首页/术语词汇

Clash 术语与协议词汇表

看教程时经常卡在一个专有名词上?这一页把 Clash 生态里最容易让新手困惑的名词和协议放在一起对比讲清楚。

🕒 建议 Ctrl+F 查关键词 🔄 最近更新:2026 年 7 月

核心名词

Clash 内核

真正执行代理和规则匹配的后台程序,不带界面。历史上有 Clash(原作者项目,已停止更新)、Clash.Meta(社区增强分支)、mihomo(Clash.Meta 改名后的延续项目)几个阶段,功能上是递进关系。

GUI 客户端

套在内核外面的图形界面软件,如 Clash Verge、ClashX、Stash,负责可视化管理订阅、节点、规则,本身不处理网络流量。

订阅链接

由代理服务提供方生成的一条 URL,客户端定期访问这条链接获取最新的节点列表与配置,等价于"云端配置文件",无需每次手动更新。

规则分流

按预先定义的条件(域名、IP、端口等)判断每个连接该直连还是走代理、走哪个代理节点,是 Clash 与"全局 VPN"最大的区别所在。

Dashboard(控制面板)

通过 external-controller 接口连接内核的 Web 界面,用来实时查看连接列表、流量图、延迟测试结果,多数 GUI 客户端已经内置了这个面板。

科学上网 / 翻墙 / 梯子

民间对"使用网络代理工具访问受限资源"的俗称,三个说法基本同义,"梯子"是对代理工具本身的比喻叫法。Clash 属于这类工具中的规则分流客户端,和不区分流量、全部转发的"全局 VPN"是两种不同的实现思路。

代理协议对比

Clash 支持接入多种代理协议,它们只是"节点与客户端之间的通信方式"不同,理解差异有助于挑选订阅或自建节点时做选择:

Shadowsocks (SS)

  • 最早流行的轻量级加密代理协议
  • 实现简单、速度快,几乎所有客户端都支持
  • 流量特征相对容易被识别,抗封锁能力一般

VMess

  • V2Ray 项目提出的协议,比 SS 多了身份校验与更灵活的传输层封装
  • 支持 WebSocket、gRPC 等传输方式伪装成正常网页流量
  • 配置项较多,机场/订阅生态使用广泛

VLESS

  • V2Ray 团队后续推出的轻量协议,去掉了 VMess 中冗余的加密层
  • 通常搭配 TLS/XTLS 传输,性能优于 VMess
  • 对客户端和服务端版本要求相对更新

Trojan

  • 把代理流量伪装成标准 HTTPS 流量,与真实网站难以区分
  • 依赖真实域名证书,部署门槛略高于 SS
  • 抗封锁能力较强,是目前较主流的选择之一

Hysteria

  • 基于 UDP/QUIC 的新一代协议,弱网环境下速度表现突出
  • 对高延迟、高丢包网络(如跨国长距离线路)优化明显
  • 生态相对新,并非所有客户端 / 机场都支持

SOCKS5 / HTTP

  • 最基础的通用代理协议,无内置加密
  • 常用于本机软件之间转发,或搭配其他加密隧道使用
  • 直接暴露在公网使用风险较高,不建议单独作为翻墙协议
💡

协议本身没有绝对的"最好",选择通常取决于你的订阅服务商提供什么、以及所在网络环境对哪种流量特征更敏感。日常使用中,稳定性和线路质量往往比协议种类更影响体验。

网络与 DNS 名词

GeoIP

一份把 IP 地址段映射到国家/地区的数据库。Clash 用它实现 GEOIP,CN,DIRECT 这类规则,判断一个 IP 大致属于哪个地区。

Fake-IP

一种 DNS 处理策略:给域名分配虚拟 IP,真实解析延后到建立连接时才做,兼容性好,是 TUN 模式的常见默认配置,详见进阶配置

DNS 污染 / DNS 泄漏

污染指运营商或网络设备返回了错误的解析结果,导致访问被劫持或屏蔽;泄漏指本该经过代理处理的域名解析请求,却直接暴露给了本地网络的 DNS 服务器。两者都是代理工具需要专门处理 DNS 的原因。

TUN / TAP

操作系统提供的虚拟网络设备。TUN 工作在网络层(转发 IP 包),TAP 工作在数据链路层(转发以太网帧)。Clash 的 TUN 模式使用的是 TUN 设备,详见进阶配置

客户端相关名词

系统代理

修改操作系统的代理设置,让支持读取该设置的应用把流量转发到 Clash 监听的端口,配置简单但无法覆盖所有程序。

Rule Provider(规则集)

从远程 URL 拉取并自动更新的一批规则,避免手写和维护成百上千条域名/IP 规则,详见进阶配置

Proxy Provider(节点集)

与 Rule Provider 类似,但拉取的是一批代理节点,常用于把一份订阅里的节点导入到某个代理组中统一调度。