Windows 安裝 Clash 客戶端完整流程:從安裝檔到系統代理生效與常見錯誤處理

依序說明在 Windows 上安裝 Clash 客戶端、允許防火牆通行、匯入設定與啟用系統代理,並整理 UWP 回環、連接埠占用及服務模式失敗等常見問題。

安裝前確認:系統版本、客戶端類型與設定來源

Windows 上常見的 Clash 客戶端通常由圖形介面、Clash 或 mihomo 核心、設定管理器與系統代理控制模組組成。圖形介面負責匯入訂閱、切換節點與查看日誌;核心負責監聽本機連接埠、執行規則比對、處理 DNS 與轉送連線。安裝成功只代表程式能夠啟動,實際可用還需要完成設定匯入、核心執行、啟用系統代理與連線檢查。

建議使用仍受支援的 Windows 10 22H2、Windows 11 23H2 或 Windows 11 24H2。Windows 7、Windows 8.1 以及較早的 Windows 10 版本可能缺少新版 WebView2、執行階段、驅動程式介面或系統元件;即使安裝程式能開啟,也可能在啟動核心、呈現介面或啟用 TUN 時失敗。

先分清安裝檔與可攜式壓縮檔

  • EXE 安裝檔:通常包含安裝精靈、開始功能表捷徑與解除安裝資訊,適合長期使用。
  • MSI 安裝檔:方便由 Windows Installer 管理,也常用於大量部署。
  • ZIP 壓縮檔:解壓縮後即可直接執行,更新時需要手動替換檔案;設定目錄是否隨程式移動,取決於客戶端的實作方式。
  • x64 與 ARM64:大多數 Intel、AMD 電腦選擇 x64;搭載 Snapdragon 等 ARM 處理器的 Windows 裝置則優先選擇 ARM64。

可在「設定」→「系統」→「系統資訊」中查看「系統類型」。顯示「以 x64 為基礎的處理器」時選擇 x64,顯示「以 ARM 為基礎的處理器」時選擇 ARM64。不要只根據 Windows 11 的名稱判斷架構。

安裝 Clash 客戶端並處理 Windows 安全性提示

下載符合目前處理器架構的安裝檔後,先關閉正在執行的舊版客戶端。若工作列通知區仍有舊客戶端圖示,應從選單選擇「結束」,再開啟工作管理員確認相關介面程序與核心程序已經結束。舊程序持續監聽 7890、7891 或 9090 連接埠,會導致新版本啟動後立即回報連接埠占用。

標準安裝順序

  1. 雙擊 EXE 或 MSI 安裝檔,閱讀安裝精靈顯示的版本與目標目錄。
  2. 一般單一使用者裝置可保留預設目錄;受企業原則管理的裝置則應依管理員提供的目錄安裝。
  3. 完成安裝後,從開始功能表啟動客戶端,首次啟動不必直接使用管理員身分執行。
  4. 若 Windows 防火牆詢問是否允許網路存取,家庭或可信任的辦公室網路可勾選「私人網路」。是否允許公用網路存取,應依實際用途決定。
  5. 等待介面載入完成,確認狀態頁沒有出現「Core failed」、「核心啟動失敗」或持續重新啟動的提示。

Clash 預設只需要在本機回環位址上監聽代理連接埠。設定中的 allow-lan: false 表示不向區域網路裝置提供代理,較適合只在目前電腦使用的情境。如果確實需要讓手機或其他電腦連線,應手動啟用區域網路存取,同時設定防火牆輸入範圍、身分驗證與可信任網段,不能只把連接埠暴露到所有網路介面。

首次啟動後建議檢查的目錄

不同客戶端的目錄名稱各異,常見資料位置位於 %APPDATA%%LOCALAPPDATA% 或使用者目錄下的專用資料夾。可按 Win+R,分別輸入 %APPDATA%%LOCALAPPDATA% 查看。設定檔、日誌、核心與快取通常不在安裝目錄內,因此解除安裝介面程式後,使用者設定可能仍會保留。

