
Clash Verge从0~1的基础教程
我为什么要写这篇关于网络基础的教学?因为我最近在网络上踩的坑实在太多了。。。
诚然,Codex或者别的Agent每次都能帮我把这些问题解决,但是这种感受很不好——批量下载公众号和视频号直播回放都需要临时切换代理;Grok、Gemini和DMIT经常抽风,然后就不打开了,Codex改半天才能正常使用。
当然,Claude封号是Codex也解决不了的问题,得人来慢慢研究。
综上,我选择了从零学习网络基础知识,把Clash Verge作为桌面网络代理客户端工具,从第一性原理出发解决这些问题。本篇教程仅分享我自己的学习经验,不构成任何专业知识讲解,如果有专业错误,敬请扶正!
一、首页

咱们从上到下来梳理Clash Verge打开的第一个界面”首页“包含的内容。包含了”订阅的节点“、”当前节点“、”网络设置“、”代理模式“、”流量统计“、”网站测试“、”IP 信息“、”Clash 信息“、”系统信息“。
1)订阅的节点 我这边是用DMIT(一家VPS供应商)自建的节点,采用Reality(保护本机到 VPS )连接,所以我给它明明为了DMIT-Reality。
2)当前节点
我只买一个VPS,也只建了一个节点,所以没得选,只能选DMIT-VPS(其实这个不是坏事,至少IP不会乱飘)。然后代理组因为只有一个节点,也就只能选Proxy。
【我目前VPS用的是TCP传输,但是因为具备UDP传输能力,所以显示为UDP。TCP、Vless、UDP、XUDP稍后展开讲,直接讲难度过大】
然后节点那块可以选DMIT-VPS和DIRECT,但是肯定选DMIT-VPS,要不然就是直连了,还怎么上网。。。
3)网络配置

这一块可能是大家最容易搞混的地方了——我估计大部分人对这块代理和TUN模式就是似懂非懂,乱按一通,能用就行的状态。
其实搞清楚两个点这块就梳理清除了:“网络设置”决定流量怎么进入 Clash Verge;“代理模式”决定流量进入 Clash Verge 后往哪里走。
“网络设置”有“系统代理”和“虚拟网卡”(TUN模式)两个模式。分开来讲:
“系统代理”开启后,Clash Verge 会告诉 macOS:浏览器和其他支持系统代理的软件,联网时先把请求交给 Clash Verge。(但系统代理不是强制接管,有些游戏、命令行工具或者特殊软件不读取系统代理,因此可能绕过 Clash Verge,直接联网)
“虚拟网卡”模式,也就是 TUN 模式,它会在电脑里创建一张虚拟网卡,让更多网络数据先进入 Clash,包括一些不遵守系统代理的软件。
因此,两者比较,TUN 接管流量范围更广,但也更容易与其他 VPN、游戏加速器、公司网络、DNS 或局域网发生冲突。【为什么会冲突,之后再讲,此处只需要知道TUN模式虽然接管流量更广,但是特定用途下有弊端即可】
4)代理模式 流量进入 Clash 后,才轮到“规则”“全局”和“直连”决定它怎么走。
规则模式下,Clash 会根据访问网站、IP、应用等规则分别处理:
百度、国内网站
→ DIRECT
→ 使用本地网络直接访问
Google、YouTube 等网站
→ PROXY
→ 通过 DMIT-VPS 访问
广告或危险地址
→ REJECT
→ 直接拒绝连接
全局模式下,已经进入 Clash 的流量,基本都交给代理节点:
应用
→ Clash
→ DMIT-VPS
→ 目标网站
如果有时候遇到“规则”打不开某个网站,可以切换到“全局”,但是“全局”不适合无脑开,因为国内网站也会绕到美国服务器,可能变慢。
注意:全局模式只处理“已经进入 Clash 的流量”,如果某个游戏的流量根本没有被系统代理或 TUN 接住,它仍然可能直连。。。
直连模式就比较好理解了,就是已经进入 Clash 的流量,全部使用本地网络,不经过 DMIT。
应用
→ Clash
→ 本地网络
→ 目标网站
直连模式不等于退出 Clash,也不等于关闭系统代理。流量仍然是先进入 Clash,只是 Clash 最后选择不使用远程节点,直连目标网站。
5)流量统计
这一块是 Clash Verge 的“流量统计”,用来观察 Mihomo 当前处理了多少网络流量,先来解释一下Mihomo是啥:
代理软件内部真正处理网络连接的程序叫代理核心——它读取节点和规则,接收流量,连接远程服务器,再把返回的数据交还给应用。Mihomo 就是Clash Verge 官方版本内置的代理核心,因此点击 Clash Verge 里的系统代理、TUN、全局模式或规则模式,界面会把你的流量交由 Mihomo处理。
上传速度:1.57 KB/s,表示 Mihomo 当前每秒处理约 1.57 KB 的上传数据(向网站发送请求,上传信息等);
下载速度:7.79 KB/s,表示 Mihomo 当前每秒下载约 7.79 KB 的数据
活跃连接:66,表示 Mihomo 当时正在维护 66 条逻辑连接(网页后台请求、微信通信等等)
上传量:139 MB,表示 Mihomo 本次运行期间累计处理了 139 MB 上传流量。
下载量:1.18 GB,表示本次运行期间,Mihomo 累计处理了 1.18 GB 下载流量(包含了直连和代理流量)。
内核占用:36.6 MB,表示 Mihomo 当前大约占用了 36.6 MB 内存。
6)网站测试
这是 Clash Verge 的网站测试功能,这个指的不是下载速度,而是测试从你的电脑开始建立网络连接,到指定网站完成 TLS 握手(正式传输网页内容前的准备过程:电脑确认网站身份,并与网站协商加密方式)一共花了多长时间。
这四个网站都已经成功完成 TLS 握手,所以从网络连接层面看,它们都是可以连接的。数字越小,代表建立连接时的等待越短。
7)IP信息【可以把IP理解为你在网络世界里的通信地址,稍后会详细展开】

