Файл конфигурации Clash

В этой статье разобрана базовая структура файла конфигурации Mihomo / Clash и приведены полные примеры для VMess, VLESS, Trojan, Shadowsocks, SOCKS5, Hysteria2, TUIC, WireGuard, SSH, AnyTLS и других протоколов.

Обновлено: 2026-07-21 Время чтения: около 30 минут

1. Что такое файл конфигурации Clash?

Файлы конфигурации Clash обычно используют формат .yaml. Они описывают прокси-профили, группы прокси и правила маршрутизации. Сохраните файл с расширением .yaml, а затем импортируйте его в Clash. Клиенты Mihomo, Clash Verge Rev и другие считывают эти поля и устанавливают соединения в соответствии с настройками.

Все адреса серверов в статье используют зарезервированные для документации диапазоны IP или примерный домен example.com. UUID, пароли, открытые ключи и токены также являются демонстрационными и не относятся к реальным конфигурациям серверов, поэтому напрямую подключиться с ними нельзя.

Важно Примеры показывают структуру полей. Для реального использования замените сервер, порт, данные аутентификации, параметры TLS, транспорт и путь на фактические значения сервера.

2. Из каких частей состоит полная конфигурация?

Поле верхнего уровняНазначениеПримечание
mixed-portОдновременно предоставляет точки входа HTTP и SOCKS.В примере используется 7890; его можно заменить любым свободным локальным портом.
proxiesСодержит конкретные прокси-профили VMess, VLESS, Trojan и других типов.Имя каждого прокси-профиля должно быть уникальным, а в одной записи допускается только одно значение server.
proxy-groupsРучной выбор, автоматическое измерение задержки или переключение при отказе.Имена прокси-профилей должны точно совпадать с именами в разделе proxies.
rulesОпределяет, какой трафик идет напрямую, блокируется или использует группу прокси.Правила проверяются сверху вниз и обычно завершаются правилом MATCH.

3. VMess TCP без TLS

Подходит, если сервер явно использует VMess поверх TCP без TLS. Для TCP-профиля не добавляйте ws-opts.

VMess TCP без TLS YAML
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890

# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false

# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule

# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info

# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false

# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
  - name: "🇺🇸 Пример · VMess TCP"
    type: vmess

    # Пример адреса сервера: 192.0.2.0/24 зарезервирован для документации и не является реальным прокси-профилем
    server: 192.0.2.10

    # Пример порта сервера; в реальной конфигурации он должен совпадать с сервером
    port: 10001

    # ID пользователя VMess; требуется полный UUID формата 8-4-4-4-12
    uuid: "11111111-1111-4111-8111-111111111111"

    # В современных версиях VMess обычно используется 0; ненулевое значение включает устаревший механизм AlterID
    alterId: 0

    # Шифр VMess; auto — распространенный совместимый вариант
    cipher: auto

    # Разрешать ли этому прокси-профилю пересылать UDP-трафик
    udp: true

    # Если не указаны ws/http/h2/grpc, используется TCP; здесь он указан явно для удобства чтения
    network: tcp

    # В этом примере TLS отключен, поэтому servername, SNI и параметры сертификата не нужны
    tls: false

# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
  - name: "PROXY"

    # select означает ручной выбор активного прокси-профиля пользователем
    type: select

    # Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
    proxies:
      - "🇺🇸 Пример · VMess TCP"
      - DIRECT

# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
  # Локальный loopback-адрес подключается напрямую
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # Приватные IPv4-адреса локальной сети подключаются напрямую
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # Локальный loopback-адрес IPv6 подключается напрямую
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # Весь оставшийся трафик передается группе PROXY
  - MATCH,PROXY

4. VMess WebSocket + TLS

Подходит для VMess-конфигураций, доступных через домен, CDN или обратный прокси. Host, путь и SNI должны совпадать с сервером.

