1. Что такое файл конфигурации Clash?
Файлы конфигурации Clash обычно используют формат .yaml. Они описывают прокси-профили, группы прокси и правила маршрутизации. Сохраните файл с расширением .yaml, а затем импортируйте его в Clash. Клиенты Mihomo, Clash Verge Rev и другие считывают эти поля и устанавливают соединения в соответствии с настройками.
Все адреса серверов в статье используют зарезервированные для документации диапазоны IP или примерный домен example.com. UUID, пароли, открытые ключи и токены также являются демонстрационными и не относятся к реальным конфигурациям серверов, поэтому напрямую подключиться с ними нельзя.
2. Из каких частей состоит полная конфигурация?
| Поле верхнего уровня | Назначение | Примечание |
|---|---|---|
| mixed-port | Одновременно предоставляет точки входа HTTP и SOCKS. | В примере используется 7890; его можно заменить любым свободным локальным портом. |
| proxies | Содержит конкретные прокси-профили VMess, VLESS, Trojan и других типов. | Имя каждого прокси-профиля должно быть уникальным, а в одной записи допускается только одно значение server. |
| proxy-groups | Ручной выбор, автоматическое измерение задержки или переключение при отказе. | Имена прокси-профилей должны точно совпадать с именами в разделе proxies. |
| rules | Определяет, какой трафик идет напрямую, блокируется или использует группу прокси. | Правила проверяются сверху вниз и обычно завершаются правилом MATCH. |
3. VMess TCP без TLS
Подходит, если сервер явно использует VMess поверх TCP без TLS. Для TCP-профиля не добавляйте ws-opts.
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890
# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false
# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule
# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info
# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false
# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
- name: "🇺🇸 Пример · VMess TCP"
type: vmess
# Пример адреса сервера: 192.0.2.0/24 зарезервирован для документации и не является реальным прокси-профилем
server: 192.0.2.10
# Пример порта сервера; в реальной конфигурации он должен совпадать с сервером
port: 10001
# ID пользователя VMess; требуется полный UUID формата 8-4-4-4-12
uuid: "11111111-1111-4111-8111-111111111111"
# В современных версиях VMess обычно используется 0; ненулевое значение включает устаревший механизм AlterID
alterId: 0
# Шифр VMess; auto — распространенный совместимый вариант
cipher: auto
# Разрешать ли этому прокси-профилю пересылать UDP-трафик
udp: true
# Если не указаны ws/http/h2/grpc, используется TCP; здесь он указан явно для удобства чтения
network: tcp
# В этом примере TLS отключен, поэтому servername, SNI и параметры сертификата не нужны
tls: false
# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
- name: "PROXY"
# select означает ручной выбор активного прокси-профиля пользователем
type: select
# Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
proxies:
- "🇺🇸 Пример · VMess TCP"
- DIRECT
# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
# Локальный loopback-адрес подключается напрямую
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# Приватные IPv4-адреса локальной сети подключаются напрямую
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# Локальный loopback-адрес IPv6 подключается напрямую
- IP-CIDR6,::1/128,DIRECT,no-resolve
# Весь оставшийся трафик передается группе PROXY
- MATCH,PROXY
4. VMess WebSocket + TLS
Подходит для VMess-конфигураций, доступных через домен, CDN или обратный прокси. Host, путь и SNI должны совпадать с сервером.
