机场买好了、客户端装上了、节点也能连——但总觉得哪里不对?刷抖音走的也是代理、访问 GitHub 走的却是直连、流媒体打开显示”地区限制”?
这些问题八成出在规则配置上。Clash 的规则系统是它最强大但也最容易被忽略的功能——用好了,你不需要反复切换节点、不需要手动开关代理;用不好,就是上面那种”怎么都不对”的体验。
这篇文章从零开始讲 Clash 规则体系,覆盖 Clash Meta(目前最常见的内核)、Clash Verge(桌面端主流客户端)、Stash(iOS)、Surge 规则兼容模式。
一、为什么需要规则配置?
很多新手以为 Clash = 开全局代理。其实全局模式是体验最差的用法——国内网站绕一圈出国再回来、网盘下载也被代理拖慢、银行的 App 因为走代理被风控。
规则系统的核心价值: 让 Clash 自动判断每个请求应该走代理还是直连,不需要你手动干预。
| 场景 | 正确行为 | 错误行为 |
|---|---|---|
| 访问 baidu.com | 直连(国内网站) | 走代理(慢+浪费流量) |
| 访问 youtube.com | 走代理 | 直连(打不开) |
| 访问 Netflix | 走流媒体专用节点 | 走普通节点(被检测为代理) |
| 访问 网银/iCloud | 直连 | 走代理(验证码/风控) |
规则配好了,你的网络体验会从”能用”变成”好用”。
二、Clash 规则引擎的工作原理
Clash 的请求匹配流程其实不复杂:
1 | 用户请求 → 匹配规则列表(从上到下) → 第一个匹配的规则决定走哪个策略组 → 策略组决定走哪个节点 |
关键原则:规则从上到下逐条匹配,匹配到第一条就停止。 所以精确的规则放前面,兜底的规则放最后。
一个典型规则链长这样:
1 | # 按优先级从上到下 |
三、规则类型详解
Clash 支持的规则类型非常丰富,每个都有适用场景。
3.1 DOMAIN / DOMAIN-SUFFIX(域名规则 — 最常用)
1 | DOMAIN,www.google.com,PROXY # 精确匹配单个域名 |
推荐用法: DOMAIN-SUFFIX 是最平衡的选择——一条规则管一个域名及其所有子域名。比如 DOMAIN-SUFFIX,github.com,PROXY 同时命中 github.com、api.github.com、raw.githubusercontent.com。
3.2 GEOIP(IP 地理位置规则)
1 | GEOIP,CN,DIRECT # 国内 IP 直连 |
重要: GEOIP 的准确度取决于你的 GeoIP 数据库。Clash 会下载 Country.mmdb 数据库,包含了全球 IP 段的归属信息。通常的配法是 GEOIP,CN,DIRECT 放规则中间段。
3.3 IP-CIDR(IP 段规则)
1 | IP-CIDR,10.0.0.0/8,DIRECT # 内网保留段直连 |
IP-CIDR 通常用于处理 GeoIP 覆盖不到的场景,或者对内网段做精准管控。
3.4 DST-PORT / SRC-PORT(端口规则)
1 | DST-PORT,80,DIRECT # 目标端口 80(HTTP)直连 |
端口规则很少单独用,但配合其他规则做精细控制时很有用。
3.5 PROCESS-NAME(进程名规则 Clash Meta 特有)
1 | PROCESS-NAME,WeChat.exe,DIRECT # 微信直连 |
这是 Clash Meta 最实用的功能之一。 不同进程走不同路线——微信/企业微信直连、浏览器走代理、Steam 走游戏专项节点。Windows 上后缀要带 .exe,macOS 上是 App 的进程名(如 Google Chrome)。
3.6 RULE-SET(规则集 Clash Meta 核心功能)
1 | RULE-SET,https://example.com/reject.yaml,REJECT |
规则集允许你把规则分类成独立的 YAML 文件,远程维护。这是 2025-2026 年最主流的做法——社区维护的规则集(如 Loyalsoldier/v2ray-rules-dat、blackmatrix7/ios_rule_script)几乎覆盖了全网所有域名,每周更新。
四、代理组(Proxy Group)策略详解
规则决定了请求走哪个策略组,策略组再决定最终走哪个节点。常见的策略组类型:
4.1 select(手动选择)