VMess WebSocket + TLS YAML
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890

# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false

# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule

# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info

# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false

# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
  - name: "🇺🇸 Пример · VMess WS TLS"
    type: vmess

    # Пример входного домена; домены example.com используются только в документации
    server: edge.example.com
    port: 443

    # UUID пользователя VMess; значение приведено только как пример формата
    uuid: "11111111-1111-4111-8111-111111111112"
    alterId: 0
    cipher: auto
    udp: true

    # Для транспорта WebSocket укажите ws
    network: ws

    # Включить TLS
    tls: true

    # Имя сервера для TLS-рукопожатия; должно соответствовать сертификату сервера
    servername: edge.example.com

    # false включает проверку сертификата и обычно рекомендуется для рабочей среды
    skip-cert-verify: false

    # Имитирует TLS-отпечаток распространенного браузера; требуется поддержка текущим ядром Mihomo
    client-fingerprint: chrome

    # Параметры WebSocket
    ws-opts:
      # Путь запроса WebSocket; должен полностью совпадать с настройкой сервера
      path: "/vmess-demo"

      # Заголовки запроса WebSocket
      headers:
        # Host должен быть допустимым доменом; не используйте заглушки вроде YOUR_HOST
        Host: edge.example.com

# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
  - name: "PROXY"

    # select означает ручной выбор активного прокси-профиля пользователем
    type: select

    # Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
    proxies:
      - "🇺🇸 Пример · VMess WS TLS"
      - DIRECT

# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
  # Локальный loopback-адрес подключается напрямую
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # Приватные IPv4-адреса локальной сети подключаются напрямую
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # Локальный loopback-адрес IPv6 подключается напрямую
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # Весь оставшийся трафик передается группе PROXY
  - MATCH,PROXY

5. VLESS TCP + TLS

VLESS использует UUID, но не использует поля VMess alterId и cipher.

VLESS TCP + TLS YAML
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890

# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false

# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule

# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info

# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false

# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
  - name: "🇺🇸 Пример · VLESS TLS"
    type: vless

    # Пример домена, не связанный с реальным прокси-сервисом
    server: vless.example.com
    port: 443

    # UUID пользователя VLESS; VLESS не использует alterId и cipher
    uuid: "22222222-2222-4222-8222-222222222221"

    # Разрешить пересылку UDP
    udp: true

    # В обычном VLESS поле encryption обычно оставляют пустой строкой
    encryption: ""

    # Использовать обычный TCP-транспорт
    network: tcp

    # Включить TLS
    tls: true

    # Имя TLS-сервера; должно совпадать с сертификатом и конфигурацией сервера
    servername: vless.example.com

    # Пример TLS-отпечатка браузера
    client-fingerprint: chrome

    # false означает, что проверка сертификата не пропускается
    skip-cert-verify: false

# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
  - name: "PROXY"

    # select означает ручной выбор активного прокси-профиля пользователем
    type: select

    # Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
    proxies:
      - "🇺🇸 Пример · VLESS TLS"
      - DIRECT

# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
  # Локальный loopback-адрес подключается напрямую
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # Приватные IPv4-адреса локальной сети подключаются напрямую
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # Локальный loopback-адрес IPv6 подключается напрямую
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # Весь оставшийся трафик передается группе PROXY
  - MATCH,PROXY

6. VLESS Reality

Reality требует UUID, SNI, открытый ключ и Short ID и часто используется с управлением потоком Vision.

VLESS Reality YAML
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890

# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false

# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule

# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info

# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false

# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
  - name: "🇺🇸 Пример · VLESS Reality"
    type: vless

    # 198.51.100.0/24 зарезервирован для документации и используется только для демонстрации формата
    server: 198.51.100.20
    port: 443

    # Пример UUID пользователя VLESS
    uuid: "22222222-2222-4222-8222-222222222222"

    udp: true
    encryption: ""
    network: tcp

    # Прокси-профили Reality также используют раздел настроек TLS
    tls: true

    # Имя маскируемой цели, заданное сервером; должно совпадать с серверной конфигурацией
    servername: www.example.com

    # Распространенное значение управления потоком для Reality + Vision
    flow: xtls-rprx-vision

    # Для Reality обычно требуется отпечаток клиента
    client-fingerprint: chrome

    # Параметры Reality
    reality-opts:
      # Пример открытого ключа только для демонстрации поля; не относится к реальному серверу
      public-key: "AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA"

      # Short ID обычно представляет собой шестнадцатеричную строку и должен совпадать с сервером
      short-id: "0123456789abcdef"

# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
  - name: "PROXY"

    # select означает ручной выбор активного прокси-профиля пользователем
    type: select

    # Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
    proxies:
      - "🇺🇸 Пример · VLESS Reality"
      - DIRECT

# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
  # Локальный loopback-адрес подключается напрямую
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # Приватные IPv4-адреса локальной сети подключаются напрямую
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # Локальный loopback-адрес IPv6 подключается напрямую
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # Весь оставшийся трафик передается группе PROXY
  - MATCH,PROXY

7. Trojan TCP + TLS

Trojan использует аутентификацию по паролю и обычно работает поверх TLS.

