Windows 安装 Clash 全流程:系统代理、订阅配置与回环排查

覆盖 Windows 客户端安装、配置导入、系统代理启用、连接验证,并处理权限、端口与 UWP 回环问题。

Windows 上的 Clash 图形客户端通常由界面、Clash 或 Mihomo 内核、配置管理和系统代理控制几部分组成。安装完成只代表程序可以启动,真正决定能否联网的环节还有配置有效性、策略组选择、本地监听端口、Windows 系统代理以及 DNS。按固定顺序处理,比反复开关按钮更容易找到问题。

安装前确认系统、架构与配置来源

先在“设置 → 系统 → 系统信息”中查看系统类型。常见 Intel、AMD 电脑选择 x64 构建;搭载 ARM 处理器的 Windows 设备优先选择 ARM64 构建。架构不匹配时,安装程序可能无法运行,也可能依赖系统转译而出现内核启动异常。

建议从本站的客户端下载页进入对应项目,再根据页面标注选择仍在维护的 Windows 客户端。不同客户端的菜单名称会有差异,但配置文件、代理端口、规则模式和 TUN 的基本逻辑相近。若旧电脑里已经安装过其他 Clash 客户端,迁移前先记录订阅地址、当前策略和自定义规则,不要同时启动两个会控制系统代理的程序。

  • 确认 Windows 10 或 Windows 11 已安装当前可用的系统更新。
  • 确认磁盘目录具有写入权限,避免把便携版本长期放在临时下载目录。
  • 准备有效的订阅地址或本地 YAML 配置文件,并确认其来源可信。
  • 退出正在监听相同端口的代理、调试工具或旧版客户端。
  • 记住原有系统代理设置,尤其是单位网络中的手动代理地址。

安装客户端并完成第一次启动

安装版通常会创建开始菜单入口,并把运行组件写入用户目录或程序目录;便携版则需要先完整解压。不要直接在压缩包预览窗口内运行,因为内核、数据库和资源文件可能无法被正确读取。安装路径尽量保持稳定,后续若启用服务模式或开机启动,随意移动目录会导致服务仍指向旧位置。

  1. 关闭同类客户端,运行安装程序或解压便携包。
  2. 第一次启动后,检查主界面是否能显示内核状态、代理端口和配置页面。
  3. 若 Windows 防火墙询问网络访问权限,只按实际需求允许当前网络类型。仅在本机使用代理时,不必为了“能连接”而开放所有网络。
  4. 打开客户端设置,确认内核能够启动,日志中没有端口占用、配置解析失败或数据库读取错误。
  5. 先保持系统代理和 TUN 关闭,完成配置导入后再逐项启用。

部分客户端提供“服务模式”“管理员助手”或“Service Mode”。这类组件主要用于执行需要较高权限的网络操作,尤其是 TUN、路由和 DNS 调整。普通的本地 HTTP、SOCKS 或 mixed 端口通常不要求客户端始终以管理员身份运行。若只为导入订阅和开启系统代理,不必把“每次管理员运行”当作默认解决办法。

遇到程序无法启动时先看什么

先打开任务管理器,确认是否已有同名进程停留在后台;结束旧进程后再启动。随后检查客户端日志目录和 Windows 安全中心的保护历史。如果界面能打开但内核反复退出,重点查看配置语法、端口冲突、核心文件路径和运行库提示。仅重装界面程序通常不会修复一份本身无法解析的配置。

导入订阅、更新配置并选择策略

在客户端的配置或 Profiles 页面找到订阅输入框,粘贴完整地址后执行下载或导入。成功后应出现配置名称、更新时间以及可选的代理策略组。仅看到配置卡片并不等于配置已启用,还要点击选中或设为当前配置。

  1. 导入订阅并等待客户端完成解析。
  2. 选中刚导入的配置,观察日志是否出现加载成功的信息。
  3. 进入代理或 Proxies 页面,找到配置定义的策略组。
  4. 在需要手动选择的组中选定可用节点,或使用延迟测试辅助判断。
  5. 回到配置页面执行一次更新,确认订阅能够再次正常下载。

Clash 的策略组名称由配置提供方定义,常见类型包括手动选择、自动测速、故障转移和负载均衡。延迟数字只反映测试地址与节点之间的一次探测结果,并不等于所有网站的实际速度。测试全部失败时,也不要立即认定节点失效:订阅尚未启用、DNS 解析失败、测试地址不可达或系统时间异常都可能影响结果。

规则模式、全局模式和直连模式

规则模式按照配置中的规则从上到下匹配,适合日常使用;全局模式通常把流量交给指定的全局策略组,适合临时验证代理链路;直连模式让流量直接访问,可用于判断问题是否由代理路径引起。排障时可以短暂切换模式,但完成测试后应恢复符合配置设计的模式。

