兔洞博客
兔洞博客
个人博客

OpenClash 介绍和使用指南

软件介绍

OpenClash

OpenWrt 上的 Mihomo(Clash) 图形化插件——把代理放到网关层,全屋设备零配置自动走代理。

Clash 是一个基于 Go 语言开发的跨平台代理程序,OpenClash 是 Clash 在 OpenWrt 平台上的图形化插件,把代理内核和管理界面都装进路由器。和电脑客户端只管本机不同,OpenClash 把代理放在网关这一层,局域网里所有设备连上 WiFi 就自动走 透明代理路由器把局域网设备的流量自动转发到代理链路,设备上零设置,这是软路由插件的核心能力。 ,不用挨个配置——这是软路由用户选它的核心原因。项目代码在 vernesong/OpenClash,README 官方原话是"本插件是一个可运行在 OpenWrt 上的 Mihomo(Clash) 客户端",兼容 Shadowsocks、ShadowsocksR、Vmess、Trojan、Snell 等协议;截止到本文更新时间 27K+ Stars,2026-08-10 发布 v0.47.156

OpenClash 主界面

图注:OpenClash 主界面,顶部能看到内核版本、运行模式和面板入口,未添加订阅时显示"未运行"。

⚠️ 和同类插件别同时开
OpenClash、PassWall、SSR Plus+ 这类插件都会接管透明代理和 DNS,同时开启会互相抢端口、规则打架,表现就是"开了代理反而上不了网"。装一个用就够,换插件前先停掉旧的一个。

身世:Clash 停更、Mihomo 接棒内核

OpenClash 2019 年就出生了,是 OpenWrt 上最早的 Clash 图形界面之一,官方 README 写明代码基于 frainzy1477/luci-app-clash。它一路见证了 Clash 生态的变化:2021 年 Clash Meta(现在的 Mihomo)作为增强内核出现,2023 年 原版 Clash 停更归档,内核维护由 MihomoMetaCubeX/mihomo)接棒,补上了 Hysteria 2、Tuic v5、VLESS 等新协议。OpenClash 顺势把默认内核从原版 Clash 换成了 mihomo(实测版本 v1.19.29),插件本体至今保持接近周级的更新频率。简单说:Clash 是核心,Mihomo 是继续开发的增强核心,OpenClash 是 OpenWrt 上的管理插件,三者关系先记牢,看老教程时不会被过时说法带偏。

先过一遍术语:

  • 节点:机场提供的一台代理服务器,包含协议、地址、端口、密码;一个订阅通常带几十个节点。
  • 订阅:机场发给你的链接,里面打包了全部节点信息,插件更新订阅后自动拉取。
  • 策略组:一组节点的集合,mihomo 按规则或延迟从中选一个使用。
  • 透明代理:路由器把局域网设备的流量自动转发到代理链路,设备上零设置,这是软路由插件的核心能力。
  • Fake-IP:路由器先给域名分配一个假 IP,流量按域名转发、由节点侧解析真实 IP,用来防 DNS 污染,后面专门有一节讲。
  • 内核:真正干代理活的程序。OpenClash 是管理界面,mihomo 才是转发流量的引擎,需要单独下载。

实测环境: 以下操作基于 OpenWrt 24.10.7 x86_64 虚拟机 + OpenClash v0.47.156 + mihomo v1.19.29。界面 6 个标签页全中文,默认增强 Fake-IP 模式 + 规则模式,控制面板 192.168.1.1:9090,混合代理 7893。固件版本不同时页面叫法略有出入,操作路径一致。

优缺点先摆出来:

优点说明
全屋透明代理局域网设备零配置,连 WiFi 自动走代理
策略组分流规则/全局/直连三种模式,精细控制每个域名
多订阅管理多机场订阅合并,支持定时刷新
双内核切换Clash premium / mihomo 随意换,新协议靠 mihomo
社区活跃27K+ Stars,踩坑答案一搜就有
全中文界面LuCI 管理页 6 个标签页全中文,门槛不高
缺点说明
配置有门槛策略组、规则、Fake-IP 这些概念要理解,比 PassWall 弯弯绕多
依赖多dnsmasq-full、ruby、ipset 等依赖,精简固件要自己补装
资源占用内核加规则集几十 MB,64MB 内存的小路由会很吃力
内核下载可能失败默认下载源部分地区访问不了,要换源或手动上传

看完优缺点再决定装不装:想全家一起翻墙、愿意花一小时理解概念,选 OpenClash;只想快点跑通可以看站内 PassWall 介绍和使用指南,两条路线在文章最后有完整对比。

💡 首次启动要单独准备内核
OpenClash 只是管理界面,翻墙真正干活的是内核(默认 mihomo)。第一次配置订阅前,先在内核管理里把内核下载好,否则开了订阅也不生效——具体步骤见下文「内核管理」。

下载安装

动手前确认几件事,能省掉一大半报错:

  • CPU 架构和 OpenWrt 版本x86_64aarch64ramips 等架构的包不能互换,架构不匹配装上就报错;OpenWrt 版本影响依赖,用哪个版本的系统就找哪个版本的包。命令行执行 uname -m 可以看架构,LuCI 状态页也能看到。
  • 先关掉其他代理插件:不良林的教程特别提醒,装 OpenClash 前确保软路由能正常上网,其他代理插件(PassWall、SSR Plus+ 这类)先停掉,否则代理端口会互相冲突,症状就是"两个插件都没法用"。
  • 存储空间:插件本体加内核加起来几十 MB,先看剩余空间够不够,df -h 一眼就能看到。
  • 装前备份:顺手在 LuCI 的系统 → 备份/恢复导出一份当前配置存到电脑,装插件虽然不动系统配置,留个备份总是心安。
  • 内网 IP 固定:OpenClash 的面板地址、混合代理端口都基于路由器 IP,给路由器设个固定内网 IP,后面配置省事。
  • 系统时间:OpenWrt 时间不准会导致订阅更新报错、TLS 握手失败,先在系统 → 系统里确认时间同步正常,时间差太大会表现为"节点明明开着但连不上"。

三种装法按小白易用度排序:带包固件最省事,软件源/离线 ipk 次之,编译进固件最后。第一次接触 OpenWrt 的用户直接看方案一和方案二。

方案一:带包固件(最省事)

很多 OpenWrt 固件发布页和恩山论坛的固件默认内置了 OpenClash,比如不良林教程里用的 imm 固件,开机就有插件,还能直接在系统 → 软件包里升级到最新版,依赖也一起带好了。

适合:刚刷机、不想折腾依赖的用户。确认方法:LuCI 的系统 → 软件包页面搜 luci-app-openclash,能搜到就说明固件带包或软件源可用。 带包固件的完整流程:刷机 → 进 LuCI → 服务菜单确认有 OpenClash → 软件包页确认版本 → 按这篇教程配置。刷机前把原固件的配置导出来,刷完直接导入,省得重新设 WiFi 密码这些。

注意一点:固件内置的 OpenClash 版本可能偏旧,升级前先到插件里导出一份配置,升完确认菜单和设置项都正常再动手改配置。

方案二:软件源或离线 ipk(通用)

OpenWrt 软件源直接搜 luci-app-openclash 安装即可,装好后在服务菜单里出现 OpenClash。软件源没有这个包的固件,去 OpenClash Releases 页面 下载对应架构的 ipk 手动安装:

# 上传到路由器后执行,包名按你下载的实际版本写
opkg install luci-app-openclash_*.ipk

依赖包最好和插件来自同一个发布源,混搭不同来源的包容易撞依赖。官方 README 列出的依赖有 dnsmasq-full、bash、curl、ipset、ruby、ruby-yaml、unzip、iptables 或 kmod-nft-tproxy,用 TUN 模式还需要 kmod-tun。精简固件如果缺依赖,opkg install 会报错并提示缺哪个包,按提示补装就行。

从 Releases 下载 ipk 时注意三点:架构目录对得上(页面里按架构分文件夹)、版本和 OpenWrt 分支匹配依赖一起下载。上传方式随意,能用 scp 就 scp,没有就用 LuCI 的系统 → 软件包 → 上传安装包,网页传完直接装,不用进命令行。 离线安装的完整流程:下载 ipk 和依赖 → 上传到路由器 → opkg install 装完 → 刷新 LuCI → 服务菜单出现 OpenClash。装完先别急着配置,按"安装后的检查"核对一遍,缺内核、缺依赖都能在检查阶段发现。

方案三:编译进固件(进阶)
需要最新代码或想定制固件时,按 OpenClash 官方 README 的编译说明,把 luci-app-openclash 和依赖选进固件,编译完烧录即可。这条线适合本来就自己编译固件的用户,大多数人用方案一和方案二就够了。 编译进固件的好处是内核、依赖、插件一次到位,开机即用;代价是编译环境、feeds 配置这些都要自己处理,出错面比前两种大得多。已经会编译固件的用户直接选这条,第一次接触 OpenWrt 的别碰。

安装后的检查:

  • 装完刷新 LuCI,服务菜单里出现 OpenClash,点进去能看到 6 个标签页。
  • 第一次打开会提示安装内核,先点取消,内核去「版本更新」页下载,具体方法在深入配置的内核管理一节。
  • 内核没装、或没添加订阅时启动会失败,日志里能看到报错,这是正常流程,不是装坏了。先加订阅、再下内核、最后启动,按这个顺序操作最顺。
  • 打开运行日志页确认没有持续刷新的报错,有就先按日志提示处理,别急着往下配。