United States:我的出口 IP 被识别为美国。 服务商 DMIT:这个 IP 来自我购买的 DMIT VPS。 位置 Los Angeles:数据库将 IP 定位在美国洛杉矶。 AS906:DMIT 所属网络的编号,用于标识 IP 属于哪个网络运营组织【关于网络运营组织会在后续展开】。 时区 America/Los_Angeles:该 IP 所在地区对应的洛杉矶时区。 IP 后面的眼睛:点击可以显示或隐藏完整 IP。 77s:77 秒后自动重新检测。 右上角按钮:立即刷新。
8)Clash 信息
内核版本 v1.19.29 Mihomo:Mihomo 是真正负责接管、分流和转发网络请求的核心程序。
系统代理地址 127.0.0.1:7897:应用程序把流量交给本机 7897 端口的 Mihomo。
混合代理端口 7897:这个端口同时接收 HTTP 和 SOCKS5 代理请求。【HTTP和SOCKS5也会在后续展开讲解】
运行时间 3:56:25:Mihomo 已连续运行约 3 小时 56 分钟。
规则数量 14:当前配置中有 14 条分流规则,用于决定哪些请求直连(DIRECT)、走代理(PROXY)或被拦截(REJECT)。
9)系统信息 操作系统信息:我的 Mac 正在运行 macOS Tahoe 26.5.1。 开机自启未启用:重启 Mac 后,Clash Verge 不会自动打开。 服务模式:Clash 通过系统后台服务运行,方便使用 TUN 等需要系统权限(相当于有一个后台小助手,不用每次输入MAC开机密码)的功能。 最后检查更新:最近一次检查软件更新的时间。 Verge 版本 v2.5.2:我安装的是 Clash Verge Rev 2.5.2。 右上角齿轮:进入最左侧导航栏的“设置”界面。
二、代理
规则界面:PROXY 是一个代理组,可以理解成“给流量设定的规则需要走代理时,应该使用哪个出口”。Selector的意思是这个代理组需要手动选择, DMIT-VPS 表示当前我选择的是 DMIT-VPS。
我目前有两个选项: DMIT-VPS:通过我的美国 DMIT VPS 访问网站。 DIRECT:不通过 VPS,直接使用本地网络访问。
全局界面:选中DMIT-VPS即可,这个是我的实际节点。PROXY是代理组,如果选择,就代表我要从里面挑一个出口,但其实里面也只有DMIT—VPS和DIRECT,所以不用切换。
链式代理:
普通代理只经过一个远程节点:你我的 Mac → DMIT-VPS → 目标网站,而链式代理会依次经过两个或更多远程节点:我的 Mac → 节点 A → 节点 B → 目标网站
Clash Verge 把第一个节点称为入口节点,把最后一个节点称为出口节点。例如:我的 Mac → 日本节点 → 美国 DMIT-VPS → Claude,Claude 看到的就是美国 DMIT-VPS 的 IP。
链式代理一般用于改善前半段线路。比如我的Mac直连美国DMIT很不稳定,但连接某个日本节点很稳定,就可以让日本节点作为入口,再连接美国 DMIT。但是链式代理也会导致延迟增加、任一节点故障代理链即断开的问题,一般不建议使用。。。
三、订阅

