命令行工具直连
curl、wget、ssh、git等命令行工具默认不读系统代理。使用TUN模式后,这些工具的流量自动走分流规则,再也不用手动设置HTTP_PROXY环境变量了。
传统代理的局限性在于它只能接管"愿意读系统代理"的程序。而TUN模式从网络层入手,真正实现全局流量控制。
curl、wget、ssh、git等命令行工具默认不读系统代理。使用TUN模式后,这些工具的流量自动走分流规则,再也不用手动设置HTTP_PROXY环境变量了。
我们的测试环境中有7个Docker容器,以前每个都要单独配置代理。有了TUN模式,整个Docker网络的出口流量统一管理,镜像拉取速度提升了3倍。
内置的Fake-IP机制配合DoH/DoT加密DNS查询,彻底解决运营商DNS劫持问题。我们实测某些被污染的域名解析时间从500ms降到30ms。
安装服务组件后,TUN模式自动生效。应用程序无需任何修改,流量自动走分流逻辑。对于需要团队协作的场景,这是最省心的方案。
可以指定特定进程走特定路由。比如让Chrome走香港节点,Safari直连,终端走负载均衡的策略组。这是我们团队内部最常用的配置方式。
根据连接的WiFi名称自动切换策略。在公司用办公网络直连,回家自动切换到家庭节点。这个功能让我每天省去了5分钟的手动切换时间。
Clash Verge v2.5.1 正式版,基于 Mihomo 内核,支持Reality/XTLS等现代协议
发布日期:2024年12月 · 基于 Mihomo v1.19.0
v2.5.1
Windows 10/11 (64位)
支持 x64 与 ARM64
需要安装 Visual C++ Runtime
v2.5.1
macOS 12.0+ (Monterey及更新)
Apple Silicon M1/M2/M3
Intel 芯片兼容
v2.5.1
Ubuntu 20.04+ / Debian 11+
支持 DEB / RPM / Tarball
需要 GTK4 和 libadwaita
下载后建议校验文件完整性,防止被篡改。Windows用户可以使用PowerShell命令:
# Windows PowerShell
Get-FileHash Clash.Verge_2.5.1_x64-setup.exe -Algorithm SHA256
# 预期结果:
# a1b2c3d4e5f6... (64位哈希值)
macOS/Linux 用户使用终端命令:
# macOS
shasum -a 256 Clash.Verge_2.5.1_aarch64.dmg
# Linux
sha256sum Clash.Verge_2.5.1_amd64.deb
| 平台 | 架构 | 文件格式 | TUN模式 | 系统代理 |
|---|---|---|---|---|
| Windows | x64 / ARM64 | .exe 安装包 | ✓ 支持 | ✓ 支持 |
| macOS | Apple Silicon / Intel | .dmg 镜像 | ✓ 支持 | ✓ 支持 |
| Linux | x86_64 / ARM64 | DEB / RPM / Tarball | ✓ 支持 | ✓ 支持 |
| Android | ARM64-v8a / ARMv7 | .apk 安装包 | ✓ 支持 | ✓ 支持 |
我们在配置分流规则时踩过很多坑。最开始以为分流就是"国内直连,国外代理",后来发现这样太粗暴了——GitHub 走代理反而更慢,某些国内CDN被解析到海外节点。
真正的智能分流应该基于多维度判断:域名特征、IP归属地、进程名称、连接WiFi,甚至时间段。Clash Verge 的规则引擎让这些成为可能。
比如 github.com 和 githubusercontent.com 走不同策略
大陆IP直连,海外IP走代理,减少不必要的绕路
Docker走香港节点,Chrome走日本节点,各司其职
公司网络直连,回家自动切换代理节点
rules:
# GitHub 走香港节点(低延迟)
- DOMAIN-SUFFIX,github.com,HK
- DOMAIN-SUFFIX,githubusercontent.com,HK
# Docker 镜像走代理
- PROCESS-NAME,docker,DProxy
# 国内IP直连
- GEOIP,CN,DIRECT
# WiFi场景分流
- SSID,Office-NETWORK,DIRECT
- SSID,Home-WiFi,Auto
# 默认兜底策略
- MATCH,Auto
不是教科书式的"典型案例",是我们团队真实遇到并解决的问题
场景:macOS开发机
某天突然发现公司内网的GitLab访问不了了,但Chrome能正常打开。看了一圈发现是系统代理开着但 Clash 没开,所有HTTP请求都在等一个不存在的代理响应。配置了TUN模式后,即使Clash崩溃,流量也会走直连,不会卡死。
场景:CI/CD构建服务器
我们的CI服务器在国内,构建时需要拉取很多Docker官方镜像。最开始手动配置了HTTP_PROXY,但每次新增Dockerfile都要记得加。上了TUN模式后,规则自动匹配,所有容器流量统一管理,CI构建时间从40分钟降到18分钟。
场景:远程协作