装完必做的四件事: 关掉其他代理插件 → 下载内核 → 添加订阅并更新 → 开启开机自启。四件做完,OpenClash 才算是"装好且能跑"的状态,后面才是使用教程里的选节点、切模式。

安装常见报错:

  • 依赖装不上opkg install 报错会列出缺的包,逐个安装;部分依赖在官方源没有,需要从固件作者或第三方源获取,别硬装不兼容的包。
  • 文件冲突:固件已内置旧版 OpenClash 时,直接装新版可能报文件冲突,先卸载旧版再装。
  • 装完菜单不出现:刷新 LuCI 页面或重启 LuCI 服务;还不行,检查包是否装到了正确的分区。 OpenWrt 版本差异再提醒一句:23.05 和 24.10 的包不能混用,内核 ABI 和依赖库都不同,装错版本会报依赖错误。认准固件对应的分支下载,别贪"最新"装错包。 固件从哪找: 恩山论坛的固件发布区、固件作者的发布页(imm 固件这类)、OpenWrt 官方固件选择页都能下到。带包固件的好处是内核和依赖都齐,缺点是版本不一定最新;想用最新版就装官方源或手动 ipk。刷第三方固件前先看作者说明,确认支持你的设备型号。

遇到报错先把完整报错信息复制下来去搜,恩山论坛和 GitHub Issue 里基本都有同类问题的解法,比自己瞎试快。 卸载方法: LuCI 的系统 → 软件包里卸载 luci-app-openclash 即可,插件本体和界面一起移除。卸载不会自动删配置目录,重装后旧配置还在,想彻底清空再手动删配置目录,删之前确认里面的导出备份已经留好。

使用教程

首次启动完整流程(对照检查):

  1. 确认软路由能正常上网,其他代理插件已停用。
  2. 进入 服务 → OpenClash,先到版本更新页把内核下载好。
  3. 配置订阅页添加机场订阅并更新,节点列表出现。
  4. 插件设置页确认运行模式(默认增强 Fake-IP 即可)。
  5. 运行状态页点启用,日志无报错。
  6. 打开控制面板切个节点、测个速,确认能访问外网。

这套流程跑通,日常使用就完成了;下面按步骤细讲,再往后是进阶配置。 前三步的顺序别乱:没有内核,订阅更新了也起不来;没有订阅,内核装好也没节点可用。先下内核、再加订阅、最后统一启动,报错最少。流程跑通后,日常只需要偶尔切节点、更新订阅,其他设置不用再动。 每一步的验证点也记住:内核下载完看版本号、订阅更新完看节点列表、启动完看运行状态和日志无报错。三步都有明确可查的结果,比"感觉应该好了"靠谱。

界面介绍

入口在 OpenWrt 的服务 → OpenClash。整个插件有 6 个标签页,用途如下:

标签页用途
运行状态启动/停止代理、看内核版本、运行模式、面板入口
插件设置运行模式、UDP 转发、代理模式、旁路由兼容等核心参数
覆写设置DNS 设置、订阅转换、开发者选项等覆写配置
配置订阅添加/更新机场订阅、在线订阅转换
配置管理配置文件、规则集文件、内核文件上传
运行日志查看日志,排错入口

每个标签页的定位再拆细一点:

  • 运行状态:启动/停止开关、内核版本、运行模式、面板入口,页面顶部还有流量统计。所有状态先看这页,出问题第一个来这确认,内核版本号、运行模式、面板地址都在这。
  • 插件设置:运行模式、UDP 转发、代理模式、DNS 设置入口、旁路由兼容、小闪存模式、来源流量访问控制,进阶项的集中地。深入配置一节的大部分操作都在这页
  • 覆写设置:DNS 服务器、订阅转换、下载源、开发者选项,改动会覆盖到最终生成的配置文件里,改完要保存并应用。DNS 防泄漏、内核换源都靠这页。
  • 配置订阅:订阅列表、更新按钮、在线订阅转换、定期刷新开关,机场相关操作都在这。新装插件第一个进的就是这页
  • 配置管理:配置文件列表、规则集文件、规则附加、内核文件上传,进阶玩法的操作台。自定义规则和手动传内核都在这。
  • 运行日志:实时日志流,内核下载失败、订阅更新失败、启动失败都在这里留下线索,排错第一步。 六个标签页的关系可以一句话串起来:运行状态看结果,插件设置改核心,覆写设置改细节,配置订阅管来源,配置管理管文件,运行日志管排错。日常 80% 的操作在运行状态和配置订阅两页完成,另外四页是出问题或想进阶时才频繁进。 和文章章节的对照:配置订阅对应使用教程的配置订阅一节,插件设置、覆写设置、配置管理对应深入配置,运行日志对应常见问题的排错,运行状态贯穿全文。看完正文想复习哪块,直接跳到对应标签页重看一遍,比通读全文快。

第一次打开 OpenClash,主界面就是上面截图的样子:运行状态、内核版本、面板入口一目了然,没有添加订阅时显示"未运行"。接下来按顺序配置:先加订阅,再下内核,最后启动。 首次打开的默认状态值得看一眼:运行模式显示增强 Fake-IP,说明插件默认就是推荐配置;代理模式显示规则,分流行为默认合理。这两个默认值不用改,直接按流程加订阅、下内核、启动就能用,进阶设置等有需求再碰。

配置订阅

配置订阅 → 添加,填两个东西:名称(自己认得出就行)和订阅地址(机场后台发的链接)。

  • 订阅链接是 Clash 格式(以 clash:// 或直链形式给出)就直接保存,OpenClash 会自动拉取节点列表。
  • 不是 Clash 格式、或不确定格式,勾选在线订阅转换,让插件先转成 Clash 配置。
  • 有多个机场就继续添加,使用在线订阅转换可以把多个订阅链接合并,每行一条,包括节点分享链接格式,最后生成一个配置文件,不用来回切订阅。

OpenClash 配置订阅页

图注:配置订阅页,点添加后填入订阅名称和地址,空列表说明还没添加订阅。

保存后点更新订阅,插件拉取节点,节点数量以你的订阅为准,几十个还是上百个都有可能。更新过程在运行日志里能看到进度,失败会有明确的错误提示。 订阅更新后的第一件事:回控制面板看一眼节点列表有没有"新"节点(机场可能调整了线路),顺手测个速。节点列表空、或全是超时,先别急着怀疑机场——回到运行日志确认更新是否真的成功,很多"节点用不了"其实是订阅根本没更新成功。 更新完成后,节点列表出现在控制面板里,节点数量以你的订阅为准。订阅更新只是把节点拉下来,代理不会自动切换,想要的新节点去面板里手动选,或者依赖"自动选择"策略组。 多个机场怎么管理:每个机场一条订阅记录,名称写清楚(比如"主力机场"“备用机场”),更新订阅时全部一起更新;某个机场跑路了,删掉对应订阅记录就行,不影响其他订阅。备用机场的节点平时不用,出问题时面板里切过去就是,这也是多订阅存在的意义。 多机场的优先级:面板里手动选谁就用谁,没有优先级概念;想"主力优先、备用兜底",把主力机场的节点放进自动选择策略组靠前的位置即可。日常用的机场保持更新,备用机场定期刷新一次就行。

机场经常变动节点的话,可以在订阅设置里勾选定期刷新,让插件定时自动更新,省得手动点。 刷新间隔按需设:节点变动频繁的机场设短一点(比如 12 小时),稳定机场一天一次就够;刷新太频繁会多消耗机场的订阅请求额度,个别机场对频繁拉取有限制。订阅链接相当于你机场账号的钥匙,不要发到网上或聊天群里,泄露了别人能直接用你的订阅流量。另外留意订阅地址的格式:正规机场给的订阅链接是一长串带 token 的地址,粘贴时整串复制、别手输,少一个字符都拉不下来。 还要记住 OpenClash 的一个操作习惯:多数页面改动要"保存并应用"才真正生效,只点"保存"只是存了设置。改完设置后养成点"保存并应用"的习惯,改完不生效的问题一半出在这。

选择节点并测速

节点拉下来后,进控制面板或节点页面测延迟。延迟是选节点的第一参考,但不是唯一标准:丢包率、带宽、晚高峰稳定性都影响实际体验,一个节点白天快晚上卡是常态。

  • 控制面板入口在主界面,默认地址是 http://192.168.1.1:9090(以你的路由器 IP 为准),面板里点节点就能看到延迟排序。
  • 配置里带"自动选择"策略组的话,Clash 会按延迟自动切节点,不用手动干预。
  • 想固定走某条线路,在面板的策略组里手动选一个节点。 策略组分两类:自动选择组按延迟自动挑节点,适合不想管的用户;手动选择组固定走你点的节点,适合有明确地区需求的用户。面板切节点其实就是改手动选择组的选中项。策略组这个概念在站内 Clash for Windows 教程 里也有解释,思路完全一样。

测速结果会随网络环境变化,隔一段时间重新测一次,晚高峰再测一次,比单次测速结果靠谱。延迟数字不是越小越好——几百毫秒但稳定的节点,往往比几十毫秒但时断时续的节点好用,实际体验过才知道。 面板测速给的是延迟参考值,实际速度还受带宽、中转线路影响。想验证节点真实表现,用浏览器访问外网站点实测,或下载个大文件看速度,比单看延迟数字直观。节点太多时,面板支持按名字搜索,记不住线路就搜地区关键词。

