01 基礎概念
節點 / Proxy單個代理伺服器的連接資訊,包含位址、連接埠、協議與加密方式,是分流的最小執行單元。
訂閱 / Subscription一個遠端位址,內容為包含多個節點資訊的設定檔,用戶端可定期自動拉取更新,無需手動輸入每個節點。
策略群組 / Proxy Group將多個節點歸類,並指定選擇方式:手動選擇(select)、自動測速(url-test)、容錯移轉(fallback)或負載平衡(load-balance)。
規則 / Rule決定某一類網路請求最終交給哪個策略群組處理,或直接連接、直接封鎖。
設定檔 / config.yaml用 YAML 格式宣告連接埠、節點、策略群組與規則的文字檔,是 Clash / mihomo 運行的核心依據。
核心 / Core真正處理網路流量、執行分流邏輯的後台程式,圖形用戶端通常只是核心的可視化外殼。
Dashboard / 控制面板透過核心暴露的外部控制介面(external-controller)實現的網頁可視化面板,可查看流量、切換節點、編輯規則。
Profile / 設定檔案用戶端中儲存的一份具體設定(可能來自某個訂閱),部分用戶端支援在多個 Profile 之間切換。
02 協議與節點
Shadowsocks (SS)早期廣泛使用的輕量代理協議,實現簡單、速度快,但特徵相對容易被識別,常搭配混淆插件使用。
VMessV2Ray 專案提出的協議,在 Shadowsocks 基礎上增加了額外的身分驗證與動態連接埠等特性,安全性有所提升。
Trojan偽裝成正常 HTTPS 流量的代理協議,特徵更接近真實網頁瀏覽,在流量審查較嚴格的網路環境中辨識度較低。
SnellSurge 生態下的輕量代理協議,效能與 Shadowsocks 接近,目前也被 Clash / mihomo 核心廣泛支援。
SOCKS5通用的代理協議標準,本身不含加密,通常作為本地轉發協議使用,而非公網節點的加密方案。
混淆 / Obfs在代理協議外再包裝一層偽裝流量特徵的手段,讓代理流量在網路層面看起來更接近一般 HTTPS 或 HTTP 流量。
UDP 轉發節點是否支援轉發 UDP 類型的網路請求(如部分遊戲、語音通話、DNS 查詢),設定中通常用 udp 欄位標記。
Proxy Provider以遠端位址動態提供一組節點清單的機制,與訂閱類似但更靈活,可單獨設定健康檢查與過濾條件。
03 規則與分流
DOMAIN / DOMAIN-SUFFIX / DOMAIN-KEYWORD三種網域比對方式:精確比對完整網域、比對網域及其所有子網域、網域包含指定關鍵字即符合。
GeoIP根據 IP 地理位置資料庫判斷請求目標所在的國家或地區,是「中國大陸直連、海外代理」最常見的實現方式。
IP-CIDR按 IP 位址範圍比對的規則語法,常用於區域網路、內網位址範圍的直連設定。
Rule Provider / 規則集把一批規則統一放在遠端檔案中,用戶端定期拉取更新,避免手動逐條維護,常見格式有 domain、ipcidr、classical。
MATCH兜底規則類型,比對所有未被前面規則命中的流量,必須放在規則清單的最後一行。
PROCESS-NAME按發起網路請求的程序名稱比對的規則類型,僅桌面端(Windows/macOS/Linux)支援,可用於讓指定程式單獨走代理或直連。
DIRECT / PROXY / REJECT三種基本流量走向:直接連接、透過代理節點連接、直接封鎖丟棄。
url-test / fallback / load-balance三種自動化策略群組類型:按延遲自動選優、主節點故障時移轉到備用節點、在多個節點間分攤負載。
04 網路與模式
TUN 模式在系統網路層建立虛擬網路卡,接管裝置上幾乎全部的網路流量,相容性優於系統代理模式,但通常需要管理員權限或系統授權。
系統代理模式只接管遵循系統代理設定的應用程式流量,設定簡單,相容大部分瀏覽器和一般應用程式。
規則模式 / 全域模式 / 直連模式三種運行模式:按規則分流(最常用)、全部流量走同一節點、全部流量直連不經過代理。
Fake-IPDNS 解析時回傳一個虛構的本地 IP 段位址而非真實 IP,交由核心在流量層再做實際路由判斷,能提升按網域分流的準確率。
DNS 污染 / DNS 洩漏DNS 污染指查詢結果被篡改導致解析到錯誤位址;DNS 洩漏指網域查詢請求繞過了代理直接發往本地 DNS,可能暴露存取意圖。
外部控制器 / external-controller核心對外暴露的本地 API 介面,Dashboard 等可視化面板透過它讀取狀態、切換節點、編輯設定。
Mixed Port同時支援 HTTP 與 SOCKS5 協議的本地監聽連接埠,系統代理或瀏覽器插件通常指向這個連接埠。
gVisor / System 協議堆疊TUN 模式下處理網路封包的兩種實現方式:gVisor 是使用者態網路堆疊,相容性更好;System 直接使用系統網路堆疊,效能更高。