如果订阅导入时报 YAML 解析错误,常见原因是下载内容并非配置文件、复制地址不完整,或者本地编辑时破坏了缩进。YAML 使用空格表达层级,不应混入制表符。客户端只支持由其内核实现的配置字段;面向 Mihomo 的配置可能包含经典 Clash 内核不识别的功能,因此还要确认配置与当前内核兼容。

开启 Windows 系统代理并核对本地端口

系统代理适合浏览器以及遵循 Windows 代理设置的桌面应用。客户端启用该开关后,通常会把系统代理指向本机回环地址,例如 127.0.0.1,端口则取自配置中的 HTTP 端口或 mixed 端口。实际数字以当前客户端显示为准,不要照抄其他电脑的端口。

可在“设置 → 网络和 Internet → 代理”中查看当前状态。手动代理地址应该与客户端监听信息一致。若客户端显示 mixed 端口为 7890,系统代理却仍指向旧软件的另一个端口,浏览器请求就不会进入当前内核。更换客户端后遗留的代理设置,也是“程序已退出但网页全部打不开”的常见原因。

局域网访问开关不要随意开启

Allow LAN 或“允许局域网连接”会让本地代理端口监听到局域网接口,供同一网络内其他设备使用。只在本机使用时保持关闭即可。确需共享时,应同时检查监听地址、Windows 防火墙规则和当前网络环境,避免在不受信任的公共网络中暴露代理端口。

按四层顺序验证连接

连接验证应从客户端内部逐层走到目标应用,避免只凭托盘图标判断。一个稳定的检查顺序是:配置加载、节点链路、本地代理、系统应用。每一步都有明确结果,出错时就能缩小范围。

  1. 配置层:当前配置处于选中状态,日志没有解析失败,代理策略组已经有明确选择。
  2. 链路层:节点延迟测试能够返回结果,或在全局模式下产生实际连接记录。
  3. 本地代理层:客户端显示 HTTP、SOCKS 或 mixed 端口正在监听,没有端口占用报错。
  4. 应用层:启用系统代理后访问测试页面,并在连接列表或日志中找到对应域名及命中策略。

日志里的 DIRECT 表示连接按规则直连,某个策略组名称表示请求被交给该组,REJECT 则通常代表规则主动拒绝。若目标域名出现了连接记录但访问仍失败,可继续查看选中的节点、DNS 结果和远端响应;若完全没有记录,问题更可能位于系统代理、应用代理设置或 TUN 接管范围。

命令行工具不一定自动读取 Windows 系统代理。例如不同版本和不同发行方式的终端工具,对系统代理的支持并不一致。测试时可以明确指定客户端给出的代理地址,避免把命令行直连失败误判为 Clash 故障:

curl.exe --proxy http://127.0.0.1:本地HTTP端口 https://example.com/

其中“本地HTTP端口”应替换为客户端当前显示的数字。若使用的是 SOCKS 端口,则需要采用该工具支持的 SOCKS 参数,不能把 SOCKS 端口当成 HTTP 端口填写。

Microsoft Store 与 UWP 应用的回环排查

部分打包应用受到 Windows AppContainer 网络隔离限制,无法直接访问运行在 127.0.0.1 上的代理。典型现象是浏览器可以通过系统代理联网,但某个 Microsoft Store 应用、旧版 UWP 应用或受容器限制的组件持续离线;Clash 日志里也看不到该应用的请求。

优先使用客户端提供的“UWP 回环”“Loopback Exemption”或类似管理入口。该工具通常会列出已安装应用,选中确实需要访问本地代理的应用后保存。只添加发生问题且来源明确的项目,不要一次勾选全部包,因为回环豁免会改变对应应用的网络隔离边界。

用系统命令查看回环豁免

在管理员权限的命令提示符中,可先查看现有豁免列表:

CheckNetIsolation LoopbackExempt -s

如果客户端没有图形化工具,需要先从系统中取得目标应用准确的 Package Family Name,再按名称添加:

CheckNetIsolation LoopbackExempt -a -n=应用的PackageFamilyName

问题排除后,可用相同的包族名称删除对应条目:

CheckNetIsolation LoopbackExempt -d -n=应用的PackageFamilyName

这里不能填写应用显示名称,也不能随意复制另一台电脑的包名。若应用本身不读取 Windows 系统代理,即使添加回环豁免也未必会自动使用 Clash;此时还需确认应用的代理行为,或改用能接管该流量的 TUN 模式。

TUN 模式、管理员权限与 DNS

TUN 模式通过虚拟网络接口和路由规则接管更多流量,适合不遵循系统代理的程序。现代 Mihomo 内核可在 Windows 上配合客户端服务组件使用 TUN,但它不是解决所有故障的总开关。启用前应先确保普通系统代理路径已经正常,这样才能把 TUN 问题与订阅、节点问题分开。

