Clash 规则模式、全局模式与直连模式的区别和选择方法
对比三种代理模式的流量去向、适用场景与风险,帮助新用户选择正确的连接方式。
模式位于流量链路的哪一层
Clash、Clash Meta(mihomo)以及采用相应内核的图形客户端,通常提供规则、全局与直连三种运行模式。这里的“模式”主要决定进入内核后的连接应交给哪个策略处理,并不等同于系统代理、TUN 或 DNS 开关。
一条连接能否被模式控制,首先取决于流量是否进入 Clash。启用系统代理后,浏览器和遵循系统代理设置的应用会把请求交给本地 HTTP 或 SOCKS 端口;启用 TUN 后,内核可在网络层接管更广泛的 TCP、UDP 流量;手动为某个程序填写代理地址,也可以让该程序直接连接 mixed-port。没有经过这些入口的连接,不会因为切换模式而自动进入代理链路。
进入内核后,模式才参与路由决策。规则模式读取规则列表并选择策略,全局模式通常把连接交给名为 GLOBAL 的策略组,直连模式则把连接交给 DIRECT。随后,内核还要执行域名解析、策略组选择、节点连接等步骤。
模式切换通常只影响新建连接。浏览器已经保持的 HTTP/2、HTTP/3 或 WebSocket 会话可能继续沿用旧路径,下载任务与即时通信程序也可能维持长连接。测试切换结果时,应关闭并重新打开目标页面,必要时结束对应应用的连接或短暂重启客户端。
规则模式:按照目标、来源与协议进行分流
规则模式是日常使用中最常见的选择。内核按照配置文件中的规则顺序,自上而下检查当前连接。遇到第一条匹配规则后便停止继续匹配,并把连接交给该规则指定的策略组或内置策略。
规则可以根据完整域名、域名后缀、IP 网段、地理数据、进程、入站来源或网络类型进行判断。不同内核版本支持的规则类型并不完全相同,进程规则也会受操作系统权限与实现方式限制,因此配置应以当前客户端所使用的内核文档为准。
rules:
- DOMAIN-SUFFIX,example.net,Proxy
- DOMAIN,printer.lan,DIRECT
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
- GEOIP,CN,DIRECT
- MATCH,Proxy
这段示例先处理指定域名,再让局域网网段直连,随后处理地理 IP,最后用 MATCH 接住此前没有命中的连接。MATCH 一般放在规则末尾;如果把范围过宽的规则提前,后面的精细规则就可能永远没有机会执行。
规则模式的主要优势
- 本地与代理流量可以并存。局域网设备、国内服务或公司内网可保持直连,需要代理的目标则交给节点。
- 策略组可以独立选择。配置能够为流媒体、开发服务、即时通信等目标设置不同策略组,而不必让所有连接使用同一节点。
- 便于控制链路成本。软件更新、云盘同步等大流量连接可以按规则决定是否经过代理。
- 适合长期运行。规则稳定后,通常不需要频繁手动切换模式。
规则模式常见误区
规则模式并不保证每个域名都能按预期分类。规则集需要更新,域名可能变更,应用也可能直接连接 IP。若最终兜底策略设置为代理,那么没有命中的连接仍会走代理;若兜底设置为直连,则未分类目标会直接连接。判断结果时,应查看连接详情中的命中规则、策略链和最终节点,而不能只看当前模式名称。
DNS 同样会影响匹配。域名请求进入内核时,内核通常可以直接使用域名规则;只有 IP 信息的连接可能需要借助 IP 规则、嗅探结果或映射机制。启用 fake-ip、redir-host、域名嗅探等功能后,具体行为还会受到 DNS 配置和内核版本影响。
全局模式:统一交给 GLOBAL 策略处理
全局模式会绕过常规规则匹配,把进入 Clash 的连接统一交给 GLOBAL 策略。图形客户端通常会在代理或策略页面中提供 GLOBAL 的选择项,用户可以从节点、代理组或 DIRECT 中选出实际出口。