Trojan TCP + TLS YAML
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890

# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false

# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule

# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info

# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false

# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
  - name: "🇺🇸 Пример · Trojan TLS"
    type: trojan

    # Пример домена
    server: trojan.example.com
    port: 443

    # Trojan использует пароль, а не UUID
    password: "example-trojan-password"

    # Разрешать ли UDP
    udp: true

    # Trojan обычно использует TLS; SNI должен совпадать с настройками сертификата сервера
    sni: trojan.example.com

    # Рекомендуется проверять сертификат
    skip-cert-verify: false

    # Пример TLS-отпечатка клиента
    client-fingerprint: chrome

    # Если не используются ws или grpc, применяется TCP
    network: tcp

# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
  - name: "PROXY"

    # select означает ручной выбор активного прокси-профиля пользователем
    type: select

    # Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
    proxies:
      - "🇺🇸 Пример · Trojan TLS"
      - DIRECT

# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
  # Локальный loopback-адрес подключается напрямую
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # Приватные IPv4-адреса локальной сети подключаются напрямую
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # Локальный loopback-адрес IPv6 подключается напрямую
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # Весь оставшийся трафик передается группе PROXY
  - MATCH,PROXY

8. Shadowsocks

Шифр и пароль Shadowsocks должны полностью совпадать с сервером.

Shadowsocks YAML
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890

# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false

# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule

# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info

# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false

# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
  - name: "🇺🇸 Пример · Shadowsocks"
    type: ss

    # 203.0.113.0/24 зарезервирован для документации
    server: 203.0.113.30
    port: 8388

    # Шифр должен полностью совпадать с сервером
    cipher: chacha20-ietf-poly1305

    # Пример пароля Shadowsocks
    password: "example-shadowsocks-password"

    # Включить пересылку UDP
    udp: true

    # Передавать ли UDP поверх TCP; для обычных серверов обычно оставляют false
    udp-over-tcp: false

# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
  - name: "PROXY"

    # select означает ручной выбор активного прокси-профиля пользователем
    type: select

    # Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
    proxies:
      - "🇺🇸 Пример · Shadowsocks"
      - DIRECT

# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
  # Локальный loopback-адрес подключается напрямую
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # Приватные IPv4-адреса локальной сети подключаются напрямую
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # Локальный loopback-адрес IPv6 подключается напрямую
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # Весь оставшийся трафик передается группе PROXY
  - MATCH,PROXY

9. SOCKS5

SOCKS5 может работать без аутентификации или с именем пользователя и паролем.

SOCKS5 YAML
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890

# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false

# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule

# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info

# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false

# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
  - name: "🇺🇸 Пример · SOCKS5"
    type: socks5

    # Пример адреса сервера SOCKS5
    server: 192.0.2.40
    port: 1080

    # Если сервер не требует аутентификации, удалите строки username и password
    username: "example-user"
    password: "example-password"

    # Включайте только при поддержке UDP сервером SOCKS5
    udp: true

    # В этом примере используется обычный SOCKS5 без TLS
    tls: false

# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
  - name: "PROXY"

    # select означает ручной выбор активного прокси-профиля пользователем
    type: select

    # Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
    proxies:
      - "🇺🇸 Пример · SOCKS5"
      - DIRECT

# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
  # Локальный loopback-адрес подключается напрямую
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # Приватные IPv4-адреса локальной сети подключаются напрямую
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # Локальный loopback-адрес IPv6 подключается напрямую
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # Весь оставшийся трафик передается группе PROXY
  - MATCH,PROXY

10. HTTPS-прокси

В Mihomo исходящие HTTP- и HTTPS-прокси используют type: http, а HTTPS включается параметром tls: true.

