延迟测试通常是 HTTP 探测,不等同于 ICMP ping。家庭宽带下,国内入口节点显示 30 至 120 毫秒较常见;超过 500 毫秒或持续 Timeout,说明链路当前不可用或探测地址无法访问。延迟最低也不代表下载速度最高,最终还受节点负载、跨境线路和晚高峰拥塞影响。
开启系统代理并验证是否生效
配置激活且节点选定后,返回「设置」「常规」或「General」,打开「系统代理」「System Proxy」。客户端会把 Windows 的代理地址写为本机回环地址,常见形式是 127.0.0.1:7890。如果配置使用独立 HTTP 端口,也可能是 127.0.0.1:7890 提供 HTTP,127.0.0.1:7891 提供 SOCKS。
可进入 Windows「设置」→「网络和 Internet」→「代理」,查看“使用代理服务器”是否已经打开。地址应指向 127.0.0.1,端口应与客户端当前端口一致。不要在客户端管理代理时反复手动修改 Windows 代理,否则退出程序后可能留下错误端口。
用三步确认流量已经进入内核
- 打开客户端的「连接」页面,清空或记住当前连接数量。
- 在浏览器新建隐私窗口,访问一个确定可用的 HTTPS 网站。
- 观察连接列表是否出现目标域名、命中的规则和最终策略。
如果浏览器能够打开页面,但客户端连接列表没有新记录,浏览器可能使用了独立代理扩展,或请求被其他 VPN 接管。如果连接记录显示 DIRECT,说明流量已经进入 Clash,只是当前规则判断为直连;显示某个节点名称,则表示请求经过对应代理策略。
规则、全局与直连模式
| 模式 | 行为 | 适用场景 |
|---|---|---|
| 规则 Rule | 按域名、IP、规则集选择代理或直连 | 日常使用,优先选择 |
| 全局 Global | 大部分请求交给指定全局策略 | 临时判断规则是否误分流 |
| 直连 Direct | 请求直接访问目标站点 | 暂停代理但保留程序运行 |
排障时可以短暂切到全局模式。如果全局模式可用、规则模式不可用,重点检查规则集、策略组选择和 DNS;如果两种模式都不可用,则继续检查节点、订阅、监听端口与本机防火墙。
服务模式与 TUN 模式怎么启用
系统代理只影响遵循 Windows 代理设置的应用。部分游戏、命令行程序、微软商店应用和使用自建网络栈的软件不会读取该设置。此时可以考虑 TUN 模式,让 mihomo 创建虚拟网络接口并接管更多 IP 流量。
多数客户端会在「设置」→「服务模式」或「系统服务」中提供安装入口。服务安装需要管理员权限,完成后再开启「TUN 模式」。部分客户端把服务称为 Service Mode、Helper 或 Daemon;菜单名称不同,但目标都是让网络组件以足够权限创建接口、修改路由并在后台运行。
推荐启用顺序
- 先关闭系统代理和 TUN,确认普通直连网络正常。
- 以客户端内置按钮安装服务,不要手动复制服务程序。
- 安装成功后重启客户端,确认服务状态显示“运行中”。
- 开启 TUN,并观察 Windows 是否出现新的虚拟网络适配器。
- 打开连接日志,分别测试浏览器和原本不走系统代理的应用。
使用 TUN 后,系统代理可以保持关闭,也可以按客户端建议配合开启。两者同时启用时,客户端通常会避免重复处理,但某些旧版本或复杂网络环境可能产生回环。遇到连接数暴涨、CPU 持续升高或日志重复出现同一目标时,应先关闭系统代理,只保留 TUN 进行对照。
端口冲突、无法启动与网页打不开
7890 端口已被占用
Clash 常用混合端口为 7890,但它不是固定要求。若日志出现 address already in use、bind failed 或“端口被占用”,先退出其他代理客户端,再用终端查询占用进程。
netstat -ano | findstr :7890
tasklist /fi "PID eq 进程编号"
第一条命令最后一列是 PID,将实际数字代入第二条命令即可查看进程名称。确认占用者后,可以正常退出对应程序,也可以把 Clash 的混合端口改为 7897、7898 等空闲端口。修改后需要重新开关系统代理,让 Windows 写入新端口。
系统代理已开,浏览器仍然离线
- 检查当前配置是否处于启用状态,而不是仅完成了下载。
- 检查策略组是否选到可用节点,延迟测试是否持续超时。
- 进入「设置」→「网络和 Internet」→「代理」,确认端口与客户端一致。
- 关闭浏览器中的代理扩展,避免扩展设置覆盖 Windows 系统代理。
- 暂时切换全局模式,判断是节点问题还是规则分流问题。
- 查看日志中的 DNS、TLS、timeout、connection refused 等关键词。
退出 Clash 后电脑无法上网
这通常是程序异常退出后,Windows 仍保留了 127.0.0.1 代理。进入「设置」→「网络和 Internet」→「代理」,关闭“使用代理服务器”;也可以重新启动客户端,先关闭“系统代理”,再正常退出。若使用 TUN,还要确认虚拟接口和服务已经停止。
DNS 解析异常
节点可连接但域名打不开、直接输入 IP 却有响应时,应检查 DNS。mihomo 常见增强模式包括 fake-ip 和 redir-host。Fake-IP 会先返回映射地址,再由内核恢复域名并执行规则匹配。若某些局域网设备、游戏或企业软件不兼容,可将相关域名加入 Fake-IP 排除列表,而不是直接关闭全部 DNS 功能。
Windows DNS 缓存也可能保留旧结果。以普通终端执行 ipconfig /flushdns 可以清理系统缓存;随后完全关闭并重启浏览器。若问题只在开启 TUN 后出现,还要检查 TUN 的 DNS 劫持设置是否与其他 VPN、加速器或安全软件重复。
开机启动、更新订阅与日常维护
完成验证后,可在客户端「设置」→「启动设置」中打开“开机启动”。如果同时使用服务模式,确认客户端启动项与后台服务的职责:服务负责权限和网络组件,客户端界面负责配置、节点选择与状态展示。不要额外创建多个计划任务,否则可能出现重复启动和端口抢占。
订阅更新间隔建议按服务提供方给出的配置执行。常见自动更新周期是 12 或 24 小时,没有必要每几分钟刷新一次。更新后如果节点名称或策略组发生变化,先检查原先选中的策略是否仍存在;配置更新不一定会自动保留所有本地覆写。
建议保留的排障信息
- Windows 版本,例如 Windows 11 24H2。
- 客户端版本与内核版本,例如 mihomo 1.19.x。
- 安装包架构,例如 x64 或 ARM64。
- 当前模式、混合端口、系统代理和 TUN 开关状态。
- 错误发生前后的日志片段,注意先移除订阅地址和认证信息。
- 问题是否在切换全局模式、关闭 TUN 或更换节点后消失。
遇到更新后无法启动时,先备份配置,再关闭客户端与后台服务,随后安装稳定版本。不要同时运行两个会修改系统代理或路由表的工具。恢复完成后,按“配置激活→节点选择→系统代理→TUN”的顺序逐项开启,每一步都测试一次,最容易定位真正的故障点。