匯入訂閱並確認 Clash 設定是否能載入

客戶端啟動後,先進入「設定」、「Profiles」或「訂閱管理」頁面。不同專案的選單文字略有差異,常見路徑是「設定」→「新增訂閱」,或「Profiles」→「Download from URL」。將訂閱 URL 貼到位址欄,為設定填寫容易辨識的名稱,然後執行下載或匯入。

訂閱匯入後的四項檢查

  1. 更新時間:確認頁面顯示剛完成更新,而不是停留在歷史快取時間。
  2. 設定狀態:確認目前設定已選取,且沒有 YAML 解析錯誤。
  3. 代理群組:檢查「代理」、「Proxy」或類似策略群組中是否存在可選節點。
  4. 日誌:查看核心啟動階段是否出現連接埠繫結、DNS 初始化或規則載入錯誤。

用於本機系統代理的基本設定通常會宣告代理連接埠、代理群組與規則。以下片段只展示結構關係,不能取代完整訂閱:

mixed-port: 7890
allow-lan: false
mode: rule
log-level: info

proxy-groups:
  - name: Proxy
    type: select
    proxies:
      - Node-A
      - DIRECT

rules:
  - GEOIP,CN,DIRECT
  - MATCH,Proxy

mixed-port: 7890 表示 HTTP 與 SOCKS 請求可進入同一個混合連接埠。部分舊設定會分別使用 port: 7890socks-port: 7891。實際連接埠必須以目前設定與客戶端狀態頁為準,不能只依照常見預設值填寫。

YAML 解析失敗如何處理

YAML 對縮排十分敏感,列表項目前的空格數量必須一致,Tab 字元也可能造成解析失敗。若訂閱由伺服器產生,不要直接在客戶端大幅改寫原始檔案;先重新更新一次訂閱,排除下載中斷與快取異常。手動設定時可重點檢查冒號後的空格、列表短橫線、引號是否成對,以及代理群組引用的節點名稱是否確實存在。

選擇節點與規則模式,並啟用 Windows 系統代理

設定載入完成後,進入「代理」、「Proxies」或策略群組頁面。先在主要代理群組中選擇一個節點,再執行延遲測試。延遲數字反映測試 URL 的連線耗時,不代表持續下載速度。某個節點顯示 85 ms,只能表示測試當下較快;顯示 Timeout 則表示在客戶端設定的逾時時間內未完成測試。

Rule、Global 與 Direct 的差異

  • Rule:依照設定中的 rules 由上到下比對,決定直連、代理或拒絕,適合作為日常模式。
  • Global:將大多數進入 Clash 的連線交給指定的全域策略,適合暫時排查規則是否誤分流。
  • Direct:進入 Clash 的連線直接存取目標,不經過代理節點,常用於對照測試。

切換模式不會自動改變 Windows 的代理開關。完成節點與模式選擇後,還要在客戶端首頁或設定頁啟用「系統代理」、「System Proxy」。常見選單路徑是「設定」→「系統代理」→「啟用」,也有客戶端將開關放在主介面頂端。

啟用後,可進入 Windows 11 的「設定」→「網路與網際網路」→「代理伺服器」檢查。客戶端通常會寫入手動代理位址 127.0.0.1 與對應的 HTTP 或 mixed 連接埠,例如 7890。該值由客戶端管理時,不建議同時在 Windows 設定中手動改成另一個連接埠,否則客戶端狀態與系統實際值可能不一致。

確認系統代理確實生效

  1. 開啟客戶端日誌,將日誌層級維持在 info
  2. 完全關閉並重新開啟瀏覽器,避免舊連線繼續重複使用。
  3. 造訪一般 HTTPS 頁面,觀察日誌中是否出現對應網域與比對到的策略。
  4. 分別測試規則模式與直連模式,比較出口與頁面連線狀況。
  5. 關閉系統代理後再測試一次,確認結果確實會隨開關變化。

瀏覽器能夠存取不代表所有 Windows 程式都會自動使用代理。遵循 WinINET 或系統代理設定的程式通常會生效;自行實作網路堆疊、固定使用直連、只讀取環境變數或採用特殊協定的程式,可能繞過系統代理。此時需要查看軟體本身的代理選項,或在明確了解影響範圍後使用 TUN 模式。

