一、Clash 配置文件是什麼?
Clash 設定檔通常使用 .yaml 格式。請將檔案儲存為 .yaml 格式,然後匯入 Clash。用來描述本地監聽端口、代理節點、策略組和分流規則。Mihomo、Clash Verge Rev 等客户端會讀取這些字段,並按照配置建立連接。
proxies 內的每個匯入項目稱為「節點」,因此本教學會保留這個介面用詞;產品交付則以「設定檔」、「分享連結」或「訂閱連結」描述。本文中的服務器地址全部使用文檔專用 IP 網段或 example.com 示例域名;UUID、密碼、公鑰和令牌也都是演示值,不對應真實節點,不能直接用於聯網。
二、完整配置由哪些部分組成?
| 頂層字段 | 主要用途 | 注意事項 |
|---|---|---|
| mixed-port | 同時提供 HTTP 與 SOCKS 代理入口。 | 示例使用 7890,也可以換成未被佔用的本地端口。 |
| proxies | 保存 VMess、VLESS、Trojan 等具體節點。 | 每個節點名稱必須唯一;一個節點只能填寫一個 server。 |
| proxy-groups | 手動選擇、自動測速或故障切換節點。 | 引用的節點名稱必須與 proxies 中完全一致。 |
| rules | 決定哪些流量直連、拒絕或使用策略組。 | 規則由上到下匹配,最後通常使用 MATCH 收尾。 |
三、VMess TCP(無 TLS)
適合服務端明確使用 VMess、TCP 傳輸且未開啓 TLS 的情況。TCP 節點不要添加 ws-opts。
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890
# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false
# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule
# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info
# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false
# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
- name: "🇺🇸 示例 · VMess TCP"
type: vmess
# 示例服務器地址:192.0.2.0/24 是文檔專用網段,不代表真實節點
server: 192.0.2.10
# 示例服務端端口;實際使用時必須與服務端保持一致
port: 10001
# VMess 用户 ID;必須是完整的 8-4-4-4-12 UUID
uuid: "11111111-1111-4111-8111-111111111111"
# 新版 VMess 通常使用 0;非 0 會啓用舊版 AlterID 機制
alterId: 0
# VMess 加密方式;auto 是常用兼容寫法
cipher: auto
# 是否允許該節點轉發 UDP 流量
udp: true
# 不填寫 ws/http/h2/grpc 時為 TCP;這裏顯式寫出便於閲讀
network: tcp
# 此示例不啓用 TLS,因此不需要 servername、SNI 或證書選項
tls: false
# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
- name: "PROXY"
# select 表示由用户手動選擇當前使用的節點
type: select
# 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
proxies:
- "🇺🇸 示例 · VMess TCP"
- DIRECT
# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
# 本機迴環地址直接連接
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# 局域網 IPv4 地址直接連接
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# 本機 IPv6 迴環地址直接連接
- IP-CIDR6,::1/128,DIRECT,no-resolve
# 其餘未命中的流量交給 PROXY 策略組
- MATCH,PROXY
四、VMess WebSocket + TLS
適合通過域名、CDN 或反向代理接入的 VMess 節點。Host、路徑和 SNI 必須與服務端一致。
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890
# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false
# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule
# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info
# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false
# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
- name: "🇺🇸 示例 · VMess WS TLS"
type: vmess
# 示例入口域名;example.com 系列域名僅用於文檔演示
server: edge.example.com
port: 443
# VMess 用户 UUID;這裏只是格式示例
uuid: "11111111-1111-4111-8111-111111111112"
alterId: 0
cipher: auto
udp: true
# WebSocket 傳輸必須寫 ws
network: ws
# 開啓 TLS
tls: true
# TLS 握手時使用的服務器名稱,必須與服務端證書匹配
servername: edge.example.com
# false 表示校驗證書;生產環境通常建議保持 false
skip-cert-verify: false
# 模擬常見瀏覽器 TLS 指紋;需由當前 Mihomo 內核支持
client-fingerprint: chrome
# WebSocket 專用參數
ws-opts:
# WebSocket 請求路徑,必須與服務端配置完全一致
path: "/vmess-demo"
# WebSocket 請求頭
headers:
# Host 必須是合法域名,不能填寫 YOUR_HOST 這類佔位文字
Host: edge.example.com
# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
- name: "PROXY"
# select 表示由用户手動選擇當前使用的節點
type: select
# 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
proxies:
- "🇺🇸 示例 · VMess WS TLS"
- DIRECT
# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
# 本機迴環地址直接連接
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# 局域網 IPv4 地址直接連接
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# 本機 IPv6 迴環地址直接連接
- IP-CIDR6,::1/128,DIRECT,no-resolve
# 其餘未命中的流量交給 PROXY 策略組
- MATCH,PROXY
五、VLESS TCP + TLS
VLESS 使用 UUID,但不需要 VMess 的 alterId 與 cipher。
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890
# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false
# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule
# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info
# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false
# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
- name: "🇺🇸 示例 · VLESS TLS"
type: vless
# 示例域名,不對應真實代理服務
server: vless.example.com
port: 443
# VLESS 用户 UUID;VLESS 不使用 alterId 和 cipher
uuid: "22222222-2222-4222-8222-222222222221"
# 允許 UDP 轉發
udp: true
# 普通 VLESS 加密字段通常保持空字符串
encryption: ""
# 使用原生 TCP 傳輸
network: tcp
# 開啓 TLS
tls: true
# TLS 服務器名稱,需與證書和服務端配置一致
servername: vless.example.com
# 瀏覽器 TLS 指紋示例
client-fingerprint: chrome
# false 表示不跳過證書校驗
skip-cert-verify: false
# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
- name: "PROXY"
# select 表示由用户手動選擇當前使用的節點
type: select
# 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
proxies:
- "🇺🇸 示例 · VLESS TLS"
- DIRECT
# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
# 本機迴環地址直接連接
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# 局域網 IPv4 地址直接連接
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# 本機 IPv6 迴環地址直接連接
- IP-CIDR6,::1/128,DIRECT,no-resolve
# 其餘未命中的流量交給 PROXY 策略組
- MATCH,PROXY
六、VLESS Reality
Reality 需要 UUID、SNI、公鑰、Short ID,並常與 Vision 流控搭配。
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890
# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false
# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule
# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info
# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false
# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
- name: "🇺🇸 示例 · VLESS Reality"
type: vless
# 198.51.100.0/24 是文檔專用網段,僅用於展示格式
server: 198.51.100.20
port: 443
# VLESS 用户 UUID 示例
uuid: "22222222-2222-4222-8222-222222222222"
udp: true
encryption: ""
network: tcp
# Reality 節點仍通過 TLS 配置入口
tls: true
# 服務端指定的偽裝目標名稱;必須與服務端保持一致
servername: www.example.com
# Reality + Vision 常見流控值
flow: xtls-rprx-vision
# Reality 通常需要指定客户端指紋
client-fingerprint: chrome
# Reality 專用參數
reality-opts:
# 示例公鑰,僅用於説明字段位置,不對應真實服務端
public-key: "AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA"
# Short ID 通常是十六進制字符串,必須與服務端一致
short-id: "0123456789abcdef"
# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
- name: "PROXY"
# select 表示由用户手動選擇當前使用的節點
type: select
# 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
proxies:
- "🇺🇸 示例 · VLESS Reality"
- DIRECT
# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
# 本機迴環地址直接連接
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# 局域網 IPv4 地址直接連接
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# 本機 IPv6 迴環地址直接連接
- IP-CIDR6,::1/128,DIRECT,no-resolve
# 其餘未命中的流量交給 PROXY 策略組
- MATCH,PROXY
七、Trojan TCP + TLS
Trojan 使用密碼認證,常見部署基於 TLS。
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890
# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false
# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule
# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info
# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false
# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
- name: "🇺🇸 示例 · Trojan TLS"
type: trojan
# 示例域名
server: trojan.example.com
port: 443
# Trojan 使用密碼認證,不使用 UUID
password: "example-trojan-password"
# 是否允許 UDP
udp: true
# Trojan 默認基於 TLS;SNI 必須與服務端證書設置一致
sni: trojan.example.com
# 建議校驗證書
skip-cert-verify: false
# 客户端 TLS 指紋示例
client-fingerprint: chrome
# 未使用 ws 或 grpc 時為 TCP
network: tcp
# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
- name: "PROXY"
# select 表示由用户手動選擇當前使用的節點
type: select
# 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
proxies:
- "🇺🇸 示例 · Trojan TLS"
- DIRECT
# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
# 本機迴環地址直接連接
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# 局域網 IPv4 地址直接連接
