OpenClash 介绍和使用指南
软件介绍

OpenWrt 上的 Mihomo(Clash) 图形化插件——把代理放到网关层,全屋设备零配置自动走代理。
Clash 是一个基于 Go 语言开发的跨平台代理程序,OpenClash 是 Clash 在 OpenWrt 平台上的图形化插件,把代理内核和管理界面都装进路由器。和电脑客户端只管本机不同,OpenClash 把代理放在网关这一层,局域网里所有设备连上 WiFi 就自动走 透明代理路由器把局域网设备的流量自动转发到代理链路,设备上零设置,这是软路由插件的核心能力。 ,不用挨个配置——这是软路由用户选它的核心原因。项目代码在 vernesong/OpenClash,README 官方原话是"本插件是一个可运行在 OpenWrt 上的 Mihomo(Clash) 客户端",兼容 Shadowsocks、ShadowsocksR、Vmess、Trojan、Snell 等协议;截止到本文更新时间 27K+ Stars,2026-08-10 发布 v0.47.156。

图注:OpenClash 主界面,顶部能看到内核版本、运行模式和面板入口,未添加订阅时显示"未运行"。
身世:Clash 停更、Mihomo 接棒内核
OpenClash 2019 年就出生了,是 OpenWrt 上最早的 Clash 图形界面之一,官方 README 写明代码基于 frainzy1477/luci-app-clash。它一路见证了 Clash 生态的变化:2021 年 Clash Meta(现在的 Mihomo)作为增强内核出现,2023 年 原版 Clash 停更归档,内核维护由 Mihomo(MetaCubeX/mihomo)接棒,补上了 Hysteria 2、Tuic v5、VLESS 等新协议。OpenClash 顺势把默认内核从原版 Clash 换成了 mihomo(实测版本 v1.19.29),插件本体至今保持接近周级的更新频率。简单说:Clash 是核心,Mihomo 是继续开发的增强核心,OpenClash 是 OpenWrt 上的管理插件,三者关系先记牢,看老教程时不会被过时说法带偏。
先过一遍术语:
- 节点:机场提供的一台代理服务器,包含协议、地址、端口、密码;一个订阅通常带几十个节点。
- 订阅:机场发给你的链接,里面打包了全部节点信息,插件更新订阅后自动拉取。
- 策略组:一组节点的集合,mihomo 按规则或延迟从中选一个使用。
- 透明代理:路由器把局域网设备的流量自动转发到代理链路,设备上零设置,这是软路由插件的核心能力。
- Fake-IP:路由器先给域名分配一个假 IP,流量按域名转发、由节点侧解析真实 IP,用来防 DNS 污染,后面专门有一节讲。
- 内核:真正干代理活的程序。OpenClash 是管理界面,mihomo 才是转发流量的引擎,需要单独下载。
实测环境: 以下操作基于 OpenWrt 24.10.7 x86_64 虚拟机 + OpenClash v0.47.156 + mihomo v1.19.29。界面 6 个标签页全中文,默认增强 Fake-IP 模式 + 规则模式,控制面板 192.168.1.1:9090,混合代理 7893。固件版本不同时页面叫法略有出入,操作路径一致。
优缺点先摆出来:
| 优点 | 说明 |
|---|---|
| 全屋透明代理 | 局域网设备零配置,连 WiFi 自动走代理 |
| 策略组分流 | 规则/全局/直连三种模式,精细控制每个域名 |
| 多订阅管理 | 多机场订阅合并,支持定时刷新 |
| 双内核切换 | Clash premium / mihomo 随意换,新协议靠 mihomo |
| 社区活跃 | 27K+ Stars,踩坑答案一搜就有 |
| 全中文界面 | LuCI 管理页 6 个标签页全中文,门槛不高 |
| 缺点 | 说明 |
|---|---|
| 配置有门槛 | 策略组、规则、Fake-IP 这些概念要理解,比 PassWall 弯弯绕多 |
| 依赖多 | dnsmasq-full、ruby、ipset 等依赖,精简固件要自己补装 |
| 资源占用 | 内核加规则集几十 MB,64MB 内存的小路由会很吃力 |
| 内核下载可能失败 | 默认下载源部分地区访问不了,要换源或手动上传 |
看完优缺点再决定装不装:想全家一起翻墙、愿意花一小时理解概念,选 OpenClash;只想快点跑通可以看站内 PassWall 介绍和使用指南,两条路线在文章最后有完整对比。
下载安装
动手前确认几件事,能省掉一大半报错:
- CPU 架构和 OpenWrt 版本:
x86_64、aarch64、ramips等架构的包不能互换,架构不匹配装上就报错;OpenWrt 版本影响依赖,用哪个版本的系统就找哪个版本的包。命令行执行uname -m可以看架构,LuCI 状态页也能看到。 - 先关掉其他代理插件:不良林的教程特别提醒,装 OpenClash 前确保软路由能正常上网,其他代理插件(PassWall、SSR Plus+ 这类)先停掉,否则代理端口会互相冲突,症状就是"两个插件都没法用"。
- 存储空间:插件本体加内核加起来几十 MB,先看剩余空间够不够,
df -h一眼就能看到。 - 装前备份:顺手在 LuCI 的系统 → 备份/恢复导出一份当前配置存到电脑,装插件虽然不动系统配置,留个备份总是心安。
- 内网 IP 固定:OpenClash 的面板地址、混合代理端口都基于路由器 IP,给路由器设个固定内网 IP,后面配置省事。
- 系统时间:OpenWrt 时间不准会导致订阅更新报错、TLS 握手失败,先在系统 → 系统里确认时间同步正常,时间差太大会表现为"节点明明开着但连不上"。
三种装法按小白易用度排序:带包固件最省事,软件源/离线 ipk 次之,编译进固件最后。第一次接触 OpenWrt 的用户直接看方案一和方案二。
▸方案一:带包固件(最省事)
很多 OpenWrt 固件发布页和恩山论坛的固件默认内置了 OpenClash,比如不良林教程里用的 imm 固件,开机就有插件,还能直接在系统 → 软件包里升级到最新版,依赖也一起带好了。
适合:刚刷机、不想折腾依赖的用户。确认方法:LuCI 的系统 → 软件包页面搜 luci-app-openclash,能搜到就说明固件带包或软件源可用。
带包固件的完整流程:刷机 → 进 LuCI → 服务菜单确认有 OpenClash → 软件包页确认版本 → 按这篇教程配置。刷机前把原固件的配置导出来,刷完直接导入,省得重新设 WiFi 密码这些。
注意一点:固件内置的 OpenClash 版本可能偏旧,升级前先到插件里导出一份配置,升完确认菜单和设置项都正常再动手改配置。
▸方案二:软件源或离线 ipk(通用)
OpenWrt 软件源直接搜 luci-app-openclash 安装即可,装好后在服务菜单里出现 OpenClash。软件源没有这个包的固件,去 OpenClash Releases 页面 下载对应架构的 ipk 手动安装:
# 上传到路由器后执行,包名按你下载的实际版本写
opkg install luci-app-openclash_*.ipk
依赖包最好和插件来自同一个发布源,混搭不同来源的包容易撞依赖。官方 README 列出的依赖有 dnsmasq-full、bash、curl、ipset、ruby、ruby-yaml、unzip、iptables 或 kmod-nft-tproxy,用 TUN 模式还需要 kmod-tun。精简固件如果缺依赖,opkg install 会报错并提示缺哪个包,按提示补装就行。
从 Releases 下载 ipk 时注意三点:架构目录对得上(页面里按架构分文件夹)、版本和 OpenWrt 分支匹配、依赖一起下载。上传方式随意,能用 scp 就 scp,没有就用 LuCI 的系统 → 软件包 → 上传安装包,网页传完直接装,不用进命令行。
离线安装的完整流程:下载 ipk 和依赖 → 上传到路由器 → opkg install 装完 → 刷新 LuCI → 服务菜单出现 OpenClash。装完先别急着配置,按"安装后的检查"核对一遍,缺内核、缺依赖都能在检查阶段发现。
▸方案三:编译进固件(进阶)
luci-app-openclash 和依赖选进固件,编译完烧录即可。这条线适合本来就自己编译固件的用户,大多数人用方案一和方案二就够了。
编译进固件的好处是内核、依赖、插件一次到位,开机即用;代价是编译环境、feeds 配置这些都要自己处理,出错面比前两种大得多。已经会编译固件的用户直接选这条,第一次接触 OpenWrt 的别碰。安装后的检查:
- 装完刷新 LuCI,服务菜单里出现 OpenClash,点进去能看到 6 个标签页。
- 第一次打开会提示安装内核,先点取消,内核去「版本更新」页下载,具体方法在深入配置的内核管理一节。
- 内核没装、或没添加订阅时启动会失败,日志里能看到报错,这是正常流程,不是装坏了。先加订阅、再下内核、最后启动,按这个顺序操作最顺。