先讲讲“配置”“节点”和“订阅”的关系,我之前老是把这三个东西混在一起。。。
配置方案(图中的DMIT——Reality)指的是一整套网络设置,包含了节点、代理组(RPOXY)、分流规则和DNS设置【DNS稍后讲】。
节点指的是实际连接的远程代理服务器,例如我的DMIT—VPS。
而订阅链接则是指用于从网上下载和更新配置方案的网址。
上图中最上方有一个“订阅文件链接”+“导入”:这里用来导入在线订阅链接的(很多VPN就是提供的这个),服务商提供订阅链接 → 粘贴到输入框 → 点击导入 → Clash Verge下载配置 → 页面出现新的配置卡片。
右上角第三个是“查看运行时订阅”按钮,打开就可以看到完整的配置文件(只读),类似这样:
全局扩展覆写配置(Merge),每次我切换 DMIT-Reality 或者其他节点的时候,Clash Verge 都会把 Merge 里的固定设置加入当前配置。我的这块配置只有一个设置:记住我在代理组中选择的节点——这样我下次重启Mihomo,它就自动选择DMIT-VPS,而不是默认选项。
全局扩展脚本(Script),是一段可以自动处理配置的程序。它能根据条件增加、删除或修改节点和规则,适合比较复杂的需求。我目前还没用到。。。
右键点击具体的节点,出现——
编辑信息就是修改配置卡片的名称、描述等基本信息,不会修改VPS节点本身的参数。
编辑文件:直接编辑这套配置的完整YAML文件(其中包含完整的节点、代理组、规则、DNS等内容)。但要小心编辑,错了你的网络可能就用不了了。。。
编辑文件这块有个值得注意的,Rules的最后一行有个MATCH,这个就是代理的兜底规则,如果前面的规则全部都没有匹配时,就把连接交给PROXY代理组(当然你也可以设置为其他)。
编辑规则:调整流量应该走直连、DMIT-VPS,还是被拦截。也就是配置分流规则。
编辑节点:添加、修改或者移除远程代理节点。这个也别轻易搞,容易出事。。。
编辑代理组:管理PROXY这类“代理选择组”,决定组里包含哪些节点,以及采用手动选择、自动测速等方式。
拓展覆写配置:给 DMIT-Reality 单独追加一份 YAML 设置,用来覆盖或补充原配置,但不直接改原始文件。(这一块也可以直接在编辑文件里面编辑)
扩展脚本:用 JavaScript 自动加工这套配置,可根据条件批量修改节点、规则或代理组。
四、连接
可以把“连接”理解成 Mihomo 当前管理的网络连接清单。它展示了电脑正在连接哪些服务器、传输了多少数据,以及最终走了哪个节点。
点击任意一行,会显示更详细的信息,包括:
- 是哪个进程发起的;
- 命中了哪条规则;
- 电脑上的源地址和端口;
- 目标 IP 和目标端口;
- 使用 TCP 还是 UDP;
- 连接建立了多久;
- 最终经过什么链路。
还可以只关闭这一条连接,不影响其他连接。
五、规则

“规则”页面,可以理解成 Mihomo 的分流规则清单——它决定一条进入 Mihomo 的连接,是走 DMIT-VPS、直接连接,还是拒绝连接。(但要注意,这些规则只有在“规则“模式下才负责分流,”全局“模式不会被影响!)
这一块我自己是把微信大多数网站访问设置成了DIRECT(直连),因为确实害怕微信封我号。。。当然,你可以像我一样,把你觉得需要直连的网站在这个全部设置一下,包括淘宝、天猫、飞书这些网站。
也不用你自己设置,让Codex帮你编辑一下节点的配置文件即可,把网址告诉它哈哈哈。
六、日志

