docs / glossary.md

Clash 术语手册:代理协议、规则分流与客户端功能名词解释

配置文件里的字段名、客户端界面上的开关、报错日志里的关键词,都能在这里查到对应解释。25 条术语按五个分类组织,每条注明相关配置字段;读教程或排查故障时遇到陌生名词,回到本页检索即可。

protocols/

代理协议

Shadowsocks 代理协议

基于对称加密的轻量代理协议,客户端与服务端只需约定加密方式和密码即可通信。设计目标是简单高效,加密开销小。订阅节点里 type: ss 即此协议,常见加密方式为 aes-256-gcmchacha20-ietf-poly1305

VMess 代理协议

V2Ray 生态的原生协议,以 UUID 做身份鉴权,握手依赖时间校验——本机时间与服务器偏差超过约 90 秒会直接连不上。常配合 WebSocket 与 TLS 传输层使用,配置字段为 type: vmess

VLESS 代理协议

VMess 的精简后继:去掉了协议内置加密,把安全性完全交给外层 TLS 或 REALITY,报文开销更小。原版 Clash 内核不支持该协议,需要 mihomo 内核;主流图形客户端均已内置。

Trojan 代理协议

把代理流量伪装成标准 HTTPS 的协议,服务端必须持有有效 TLS 证书并监听 443 端口,从流量特征上看接近正常网站访问。客户端侧配置很短:地址、端口、密码,配置字段为 type: trojan

Hysteria2 代理协议

基于 QUIC 的代理协议,用 UDP 承载数据并自带激进的拥塞控制,在高丢包、高延迟链路上吞吐明显好于 TCP 系协议。需要 mihomo 内核支持;若所在网络对 UDP 限速,体验会反向下降。

core-config/

内核与配置

mihomo 内核与配置

Clash Meta 内核的现用名,原版 Clash 内核停止维护后的社区延续项目。Clash Plus、Clash Verge Rev、FlClash 等主流客户端都以它为底层引擎,负责监听端口、解析配置、匹配规则与转发流量。支持 VLESS、Hysteria2 等原版内核没有的协议。

YAML 配置文件 内核与配置

内核读取的 config.yaml,用缩进表达层级关系,主要段落有 mixed-portdnsproxiesproxy-groupsrules。缩进只能用空格,混入 Tab 会直接解析失败,这是手改配置最常见的报错来源。

mixed-port 内核与配置

混合监听端口:同一个端口同时接受 HTTP 和 SOCKS5 两种代理请求,省去分开配置两个端口的麻烦。常见默认值 7890。启动时报 bind: address already in use,说明该端口被其他进程占用,改端口号或结束占用进程即可。

TUN 模式 内核与配置

内核创建一块虚拟网卡,在网络层接管本机全部出站流量,不依赖应用是否读取代理设置。命令行工具、游戏客户端这类无视系统代理的程序,只有 TUN 模式能覆盖。开启需要管理员或 root 权限,部分客户端还要求先安装系统服务。

Fake-IP 内核与配置

一种 DNS 工作模式:内核对域名查询立即返回 198.18.0.0/16 保留段里的假地址,真实解析推迟到规则匹配之后进行。好处是省掉解析等待、且能按域名精确分流;副作用是个别依赖真实 IP 的局域网应用需要写进 fake-ip-filter 排除。

external-controller 内核与配置

内核对外暴露的 RESTful 控制接口,默认监听 127.0.0.1:9090。Web 面板通过它读取节点列表、切换策略组、查看连接与日志。可配 secret 字段设置访问口令,避免局域网内其他设备随意调用。

routing/

规则与分流

规则分流 规则与分流

内核对每个新连接按 rules 列表自上而下逐条匹配,命中第一条即停止,由该条规则决定连接走直连、某个策略组还是拒绝。规则顺序因此至关重要:精确规则放前面,MATCH 兜底规则永远放最后一行。