- 打开运行日志页确认没有持续刷新的报错,有就先按日志提示处理,别急着往下配。
装完必做的四件事: 关掉其他代理插件 → 下载内核 → 添加订阅并更新 → 开启开机自启。四件做完,OpenClash 才算是"装好且能跑"的状态,后面才是使用教程里的选节点、切模式。
安装常见报错:
- 依赖装不上:
opkg install报错会列出缺的包,逐个安装;部分依赖在官方源没有,需要从固件作者或第三方源获取,别硬装不兼容的包。 - 文件冲突:固件已内置旧版 OpenClash 时,直接装新版可能报文件冲突,先卸载旧版再装。
- 装完菜单不出现:刷新 LuCI 页面或重启 LuCI 服务;还不行,检查包是否装到了正确的分区。 OpenWrt 版本差异再提醒一句:23.05 和 24.10 的包不能混用,内核 ABI 和依赖库都不同,装错版本会报依赖错误。认准固件对应的分支下载,别贪"最新"装错包。 固件从哪找: 恩山论坛的固件发布区、固件作者的发布页(imm 固件这类)、OpenWrt 官方固件选择页都能下到。带包固件的好处是内核和依赖都齐,缺点是版本不一定最新;想用最新版就装官方源或手动 ipk。刷第三方固件前先看作者说明,确认支持你的设备型号。
遇到报错先把完整报错信息复制下来去搜,恩山论坛和 GitHub Issue 里基本都有同类问题的解法,比自己瞎试快。
卸载方法: LuCI 的系统 → 软件包里卸载 luci-app-openclash 即可,插件本体和界面一起移除。卸载不会自动删配置目录,重装后旧配置还在,想彻底清空再手动删配置目录,删之前确认里面的导出备份已经留好。
使用教程
首次启动完整流程(对照检查):
- 确认软路由能正常上网,其他代理插件已停用。
- 进入 服务 → OpenClash,先到版本更新页把内核下载好。
- 到配置订阅页添加机场订阅并更新,节点列表出现。
- 到插件设置页确认运行模式(默认增强 Fake-IP 即可)。
- 回运行状态页点启用,日志无报错。
- 打开控制面板切个节点、测个速,确认能访问外网。
这套流程跑通,日常使用就完成了;下面按步骤细讲,再往后是进阶配置。 前三步的顺序别乱:没有内核,订阅更新了也起不来;没有订阅,内核装好也没节点可用。先下内核、再加订阅、最后统一启动,报错最少。流程跑通后,日常只需要偶尔切节点、更新订阅,其他设置不用再动。 每一步的验证点也记住:内核下载完看版本号、订阅更新完看节点列表、启动完看运行状态和日志无报错。三步都有明确可查的结果,比"感觉应该好了"靠谱。
界面介绍
入口在 OpenWrt 的服务 → OpenClash。整个插件有 6 个标签页,用途如下:
| 标签页 | 用途 |
|---|---|
| 运行状态 | 启动/停止代理、看内核版本、运行模式、面板入口 |
| 插件设置 | 运行模式、UDP 转发、代理模式、旁路由兼容等核心参数 |
| 覆写设置 | DNS 设置、订阅转换、开发者选项等覆写配置 |
| 配置订阅 | 添加/更新机场订阅、在线订阅转换 |
| 配置管理 | 配置文件、规则集文件、内核文件上传 |
| 运行日志 | 查看日志,排错入口 |
每个标签页的定位再拆细一点:
- 运行状态:启动/停止开关、内核版本、运行模式、面板入口,页面顶部还有流量统计。所有状态先看这页,出问题第一个来这确认,内核版本号、运行模式、面板地址都在这。
- 插件设置:运行模式、UDP 转发、代理模式、DNS 设置入口、旁路由兼容、小闪存模式、来源流量访问控制,进阶项的集中地。深入配置一节的大部分操作都在这页。
- 覆写设置:DNS 服务器、订阅转换、下载源、开发者选项,改动会覆盖到最终生成的配置文件里,改完要保存并应用。DNS 防泄漏、内核换源都靠这页。
- 配置订阅:订阅列表、更新按钮、在线订阅转换、定期刷新开关,机场相关操作都在这。新装插件第一个进的就是这页。
- 配置管理:配置文件列表、规则集文件、规则附加、内核文件上传,进阶玩法的操作台。自定义规则和手动传内核都在这。
- 运行日志:实时日志流,内核下载失败、订阅更新失败、启动失败都在这里留下线索,排错第一步。 六个标签页的关系可以一句话串起来:运行状态看结果,插件设置改核心,覆写设置改细节,配置订阅管来源,配置管理管文件,运行日志管排错。日常 80% 的操作在运行状态和配置订阅两页完成,另外四页是出问题或想进阶时才频繁进。 和文章章节的对照:配置订阅对应使用教程的配置订阅一节,插件设置、覆写设置、配置管理对应深入配置,运行日志对应常见问题的排错,运行状态贯穿全文。看完正文想复习哪块,直接跳到对应标签页重看一遍,比通读全文快。
第一次打开 OpenClash,主界面就是上面截图的样子:运行状态、内核版本、面板入口一目了然,没有添加订阅时显示"未运行"。接下来按顺序配置:先加订阅,再下内核,最后启动。 首次打开的默认状态值得看一眼:运行模式显示增强 Fake-IP,说明插件默认就是推荐配置;代理模式显示规则,分流行为默认合理。这两个默认值不用改,直接按流程加订阅、下内核、启动就能用,进阶设置等有需求再碰。
配置订阅
进配置订阅 → 添加,填两个东西:名称(自己认得出就行)和订阅地址(机场后台发的链接)。
- 订阅链接是 Clash 格式(以
clash://或直链形式给出)就直接保存,OpenClash 会自动拉取节点列表。 - 不是 Clash 格式、或不确定格式,勾选在线订阅转换,让插件先转成 Clash 配置。
- 有多个机场就继续添加,使用在线订阅转换可以把多个订阅链接合并,每行一条,包括节点分享链接格式,最后生成一个配置文件,不用来回切订阅。

图注:配置订阅页,点添加后填入订阅名称和地址,空列表说明还没添加订阅。
保存后点更新订阅,插件拉取节点,节点数量以你的订阅为准,几十个还是上百个都有可能。更新过程在运行日志里能看到进度,失败会有明确的错误提示。 订阅更新后的第一件事:回控制面板看一眼节点列表有没有"新"节点(机场可能调整了线路),顺手测个速。节点列表空、或全是超时,先别急着怀疑机场——回到运行日志确认更新是否真的成功,很多"节点用不了"其实是订阅根本没更新成功。 更新完成后,节点列表出现在控制面板里,节点数量以你的订阅为准。订阅更新只是把节点拉下来,代理不会自动切换,想要的新节点去面板里手动选,或者依赖"自动选择"策略组。 多个机场怎么管理:每个机场一条订阅记录,名称写清楚(比如"主力机场"“备用机场”),更新订阅时全部一起更新;某个机场跑路了,删掉对应订阅记录就行,不影响其他订阅。备用机场的节点平时不用,出问题时面板里切过去就是,这也是多订阅存在的意义。 多机场的优先级:面板里手动选谁就用谁,没有优先级概念;想"主力优先、备用兜底",把主力机场的节点放进自动选择策略组靠前的位置即可。日常用的机场保持更新,备用机场定期刷新一次就行。
机场经常变动节点的话,可以在订阅设置里勾选定期刷新,让插件定时自动更新,省得手动点。 刷新间隔按需设:节点变动频繁的机场设短一点(比如 12 小时),稳定机场一天一次就够;刷新太频繁会多消耗机场的订阅请求额度,个别机场对频繁拉取有限制。订阅链接相当于你机场账号的钥匙,不要发到网上或聊天群里,泄露了别人能直接用你的订阅流量。另外留意订阅地址的格式:正规机场给的订阅链接是一长串带 token 的地址,粘贴时整串复制、别手输,少一个字符都拉不下来。 还要记住 OpenClash 的一个操作习惯:多数页面改动要"保存并应用"才真正生效,只点"保存"只是存了设置。改完设置后养成点"保存并应用"的习惯,改完不生效的问题一半出在这。
选择节点并测速
节点拉下来后,进控制面板或节点页面测延迟。延迟是选节点的第一参考,但不是唯一标准:丢包率、带宽、晚高峰稳定性都影响实际体验,一个节点白天快晚上卡是常态。
- 控制面板入口在主界面,默认地址是
http://192.168.1.1:9090(以你的路由器 IP 为准),面板里点节点就能看到延迟排序。 - 配置里带"自动选择"策略组的话,Clash 会按延迟自动切节点,不用手动干预。
- 想固定走某条线路,在面板的策略组里手动选一个节点。 策略组分两类:自动选择组按延迟自动挑节点,适合不想管的用户;手动选择组固定走你点的节点,适合有明确地区需求的用户。面板切节点其实就是改手动选择组的选中项。策略组这个概念在站内 Clash for Windows 教程 里也有解释,思路完全一样。
测速结果会随网络环境变化,隔一段时间重新测一次,晚高峰再测一次,比单次测速结果靠谱。延迟数字不是越小越好——几百毫秒但稳定的节点,往往比几十毫秒但时断时续的节点好用,实际体验过才知道。 面板测速给的是延迟参考值,实际速度还受带宽、中转线路影响。想验证节点真实表现,用浏览器访问外网站点实测,或下载个大文件看速度,比单看延迟数字直观。节点太多时,面板支持按名字搜索,记不住线路就搜地区关键词。
启动代理与代理模式
运行状态页点启用,Clash 服务启动,局域网所有设备自动走代理。主界面显示的"未运行"状态,会在启动后变成运行中,并显示内核版本和运行模式。