HTTPS-прокси YAML
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890

# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false

# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule

# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info

# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false

# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
  - name: "🇺🇸 Пример · HTTPS Proxy"
    type: http

    # В Mihomo исходящие HTTP- и HTTPS-прокси используют type: http
    server: proxy.example.com
    port: 443

    # Пример аутентификации прокси; для сервера без аутентификации удалите эти две строки
    username: "example-user"
    password: "example-password"

    # true включает TLS между клиентом и прокси-сервером, то есть HTTPS-прокси
    tls: true

    # TLS SNI; обычно указывается домен из сертификата прокси-сервера
    sni: proxy.example.com

    # false включает обычную проверку TLS-сертификата
    skip-cert-verify: false

# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
  - name: "PROXY"

    # select означает ручной выбор активного прокси-профиля пользователем
    type: select

    # Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
    proxies:
      - "🇺🇸 Пример · HTTPS Proxy"
      - DIRECT

# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
  # Локальный loopback-адрес подключается напрямую
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # Приватные IPv4-адреса локальной сети подключаются напрямую
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # Локальный loopback-адрес IPv6 подключается напрямую
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # Весь оставшийся трафик передается группе PROXY
  - MATCH,PROXY

11. Hysteria2

Hysteria2 работает поверх QUIC и обычно требует пароль, SNI, проверку сертификата и подсказки пропускной способности.

Hysteria2 YAML
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890

# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false

# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule

# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info

# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false

# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
  - name: "🇺🇸 Пример · Hysteria2"
    type: hysteria2

    # Пример домена
    server: hy2.example.com
    port: 443

    # Пароль аутентификации Hysteria2
    password: "example-hysteria2-password"

    # Подсказки скорости загрузки и выгрузки; настройте по реальной сети и требованиям сервера
    up: "20 Mbps"
    down: "100 Mbps"

    # TLS SNI
    sni: hy2.example.com

    # false включает проверку сертификата
    skip-cert-verify: false

    # Hysteria2 работает поверх QUIC; распространенное значение ALPN — h3
    alpn:
      - h3

    # Не задавайте obfs и obfs-password, если обфускация не используется
    # obfs: salamander
    # obfs-password: "example-obfs-password"

# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
  - name: "PROXY"

    # select означает ручной выбор активного прокси-профиля пользователем
    type: select

    # Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
    proxies:
      - "🇺🇸 Пример · Hysteria2"
      - DIRECT

# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
  # Локальный loopback-адрес подключается напрямую
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # Приватные IPv4-адреса локальной сети подключаются напрямую
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # Локальный loopback-адрес IPv6 подключается напрямую
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # Весь оставшийся трафик передается группе PROXY
  - MATCH,PROXY

12. TUIC v5

TUIC v5 использует UUID и пароль; token от v4 одновременно указывать нельзя.

TUIC v5 YAML
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890

# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false

# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule

# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info

# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false

# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
  - name: "🇺🇸 Пример · TUIC v5"
    type: tuic

    # Пример домена сервера TUIC
    server: tuic.example.com
    port: 443

    # TUIC v5 использует UUID + password
    uuid: "44444444-4444-4444-8444-444444444444"
    password: "example-tuic-v5-password"

    # TLS SNI
    sni: tuic.example.com

    # false включает проверку сертификата
    skip-cert-verify: false

    # Режим ретрансляции UDP: native или quic; должен поддерживаться сервером и ядром
    udp-relay-mode: native

    # Пример алгоритма управления перегрузкой QUIC
    congestion-controller: bbr

    # Включать ли QUIC 0-RTT; включение может уменьшить задержку рукопожатия
    reduce-rtt: true

    # Тайм-аут установления запроса в миллисекундах
    request-timeout: 8000

# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
  - name: "PROXY"

    # select означает ручной выбор активного прокси-профиля пользователем
    type: select

    # Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
    proxies:
      - "🇺🇸 Пример · TUIC v5"
      - DIRECT

# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
  # Локальный loopback-адрес подключается напрямую
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # Приватные IPv4-адреса локальной сети подключаются напрямую
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # Локальный loopback-адрес IPv6 подключается напрямую
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # Весь оставшийся трафик передается группе PROXY
  - MATCH,PROXY

13. TUIC v4

TUIC v4 использует token; UUID и пароль от v5 одновременно указывать нельзя.