启动代理与代理模式

运行状态页点启用,Clash 服务启动,局域网所有设备自动走代理。主界面显示的"未运行"状态,会在启动后变成运行中,并显示内核版本和运行模式。

启动前确认两件事:内核已经下载好(见深入配置的内核管理一节),订阅已经更新过。缺任何一个,启动都会失败,去运行日志看具体报错,按提示补上再启动。 启动失败的常见原因排个序:内核没下载、订阅没更新、端口被其他插件占用、DNS 配置有问题。日志里基本都能对上号:内核相关报错去版本更新页处理,订阅相关报错去配置订阅页处理,端口冲突就关掉其他代理插件。按这个顺序排查,几分钟就能定位。

代理模式有三种,在插件设置里切换:

模式说明
规则国内直连、国外代理,按规则自动分流,日常默认
全局所有流量都走代理,个别需要固定线路的场景用
直连所有流量都不走代理,相当于临时关闭

实测默认是规则模式,配合默认的增强 Fake-IP,国内网站直连、被墙网站走节点,这是最省心的组合。规则模式的具体行为由配置里的规则列表决定:国内 IP 和国内域名直连,其余按规则走对应策略组,这也是 Clash 系和 PassWall 系最大的思路差异。 想验证规则模式是否按预期分流:面板连接页看两条连接——开一个国内网站应显示直连,开一个境外网站应显示走代理。两个都符合,规则模式就是健康的;某个网站走向不对,就按自定义规则一节加规则修正。 直连模式的使用场景:调试网络时排除代理因素——切直连后问题依旧,说明是网络本身的问题;临时不想走代理——比如某些大文件下载想用本地带宽。用完全切回规则,别长期挂着直连忘了切。

另外,OpenClash 默认开着混合代理端口 7893,电脑上需要手动指定代理的软件,可以把 HTTP/SOCKS 代理填成 路由器IP:7893,比如某些只认系统代理的老软件。 面板入口与端口访问: 主界面有面板入口按钮,点一下直接开面板;也可以自己在浏览器输 http://192.168.1.1:9090。面板在局域网内任何设备上都能打开,手机、平板想切节点也能用,不用登路由器后台。把面板地址存进手机浏览器书签,日常管理路由器比进 LuCI 快。 启动后做三件事验证:电脑浏览器能打开外网、手机连 WiFi 能打开外网、运行状态页显示运行中。三样都过,全屋代理就生效了。开机自启不用额外配置,插件默认随系统启动,插件设置里有对应的开关,确认勾选即可。 运行状态页顺带看几个信息:内核版本(和版本更新页一致就是对的)、运行模式(确认是你想要的)、内存占用(小内存路由器留意,长期高占用考虑换轻量插件)。这些信息不用天天看,出问题时回来对照,比凭感觉判断靠谱。 主界面从上到下大致是:顶部一行是内核版本、运行模式、面板入口中间是运行状态(未运行/运行中,运行中会显示监听端口);底部或侧边是流量统计。初次上手先认这三个区域,截图里"未运行"对应的就是中间区域,启动成功后这里会变化,是判断插件是否在跑的最直接依据。

Fake-IP 模式:DNS 防污染的核心

Fake-IP 是 OpenClash 默认就在用的 DNS 处理方式,也是小白最容易忽略、但影响最大的一个设置。先讲它为什么存在。

DNS 污染是这么回事:你访问一个境外网站,先要问 DNS 服务器"这个域名对应哪个 IP"。运营商或防火墙可以在这一步返回一个错误的 IP,浏览器连过去自然是黑屏。这就是"节点开着但网站打不开"最常见的成因——流量走了代理,但域名解析在本地就被污染了。举个典型的例子:不挂代理时访问 Google,浏览器地址栏输入 google.com 后一直转圈,最后提示连接被重置,多半就是 DNS 解析到了错误地址。 DNS 污染的其他表现:视频网站能打开但一直缓冲(解析到被污染的 CDN 节点)、App 反复要求登录(域名被解析到错误服务器)、部分网站时好时坏(污染和正常解析交替出现)。这些症状单看网络很难定位,切到 Fake-IP 后如果全好了,基本就是 DNS 污染的锅

Fake-IP 的应对思路是不让真实解析发生在本地

  1. 局域网设备问路由器要域名 IP 时,路由器(Clash 内核)直接分配一个假 IP,假 IP 来自 198.18.0.0/15 这段保留地址,不查真实 DNS。
  2. 设备拿着假 IP 发起连接,Clash 根据连接里的域名信息判断该走哪个节点,把流量交给节点。
  3. 节点侧去解析真实 IP并完成访问,本地永远碰不到被污染的 DNS 应答。

好处有两个:境外域名解析不被污染,同时响应更快——本地不用等真实 DNS 返回,假 IP 是即时分配的。对小白来说,理解到"路由器替全家设备把域名问题打包丢给节点"就够了。 补充一个判断技巧:在路由器或电脑上看到大量 198.18.x.x 地址的连接,是 Fake-IP 在正常工作,不用慌。Fake-IP 段来自保留地址空间,不会和真实内网 IP 冲突,这也是它设计上的一个优点。 把 Fake-IP 的完整链路走一遍:设备访问 google.com,问路由器要 IP,内核直接返回一个 198.18.x.x 的假 IP;浏览器拿着假 IP 发起连接,内核从连接里识别出域名,按规则把它交给节点;节点侧解析真实 IP 完成访问,返回的数据再原路送回设备。整个过程里设备以为自己在访问一个普通 IP,运营商在本地 DNS 上做的手脚完全派不上用场。在面板连接页里看到 198.18.x.x 的连接,就是 Fake-IP 在工作。

OpenClash 实测默认就是增强 Fake-IP 模式,对应插件设置里的运行模式选项。 为什么默认就是它:官方文档建议首选、网上教程推荐、实测默认值也是它,三个方向一致,说明这是经过验证的稳妥选择。新用户不用纠结,直接用默认即可,等理解了机制再按需调整。 默认配置的含义: 增强 Fake-IP + 规则模式 + 混合代理端口,这一套默认值对应的是"家用最省心"的定位——防污染、自动分流、手动代理入口齐备。默认值就是设计者推荐的开箱配置,理解成"装上就能用"就行。

如果你之前用的是 Redir-Host 模式(解析真实 IP 再转发),网上教程和官方文档都建议切到 Fake-IP 这一族:原版 Clash 的 redir-host 模式已经被弃用,mihomo 内核虽然保留了增强版,但默认配置用 Fake-IP 更稳,防污染能力也更强。 想手动切换的话,路径是插件设置 → 运行模式,选 Fake-IP 族里的增强、TUN、TUN-混合,保存并应用即可。默认已经是增强 Fake-IP,没特殊需求不用动,切换前先想清楚要解决什么问题。 Fake-IP 相关的 DNS 细节在覆写设置 → DNS里:Fake-IP 过滤列表(哪些域名不分配假 IP)、地址池大小这些选项,默认值都够用,只有遇到内网域名解析异常时才需要碰。日常使用记住"默认即最优"就够了。 Fake-IP Filter 列表的作用是让指定域名不分配假 IP、走真实解析,NAS 内网域名这类最常用。往里面加域名和加直连规则是两种修法:Filter 管解析、规则管走向,内网域名两个都配上最稳。

Fake-IP 也有自己的坑:域名解析被"假"之后,依赖内网真实 IP 的服务会受影响,典型就是 NAS 的内网域名——详见常见问题里的 NAS 无法访问一条。理解 Fake-IP 的机制,排这类错才知道去哪找开关。 Redir-Host 和 Fake-IP 的取舍再补一句:Redir-Host 要在本地拿到真实 IP 才能转发,DNS 被污染就直接失败,这也是它被原版弃用的原因;Fake-IP 把解析挪到节点侧,污染问题绕开了。老配置、老教程里如果还在用 Redir-Host,切到 Fake-IP 这一族通常是升级体验最快的一步。 Fake-IP 和直连规则的配合值得单独记:需要直连的域名也要走真实解析,Fake-IP 模式下这部分由 Fake-IP Filter 列表和直连规则共同处理。配好直连规则后,在面板连接页确认这些域名显示的是直连,才说明 Fake-IP 没把直连流量绕进代理。

使用教程阶段收尾: 能加订阅、能选节点、能启动、规则模式分流正常,使用教程阶段就毕业了。把默认设置跑一周,确认稳定再进深入配置;一上来全改,出问题都不知道是哪一项引起的。

深入配置(进阶篇)

使用教程部分能跑通日常使用。这一节把功能素材逐个展开,讲清每个设置"怎么用"。先看插件设置页全貌:

OpenClash 插件设置页

图注:插件设置页,运行模式、UDP 转发、代理模式、旁路由兼容、小闪存模式、来源流量访问控制都在这里。

这一节的阅读建议:按需跳读,别一次全改。运行模式、内核管理、DNS 防泄漏是大部分用户会碰到的;自定义规则、旁路由、对比表是遇到具体问题再回来看的。改任何设置前先想清楚要解决什么问题,改完在日志和面板里验证,这是进阶配置最稳的节奏。 覆写设置的其他用途: 除了 DNS,覆写设置还管三件事——内核下载源(下载失败时换源的地方)、订阅转换模板(自定义模板、白名单模式都在这)、开发者选项(用 nodnsleak 模板时,按不良林教程的说明,需要把开发者选项里对应一行代码前面的 # 删除,保存后生效)。覆写的意思是"生成配置时覆盖默认值",改完同样要保存并应用。 覆写设置页大致分四个区:DNS 服务器区(内置服务器勾选、自定义上游、追加上游)、订阅转换区(转换开关、转换模板、转换地址)、下载源区(内核下载源、其他组件的源)、开发者选项区(高级模板、自定义代码片段)。大部分选项保持默认就行,需要动的基本就是 DNS 区和下载源区,对应小节都讲到了。