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890
# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false
# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule
# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info
# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false
# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
- name: "🇺🇸 Пример · VMess WS TLS"
type: vmess
# Пример входного домена; домены example.com используются только в документации
server: edge.example.com
port: 443
# UUID пользователя VMess; значение приведено только как пример формата
uuid: "11111111-1111-4111-8111-111111111112"
alterId: 0
cipher: auto
udp: true
# Для транспорта WebSocket укажите ws
network: ws
# Включить TLS
tls: true
# Имя сервера для TLS-рукопожатия; должно соответствовать сертификату сервера
servername: edge.example.com
# false включает проверку сертификата и обычно рекомендуется для рабочей среды
skip-cert-verify: false
# Имитирует TLS-отпечаток распространенного браузера; требуется поддержка текущим ядром Mihomo
client-fingerprint: chrome
# Параметры WebSocket
ws-opts:
# Путь запроса WebSocket; должен полностью совпадать с настройкой сервера
path: "/vmess-demo"
# Заголовки запроса WebSocket
headers:
# Host должен быть допустимым доменом; не используйте заглушки вроде YOUR_HOST
Host: edge.example.com
# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
- name: "PROXY"
# select означает ручной выбор активного прокси-профиля пользователем
type: select
# Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
proxies:
- "🇺🇸 Пример · VMess WS TLS"
- DIRECT
# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
# Локальный loopback-адрес подключается напрямую
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# Приватные IPv4-адреса локальной сети подключаются напрямую
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# Локальный loopback-адрес IPv6 подключается напрямую
- IP-CIDR6,::1/128,DIRECT,no-resolve
# Весь оставшийся трафик передается группе PROXY
- MATCH,PROXY
5. VLESS TCP + TLS
VLESS использует UUID, но не использует поля VMess alterId и cipher.
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890
# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false
# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule
# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info
# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false
# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
- name: "🇺🇸 Пример · VLESS TLS"
type: vless
# Пример домена, не связанный с реальным прокси-сервисом
server: vless.example.com
port: 443
# UUID пользователя VLESS; VLESS не использует alterId и cipher
uuid: "22222222-2222-4222-8222-222222222221"
# Разрешить пересылку UDP
udp: true
# В обычном VLESS поле encryption обычно оставляют пустой строкой
encryption: ""
# Использовать обычный TCP-транспорт
network: tcp
# Включить TLS
tls: true
# Имя TLS-сервера; должно совпадать с сертификатом и конфигурацией сервера
servername: vless.example.com
# Пример TLS-отпечатка браузера
client-fingerprint: chrome
# false означает, что проверка сертификата не пропускается
skip-cert-verify: false
# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
- name: "PROXY"
# select означает ручной выбор активного прокси-профиля пользователем
type: select
# Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
proxies:
- "🇺🇸 Пример · VLESS TLS"
- DIRECT
# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
# Локальный loopback-адрес подключается напрямую
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# Приватные IPv4-адреса локальной сети подключаются напрямую
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# Локальный loopback-адрес IPv6 подключается напрямую
- IP-CIDR6,::1/128,DIRECT,no-resolve
# Весь оставшийся трафик передается группе PROXY
- MATCH,PROXY
6. VLESS Reality
Reality требует UUID, SNI, открытый ключ и Short ID и часто используется с управлением потоком Vision.
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890
# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false
# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule
# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info
# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false
# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
- name: "🇺🇸 Пример · VLESS Reality"
type: vless
# 198.51.100.0/24 зарезервирован для документации и используется только для демонстрации формата
server: 198.51.100.20
port: 443
# Пример UUID пользователя VLESS
uuid: "22222222-2222-4222-8222-222222222222"
udp: true
encryption: ""
network: tcp
# Прокси-профили Reality также используют раздел настроек TLS
tls: true
# Имя маскируемой цели, заданное сервером; должно совпадать с серверной конфигурацией
servername: www.example.com
# Распространенное значение управления потоком для Reality + Vision
flow: xtls-rprx-vision
# Для Reality обычно требуется отпечаток клиента
client-fingerprint: chrome
# Параметры Reality
reality-opts:
# Пример открытого ключа только для демонстрации поля; не относится к реальному серверу
public-key: "AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA"
# Short ID обычно представляет собой шестнадцатеричную строку и должен совпадать с сервером
short-id: "0123456789abcdef"
# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
- name: "PROXY"
# select означает ручной выбор активного прокси-профиля пользователем
type: select
# Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
proxies:
- "🇺🇸 Пример · VLESS Reality"
- DIRECT
# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
# Локальный loopback-адрес подключается напрямую
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# Приватные IPv4-адреса локальной сети подключаются напрямую
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# Локальный loopback-адрес IPv6 подключается напрямую
- IP-CIDR6,::1/128,DIRECT,no-resolve
# Весь оставшийся трафик передается группе PROXY
- MATCH,PROXY
7. Trojan TCP + TLS
Trojan использует аутентификацию по паролю и обычно работает поверх TLS.
