clash 配置文件

本文整理 Mihomo / Clash 配置文件的基礎結構,並提供 VMess、VLESS、Trojan、Shadowsocks、SOCKS5、Hysteria2、TUIC、WireGuard、SSH 和 AnyTLS 等協議的完整示例。

更新時間:2026-07-21 閲讀時間:約 30 分鐘

一、Clash 配置文件是什麼?

Clash 設定檔通常使用 .yaml 格式。請將檔案儲存為 .yaml 格式,然後匯入 Clash。用來描述本地監聽端口、代理節點、策略組和分流規則。Mihomo、Clash Verge Rev 等客户端會讀取這些字段,並按照配置建立連接。

用詞說明Clash、Shadowrocket 等代理用戶端通常把 proxies 內的每個匯入項目稱為「節點」,因此本教學會保留這個介面用詞;產品交付則以「設定檔」、「分享連結」或「訂閱連結」描述。

本文中的服務器地址全部使用文檔專用 IP 網段或 example.com 示例域名;UUID、密碼、公鑰和令牌也都是演示值,不對應真實節點,不能直接用於聯網。

重要説明 示例的重點是展示字段結構。實際使用時,必須把服務器、端口、認證信息、TLS、傳輸方式和路徑替換成服務端真實參數。

二、完整配置由哪些部分組成?

頂層字段主要用途注意事項
mixed-port同時提供 HTTP 與 SOCKS 代理入口。示例使用 7890,也可以換成未被佔用的本地端口。
proxies保存 VMess、VLESS、Trojan 等具體節點。每個節點名稱必須唯一;一個節點只能填寫一個 server。
proxy-groups手動選擇、自動測速或故障切換節點。引用的節點名稱必須與 proxies 中完全一致。
rules決定哪些流量直連、拒絕或使用策略組。規則由上到下匹配,最後通常使用 MATCH 收尾。

三、VMess TCP(無 TLS)

適合服務端明確使用 VMess、TCP 傳輸且未開啓 TLS 的情況。TCP 節點不要添加 ws-opts

VMess TCP(無 TLS) YAML
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890

# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false

# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule

# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info

# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false

# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
  - name: "🇺🇸 示例 · VMess TCP"
    type: vmess

    # 示例服務器地址:192.0.2.0/24 是文檔專用網段,不代表真實節點
    server: 192.0.2.10

    # 示例服務端端口;實際使用時必須與服務端保持一致
    port: 10001

    # VMess 用户 ID;必須是完整的 8-4-4-4-12 UUID
    uuid: "11111111-1111-4111-8111-111111111111"

    # 新版 VMess 通常使用 0;非 0 會啓用舊版 AlterID 機制
    alterId: 0

    # VMess 加密方式;auto 是常用兼容寫法
    cipher: auto

    # 是否允許該節點轉發 UDP 流量
    udp: true

    # 不填寫 ws/http/h2/grpc 時為 TCP;這裏顯式寫出便於閲讀
    network: tcp

    # 此示例不啓用 TLS,因此不需要 servername、SNI 或證書選項
    tls: false

# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
  - name: "PROXY"

    # select 表示由用户手動選擇當前使用的節點
    type: select

    # 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
    proxies:
      - "🇺🇸 示例 · VMess TCP"
      - DIRECT

# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
  # 本機迴環地址直接連接
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # 局域網 IPv4 地址直接連接
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # 本機 IPv6 迴環地址直接連接
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # 其餘未命中的流量交給 PROXY 策略組
  - MATCH,PROXY

四、VMess WebSocket + TLS

適合通過域名、CDN 或反向代理接入的 VMess 節點。Host、路徑和 SNI 必須與服務端一致。

VMess WebSocket + TLS YAML
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890

# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false

# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule

# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info

# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false

# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
  - name: "🇺🇸 示例 · VMess WS TLS"
    type: vmess