启动前确认两件事:内核已经下载好(见深入配置的内核管理一节),订阅已经更新过。缺任何一个,启动都会失败,去运行日志看具体报错,按提示补上再启动。 启动失败的常见原因排个序:内核没下载、订阅没更新、端口被其他插件占用、DNS 配置有问题。日志里基本都能对上号:内核相关报错去版本更新页处理,订阅相关报错去配置订阅页处理,端口冲突就关掉其他代理插件。按这个顺序排查,几分钟就能定位。
代理模式有三种,在插件设置里切换:
| 模式 | 说明 |
|---|---|
| 规则 | 国内直连、国外代理,按规则自动分流,日常默认 |
| 全局 | 所有流量都走代理,个别需要固定线路的场景用 |
| 直连 | 所有流量都不走代理,相当于临时关闭 |
实测默认是规则模式,配合默认的增强 Fake-IP,国内网站直连、被墙网站走节点,这是最省心的组合。规则模式的具体行为由配置里的规则列表决定:国内 IP 和国内域名直连,其余按规则走对应策略组,这也是 Clash 系和 PassWall 系最大的思路差异。 想验证规则模式是否按预期分流:面板连接页看两条连接——开一个国内网站应显示直连,开一个境外网站应显示走代理。两个都符合,规则模式就是健康的;某个网站走向不对,就按自定义规则一节加规则修正。 直连模式的使用场景:调试网络时排除代理因素——切直连后问题依旧,说明是网络本身的问题;临时不想走代理——比如某些大文件下载想用本地带宽。用完全切回规则,别长期挂着直连忘了切。
另外,OpenClash 默认开着混合代理端口 7893,电脑上需要手动指定代理的软件,可以把 HTTP/SOCKS 代理填成 路由器IP:7893,比如某些只认系统代理的老软件。
面板入口与端口访问: 主界面有面板入口按钮,点一下直接开面板;也可以自己在浏览器输 http://192.168.1.1:9090。面板在局域网内任何设备上都能打开,手机、平板想切节点也能用,不用登路由器后台。把面板地址存进手机浏览器书签,日常管理路由器比进 LuCI 快。
启动后做三件事验证:电脑浏览器能打开外网、手机连 WiFi 能打开外网、运行状态页显示运行中。三样都过,全屋代理就生效了。开机自启不用额外配置,插件默认随系统启动,插件设置里有对应的开关,确认勾选即可。
运行状态页顺带看几个信息:内核版本(和版本更新页一致就是对的)、运行模式(确认是你想要的)、内存占用(小内存路由器留意,长期高占用考虑换轻量插件)。这些信息不用天天看,出问题时回来对照,比凭感觉判断靠谱。
主界面从上到下大致是:顶部一行是内核版本、运行模式、面板入口;中间是运行状态(未运行/运行中,运行中会显示监听端口);底部或侧边是流量统计。初次上手先认这三个区域,截图里"未运行"对应的就是中间区域,启动成功后这里会变化,是判断插件是否在跑的最直接依据。
Fake-IP 模式:DNS 防污染的核心
Fake-IP 是 OpenClash 默认就在用的 DNS 处理方式,也是小白最容易忽略、但影响最大的一个设置。先讲它为什么存在。
DNS 污染是这么回事:你访问一个境外网站,先要问 DNS 服务器"这个域名对应哪个 IP"。运营商或防火墙可以在这一步返回一个错误的 IP,浏览器连过去自然是黑屏。这就是"节点开着但网站打不开"最常见的成因——流量走了代理,但域名解析在本地就被污染了。举个典型的例子:不挂代理时访问 Google,浏览器地址栏输入 google.com 后一直转圈,最后提示连接被重置,多半就是 DNS 解析到了错误地址。
DNS 污染的其他表现:视频网站能打开但一直缓冲(解析到被污染的 CDN 节点)、App 反复要求登录(域名被解析到错误服务器)、部分网站时好时坏(污染和正常解析交替出现)。这些症状单看网络很难定位,切到 Fake-IP 后如果全好了,基本就是 DNS 污染的锅。
Fake-IP 的应对思路是不让真实解析发生在本地:
- 局域网设备问路由器要域名 IP 时,路由器(Clash 内核)直接分配一个假 IP,假 IP 来自
198.18.0.0/15这段保留地址,不查真实 DNS。 - 设备拿着假 IP 发起连接,Clash 根据连接里的域名信息判断该走哪个节点,把流量交给节点。
- 由节点侧去解析真实 IP并完成访问,本地永远碰不到被污染的 DNS 应答。
好处有两个:境外域名解析不被污染,同时响应更快——本地不用等真实 DNS 返回,假 IP 是即时分配的。对小白来说,理解到"路由器替全家设备把域名问题打包丢给节点"就够了。
补充一个判断技巧:在路由器或电脑上看到大量 198.18.x.x 地址的连接,是 Fake-IP 在正常工作,不用慌。Fake-IP 段来自保留地址空间,不会和真实内网 IP 冲突,这也是它设计上的一个优点。
把 Fake-IP 的完整链路走一遍:设备访问 google.com,问路由器要 IP,内核直接返回一个 198.18.x.x 的假 IP;浏览器拿着假 IP 发起连接,内核从连接里识别出域名,按规则把它交给节点;节点侧解析真实 IP 完成访问,返回的数据再原路送回设备。整个过程里设备以为自己在访问一个普通 IP,运营商在本地 DNS 上做的手脚完全派不上用场。在面板连接页里看到 198.18.x.x 的连接,就是 Fake-IP 在工作。
OpenClash 实测默认就是增强 Fake-IP 模式,对应插件设置里的运行模式选项。 为什么默认就是它:官方文档建议首选、网上教程推荐、实测默认值也是它,三个方向一致,说明这是经过验证的稳妥选择。新用户不用纠结,直接用默认即可,等理解了机制再按需调整。 默认配置的含义: 增强 Fake-IP + 规则模式 + 混合代理端口,这一套默认值对应的是"家用最省心"的定位——防污染、自动分流、手动代理入口齐备。默认值就是设计者推荐的开箱配置,理解成"装上就能用"就行。
如果你之前用的是 Redir-Host 模式(解析真实 IP 再转发),网上教程和官方文档都建议切到 Fake-IP 这一族:原版 Clash 的 redir-host 模式已经被弃用,mihomo 内核虽然保留了增强版,但默认配置用 Fake-IP 更稳,防污染能力也更强。 想手动切换的话,路径是插件设置 → 运行模式,选 Fake-IP 族里的增强、TUN、TUN-混合,保存并应用即可。默认已经是增强 Fake-IP,没特殊需求不用动,切换前先想清楚要解决什么问题。 Fake-IP 相关的 DNS 细节在覆写设置 → DNS里:Fake-IP 过滤列表(哪些域名不分配假 IP)、地址池大小这些选项,默认值都够用,只有遇到内网域名解析异常时才需要碰。日常使用记住"默认即最优"就够了。 Fake-IP Filter 列表的作用是让指定域名不分配假 IP、走真实解析,NAS 内网域名这类最常用。往里面加域名和加直连规则是两种修法:Filter 管解析、规则管走向,内网域名两个都配上最稳。
Fake-IP 也有自己的坑:域名解析被"假"之后,依赖内网真实 IP 的服务会受影响,典型就是 NAS 的内网域名——详见常见问题里的 NAS 无法访问一条。理解 Fake-IP 的机制,排这类错才知道去哪找开关。 Redir-Host 和 Fake-IP 的取舍再补一句:Redir-Host 要在本地拿到真实 IP 才能转发,DNS 被污染就直接失败,这也是它被原版弃用的原因;Fake-IP 把解析挪到节点侧,污染问题绕开了。老配置、老教程里如果还在用 Redir-Host,切到 Fake-IP 这一族通常是升级体验最快的一步。 Fake-IP 和直连规则的配合值得单独记:需要直连的域名也要走真实解析,Fake-IP 模式下这部分由 Fake-IP Filter 列表和直连规则共同处理。配好直连规则后,在面板连接页确认这些域名显示的是直连,才说明 Fake-IP 没把直连流量绕进代理。
使用教程阶段收尾: 能加订阅、能选节点、能启动、规则模式分流正常,使用教程阶段就毕业了。把默认设置跑一周,确认稳定再进深入配置;一上来全改,出问题都不知道是哪一项引起的。
深入配置(进阶篇)
使用教程部分能跑通日常使用。这一节把功能素材逐个展开,讲清每个设置"怎么用"。先看插件设置页全貌:

图注:插件设置页,运行模式、UDP 转发、代理模式、旁路由兼容、小闪存模式、来源流量访问控制都在这里。
这一节的阅读建议:按需跳读,别一次全改。运行模式、内核管理、DNS 防泄漏是大部分用户会碰到的;自定义规则、旁路由、对比表是遇到具体问题再回来看的。改任何设置前先想清楚要解决什么问题,改完在日志和面板里验证,这是进阶配置最稳的节奏。
覆写设置的其他用途: 除了 DNS,覆写设置还管三件事——内核下载源(下载失败时换源的地方)、订阅转换模板(自定义模板、白名单模式都在这)、开发者选项(用 nodnsleak 模板时,按不良林教程的说明,需要把开发者选项里对应一行代码前面的 # 删除,保存后生效)。覆写的意思是"生成配置时覆盖默认值",改完同样要保存并应用。