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890
# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false
# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule
# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info
# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false
# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
- name: "🇺🇸 Пример · Trojan TLS"
type: trojan
# Пример домена
server: trojan.example.com
port: 443
# Trojan использует пароль, а не UUID
password: "example-trojan-password"
# Разрешать ли UDP
udp: true
# Trojan обычно использует TLS; SNI должен совпадать с настройками сертификата сервера
sni: trojan.example.com
# Рекомендуется проверять сертификат
skip-cert-verify: false
# Пример TLS-отпечатка клиента
client-fingerprint: chrome
# Если не используются ws или grpc, применяется TCP
network: tcp
# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
- name: "PROXY"
# select означает ручной выбор активного прокси-профиля пользователем
type: select
# Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
proxies:
- "🇺🇸 Пример · Trojan TLS"
- DIRECT
# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
# Локальный loopback-адрес подключается напрямую
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# Приватные IPv4-адреса локальной сети подключаются напрямую
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# Локальный loopback-адрес IPv6 подключается напрямую
- IP-CIDR6,::1/128,DIRECT,no-resolve
# Весь оставшийся трафик передается группе PROXY
- MATCH,PROXY
8. Shadowsocks
Шифр и пароль Shadowsocks должны полностью совпадать с сервером.
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890
# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false
# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule
# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info
# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false
# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
- name: "🇺🇸 Пример · Shadowsocks"
type: ss
# 203.0.113.0/24 зарезервирован для документации
server: 203.0.113.30
port: 8388
# Шифр должен полностью совпадать с сервером
cipher: chacha20-ietf-poly1305
# Пример пароля Shadowsocks
password: "example-shadowsocks-password"
# Включить пересылку UDP
udp: true
# Передавать ли UDP поверх TCP; для обычных серверов обычно оставляют false
udp-over-tcp: false
# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
- name: "PROXY"
# select означает ручной выбор активного прокси-профиля пользователем
type: select
# Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
proxies:
- "🇺🇸 Пример · Shadowsocks"
- DIRECT
# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
# Локальный loopback-адрес подключается напрямую
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# Приватные IPv4-адреса локальной сети подключаются напрямую
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# Локальный loopback-адрес IPv6 подключается напрямую
- IP-CIDR6,::1/128,DIRECT,no-resolve
# Весь оставшийся трафик передается группе PROXY
- MATCH,PROXY
9. SOCKS5
SOCKS5 может работать без аутентификации или с именем пользователя и паролем.
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890
# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false
# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule
# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info
# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false
# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
- name: "🇺🇸 Пример · SOCKS5"
type: socks5
# Пример адреса сервера SOCKS5
server: 192.0.2.40
port: 1080
# Если сервер не требует аутентификации, удалите строки username и password
username: "example-user"
password: "example-password"
# Включайте только при поддержке UDP сервером SOCKS5
udp: true
# В этом примере используется обычный SOCKS5 без TLS
tls: false
# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
- name: "PROXY"
# select означает ручной выбор активного прокси-профиля пользователем
type: select
# Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
proxies:
- "🇺🇸 Пример · SOCKS5"
- DIRECT
# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
# Локальный loopback-адрес подключается напрямую
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# Приватные IPv4-адреса локальной сети подключаются напрямую
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# Локальный loopback-адрес IPv6 подключается напрямую
- IP-CIDR6,::1/128,DIRECT,no-resolve
# Весь оставшийся трафик передается группе PROXY
- MATCH,PROXY
10. HTTPS-прокси
В Mihomo исходящие HTTP- и HTTPS-прокси используют type: http, а HTTPS включается параметром tls: true.