因此,“全局模式”不必然等于“所有连接都通过某个远程节点”。如果 GLOBAL 当前选中的是 DIRECT,最终结果仍是直连;如果选中一个自动选择组,则实际出口取决于该组的健康检查与选择逻辑。切换到全局模式后,应同时确认 GLOBAL 当前指向的项目。
适合使用全局模式的情况
- 快速判断规则是否造成问题。某个站点在规则模式无法访问,而全局模式可以访问,说明节点本身可能可用,下一步应检查命中规则、策略组和 DNS 路径。
- 短时间统一出口。临时测试某个节点的连通性、延迟或出口地址时,全局模式能够减少规则干扰。
- 配置规则尚未整理。刚导入仅包含节点、缺少可用规则的基础配置时,可暂时用全局模式验证节点,但长期使用前仍应补齐分流配置。
- 应用会访问多个关联域名。排查登录、验证码、资源加载等跨域请求时,统一出口有助于判断是否存在规则拆分不一致。
全局模式需要注意的影响
统一出口会让本可直连的服务也进入同一策略,可能增加延迟和节点流量。局域网打印机、路由器管理页、网络存储等目标虽然常有额外绕过机制,但不能只依赖模式名称判断,仍应检查 TUN 路由排除项、系统代理绕过列表以及客户端的局域网设置。
部分公司内网、校园网认证页和仅在本地网络可达的地址不适合经过远程节点。若全局模式下这些服务失效,可以先切回规则模式,并为相应域名或网段设置 DIRECT。对私有地址的规则应尽量明确,常见范围包括 10.0.0.0/8、172.16.0.0/12 与 192.168.0.0/16。
直连模式:进入内核的连接统一使用 DIRECT
直连模式会让受 Clash 接管的连接通过 DIRECT 直接访问目标,不再按照常规规则选择代理节点。它适合临时停用代理转发、对照测试本地网络或处理只能从当前网络直接访问的资源。
直连模式不等于完全退出客户端。系统代理端口可能仍在监听,TUN 虚拟网卡可能仍处于启用状态,DNS 请求也可能继续由 Clash 处理。区别在于连接的最终转发策略变成 DIRECT。若要恢复操作系统原始网络路径,应关闭系统代理或 TUN,并确认系统 DNS 已按客户端设计恢复,而不只是把模式改成直连。
直连模式的典型用途
- 确认网站在当前运营商网络下能否直接访问。
- 访问路由器、打印机、网络存储或开发环境中的本地服务。
- 在下载大型系统更新时临时使用本地网络出口。
- 排查代理节点可用但特定应用仍异常的问题。
- 暂停代理转发,同时保留客户端界面和配置,便于稍后切回。
如果直连模式下仍无法访问目标,问题通常不在代理节点。此时应检查本地 DNS、系统防火墙、目标服务状态、运营商链路以及应用自身设置。若直连模式下正常,而规则模式下异常,应查看规则命中结果;若直连正常、全局异常,则重点检查 GLOBAL 选中的节点及其网络能力。
规则、全局与直连模式完整对比
| 对比项 | 规则模式 | 全局模式 | 直连模式 |
|---|---|---|---|
| 主要决策方式 | 按规则顺序匹配并选择策略 | 统一交给 GLOBAL 策略 | 统一交给 DIRECT |
| 是否使用常规规则列表 | 是 | 通常跳过 | 通常跳过 |
| 最终是否经过代理 | 取决于命中规则与策略组 | 取决于 GLOBAL 当前选择 | 不经过代理节点 |
| 适合日常长期使用 | 适合 | 适合短期统一出口或诊断 | 适合临时停用转发或测试 |
| 局域网资源访问 | 可通过规则明确直连 | 需检查绕过设置与 GLOBAL 出口 | 通常直接访问 |
| 排查价值 | 检查规则和策略链 | 隔离规则匹配因素 | 建立本地网络基准 |
| 流量是否必须先进入 Clash | 是 | 是 | 是 |
三种模式之间没有固定的性能排序。连接速度主要受本地网络、目标服务器、节点负载、传输协议、DNS 结果和路由质量影响。规则模式多出匹配步骤,但正常规模的规则匹配通常不是用户感知延迟的主要来源。全局模式也不会自动选择速度最快的节点,除非 GLOBAL 指向具备测速选择逻辑的策略组。
按使用场景选择正确模式
日常浏览与多个应用同时联网