覆写设置页大致分四个区:DNS 服务器区(内置服务器勾选、自定义上游、追加上游)、订阅转换区(转换开关、转换模板、转换地址)、下载源区(内核下载源、其他组件的源)、开发者选项区(高级模板、自定义代码片段)。大部分选项保持默认就行,需要动的基本就是 DNS 区和下载源区,对应小节都讲到了。
三个常见误区
- 误区一:切运行模式要重装内核。内核和运行模式是两回事,内核是引擎、模式是路线,换模式不用动内核。
- 误区二:改了设置没点应用。OpenClash 多数页面"保存"和"保存并应用"分开,只保存不应用,改了个寂寞。
- 误区三:频繁换内核、换模式。每次切换都要重启代理、重新验证,一次改一个变量,改完验证再动下一个,出了问题才知道是哪个设置引起的。
进阶配置的正确姿势是小步快跑:一次改一项、验证一项,日志和面板是唯一的裁判。
运行模式
运行模式是 OpenClash 最核心的设置,决定流量怎么进代理。先理解底层有两条路:防火墙重定向和虚拟网卡。
- redirect(透明代理):用 iptables/nftables 在防火墙里做重定向,把局域网设备发往代理端口的流量转给 Clash 内核。DNS 请求的 53 端口也会被重定向到内核的 DNS 监听端口 7874,相当于绕过系统的 dnsmasq。这条路只代理 TCP,UDP 流量拿不到原始目标地址,重定向过去也没用。
- tproxy(透明代理 UDP 版):内核模块级别的透明代理,TCP、UDP 都能代理,UDP 流量交给 Clash 的 tproxy 端口 7895 处理,数据包会打上标记走专门的路由表。网上教程普遍反映 tproxy 的 UDP 容易出各种问题,能用但别指望它完美。
- TUN(虚拟网卡):Clash 创建一张虚拟网卡(界面里叫 utun),流量走路由规则进网卡,不依赖防火墙规则,需要内核模块 kmod-tun。代理局域网其他设备时,路由器的 IP 转发必须开着。按不良林教程的说法,TUN 的 TCP 性能不如 redirect,因为数据包多了一道进虚拟网卡再拆包的工序。
- 混合模式:redirect 传 TCP + TUN 传 UDP,把两条路的长处拼起来,避开 tproxy UDP 的坑。不良林的教程推荐用它,也是他小白流程里的默认选择。
插件设置页里实际看到的运行模式是按两大族排列的:Redir-Host 族(兼容、TUN、TUN-混合)和 Fake-IP 族(增强、TUN、TUN-混合)。区别在 DNS 处理:Redir-Host 族解析真实 IP,Fake-IP 族分配假 IP。官方文档建议首选 Fake-IP 增强模式,实测默认值也正是它——增强模式就是 redirect 代理 TCP + tproxy 代理 UDP 的组合,名字里的"增强"对应 Fake-IP。 兼容模式(Redir-Host)再展开讲: 它是 OpenClash 里历史最久的玩法,DNS 走真实解析、流量走 redirect,兼容性最好,几乎任何固件都能跑。代价是本地解析境外域名容易被污染,以及首次访问要等真实 DNS 返回、略慢。它现在的位置是排错回退选项——Fake-IP 遇上解决不了的问题,切回兼容模式往往能绕过去。
涉及端口先记住这张表,日志和排错里都会用到:
| 端口 | 作用 |
|---|---|
| 7892 | 代理端口(redirect 的目标端口) |
| 7893 | 混合代理端口(HTTP/SOCKS 手动代理用) |
| 7895 | tproxy 端口(UDP 透明代理) |
| 7874 | DNS 监听端口 |
| 9090 | 网页控制面板端口 |
| 9090 | 网页控制面板端口 |
透明代理是怎么工作的(通俗版): 家里最常见的拓扑是光猫拨号、路由器接设备,OpenClash 跑在路由器上。设备访问外网时,流量经过路由器的防火墙,OpenClash 在防火墙里做了三件事:DNS 请求(53 端口)重定向到内核的 7874 端口,由内核决定去哪查域名;TCP 流量重定向到 7892 端口,内核按规则走节点或直连;UDP 流量走 tproxy 进 7895 端口,数据包打上标记走专门的路由表。这套配合下来,设备完全无感,但内核真正理解了"每个连接想去哪"。TUN 模式则是另一条路:内核创建 utun 虚拟网卡,流量按路由规则进网卡,再由内核拆包处理,不需要防火墙参与。理解到这一层,日志里出现 7874、7892、7895 时就不会一头雾水。
运行模式怎么对应到实际场景,看这张表:
| 模式 | TCP 代理 | UDP 代理 | 依赖 | 适合场景 |
|---|---|---|---|---|
| 兼容(Redir-Host) | redirect | 基本不代理 | iptables/nftables | 老设备、排错回退 |
| 增强(Fake-IP) | redirect | tproxy | 同上 + tproxy | 默认推荐 |
| TUN | 虚拟网卡 | 虚拟网卡 | kmod-tun | 需要完整代理、UDP 应用 |
| TUN-混合 | 虚拟网卡 | 虚拟网卡 | kmod-tun | 同上 |
| 混合 | redirect | TUN | 两者都要 | 网上教程推荐,最平衡 |
按场景选:家用默认增强或混合;游戏机、需要 UDP 的应用选带 TUN 的;出问题排查时回退兼容模式。别在四种模式之间频繁切换,每次切换都会重启代理,全家断网一次。 模式切换的注意事项:每次切换运行模式都会重启代理,正在下载、看视频的设备会短暂断流,选在空闲时间操作。切换后别急着下结论,先测一个 TCP 网站和一个 UDP 应用,两条链路都通才算切换成功。家里有老人小孩在用的时段,尽量不动这些设置。 性能上有个普遍认知:redirect 的 TCP 是最快的路径,因为数据包直接被防火墙转给内核,路径最短;TUN 多了一道虚拟网卡拆包的工序,TCP 略慢;tproxy 的 UDP 依赖内核模块,稳定性看固件。混合模式把最快的 TCP 和最灵活的 UDP 组合起来,这也是它被推荐的根本原因。普通家用场景下,这几种模式的性能差距体感不明显,稳定性比那点性能差更重要。 增强还是混合,最终建议: 家用默认就选增强(也是实测默认),出过 UDP 相关问题的再换混合;哪个稳定用哪个,别被"混合最强"的说法带着反复切换。切换一次全家断流一次,稳定运行比参数好看重要。
▸运行模式怎么选
- 小白/家用默认:Fake-IP 族里的增强模式或混合模式。增强模式 = redirect TCP + tproxy UDP,混合模式 = redirect TCP + TUN UDP。两个都能跑,网上教程更推混合,因为 tproxy UDP 的问题比 TUN 多。
- 游戏机/需要 UDP 的设备:确认走 UDP 的流量能通,选带 TUN 的选项,同时看下面的 UDP 转发开关。
- 遇到怪问题回退:切回 Redir-Host 兼容模式试试,兼容性最好,代价是 DNS 防污染能力弱一档。
UDP 流量转发开关在插件设置里,默认开着。网上教程和 GitHub Issue 记录里有个常见场景:开着 UDP 转发时,某些游戏、P2P 软件或特定 App(比如远程串流软件)反而连不上,关掉 UDP 转发就能解决。遇到这类问题先想到这个开关,别一上来就重刷固件。 插件设置页的选项按截图从上到下过一遍:
- 运行模式:前面讲过的几选一(兼容/增强/TUN/TUN-混合/混合),默认增强 Fake-IP。
- UDP 流量转发:默认开,UDP 应用出问题时先动它。
- 代理模式:规则/全局/直连三选一,日常用规则。
- 旁路由兼容:旁路由结构、国内网站打不开时勾选,对应 LAN 区域 IP 动态伪装。
- 小闪存模式:内核跑内存里省闪存,小闪存路由用。
- 来源流量访问控制:指定端口的流量不经过核心,按需放行。
改每一项前都先想清楚要解决什么问题,改完保存并应用,去面板验证效果。 tproxy 的 UDP 为什么容易出问题,不良林的教程讲得最清楚:UDP 是无连接的,重定向时拿不到数据包原始的目标地址,必须靠 tproxy 模块和打标记来还原,环节多、依赖内核模块,出问题的概率自然比 TCP 高。这也是混合模式(redirect 管 TCP、TUN 管 UDP)被推荐的原因——把最稳的 TCP 路径和最灵活的 UDP 路径组合起来。 UDP 转发和具体场景: 需要 UDP 的应用主要是游戏主机联机、语音通话、远程串流、部分 P2P 下载。这些应用走代理时,选带 TUN 的运行模式并把 UDP 转发打开;反过来,某个应用开了 UDP 反而连不上,就关掉 UDP 转发再试。游戏加速场景还有一种做法:只给游戏设备单独指路(来源流量访问控制),其他设备保持默认,互不影响。 DNS 劫持再单独说一下: 不管哪种运行模式,OpenClash 都会接管局域网设备的 DNS——设备发往 53 端口的请求被重定向到内核的 7874 端口,由内核按 DNS 设置决定上游。这就是"插件一开,全家 DNS 都变了"的原因,也是 DNS 防泄漏配置能全局生效的基础。设备上手动改过 DNS(比如填了 8.8.8.8)也没关系,请求出设备后还是会经过路由器的防火墙,同样被接管,不用逐个设备去改。