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890
# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false
# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule
# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info
# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false
# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
- name: "🇺🇸 Пример · HTTPS Proxy"
type: http
# В Mihomo исходящие HTTP- и HTTPS-прокси используют type: http
server: proxy.example.com
port: 443
# Пример аутентификации прокси; для сервера без аутентификации удалите эти две строки
username: "example-user"
password: "example-password"
# true включает TLS между клиентом и прокси-сервером, то есть HTTPS-прокси
tls: true
# TLS SNI; обычно указывается домен из сертификата прокси-сервера
sni: proxy.example.com
# false включает обычную проверку TLS-сертификата
skip-cert-verify: false
# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
- name: "PROXY"
# select означает ручной выбор активного прокси-профиля пользователем
type: select
# Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
proxies:
- "🇺🇸 Пример · HTTPS Proxy"
- DIRECT
# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
# Локальный loopback-адрес подключается напрямую
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# Приватные IPv4-адреса локальной сети подключаются напрямую
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# Локальный loopback-адрес IPv6 подключается напрямую
- IP-CIDR6,::1/128,DIRECT,no-resolve
# Весь оставшийся трафик передается группе PROXY
- MATCH,PROXY
11. Hysteria2
Hysteria2 работает поверх QUIC и обычно требует пароль, SNI, проверку сертификата и подсказки пропускной способности.
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890
# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false
# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule
# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info
# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false
# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
- name: "🇺🇸 Пример · Hysteria2"
type: hysteria2
# Пример домена
server: hy2.example.com
port: 443
# Пароль аутентификации Hysteria2
password: "example-hysteria2-password"
# Подсказки скорости загрузки и выгрузки; настройте по реальной сети и требованиям сервера
up: "20 Mbps"
down: "100 Mbps"
# TLS SNI
sni: hy2.example.com
# false включает проверку сертификата
skip-cert-verify: false
# Hysteria2 работает поверх QUIC; распространенное значение ALPN — h3
alpn:
- h3
# Не задавайте obfs и obfs-password, если обфускация не используется
# obfs: salamander
# obfs-password: "example-obfs-password"
# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
- name: "PROXY"
# select означает ручной выбор активного прокси-профиля пользователем
type: select
# Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
proxies:
- "🇺🇸 Пример · Hysteria2"
- DIRECT
# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
# Локальный loopback-адрес подключается напрямую
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# Приватные IPv4-адреса локальной сети подключаются напрямую
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# Локальный loopback-адрес IPv6 подключается напрямую
- IP-CIDR6,::1/128,DIRECT,no-resolve
# Весь оставшийся трафик передается группе PROXY
- MATCH,PROXY
12. TUIC v5
TUIC v5 использует UUID и пароль; token от v4 одновременно указывать нельзя.
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890
# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false
# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule
# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info
# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false
# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
- name: "🇺🇸 Пример · TUIC v5"
type: tuic
# Пример домена сервера TUIC
server: tuic.example.com
port: 443
# TUIC v5 использует UUID + password
uuid: "44444444-4444-4444-8444-444444444444"
password: "example-tuic-v5-password"
# TLS SNI
sni: tuic.example.com
# false включает проверку сертификата
skip-cert-verify: false
# Режим ретрансляции UDP: native или quic; должен поддерживаться сервером и ядром
udp-relay-mode: native
# Пример алгоритма управления перегрузкой QUIC
congestion-controller: bbr
# Включать ли QUIC 0-RTT; включение может уменьшить задержку рукопожатия
reduce-rtt: true
# Тайм-аут установления запроса в миллисекундах
request-timeout: 8000
# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
- name: "PROXY"
# select означает ручной выбор активного прокси-профиля пользователем
type: select
# Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
proxies:
- "🇺🇸 Пример · TUIC v5"
- DIRECT
# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
# Локальный loopback-адрес подключается напрямую
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# Приватные IPv4-адреса локальной сети подключаются напрямую
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# Локальный loopback-адрес IPv6 подключается напрямую
- IP-CIDR6,::1/128,DIRECT,no-resolve
# Весь оставшийся трафик передается группе PROXY
- MATCH,PROXY
13. TUIC v4
TUIC v4 использует token; UUID и пароль от v5 одновременно указывать нельзя.