启用 TUN 后,客户端可能要求安装服务、虚拟网卡或以管理员权限完成初始化。若日志出现创建接口失败、设置路由失败或权限不足,先按客户端说明安装其服务组件,再重启客户端。不要长期同时运行多个 VPN、虚拟网卡管理器或网络加速工具进行对照测试,它们可能修改默认路由、接口优先级和 DNS。

DNS 为什么会导致“已连接但打不开”

代理连接建立前往往需要先解析节点域名;规则匹配和目标访问也依赖 DNS。若节点域名无法解析、DNS 请求被其他软件截获,或 TUN 的 DNS 劫持配置与系统环境冲突,就可能出现策略可选、端口正常但页面超时的情况。

  • 查看日志中是否有 DNS timeout、lookup failed 或 nameserver 错误。
  • 确认 Windows 时间、日期和时区准确,避免加密 DNS 与 HTTPS 同时报错。
  • 暂时退出会改写 DNS 或路由的其他网络软件,再重新启动客户端。
  • 若配置启用了 fake-ip,遇到局域网设备或特殊应用异常时,检查 fake-ip-filter 是否覆盖相关域名。
  • 不要在不了解配置含义时同时改动 DNS、TUN、规则模式和节点,否则无法判断是哪项修改生效。

系统代理与 TUN 可以由某些客户端协同开启,但排障阶段建议一次只验证一种接管方式。系统代理正常、TUN 异常时,重点检查服务权限、虚拟接口、路由和 DNS;两者都异常时,则应回到配置加载、节点状态和本地端口。

Windows 常见故障的固定排查顺序

开启系统代理后所有网页都打不开

先立即关闭系统代理,确认直连能否恢复。然后检查客户端是否仍在运行、本地代理端口是否监听、系统设置中的地址和端口是否一致。若客户端异常退出后 Windows 仍保留手动代理,可在系统代理页面关闭该项,再重新启动客户端。日志中的端口占用通常意味着另一个进程已经使用相同端口,可关闭冲突程序或在配置允许的情况下调整端口。

节点有延迟,但网页连接超时

延迟测试成功只说明特定测试请求得到响应。检查当前策略组是否真的选中了该节点,再观察目标域名命中的规则。若域名被分配到另一个策略组,修改全局节点不会影响它。还要留意订阅配置中的兜底规则、直连规则以及节点协议所需的系统时间。

订阅更新失败,但旧配置还能使用

这通常表示现有配置已经缓存在本地,而更新地址暂时无法访问。检查订阅链接是否完整、账户是否仍有效,以及更新请求是否被当前规则错误转发。可以在关闭系统代理后重试,也可以根据订阅提供方要求决定更新请求走直连还是代理。不要删除仍可使用的旧配置,先导出必要的本地改动。

重启电脑后代理状态异常

确认客户端开机启动、内核启动和自动设置系统代理三个动作的先后关系。若程序启动较慢,Windows 可能暂时保留上次代理地址,但对应端口尚未监听。进入桌面后检查托盘进程与内核状态;若不需要自动接管,可关闭自动设置系统代理,改为客户端完全启动后手动开启。

只有局域网地址或打印机无法访问

先判断问题出现在系统代理还是 TUN。系统代理模式下,检查 Windows 代理绕过列表和配置中的局域网直连规则;TUN 模式下,还要检查私有地址段路由、接口优先级和严格路由设置。常见私有网段包括 10.0.0.0/8172.16.0.0/12192.168.0.0/16,但实际处理应以当前局域网地址和配置规则为准。

安装完成后的维护清单

稳定运行后,不需要频繁改动所有选项。保留一套可复现的状态,遇到异常时才容易比较。订阅更新后先观察策略组是否重置,自定义规则应放在客户端明确支持的覆写或扩展区域,避免直接修改每次更新都会被替换的订阅文件。

  • 定期更新客户端与所用内核,并阅读对应项目的版本说明。
  • 更新订阅后确认当前配置、策略组和规则模式仍符合预期。
  • 保留必要的配置备份,但移除其中的订阅令牌和账户信息后再分享。
  • 切换客户端前关闭旧客户端的系统代理、TUN 和后台服务。
  • 排障时记录时间点、错误文本、命中规则和端口状态,不只记录“连不上”。

如果需要继续了解规则、DNS、策略组和配置字段,可阅读本站Clash 使用手册;若希望按界面步骤完成其他平台设置,可前往安装与配置教程。Windows 端最重要的不是同时开启全部功能,而是先让配置、节点、本地端口和系统代理形成一条可验证的连接路径,再按应用需求增加回环豁免或 TUN。

下载Clash