Shadowsocks(SS)
一种结构相对简洁的加密代理协议。节点通常包含服务器地址、端口、密码和加密方式,任一字段不匹配都会导致连接失败。不同内核支持的加密方式可能不同,迁移配置时应先查看兼容范围。
先确认术语属于协议、规则、配置、内核还是网络解析,再判断它会影响连接建立、流量路径或客户端操作。这里集中解释常见名称,并标出容易混淆的适用边界。
“客户端”是操作界面,“内核”负责实际处理连接;“订阅”是配置来源,“节点”只是其中的一类连接参数;“策略组”决定候选路径,“规则”决定某条连接进入哪个策略。出现连接问题时,按这个层级逐项确认,比反复切换节点更容易找到原因。
协议名称只说明连接机制,不直接代表速度或稳定性。实际表现还会受到服务端实现、网络路径、TLS 参数、客户端内核版本和 DNS 配置影响。需要进一步比较协议与内核差异时,可阅读协议与内核技术参考。
协议决定客户端与服务端如何建立连接、认证身份和传输数据。选择前先确认订阅提供的协议类型能被当前内核识别。
一种结构相对简洁的加密代理协议。节点通常包含服务器地址、端口、密码和加密方式,任一字段不匹配都会导致连接失败。不同内核支持的加密方式可能不同,迁移配置时应先查看兼容范围。
V2Ray 生态中的协议,常见配置包含用户标识、传输方式、TLS、主机名和路径等字段。名称相同的 VMess 节点也可能采用不同传输组合。导入失败时,应同时检查协议字段与 WebSocket、gRPC 等外层传输参数。
基于 TLS 连接的代理协议,常见配置由服务器地址、端口、密码、域名和证书相关选项组成。域名、SNI 与证书验证设置之间需要保持对应。仅关闭证书验证并不能修复地址、端口或密码错误。
一种轻量协议,安全性通常由 TLS、Reality 等外层机制提供。导入时不能只看 VLESS 名称,还要核对传输类型、流控、服务器名称和公钥等附加参数。旧版 Clash 内核可能无法识别部分扩展字段。
基于 QUIC 的协议,面向高延迟或波动较明显的网络环境。它使用 UDP 作为基础传输,因此网络、防火墙和服务端都需要允许对应通信。使用前还应确认客户端采用支持 Hysteria2 的 mihomo 或兼容内核。
基于 QUIC 的代理协议,配置通常涉及用户凭据、拥塞控制和 TLS 参数。移动网络在 Wi-Fi 与蜂窝连接之间切换时,实际恢复速度取决于内核实现和服务端设置。协议名称相同不表示不同客户端的功能选项完全一致。
规则负责判断连接去向,策略组负责提供可选路径。排查分流错误时,先看规则是否命中,再看命中的策略组当前选择。
按照域名、IP 地址、端口、进程或规则集合,把连接交给不同策略处理。规则通常从上到下匹配,首次命中后不再检查后续条目。范围较大的规则放得过早,可能遮住后面的精确规则。
由多个节点或其他策略组成的选择单元。常见类型包括手动选择、自动检测和故障切换,具体名称由配置编写者决定。规则通常引用策略组名称,因此改名后也要同步修改相关规则。
表示连接不经过代理节点而直接访问目标。它常用于局域网地址、系统服务或明确指定的直连域名。DIRECT 命中并不表示连接一定成功,目标地址、DNS 结果和本地网络仍可能影响访问。
表示拒绝符合条件的连接,不再转交代理节点或直连路径。它适合处理已确认不需要访问的域名或请求。规则范围过宽时可能误拦截应用依赖的接口,因此修改后应检查日志中的命中记录。
把 IP 地址段映射到地区或网络类别的数据集合。GeoIP 规则处理的是目标 IP,因此结果会受到 DNS 解析地址和数据库更新时间影响。数据库缺失、路径错误或分类名称不受支持时,规则可能无法加载。
按站点类别整理的域名规则集合,可以减少手工维护大量域名规则的工作。可用分类取决于数据文件内容和内核支持情况。分类更新后,原有规则名称也可能发生调整,刷新数据时应同时查看加载日志。