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# 本機 IPv6 迴環地址直接連接
- IP-CIDR6,::1/128,DIRECT,no-resolve
# 其餘未命中的流量交給 PROXY 策略組
- MATCH,PROXY
八、Shadowsocks
Shadowsocks 的加密方式和密碼必須與服務端完全一致。
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890
# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false
# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule
# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info
# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false
# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
- name: "🇺🇸 示例 · Shadowsocks"
type: ss
# 203.0.113.0/24 是文檔專用網段
server: 203.0.113.30
port: 8388
# 加密方式必須與服務端完全相同
cipher: chacha20-ietf-poly1305
# Shadowsocks 認證密碼示例
password: "example-shadowsocks-password"
# 開啓 UDP 轉發
udp: true
# 是否通過 TCP 承載 UDP;普通服務端通常保持 false
udp-over-tcp: false
# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
- name: "PROXY"
# select 表示由用户手動選擇當前使用的節點
type: select
# 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
proxies:
- "🇺🇸 示例 · Shadowsocks"
- DIRECT
# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
# 本機迴環地址直接連接
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# 局域網 IPv4 地址直接連接
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# 本機 IPv6 迴環地址直接連接
- IP-CIDR6,::1/128,DIRECT,no-resolve
# 其餘未命中的流量交給 PROXY 策略組
- MATCH,PROXY
九、SOCKS5
SOCKS5 可以無認證,也可以使用用户名和密碼。
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890
# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false
# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule
# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info
# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false
# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
- name: "🇺🇸 示例 · SOCKS5"
type: socks5
# 示例 SOCKS5 服務地址
server: 192.0.2.40
port: 1080
# 服務端沒有認證時,應刪除 username 和 password 兩行
username: "example-user"
password: "example-password"
# 只有服務端支持 SOCKS5 UDP 時才能開啓
udp: true
# 此示例為普通 SOCKS5,不啓用 TLS
tls: false
# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
- name: "PROXY"
# select 表示由用户手動選擇當前使用的節點
type: select
# 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
proxies:
- "🇺🇸 示例 · SOCKS5"
- DIRECT
# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
# 本機迴環地址直接連接
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# 局域網 IPv4 地址直接連接
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# 本機 IPv6 迴環地址直接連接
- IP-CIDR6,::1/128,DIRECT,no-resolve
# 其餘未命中的流量交給 PROXY 策略組
- MATCH,PROXY
十、HTTPS 代理
Mihomo 中 HTTP 與 HTTPS 出站都使用 type: http,通過 tls: true 區分 HTTPS。
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890
# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false
# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule
# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info
# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false
# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
- name: "🇺🇸 示例 · HTTPS Proxy"
type: http
# Mihomo 中 HTTP 與 HTTPS 出站都使用 type: http
server: proxy.example.com
port: 443
# 代理認證示例;無認證服務端應刪除這兩行
username: "example-user"
password: "example-password"
# true 表示客户端到代理服務器之間使用 TLS,即 HTTPS 代理
tls: true
# TLS SNI,通常填寫代理服務器證書中的域名
sni: proxy.example.com
# false 表示正常驗證 TLS 證書
skip-cert-verify: false
# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
- name: "PROXY"
# select 表示由用户手動選擇當前使用的節點
type: select
# 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
proxies:
- "🇺🇸 示例 · HTTPS Proxy"
- DIRECT
# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
# 本機迴環地址直接連接
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# 局域網 IPv4 地址直接連接
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# 本機 IPv6 迴環地址直接連接