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890
# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false
# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule
# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info
# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false
# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
- name: "🇺🇸 Пример · TUIC v4"
type: tuic
# Пример домена сервера TUIC v4
server: tuic-v4.example.com
port: 443
# TUIC v4 использует token; его нельзя задавать вместе с uuid/password от v5
token: "example-tuic-v4-token"
# TLS SNI
sni: tuic-v4.example.com
skip-cert-verify: false
# Режим ретрансляции UDP
udp-relay-mode: native
# Алгоритм управления перегрузкой QUIC
congestion-controller: bbr
# Тайм-аут запроса в миллисекундах
request-timeout: 8000
# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
- name: "PROXY"
# select означает ручной выбор активного прокси-профиля пользователем
type: select
# Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
proxies:
- "🇺🇸 Пример · TUIC v4"
- DIRECT
# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
# Локальный loopback-адрес подключается напрямую
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# Приватные IPv4-адреса локальной сети подключаются напрямую
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# Локальный loopback-адрес IPv6 подключается напрямую
- IP-CIDR6,::1/128,DIRECT,no-resolve
# Весь оставшийся трафик передается группе PROXY
- MATCH,PROXY
14. WireGuard
WireGuard требует закрытый ключ клиента, открытый ключ сервера, внутренний адрес туннеля и разрешенные диапазоны.
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890
# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false
# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule
# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info
# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false
# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
- name: "🇺🇸 Пример · WireGuard"
type: wireguard
# Пример адреса сервера
server: 203.0.113.50
port: 51820
# Пример IPv4-адреса клиента внутри туннеля WireGuard
ip: 10.66.66.2
# Пример закрытого ключа клиента только для демонстрации формата; не используйте его в реальной конфигурации
private-key: "AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA="
# Пример открытого ключа сервера только для демонстрации формата
public-key: "BBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBB="
# Диапазоны назначения, разрешенные через туннель
allowed-ips:
- "0.0.0.0/0"
# Разрешить UDP
udp: true
# Пример MTU; при проблемах соединения настройте его под реальную сеть
mtu: 1408
# Раскомментируйте и замените только если сервер требует предварительно общий ключ
# pre-shared-key: "CCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCC="
# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
- name: "PROXY"
# select означает ручной выбор активного прокси-профиля пользователем
type: select
# Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
proxies:
- "🇺🇸 Пример · WireGuard"
- DIRECT
# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
# Локальный loopback-адрес подключается напрямую
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# Приватные IPv4-адреса локальной сети подключаются напрямую
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# Локальный loopback-адрес IPv6 подключается напрямую
- IP-CIDR6,::1/128,DIRECT,no-resolve
# Весь оставшийся трафик передается группе PROXY
- MATCH,PROXY
15. SSH
Исходящее SSH-соединение может использовать пароль или закрытый ключ. В примере показана аутентификация по паролю.
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890
# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false
# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule
# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info
# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false
# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
- name: "🇺🇸 Пример · SSH"
type: ssh
# Пример адреса SSH-сервера
server: 192.0.2.60
port: 22
# Учетная запись SSH
username: "example-user"
# Пример аутентификации по паролю; при использовании закрытого ключа удалите password
password: "example-ssh-password"
# Необязательно: закрепите ключ хоста сервера, чтобы снизить риск подключения к неверному прокси-профилю
# host-key:
# - "ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIExampleOnly"
# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
- name: "PROXY"
# select означает ручной выбор активного прокси-профиля пользователем
type: select
# Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
proxies:
- "🇺🇸 Пример · SSH"
- DIRECT
# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
# Локальный loopback-адрес подключается напрямую
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# Приватные IPv4-адреса локальной сети подключаются напрямую
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# Локальный loopback-адрес IPv6 подключается напрямую
- IP-CIDR6,::1/128,DIRECT,no-resolve
# Весь оставшийся трафик передается группе PROXY
- MATCH,PROXY
16. AnyTLS
AnyTLS использует пароль и параметры TLS, а также предоставляет настройки управления неактивными сеансами.