优先使用规则模式。它能够把局域网、本地服务与需要代理的目标拆分到不同路径。配置中应有清晰的兜底规则,并定期更新所依赖的规则集。若某类服务经常走错路径,可以新增更具体的域名规则,并放在宽泛规则之前。
新导入配置后测试节点
先确认系统代理或 TUN 已开启,再切换全局模式,在 GLOBAL 中选择一个明确的节点。访问多个目标并观察连接日志。如果全局模式正常,再切回规则模式检查分流;如果全局模式也失败,应先检查节点、订阅内容、时间设置和网络连通性。
某个网页能打开,但登录或图片失败
可以短暂切到全局模式重新测试。现代网页往往同时请求主站、静态资源、身份验证和接口域名。规则模式可能把这些请求分配到不同出口,导致会话地区或地址不一致。全局模式恢复正常时,应查看失败请求的域名,再为相关域名建立一致的策略,而不是长期依赖全局模式。
访问路由器后台、NAS 或开发服务器
临时诊断可使用直连模式,长期配置则更适合在规则模式中加入局域网域名和私有网段直连规则。启用 TUN 时,还要检查路由排除与自动路由设置,确保本地子网不会被错误送往远程出口。
只想暂停代理一段时间
若希望保留 Clash 的流量接管和 DNS 处理,可切到直连模式。若希望系统完全回到原始网络路径,则应关闭系统代理或 TUN。退出客户端前还要确认客户端是否会自动恢复系统代理设置,避免操作系统继续指向已经停止监听的本地端口。
需要让全部请求使用同一出口
使用全局模式,并明确选择 GLOBAL 中的节点或策略组。测试结束后应根据实际需求决定是否回到规则模式。长时间全局转发可能影响本地服务访问、延迟与节点流量,不适合作为所有问题的固定解决办法。
切换模式后仍不生效的排查顺序
模式选择正确但网络表现没有变化时,应从流量入口开始检查,而不是连续更换节点。下面的顺序适用于大多数桌面客户端与 mihomo 内核配置。
- 确认目标应用是否进入 Clash。 查看客户端连接列表或实时日志。访问目标时完全没有新连接,通常说明应用没有使用系统代理,或流量未被 TUN 接管。部分游戏、命令行工具和自带网络栈的软件不会自动读取系统代理。
- 确认当前模式已写入内核。 图形界面显示可能与内核状态短暂不同步。切换后观察日志或控制面板中的 mode 值,必要时重启内核,而不是只刷新页面。
- 在全局模式下检查 GLOBAL 的实际选择。 GLOBAL 可能仍指向 DIRECT,也可能指向一个当前不可用的策略组。逐层展开策略链,确认最终出口节点。
- 在规则模式下查看命中规则。 连接详情通常会显示规则类型、规则内容与目标策略。若命中结果不符合预期,检查规则顺序、规则集更新状态以及末尾 MATCH 的去向。
- 检查 DNS 路径。 域名解析失败时,三种转发模式都可能表现为无法连接。查看 DNS 日志,确认上游地址可达,并检查 fake-ip 过滤项、IPv6 设置及域名嗅探配置。
- 重建已有连接。 关闭目标应用中的页面或会话,等待旧连接释放后再测试。浏览器可新建隐私窗口,以减少缓存、连接复用和扩展设置的影响。
- 检查操作系统中的其他代理设置。 浏览器扩展、环境变量、企业代理、VPN 和其他网络工具可能形成第二层转发。应一次只保留一条可解释的测试路径。
用三步对照快速定位
第一步使用直连模式测试,得到本地网络基准;第二步使用全局模式并选择明确节点,验证代理链路;第三步回到规则模式,观察命中规则。直连失败说明应先检查本地网络,全局失败而直连正常说明应检查节点与代理入口,只有规则模式失败则应集中检查规则顺序、策略组和 DNS 分类。
完成测试后,日常配置通常回到规则模式。全局与直连模式更适合作为明确目的下的临时工具:前者用于统一出口并隔离规则因素,后者用于建立本地网络对照。理解流量入口、模式决策和最终策略三层关系,比反复切换按钮更容易得到稳定结果。
Next route
选择客户端并继续配置
先按操作系统与维护状态选择客户端,再根据使用文档导入配置、开启系统代理或 TUN,并检查策略组。