    # 示例入口域名;example.com 系列域名僅用於文檔演示
    server: edge.example.com
    port: 443

    # VMess 用户 UUID;這裏只是格式示例
    uuid: "11111111-1111-4111-8111-111111111112"
    alterId: 0
    cipher: auto
    udp: true

    # WebSocket 傳輸必須寫 ws
    network: ws

    # 開啓 TLS
    tls: true

    # TLS 握手時使用的服務器名稱,必須與服務端證書匹配
    servername: edge.example.com

    # false 表示校驗證書;生產環境通常建議保持 false
    skip-cert-verify: false

    # 模擬常見瀏覽器 TLS 指紋;需由當前 Mihomo 內核支持
    client-fingerprint: chrome

    # WebSocket 專用參數
    ws-opts:
      # WebSocket 請求路徑,必須與服務端配置完全一致
      path: "/vmess-demo"

      # WebSocket 請求頭
      headers:
        # Host 必須是合法域名,不能填寫 YOUR_HOST 這類佔位文字
        Host: edge.example.com

# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
  - name: "PROXY"

    # select 表示由用户手動選擇當前使用的節點
    type: select

    # 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
    proxies:
      - "🇺🇸 示例 · VMess WS TLS"
      - DIRECT

# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
  # 本機迴環地址直接連接
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # 局域網 IPv4 地址直接連接
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # 本機 IPv6 迴環地址直接連接
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # 其餘未命中的流量交給 PROXY 策略組
  - MATCH,PROXY

五、VLESS TCP + TLS

VLESS 使用 UUID,但不需要 VMess 的 alterIdcipher

VLESS TCP + TLS YAML
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890

# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false

# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule

# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info

# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false

# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
  - name: "🇺🇸 示例 · VLESS TLS"
    type: vless

    # 示例域名,不對應真實代理服務
    server: vless.example.com
    port: 443

    # VLESS 用户 UUID;VLESS 不使用 alterId 和 cipher
    uuid: "22222222-2222-4222-8222-222222222221"

    # 允許 UDP 轉發
    udp: true

    # 普通 VLESS 加密字段通常保持空字符串
    encryption: ""

    # 使用原生 TCP 傳輸
    network: tcp

    # 開啓 TLS
    tls: true

    # TLS 服務器名稱,需與證書和服務端配置一致
    servername: vless.example.com

    # 瀏覽器 TLS 指紋示例
    client-fingerprint: chrome

    # false 表示不跳過證書校驗
    skip-cert-verify: false

# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
  - name: "PROXY"

    # select 表示由用户手動選擇當前使用的節點
    type: select

    # 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
    proxies:
      - "🇺🇸 示例 · VLESS TLS"
      - DIRECT

# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
  # 本機迴環地址直接連接
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # 局域網 IPv4 地址直接連接
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # 本機 IPv6 迴環地址直接連接
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # 其餘未命中的流量交給 PROXY 策略組
  - MATCH,PROXY

六、VLESS Reality

Reality 需要 UUID、SNI、公鑰、Short ID,並常與 Vision 流控搭配。

VLESS Reality YAML
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890

# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false

# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule

# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info

# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false

# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
  - name: "🇺🇸 示例 · VLESS Reality"
    type: vless

    # 198.51.100.0/24 是文檔專用網段,僅用於展示格式
    server: 198.51.100.20
    port: 443

    # VLESS 用户 UUID 示例
    uuid: "22222222-2222-4222-8222-222222222222"

    udp: true
    encryption: ""
    network: tcp

    # Reality 節點仍通過 TLS 配置入口
    tls: true

    # 服務端指定的偽裝目標名稱;必須與服務端保持一致
    servername: www.example.com

    # Reality + Vision 常見流控值
    flow: xtls-rprx-vision

    # Reality 通常需要指定客户端指紋
    client-fingerprint: chrome

    # Reality 專用參數
    reality-opts:
      # 示例公鑰,僅用於説明字段位置,不對應真實服務端
      public-key: "AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA"

