Windows 電腦安裝 Clash 完整流程:從下載安裝檔到啟用代理伺服器的每個步驟與常見問題

Windows 完整安裝指南:選擇安裝檔、處理安全警告、匯入訂閱、啟用系統代理伺服器,並解決 UWP 回環、連接埠遭占用與開機自動啟動失效等常見問題。

安裝前先確認系統、架構與客戶端類型

Windows 上的「Clash」通常不是單一應用程式名稱,而是一類採用 Clash 或 mihomo 核心的圖形化客戶端。原版 Clash for Windows 已停止維護,繼續使用舊安裝檔可能遇到核心過時、訂閱欄位不相容,以及系統代理伺服器無法復原等問題。重新安裝時,應選擇仍在維護且明確支援 Windows 的客戶端,並優先使用 mihomo 核心。

安裝前依序前往「設定」→「系統」→「系統資訊」,檢查 Windows 版本與系統類型。一般電腦會顯示「64 位元作業系統,x64 型處理器」,對應下載檔名中含有 x64amd64x86_64 的安裝檔。搭載 Qualcomm Snapdragon 等 ARM 處理器的裝置,應選擇 arm64。只有舊式 32 位元 Windows 才使用 x86ia32,多數新客戶端已不再提供這種架構。

系統資訊 應選架構 常見檔案標記
Intel 或 AMD 64 位元電腦 x64 x64amd64x86_64
Windows on ARM 裝置 ARM64 arm64aarch64
舊式 32 位元 Windows x86 x86ia32

安裝版與免安裝版如何選擇

下載安裝檔並完成首次啟動

從本站下載頁進入對應客戶端的 Windows 區域,確認架構後再下載安裝檔。瀏覽器完成下載後,先核對檔名、副檔名、發行版本,以及來源頁面是否一致。若專案提供數位簽章,可在檔案上按右鍵選擇「內容」→「數位簽章」,查看簽署者與簽章狀態。

處理 Windows 安全性警告

首次執行下載量較少的新版本時,Microsoft Defender SmartScreen 可能顯示「Windows 已保護您的電腦」。這類提示是依據檔案信譽觸發,不代表已判定檔案具有惡意行為。請先確認檔案來自專案的正式發行管道,再按一下「其他資訊」查看應用程式名稱與發行者;無法確認來源時,請不要繼續執行。

安裝過程保留預設安裝目錄通常最省事。若選擇免安裝版,不要直接在壓縮檔預覽視窗中執行,應先完整解壓縮到具有寫入權限的目錄,例如使用者目錄下的應用程式資料夾。不要放入必須具備系統管理員權限才能寫入的系統目錄,否則更新核心、儲存設定與寫入記錄時可能失敗。

  1. 退出目前正在執行的舊 Clash 客戶端,避免連接埠和系統代理伺服器遭舊程序占用。
  2. 執行安裝程式,查看安裝路徑與啟動項目選項。
  3. 完成後從開始功能表啟動客戶端,等待主介面與核心狀態載入。
  4. 前往「設定」→「核心」或「設定」→「核心設定」,確認核心能正常啟動。
  5. 第一次匯入設定前,先不要啟用 TUN,先透過系統代理伺服器完成基本驗證。

匯入訂閱並檢查設定是否有效

客戶端本身不會提供可用節點。您需要向服務提供商取得 Clash YAML 設定連結,或取得客戶端明確支援的訂閱連結。訂閱網址屬於存取憑證,不應貼到公開網頁、截圖、記錄貼文或共用文件中。

不同客戶端的入口名稱略有差異,常見路徑是「設定」→「新增」→「從 URL 匯入」,或「訂閱」→「新增訂閱」。貼上完整連結後設定名稱與自動更新間隔,再按一下匯入。正常結果應在設定清單中顯示更新時間、代理群組與節點數量,而不是只產生空白設定。