“日志”页面记录的是 Mihomo 每次处理网络连接时做出的判断——什么时间、连接了哪里、命中了什么规则、最终走哪个出口。
拆解一条规则:07-30 20:40:53 INFO [TCP] 127.0.0.1:65147 → chatgpt.com:443 match Match using PROXY[DMIT-VPS]
| 内容 | 含义 |
|---|---|
| 07-30 20:40:53 | 这条连接发生的时间 |
| INFO | 普通运行信息 |
| TCP | 这条连接使用 TCP 传输【关于TCP后续会展开讲解】 |
| 127.0.0.1:65147 | 连接来自你电脑本机的一个临时端口【IP+端口,会在后续展开讲解】 |
| chatgpt.com:443 | 要访问 ChatGPT 的 HTTPS 服务【HTTPS会在后续展开讲解】 |
| match Match | 命中了名为 MATCH 的兜底规则 |
| PROXY | 规则把连接交给 PROXY 代理组 |
| DMIT-VPS | PROXY 最终选择了 DMIT-VPS 节点 |
| 当网络遇到故障时,比如网站打不开、节点连接超时,都可以让Codex优先检查”日志“界面,来定位问题。 |
六、测试
”测试“是指测试请求使用的出口IP,能不能访问某个平台的地区限定服务。它会从当前网络出口向 ChatGPT、Claude、Netflix、Disney+ 等平台发送测试请求,判断这个出口 IP 是否处于平台允许的地区。
但是这个测试并非绝对精准,这个检测程序是Clash Verge自己弄的,所以可能出现”实际连接上了网站,但是测试失败“的情况,具体是否连接上还是得看”连接“(有没有真正传输数据)和”日志“(看请求如何处理以及哪里出错)界面。
七、设置
设置这块内容有点多,分成四块来讲”系统设置“”Clash设置“”Verge基础设置“”Verge高级设置“
1.系统设置
1)虚拟网卡模式,之前已经加单讲过,这里更深入一些——也叫TUN模式,右边的齿轮打开可以更加细致地设置。

