Skip to content

Clash Proxy 字段配置详解:单节点全协议通用参数与底层选项 ​

直接答案:proxies 数组是 Clash 配置文件中承载具体出站节点物理实体的核心模块。每个节点由 通用基础连接参数(name, type, server, port)、传输层与安全混淆参数(tls, udp, skip-cert-verify, servername) 以及 特定协议专有参数(如 VLESS 的 flow、Reality 的 pbk/sid、Hysteria2 的 up/down、TUIC 的 token) 构成。手写或审计节点配置的关键,在于正确匹配服务端的加密套件与流控算法,避免因参数缺失或证书报错导致节点握手失败。


一、主流协议单节点标准配置代码块 (一手实测数据) ​

以下为在生产级 Mihomo 内核上经过连通性与加密握手校验的五大主流协议标准节点配置样板:

yaml
proxies:
  # ========================================================
  # 1. VLESS 协议节点 (XTLS Vision 流控标准版)
  # ========================================================
  - name: "香港 01 · VLESS-Vision"
    type: vless
    server: hk01.example.com
    port: 443
    uuid: "9b1deb4d-3b7d-4bad-9bdd-2b0d7b3dcb6d"
    network: tcp
    tls: true
    udp: true
    flow: xtls-rprx-vision
    servername: hk01.example.com
    client-fingerprint: chrome
    reality-opts: {}

  # ========================================================
  # 2. VLESS-Reality 协议节点 (借名盗用抗主动探测版)
  # ========================================================
  - name: "日本 01 · VLESS-Reality"
    type: vless
    server: jp01.example.com
    port: 443
    uuid: "a1b2c3d4-e5f6-7a8b-9c0d-1e2f3a4b5c6d"
    network: tcp
    tls: true
    udp: true
    flow: xtls-rprx-vision
    servername: www.apple.com              # 借用的合法真实 SNI 伪装域名
    client-fingerprint: chrome
    reality-opts:
      public-key: "r_1a2B3c4D5e6F7g8H9i0J_kLmNoPqRsTuVwXyZ" # 服务端下发的真实公钥
      short-id: "0123456789abcdef"                          # 客户端 Short ID

  # ========================================================
  # 3. Hysteria2 协议节点 (基于 UDP 的暴力高吞吐版)
  # ========================================================
  - name: "美国 01 · Hysteria2-Brutal"
    type: hysteria2
    server: us01.example.com
    port: 443
    password: "secure_hy2_password_here"
    sni: us01.example.com
    skip-cert-verify: false
    up: "100 Mbps"                         # 本地真实上行带宽上限
    down: "500 Mbps"                       # 本地真实下行带宽上限
    obfs: salamander                       # 混淆类型 (防运营商 UDP 针对性限速)
    obfs-password: "obfs_secret_token"

  # ========================================================
  # 4. TUIC v5 协议节点 (基于原生 QUIC 0-RTT 极速版)
  # ========================================================
  - name: "新加坡 01 · TUIC-v5"
    type: tuic
    server: sg01.example.com
    port: 8443
    token: "tuic_auth_token_secret"
    uuid: "c8d7e6f5-a4b3-2c1d-0e9f-8a7b6c5d4e3f"
    congestion-controller: bbr             # 拥塞控制算法: bbr | cubic | new_reno
    udp-relay-mode: native                 # UDP 中继模式: native (游戏低延迟) | quic
    alpn:
      - h3
    reduce-rtt: true                       # 开启 0-RTT 握手加速

  # ========================================================
  # 5. Shadowsocks 2026 协议节点 (专线极速 AEAD 版)
  # ========================================================
  - name: "香港 02 · Shadowsocks-2022"
    type: ss
    server: hk02.example.com
    port: 10086
    cipher: 2022-blake3-aes-128-gcm
    password: "GeneratedBase64KeyStringHere=="
    udp: true

二、通用基础字段逐项深度解读 ​

无论底层采用何种协议,每个 Proxy 节点都必须声明以下四项基础网络元数据:

2.1 name:唯一标识符 ​

  • 类型:字符串(String);
  • 核心约束:全局唯一。在整个配置文件中,不能有两个节点的 name 完全重合,否则会导致策略组索引覆盖与解析器报错;
  • 编码与格式:推荐使用纯英文字符、数字或标准国旗 Emoji。避免在节点名中包含特殊转义符(如英文冒号 :、斜杠 /、未闭合引号),以防破坏 YAML 行内解析。

2.2 type:协议驱动声明 ​

  • 核心作用:指示内核调用哪种协议栈解析器;
  • 支持取值:vless、vmess、ss(Shadowsocks)、ssr、trojan、hysteria2、tuic、snell、wireguard、http、socks5 等。

2.3 server 与 port:网络端点 ​

  • server:目标服务器地址。可以是 IPv4、IPv6 地址,也可以是标准 FQDN 域名;
  • port:服务端口。范围在 1 至 65535 之间。对于承载在标准 TLS 上的协议,通常建议使用标准 443 端口以融入普通 Web 流量背景中。