匯入失敗時先區分三類問題

一份可執行的 Clash 設定通常包含代理節點、代理群組與規則。使用規則模式時,連線會由上至下比對 rules,最後由 MATCH 處理未命中的流量。客戶端顯示「設定匯入成功」只代表檔案已被接受,不表示節點連線正常、規則正確或訂閱仍在有效期內。

mixed-port: 7890
mode: rule
allow-lan: false
log-level: info

proxy-groups:
  - name: 節點選擇
    type: select
    proxies:
      - DIRECT

rules:
  - GEOIP,CN,DIRECT
  - MATCH,節點選擇

上面的片段僅用於說明結構,不能取代實際訂閱。mixed-port: 7890 表示 HTTP 與 SOCKS 流量共用本機 7890 連接埠;部分客戶端會分別使用 HTTP 7890、SOCKS 7891,也可能由圖形介面覆寫設定檔中的連接埠。實際排查時,應以客戶端「設定」→「連接埠設定」或執行記錄顯示的監聽位址為準。

啟用系統代理伺服器並逐層驗證

完成訂閱匯入後,先前往「代理」頁面,在目標代理群組中選擇一個節點,再將模式設為「規則」。接著前往「設定」→「系統代理伺服器」,開啟系統代理伺服器。客戶端通常會將 Windows 的代理伺服器設為 127.0.0.1,連接埠則指向本機 HTTP 或混合連接埠,例如 7890

第一層:確認核心與節點

  1. 查看客戶端狀態列,確認核心正在執行。
  2. 在「代理」頁面執行延遲測試。延遲數字只代表測試位址可連線,不代表所有網站都能存取。
  3. 開啟「記錄」,將層級維持在 info,觀察是否出現驗證失敗、連線逾時、DNS 失敗或規則解析錯誤。
  4. 開啟「連線」頁面,造訪測試網站後確認出現新的 TCP 或 UDP 工作階段。

第二層:確認 Windows 系統代理伺服器

按下 Win + I 開啟「設定」→「網路和網際網路」→「代理伺服器」。啟用成功後,「使用代理伺服器」附近應顯示本機位址與對應連接埠。不要同時啟用舊代理軟體、瀏覽器代理擴充功能與另一套系統代理工具,否則最後寫入設定的程式會覆寫前一個程式的設定。

您可以在命令提示字元中檢查 WinHTTP 代理伺服器,但請注意,WinHTTP 與一般桌面應用程式使用的 WinINET 系統代理伺服器並不是同一套設定:

netsh winhttp show proxy

該命令顯示「直接存取」不一定表示 Clash 系統代理伺服器失效。Chrome、Edge 等桌面瀏覽器通常會讀取 Windows 系統代理伺服器,而部分系統服務則會讀取 WinHTTP 設定。除非已確認目標程式依賴 WinHTTP,否則不要為了讓命令輸出改變而貿然執行全域匯入。

第三層:分別使用瀏覽器與命令列驗證

測試瀏覽器時,先關閉代理擴充功能,使用無痕視窗造訪目標網站,再回到 Clash 的「連線」與「記錄」頁面查看紀錄。若瀏覽器可用而 PowerShell 不可用,通常是命令列程式沒有讀取系統代理伺服器,而不是 Clash 核心故障。

使用 curl.exe 可以避開 PowerShell 舊版本中的 curl 別名差異,直接指定本機 HTTP 代理伺服器:

curl.exe -I --proxy http://127.0.0.1:7890 https://example.com
curl.exe -I https://example.com

第一條成功、第二條失敗,表示 Clash 監聽連接埠與節點基本正常,但終端機沒有自動使用系統代理伺服器。您可以在目前的 PowerShell 工作階段中設定環境變數:

$env:HTTP_PROXY="http://127.0.0.1:7890"
$env:HTTPS_PROXY="http://127.0.0.1:7890"
$env:ALL_PROXY="socks5://127.0.0.1:7890"

這些變數只會影響目前終端機及其啟動的子程序。部分工具只識別小寫變數,部分程式則有自己的代理參數。Git 可透過 git config 設定,npm、Python 套件管理器與開發工具也應依各自文件設定,不要把瀏覽器的結果直接推論到所有命令列程式。