1 | proxy-groups: |
特点: 你手动选一个节点,所有走这个策略组的请求都通过它。简单直观,适合”我就想用日本节点”的场景。
4.2 url-test(自动测速—最常用)
1 | proxy-groups: |
工作原理: 每隔 interval 秒对所有节点测一次延迟,自动切换到延迟最低的节点。tolerance 参数的意思是”延迟差距在 50ms 以内的节点之间不切换”,避免频繁切换导致连接不稳定。
4.3 fallback(容灾切换)
1 | proxy-groups: |
特点: 按照 proxies 列表的顺序,只用第一个可用的节点。如果第一个挂了,自动切到第二个。这在国内网络环境波动大的场景下非常实用。
4.4 load-balance(负载均衡)
1 | proxy-groups: |
适合: 大流量下载、BT 等场景。日常浏览不需要负载均衡。
五、实战配置模板
下面是一份完整配置的核心框架,你可以直接参考:
1 | # proxy-providers(节点来源——从订阅自动拉取) |
这份配置用了三个核心策略组:
- 🎬 流媒体 — url-test 自动选最快的流媒体解锁节点
- 🎮 游戏 — fallback 容灾切换,确保不掉线
- 🚀 代理 — select 手动切换主策略组
六、常见问题与避坑
6.1 规则生效顺序搞反
最容易犯的错误——把 MATCH 或 GEOIP,CN 放在规则最前面,结果所有请求都直接匹配了兜底规则。
✅ 正确:精确的放前面,宽泛的放中间,兜底的放最后 ❌ 错误:先把 GEOIP,CN,DIRECT 放最前面——所有国内域名都直连了,后面的规则等于白写
6.2 流媒体节点必须单独分组
不要用自动选择组来看流媒体——自动切换会导致 Netflix 检测到 IP 频繁变化,直接封禁。流媒体用专属节点,手动选一个稳定的就行。
6.3 国内网站走代理导致风控
银行 App、12306、企业微信、阿里旺旺——这些如果用代理访问,大概率触发风控验证码甚至被锁号。确认规则里把这些服务加到 DIRECT 组。
6.4 规则更新不及时
社区规则集(如 blackmatrix7/ios_rule_script)每周更新,但如果你手动写死域名,新出来的服务就不会被正确处理。建议用 RULE-SET 引用远程规则集,或者定期手动更新。
6.5 代理组测速 URL 不可用
有的机场封锁了 gstatic.com,测速一直失败。可以换:
1 | url: https://www.google.com/generate_204 |
七、主流的规则维护方式(2026年趋势)
2026 年的主流做法已经不是手写所有规则了:
方式一:社区规则集(推荐) 用 RULE-SET 引用 blackmatrix7/ios_rule_script 或 Loyalsoldier/clash-rules 的规则集文件,覆盖绝大多数场景。你只需要写少量自己的特殊规则。
方式二:ACL4SSR 规则 ACL4SSR 提供了完整的规则分类(广告/代理/直连/流媒体/游戏),可以直接在线引用。适合不想折腾但配置又不想太简陋的用户。
方式三:自维护规则 如果对网络有特殊要求(比如公司 VPN/内网穿透),在社区规则集的基础上加自己的规则,放在规则链的最前面(优先级更高)。
不管哪种方式,核心原则一致:精确在前、宽泛在中、兜底在尾。
总结
Clash 规则配置没有想象中那么复杂。记住三个要点:
- 规则是自上而下匹配的 — 精确的放前面,兜底的放最后
- 策略组决定了体验 — 日常用 url-test 自动切换,流媒体和游戏用专用节点
- 直连规则一定要配好 — 国内服务走直连,既快又安全
配好之后,你的 Clash 就不再只是一个”开关”,而是一个全自动的网络分流系统。不用再每天纠结”这个网站该不该开代理”——让规则替你决定。
🌐 推荐网络加速服务
如果你还没找到合适的网络加速服务,下面几家经过长期验证,节点质量和稳定性都不错:
| 服务商 | 特点 | 月费 |
|---|---|---|
| 光速云 | ⭐ 主力推荐,IEPL专线+企业级IEPL专线,100+节点 | ¥32.8/月起 |
| 飞猫云 | IEPL专线,入门友好,适合新手 | ¥19.9/月起 |
| 飞猫云 | 专线线路,稳定性和性价比均衡 | ¥20/月起 |
| Cyberguard | IEPL专线,适合流媒体解锁需求 | ¥32.8/月起 |