連接埠占用、核心失敗與本機連線遭拒

如果日誌出現 bind: Only one usage of each socket addressaddress already in use 或「連接埠已被占用」,表示另一個程序已監聽相同位址與連接埠。常見來源包括舊版 Clash 核心、其他代理軟體、開發除錯工具,以及關閉介面後仍在背景執行的服務程序。

使用命令確認 7890 連接埠的占用者

netstat -ano | findstr :7890
tasklist /FI "PID eq 程序編號"

第一個命令的末欄會顯示 PID。將實際數字代入第二個命令,即可查看對應程序。PowerShell 也可以使用以下命令確認本機監聽是否建立:

Test-NetConnection 127.0.0.1 -Port 7890
Get-NetTCPConnection -LocalPort 7890 -ErrorAction SilentlyContinue

TcpTestSucceededFalse,先確認設定中實際監聽的連接埠。若連接埠確實是 7890,應檢查核心是否啟動、設定是否載入成功,以及安全性軟體是否終止了程序。不要同時修改設定連接埠與 Windows 代理連接埠後立即反覆測試;應先確定一個閒置連接埠,例如 7890 或 7892,再讓客戶端重新寫入系統代理。

核心啟動失敗的排查順序

  1. 查看日誌中的第一個錯誤,不要只看後續重複的重試訊息。
  2. 切換到客戶端內建的基本設定,判斷問題來自核心還是訂閱檔案。
  3. 確認核心檔案沒有被移動,且客戶端設定中的核心路徑有效。
  4. 關閉同類型代理程式,排除連接埠與服務名稱衝突。
  5. 重新啟動 Windows,清除殘留程序與尚未釋放的驅動程式狀態。
  6. 仍然失敗時匯出必要日誌,並移除其中的訂閱位址、節點憑證與公開網路位址。

UWP 回環限制:市集應用程式無法連線至代理

部分 Microsoft Store 應用程式與採用 AppContainer 隔離的程式,預設無法存取本機回環位址。此時瀏覽器可以透過 127.0.0.1:7890 正常連線,而某個市集應用程式卻持續顯示離線。這種現象通常不是節點故障,而是 UWP 回環存取限制。

優先使用客戶端提供的回環工具

部分 Windows Clash 客戶端在「設定」→「UWP 回環」或「Settings」→「UWP Loopback」中提供管理入口。開啟列表後,只勾選確實需要透過本機代理的應用程式,儲存設定,再徹底結束並重新啟動對應應用程式。不要一次勾選全部套件,因為系統元件與背景應用程式的流量也可能因此改變。

如果客戶端沒有圖形工具,可以在 PowerShell 中查詢應用程式的 Package Family Name:

Get-AppxPackage | Select-Object Name, PackageFamilyName

確認目標應用程式的套件系列名稱後,可在系統管理員命令提示字元中加入回環豁免:

CheckNetIsolation LoopbackExempt -a -n=實際的PackageFamilyName
CheckNetIsolation LoopbackExempt -s

第一個命令會新增指定應用程式,第二個命令會列出目前的豁免項目。應用程式解除安裝後重新安裝,套件身分可能改變,需要重新檢查。若應用程式本身不讀取 Windows 系統代理,即使完成回環豁免,仍需在應用程式內設定代理,或改用涵蓋範圍更廣的網路接管方式。

服務模式失敗、開機啟動與權限處理

部分客戶端提供「服務模式」、「Service Mode」或「系統服務」。它通常用於透過 Windows 服務承載特定網路功能,使 TUN、系統代理常駐程式或核心啟動不依賴前景介面。服務模式不是一般系統代理的必要選項;只使用瀏覽器與遵循系統代理的軟體時,客戶端在前景執行並開啟系統代理通常已足夠。

服務安裝失敗的常見原因

  • 客戶端目錄已移動,但服務紀錄仍指向舊路徑。
  • 舊版本服務未解除安裝,造成服務名稱衝突。
  • 安裝服務時未完成 Windows 使用者帳戶控制確認。
  • 企業群組原則限制一般使用者建立或啟動系統服務。
  • 安全性原則阻止驅動程式、服務程式或核心檔案啟動。