連接埠遭占用、系統代理伺服器殘留與區域網路存取

7890 連接埠遭占用

核心記錄出現「address already in use」「bind failed」或「無法繫結連接埠」時,表示其他程序已在監聽該連接埠。請以系統管理員身分開啟命令提示字元,執行:

netstat -ano | findstr :7890
tasklist /fi "PID eq 1234"

第一條命令最右側會顯示 PID。第二條中的 1234 是排查範例,請替換為實際查到的數字。確認程序用途後,退出衝突軟體,或前往「設定」→「連接埠設定」,將混合連接埠改為尚未占用的值,例如 7892。修改後還要重新切換一次系統代理伺服器,讓 Windows 記錄的新連接埠與客戶端監聽的連接埠一致。

退出後系統仍然無法上網

客戶端被強制結束、系統當機或更新失敗時,Windows 可能保留指向 127.0.0.1:7890 的代理伺服器設定,但本機連接埠已沒有程序監聽。前往「設定」→「網路和網際網路」→「代理伺服器」,關閉「使用代理伺服器」,再重新啟動客戶端。若瀏覽器仍顯示代理錯誤,請完全退出瀏覽器後再開啟,因為部分程序會快取網路設定。

讓區域網路裝置連線至本機代理伺服器

預設監聽 127.0.0.1 只允許本機存取。需要讓手機或另一台電腦連線時,才啟用「允許區域網路連線」,或將 allow-lan 設為 true。接著查看 Windows 目前的區域網路 IPv4 位址,例如 192.168.1.25,在另一台裝置填入該位址與 Clash 連接埠。

區域網路存取還會受到 Windows Defender 防火牆、網路設定檔與路由器用戶端隔離影響。家庭網路應設為「私人網路」,並只允許客戶端在必要的網路範圍內監聽。不建議在公用網路中開放本機代理伺服器連接埠。

UWP 應用程式與 TUN 模式的差異

傳統系統代理伺服器主要涵蓋會主動讀取 Windows 代理設定的應用程式。部分 Microsoft Store 應用程式採用 UWP 沙箱,預設不允許存取本機回環位址,因此即使瀏覽器已透過 127.0.0.1:7890 運作,市集應用程式仍可能直接連線或回報網路錯誤。

UWP 回環豁免

支援此功能的客戶端通常提供「設定」→「UWP 回環」→「啟動助手」。在清單中勾選需要代理伺服器的應用程式並儲存即可。只為確實需要存取本機代理伺服器的應用程式新增豁免,不必全部勾選。系統升級或應用程式重新安裝後,套件身分可能改變,需要重新檢查。

PowerShell 可用於查看應用程式套件名稱:

Get-AppxPackage | Select-Object Name, PackageFamilyName

命令列工具 CheckNetIsolation.exe 也能管理回環豁免,但套件系列名稱較長,容易選錯。建議優先使用客戶端提供的圖形化助手,修改後完全退出目標 UWP 應用程式,再重新開啟。

什麼時候需要 TUN

TUN 模式會建立虛擬網路介面,從網路層接管更多流量,適合不讀取系統代理伺服器的應用程式、部分遊戲啟動器、命令列工具,以及需要 UDP 轉送的情境。mihomo 核心可在 Windows 上使用 TUN,但客戶端通常還需要安裝服務、驅動程式,或以系統管理員權限完成首次設定。

常見啟用路徑是「設定」→「服務模式」→「安裝」,安裝完成後前往「設定」→「TUN 模式」開啟開關。實際名稱取決於客戶端。若服務安裝後仍無法啟動,請重新啟動客戶端或 Windows,再檢查記錄中是否出現虛擬網路介面建立失敗、路由寫入失敗或 DNS 監聽連接埠衝突。

方式 涵蓋範圍 權限需求 適用情境
系統代理伺服器 會讀取 Windows 代理設定的應用程式 通常不需要持續的系統管理員權限 瀏覽器、常見桌面應用程式、基本驗證
UWP 回環 已新增豁免的市集應用程式 修改時可能需要授權 Microsoft Store 應用程式無法存取本機代理伺服器
TUN 模式 更多 TCP、UDP 與不讀取代理設定的程式 通常需要服務或驅動程式 遊戲、終端機、複雜分流與透明接管