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890
# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false
# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule
# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info
# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false
# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
- name: "🇺🇸 Пример · AnyTLS"
type: anytls
# Пример домена
server: anytls.example.com
port: 443
# Пароль аутентификации AnyTLS
password: "example-anytls-password"
# Разрешать ли UDP
udp: true
# TLS SNI
sni: anytls.example.com
# Пример TLS-отпечатка браузера
client-fingerprint: chrome
# false включает проверку сертификата
skip-cert-verify: false
# Список протоколов ALPN для TLS
alpn:
- h2
- http/1.1
# Интервал проверки неактивных сеансов в секундах
idle-session-check-interval: 30
# Тайм-аут неактивного сеанса в секундах
idle-session-timeout: 30
# Минимальное число сохраняемых неактивных сеансов
min-idle-session: 0
# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
- name: "PROXY"
# select означает ручной выбор активного прокси-профиля пользователем
type: select
# Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
proxies:
- "🇺🇸 Пример · AnyTLS"
- DIRECT
# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
# Локальный loopback-адрес подключается напрямую
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# Приватные IPv4-адреса локальной сети подключаются напрямую
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# Локальный loopback-адрес IPv6 подключается напрямую
- IP-CIDR6,::1/128,DIRECT,no-resolve
# Весь оставшийся трафик передается группе PROXY
- MATCH,PROXY
17. Несколько IP, протоколов и автоматическая проверка задержки
Нельзя записать несколько IP в одно поле server. Для каждого IP создайте отдельный прокси-профиль, а затем добавьте имена прокси-профилей в одну группу прокси. Прокси-профили разных протоколов также можно хранить в одном списке proxies.
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890
# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false
# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule
# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info
# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false
# Список прокси-профилей: каждый IP и каждый протокол должны быть отдельным прокси-профилем
proxies:
# ----------------------------------------------------------
# Прокси-профиль 1: пример VMess + TCP без TLS
# ----------------------------------------------------------
- name: "🇺🇸 Пример · VMess 01"
# Тип протокола прокси-профиля
type: vmess
# Пример IP для документации, не относящийся к реальному серверу
server: 192.0.2.11
# Пример порта сервера; реальное значение должен предоставить поставщик конфигурации
port: 10001
# Пример UUID VMess только для демонстрации формата поля
uuid: "11111111-1111-4111-8111-111111111121"
# Современный VMess обычно использует 0
alterId: 0
# Пример шифра VMess
cipher: auto
# Разрешать ли UDP-трафик
udp: true
# Использовать обычный TCP-транспорт
network: tcp
# В этом примере TLS отключен
tls: false
# ----------------------------------------------------------
# Прокси-профиль 2: те же данные аутентификации, другой пример IP
# Для каждого server создайте отдельный прокси-профиль; не записывайте несколько IP в одной строке
# ----------------------------------------------------------
- name: "🇺🇸 Пример · VMess 02"
type: vmess
server: 192.0.2.12
port: 10001
uuid: "11111111-1111-4111-8111-111111111121"
alterId: 0
cipher: auto
udp: true
network: tcp
tls: false
# ----------------------------------------------------------
# Прокси-профиль 3: пример Trojan + TCP + TLS
# В одном списке proxies можно хранить прокси-профили разных протоколов
# ----------------------------------------------------------
- name: "🇯🇵 Пример · Trojan"