策略组 规则与分流

proxy-groups 段定义的节点集合,规则的转发目标通常指向策略组而非单个节点。常见类型:select 手动选择、url-test 自动选延迟最低、fallback 按顺序故障转移。客户端代理页上可切换的分组就是它们。

GeoIP 规则与分流

IP 归属地数据库,配合 GEOIP 规则按目标地址所在地区分流。GEOIP,CN,DIRECT 是几乎所有配置都有的一行:目标 IP 位于中国大陆则直连。数据库随内核或客户端定期更新,过旧会出现归属地误判。

GEOSITE 规则与分流

按站点用途整理的域名分类库,一条 GEOSITE,category-ads-all,REJECT 就能覆盖一整类广告域名,不必逐条罗列。与 GeoIP 的区别:GEOSITE 在域名阶段匹配,GeoIP 在解析出 IP 之后匹配,前者优先命中。

RULE-SET 规则与分流

通过 rule-providers 引用的外部规则集:规则内容独立成文件托管在远端,主配置里只写一行 RULE-SET,名称,策略 引用。规则集可按 interval 定时自动更新,是维护大规模自定义规则的推荐方式。

networking/

网络基础

DNS 泄漏 网络基础

代理已开启,但域名查询仍直接发往本地运营商 DNS 的现象。后果有二:访问意图暴露给本地网络,以及解析结果被污染导致连接失败。在 dns 段开启 enhanced-mode: fake-ip 并配置加密上游,是常见的处置方式。

UDP 转发 网络基础

代理链路对 UDP 数据包的转发能力。网页浏览基本只用 TCP,但游戏联机、语音通话、视频会议大量依赖 UDP;节点或协议不支持 UDP 时,这类应用会出现连不上或单向无声。节点配置里的 udp: true 即声明支持。

SNI 网络基础

TLS 握手阶段以明文携带目标域名的扩展字段,服务器靠它决定返回哪张证书,中间设备也能靠它识别流量去向。Trojan 类协议的伪装效果与 SNI 直接相关;节点配置里的 sniservername 字段填的就是它。

回环地址 网络基础

127.0.0.1(即 localhost)指向本机自身,数据不出网卡。系统代理设置里填 127.0.0.1:7890,含义是把浏览器流量交给本机监听 7890 端口的 Clash 客户端处理,再由客户端决定去向。它只对本机有效,局域网其他设备要用本机的局域网 IP。

client-features/

客户端功能

订阅 客户端功能

服务商提供的一条 URL,访问后返回完整节点清单(通常是整份 YAML 配置或编码后的节点列表)。客户端导入后可手动或定时拉取更新,节点变动自动同步。更新失败时,先用浏览器直接打开订阅链接,确认返回的是配置内容而不是错误页。

节点 客户端功能

配置文件 proxies 段中的一条服务器记录,包含地址、端口、协议类型与鉴权信息,是流量转发的实际出口。客户端代理页里可选择的每一项就是一个节点;节点通常被组织进策略组,由规则决定何时使用。

系统代理 客户端功能

客户端向操作系统注册 HTTP/SOCKS 代理地址的开关,开启后浏览器等"遵守系统设置"的应用自动走代理。覆盖范围有限:不读系统设置的程序(多数命令行工具、部分游戏)不受影响,这类流量需要 TUN 模式接管。

延迟测试 客户端功能

客户端经由节点向测试地址(常见 http://www.gstatic.com/generate_204)发起 HTTP 请求并统计耗时,数值反映完整链路质量而非简单 ping 值。显示 timeout 表示该节点当前不可用;url-test 策略组就是按这个结果自动选延迟最低的节点。

日志与连接 客户端功能

客户端的两个排查入口:日志页实时输出内核运行记录(级别由 log-level 控制),连接页列出每个活动连接的目标、命中规则与出口节点。分流不符合预期时,先到连接页看目标域名实际命中了哪条规则,比盲改配置快得多。

接下来查什么

术语只解决"这个词什么意思";具体操作步骤在入门指南,五平台完整安装配置在完整文档,报错处置在常见问题。客户端安装包按平台整理在获取客户端页。

下载客户端