docs / glossary.md

Clash 術語手冊:代理協議、規則分流與客戶端功能名詞解釋

設定檔裡的欄位名稱、客戶端介面上的開關、錯誤日誌裡的關鍵字,都能在這裡查到對應解釋。25 條術語依五個分類整理,每條都標註相關設定欄位;閱讀教學或排查問題時遇到陌生名詞,回來本頁查詢即可。

protocols/

代理協議

Shadowsocks 代理協議

基於對稱加密的輕量代理協議,客戶端與伺服器端只需約定加密方式和密碼即可通訊。設計目標是簡單高效,加密開銷小。訂閱節點裡的 type: ss 即此協議,常見加密方式為 aes-256-gcmchacha20-ietf-poly1305

VMess 代理協議

V2Ray 生態的原生協議,以 UUID 做身分驗證,交握過程依賴時間校驗——本機時間與伺服器偏差超過約 90 秒就會直接連不上。常搭配 WebSocket 與 TLS 傳輸層使用,設定欄位為 type: vmess

VLESS 代理協議

VMess 的精簡後繼:拿掉了協議內建加密,把安全性完全交給外層 TLS 或 REALITY,封包開銷更小。原版 Clash 核心不支援該協議,需要 mihomo 核心;主流圖形化客戶端均已內建支援。

Trojan 代理協議

把代理流量偽裝成標準 HTTPS 的協議,伺服器端必須持有有效 TLS 憑證並監聽 443 連接埠,從流量特徵上看接近一般網站存取。客戶端側設定很簡短:位址、連接埠、密碼,設定欄位為 type: trojan

Hysteria2 代理協議

基於 QUIC 的代理協議,用 UDP 承載資料並內建積極的壅塞控制,在高封包遺失、高延遲的線路上吞吐量明顯優於 TCP 系協議。需要 mihomo 核心支援;若所在網路對 UDP 限速,體驗反而會下降。

core-config/

核心與設定

mihomo 核心與設定

Clash Meta 核心的現用名稱,是原版 Clash 核心停止維護後由社群延續的專案。Clash Plus、Clash Verge Rev、FlClash 等主流客戶端都以它為底層引擎,負責監聽連接埠、解析設定、比對規則與轉送流量。支援 VLESS、Hysteria2 等原版核心沒有的協議。

YAML 配置文件 核心與設定

核心讀取的 config.yaml,用縮排表達層級關係,主要區段有 mixed-portdnsproxiesproxy-groupsrules。縮排只能用空格,混入 Tab 會直接解析失敗,這是手動修改設定檔最常見的錯誤來源。

mixed-port 核心與設定

混合監聽連接埠:同一個連接埠同時接受 HTTP 和 SOCKS5 兩種代理請求,省去分別設定兩個連接埠的麻煩。常見預設值 7890。啟動時出現 bind: address already in use,表示該連接埠被其他程序占用,改連接埠號碼或結束占用的程序即可。

TUN 模式 核心與設定

核心會建立一塊虛擬網路卡,在網路層接管本機全部出站流量,不依賴應用程式是否讀取代理設定。命令列工具、遊戲客戶端這類無視系統代理的程式,只有 TUN 模式才能涵蓋。開啟需要系統管理員或 root 權限,部分客戶端還要求先安裝系統服務。

Fake-IP 核心與設定

一種 DNS 運作模式:核心對網域查詢立即回傳 198.18.0.0/16 保留區段裡的假位址,真正的解析延後到規則比對之後才進行。好處是省掉解析等待時間、且能依網域精確分流;副作用是個別依賴真實 IP 的區域網路應用需要寫進 fake-ip-filter 排除。

external-controller 核心與設定

核心對外開放的 RESTful 控制介面,預設監聽 127.0.0.1:9090。網頁面板透過它讀取節點清單、切換策略組、查看連線與日誌。可設定 secret 欄位設置存取口令,避免區域網路內其他裝置隨意呼叫。

routing/

規則與分流

規則分流 規則與分流

核心對每個新連線依 rules 清單自上而下逐條比對,命中第一條就停止,由該條規則決定連線走直連、某個策略組還是拒絕。規則順序因此至關重要:精確規則放前面,MATCH 兜底規則永遠放最後一行。

策略組 規則與分流

proxy-groups 區段定義的節點集合,規則的轉送目標通常指向策略組而非單個節點。常見類型:select 手動選擇、url-test 自動選延遲最低、fallback 按順序容錯移轉。客戶端代理頁上可切換的分組就是它們。