      # Short ID 通常是十六進制字符串,必須與服務端一致
      short-id: "0123456789abcdef"

# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
  - name: "PROXY"

    # select 表示由用户手動選擇當前使用的節點
    type: select

    # 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
    proxies:
      - "🇺🇸 示例 · VLESS Reality"
      - DIRECT

# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
  # 本機迴環地址直接連接
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # 局域網 IPv4 地址直接連接
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # 本機 IPv6 迴環地址直接連接
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # 其餘未命中的流量交給 PROXY 策略組
  - MATCH,PROXY

七、Trojan TCP + TLS

Trojan 使用密碼認證,常見部署基於 TLS。

Trojan TCP + TLS YAML
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890

# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false

# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule

# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info

# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false

# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
  - name: "🇺🇸 示例 · Trojan TLS"
    type: trojan

    # 示例域名
    server: trojan.example.com
    port: 443

    # Trojan 使用密碼認證,不使用 UUID
    password: "example-trojan-password"

    # 是否允許 UDP
    udp: true

    # Trojan 默認基於 TLS;SNI 必須與服務端證書設置一致
    sni: trojan.example.com

    # 建議校驗證書
    skip-cert-verify: false

    # 客户端 TLS 指紋示例
    client-fingerprint: chrome

    # 未使用 ws 或 grpc 時為 TCP
    network: tcp

# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
  - name: "PROXY"

    # select 表示由用户手動選擇當前使用的節點
    type: select

    # 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
    proxies:
      - "🇺🇸 示例 · Trojan TLS"
      - DIRECT

# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
  # 本機迴環地址直接連接
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # 局域網 IPv4 地址直接連接
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # 本機 IPv6 迴環地址直接連接
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # 其餘未命中的流量交給 PROXY 策略組
  - MATCH,PROXY

八、Shadowsocks

Shadowsocks 的加密方式和密碼必須與服務端完全一致。

Shadowsocks YAML
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890

# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false

# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule

# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info

# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false

# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
  - name: "🇺🇸 示例 · Shadowsocks"
    type: ss

    # 203.0.113.0/24 是文檔專用網段
    server: 203.0.113.30
    port: 8388

    # 加密方式必須與服務端完全相同
    cipher: chacha20-ietf-poly1305

    # Shadowsocks 認證密碼示例
    password: "example-shadowsocks-password"

    # 開啓 UDP 轉發
    udp: true

    # 是否通過 TCP 承載 UDP;普通服務端通常保持 false
    udp-over-tcp: false

# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
  - name: "PROXY"

    # select 表示由用户手動選擇當前使用的節點
    type: select

    # 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
    proxies:
      - "🇺🇸 示例 · Shadowsocks"
      - DIRECT

# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
  # 本機迴環地址直接連接
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # 局域網 IPv4 地址直接連接
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # 本機 IPv6 迴環地址直接連接
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # 其餘未命中的流量交給 PROXY 策略組
  - MATCH,PROXY

九、SOCKS5

SOCKS5 可以無認證,也可以使用用户名和密碼。

SOCKS5 YAML
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890

# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false

# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule

# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info

# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false

# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
  - name: "🇺🇸 示例 · SOCKS5"
    type: socks5

    # 示例 SOCKS5 服務地址
    server: 192.0.2.40
    port: 1080

    # 服務端沒有認證時,應刪除 username 和 password 兩行
    username: "example-user"
    password: "example-password"

    # 只有服務端支持 SOCKS5 UDP 時才能開啓
    udp: true

    # 此示例為普通 SOCKS5,不啓用 TLS
    tls: false

# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
  - name: "PROXY"

    # select 表示由用户手動選擇當前使用的節點
    type: select

    # 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
    proxies:
      - "🇺🇸 示例 · SOCKS5"
      - DIRECT

# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
  # 本機迴環地址直接連接
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # 局域網 IPv4 地址直接連接
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # 本機 IPv6 迴環地址直接連接
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # 其餘未命中的流量交給 PROXY 策略組
  - MATCH,PROXY