另外补充一个 TUN 模式的小知识:内核在 TUN 模式下拆解数据包,有 system 和 gvisor 两种协议栈可选,网上教程的说法是 system 兼容性更好、gvisor 理论性能更好,实际差别很难说清,保持默认即可,不用为这个纠结。
内核管理
OpenClash 的代理内核不是装插件自带的,要单独下载,这也是新手第一个卡点。官方 README 说的内核支持 Clash premium 和 mihomo 两种,插件在版本更新页统一管理。 内核单独下载的原因:插件本体只有管理界面,内核才是引擎,两者分开发布,插件升级不用连带内核,同时让你自由选 premium 还是 mihomo。理解这一点,就不会在"为什么装完插件还不能用"上卡太久——缺内核等于有车没发动机。 插件版本和内核版本是两条线:插件管界面和逻辑,内核管协议和转发,新协议支持跟着内核走。机场上了新协议连不上,先升级内核;界面功能缺了,再升级插件。两条线都保持近期版本,体验最稳。
下载内核有三条路,按顺序试:
▸方法一:版本更新页直接下载
▸方法二:换下载源重试
▸方法三:手动上传内核文件
x86_64 就下 x86_64 的内核,下成 arm64 的启动必失败,日志会明确报错。
内核下载失败如果三条路都试过还不通,按这个顺序查:路由器能不能访问 GitHub(下载源在 GitHub,访问不了必然失败)、日志里的具体错误码(超时、403、DNS 解析失败是不同的原因)、换一个下载源再试(覆写设置里的源列表多换几个)。大多数情况是网络问题,少部分是源失效,别反复点同一个按钮,换源才是出路。
日志特征也认一下:超时多是网络不通,404 多是源地址失效,解析失败多是 DNS 问题。看到不同错误去不同地方排查——网络问题先解决访问,404 就换源,DNS 问题看覆写设置。日志不会骗人,把错误码复制出来搜,答案通常就在前几条结果里。选哪个内核?日常建议直接用 mihomo(meta)。premium 版是原版 Clash 的内核,协议支持停在老一代;mihomo 支持 Hysteria 2、Tuic v5、VLESS 这些新协议,机场配置里越来越多地用到。这次实测就是手动下载的 mihomo v1.19.29 内核,放进内核目录、给上执行权限就能正常启动,插件版本 v0.47.156 对 mihomo 的适配已经相当成熟。 什么情况下还用 premium:机场配置全是老协议(SS/VMess/Trojan),且想省一点内存,premium 内核更轻。但新协议是大势所趋,新装直接上 mihomo 省得以后换。两种内核的配置格式基本一致,切换后重新启动一次就能用。
换内核版本前,先到配置管理里把当前内核文件备份一份,新版本有问题能随时回退。内核文件放在 /etc/openclash/core/ 目录下,想手动替换也可以直接操作这个目录,但用插件页面上传更稳,出错也有日志可查。
内核版本装好后核对一下:版本更新页显示的内核版本号,和 mihomo Releases 页面 对照,确认是近期版本。老版本内核可能缺新协议支持,机场节点有协议但连不上时,先看内核版本。替换内核前先停掉代理,替换完再启动,避免文件被占用导致替换失败。
mihomo 内核文件的命名带架构信息(比如 linux-amd64 对应 x86_64),下载时认准这个后缀。OpenWrt 常见架构对应关系:x86_64 选 linux-amd64、aarch64 选 linux-arm64、ramips 这类老平台看具体型号选 linux-mipsle 等。拿不准就 uname -m 查一下,架构错了启动必失败,日志会直接报错。
DNS 防泄漏
DNS 设置集中在覆写设置里,防泄漏配置是网上教程里最常提到的进阶项。泄漏的场景是:流量走了代理,但 DNS 查询还留在本地,运营商照样能看到你在解析哪些域名,个别网站也会因为"解析地和出口不一致"被风控,表现为账号登录异常、验证码频繁。
OpenClash 默认会接管路由器的 DNS 处理(dnsmasq 的 DNS 请求被重定向到内核),所以最终用哪台上游解析,完全由覆写设置决定,这也是防泄漏配置能生效的基础。
先把 DNS 设置里的两个选项讲清楚:自定义上游 DNS 是让你指定"用哪家 DNS 服务器"(比如 8.8.8.8、1.1.1.1),不勾就沿用插件内置列表;追加上游 DNS 是在内置列表之外追加你填的服务器,两者可以同时勾。追加上游通常配合自定义上游用,单独勾追加上游的用途有限。
国内 DNS 选哪家:阿里 223.5.5.5、腾讯 119.29.29.29 是网上教程里最常用的两个,国内访问快、解析结果干净;境外域名交给节点侧解析,本地不需要填国外 DNS。自定义上游填国内 DNS、境外解析交给节点,这套组合是防泄漏配置的常见形态。
DNS 配完做一次最终检查:内置服务器全取消、自定义上游已填、追加上游已勾、模板(如果用)已填,四项确认完保存并应用,重启代理,再跑一遍泄漏检测。以后改过 DNS 相关设置,就按这份清单复查一遍,比翻设置页快。
配置整体健康的最终清单:日志无 ERROR → 面板能打开 → 连接页有流量 → 节点测速正常 → 泄漏检测干净。五项全过,这套配置就是健康的;哪项不过,回对应小节排查。养成"改完跑清单"的习惯,进阶配置阶段会省很多时间。
为什么运营商能看到你的 DNS:DNS 查询默认走明文 UDP 53 端口,在链路上的设备都能看到你查了哪些域名。代理只加密 HTTP(S) 流量,DNS 不处理就相当于把访问记录交出去。防泄漏配置的本质,就是把 DNS 查询也挪到代理链路上,让运营商只看到加密流量。
▸方案一:防泄漏配置(推荐)
不良林教程的经典做法:
- 进覆写设置 → DNS,把所有内置 DNS 服务器全部取消勾选。
- 勾选自定义上游 DNS 和追加上游 DNS,其他保持默认。
- 想要更强一点的模板,用他提供的 nodnsleak 防泄漏模板,在覆写设置的模板位置填入链接。 模板是一份完整的 DNS 配置片段,包含防泄漏的解析规则,填入后生成配置时会合并进最终文件。模板地址填的是 raw 链接,保证路由器能访问到 GitHub,访问不了就换方案。
- 保存配置,重启代理。
这套配置下,访问 Google、YouTube 这类网站,DNS 查询全部交给节点侧,运营商拿不到你的解析记录。
▸方案二:白名单模式(隐私/跨境电商)
对隐私要求高,或者做跨境电商怕平台风控,可以上白名单模式:命中国内规则的域名直连,其余流量全部交给节点处理,本地不做境外域名解析。
开启方式在配置订阅里:编辑已添加的机场,勾选在线订阅转换,转换模板选自定义模板并填入白名单配置模板,保存后重新更新订阅。生效后控制面板里只剩"手动选择"和"自动选择"两个策略组,DNS 泄漏检测里也不会再出现国内 DNS 服务器。这个模式需要自己维护直连规则列表,进阶用户用得多。 白名单模式的取舍:优点是隐私最好、境外服务最稳,本地不解析境外域名,平台风控基本无从下手;缺点是小众国内网站可能被误判走代理,需要像自定义规则一节那样把常用国内域名加进直连。跨境卖家、隐私敏感用户适合这个模式,普通家用默认防泄漏配置就够了。
配置完怎么做DNS 泄漏检测:浏览器访问 ipleak.net 或 browserleaks.com/dns,检测结果里只应看到节点所在国家和 IP;如果出现本地运营商或国内 DNS 的地址,说明配置还有泄漏,回上面两步检查。检测前先确认代理处于运行状态,关着测没有意义。
再补两个进阶点。国内国外 DNS 分段:想在防泄漏的同时保证国内解析快,可以在自定义上游里把国内 DNS(223.5.5.5 这类)和国外 DNS 分开配置,网上教程有现成模板,抄作业时注意模板里填的是域名还是 IP。IPv6 DNS:开了 IPv6 的固件,检查覆写设置里的 IPv6 相关选项,否则 IPv6 流量可能绕过代理直接漏出,检测网站会同时测 IPv4 和 IPv6。

图注:覆写设置页,DNS 防泄漏的自定义上游、追加上游、模板都在这一页。
订阅转换与隐私
订阅转换在配置订阅时已经用过一次,这里展开讲。在线订阅转换解决两件事:
- 格式不对:机场只给了 SS/V2Ray 格式的链接,不是 Clash 配置,勾选在线订阅转换让插件转成 Clash 配置。
- 合并多机场:多个订阅链接每行一条,转换后合并成一个配置文件,所有节点在一个列表里,不用切换机场订阅。节点分享链接格式也支持直接粘进去。
转换模板可以自定义,覆写设置和配置订阅里都能指定,白名单模式就是靠自定义模板实现的。转换后的配置会覆盖插件默认的规则和策略组结构,想恢复默认就重新更新订阅、不勾转换。 转换模板决定生成配置的骨架:规则集、策略组结构、DNS 设置都由模板控制。默认模板是 OpenClash 内置的通用配置;自定义模板适合有明确需求的用户,比如白名单模式就是换一套"直连优先"的模板。抄网上模板时注意格式,少一个缩进都会导致配置解析失败,日志里会提示 YAML 解析错误。