订阅解决配置获取问题,配置文件描述客户端如何运行。订阅可更新不等于配置一定兼容,加载结果仍需由当前客户端和内核确认。
由服务提供方发布的远程配置入口,客户端通过订阅地址获取节点、策略组或完整配置。更新订阅通常会重新读取远程内容,手工修改的部分可能被覆盖。调整规则前应先确认客户端采用覆盖配置还是直接替换配置。
一组可供客户端建立代理连接的服务器参数。协议类型、地址、端口、认证信息和传输选项共同决定节点是否可用。节点延迟可测通,只能说明测试连接成功,不能保证所有目标和所有协议都能正常工作。
用于从外部文件或远程地址加载节点集合的配置机制。一个 Provider 可以被多个策略组复用,并按设定间隔更新。若 Provider 下载成功但策略组为空,应检查筛选条件、节点格式与引用名称。
Clash 配置常用的结构化文本格式,对缩进、层级和标点较为敏感。列表项通常以连字符开头,键和值之间需要正确分隔。Tab 字符、全角标点或不一致的空格层级都可能造成解析错误。
用于描述端口、节点、策略组、规则、DNS 和运行选项的完整文件。相同 YAML 文件在不同内核中未必具有完全相同的兼容结果。导入前应保留当前可用配置,并通过客户端日志确认新文件已经成功加载。
图形界面负责操作,内核负责执行。客户端名称相近并不代表内核版本、配置扩展和系统接管方式完全相同。
负责协议连接、规则匹配、DNS 处理和流量转发的核心程序。图形客户端通常在内核外提供订阅管理、策略选择和日志界面。判断某项协议能否使用时,应查看内核能力,而不是只看客户端界面是否提供输入框。
由 Clash Meta 演进而来的内核项目,支持较多协议、规则和 DNS 功能。不同客户端可能内置不同版本,也可能采用各自的更新节奏。配置迁移时应检查扩展字段、规则数据库格式和运行平台架构。
为内核提供订阅导入、系统代理、策略选择、日志查看和更新入口的图形应用。GUI 客户端会决定用户能看到哪些设置,但底层协议仍由内核执行。选型时应同时比较操作系统支持、内核类型和配置兼容性。
通过系统虚拟网络接口接管流量的运行方式,可覆盖部分不读取系统代理设置的应用。启用时可能需要系统权限,并会受到路由表、DNS 劫持方式和其他网络软件影响。出现断网时应先关闭 TUN,再检查内核日志和虚拟网卡状态。
把操作系统的 HTTP 或 SOCKS 代理设置指向 Clash 本地监听端口。它只对遵循系统代理设置的应用生效,部分游戏、命令行工具或独立网络栈应用可能绕过该设置。需要更广覆盖范围时,再评估是否使用 TUN 模式。
连接建立前通常先发生域名解析,随后才进入规则判断和协议连接。DNS 路径错误经常表现为节点正常但特定域名无法访问。
把域名转换为网络地址的基础服务。Clash 可以按配置转发、缓存或重写解析请求,并让域名规则参与分流。排查解析问题时,应分别确认系统 DNS、浏览器安全 DNS和内核 DNS 设置,避免只修改其中一层。
由内核先返回保留地址并记录域名映射,再在后续连接阶段恢复真实目标域名的 DNS 增强模式。它有利于保留域名信息并尽早执行规则匹配。少数局域网设备或依赖真实地址的应用需要加入过滤范围。
应用的解析请求绕过预期 DNS 路径,并交给其他解析器处理的现象。常见原因包括浏览器独立启用安全 DNS、系统保留旧解析设置或 TUN 接管范围不完整。检查时应记录请求实际进入的解析器,而不是只观察网页能否打开。
在同一个本地监听端口上同时接受 HTTP 与 SOCKS 代理连接,便于不同应用使用统一端口配置。若要供局域网其他设备使用,还需要确认监听地址、局域网访问开关和系统防火墙。端口已被其他程序占用时,内核通常会在日志中报告绑定失败。
客户端向指定测试地址发起连接并记录响应时间的过程。结果反映测试时刻、测试目标和当前网络路径下的连接情况,不等同于下载速度或持续传输能力。比较节点时应使用相同测试地址,并结合实际访问结果判断。