GeoIP 規則與分流

IP 歸屬地資料庫,配合 GEOIP 規則依目標位址所在地區分流。GEOIP,CN,DIRECT 是幾乎所有設定檔都有的一行:目標 IP 位於中國大陸則直連。資料庫隨核心或客戶端定期更新,過舊會出現歸屬地誤判。

GEOSITE 規則與分流

依站點用途整理的網域分類庫,一條 GEOSITE,category-ads-all,REJECT 就能涵蓋一整類廣告網域,不必逐條列出。與 GeoIP 的差異:GEOSITE 在網域階段比對,GeoIP 在解析出 IP 之後比對,前者優先命中。

RULE-SET 規則與分流

透過 rule-providers 引用的外部規則集:規則內容獨立成檔案託管在遠端,主設定檔裡只寫一行 RULE-SET,名稱,策略 引用。規則集可依 interval 定時自動更新,是維護大規模自訂規則的推薦做法。

networking/

網路基礎

DNS 泄漏 網路基礎

代理已開啟,但網域查詢仍直接送往本地電信業者 DNS 的現象。後果有二:存取意圖暴露給本地網路,以及解析結果遭污染導致連線失敗。在 dns 區段開啟 enhanced-mode: fake-ip 並設定加密上游,是常見的處理方式。

UDP 轉發 網路基礎

代理線路對 UDP 封包的轉送能力。網頁瀏覽基本只用 TCP,但遊戲連線對戰、語音通話、視訊會議大量依賴 UDP;節點或協議不支援 UDP 時,這類應用會出現連不上或單向無聲。節點設定裡的 udp: true 即宣告支援。

SNI 網路基礎

TLS 交握階段以明文攜帶目標網域名稱的擴充欄位,伺服器靠它決定回傳哪張憑證,中間設備也能靠它識別流量去向。Trojan 類協議的偽裝效果與 SNI 直接相關;節點設定裡的 sniservername 欄位填的就是它。

回環位址 網路基礎

127.0.0.1(即 localhost)指向本機自身,資料不會離開網路卡。系統代理設定裡填入 127.0.0.1:7890,意思是把瀏覽器流量交給本機監聽 7890 連接埠的 Clash 客戶端處理,再由客戶端決定去向。它只對本機有效,區域網路裡的其他裝置要用本機的區域網路 IP。

client-features/

客戶端功能

訂閱 客戶端功能

服務商提供的一條 URL,存取後回傳完整節點清單(通常是整份 YAML 設定檔或編碼後的節點清單)。客戶端匯入後可手動或定時拉取更新,節點變動自動同步。更新失敗時,先用瀏覽器直接開啟訂閱連結,確認回傳的是設定內容而不是錯誤頁面。

節點 客戶端功能

設定檔 proxies 區段中的一條伺服器記錄,包含位址、連接埠、協議類型與驗證資訊,是流量轉送的實際出口。客戶端代理頁裡可選擇的每一項就是一個節點;節點通常被組織進策略組,由規則決定何時使用。

系統代理 客戶端功能

客戶端向作業系統註冊 HTTP/SOCKS 代理位址的開關,開啟後瀏覽器等「遵循系統設定」的應用程式會自動走代理。涵蓋範圍有限:不讀取系統設定的程式(多數命令列工具、部分遊戲)不受影響,這類流量需要 TUN 模式接管。

延遲測試 客戶端功能

客戶端經由節點向測試位址(常見 http://www.gstatic.com/generate_204)發送 HTTP 請求並統計耗時,數值反映完整線路品質而非單純 ping 值。顯示 timeout 表示該節點目前無法使用;url-test 策略組就是依這個結果自動選延遲最低的節點。

日誌與連線 客戶端功能

客戶端的兩個排查入口:日誌頁即時輸出核心運行記錄(層級由 log-level 控制),連線頁列出每個活躍連線的目標、命中規則與出口節點。分流不符合預期時,先到連線頁看目標網域實際命中了哪條規則,比盲目修改設定快得多。

接下來查什麼

術語只解決「這個詞是什麼意思」;具體操作步驟在入門指南,五個平台的完整安裝設定在完整文件,錯誤處理在常見問題。客戶端安裝包依平台整理在取得客戶端頁。

下載客戶端