隐私风险必须知道:用第三方在线转换站,等于把整个订阅内容(所有节点信息)交给它过一手。不良林的教程明确提醒,第三方转换服务之前爆过远程执行漏洞,等于把服务器权限送给别人。他建议的方案是用 Cloudflare Worker 自建一个反代订阅转换,自己控制转换服务,转换地址后面要加 /sub;不想折腾就用 OpenClash 内置的那几个转换源,别随便填陌生人的转换站地址。
自建反代的原理一句话:请求先到你的 Cloudflare Worker,由它转发给转换服务,订阅链接只在你的 Worker 和路由器之间传递,不直接暴露给第三方。地址后面加 /sub 是告诉 OpenClash 这是订阅转换接口。动手前搜"CF Worker 订阅转换",跟着现有教程部署一份即可。
退而求其次用现成转换站时,按三个标准挑:开源项目(代码可查)、运行多年(口碑积累)、支持自托管(域名可指定)。陌生小站的转换服务别用——订阅内容就是你的账号钥匙,交出去的每一份都要想清楚。
订阅本身也要留意:机场更换订阅地址后,旧的会失效;节点变动频繁的机场,勾选定期刷新让插件定时更新,省得哪天突然没节点用。
订阅更新失败按这个顺序排查:日志里有没有明确的错误码(超时、404、解析失败原因不同)→ 订阅链接是否还有效(机场后台复制新的再试)→ 路由器网络是否正常(代理没跑起来时更新订阅也容易失败)。先更新订阅、再启动代理,这个顺序能避开一大半“更新失败”的假象。
订阅到期的表现也认一下:节点全部超时、更新订阅直接失败、面板里节点列表清空,三选一基本就是到期了,去机场后台续费换新链接。别在排错上耗太久,先确认订阅本身还活着。订阅和转换是两件事:订阅是你的节点来源,转换是把来源变成 Clash 能读的格式,混淆了就容易在配置里填错位置。
订阅链接的常见形态也要认识:机场后台一般有复制按钮,点一下就是完整链接,直接粘贴;个别机场给的是二维码或短链,先在电脑上解析成完整地址再填进路由器。以 http:// 或 https:// 开头的才是订阅链接,看到一堆乱码字符的也是它,别当成节点手动填。
填之前可以先在电脑浏览器打开订阅链接验证:能正常打开、返回一段文本(节点列表或配置文件)就是有效链接;打不开或报错,先去机场后台换新链接。这一步 30 秒,能挡住一半"填了订阅但拉不到节点"的问题。
转换失败先查三个地方:模板地址是否失效、订阅链接是否过期、路由器能否连上转换服务,日志里都有对应提示。合并订阅后留意总节点数:机场节点多、几个订阅合并后可能几百个节点,面板切换会明显变卡,只保留常用的机场更实际。
网页控制面板
OpenClash 默认带网页控制面板,实测地址是 http://192.168.1.1:9090(把 IP 换成你的路由器地址),支持 Metacubexd、Zashboard、yacd 三款面板,在覆写设置里可以切换。Metacubexd 和 Zashboard 的代码分别在 MetaCubeX/metacubexd 和 Zephyruso/zashboard,都是开源项目,界面风格不同但功能一样:Metacubexd 界面现代、信息密度高,Zashboard 的仪表盘和图表好看,yacd 是老牌面板、轻量简洁,挑顺眼的用,功能没差别。
面板里最常用的三个功能:
- 切节点:策略组页面点节点切换,比回 LuCI 设置页快,测速也能在面板里直接做。
- 连接页看分流:面板的连接页能看每条连接走了代理还是直连,列表按标签可排序。不良林的教程里就用它排查"某个网站怎么没走代理",点标签排序后一眼看出问题连接。
- 收藏面板网址:面板地址存进浏览器书签,打开书签直接进,不用每次登 LuCI 后台,切节点、看连接都在这一个页面完成。
自定义规则那一节里,加完规则后刷新面板就能看到效果,排错也靠连接页。面板本身不带登录,只在你的局域网里可访问,别把它映射到公网。 面板的通用操作再补几个:连接页支持按域名搜索过滤,找特定网站的连接很快;代理页能看到策略组当前命中的节点,切节点也在这;规则页能搜规则,确认某条规则是否命中。这些功能三款面板都有,只是入口位置略有差异。 Metacubexd 的主页面导航是概览、代理、连接、规则四块:概览看流量和延迟、代理页管节点和策略组、连接页看实时连接、规则页查规则命中情况。初次打开面板先把四个页面点一遍,知道东西在哪,后面排错会顺手很多。 面板的代理页可以批量测速:选中策略组点测速,组内节点全部测一遍延迟,比单个节点点着测快得多。测速结果只代表当前时刻,换线路高峰期再测一次才有参考价值。 面板和 LuCI 的分工记住一句:LuCI 管配置,面板管运行。改配置(订阅、模式、规则)进 LuCI;日常操作(切节点、看连接、测速)用面板。这个分工想清楚,找设置时少走一半弯路。 连接页的实用技巧:按域名过滤找特定网站的连接,按标签排序看直连和代理的比例,关掉一条连接让它立即断开重连——切完节点后用它刷掉旧连接,不用等超时。这三个操作覆盖了 90% 的连接页用途。 还有一个细节:连接页的"直连"和"代理"标签是实时统计,网页加载完成后连接会自动关闭,想复现就刷新一次页面再去看。用这个页面判断规则是否生效,比猜准确得多。
自定义规则
规则的核心逻辑是"哪个域名走代理、哪个域名直连",默认规则覆盖了主流国内外网站,但小众网站经常漏,表现是:白名单模式下小众国内网站走了代理、速度反而慢,或者某些 UDP 服务走代理后不通。
最经典的案例是 Windows 时间同步:系统时间同步走 UDP 访问 time.windows.com,如果节点 UDP 不通,同步就失败,系统时间一直不准。不良林的教程给出的处理是把这类域名加进直连规则。手机 App 里连不上的域名也一样处理,这类小众域名走代理经常出问题,加直连最省事。
操作分两步:
- 建规则集文件:进配置管理 → 规则集文件列表,新建一个文件(比如
windows),进去编辑,把要走直连的域名每行一个填进去,支持通配符(比如*.example.com这类泛域名写法),保存。 规则集文件的内容长这样(每行一个域名,*.开头表示包含子域名):
time.windows.com
*.d.cn
例子只是格式示意,具体加哪些域名看你的实际需求,别照抄。写完保存,再到规则附加页把它挂进配置。 2. 添加规则附加:进规则附加页点添加,多个机场订阅就选"添加到所有配置文件";类型选 file(本地文件)或 http(远程文件,多台设备同步用);规则类型选 domain,格式选 text,文件路径选刚建的规则集,策略选 direct(直连)。保存并应用配置,重启后生效。 规则附加的参数对照:
| 参数 | 常用取值 | 说明 |
|---|---|---|
| 类型 | file / http | file 用本地规则集文件,http 从远程拉取、多设备同步 |
| 规则类型 | domain / ipcidr | 按域名匹配还是按 IP 段匹配 |
| 格式 | text / yaml | 规则集文件的格式,选 text 最省事 |
| 策略 | direct / Proxy | 命中后直连还是走代理,也可以指定具体策略组 |
| 适用范围 | 所有配置 / 单个配置 | 多机场订阅就选"添加到所有配置文件" |
配好保存并应用后,进运行日志确认规则集加载成功,再到面板规则页搜索验证,三步都过才算加对。
以后想加新网站,回规则集文件列表继续加域名就行,不需要重启 OpenClash,控制面板刷新一下新规则就生效。用 http 类型可以把规则文件放到自己的服务器上,多台路由器共用一份规则,改一处全部生效。
规则匹配是从上往下逐条匹配、先命中先生效,想要某条规则优先,就把它放在规则列表靠前的位置。默认规则已经处理了主流网站,只在出问题时加规则,别上来就把规则集删光重写。 规则集和规则附加的关系:规则集文件是"内容清单",里面一行行写着域名;规则附加是把这份清单挂进最终配置的规则段,并指定命中后走哪个策略。先建清单、再挂载,两步缺一不可。直接改主配置文件的规则段也能达到同样效果,但升级订阅后会被覆盖,用规则集+规则附加的方式改,升级不丢。 需要直连的常见场景,除了 Windows 时间同步,还有:手机系统时间同步、部分国内 App 的下载域名、NAS 的内网域名、打印机摄像头这类局域网设备。这些流量走代理经常出问题,加直连后访问速度和稳定性都会改善。加规则的原则是缺哪条补哪条,默认规则能处理的别动。 判断"这个域名该直连还是该代理"有个简单标准:国内服务直连、境外服务代理、局域网设备直连。拿不准时,先在面板连接页看它走了哪条路径,走代理但很慢,就加直连;走直连但打不开,就检查是不是域名被墙了。规则的目的是让每个流量走最合适的路,不用追求规则数量,合适就行。

图注:配置管理页,规则集文件列表、规则附加、内核文件上传都在这里。