開機自動啟動失效與背景服務排查

「開機自動啟動」至少包含兩個環節:圖形化客戶端能否在登入後啟動,以及 mihomo 核心或服務能否隨客戶端正常執行。只看到系統匣圖示不代表核心已在監聽連接埠;反過來,服務在背景執行也不代表系統代理伺服器已寫入 Windows。

檢查客戶端自動啟動

  1. 在客戶端中前往「設定」→「開機自動啟動」,先關閉後再重新開啟一次。
  2. 按下 Ctrl + Shift + Esc 開啟工作管理員,前往「啟動應用程式」,確認對應項目的狀態為「已啟用」。
  3. 按下 Win + R,輸入 shell:startup,檢查是否存在舊客戶端留下的失效捷徑。
  4. 若客戶端使用工作排程,開啟「工作排程器」,查看最近的執行結果與觸發條件。

部分客戶端更新安裝路徑後,舊啟動項目仍指向已刪除的可執行檔。此時應關閉應用程式內的自動啟動、完全退出客戶端,再重新開啟並啟用自動啟動。免安裝版移動資料夾後,同樣需要重建啟動項目。

啟動後系統代理伺服器沒有自動開啟

檢查「設定」→「系統代理伺服器」附近是否有「啟動時復原系統代理伺服器」或類似選項。部分客戶端為避免異常關機後網路被鎖死,只會啟動程式而不會自動開啟系統代理伺服器。需要自動接管時,應分別啟用開機啟動與啟動後開啟系統代理伺服器,並確認安全軟體沒有阻止應用程式修改代理設定。

如果使用 TUN,還要檢查服務狀態。按下 Win + R,輸入 services.msc,確認客戶端安裝的服務沒有停用。服務名稱因客戶端而異,應根據安裝記錄與客戶端設定頁辨識,不要刪除用途不明的系統服務。

DNS、規則模式與「可以連線但無法開啟」

節點延遲正常但網頁無法開啟時,問題可能發生在 DNS、規則選擇、IPv6 路由或目標網站的交握階段。先在「連線」頁面查看請求命中了哪個規則與代理群組,再到「記錄」確認錯誤發生於網域解析、代理連線,還是 TLS 交握。

依現象縮小範圍

規則模式是日常使用的推薦起點。它會依據網域、IP、程序或規則集,決定使用 DIRECTREJECT 或某個代理群組。全域模式會將大部分連線交給指定代理群組,適合短時間對照排查;直連模式則會繞過代理伺服器。切換模式後應重新發出請求,並在連線紀錄中確認新工作階段的輸出策略。

一份可重複執行的安裝檢查清單

  1. 前往「設定」→「系統」→「系統資訊」,確認 x64 或 ARM64 架構。
  2. 選擇仍在維護且支援目前 Windows 版本的客戶端。
  3. 從正式發行頁面下載安裝版,或完整解壓縮免安裝版。
  4. 首次啟動後確認核心正在執行,先不要急著啟用 TUN。
  5. 從「設定」或「訂閱」頁面匯入 Clash YAML 訂閱。
  6. 在「代理」頁面選擇節點,將執行模式設為「規則」。
  7. 開啟「設定」→「系統代理伺服器」,核對本機位址與連接埠。
  8. 透過瀏覽器、連線紀錄與記錄驗證流量路徑。
  9. 使用 curl.exe --proxy 個別驗證終端機程式。
  10. 遇到連接埠錯誤時,使用 netstat -ano 找出占用中的程序。
  11. UWP 應用程式無法連線時,設定回環豁免。
  12. 只有在系統代理伺服器驗證通過後,再安裝服務並啟用 TUN。
  13. 最後測試開機自動啟動、設定更新,以及異常退出後的代理伺服器復原。

Windows 安裝 Clash 的關鍵,不是持續按下安裝按鈕,而是逐層對應安裝檔、核心、訂閱、監聽連接埠、系統代理伺服器與應用程式流量。每次只修改一個環節,並同時查看「連線」與「記錄」,多數問題都能定位到明確範圍。

下載客戶端