三、网络传输与安全层字段详解 ​

3.1 udp: true 的深远意义 ​

  • 功能描述:是否允许向该节点转发 UDP 数据包;
  • 实战影响:
    • 若将 udp 设为 false,则 Telegram 语音通话、外服联机游戏、VoIP 通信以及 QUIC(HTTP/3)协议流量将无法借由该节点出站,直接导致联机掉线;
    • 最佳实践:除明确已知服务端未开放 UDP 监听的特殊节点外,所有常用出站节点均应显式配置 udp: true。

3.2 TLS 证书校验字段:tls, servername, skip-cert-verify ​

  1. tls: true:指示是否开启 TLS 传输加密;
  2. servername (SNI 目标):
    • 客户端在 TLS Client Hello 握手包中发送的服务器名称指示;
    • 必须与节点服务器真实配置的域名或颁发证书的主体名称完全对齐;
  3. skip-cert-verify: true 的巨大风险:
    • 该参数指示客户端跳过对远端证书链的有效性检查;
    • 安全警示:虽然开启它能让过期证书或自签证书强行连通,但这意味着您的整个通信链路彻底丧失了防中间人攻击(MITM)的能力,运营商或黑客可在公网伪造假证书窃听解密您的所有明文通信。在正规生产环境中,必须设为 skip-cert-verify: false。

3.3 client-fingerprint (uTLS 指纹伪装) ​

传统的 Go 语言标准库发起的 TLS 握手,其 Extension 扩展字段顺序与 Cipher Suites 列表具有极其鲜明的“Go 客户端特征”,容易被深度包检测(DPI)设备直接特征化标记阻断。

  • 配置 client-fingerprint: chrome 后,内核会重写 Client Hello 数据包,使其在二进制字节级别与真实 Google Chrome 浏览器的 TLS 握手特征完全一致,显著提升抗审查鲁棒性。

四、主流新协议专属扩展参数深度剖析 ​

4.1 VLESS 的 flow: xtls-rprx-vision ​

  • 原理解析:当内部承载的数据流本身已经是 TLS 流量(如访问 HTTPS 网页)时,Vision 流控会动态解除外部 VLESS 的重复加密封装,直接由内层 TLS 保护安全。这不仅大幅降低了 CPU 加密开销,更彻底消除了“TLS in TLS”的双层指纹特征,防止防火墙利用数据包大小比例算法进行主动识别。

4.2 Reality 专有参数:reality-opts ​

  • public-key (pbk):服务端生成的 Curve25519 临时非对称公钥;
  • short-id (sid):十六进制凭证,用于多客户端权限验证与凭证隔离;
  • servername:必须填写物理网络上真实存在的国外知名大厂域名(如 www.apple.com、gateway.icloud.com 等),借用该大厂的权威公钥欺骗扫描探测。

4.3 Hysteria2 的 up 与 down ​

  • 带宽设定法则:必须填写本地宽带的真实物理极限(如 up: "50 Mbps", down: "300 Mbps")。若虚标过高,Brutal 拥塞算法会盲目暴力发包导致本地路由器发热崩溃;若标定过低,则无法跑满链路带宽。

五、手写单节点配置实战步骤指南 ​

如果您购买了海外云服务器(VPS)并搭建了自建节点,按以下四步将其手写并入本地 Clash 配置:

步骤 1:收集服务端连接凭证 ​

从服务端安装输出日志中获取以下信息:服务器公网 IP/域名、端口、UUID / Password、协议类型、SNI 域名、私钥公钥。

步骤 2:格式化缩进编写 YAML 块 ​

在配置文件的 proxies: 数组下方,按照规范编写节点对象,严格使用 2 个空格缩进:

yaml
proxies:
  - name: "我的自建搬瓦工-JP"
    type: vless
    server: 198.51.100.1
    port: 443
    uuid: "your-uuid-string"
    network: tcp
    tls: true
    udp: true
    flow: xtls-rprx-vision
    servername: jp-vps.example.com
    client-fingerprint: chrome

步骤 3:将新节点加入策略组 ​

在 proxy-groups 下方,将刚刚命名的节点名称(如 "我的自建搬瓦工-JP")追加到 PROXY 或 AI-Services 的 proxies: 列表中。

步骤 4:验证连通性 ​

重启或热重载客户端内核,在控制面板中找到该节点发起延迟测速。如果显示具体的往返延迟数值(如 45ms),代表握手全链路成功。


六、常见单节点配置报错与排障 FAQ ​

Q1:节点显示绿色延迟,但访问 Google 提示“握手失败 (Handshake Failed)”? ​

答:这是典型的 SNI 不匹配故障。节点测速只测试了本地到 VPS 端口的 TCP SYN 连通性,而真正访问网页时需要进行 TLS 握手。请核对节点配置中的 servername 是否与服务端所绑定的域名完全一致;另外检查本地电脑系统时间是否准确。

Q2:使用 VLESS 协议时报 unsupported flow 错误? ​

答:这表明您的客户端内核版本过旧。原版早期的 Clash Premium 并不支持 xtls-rprx-vision 流控,必须升级至现代的 Mihomo (Clash Meta) 内核才能原生支持该特性。

Q3:为什么节点配置了 udp: true,测试 UDP 依然不通? ​

答:首先排查您的 VPS 服务商防火墙(安全组)是否仅开放了 TCP 端口而遗漏了 UDP 端口;其次如果本地处于公司内网或校园网环境,上级交换机可能主动丢弃了一切非标准端口的外部 UDP 包。


七、站内关联与权威外部参考 ​