十、HTTPS 代理

Mihomo 中 HTTP 與 HTTPS 出站都使用 type: http,通過 tls: true 區分 HTTPS。

HTTPS 代理 YAML
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890

# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false

# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule

# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info

# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false

# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
  - name: "🇺🇸 示例 · HTTPS Proxy"
    type: http

    # Mihomo 中 HTTP 與 HTTPS 出站都使用 type: http
    server: proxy.example.com
    port: 443

    # 代理認證示例;無認證服務端應刪除這兩行
    username: "example-user"
    password: "example-password"

    # true 表示客户端到代理服務器之間使用 TLS,即 HTTPS 代理
    tls: true

    # TLS SNI,通常填寫代理服務器證書中的域名
    sni: proxy.example.com

    # false 表示正常驗證 TLS 證書
    skip-cert-verify: false

# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
  - name: "PROXY"

    # select 表示由用户手動選擇當前使用的節點
    type: select

    # 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
    proxies:
      - "🇺🇸 示例 · HTTPS Proxy"
      - DIRECT

# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
  # 本機迴環地址直接連接
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # 局域網 IPv4 地址直接連接
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # 本機 IPv6 迴環地址直接連接
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # 其餘未命中的流量交給 PROXY 策略組
  - MATCH,PROXY

十一、Hysteria2

Hysteria2 基於 QUIC,通常需要密碼、SNI、證書校驗和帶寬提示參數。

Hysteria2 YAML
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890

# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false

# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule

# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info

# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false

# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
  - name: "🇺🇸 示例 · Hysteria2"
    type: hysteria2

    # 示例域名
    server: hy2.example.com
    port: 443

    # Hysteria2 認證密碼
    password: "example-hysteria2-password"

    # 上傳與下載帶寬提示值;應按真實網絡和服務端要求調整
    up: "20 Mbps"
    down: "100 Mbps"

    # TLS SNI
    sni: hy2.example.com

    # false 表示驗證證書
    skip-cert-verify: false

    # Hysteria2 基於 QUIC,常見 ALPN 為 h3
    alpn:
      - h3

    # 未使用混淆時不要填寫 obfs 與 obfs-password
    # obfs: salamander
    # obfs-password: "example-obfs-password"

# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
  - name: "PROXY"

    # select 表示由用户手動選擇當前使用的節點
    type: select

    # 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
    proxies:
      - "🇺🇸 示例 · Hysteria2"
      - DIRECT

# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
  # 本機迴環地址直接連接
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # 局域網 IPv4 地址直接連接
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # 本機 IPv6 迴環地址直接連接
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # 其餘未命中的流量交給 PROXY 策略組
  - MATCH,PROXY

十二、TUIC v5

TUIC v5 使用 UUID 和密碼,不能同時填寫 v4 的 token。

TUIC v5 YAML
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890

# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false

# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule

# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info

# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false

# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
  - name: "🇺🇸 示例 · TUIC v5"
    type: tuic

    # 示例 TUIC 服務域名
    server: tuic.example.com
    port: 443

    # TUIC v5 使用 UUID + password
    uuid: "44444444-4444-4444-8444-444444444444"
    password: "example-tuic-v5-password"

    # TLS SNI
    sni: tuic.example.com

    # false 表示驗證證書
    skip-cert-verify: false

    # UDP 中繼模式:native 或 quic;必須符合服務端與內核支持
    udp-relay-mode: native

    # QUIC 擁塞控制算法示例
    congestion-controller: bbr

    # 是否啓用 QUIC 0-RTT;啓用可降低握手延遲
    reduce-rtt: true

    # 建立請求的超時時間,單位毫秒
    request-timeout: 8000

# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
  - name: "PROXY"

