首頁/術語詞彙

Clash 術語與協定詞彙表

看教學時經常卡在一個專有名詞上?這一頁把 Clash 生態裡最容易讓新手困惑的名詞和協定放在一起對比講清楚。

🕒 建議 Ctrl+F 查關鍵字 🔄 最近更新:2026 年 7 月

核心名詞

Clash 核心

真正執行代理和規則比對的背景程式,不帶介面。歷史上有 Clash(原作者專案,已停止更新)、Clash.Meta(社群強化分支)、mihomo(Clash.Meta 改名後的延續專案)幾個階段,功能上是遞進關係。

GUI 客戶端

套在核心外面的圖形介面軟體,如 Clash Verge、ClashX、Stash,負責視覺化管理訂閱、節點、規則,本身不處理網路流量。

訂閱連結

由代理服務提供方產生的一條 URL,客戶端定期存取這條連結取得最新的節點清單與設定,等同於「雲端設定檔」,無需每次手動更新。

規則分流

按預先定義的條件(網域、IP、連接埠等)判斷每個連線該直連還是走代理、走哪個代理節點,是 Clash 與「全域 VPN」最大的區別所在。

Dashboard(控制面板)

透過 external-controller 介面連接核心的 Web 介面,用來即時查看連線清單、流量圖、延遲測試結果,多數 GUI 客戶端已經內建了這個面板。

科學上網 / 翻牆 / 梯子

民間對「使用網路代理工具存取受限資源」的俗稱,三個說法基本同義,「梯子」是對代理工具本身的比喻叫法。Clash 屬於這類工具中的規則分流客戶端,和不區分流量、全部轉發的「全域 VPN」是兩種不同的實作思路。

代理協定對比

Clash 支援接入多種代理協定,它們只是「節點與客戶端之間的通訊方式」不同,理解差異有助於挑選訂閱或自建節點時做選擇:

Shadowsocks (SS)

  • 最早流行的輕量級加密代理協定
  • 實作簡單、速度快,幾乎所有客戶端都支援
  • 流量特徵相對容易被識別,抗封鎖能力一般

VMess

  • V2Ray 專案提出的協定,比 SS 多了身分驗證與更靈活的傳輸層封裝
  • 支援 WebSocket、gRPC 等傳輸方式偽裝成正常網頁流量
  • 設定項較多,機場/訂閱生態使用廣泛

VLESS

  • V2Ray 團隊後續推出的輕量協定,去掉了 VMess 中冗餘的加密層
  • 通常搭配 TLS/XTLS 傳輸,效能優於 VMess
  • 對客戶端和伺服端版本要求相對較新

Trojan

  • 把代理流量偽裝成標準 HTTPS 流量,與真實網站難以區分
  • 依賴真實網域憑證,部署門檻略高於 SS
  • 抗封鎖能力較強,是目前較主流的選擇之一

Hysteria

  • 基於 UDP/QUIC 的新一代協定,弱網環境下速度表現突出
  • 對高延遲、高封包遺失網路(如跨國長距離線路)最佳化明顯
  • 生態相對新,並非所有客戶端 / 機場都支援

SOCKS5 / HTTP

  • 最基礎的通用代理協定,無內建加密
  • 常用於本機軟體之間轉發,或搭配其他加密通道使用
  • 直接暴露在公網使用風險較高,不建議單獨作為翻牆協定
💡

協定本身沒有絕對的「最好」,選擇通常取決於你的訂閱服務商提供什麼、以及所在網路環境對哪種流量特徵更敏感。日常使用中,穩定性和線路品質往往比協定種類更影響體驗。

網路與 DNS 名詞

GeoIP

一份把 IP 位址段對應到國家/地區的資料庫。Clash 用它實現 GEOIP,CN,DIRECT 這類規則,判斷一個 IP 大致屬於哪個地區。

Fake-IP

一種 DNS 處理策略:給網域分配虛擬 IP,真實解析延後到建立連線時才做,相容性好,是 TUN 模式的常見預設設定,詳見進階設定

DNS 汙染 / DNS 洩漏

汙染指業者或網路設備回傳了錯誤的解析結果,導致存取被劫持或封鎖;洩漏指本該經過代理處理的網域解析請求,卻直接暴露給了本地網路的 DNS 伺服器。兩者都是代理工具需要專門處理 DNS 的原因。

TUN / TAP

作業系統提供的虛擬網路裝置。TUN 運作在網路層(轉發 IP 封包),TAP 運作在資料連結層(轉發乙太網路訊框)。Clash 的 TUN 模式使用的是 TUN 裝置,詳見進階設定

客戶端相關名詞

系統代理

修改作業系統的代理設定,讓支援讀取該設定的應用程式把流量轉發到 Clash 監聽的連接埠,設定簡單但無法涵蓋所有程式。

Rule Provider(規則集)

從遠端 URL 拉取並自動更新的一批規則,避免手動撰寫和維護成百上千條網域/IP 規則,詳見進階設定

Proxy Provider(節點集)

與 Rule Provider 類似,但拉取的是一批代理節點,常用於把一份訂閱裡的節點匯入到某個代理群組中統一調度。