# Тип протокола прокси-профиля
type: trojan
# Поддомен example.com используется только в документации
server: trojan.example.com
# Пример распространенного порта службы TLS
port: 443
# Пример пароля Trojan, не связанный с реальной учетной записью
password: "example-trojan-password"
# Разрешать ли UDP-трафик
udp: true
# SNI для TLS-рукопожатия; должен совпадать с реальным сертификатом сервера
sni: trojan.example.com
# false включает проверку сертификата сервера
skip-cert-verify: false
# Использовать TCP-транспорт
network: tcp
# Группы прокси: можно определить группу автоматической проверки задержки и основную группу выбора
proxy-groups:
# Группа автоматической проверки задержки: периодически проверяет прокси-профили и выбирает прокси-профиль с меньшей задержкой
- name: "AUTO"
# url-test означает автоматический выбор по результатам проверки задержки
type: url-test
# Имена проверяемых прокси-профилей должны полностью совпадать с именами в proxies
proxies:
- "🇺🇸 Пример · VMess 01"
- "🇺🇸 Пример · VMess 02"
- "🇯🇵 Пример · Trojan"
# Пример адреса проверки; в реальной конфигурации замените его стабильным доступным URL, возвращающим 204
url: "https://health-check.example.com/generate_204"
# Интервал проверки в секундах; 300 означает проверку каждые 5 минут
interval: 300
# Если разница задержки не превышает 50 мс, сохранять текущий прокси-профиль, чтобы избежать частых переключений
tolerance: 50
# Основная группа: ручной выбор автоматической группы, отдельного прокси-профиля или DIRECT в клиенте
- name: "PROXY"
# select означает ручной выбор
type: select
# AUTO — группа автоматической проверки выше; остальные элементы — конкретные имена прокси-профилей
proxies:
- "AUTO"
- "🇺🇸 Пример · VMess 01"
- "🇺🇸 Пример · VMess 02"
- "🇯🇵 Пример · Trojan"
- DIRECT
# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
# Локальный loopback-адрес подключается напрямую
- IP-CIDR,127.0.0.0/8,DIRECT,no-resolve
# Приватные IPv4-адреса локальной сети подключаются напрямую
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# Локальный loopback-адрес IPv6 подключается напрямую
- IP-CIDR6,::1/128,DIRECT,no-resolve
# Весь остальной трафик передается группе PROXY
- MATCH,PROXY
18. Проверка перед импортом
- Имя:Поле name каждого прокси-профиля должно быть уникальным, а имена в группах прокси должны совпадать посимвольно.
- Адрес:В одном поле server допускается только один IP или домен; несколько IP нужно разделить на отдельные прокси-профили.
- Аутентификация:UUID, пароль, token, открытый и закрытый ключи должны относиться к соответствующему серверу; смешивать их нельзя.
- Транспорт:Для TCP-профиля не задавайте ws-opts. Для WebSocket-профиля проверьте path и Host.
- TLS:После включения TLS проверьте SNI/servername, сертификат и настройку пропуска проверки.
- Отступы:В YAML используются пробелы, а не табуляция. Поля одного уровня должны иметь одинаковый отступ.
19. Часто задаваемые вопросы
Можно ли использовать в имени прокси-профиля нелатинские символы, пробелы и флаги?
Да. Имена с нелатинскими символами, пробелами или emoji рекомендуется заключать в двойные кавычки; ссылки в группах должны полностью совпадать.
Почему появляется ошибка ws-opts.headers[Host] invalid?
Обычно Host не является допустимым доменом либо в TCP-прокси-профиле ошибочно оставлены параметры WebSocket. Для TCP-профиля удалите весь раздел ws-opts.
Можно ли подключиться напрямую с этими примерами?
Нет. Здесь используются адреса для документации и демонстрационные данные аутентификации только для изучения и проверки структуры YAML.
Нужно проверить конфигурацию Clash?
Если импорт не удался, сначала проверьте отступы YAML, затем протокол прокси-профиля, данные аутентификации, транспорт и поля TLS.