    # select 表示由用户手動選擇當前使用的節點
    type: select

    # 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
    proxies:
      - "🇺🇸 示例 · TUIC v5"
      - DIRECT

# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
  # 本機迴環地址直接連接
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # 局域網 IPv4 地址直接連接
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # 本機 IPv6 迴環地址直接連接
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # 其餘未命中的流量交給 PROXY 策略組
  - MATCH,PROXY

十三、TUIC v4

TUIC v4 使用 token,不能同時填寫 v5 的 UUID 和密碼。

TUIC v4 YAML
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890

# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false

# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule

# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info

# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false

# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
  - name: "🇺🇸 示例 · TUIC v4"
    type: tuic

    # 示例 TUIC v4 服務域名
    server: tuic-v4.example.com
    port: 443

    # TUIC v4 使用 token;不能與 v5 的 uuid/password 同時填寫
    token: "example-tuic-v4-token"

    # TLS SNI
    sni: tuic-v4.example.com
    skip-cert-verify: false

    # UDP 中繼模式
    udp-relay-mode: native

    # QUIC 擁塞控制算法
    congestion-controller: bbr

    # 請求超時,單位毫秒
    request-timeout: 8000

# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
  - name: "PROXY"

    # select 表示由用户手動選擇當前使用的節點
    type: select

    # 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
    proxies:
      - "🇺🇸 示例 · TUIC v4"
      - DIRECT

# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
  # 本機迴環地址直接連接
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # 局域網 IPv4 地址直接連接
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # 本機 IPv6 迴環地址直接連接
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # 其餘未命中的流量交給 PROXY 策略組
  - MATCH,PROXY

十四、WireGuard

WireGuard 需要客户端私鑰、服務端公鑰、隧道內部地址和允許網段。

WireGuard YAML
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890

# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false

# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule

# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info

# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false

# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
  - name: "🇺🇸 示例 · WireGuard"
    type: wireguard

    # 示例服務端地址
    server: 203.0.113.50
    port: 51820

    # 客户端在 WireGuard 隧道內使用的示例 IPv4 地址
    ip: 10.66.66.2

    # 示例客户端私鑰,僅用於展示字段格式,不應投入真實使用
    private-key: "AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA="

    # 示例服務端公鑰,僅用於展示字段格式
    public-key: "BBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBB="

    # 允許通過隧道訪問的目標網段
    allowed-ips:
      - "0.0.0.0/0"

    # 允許 UDP
    udp: true

    # 最大傳輸單元示例;線路異常時可按實際環境調整
    mtu: 1408

    # 服務端要求預共享密鑰時再取消註釋並替換
    # pre-shared-key: "CCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCC="

# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
  - name: "PROXY"

    # select 表示由用户手動選擇當前使用的節點
    type: select

    # 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
    proxies:
      - "🇺🇸 示例 · WireGuard"
      - DIRECT

# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
  # 本機迴環地址直接連接
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # 局域網 IPv4 地址直接連接
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # 本機 IPv6 迴環地址直接連接
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # 其餘未命中的流量交給 PROXY 策略組
  - MATCH,PROXY

十五、SSH

SSH 出站可以使用密碼或私鑰認證。本例展示密碼認證。

SSH YAML
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890

# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false

# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule

# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info

# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false

# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
  - name: "🇺🇸 示例 · SSH"
    type: ssh

    # 示例 SSH 服務地址
    server: 192.0.2.60
    port: 22

    # SSH 登入賬户
    username: "example-user"

    # 密碼認證示例;使用私鑰認證時應刪除 password
    password: "example-ssh-password"

    # 可選:固定服務端主機公鑰,減少連接到錯誤主機的風險
    # host-key:
    #   - "ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIExampleOnly"

# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
  - name: "PROXY"

    # select 表示由用户手動選擇當前使用的節點
    type: select

    # 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
    proxies:
      - "🇺🇸 示例 · SSH"
      - DIRECT

# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
  # 本機迴環地址直接連接
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # 局域網 IPv4 地址直接連接
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # 本機 IPv6 迴環地址直接連接
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # 其餘未命中的流量交給 PROXY 策略組
  - MATCH,PROXY

