搜索 K
深色模式
深色模式
直接答案:
proxies数组是 Clash 配置文件中承载具体出站节点物理实体的核心模块。每个节点由 通用基础连接参数(name, type, server, port)、传输层与安全混淆参数(tls, udp, skip-cert-verify, servername) 以及 特定协议专有参数(如 VLESS 的 flow、Reality 的 pbk/sid、Hysteria2 的 up/down、TUIC 的 token) 构成。手写或审计节点配置的关键,在于正确匹配服务端的加密套件与流控算法,避免因参数缺失或证书报错导致节点握手失败。
以下为在生产级 Mihomo 内核上经过连通性与加密握手校验的五大主流协议标准节点配置样板:
proxies:
# ========================================================
# 1. VLESS 协议节点 (XTLS Vision 流控标准版)
# ========================================================
- name: "香港 01 · VLESS-Vision"
type: vless
server: hk01.example.com
port: 443
uuid: "9b1deb4d-3b7d-4bad-9bdd-2b0d7b3dcb6d"
network: tcp
tls: true
udp: true
flow: xtls-rprx-vision
servername: hk01.example.com
client-fingerprint: chrome
reality-opts: {}
# ========================================================
# 2. VLESS-Reality 协议节点 (借名盗用抗主动探测版)
# ========================================================
- name: "日本 01 · VLESS-Reality"
type: vless
server: jp01.example.com
port: 443
uuid: "a1b2c3d4-e5f6-7a8b-9c0d-1e2f3a4b5c6d"
network: tcp
tls: true
udp: true
flow: xtls-rprx-vision
servername: www.apple.com # 借用的合法真实 SNI 伪装域名
client-fingerprint: chrome
reality-opts:
public-key: "r_1a2B3c4D5e6F7g8H9i0J_kLmNoPqRsTuVwXyZ" # 服务端下发的真实公钥
short-id: "0123456789abcdef" # 客户端 Short ID
# ========================================================
# 3. Hysteria2 协议节点 (基于 UDP 的暴力高吞吐版)
# ========================================================
- name: "美国 01 · Hysteria2-Brutal"
type: hysteria2
server: us01.example.com
port: 443
password: "secure_hy2_password_here"
sni: us01.example.com
skip-cert-verify: false
up: "100 Mbps" # 本地真实上行带宽上限
down: "500 Mbps" # 本地真实下行带宽上限
obfs: salamander # 混淆类型 (防运营商 UDP 针对性限速)
obfs-password: "obfs_secret_token"
# ========================================================
# 4. TUIC v5 协议节点 (基于原生 QUIC 0-RTT 极速版)
# ========================================================
- name: "新加坡 01 · TUIC-v5"
type: tuic
server: sg01.example.com
port: 8443
token: "tuic_auth_token_secret"
uuid: "c8d7e6f5-a4b3-2c1d-0e9f-8a7b6c5d4e3f"
congestion-controller: bbr # 拥塞控制算法: bbr | cubic | new_reno
udp-relay-mode: native # UDP 中继模式: native (游戏低延迟) | quic
alpn:
- h3
reduce-rtt: true # 开启 0-RTT 握手加速
# ========================================================
# 5. Shadowsocks 2026 协议节点 (专线极速 AEAD 版)
# ========================================================
- name: "香港 02 · Shadowsocks-2022"
type: ss
server: hk02.example.com
port: 10086
cipher: 2022-blake3-aes-128-gcm
password: "GeneratedBase64KeyStringHere=="
udp: true无论底层采用何种协议,每个 Proxy 节点都必须声明以下四项基础网络元数据:
name:唯一标识符 name 完全重合,否则会导致策略组索引覆盖与解析器报错;:、斜杠 /、未闭合引号),以防破坏 YAML 行内解析。type:协议驱动声明 vless、vmess、ss(Shadowsocks)、ssr、trojan、hysteria2、tuic、snell、wireguard、http、socks5 等。server 与 port:网络端点 server:目标服务器地址。可以是 IPv4、IPv6 地址,也可以是标准 FQDN 域名;port:服务端口。范围在 1 至 65535 之间。对于承载在标准 TLS 上的协议,通常建议使用标准 443 端口以融入普通 Web 流量背景中。udp: true 的深远意义 udp 设为 false,则 Telegram 语音通话、外服联机游戏、VoIP 通信以及 QUIC(HTTP/3)协议流量将无法借由该节点出站,直接导致联机掉线;udp: true。tls, servername, skip-cert-verify tls: true:指示是否开启 TLS 传输加密;servername (SNI 目标): skip-cert-verify: true 的巨大风险: skip-cert-verify: false。client-fingerprint (uTLS 指纹伪装) 传统的 Go 语言标准库发起的 TLS 握手,其 Extension 扩展字段顺序与 Cipher Suites 列表具有极其鲜明的“Go 客户端特征”,容易被深度包检测(DPI)设备直接特征化标记阻断。
client-fingerprint: chrome 后,内核会重写 Client Hello 数据包,使其在二进制字节级别与真实 Google Chrome 浏览器的 TLS 握手特征完全一致,显著提升抗审查鲁棒性。flow: xtls-rprx-vision reality-opts public-key (pbk):服务端生成的 Curve25519 临时非对称公钥;short-id (sid):十六进制凭证,用于多客户端权限验证与凭证隔离;servername:必须填写物理网络上真实存在的国外知名大厂域名(如 www.apple.com、gateway.icloud.com 等),借用该大厂的权威公钥欺骗扫描探测。up 与 down up: "50 Mbps", down: "300 Mbps")。若虚标过高,Brutal 拥塞算法会盲目暴力发包导致本地路由器发热崩溃;若标定过低,则无法跑满链路带宽。如果您购买了海外云服务器(VPS)并搭建了自建节点,按以下四步将其手写并入本地 Clash 配置:
从服务端安装输出日志中获取以下信息:服务器公网 IP/域名、端口、UUID / Password、协议类型、SNI 域名、私钥公钥。
在配置文件的 proxies: 数组下方,按照规范编写节点对象,严格使用 2 个空格缩进:
proxies:
- name: "我的自建搬瓦工-JP"
type: vless
server: 198.51.100.1
port: 443
uuid: "your-uuid-string"
network: tcp
tls: true
udp: true
flow: xtls-rprx-vision
servername: jp-vps.example.com
client-fingerprint: chrome在 proxy-groups 下方,将刚刚命名的节点名称(如 "我的自建搬瓦工-JP")追加到 PROXY 或 AI-Services 的 proxies: 列表中。
重启或热重载客户端内核,在控制面板中找到该节点发起延迟测速。如果显示具体的往返延迟数值(如 45ms),代表握手全链路成功。
答:这是典型的 SNI 不匹配故障。节点测速只测试了本地到 VPS 端口的 TCP SYN 连通性,而真正访问网页时需要进行 TLS 握手。请核对节点配置中的 servername 是否与服务端所绑定的域名完全一致;另外检查本地电脑系统时间是否准确。
unsupported flow 错误? 答:这表明您的客户端内核版本过旧。原版早期的 Clash Premium 并不支持 xtls-rprx-vision 流控,必须升级至现代的 Mihomo (Clash Meta) 内核才能原生支持该特性。
udp: true,测试 UDP 依然不通? 答:首先排查您的 VPS 服务商防火墙(安全组)是否仅开放了 TCP 端口而遗漏了 UDP 端口;其次如果本地处于公司内网或校园网环境,上级交换机可能主动丢弃了一切非标准端口的外部 UDP 包。