配置管理:配置与备份。 配置管理页除了规则集和内核上传,还管配置文件列表:OpenClash 允许同时保存多套配置文件,在列表里切换,适合"家里一套、办公室一套"这种场景。切换配置前先备份:配置页里可以导出当前配置,升级插件、大改动之前导出一份,出问题导入回去就恢复原样。 多配置文件适合的场景:家用规则一套、办公规则一套,或者两个机场各一套配置。切换配置会重启代理,同样选空闲时间操作。配置文件之间相互独立,改一套不会影响另一套,试错很安全。 配置管理页有四大功能区:配置文件列表(多套配置切换、导出备份)、规则集文件列表(自定义规则文件,支持通配符)、规则附加(把规则集挂进配置并指定策略)、内核文件上传(手动装内核的地方)。这四块对应着自定义规则和内核管理两节的完整操作,想玩进阶配置,这页是主要操作台。
旁路由设置
旁路由的用法是:主路由负责拨号和 WiFi,OpenClash 装在旁路由上,把设备的网关和 DNS 指向旁路由,代理就生效了。很多软路由玩家手里一台旧路由器就是这么利用起来的。OpenClash 针对这个结构有两个设置:
- LAN 区域 IP 动态伪装:插件设置里对应"旁路由兼容"相关选项。不良林的教程提醒,旁路由结构下配置完如果国内网站打不开,就勾选这项,效果等同在防火墙里开启 LAN 区域 IP 动态伪装;没有这个问题就不用勾。这是旁路由排错的第一顺位。
- IP 转发:TUN 模式代理局域网其他设备时,必须确认路由器的 IP 转发已开启,否则流量转发不出去,症状是"开了代理但所有设备都不通"。
还有一个来源流量访问控制设置:官方说明是"来自本地指定端口的流量不会通过核心",旁路网关下转发失败时,常用来放行某个端口的流量。GitHub Issue 里有人用它解决旁路由下特定设备的连接问题,按需勾选。
小闪存模式也在插件设置里,作用是让内核等组件跑在内存里、减少闪存读写,适合 16M 这类小闪存路由。缺点是每次重启要重新加载组件,闪存充裕的机器不用开。 旁路由的完整设置步骤,供对照检查:
- 旁路由 LAN 口设置固定 IP,和主路由同网段(比如主路由
192.168.1.1,旁路由192.168.1.2)。 - 主路由 DHCP 的网关和 DNS 都指向旁路由,或者单台设备手动指定网关为旁路由 IP。
- OpenClash 插件设置里按需勾选旁路由相关选项,出问题再勾 LAN 区域 IP 动态伪装。
- 确认路由器的 IP 转发已开启,TUN 模式必须靠它转发。
网上教程(包括不良林讲旁路由的那一期)都是这套流程,按顺序排查,旁路由问题大多出在第 2、3 步。 主路由装和旁路由装怎么选:主路由装影响全家,不用改任何设备的设置,但固件性能要求高;旁路由装只影响手动指定网关的设备,适合"不想动主路由、只想让部分设备走代理"的场景,代价是每台设备(或 DHCP)要指过去。家里只有一台路由、性能还行,直接主路由装;有旧设备闲置,就让它当旁路由。 网关和 DNS 的区别一句话:网关决定流量走哪、DNS 决定域名问谁。只改 DNS 不改网关,代理不生效;只改网关不改 DNS,能代理但解析可能走错路。两个都指到旁路由才是完整配置,这也是旁路由排查时最容易漏的一步。 旁路由的常见误区:以为旁路由一定要很强——旁路由只做转发,性能要求比主路由低;以为勾了旁路由兼容就万事大吉——动态伪装只在出问题时才需要勾;以为改完立刻生效——设备和路由器都要等 DHCP 更新,重启设备最快。
和 PassWall、SSR Plus+ 的对比
OpenWrt 上三大代理插件,选型常被问到。三者的核心和分流思路完全不同:
| 对比项 | OpenClash | PassWall | SSR Plus+(Hello World) |
|---|---|---|---|
| 代理核心 | Clash premium / mihomo | xray / Sing-box / v2ray | Xray / mihomo / NaiveProxy |
| 分流方式 | 策略组 + 规则 | 路由规则 | 路由规则 + GFW 列表 |
| 配置难度 | 中高,要懂策略组 | 低,直接配节点 | 中 |
| 界面 | 全中文,6 个标签页 | LuCI 传统风格 | LuCI 传统风格 |
| 多订阅 | 支持,含在线转换 | 支持 | 支持 |
| 新协议 | mihomo 内核全支持 | 看核心选择 | 看核心选择 |
| 适合人群 | 想精细分流、愿意折腾 | 求简单直接 | SSR Plus+ 老用户 |
个人判断:追求策略组级别的精细分流,选 OpenClash,规则能力是三者里最强的,一个域名想走哪条线路都能精确指定;只想节点加规则直接跑,选 PassWall,学习成本最低,配完节点就能用;之前一直用 SSR Plus+ 且没遇到问题,没必要换,它维护也很活跃。迁移成本也值得考虑:配置、规则、习惯都绑在现有插件上,没有明确痛点就别折腾。详细对比可以看站内的 PassWall 介绍和使用指南 和 Hello World 使用教程。 资源占用再单独提一句:网上教程的普遍反馈是 OpenClash 因带内核和面板,占用比 PassWall 高一档,64MB 内存的路由器跑 OpenClash 会比较紧张,PassWall 更轻。小内存路由器优先考虑 PassWall,内存充足再上 OpenClash。 安装方式也对比一下:OpenClash 和 PassWall 都能从软件源或 ipk 装,PassWall 还经常被编译进主流固件;SSR Plus+ 以编译进固件为主,软件源不一定有包。想省事就选固件里内置的插件,想用最新版就手动装 ipk,这是三款通用的判断标准。 共存提醒: 三款插件不建议同时开启,代理端口会冲突,全家流量会打架。可以都装着、按需切换——装 OpenClash 就把 PassWall 的开机自启关掉——但别让两个同时跑。切换插件后记得重启路由器的防火墙,端口规则才会刷新。 选型一句话总结:家里设备多、想规则灵活,选 OpenClash;只想把机场节点跑起来、不想学概念,选 PassWall;换插件怕麻烦,保持现状。三款插件都开源、都活跃,选哪个都不算错,差别只在学习成本和玩法上限。
进阶配置的收尾检查: 模式选好、内核就位、DNS 防泄漏配完、面板和规则验证过,进阶配置才算收尾。把改过的设置列一张清单,哪天出问题,先逐项回滚验证,比瞎猜快。
常见问题
常见问题(FAQ)
问题排错的第一步永远是看日志:进运行日志页,内核下载失败、订阅更新失败、启动失败都会留下错误信息,对照着搜比瞎猜快得多。日志怎么看:页面顶部有日志等级选择,默认级别就能覆盖日常排错;看到 ERROR 级别就点开看上下文,关键词(内核、订阅、启动)直接复制去搜索引擎,答案通常就在恩山论坛或 GitHub Issue 里。 日志等级先搞明白:error 最严重(启动失败、内核异常)、warning 次之(部分功能降级)、info 是普通信息(更新成功、规则加载)。日常排错盯 error 就够;升级插件后想确认一切正常,可以临时调到 info 看完整流程,看完调回默认。

图注:运行日志页,启动失败、内核下载失败这类问题都能在这里找到原因。
谷歌商店无法下载: 网上教程和 GitHub Discussion 里最常见的解法是把 googleapis.cn 加入插件设置 → 流量控制 → 绕过指定区域 IPv4 黑名单;另一个方案是在覆写设置里加一条规则 DOMAIN-SUFFIX,services.googleapis.cn,Proxy,让相关域名强制走代理。两个方法都有人验证过,先试第一个,不行再上规则。
NAS 无法访问: Fake-IP 模式下,NAS 的 DDNS 域名或内网域名可能解析异常,表现为外网能通、内网反而连不上。处理方式是把 NAS 域名加进 Fake-IP Filter 列表,或者按自定义规则一节的方法加直连规则,让 NAS 域名走本地 DNS。
DNS 泄漏: 按 DNS 防泄漏一节的检测方法,访问 ipleak.net,出现本地运营商 DNS 就回覆写设置检查:内置服务器是否全取消、自定义上游和追加上游是否勾选。
局域网某台设备想直连、不走代理: 用来源流量访问控制,把该设备端口加入放行列表,官方说明"来自本地指定端口的流量不会通过核心",按设备粒度控制。
需要什么配置的软路由? 建议 128MB 以上内存、16MB 以上闪存。OpenClash 本体加内核占 30-50MB 内存,64MB 内存的路由器跑起来会吃力;闪存 16MB 以下的机器可以开小闪存模式救急。
支持 Hysteria 2 吗? mihomo 内核支持。插件设置里把内核从 premium 切到 mihomo,机场配置里有 Hysteria 2 节点就能用。
更新订阅提示错误? 检查订阅链接是否过期、机场是否换了订阅地址;节点变动频繁的机场,勾选定期刷新。
国内网站打不开? 旁路由结构先勾选 LAN 区域 IP 动态伪装;不是旁路由,检查是否误开了全局模式,或 DNS 设置里自定义上游没配对。
游戏或 UDP 应用连不上? 先关掉插件设置里的 UDP 流量转发试试;还不行,把运行模式换成带 TUN 的选项。
内核一直下载失败? 换覆写设置里的下载源重试;再不行就手动下载内核文件上传,方法见内核管理一节。
控制面板打不开? 确认地址是 http://路由器IP:9090,代理处于运行状态;面板端口在覆写设置里可以改,改完记得到防火墙放行。