處理時先在客戶端的「設定」→「服務模式」中執行解除安裝,再結束客戶端並重新啟動 Windows。重新開啟客戶端後安裝服務,並完成權限確認。若按鈕持續顯示失敗,可開啟 services.msc 查看是否存在舊服務及其狀態,但不要任意刪除無法確認用途的服務項目。

開機啟動建議只啟用一個入口。若客戶端已在「設定」→「一般」→「開機啟動」中建立啟動工作,就不要再把捷徑放入 shell:startup。重複啟動可能同時開啟兩個介面程序,進而造成連接埠衝突、系統代理反覆切換或工作列圖示重複。

TUN 模式適用範圍與 DNS 排查

系統代理只會影響主動讀取 Windows 代理設定的程式。遊戲啟動器、命令列工具、部分即時通訊軟體與自行實作網路堆疊的應用程式可能不會經過它。TUN 模式透過虛擬網路介面接管更廣泛的 IP 流量,適合無法個別設定代理的程式,但設定複雜度、權限要求與故障影響範圍也更高。

啟用 TUN 前先完成三項基準測試

  1. 在系統代理模式下,瀏覽器可以穩定存取目標頁面。
  2. 規則模式中的代理群組已選擇可用節點。
  3. 日誌中沒有持續出現 DNS 逾時、連接埠占用或設定解析錯誤。

完成基準測試後,再進入「設定」→「網路」→「TUN 模式」啟用相關開關。首次啟用可能需要管理員權限,並安裝虛擬網卡或服務。啟用後應檢查本機區域網路存取、印表機、公司 VPN、虛擬機器網路與遊戲平台是否正常,因為多個虛擬網卡、VPN 與流量過濾驅動程式之間可能發生路由優先順序衝突。

若日誌顯示連線至目標網域時反覆出現 DNS timeoutno such host 或解析結果異常,應先區分系統 DNS 與 Clash DNS。關閉 TUN 與系統代理後執行 nslookup example.com,確認基礎網路能夠解析;再啟動 Clash,查看核心 DNS 模組是否監聽設定指定的位址。mihomo 設定可能使用 fake-ipredir-host 增強模式,兩者的快取與應用程式相容性表現不同,不應在不了解現有規則的情況下直接互換。

ipconfig /flushdns
nslookup example.com
route print

ipconfig /flushdns 只會清理 Windows DNS 用戶端快取,不會清除所有瀏覽器快取或 Clash 核心快取。route print 可用於檢查 TUN、企業 VPN 與實體網卡的路由優先順序。排查時一次只變更一個變數:先測試節點,再測試規則模式,接著測試 DNS,最後才處理 TUN 與驅動程式。

安裝完成後的核對清單

一次完整的 Windows Clash 部署,應同時符合程式、設定、連接埠、系統代理與規則五個層面的條件。只看到工作列圖示或延遲數字,不能作為最終判斷依據。

  • 客戶端版本與 Windows 架構相符,介面與核心都能穩定啟動。
  • 訂閱顯示最新更新時間,目前設定可以正常載入。
  • 主要代理群組已選擇節點,延遲測試有明確結果。
  • 本機 HTTP、SOCKS 或 mixed 連接埠處於監聽狀態。
  • Windows 系統代理位址與客戶端監聽連接埠一致。
  • 存取頁面時,日誌能顯示網域、規則與最終策略。
  • 關閉系統代理後,測試結果會如預期變化。
  • 需要代理的 UWP 應用程式已設定回環豁免。
  • 只有確實有需求時才啟用服務模式與 TUN。
  • 訂閱位址、設定檔與日誌中的憑證資訊已妥善保存。

遇到故障時,最有效的順序是先查看第一個日誌錯誤,再確認設定與連接埠,接著檢查 Windows 系統代理,最後處理 UWP、服務模式、TUN 與 DNS。依層級排查可以避免同時修改多個開關,也更容易定位問題發生在客戶端介面、Clash 核心、Windows 網路設定還是遠端節點。

下載 Clash 客戶端