三个常见误区

  • 误区一:切运行模式要重装内核。内核和运行模式是两回事,内核是引擎、模式是路线,换模式不用动内核
  • 误区二:改了设置没点应用。OpenClash 多数页面"保存"和"保存并应用"分开,只保存不应用,改了个寂寞
  • 误区三:频繁换内核、换模式。每次切换都要重启代理、重新验证,一次改一个变量,改完验证再动下一个,出了问题才知道是哪个设置引起的。

进阶配置的正确姿势是小步快跑:一次改一项、验证一项,日志和面板是唯一的裁判。

运行模式

运行模式是 OpenClash 最核心的设置,决定流量怎么进代理。先理解底层有两条路:防火墙重定向虚拟网卡

  • redirect(透明代理):用 iptables/nftables 在防火墙里做重定向,把局域网设备发往代理端口的流量转给 Clash 内核。DNS 请求的 53 端口也会被重定向到内核的 DNS 监听端口 7874,相当于绕过系统的 dnsmasq。这条路只代理 TCP,UDP 流量拿不到原始目标地址,重定向过去也没用。
  • tproxy(透明代理 UDP 版):内核模块级别的透明代理,TCP、UDP 都能代理,UDP 流量交给 Clash 的 tproxy 端口 7895 处理,数据包会打上标记走专门的路由表。网上教程普遍反映 tproxy 的 UDP 容易出各种问题,能用但别指望它完美。
  • TUN(虚拟网卡):Clash 创建一张虚拟网卡(界面里叫 utun),流量走路由规则进网卡,不依赖防火墙规则,需要内核模块 kmod-tun。代理局域网其他设备时,路由器的 IP 转发必须开着。按不良林教程的说法,TUN 的 TCP 性能不如 redirect,因为数据包多了一道进虚拟网卡再拆包的工序。
  • 混合模式redirect 传 TCP + TUN 传 UDP,把两条路的长处拼起来,避开 tproxy UDP 的坑。不良林的教程推荐用它,也是他小白流程里的默认选择。

插件设置页里实际看到的运行模式是按两大族排列的:Redir-Host 族(兼容、TUN、TUN-混合)和 Fake-IP 族(增强、TUN、TUN-混合)。区别在 DNS 处理:Redir-Host 族解析真实 IP,Fake-IP 族分配假 IP。官方文档建议首选 Fake-IP 增强模式,实测默认值也正是它——增强模式就是 redirect 代理 TCP + tproxy 代理 UDP 的组合,名字里的"增强"对应 Fake-IP。 兼容模式(Redir-Host)再展开讲: 它是 OpenClash 里历史最久的玩法,DNS 走真实解析、流量走 redirect,兼容性最好,几乎任何固件都能跑。代价是本地解析境外域名容易被污染,以及首次访问要等真实 DNS 返回、略慢。它现在的位置是排错回退选项——Fake-IP 遇上解决不了的问题,切回兼容模式往往能绕过去。

涉及端口先记住这张表,日志和排错里都会用到:

端口作用
7892代理端口(redirect 的目标端口)
7893混合代理端口(HTTP/SOCKS 手动代理用)
7895tproxy 端口(UDP 透明代理)
7874DNS 监听端口
9090网页控制面板端口
9090网页控制面板端口

透明代理是怎么工作的(通俗版): 家里最常见的拓扑是光猫拨号、路由器接设备,OpenClash 跑在路由器上。设备访问外网时,流量经过路由器的防火墙,OpenClash 在防火墙里做了三件事:DNS 请求(53 端口)重定向到内核的 7874 端口,由内核决定去哪查域名;TCP 流量重定向到 7892 端口,内核按规则走节点或直连;UDP 流量走 tproxy 进 7895 端口,数据包打上标记走专门的路由表。这套配合下来,设备完全无感,但内核真正理解了"每个连接想去哪"。TUN 模式则是另一条路:内核创建 utun 虚拟网卡,流量按路由规则进网卡,再由内核拆包处理,不需要防火墙参与。理解到这一层,日志里出现 7874、7892、7895 时就不会一头雾水。

运行模式怎么对应到实际场景,看这张表:

模式TCP 代理UDP 代理依赖适合场景
兼容(Redir-Host)redirect基本不代理iptables/nftables老设备、排错回退
增强(Fake-IP)redirecttproxy同上 + tproxy默认推荐
TUN虚拟网卡虚拟网卡kmod-tun需要完整代理、UDP 应用
TUN-混合虚拟网卡虚拟网卡kmod-tun同上
混合redirectTUN两者都要网上教程推荐,最平衡

按场景选:家用默认增强或混合游戏机、需要 UDP 的应用选带 TUN 的出问题排查时回退兼容模式。别在四种模式之间频繁切换,每次切换都会重启代理,全家断网一次。 模式切换的注意事项:每次切换运行模式都会重启代理,正在下载、看视频的设备会短暂断流,选在空闲时间操作。切换后别急着下结论,先测一个 TCP 网站和一个 UDP 应用,两条链路都通才算切换成功。家里有老人小孩在用的时段,尽量不动这些设置。 性能上有个普遍认知:redirect 的 TCP 是最快的路径,因为数据包直接被防火墙转给内核,路径最短;TUN 多了一道虚拟网卡拆包的工序,TCP 略慢;tproxy 的 UDP 依赖内核模块,稳定性看固件。混合模式把最快的 TCP 和最灵活的 UDP 组合起来,这也是它被推荐的根本原因。普通家用场景下,这几种模式的性能差距体感不明显,稳定性比那点性能差更重要增强还是混合,最终建议: 家用默认就选增强(也是实测默认),出过 UDP 相关问题的再换混合;哪个稳定用哪个,别被"混合最强"的说法带着反复切换。切换一次全家断流一次,稳定运行比参数好看重要。

运行模式怎么选
  • 小白/家用默认:Fake-IP 族里的增强模式混合模式。增强模式 = redirect TCP + tproxy UDP,混合模式 = redirect TCP + TUN UDP。两个都能跑,网上教程更推混合,因为 tproxy UDP 的问题比 TUN 多。
  • 游戏机/需要 UDP 的设备:确认走 UDP 的流量能通,选带 TUN 的选项,同时看下面的 UDP 转发开关。
  • 遇到怪问题回退:切回 Redir-Host 兼容模式试试,兼容性最好,代价是 DNS 防污染能力弱一档。

UDP 流量转发开关在插件设置里,默认开着。网上教程和 GitHub Issue 记录里有个常见场景:开着 UDP 转发时,某些游戏、P2P 软件或特定 App(比如远程串流软件)反而连不上,关掉 UDP 转发就能解决。遇到这类问题先想到这个开关,别一上来就重刷固件。 插件设置页的选项按截图从上到下过一遍:

  • 运行模式:前面讲过的几选一(兼容/增强/TUN/TUN-混合/混合),默认增强 Fake-IP。
  • UDP 流量转发:默认开,UDP 应用出问题时先动它。
  • 代理模式:规则/全局/直连三选一,日常用规则。
  • 旁路由兼容:旁路由结构、国内网站打不开时勾选,对应 LAN 区域 IP 动态伪装。
  • 小闪存模式:内核跑内存里省闪存,小闪存路由用。
  • 来源流量访问控制:指定端口的流量不经过核心,按需放行。

改每一项前都先想清楚要解决什么问题,改完保存并应用,去面板验证效果。 tproxy 的 UDP 为什么容易出问题,不良林的教程讲得最清楚:UDP 是无连接的,重定向时拿不到数据包原始的目标地址,必须靠 tproxy 模块和打标记来还原,环节多、依赖内核模块,出问题的概率自然比 TCP 高。这也是混合模式(redirect 管 TCP、TUN 管 UDP)被推荐的原因——把最稳的 TCP 路径和最灵活的 UDP 路径组合起来。 UDP 转发和具体场景: 需要 UDP 的应用主要是游戏主机联机、语音通话、远程串流、部分 P2P 下载。这些应用走代理时,选带 TUN 的运行模式并把 UDP 转发打开;反过来,某个应用开了 UDP 反而连不上,就关掉 UDP 转发再试。游戏加速场景还有一种做法:只给游戏设备单独指路(来源流量访问控制),其他设备保持默认,互不影响。 DNS 劫持再单独说一下: 不管哪种运行模式,OpenClash 都会接管局域网设备的 DNS——设备发往 53 端口的请求被重定向到内核的 7874 端口,由内核按 DNS 设置决定上游。这就是"插件一开,全家 DNS 都变了"的原因,也是 DNS 防泄漏配置能全局生效的基础。设备上手动改过 DNS(比如填了 8.8.8.8)也没关系,请求出设备后还是会经过路由器的防火墙,同样被接管,不用逐个设备去改。

另外补充一个 TUN 模式的小知识:内核在 TUN 模式下拆解数据包,有 system 和 gvisor 两种协议栈可选,网上教程的说法是 system 兼容性更好、gvisor 理论性能更好,实际差别很难说清,保持默认即可,不用为这个纠结。

内核管理

OpenClash 的代理内核不是装插件自带的,要单独下载,这也是新手第一个卡点。官方 README 说的内核支持 Clash premiummihomo 两种,插件在版本更新页统一管理。 内核单独下载的原因:插件本体只有管理界面,内核才是引擎,两者分开发布,插件升级不用连带内核,同时让你自由选 premium 还是 mihomo。理解这一点,就不会在"为什么装完插件还不能用"上卡太久——缺内核等于有车没发动机。 插件版本和内核版本是两条线:插件管界面和逻辑,内核管协议和转发,新协议支持跟着内核走。机场上了新协议连不上,先升级内核;界面功能缺了,再升级插件。两条线都保持近期版本,体验最稳。