十六、AnyTLS

AnyTLS 使用密碼和 TLS 參數,並提供空閒會話管理選項。

AnyTLS YAML
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890

# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false

# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule

# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info

# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false

# 代理節點列表:每個列表項代表一個獨立代理節點
proxies:
  - name: "🇺🇸 示例 · AnyTLS"
    type: anytls

    # 示例域名
    server: anytls.example.com
    port: 443

    # AnyTLS 認證密碼
    password: "example-anytls-password"

    # 是否允許 UDP
    udp: true

    # TLS SNI
    sni: anytls.example.com

    # 瀏覽器 TLS 指紋示例
    client-fingerprint: chrome

    # false 表示驗證證書
    skip-cert-verify: false

    # TLS 應用層協議協商列表
    alpn:
      - h2
      - http/1.1

    # 空閒會話檢查間隔,單位秒
    idle-session-check-interval: 30

    # 空閒會話超時時間,單位秒
    idle-session-timeout: 30

    # 至少保留的空閒會話數量
    min-idle-session: 0

# 代理策略組:用於在 Clash 客户端中選擇節點或直連
proxy-groups:
  - name: "PROXY"

    # select 表示由用户手動選擇當前使用的節點
    type: select

    # 這裏引用的名稱必須與上方 proxies 中的 name 完全一致
    proxies:
      - "🇺🇸 示例 · AnyTLS"
      - DIRECT

# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
  # 本機迴環地址直接連接
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # 局域網 IPv4 地址直接連接
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # 本機 IPv6 迴環地址直接連接
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # 其餘未命中的流量交給 PROXY 策略組
  - MATCH,PROXY

十七、多個 IP、多個協議和自動測速

多個 IP 不能同時寫進同一個 server。每個 IP 都要建立一個獨立節點,再把節點名稱加入同一個策略組。不同協議也可以放在同一個 proxies 列表中。

多節點 + 多協議 + 自動測速完整示例 YAML
# 本地混合代理端口:同時提供 HTTP 與 SOCKS5 入站
mixed-port: 7890

# 是否允許局域網設備連接本機代理;false 表示僅允許本機使用
allow-lan: false

# 運行模式:rule 表示按照下方 rules 規則從上到下分流
mode: rule

# 日誌級別:info 適合日常使用;排查問題時可臨時改為 debug
log-level: info

# 是否啓用 IPv6;當前網絡沒有 IPv6 時建議保持 false
ipv6: false

# 代理節點列表:多個 IP 或多個協議都必須分別寫成獨立節點
proxies:
  # ----------------------------------------------------------
  # 節點 1:VMess + TCP + 無 TLS 示例
  # ----------------------------------------------------------
  - name: "🇺🇸 示例 · VMess 01"

    # 節點協議類型
    type: vmess

    # 文檔專用示例 IP,不對應真實服務器
    server: 192.0.2.11

    # 示例服務端端口,實際值必須由節點服務端提供
    port: 10001

    # 示例 VMess UUID,僅用於展示字段格式
    uuid: "11111111-1111-4111-8111-111111111121"

    # 新版 VMess 通常使用 0
    alterId: 0

    # VMess 加密方式示例
    cipher: auto

    # 是否允許 UDP 流量
    udp: true

    # 使用原生 TCP 傳輸
    network: tcp

    # 此示例未啓用 TLS
    tls: false

  # ----------------------------------------------------------
  # 節點 2:同一組認證參數、不同示例 IP
  # 每個 server 必須單獨建立一個節點,不能在同一行寫多個 IP
  # ----------------------------------------------------------
  - name: "🇺🇸 示例 · VMess 02"
    type: vmess
    server: 192.0.2.12
    port: 10001
    uuid: "11111111-1111-4111-8111-111111111121"
    alterId: 0
    cipher: auto
    udp: true
    network: tcp
    tls: false