Zoom能用但腾讯会议海外节点卡成PPT,客户那边打不开我们的屏幕共享。后来配置了策略组:视频流量走低延迟节点,文档类走高带宽节点,会议终于顺畅了。关键是进程分流,Zoom和腾讯会议自动走不同策略。
场景:移动办公
以前每天到公司第一件事就是关代理,回家第一件事开代理,烦死了。现在配置了SSID规则:连接到公司WiFi时自动直连,连接家庭WiFi时自动走代理。这个功能看起来简单,但真的大幅提升了日常体验。
我们把入门流程压缩到三步,但如果你想深入了解每个步骤,可以看我们的完整指南
根据你的操作系统下载对应版本。Windows推荐x64安装包,macOS根据芯片类型选择Apple Silicon或Intel版本。
去下载复制你的订阅链接(通常是一个HTTPS URL),粘贴到客户端的订阅设置中。Clash会自动拉取并更新规则和节点列表。
在设置中开启TUN模式和服务组件。这需要管理员权限,但能让所有流量都受到分流规则控制。
Clash Verge 基于 Mihomo 内核,支持目前主流的代理协议,包括 Shadowsocks、VMess、VLESS、Trojan 等
经典协议,支持 aes-256-gcm、chacha20-poly1305 等加密方式。兼容性好,但特征明显。
推荐场景:日常浏览、低延迟需求V2Ray 核心协议,支持 WebSocket + TLS 伪装。建议迁移至 VLESS。
推荐场景:兼容性优先无加密设计的轻量协议,配合 Reality 或 XTLS 可以实现真正的TLS伪装,难以被识别。
推荐场景:高隐蔽性、抗封锁模拟真实 TLS 流量的协议,特征与正常 HTTPS 网站非常接近。需要配合真实网站伪装。
推荐场景:中度隐蔽需求根据我们团队近两年的使用经验,VLESS + Reality 是目前最稳定、抗封锁能力最强的组合:
不需要伪装网站,降低复杂度
直连目标IP,无SNI特征
直连传输,无WebSocket延迟
我们在100Mbps带宽环境下测试了TUN模式的性能损耗,结果出乎意料
延迟增加
Ping值额外增加约1-2ms
带宽保留
实际吞吐量基本不受影响
CPU占用
待机状态下额外消耗
内存占用
TUN服务组件开销
测试结果仅供参考,实际性能受节点质量、网络环境、配置复杂度等多重因素影响。
这些是我们踩坑后总结出来的配置经验,让你的 Clash Verge 更好用
很多人遇到"能ping通但打不开网页"的问题,根源在于DNS。建议配置:
dns:
enable: true
enhanced-mode: fake-ip
fake-ip-range: 198.18.0.1/15
nameserver:
- 223.5.5.5
- 119.29.29.29
外衣模式(Clash Meta专属)可以进一步优化DNS解析,减少泄漏:
tun:
enable: true
stack: system
dns-hijack:
- 8.8.8.8:53
- 1.1.1.1:53
# 必须配合 enhanced-mode: fake-ip
Clash 按规则顺序匹配,第一个命中的规则生效。我们的经验顺序:
rules:
# 1. 先处理内网直连
- DOMAIN-SUFFIX,local,DIRECT
- IP-CIDR,192.168.0.0/16,DIRECT
# 2. 广告拦截
- DOMAIN-SUFFIX,ads.com,REJECT
# 3. 国内直连(优先)
- GEOIP,CN,DIRECT
# 4. 兜底策略
- MATCH,Proxy
不要手动更新订阅,开启定时自动更新更省心:
这些是我们被问到最多的技术问题,希望对你有帮助
系统代理只接管"主动使用系统代理"的程序,比如浏览器。命令行工具、Docker、游戏客户端等默认不使用系统代理。
TUN模式在网络层创建虚拟网卡,所有TCP/UDP流量都会经过分流规则。代价是需要管理员权限,且对性能有小部分影响(约5%左右)。
最常见的原因是规则顺序:Clash从配置文件顶部开始匹配,第一个命中的规则生效,后面的规则会被忽略。
另一个常见问题是YAML语法错误。建议使用在线YAML校验工具检查配置文件的语法。
排查步骤:1)检查规则顺序;2)验证YAML语法;3)查看实时日志确认匹配到的策略。
订阅链接本质上是一个API接口,返回你的代理配置。使用前请确认:
我们建议在本地保留配置备份,避免订阅失效导致无法连接。
Clash Verge提供三种策略组类型:
我们建议默认策略用url-test,特定场景(视频、游戏)用select手动切换。
这是TUN模式最常见的问题之一。TUN模式会接管所有流量,包括内网请求。
解决方法:在配置文件中添加内网网段到Bypass列表,或者在规则中添加内网段的DIRECT策略。
常用内网段:192.168.0.0/16、10.0.0.0/8、172.16.0.0/12
我们是一群技术爱好者,致力于让网络访问更高效
我们团队从2019年开始使用Clash,最初只是自用,后来发现身边很多开发者朋友都有类似的需求:Docker拉取镜像慢、GitHub访问不稳定、命令行工具不支持系统代理……这些问题促使我们开始深入研究Clash的配置和优化。
这个网站是我们整理的技术文档和使用心得,希望帮助更多人用好这个工具。我们不是Clash的开发者,只是重度用户。如果你觉得有用,欢迎收藏和分享。