下载内核有三条路,按顺序试:

方法一:版本更新页直接下载
版本更新标签页,插件会自动识别 CPU 架构,点检查并更新下载 premium 版内核。下载过程没有进度条,去运行日志页看状态,显示下载成功就装好了。实测时直接下载 premium 版,再回版本更新页能看到内核版本号。如果点完一直没反应,多半是下载源连不上,直接切方法二。 下载完成的标准是版本更新页出现内核版本号,而不是日志里"下载成功"四个字——版本号出来才算真正装好。之后每次启动,内核版本都会显示在运行状态页,可以随时核对。 想进一步确认内核能跑:启动一次代理,日志无报错、面板能打开,基本就说明内核工作正常;启动失败的日志会直接指向内核文件问题,对照内核管理一节排查。
方法二:换下载源重试
默认下载源在部分地区访问不了,日志里会显示内核下载失败,并提示换地址。去覆写设置里换一个内核下载源,保存配置,回版本更新页重新检查并更新,日志显示"正在下载"就说明换源生效了。不良林的教程就是用这个方法解决的,他演示时换完源立刻就能下载。
方法三:手动上传内核文件
前两条都不行,就把内核下到电脑再传上去。电脑需要能正常访问 GitHub,到 mihomo Releases 页面 下载对应架构的内核文件,去配置管理 → 内核文件上传,选择文件上传。不需要解压,但文件名不能含有括号,这是上传成功的硬性要求。上传完回版本更新页确认版本号。 手动上传最常见的失败原因是文件名带括号,上传提示成功但版本号不出现,重命名去掉括号再传一次就好。另一个坑是架构下错:路由器是 x86_64 就下 x86_64 的内核,下成 arm64 的启动必失败,日志会明确报错。 内核下载失败如果三条路都试过还不通,按这个顺序查:路由器能不能访问 GitHub(下载源在 GitHub,访问不了必然失败)、日志里的具体错误码(超时、403、DNS 解析失败是不同的原因)、换一个下载源再试(覆写设置里的源列表多换几个)。大多数情况是网络问题,少部分是源失效,别反复点同一个按钮,换源才是出路。 日志特征也认一下:超时多是网络不通,404 多是源地址失效,解析失败多是 DNS 问题。看到不同错误去不同地方排查——网络问题先解决访问,404 就换源,DNS 问题看覆写设置。日志不会骗人,把错误码复制出来搜,答案通常就在前几条结果里

选哪个内核?日常建议直接用 mihomo(meta)。premium 版是原版 Clash 的内核,协议支持停在老一代;mihomo 支持 Hysteria 2、Tuic v5、VLESS 这些新协议,机场配置里越来越多地用到。这次实测就是手动下载的 mihomo v1.19.29 内核,放进内核目录、给上执行权限就能正常启动,插件版本 v0.47.156 对 mihomo 的适配已经相当成熟。 什么情况下还用 premium:机场配置全是老协议(SS/VMess/Trojan),且想省一点内存,premium 内核更轻。但新协议是大势所趋,新装直接上 mihomo 省得以后换。两种内核的配置格式基本一致,切换后重新启动一次就能用。

换内核版本前,先到配置管理里把当前内核文件备份一份,新版本有问题能随时回退。内核文件放在 /etc/openclash/core/ 目录下,想手动替换也可以直接操作这个目录,但用插件页面上传更稳,出错也有日志可查。 内核版本装好后核对一下:版本更新页显示的内核版本号,和 mihomo Releases 页面 对照,确认是近期版本。老版本内核可能缺新协议支持,机场节点有协议但连不上时,先看内核版本。替换内核前先停掉代理,替换完再启动,避免文件被占用导致替换失败。 mihomo 内核文件的命名带架构信息(比如 linux-amd64 对应 x86_64),下载时认准这个后缀。OpenWrt 常见架构对应关系:x86_64linux-amd64aarch64linux-arm64ramips 这类老平台看具体型号选 linux-mipsle 等。拿不准就 uname -m 查一下,架构错了启动必失败,日志会直接报错。

DNS 防泄漏

DNS 设置集中在覆写设置里,防泄漏配置是网上教程里最常提到的进阶项。泄漏的场景是:流量走了代理,但 DNS 查询还留在本地,运营商照样能看到你在解析哪些域名,个别网站也会因为"解析地和出口不一致"被风控,表现为账号登录异常、验证码频繁。

OpenClash 默认会接管路由器的 DNS 处理(dnsmasq 的 DNS 请求被重定向到内核),所以最终用哪台上游解析,完全由覆写设置决定,这也是防泄漏配置能生效的基础。 先把 DNS 设置里的两个选项讲清楚:自定义上游 DNS 是让你指定"用哪家 DNS 服务器"(比如 8.8.8.81.1.1.1),不勾就沿用插件内置列表;追加上游 DNS 是在内置列表之外追加你填的服务器,两者可以同时勾。追加上游通常配合自定义上游用,单独勾追加上游的用途有限。 国内 DNS 选哪家:阿里 223.5.5.5、腾讯 119.29.29.29 是网上教程里最常用的两个,国内访问快、解析结果干净;境外域名交给节点侧解析,本地不需要填国外 DNS。自定义上游填国内 DNS、境外解析交给节点,这套组合是防泄漏配置的常见形态。 DNS 配完做一次最终检查:内置服务器全取消、自定义上游已填、追加上游已勾、模板(如果用)已填,四项确认完保存并应用,重启代理,再跑一遍泄漏检测。以后改过 DNS 相关设置,就按这份清单复查一遍,比翻设置页快。 配置整体健康的最终清单:日志无 ERROR → 面板能打开 → 连接页有流量 → 节点测速正常 → 泄漏检测干净。五项全过,这套配置就是健康的;哪项不过,回对应小节排查。养成"改完跑清单"的习惯,进阶配置阶段会省很多时间。 为什么运营商能看到你的 DNS:DNS 查询默认走明文 UDP 53 端口,在链路上的设备都能看到你查了哪些域名。代理只加密 HTTP(S) 流量,DNS 不处理就相当于把访问记录交出去。防泄漏配置的本质,就是把 DNS 查询也挪到代理链路上,让运营商只看到加密流量。

方案一:防泄漏配置(推荐)

不良林教程的经典做法:

  1. 覆写设置 → DNS,把所有内置 DNS 服务器全部取消勾选。
  2. 勾选自定义上游 DNS追加上游 DNS,其他保持默认。
  3. 想要更强一点的模板,用他提供的 nodnsleak 防泄漏模板,在覆写设置的模板位置填入链接。 模板是一份完整的 DNS 配置片段,包含防泄漏的解析规则,填入后生成配置时会合并进最终文件。模板地址填的是 raw 链接,保证路由器能访问到 GitHub,访问不了就换方案。
  4. 保存配置,重启代理。

这套配置下,访问 Google、YouTube 这类网站,DNS 查询全部交给节点侧,运营商拿不到你的解析记录。

方案二:白名单模式(隐私/跨境电商)

对隐私要求高,或者做跨境电商怕平台风控,可以上白名单模式:命中国内规则的域名直连,其余流量全部交给节点处理,本地不做境外域名解析。

开启方式在配置订阅里:编辑已添加的机场,勾选在线订阅转换,转换模板选自定义模板并填入白名单配置模板,保存后重新更新订阅。生效后控制面板里只剩"手动选择"和"自动选择"两个策略组,DNS 泄漏检测里也不会再出现国内 DNS 服务器。这个模式需要自己维护直连规则列表,进阶用户用得多。 白名单模式的取舍:优点是隐私最好、境外服务最稳,本地不解析境外域名,平台风控基本无从下手;缺点是小众国内网站可能被误判走代理,需要像自定义规则一节那样把常用国内域名加进直连。跨境卖家、隐私敏感用户适合这个模式,普通家用默认防泄漏配置就够了。

配置完怎么做DNS 泄漏检测:浏览器访问 ipleak.netbrowserleaks.com/dns,检测结果里只应看到节点所在国家和 IP;如果出现本地运营商或国内 DNS 的地址,说明配置还有泄漏,回上面两步检查。检测前先确认代理处于运行状态,关着测没有意义。 再补两个进阶点。国内国外 DNS 分段:想在防泄漏的同时保证国内解析快,可以在自定义上游里把国内 DNS(223.5.5.5 这类)和国外 DNS 分开配置,网上教程有现成模板,抄作业时注意模板里填的是域名还是 IP。IPv6 DNS:开了 IPv6 的固件,检查覆写设置里的 IPv6 相关选项,否则 IPv6 流量可能绕过代理直接漏出,检测网站会同时测 IPv4 和 IPv6。

OpenClash 覆写设置页

图注:覆写设置页,DNS 防泄漏的自定义上游、追加上游、模板都在这一页。

订阅转换与隐私

订阅转换在配置订阅时已经用过一次,这里展开讲。在线订阅转换解决两件事:

  • 格式不对:机场只给了 SS/V2Ray 格式的链接,不是 Clash 配置,勾选在线订阅转换让插件转成 Clash 配置。
  • 合并多机场:多个订阅链接每行一条,转换后合并成一个配置文件,所有节点在一个列表里,不用切换机场订阅。节点分享链接格式也支持直接粘进去。