  # ----------------------------------------------------------
  # 節點 3:Trojan + TCP + TLS 示例
  # 同一個 proxies 列表可以同時保存不同協議的節點
  # ----------------------------------------------------------
  - name: "🇯🇵 示例 · Trojan"

    # 節點協議類型
    type: trojan

    # example.com 子域名僅用於文檔演示
    server: trojan.example.com

    # TLS 服務常見端口示例
    port: 443

    # Trojan 認證密碼示例,不對應真實賬户
    password: "example-trojan-password"

    # 是否允許 UDP 流量
    udp: true

    # TLS 握手使用的 SNI,必須與真實服務端證書一致
    sni: trojan.example.com

    # false 表示驗證服務端證書
    skip-cert-verify: false

    # 使用 TCP 傳輸
    network: tcp

# 代理策略組:可同時定義自動測速組與總入口選擇組
proxy-groups:
  # 自動測速組:定期檢測列表中的節點並選擇延遲較低者
  - name: "AUTO"

    # url-test 表示自動測速選擇
    type: url-test

    # 參與測速的節點名稱必須與 proxies 中完全一致
    proxies:
      - "🇺🇸 示例 · VMess 01"
      - "🇺🇸 示例 · VMess 02"
      - "🇯🇵 示例 · Trojan"

    # 示例檢測地址;實際使用時換成穩定且可訪問的 204 檢測地址
    url: "https://health-check.example.com/generate_204"

    # 測速間隔,單位為秒;300 表示每 5 分鐘測試一次
    interval: 300

    # 延遲差在 50 毫秒以內時儘量保持當前節點,減少頻繁切換
    tolerance: 50

  # 總入口策略組:在客户端中手動選擇自動組、單個節點或直連
  - name: "PROXY"

    # select 表示手動選擇
    type: select

    # AUTO 是上方的自動測速組,其他條目是具體節點名稱
    proxies:
      - "AUTO"
      - "🇺🇸 示例 · VMess 01"
      - "🇺🇸 示例 · VMess 02"
      - "🇯🇵 示例 · Trojan"
      - DIRECT

# 分流規則:按從上到下的順序匹配,命中後不再繼續匹配
rules:
  # 本機迴環地址直接連接
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # 局域網 IPv4 地址直接連接
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # 本機 IPv6 迴環地址直接連接
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # 其他流量全部交給 PROXY 策略組
  - MATCH,PROXY

十八、導入前檢查清單

  • 名稱:每個節點的 name 必須唯一,策略組中的名稱必須逐字一致。
  • 地址:一個 server 只能填寫一個 IP 或域名;多個 IP 必須拆成多個節點。
  • 認證:UUID、密碼、token、公鑰和私鑰必須來自對應服務端,不能混用。
  • 傳輸:TCP 節點不要填寫 ws-opts;WebSocket 節點必須檢查 path 與 Host。
  • TLS:開啓 TLS 後,需要確認 SNI/servername、證書和是否跳過校驗。
  • 縮進:YAML 使用空格縮進,不能用 Tab;同一級字段應保持相同縮進。

十九、常見問題

節點名稱可以包含中文、空格和國旗嗎?

可以。建議給包含中文、空格或 emoji 的名稱加雙引號,並確保策略組中的引用完全一致。

為什麼會出現 ws-opts.headers[Host] invalid?

通常是因為 Host 不是合法域名,或者 TCP 節點錯誤地保留了 WebSocket 參數。TCP 節點應刪除整個 ws-opts。

這些示例可以直接連接嗎?

不能。本文使用的是文檔專用地址和演示認證數據,只用於理解和測試 YAML 結構。

需要檢查 Clash 配置?

導入失敗時,建議先檢查 YAML 縮進,再核對節點協議、認證參數、傳輸層和 TLS 字段。

查看 VPN/代理方案