TUIC v4 YAML
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890

# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false

# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule

# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info

# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false

# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
  - name: "🇺🇸 Пример · TUIC v4"
    type: tuic

    # Пример домена сервера TUIC v4
    server: tuic-v4.example.com
    port: 443

    # TUIC v4 использует token; его нельзя задавать вместе с uuid/password от v5
    token: "example-tuic-v4-token"

    # TLS SNI
    sni: tuic-v4.example.com
    skip-cert-verify: false

    # Режим ретрансляции UDP
    udp-relay-mode: native

    # Алгоритм управления перегрузкой QUIC
    congestion-controller: bbr

    # Тайм-аут запроса в миллисекундах
    request-timeout: 8000

# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
  - name: "PROXY"

    # select означает ручной выбор активного прокси-профиля пользователем
    type: select

    # Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
    proxies:
      - "🇺🇸 Пример · TUIC v4"
      - DIRECT

# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
  # Локальный loopback-адрес подключается напрямую
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # Приватные IPv4-адреса локальной сети подключаются напрямую
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # Локальный loopback-адрес IPv6 подключается напрямую
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # Весь оставшийся трафик передается группе PROXY
  - MATCH,PROXY

14. WireGuard

WireGuard требует закрытый ключ клиента, открытый ключ сервера, внутренний адрес туннеля и разрешенные диапазоны.

WireGuard YAML
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890

# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false

# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule

# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info

# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false

# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
  - name: "🇺🇸 Пример · WireGuard"
    type: wireguard

    # Пример адреса сервера
    server: 203.0.113.50
    port: 51820

    # Пример IPv4-адреса клиента внутри туннеля WireGuard
    ip: 10.66.66.2

    # Пример закрытого ключа клиента только для демонстрации формата; не используйте его в реальной конфигурации
    private-key: "AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA="

    # Пример открытого ключа сервера только для демонстрации формата
    public-key: "BBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBB="

    # Диапазоны назначения, разрешенные через туннель
    allowed-ips:
      - "0.0.0.0/0"

    # Разрешить UDP
    udp: true

    # Пример MTU; при проблемах соединения настройте его под реальную сеть
    mtu: 1408

    # Раскомментируйте и замените только если сервер требует предварительно общий ключ
    # pre-shared-key: "CCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCCC="

# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
  - name: "PROXY"

    # select означает ручной выбор активного прокси-профиля пользователем
    type: select

    # Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
    proxies:
      - "🇺🇸 Пример · WireGuard"
      - DIRECT

# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
  # Локальный loopback-адрес подключается напрямую
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # Приватные IPv4-адреса локальной сети подключаются напрямую
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # Локальный loopback-адрес IPv6 подключается напрямую
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # Весь оставшийся трафик передается группе PROXY
  - MATCH,PROXY

15. SSH

Исходящее SSH-соединение может использовать пароль или закрытый ключ. В примере показана аутентификация по паролю.

SSH YAML
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890

# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false

# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule

# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info

# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false

# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
  - name: "🇺🇸 Пример · SSH"
    type: ssh

    # Пример адреса SSH-сервера
    server: 192.0.2.60
    port: 22

    # Учетная запись SSH
    username: "example-user"

    # Пример аутентификации по паролю; при использовании закрытого ключа удалите password
    password: "example-ssh-password"

    # Необязательно: закрепите ключ хоста сервера, чтобы снизить риск подключения к неверному прокси-профилю
    # host-key:
    #   - "ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIExampleOnly"

# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
  - name: "PROXY"

    # select означает ручной выбор активного прокси-профиля пользователем
    type: select

    # Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
    proxies:
      - "🇺🇸 Пример · SSH"
      - DIRECT

# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
  # Локальный loopback-адрес подключается напрямую
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # Приватные IPv4-адреса локальной сети подключаются напрямую
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # Локальный loopback-адрес IPv6 подключается напрямую
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # Весь оставшийся трафик передается группе PROXY
  - MATCH,PROXY

16. AnyTLS

AnyTLS использует пароль и параметры TLS, а также предоставляет настройки управления неактивными сеансами.