TUN模式堆栈是指Mihomo用什么方式处理TUN收到的TCP和UDP数据:
- System:使用 macOS 系统网络能力处理 TCP 和 UDP,资源占用较低。
- GVisor:由 Mihomo 在软件内部处理网络数据,隔离性更强。我当前选择的是它。
- Mixed:TCP 使用 System,UDP 使用 GVisor,是两种方式的组合。
这一块必须讲解TCP和UDP是什么了。。。
TCP和UDP其实都是运输数据的规则。假如我访问了ChatGPT,那么经过一系列流程【后续会讲】会在浏览器和服务器之间建立一个连接来传输数据,TCP和UDP就是传输这些数据的规则。只不过TCP更优先保证把这些数据完整传输到,不保证速度;UDP优先保证速度,不保证把数据完整传输到。
一般来说,Mixed效果最好(Codex给我的建议),这个模式能够在兼容性、性能和软件处理能力之间取平衡。
utun1024是Clash Verge 在macOS中创建的虚拟网卡名称,仅供系统识别使用,没太大作用。
自动设置全局路由开启后,Mihomo自动修改macOS路由,让设备流量进入TUN虚拟网卡,把流量交给Mihono,后续根据选择是”分流“还是”全局“分流量;如果没打开”自动设置全局路由“且系统代理仍然开启,那么浏览器等遵循macOS系统代理的软件,仍然会通过127.0.0.1:7897把流量交给Mihono,然后按照规则分流,但是不读取系统代理的软件,不会自动进入TUN,仍然会直接访问网络。
严格路由开启后,Mihono会使用更严格的系统路由规则,限制流量绕过TUN——某些无法按照TUN路由处理的链接不会自动退回原始网络,这有利于接住流量,但会增加兼容性问题(对局域网设备、虚拟机或特殊网络连接受到影响)。一般来说关闭即可。
DNS劫持这个概念讲解之前,得先讲讲DNS。。。DNS的全称是 Domain Name System(域名系统),它的作用是把网站名称(域名)转换成IP地址。
DNS劫持就是把电脑发出的DNS查询拦下来,交给Mihomo统一处理,让域名解析和分流规则更一致,减少DNS暴露本地网络位置的风险。
其中any:53表示拦截进入TUN、发往UDP53端口【端口的概念稍后展开】的普通DNS查询。因为DNS主要使用UDP 53,所以保持any:53。
最大传输单元,表示虚拟网卡一次最多装多大的网络数据包,1500表示每个数据包最大约1500字节。
排除自定义网段是制定某一批IP地址不要进入TUN,直接使用本地网络连接。适用于访问路由器、打印机或者NAS(私有云盘)。
2)系统代理模式
也是讲讲这个小齿轮中的进阶东西。
127.0.0.1代表我当前这台 Mac;7897是 Mihomo 在本机开放的混合代理端口。
代理主机是127.0.0.1,表示系统代理只连接当前Mac上的Mihomo,保持不变即可。如果修改,macOS会尝试把代理请求发给那个地址,设置错误就会导致无法上网。
PAC 是“代理自动配置文件”。它是一段规则脚本,可以让应用在把流量交给 Mihomo之前,先判断某个网址应该使用代理还是直连,但PAC模式和Clash Verge的规则模式不一样——PAC在应用和macOS这一层判断,规则模式在流量进入Mihomo后做判断。正常保持关闭即可。
系统代理守卫是保护macOS系统代理设置不被其他软件改掉。开启后,Clash Verge 会定期(设置代理守卫间隔)检查系统代理,如果代理被另一个 VPN、代理工具或软件修改了,Clash Verge 会重新写回 127.0.0.1:7897。正常一个代理软件关闭即可。
始终使用默认绕过表示下方的地址不交给系统代理,直接使用本地网络。
2.Clash设置
局域网连接开启后,同一个局域网里的手机、平板或其他电脑,可以通过你这台 Mac 使用 Mihomo。例如我这台 Mac 的局域网 IP 192.168.1.2,其他设备可以把代理地址设置为——主机:192.168.1.2,端口:7897。
DNS覆写开启后,Clash Verge会给当前配置额外加入一套DNS设置,覆盖或补充订阅原来的DNS配置,打开的话其实就是一份yaml文件,包含了是否启用DNS、是否使用Fake IP等等。默认保持覆写关闭即可,就用DMIT-Reality配置自带的DNS。

IPv6是新一代地址格式,这里的开关决定Mihomo是否接受和处理IPv6的流量,如果关闭,则只接受IPV4。
统一延迟是一种只影响节点测速结果的计算方式。尽量排除掉很多乱七八糟的干扰,Mihomo用统一方式计算延迟。
日志等级决定Mihomo记录多少运行信息:
- Silent:不记录运行日志。
- Error:只记录导致功能无法使用的错误。
- Warning:记录警告和错误。
- Info:记录普通连接、规则匹配、节点选择、警告和错误。
- Debug:记录大量底层调试信息。
端口设置为7897,代表Mihomo在我这台Mac上开放的本地混合(混合是指HTTPS和SOCKS5都可以从这个端口进入【这两概念稍后讲】)代理入口。
外部控制是Mihomo提供的管理接口。Clash Verge可以通过这个接口读取和修改内核状态。
网页界面是Mihomo的浏览器管理界面,打开后,可以在浏览器里查看连接、规则、节点和日志。
GeoData是Mihomo用来判断某个域名或IP属于哪一类的数据库。例如规则写着 GeoSite:tencent → DIRECT,Mihomo 就会查 GeoData,判断当前域名是否属于腾讯,再决定直连。
流量隧道管理是一个特殊的固定转发服务(一般不需要添加)。意思是Mihomo 在本机开放一个指定端口,收到数据后,把它转发到指定服务器和端口,并且可以指定经过哪个代理节点。

3.Clash Verge基础设置 这一部分就是界面本身的一些操作习惯设置,大家根据喜好来就行。
4.Verge 高级设置 备份设置:备份订阅、规则和软件设置,重装或换电脑时有用。 当前配置:查看 Mihomo 最终实际运行(把订阅、拓展覆写、扩展脚本和全局设置合并后交给Mihomo运行)的完整配置。排查规则、DNS、TUN 和节点问题时很重要。