转换模板可以自定义,覆写设置和配置订阅里都能指定,白名单模式就是靠自定义模板实现的。转换后的配置会覆盖插件默认的规则和策略组结构,想恢复默认就重新更新订阅、不勾转换。 转换模板决定生成配置的骨架:规则集、策略组结构、DNS 设置都由模板控制。默认模板是 OpenClash 内置的通用配置;自定义模板适合有明确需求的用户,比如白名单模式就是换一套"直连优先"的模板。抄网上模板时注意格式,少一个缩进都会导致配置解析失败,日志里会提示 YAML 解析错误。

隐私风险必须知道:用第三方在线转换站,等于把整个订阅内容(所有节点信息)交给它过一手。不良林的教程明确提醒,第三方转换服务之前爆过远程执行漏洞,等于把服务器权限送给别人。他建议的方案是用 Cloudflare Worker 自建一个反代订阅转换,自己控制转换服务,转换地址后面要加 /sub;不想折腾就用 OpenClash 内置的那几个转换源,别随便填陌生人的转换站地址。 自建反代的原理一句话:请求先到你的 Cloudflare Worker,由它转发给转换服务,订阅链接只在你的 Worker 和路由器之间传递,不直接暴露给第三方。地址后面加 /sub 是告诉 OpenClash 这是订阅转换接口。动手前搜"CF Worker 订阅转换",跟着现有教程部署一份即可。 退而求其次用现成转换站时,按三个标准挑:开源项目(代码可查)、运行多年(口碑积累)、支持自托管(域名可指定)。陌生小站的转换服务别用——订阅内容就是你的账号钥匙,交出去的每一份都要想清楚。

订阅本身也要留意:机场更换订阅地址后,旧的会失效;节点变动频繁的机场,勾选定期刷新让插件定时更新,省得哪天突然没节点用。 订阅更新失败按这个顺序排查:日志里有没有明确的错误码(超时、404、解析失败原因不同)→ 订阅链接是否还有效(机场后台复制新的再试)→ 路由器网络是否正常(代理没跑起来时更新订阅也容易失败)。先更新订阅、再启动代理,这个顺序能避开一大半“更新失败”的假象。 订阅到期的表现也认一下:节点全部超时、更新订阅直接失败、面板里节点列表清空,三选一基本就是到期了,去机场后台续费换新链接。别在排错上耗太久,先确认订阅本身还活着。订阅和转换是两件事:订阅是你的节点来源,转换是把来源变成 Clash 能读的格式,混淆了就容易在配置里填错位置。 订阅链接的常见形态也要认识:机场后台一般有复制按钮,点一下就是完整链接,直接粘贴;个别机场给的是二维码或短链,先在电脑上解析成完整地址再填进路由器。http://https:// 开头的才是订阅链接,看到一堆乱码字符的也是它,别当成节点手动填。 填之前可以先在电脑浏览器打开订阅链接验证:能正常打开、返回一段文本(节点列表或配置文件)就是有效链接;打不开或报错,先去机场后台换新链接。这一步 30 秒,能挡住一半"填了订阅但拉不到节点"的问题。 转换失败先查三个地方:模板地址是否失效、订阅链接是否过期、路由器能否连上转换服务,日志里都有对应提示。合并订阅后留意总节点数:机场节点多、几个订阅合并后可能几百个节点,面板切换会明显变卡,只保留常用的机场更实际。

网页控制面板

OpenClash 默认带网页控制面板,实测地址是 http://192.168.1.1:9090(把 IP 换成你的路由器地址),支持 Metacubexd、Zashboard、yacd 三款面板,在覆写设置里可以切换。Metacubexd 和 Zashboard 的代码分别在 MetaCubeX/metacubexdZephyruso/zashboard,都是开源项目,界面风格不同但功能一样:Metacubexd 界面现代、信息密度高,Zashboard 的仪表盘和图表好看,yacd 是老牌面板、轻量简洁,挑顺眼的用,功能没差别

面板里最常用的三个功能:

  • 切节点:策略组页面点节点切换,比回 LuCI 设置页快,测速也能在面板里直接做。
  • 连接页看分流:面板的连接页能看每条连接走了代理还是直连,列表按标签可排序。不良林的教程里就用它排查"某个网站怎么没走代理",点标签排序后一眼看出问题连接。
  • 收藏面板网址:面板地址存进浏览器书签,打开书签直接进,不用每次登 LuCI 后台,切节点、看连接都在这一个页面完成。

自定义规则那一节里,加完规则后刷新面板就能看到效果,排错也靠连接页。面板本身不带登录,只在你的局域网里可访问,别把它映射到公网。 面板的通用操作再补几个:连接页支持按域名搜索过滤,找特定网站的连接很快;代理页能看到策略组当前命中的节点,切节点也在这;规则页能搜规则,确认某条规则是否命中。这些功能三款面板都有,只是入口位置略有差异。 Metacubexd 的主页面导航是概览、代理、连接、规则四块:概览看流量和延迟、代理页管节点和策略组、连接页看实时连接、规则页查规则命中情况。初次打开面板先把四个页面点一遍,知道东西在哪,后面排错会顺手很多。 面板的代理页可以批量测速:选中策略组点测速,组内节点全部测一遍延迟,比单个节点点着测快得多。测速结果只代表当前时刻,换线路高峰期再测一次才有参考价值。 面板和 LuCI 的分工记住一句:LuCI 管配置,面板管运行。改配置(订阅、模式、规则)进 LuCI;日常操作(切节点、看连接、测速)用面板。这个分工想清楚,找设置时少走一半弯路。 连接页的实用技巧:按域名过滤找特定网站的连接,按标签排序看直连和代理的比例,关掉一条连接让它立即断开重连——切完节点后用它刷掉旧连接,不用等超时。这三个操作覆盖了 90% 的连接页用途。 还有一个细节:连接页的"直连"和"代理"标签是实时统计,网页加载完成后连接会自动关闭,想复现就刷新一次页面再去看。用这个页面判断规则是否生效,比猜准确得多。

自定义规则

规则的核心逻辑是"哪个域名走代理、哪个域名直连",默认规则覆盖了主流国内外网站,但小众网站经常漏,表现是:白名单模式下小众国内网站走了代理、速度反而慢,或者某些 UDP 服务走代理后不通。

最经典的案例是 Windows 时间同步:系统时间同步走 UDP 访问 time.windows.com,如果节点 UDP 不通,同步就失败,系统时间一直不准。不良林的教程给出的处理是把这类域名加进直连规则。手机 App 里连不上的域名也一样处理,这类小众域名走代理经常出问题,加直连最省事。

操作分两步:

  1. 建规则集文件:进配置管理 → 规则集文件列表,新建一个文件(比如 windows),进去编辑,把要走直连的域名每行一个填进去,支持通配符(比如 *.example.com 这类泛域名写法),保存。 规则集文件的内容长这样(每行一个域名,*. 开头表示包含子域名):
time.windows.com
*.d.cn

例子只是格式示意,具体加哪些域名看你的实际需求,别照抄。写完保存,再到规则附加页把它挂进配置。 2. 添加规则附加:进规则附加页点添加,多个机场订阅就选"添加到所有配置文件";类型选 file(本地文件)或 http(远程文件,多台设备同步用);规则类型选 domain,格式选 text,文件路径选刚建的规则集,策略选 direct(直连)。保存并应用配置,重启后生效。 规则附加的参数对照:

参数常用取值说明
类型file / httpfile 用本地规则集文件,http 从远程拉取、多设备同步
规则类型domain / ipcidr按域名匹配还是按 IP 段匹配
格式text / yaml规则集文件的格式,选 text 最省事
策略direct / Proxy命中后直连还是走代理,也可以指定具体策略组
适用范围所有配置 / 单个配置多机场订阅就选"添加到所有配置文件"

配好保存并应用后,进运行日志确认规则集加载成功,再到面板规则页搜索验证,三步都过才算加对。

以后想加新网站,回规则集文件列表继续加域名就行,不需要重启 OpenClash,控制面板刷新一下新规则就生效。用 http 类型可以把规则文件放到自己的服务器上,多台路由器共用一份规则,改一处全部生效。

规则匹配是从上往下逐条匹配、先命中先生效,想要某条规则优先,就把它放在规则列表靠前的位置。默认规则已经处理了主流网站,只在出问题时加规则,别上来就把规则集删光重写。 规则集和规则附加的关系:规则集文件是"内容清单",里面一行行写着域名;规则附加是把这份清单挂进最终配置的规则段,并指定命中后走哪个策略。先建清单、再挂载,两步缺一不可。直接改主配置文件的规则段也能达到同样效果,但升级订阅后会被覆盖,用规则集+规则附加的方式改,升级不丢。 需要直连的常见场景,除了 Windows 时间同步,还有:手机系统时间同步、部分国内 App 的下载域名、NAS 的内网域名、打印机摄像头这类局域网设备。这些流量走代理经常出问题,加直连后访问速度和稳定性都会改善。加规则的原则是缺哪条补哪条,默认规则能处理的别动。 判断"这个域名该直连还是该代理"有个简单标准:国内服务直连、境外服务代理、局域网设备直连。拿不准时,先在面板连接页看它走了哪条路径,走代理但很慢,就加直连;走直连但打不开,就检查是不是域名被墙了。规则的目的是让每个流量走最合适的路,不用追求规则数量,合适就行。