- IP-CIDR6,::1/128,DIRECT,no-resolve
# 其餘未命中的流量交給 PROXY 策略組
- MATCH,PROXY
十一、Hysteria2
Hysteria2 基於 QUIC,通常需要密碼、SNI、證書校驗和帶寬提示參數。
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890
# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false
# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule
# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info
# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false
# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
- name: "🇺🇸 示例 · Hysteria2"
type: hysteria2
# 示例域名
server: hy2.example.com
port: 443
# Hysteria2 認證密碼
password: "example-hysteria2-password"
# 上傳與下載帶寬提示值;應按真實網絡和服務端要求調整
up: "20 Mbps"
down: "100 Mbps"
# TLS SNI
sni: hy2.example.com
# false 表示驗證證書
skip-cert-verify: false
# Hysteria2 基於 QUIC,常見 ALPN 為 h3
alpn:
- h3
# 未使用混淆時不要填寫 obfs 與 obfs-password
# obfs: salamander
# obfs-password: "example-obfs-password"
# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
- name: "PROXY"
# select 表示由用户手動選擇當前使用的節點
type: select
# 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
proxies:
- "🇺🇸 示例 · Hysteria2"
- DIRECT
# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
# 本機迴環地址直接連接
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# 局域網 IPv4 地址直接連接
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# 本機 IPv6 迴環地址直接連接
- IP-CIDR6,::1/128,DIRECT,no-resolve
# 其餘未命中的流量交給 PROXY 策略組
- MATCH,PROXY
十二、TUIC v5
TUIC v5 使用 UUID 和密碼,不能同時填寫 v4 的 token。
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890
# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false
# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule
# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info
# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false
# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
- name: "🇺🇸 示例 · TUIC v5"
type: tuic
# 示例 TUIC 服務域名
server: tuic.example.com
port: 443
# TUIC v5 使用 UUID + password
uuid: "44444444-4444-4444-8444-444444444444"
password: "example-tuic-v5-password"
# TLS SNI
sni: tuic.example.com
# false 表示驗證證書
skip-cert-verify: false
# UDP 中繼模式:native 或 quic;必須符合服務端與內核支持
udp-relay-mode: native
# QUIC 擁塞控制算法示例
congestion-controller: bbr
# 是否啓用 QUIC 0-RTT;啓用可降低握手延遲
reduce-rtt: true
# 建立請求的超時時間,單位毫秒
request-timeout: 8000
# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
- name: "PROXY"
# select 表示由用户手動選擇當前使用的節點
type: select
# 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
proxies:
- "🇺🇸 示例 · TUIC v5"
- DIRECT
# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
# 本機迴環地址直接連接
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# 局域網 IPv4 地址直接連接
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# 本機 IPv6 迴環地址直接連接
- IP-CIDR6,::1/128,DIRECT,no-resolve
# 其餘未命中的流量交給 PROXY 策略組
- MATCH,PROXY
十三、TUIC v4
TUIC v4 使用 token,不能同時填寫 v5 的 UUID 和密碼。
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890
# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false
# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule
# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info
# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false
# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
- name: "🇺🇸 示例 · TUIC v4"
type: tuic
# 示例 TUIC v4 服務域名
server: tuic-v4.example.com
port: 443
# TUIC v4 使用 token;不能與 v5 的 uuid/password 同時填寫
token: "example-tuic-v4-token"
# TLS SNI
sni: tuic-v4.example.com
skip-cert-verify: false
# UDP 中繼模式
udp-relay-mode: native
# QUIC 擁塞控制算法
congestion-controller: bbr
# 請求超時,單位毫秒
request-timeout: 8000
# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
- name: "PROXY"
# select 表示由用户手動選擇當前使用的節點
type: select
# 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
proxies:
- "🇺🇸 示例 · TUIC v4"
- DIRECT
# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
# 本機迴環地址直接連接
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# 局域網 IPv4 地址直接連接
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# 本機 IPv6 迴環地址直接連接
- IP-CIDR6,::1/128,DIRECT,no-resolve
# 其餘未命中的流量交給 PROXY 策略組
- MATCH,PROXY
十四、WireGuard
WireGuard 需要客户端私鑰、服務端公鑰、隧道內部地址和允許網段。
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890
# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false
# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule
# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info
# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false
# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
- name: "🇺🇸 示例 · WireGuard"
type: wireguard
# 示例服務端地址
server: 203.0.113.50
port: 51820
# 客户端在 WireGuard 隧道內使用的示例 IPv4 地址
ip: 10.66.66.2
# 示例客户端私鑰,僅用於展示字段格式,不應投入真實使用
private-key: "AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA="
# 示例服務端公鑰,僅用於展示字段格式
public-key: "BBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBB="
# 允許通過隧道訪問的目標網段
allowed-ips:
- "0.0.0.0/0"
# 允許 UDP
udp: true
# 最大傳輸單元示例;線路異常時可按實際環境調整
mtu: 1408
# 服務端要求預共享密鑰時再取消註釋並替換
# pre-shared-key: "CCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCC="
# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
- name: "PROXY"
# select 表示由用户手動選擇當前使用的節點
type: select
# 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
proxies:
- "🇺🇸 示例 · WireGuard"
- DIRECT
# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
# 本機迴環地址直接連接
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# 局域網 IPv4 地址直接連接
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# 本機 IPv6 迴環地址直接連接
- IP-CIDR6,::1/128,DIRECT,no-resolve
# 其餘未命中的流量交給 PROXY 策略組
- MATCH,PROXY
十五、SSH
SSH 出站可以使用密碼或私鑰認證。本例展示密碼認證。
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890
# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false
# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule
# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info
# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false
# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
- name: "🇺🇸 示例 · SSH"
type: ssh
# 示例 SSH 服務地址
server: 192.0.2.60
port: 22
# SSH 登入賬户
username: "example-user"
# 密碼認證示例;使用私鑰認證時應刪除 password
password: "example-ssh-password"
# 可選:固定服務端主機公鑰,減少連接到錯誤主機的風險
# host-key:
# - "ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIExampleOnly"
# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
- name: "PROXY"
# select 表示由用户手動選擇當前使用的節點
type: select
# 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
proxies:
- "🇺🇸 示例 · SSH"
- DIRECT
# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
# 本機迴環地址直接連接
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# 局域網 IPv4 地址直接連接
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# 本機 IPv6 迴環地址直接連接
- IP-CIDR6,::1/128,DIRECT,no-resolve
# 其餘未命中的流量交給 PROXY 策略組
- MATCH,PROXY
十六、AnyTLS
AnyTLS 使用密碼和 TLS 參數,並提供空閒會話管理選項。
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890
# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false
# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule
# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info
# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false
# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
- name: "🇺🇸 示例 · AnyTLS"
type: anytls
# 示例域名
server: anytls.example.com
port: 443
# AnyTLS 認證密碼
password: "example-anytls-password"
# 是否允許 UDP
udp: true
# TLS SNI
sni: anytls.example.com
# 瀏覽器 TLS 指紋示例
client-fingerprint: chrome
# false 表示驗證證書
skip-cert-verify: false
# TLS 應用層協議協商列表
alpn:
- h2
- http/1.1
# 空閒會話檢查間隔,單位秒
idle-session-check-interval: 30
# 空閒會話超時時間,單位秒
idle-session-timeout: 30
# 至少保留的空閒會話數量
min-idle-session: 0
# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
- name: "PROXY"
# select 表示由用户手動選擇當前使用的節點
type: select
# 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
proxies:
- "🇺🇸 示例 · AnyTLS"
- DIRECT
# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
# 本機迴環地址直接連接
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# 局域網 IPv4 地址直接連接
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# 本機 IPv6 迴環地址直接連接
- IP-CIDR6,::1/128,DIRECT,no-resolve
# 其餘未命中的流量交給 PROXY 策略組
- MATCH,PROXY
十七、多個 IP、多個協議和自動測速
多個 IP 不能同時寫進同一個 server。每個 IP 都要建立一個獨立節點,再把節點名稱加入同一個策略組。不同協議也可以放在同一個 proxies 列表中。
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890
# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false
# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule
# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info
# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false
# 代理節點列表:多個 IP 或多個協議都必須分別寫成獨立節點
proxies:
# ----------------------------------------------------------
# 節點 1:VMess + TCP + 無 TLS 示例
# ----------------------------------------------------------
- name: "🇺🇸 示例 · VMess 01"
# 節點協議類型
type: vmess
# 文檔專用示例 IP,不對應真實服務器
server: 192.0.2.11
# 示例服務端端口,實際值必須由節點服務端提供
port: 10001
# 示例 VMess UUID,僅用於展示字段格式
uuid: "11111111-1111-4111-8111-111111111121"
# 新版 VMess 通常使用 0
alterId: 0
# VMess 加密方式示例
cipher: auto
# 是否允許 UDP 流量
udp: true
# 使用原生 TCP 傳輸
network: tcp
# 此示例未啓用 TLS
tls: false
# ----------------------------------------------------------
# 節點 2:同一組認證參數、不同示例 IP
# 每個 server 必須單獨建立一個節點,不能在同一行寫多個 IP
# ----------------------------------------------------------
- name: "🇺🇸 示例 · VMess 02"
type: vmess
server: 192.0.2.12
port: 10001
uuid: "11111111-1111-4111-8111-111111111121"
alterId: 0
cipher: auto
udp: true
network: tcp
tls: false
# ----------------------------------------------------------
# 節點 3:Trojan + TCP + TLS 示例
# 同一個 proxies 列表可以同時保存不同協議的節點
# ----------------------------------------------------------
- name: "🇯🇵 示例 · Trojan"
# 節點協議類型
type: trojan
# example.com 子域名僅用於文檔演示
server: trojan.example.com
# TLS 服務常見端口示例
port: 443
# Trojan 認證密碼示例,不對應真實賬户
password: "example-trojan-password"
# 是否允許 UDP 流量
udp: true
# TLS 握手使用的 SNI,必須與真實服務端證書一致
sni: trojan.example.com
# false 表示驗證服務端證書
skip-cert-verify: false
# 使用 TCP 傳輸
network: tcp
# 代理策略組:可同時定義自動測速組與總入口選擇組
proxy-groups:
# 自動測速組:定期檢測列表中的節點並選擇延遲較低者
- name: "AUTO"
# url-test 表示自動測速選擇
type: url-test
# 參與測速的節點名稱必須與 proxies 中完全一致
proxies:
- "🇺🇸 示例 · VMess 01"
- "🇺🇸 示例 · VMess 02"
- "🇯🇵 示例 · Trojan"
# 示例檢測地址;實際使用時換成穩定且可訪問的 204 檢測地址
url: "https://health-check.example.com/generate_204"
# 測速間隔,單位為秒;300 表示每 5 分鐘測試一次
interval: 300
# 延遲差在 50 毫秒以內時儘量保持當前節點,減少頻繁切換
tolerance: 50
# 總入口策略組:在客户端中手動選擇自動組、單個節點或直連
- name: "PROXY"
# select 表示手動選擇
type: select
# AUTO 是上方的自動測速組,其他條目是具體節點名稱
proxies:
- "AUTO"
- "🇺🇸 示例 · VMess 01"
- "🇺🇸 示例 · VMess 02"
- "🇯🇵 示例 · Trojan"
- DIRECT
# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
# 本機迴環地址直接連接
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# 局域網 IPv4 地址直接連接
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# 本機 IPv6 迴環地址直接連接
- IP-CIDR6,::1/128,DIRECT,no-resolve
# 其他流量全部交給 PROXY 策略組
- MATCH,PROXY
十八、導入前檢查清單
- 名稱:每個節點的 name 必須唯一,策略組中的名稱必須逐字一致。
- 地址:一個 server 只能填寫一個 IP 或域名;多個 IP 必須拆成多個節點。
- 認證:UUID、密碼、token、公鑰和私鑰必須來自對應服務端,不能混用。
- 傳輸:TCP 節點不要填寫 ws-opts;WebSocket 節點必須檢查 path 與 Host。
- TLS:開啓 TLS 後,需要確認 SNI/servername、證書和是否跳過校驗。
- 縮進:YAML 使用空格縮進,不能用 Tab;同一級字段應保持相同縮進。
十九、常見問題
節點名稱可以包含中文、空格和國旗嗎?
可以。建議給包含中文、空格或 emoji 的名稱加雙引號,並確保策略組中的引用完全一致。
為什麼會出現 ws-opts.headers[Host] invalid?
通常是因為 Host 不是合法域名,或者 TCP 節點錯誤地保留了 WebSocket 參數。TCP 節點應刪除整個 ws-opts。
這些示例可以直接連接嗎?
不能。本文使用的是文檔專用地址和演示認證數據,只用於理解和測試 YAML 結構。
需要檢查 Clash 配置?
導入失敗時,建議先檢查 YAML 縮進,再核對節點協議、認證參數、傳輸層和 TLS 字段。