AnyTLS YAML
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890

# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false

# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule

# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info

# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false

# Список прокси-профилей: каждый элемент представляет отдельный прокси-профиль
proxies:
  - name: "🇺🇸 Пример · AnyTLS"
    type: anytls

    # Пример домена
    server: anytls.example.com
    port: 443

    # Пароль аутентификации AnyTLS
    password: "example-anytls-password"

    # Разрешать ли UDP
    udp: true

    # TLS SNI
    sni: anytls.example.com

    # Пример TLS-отпечатка браузера
    client-fingerprint: chrome

    # false включает проверку сертификата
    skip-cert-verify: false

    # Список протоколов ALPN для TLS
    alpn:
      - h2
      - http/1.1

    # Интервал проверки неактивных сеансов в секундах
    idle-session-check-interval: 30

    # Тайм-аут неактивного сеанса в секундах
    idle-session-timeout: 30

    # Минимальное число сохраняемых неактивных сеансов
    min-idle-session: 0

# Группа прокси: выбор прокси-профиля или DIRECT в клиенте Clash
proxy-groups:
  - name: "PROXY"

    # select означает ручной выбор активного прокси-профиля пользователем
    type: select

    # Имена здесь должны полностью совпадать со значениями name в разделе proxies выше
    proxies:
      - "🇺🇸 Пример · AnyTLS"
      - DIRECT

# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
  # Локальный loopback-адрес подключается напрямую
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # Приватные IPv4-адреса локальной сети подключаются напрямую
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # Локальный loopback-адрес IPv6 подключается напрямую
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # Весь оставшийся трафик передается группе PROXY
  - MATCH,PROXY

17. Несколько IP, протоколов и автоматическая проверка задержки

Нельзя записать несколько IP в одно поле server. Для каждого IP создайте отдельный прокси-профиль, а затем добавьте имена прокси-профилей в одну группу прокси. Прокси-профили разных протоколов также можно хранить в одном списке proxies.

Полный пример: несколько прокси-профилей + несколько протоколов + автоматическая проверка задержки YAML
# Локальный смешанный порт прокси: одновременно принимает HTTP и SOCKS5
mixed-port: 7890

# Разрешать ли устройствам локальной сети подключаться к прокси; false — только на этом устройстве
allow-lan: false

# Режим работы: rule маршрутизирует трафик по правилам ниже сверху вниз
mode: rule

# Уровень журнала: info подходит для обычной работы; при диагностике временно используйте debug
log-level: info

# Включать ли IPv6; если сеть его не поддерживает, оставьте false
ipv6: false

# Список прокси-профилей: каждый IP и каждый протокол должны быть отдельным прокси-профилем
proxies:
  # ----------------------------------------------------------
  # Прокси-профиль 1: пример VMess + TCP без TLS
  # ----------------------------------------------------------
  - name: "🇺🇸 Пример · VMess 01"

    # Тип протокола прокси-профиля
    type: vmess

    # Пример IP для документации, не относящийся к реальному серверу
    server: 192.0.2.11

    # Пример порта сервера; реальное значение должен предоставить поставщик конфигурации
    port: 10001

    # Пример UUID VMess только для демонстрации формата поля
    uuid: "11111111-1111-4111-8111-111111111121"

    # Современный VMess обычно использует 0
    alterId: 0

    # Пример шифра VMess
    cipher: auto

    # Разрешать ли UDP-трафик
    udp: true

    # Использовать обычный TCP-транспорт
    network: tcp

    # В этом примере TLS отключен
    tls: false

  # ----------------------------------------------------------
  # Прокси-профиль 2: те же данные аутентификации, другой пример IP
  # Для каждого server создайте отдельный прокси-профиль; не записывайте несколько IP в одной строке
  # ----------------------------------------------------------
  - name: "🇺🇸 Пример · VMess 02"
    type: vmess
    server: 192.0.2.12
    port: 10001
    uuid: "11111111-1111-4111-8111-111111111121"
    alterId: 0
    cipher: auto
    udp: true
    network: tcp
    tls: false

  # ----------------------------------------------------------
  # Прокси-профиль 3: пример Trojan + TCP + TLS
  # В одном списке proxies можно хранить прокси-профили разных протоколов
  # ----------------------------------------------------------
  - name: "🇯🇵 Пример · Trojan"