OpenClash 配置管理页

图注:配置管理页,规则集文件列表、规则附加、内核文件上传都在这里。

配置管理:配置与备份。 配置管理页除了规则集和内核上传,还管配置文件列表:OpenClash 允许同时保存多套配置文件,在列表里切换,适合"家里一套、办公室一套"这种场景。切换配置前先备份:配置页里可以导出当前配置,升级插件、大改动之前导出一份,出问题导入回去就恢复原样。 多配置文件适合的场景:家用规则一套、办公规则一套,或者两个机场各一套配置。切换配置会重启代理,同样选空闲时间操作。配置文件之间相互独立,改一套不会影响另一套,试错很安全。 配置管理页有四大功能区:配置文件列表(多套配置切换、导出备份)、规则集文件列表(自定义规则文件,支持通配符)、规则附加(把规则集挂进配置并指定策略)、内核文件上传(手动装内核的地方)。这四块对应着自定义规则和内核管理两节的完整操作,想玩进阶配置,这页是主要操作台

旁路由设置

旁路由的用法是:主路由负责拨号和 WiFi,OpenClash 装在旁路由上,把设备的网关和 DNS 指向旁路由,代理就生效了。很多软路由玩家手里一台旧路由器就是这么利用起来的。OpenClash 针对这个结构有两个设置:

  • LAN 区域 IP 动态伪装:插件设置里对应"旁路由兼容"相关选项。不良林的教程提醒,旁路由结构下配置完如果国内网站打不开,就勾选这项,效果等同在防火墙里开启 LAN 区域 IP 动态伪装;没有这个问题就不用勾。这是旁路由排错的第一顺位。
  • IP 转发:TUN 模式代理局域网其他设备时,必须确认路由器的 IP 转发已开启,否则流量转发不出去,症状是"开了代理但所有设备都不通"。

还有一个来源流量访问控制设置:官方说明是"来自本地指定端口的流量不会通过核心",旁路网关下转发失败时,常用来放行某个端口的流量。GitHub Issue 里有人用它解决旁路由下特定设备的连接问题,按需勾选。

小闪存模式也在插件设置里,作用是让内核等组件跑在内存里、减少闪存读写,适合 16M 这类小闪存路由。缺点是每次重启要重新加载组件,闪存充裕的机器不用开。 旁路由的完整设置步骤,供对照检查:

  1. 旁路由 LAN 口设置固定 IP,和主路由同网段(比如主路由 192.168.1.1,旁路由 192.168.1.2)。
  2. 主路由 DHCP 的网关和 DNS 都指向旁路由,或者单台设备手动指定网关为旁路由 IP。
  3. OpenClash 插件设置里按需勾选旁路由相关选项,出问题再勾 LAN 区域 IP 动态伪装
  4. 确认路由器的 IP 转发已开启,TUN 模式必须靠它转发。

网上教程(包括不良林讲旁路由的那一期)都是这套流程,按顺序排查,旁路由问题大多出在第 2、3 步。 主路由装和旁路由装怎么选:主路由装影响全家,不用改任何设备的设置,但固件性能要求高;旁路由装只影响手动指定网关的设备,适合"不想动主路由、只想让部分设备走代理"的场景,代价是每台设备(或 DHCP)要指过去。家里只有一台路由、性能还行,直接主路由装;有旧设备闲置,就让它当旁路由。 网关和 DNS 的区别一句话:网关决定流量走哪、DNS 决定域名问谁。只改 DNS 不改网关,代理不生效;只改网关不改 DNS,能代理但解析可能走错路。两个都指到旁路由才是完整配置,这也是旁路由排查时最容易漏的一步。 旁路由的常见误区:以为旁路由一定要很强——旁路由只做转发,性能要求比主路由低;以为勾了旁路由兼容就万事大吉——动态伪装只在出问题时才需要勾;以为改完立刻生效——设备和路由器都要等 DHCP 更新,重启设备最快。

和 PassWall、SSR Plus+ 的对比

OpenWrt 上三大代理插件,选型常被问到。三者的核心和分流思路完全不同:

对比项OpenClashPassWallSSR Plus+(Hello World)
代理核心Clash premium / mihomoxray / Sing-box / v2rayXray / mihomo / NaiveProxy
分流方式策略组 + 规则路由规则路由规则 + GFW 列表
配置难度中高,要懂策略组低,直接配节点
界面全中文,6 个标签页LuCI 传统风格LuCI 传统风格
多订阅支持,含在线转换支持支持
新协议mihomo 内核全支持看核心选择看核心选择
适合人群想精细分流、愿意折腾求简单直接SSR Plus+ 老用户

个人判断:追求策略组级别的精细分流,选 OpenClash,规则能力是三者里最强的,一个域名想走哪条线路都能精确指定;只想节点加规则直接跑,选 PassWall,学习成本最低,配完节点就能用;之前一直用 SSR Plus+ 且没遇到问题,没必要换,它维护也很活跃。迁移成本也值得考虑:配置、规则、习惯都绑在现有插件上,没有明确痛点就别折腾。详细对比可以看站内的 PassWall 介绍和使用指南Hello World 使用教程。 资源占用再单独提一句:网上教程的普遍反馈是 OpenClash 因带内核和面板,占用比 PassWall 高一档,64MB 内存的路由器跑 OpenClash 会比较紧张,PassWall 更轻。小内存路由器优先考虑 PassWall,内存充足再上 OpenClash。 安装方式也对比一下:OpenClash 和 PassWall 都能从软件源或 ipk 装,PassWall 还经常被编译进主流固件;SSR Plus+ 以编译进固件为主,软件源不一定有包。想省事就选固件里内置的插件,想用最新版就手动装 ipk,这是三款通用的判断标准。 共存提醒: 三款插件不建议同时开启,代理端口会冲突,全家流量会打架。可以都装着、按需切换——装 OpenClash 就把 PassWall 的开机自启关掉——但别让两个同时跑。切换插件后记得重启路由器的防火墙,端口规则才会刷新。 选型一句话总结:家里设备多、想规则灵活,选 OpenClash;只想把机场节点跑起来、不想学概念,选 PassWall;换插件怕麻烦,保持现状。三款插件都开源、都活跃,选哪个都不算错,差别只在学习成本和玩法上限。

进阶配置的收尾检查: 模式选好、内核就位、DNS 防泄漏配完、面板和规则验证过,进阶配置才算收尾。把改过的设置列一张清单,哪天出问题,先逐项回滚验证,比瞎猜快。

常见问题

常见问题(FAQ)

问题排错的第一步永远是看日志:进运行日志页,内核下载失败、订阅更新失败、启动失败都会留下错误信息,对照着搜比瞎猜快得多。日志怎么看:页面顶部有日志等级选择,默认级别就能覆盖日常排错;看到 ERROR 级别就点开看上下文,关键词(内核、订阅、启动)直接复制去搜索引擎,答案通常就在恩山论坛或 GitHub Issue 里。 日志等级先搞明白:error 最严重(启动失败、内核异常)、warning 次之(部分功能降级)、info 是普通信息(更新成功、规则加载)。日常排错盯 error 就够;升级插件后想确认一切正常,可以临时调到 info 看完整流程,看完调回默认。

OpenClash 运行日志页

图注:运行日志页,启动失败、内核下载失败这类问题都能在这里找到原因。

谷歌商店无法下载: 网上教程和 GitHub Discussion 里最常见的解法是把 googleapis.cn 加入插件设置 → 流量控制 → 绕过指定区域 IPv4 黑名单;另一个方案是在覆写设置里加一条规则 DOMAIN-SUFFIX,services.googleapis.cn,Proxy,让相关域名强制走代理。两个方法都有人验证过,先试第一个,不行再上规则。

NAS 无法访问: Fake-IP 模式下,NAS 的 DDNS 域名或内网域名可能解析异常,表现为外网能通、内网反而连不上。处理方式是把 NAS 域名加进 Fake-IP Filter 列表,或者按自定义规则一节的方法加直连规则,让 NAS 域名走本地 DNS。

DNS 泄漏: 按 DNS 防泄漏一节的检测方法,访问 ipleak.net,出现本地运营商 DNS 就回覆写设置检查:内置服务器是否全取消、自定义上游和追加上游是否勾选。

局域网某台设备想直连、不走代理:来源流量访问控制,把该设备端口加入放行列表,官方说明"来自本地指定端口的流量不会通过核心",按设备粒度控制。

需要什么配置的软路由? 建议 128MB 以上内存、16MB 以上闪存。OpenClash 本体加内核占 30-50MB 内存,64MB 内存的路由器跑起来会吃力;闪存 16MB 以下的机器可以开小闪存模式救急。

支持 Hysteria 2 吗? mihomo 内核支持。插件设置里把内核从 premium 切到 mihomo,机场配置里有 Hysteria 2 节点就能用。

更新订阅提示错误? 检查订阅链接是否过期、机场是否换了订阅地址;节点变动频繁的机场,勾选定期刷新。

国内网站打不开? 旁路由结构先勾选 LAN 区域 IP 动态伪装;不是旁路由,检查是否误开了全局模式,或 DNS 设置里自定义上游没配对。

游戏或 UDP 应用连不上? 先关掉插件设置里的 UDP 流量转发试试;还不行,把运行模式换成带 TUN 的选项。

内核一直下载失败? 换覆写设置里的下载源重试;再不行就手动下载内核文件上传,方法见内核管理一节。

控制面板打不开? 确认地址是 http://路由器IP:9090,代理处于运行状态;面板端口在覆写设置里可以改,改完记得到防火墙放行。

节点测速全部超时? 先看内核是否下载成功、订阅是否更新过;测速走的是节点连接,节点本身故障也会全超时,换个时间段再测。

订阅合并后节点重复? 在线转换把多个订阅合在一个配置里,不同机场的节点名可能重复,在面板里按名字区分,或只保留常用机场的订阅。 订阅里节点太多怎么整理? 面板的代理页支持搜索和分组,常用节点手动选、其余交给自动选择;节点数量真的多到卡顿,就少合并几个订阅,保留主力机场即可。整理的原则是够用就好,别追求节点全保留。