节点测速全部超时? 先看内核是否下载成功、订阅是否更新过;测速走的是节点连接,节点本身故障也会全超时,换个时间段再测。
订阅合并后节点重复? 在线转换把多个订阅合在一个配置里,不同机场的节点名可能重复,在面板里按名字区分,或只保留常用机场的订阅。 订阅里节点太多怎么整理? 面板的代理页支持搜索和分组,常用节点手动选、其余交给自动选择;节点数量真的多到卡顿,就少合并几个订阅,保留主力机场即可。整理的原则是够用就好,别追求节点全保留。
升级插件后配置还在吗? 配置存在路由器文件系统里,正常升级不会丢;升级前到配置管理里导出一份备份更稳。
IPv6 走不了代理? 插件设置和覆写设置里有 IPv6 相关选项,需要 IPv6 就找到对应开关开启;部分固件内核没编译 IPv6 支持,这种只能换固件或放弃 IPv6 代理。
定时更新与维护: 代理类插件最怕"配完不管",维护就三件事:订阅定期刷新(配置订阅页设置间隔,机场节点变动后自动跟进)、GeoIP 数据库更新(规则分流靠它,定期更新保持准确)、插件本身升级(GitHub Releases 有新版时,软件包页或手动 ipk 升级)。维护间隔设成每天一次就够,不用太频繁。 设置路径记一下:订阅自动更新在配置订阅页的订阅设置里;GeoIP 更新在版本更新页,和内核下载同页;插件升级走系统软件包或手动 ipk。三件事的间隔都设成每天一次,省心也不占资源。
定时更新怎么设? 配置订阅页有自动更新间隔选项,设成每天一次比较省心;GeoIP 数据库的定时更新在运行状态或插件设置里,按需开启。
和 PassWall 怎么选? 看上面对比表:精细分流选 OpenClash,求简单选 PassWall。 开机自启没生效? 确认插件设置里的开机启动开关已勾选;固件里还装了其他代理插件的话,两个都开会导致端口冲突,只保留一个开机自启。
规则不生效? 改完规则要保存并应用、重启代理;规则列表从上往下匹配,新规则放在靠前的位置优先级才高;最后确认命中的规则走的是你想要的策略组。
订阅更新后节点变少? 机场调整了线路,节点列表以机场下发的为准;部分机场默认只下发部分节点,去机场后台看有没有完整订阅的选项。
面板提示连接不上? 先确认代理处于运行状态——面板服务随 OpenClash 一起启动,插件没启用时面板也打不开;再确认端口没被改过。
旁路由下设备上不了网? 检查设备网关和 DNS 是否指向旁路由、旁路由的代理是否在运行;都正常还不行,勾选 LAN 区域 IP 动态伪装再试。 改了设置没生效? 先确认点了保存并应用,只点保存不会生效;生效后没变化,重启一次代理再验证。
全家突然断网? 先停掉 OpenClash 确认能恢复,再按"内核 → 订阅 → 启动"的顺序逐步打开,定位是哪一步出的问题,日志里通常有答案。
延迟高但体验流畅? 中转节点的 RTT 受物理距离影响,延迟数字高不等于慢,只要网页、视频实际体验正常,不用纠结数字。
日志一直刷警告? 部分警告(比如个别域名解析失败、规则未命中)不影响使用,盯 ERROR 级别就够了,别被警告刷屏带偏。 想临时全屋直连怎么操作? 插件设置里把代理模式切到直连,全家恢复直连;用完全切回规则。比停掉代理更灵活,订阅、内核都还在跑,随时切回。 提示磁盘空间不足? 内核加规则集占几十 MB,小闪存路由容易满;清掉不用的配置文件、规则集文件,或开小闪存模式把组件挪到内存运行。
代理正常但面板打不开? 面板服务随插件运行,重启一次代理通常能恢复;还不行,检查面板端口有没有被防火墙拦截,以及是不是改过端口。 提示端口被占用? 多半是其他代理插件或服务占了 7892、7893 这类端口,先关掉其他代理插件,或在插件设置里改端口;改完重启代理。改端口后记得在防火墙放行新端口,否则外部访问不到。 换了新固件,之前的技巧还记得住吗? 站内教程都在「使用指南」分类下,OpenClash、PassWall、Clash 系客户端的配置思路通用,换软件不换逻辑,看一篇顶三篇。
想更进一步学规则语法? 先看懂这篇的规则集和规则附加,再去 GitHub 搜 Clash 规则语法资料,从小域名直连开始练手,别一上来就写整套规则。 怎么知道该升级插件了? 两个渠道:GitHub Releases 页看最新版本号,或软件包页对比已装版本。没必要追每一版,功能正常就少动;遇到 bug 或新协议需求时,再看有没有对应修复版本。
换固件后配置怎么迁移? 在配置管理里导出配置文件,新固件装好 OpenClash 后导入,再重新添加订阅即可,规则和策略组都会跟着过来。 升级内核后要重新配置吗? 不用。配置和内核是分开存的,换内核只是换引擎,订阅、规则、策略组全部原样保留,升级后重启一次代理即可。这也是 OpenClash 把内核独立管理的设计目的。 更新订阅时提示网络错误? 多数是代理没起来或 DNS 有问题,先把代理跑起来再更新订阅;订阅服务器被墙的情况很少见,别一上来就怀疑机场。
面板切节点后速度没变化? 确认切的是规则实际命中的策略组,连接页能看到每条连接走的是哪个组,切完回连接页验证。
想限制某台设备的流量? OpenClash 本身不做限速,设备级控制用来源流量访问控制放行或排除端口,限速交给固件的 QoS 之类功能。 订阅转换后规则被清空? 转换模板决定生成配置的规则结构,换了模板规则就跟着变;想恢复插件默认规则,重新更新订阅时不勾在线转换。
Fake-IP 模式下某些 App 连不上? 大概率是 App 用的域名被分配了假 IP 但实际该走直连,按自定义规则一节把域名加进直连,或加入 Fake-IP Filter 列表让它走真实解析。
显示未运行但设备能上网? 检查代理模式是不是被切到了直连,或者插件还没接管流量;运行状态页点启用,日志无报错才算真正在跑。 节点能用但 YouTube 慢? 多半是节点带宽或线路问题,换节点或换时段再试;几个机场都有节点的话,对比着用,哪个机场当前快用哪个。
多台设备同时用会互相影响吗? 一台设备占用的带宽取决于节点带宽上限,人多时共用节点会变慢,这是节点带宽决定的,不是路由器性能问题;人多的家庭可以给不同设备指不同节点。 怎么确认代理真的生效? 浏览器访问 IP 查询网站(比如 ipleak.net 首页的 IP 显示),看到的 IP 是节点所在国家就对了;再开一个国内网站,能正常打开说明规则分流正常。这个验证方法在配置完、改完模式后都用得上。 想暂时停掉代理怎么操作? 运行状态页点停止即可,全家恢复直连,配置都保留;想彻底不用,插件设置里关掉开机自启,再卸载插件。卸载不会自动删除配置目录,重装后旧配置还会回来,想清空就在卸载后手动处理残留目录,或者接受“重装即恢复”的便利。
OpenClash 和电脑上的 Clash 客户端什么关系? 同一个 Clash 生态:电脑客户端管本机,OpenClash 管全屋。配置思路(订阅、节点、策略组)一致,规则文件可以互相借用,站内 Clash for Windows 教程 里的订阅和策略组概念在这里同样适用。OpenClash 没有独立的手机 App,管理靠 LuCI 网页和面板;手机自己走代理,用站内的 Clash 系手机客户端就行。 OpenClash 和 Mihomo 是什么关系? OpenClash 是插件(管理端),Mihomo 是内核(引擎),插件调用内核干活,两者是配合关系不是竞争关系。上面通篇说的"内核",指的就是 Mihomo(或 premium)。
面板里连接数很多正常吗? 正常。全家设备的每一条 TCP/UDP 连接都会显示在连接页,开几个网页、几个 App 就有几十条,不用清理,连接关闭后会自动消失。连接页是看"流向"用的,不是让你数数的。
学习这篇的顺序建议? 第一次接触先读软件介绍 + 使用教程,跑通再读深入配置;遇到问题直接看常见问题。别一上来啃完整篇,信息量太大容易劝退。
配置好了还要做什么? 定期更新订阅和 GeoIP,偶尔看日志;稳定运行就是最好的状态,别为了"优化"反复折腾,折腾本身才是最大风险。
总结: 截止到本文更新时间,OpenClash 是 OpenWrt 上功能最全、维护最活跃的 Clash 插件。一次配置全家共享,适合家里有软路由、需要全屋翻墙的用户;策略组、Fake-IP 这些概念第一次接触会绕,花一个小时读完这篇再动手,能少踩一半坑。 回顾一下这篇的路线:软件介绍帮你理解它是什么、值不值得装;下载安装三方案按难度排好;使用教程照着点就能跑通全家代理;深入配置把运行模式、内核、DNS、订阅、面板、规则、旁路由讲透;常见问题覆盖了排错高频场景。按这个顺序读,装完就能用、用上不慌。遇到问题先看日志,再回来翻对应小节,大部分坑这篇里都有答案。 下一步可以玩什么: 多配置切换(家用/办公两套规则)、规则集 http 多端同步、CF Worker 自建订阅转换、白名单模式。这些进阶玩法前面都埋了引子,按需挑一个上手,玩熟了再碰下一个,别一次全上。配置稳定运行一段时间后,再回头看这篇,会有"原来那句是这个意思"的收获。
评论
本地 Worker 预览版,后续可切换到 Cloudflare D1。
正在加载评论...