    # Тип протокола прокси-профиля
    type: trojan

    # Поддомен example.com используется только в документации
    server: trojan.example.com

    # Пример распространенного порта службы TLS
    port: 443

    # Пример пароля Trojan, не связанный с реальной учетной записью
    password: "example-trojan-password"

    # Разрешать ли UDP-трафик
    udp: true

    # SNI для TLS-рукопожатия; должен совпадать с реальным сертификатом сервера
    sni: trojan.example.com

    # false включает проверку сертификата сервера
    skip-cert-verify: false

    # Использовать TCP-транспорт
    network: tcp

# Группы прокси: можно определить группу автоматической проверки задержки и основную группу выбора
proxy-groups:
  # Группа автоматической проверки задержки: периодически проверяет прокси-профили и выбирает прокси-профиль с меньшей задержкой
  - name: "AUTO"

    # url-test означает автоматический выбор по результатам проверки задержки
    type: url-test

    # Имена проверяемых прокси-профилей должны полностью совпадать с именами в proxies
    proxies:
      - "🇺🇸 Пример · VMess 01"
      - "🇺🇸 Пример · VMess 02"
      - "🇯🇵 Пример · Trojan"

    # Пример адреса проверки; в реальной конфигурации замените его стабильным доступным URL, возвращающим 204
    url: "https://health-check.example.com/generate_204"

    # Интервал проверки в секундах; 300 означает проверку каждые 5 минут
    interval: 300

    # Если разница задержки не превышает 50 мс, сохранять текущий прокси-профиль, чтобы избежать частых переключений
    tolerance: 50

  # Основная группа: ручной выбор автоматической группы, отдельного прокси-профиля или DIRECT в клиенте
  - name: "PROXY"

    # select означает ручной выбор
    type: select

    # AUTO — группа автоматической проверки выше; остальные элементы — конкретные имена прокси-профилей
    proxies:
      - "AUTO"
      - "🇺🇸 Пример · VMess 01"
      - "🇺🇸 Пример · VMess 02"
      - "🇯🇵 Пример · Trojan"
      - DIRECT

# Правила маршрутизации проверяются сверху вниз; после первого совпадения проверка прекращается
rules:
  # Локальный loopback-адрес подключается напрямую
  - IP-CIDR,127.0.0.0/8,DIRECT,no-resolve

  # Приватные IPv4-адреса локальной сети подключаются напрямую
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

  # Локальный loopback-адрес IPv6 подключается напрямую
  - IP-CIDR6,::1/128,DIRECT,no-resolve

  # Весь остальной трафик передается группе PROXY
  - MATCH,PROXY

18. Проверка перед импортом

  • Имя:Поле name каждого прокси-профиля должно быть уникальным, а имена в группах прокси должны совпадать посимвольно.
  • Адрес:В одном поле server допускается только один IP или домен; несколько IP нужно разделить на отдельные прокси-профили.
  • Аутентификация:UUID, пароль, token, открытый и закрытый ключи должны относиться к соответствующему серверу; смешивать их нельзя.
  • Транспорт:Для TCP-профиля не задавайте ws-opts. Для WebSocket-профиля проверьте path и Host.
  • TLS:После включения TLS проверьте SNI/servername, сертификат и настройку пропуска проверки.
  • Отступы:В YAML используются пробелы, а не табуляция. Поля одного уровня должны иметь одинаковый отступ.

19. Часто задаваемые вопросы

Можно ли использовать в имени прокси-профиля нелатинские символы, пробелы и флаги?

Да. Имена с нелатинскими символами, пробелами или emoji рекомендуется заключать в двойные кавычки; ссылки в группах должны полностью совпадать.

Почему появляется ошибка ws-opts.headers[Host] invalid?

Обычно Host не является допустимым доменом либо в TCP-прокси-профиле ошибочно оставлены параметры WebSocket. Для TCP-профиля удалите весь раздел ws-opts.

Можно ли подключиться напрямую с этими примерами?

Нет. Здесь используются адреса для документации и демонстрационные данные аутентификации только для изучения и проверки структуры YAML.

Нужно проверить конфигурацию Clash?

Если импорт не удался, сначала проверьте отступы YAML, затем протокол прокси-профиля, данные аутентификации, транспорт и поля TLS.

Посмотреть тарифы и конфигурации