升级插件后配置还在吗? 配置存在路由器文件系统里,正常升级不会丢;升级前到配置管理里导出一份备份更稳。

IPv6 走不了代理? 插件设置和覆写设置里有 IPv6 相关选项,需要 IPv6 就找到对应开关开启;部分固件内核没编译 IPv6 支持,这种只能换固件或放弃 IPv6 代理。

定时更新与维护: 代理类插件最怕"配完不管",维护就三件事:订阅定期刷新(配置订阅页设置间隔,机场节点变动后自动跟进)、GeoIP 数据库更新(规则分流靠它,定期更新保持准确)、插件本身升级(GitHub Releases 有新版时,软件包页或手动 ipk 升级)。维护间隔设成每天一次就够,不用太频繁。 设置路径记一下:订阅自动更新在配置订阅页的订阅设置里;GeoIP 更新在版本更新页,和内核下载同页;插件升级走系统软件包或手动 ipk。三件事的间隔都设成每天一次,省心也不占资源。

定时更新怎么设? 配置订阅页有自动更新间隔选项,设成每天一次比较省心;GeoIP 数据库的定时更新在运行状态或插件设置里,按需开启。

和 PassWall 怎么选? 看上面对比表:精细分流选 OpenClash,求简单选 PassWall。 开机自启没生效? 确认插件设置里的开机启动开关已勾选;固件里还装了其他代理插件的话,两个都开会导致端口冲突,只保留一个开机自启

规则不生效? 改完规则要保存并应用、重启代理;规则列表从上往下匹配,新规则放在靠前的位置优先级才高;最后确认命中的规则走的是你想要的策略组。

订阅更新后节点变少? 机场调整了线路,节点列表以机场下发的为准;部分机场默认只下发部分节点,去机场后台看有没有完整订阅的选项。

面板提示连接不上? 先确认代理处于运行状态——面板服务随 OpenClash 一起启动,插件没启用时面板也打不开;再确认端口没被改过。

旁路由下设备上不了网? 检查设备网关和 DNS 是否指向旁路由、旁路由的代理是否在运行;都正常还不行,勾选 LAN 区域 IP 动态伪装再试。 改了设置没生效? 先确认点了保存并应用,只点保存不会生效;生效后没变化,重启一次代理再验证。

全家突然断网? 先停掉 OpenClash 确认能恢复,再按"内核 → 订阅 → 启动"的顺序逐步打开,定位是哪一步出的问题,日志里通常有答案。

延迟高但体验流畅? 中转节点的 RTT 受物理距离影响,延迟数字高不等于慢,只要网页、视频实际体验正常,不用纠结数字。

日志一直刷警告? 部分警告(比如个别域名解析失败、规则未命中)不影响使用,盯 ERROR 级别就够了,别被警告刷屏带偏。 想临时全屋直连怎么操作? 插件设置里把代理模式切到直连,全家恢复直连;用完全切回规则。比停掉代理更灵活,订阅、内核都还在跑,随时切回。 提示磁盘空间不足? 内核加规则集占几十 MB,小闪存路由容易满;清掉不用的配置文件、规则集文件,或开小闪存模式把组件挪到内存运行。

代理正常但面板打不开? 面板服务随插件运行,重启一次代理通常能恢复;还不行,检查面板端口有没有被防火墙拦截,以及是不是改过端口。 提示端口被占用? 多半是其他代理插件或服务占了 7892、7893 这类端口,先关掉其他代理插件,或在插件设置里改端口;改完重启代理。改端口后记得在防火墙放行新端口,否则外部访问不到。 换了新固件,之前的技巧还记得住吗? 站内教程都在「使用指南」分类下,OpenClash、PassWall、Clash 系客户端的配置思路通用,换软件不换逻辑,看一篇顶三篇。

想更进一步学规则语法? 先看懂这篇的规则集和规则附加,再去 GitHub 搜 Clash 规则语法资料,从小域名直连开始练手,别一上来就写整套规则。 怎么知道该升级插件了? 两个渠道:GitHub Releases 页看最新版本号,或软件包页对比已装版本。没必要追每一版,功能正常就少动;遇到 bug 或新协议需求时,再看有没有对应修复版本。

换固件后配置怎么迁移? 在配置管理里导出配置文件,新固件装好 OpenClash 后导入,再重新添加订阅即可,规则和策略组都会跟着过来。 升级内核后要重新配置吗? 不用。配置和内核是分开存的,换内核只是换引擎,订阅、规则、策略组全部原样保留,升级后重启一次代理即可。这也是 OpenClash 把内核独立管理的设计目的。 更新订阅时提示网络错误? 多数是代理没起来或 DNS 有问题,先把代理跑起来再更新订阅;订阅服务器被墙的情况很少见,别一上来就怀疑机场。

面板切节点后速度没变化? 确认切的是规则实际命中的策略组,连接页能看到每条连接走的是哪个组,切完回连接页验证。

想限制某台设备的流量? OpenClash 本身不做限速,设备级控制用来源流量访问控制放行或排除端口,限速交给固件的 QoS 之类功能。 订阅转换后规则被清空? 转换模板决定生成配置的规则结构,换了模板规则就跟着变;想恢复插件默认规则,重新更新订阅时不勾在线转换。

Fake-IP 模式下某些 App 连不上? 大概率是 App 用的域名被分配了假 IP 但实际该走直连,按自定义规则一节把域名加进直连,或加入 Fake-IP Filter 列表让它走真实解析。

显示未运行但设备能上网? 检查代理模式是不是被切到了直连,或者插件还没接管流量;运行状态页点启用,日志无报错才算真正在跑。 节点能用但 YouTube 慢? 多半是节点带宽或线路问题,换节点或换时段再试;几个机场都有节点的话,对比着用,哪个机场当前快用哪个。

多台设备同时用会互相影响吗? 一台设备占用的带宽取决于节点带宽上限,人多时共用节点会变慢,这是节点带宽决定的,不是路由器性能问题;人多的家庭可以给不同设备指不同节点。 怎么确认代理真的生效? 浏览器访问 IP 查询网站(比如 ipleak.net 首页的 IP 显示),看到的 IP 是节点所在国家就对了;再开一个国内网站,能正常打开说明规则分流正常。这个验证方法在配置完、改完模式后都用得上。 想暂时停掉代理怎么操作? 运行状态页点停止即可,全家恢复直连,配置都保留;想彻底不用,插件设置里关掉开机自启,再卸载插件。卸载不会自动删除配置目录,重装后旧配置还会回来,想清空就在卸载后手动处理残留目录,或者接受“重装即恢复”的便利。

OpenClash 和电脑上的 Clash 客户端什么关系? 同一个 Clash 生态:电脑客户端管本机,OpenClash 管全屋。配置思路(订阅、节点、策略组)一致,规则文件可以互相借用,站内 Clash for Windows 教程 里的订阅和策略组概念在这里同样适用。OpenClash 没有独立的手机 App,管理靠 LuCI 网页和面板;手机自己走代理,用站内的 Clash 系手机客户端就行。 OpenClash 和 Mihomo 是什么关系? OpenClash 是插件(管理端),Mihomo 是内核(引擎),插件调用内核干活,两者是配合关系不是竞争关系。上面通篇说的"内核",指的就是 Mihomo(或 premium)。

面板里连接数很多正常吗? 正常。全家设备的每一条 TCP/UDP 连接都会显示在连接页,开几个网页、几个 App 就有几十条,不用清理,连接关闭后会自动消失。连接页是看"流向"用的,不是让你数数的。

学习这篇的顺序建议? 第一次接触先读软件介绍 + 使用教程,跑通再读深入配置;遇到问题直接看常见问题。别一上来啃完整篇,信息量太大容易劝退。

配置好了还要做什么? 定期更新订阅和 GeoIP,偶尔看日志;稳定运行就是最好的状态,别为了"优化"反复折腾,折腾本身才是最大风险。

总结: 截止到本文更新时间,OpenClash 是 OpenWrt 上功能最全、维护最活跃的 Clash 插件。一次配置全家共享,适合家里有软路由、需要全屋翻墙的用户;策略组、Fake-IP 这些概念第一次接触会绕,花一个小时读完这篇再动手,能少踩一半坑。 回顾一下这篇的路线:软件介绍帮你理解它是什么、值不值得装;下载安装三方案按难度排好;使用教程照着点就能跑通全家代理;深入配置把运行模式、内核、DNS、订阅、面板、规则、旁路由讲透;常见问题覆盖了排错高频场景。按这个顺序读,装完就能用、用上不慌。遇到问题先看日志,再回来翻对应小节,大部分坑这篇里都有答案下一步可以玩什么: 多配置切换(家用/办公两套规则)、规则集 http 多端同步、CF Worker 自建订阅转换、白名单模式。这些进阶玩法前面都埋了引子,按需挑一个上手,玩熟了再碰下一个,别一次全上。配置稳定运行一段时间后,再回头看这篇,会有"原来那句是这个意思"的收获。

Comments

评论

本地 Worker 预览版,后续可切换到 Cloudflare D1。

正在加载评论...

连接本地评论服务中...

OpenClash OpenWrt 软路由
使用指南