全平台科学上网客户端配置指南:Windows/macOS/iOS/Android/Linux 全覆盖
协议选好了,机场买好了,规则也配了——但到了具体设备上,该装哪个客户端?怎么导入订阅?TUN 模式怎么开?本文一次讲透五大平台的客户端配置,照着做就行。
客户端选择总览
先看一张总览表,帮你快速定位自己设备该用什么。
| 平台 | 首选客户端 | 备选客户端 | 内核 |
|---|---|---|---|
| Windows | Clash Verge Rev | Mihomo Party / v2rayN | Mihomo |
| macOS | Clash Verge Rev | Mihomo Party / Surge | Mihomo / Surge |
| iOS | Shadowrocket | Stash / Loon | 各自内核 |
| Android | Clash Meta for Android | NekoBox / v2rayNG | Mihomo / sing-box |
| Linux | Clash Verge Rev | Mihomo (CLI) | Mihomo |
| 路由器 | OpenClash | PassWall / ShellCrash | Mihomo |
选择原则:优先用 Mihomo 内核的客户端,因为它是 Clash 的活跃维护分支,功能最全、更新最及时。详见 开源翻墙工具新动向。
一、Windows 平台
1.1 Clash Verge Rev(首选)
Clash Verge Rev 是目前 Windows 上最好用的 Mihomo 图形客户端,界面美观、功能完整、持续更新。
下载安装
- GitHub:clash-verge-rev/releases
- 下载
Clash.Verge_x.x.x_x64-setup.exe,双击安装即可 - Windows 7/8 用户请下载带
win7标记的版本
导入订阅
- 打开 Clash Verge Rev
- 左侧点击「Profiles」(配置)
- 顶部输入框粘贴你的机场订阅链接
- 点击「Import」导入
- 导入成功后,点击配置卡片使其激活(高亮状态)
关键设置
系统代理模式:
- 左侧点击「Settings」
- 开启「System Proxy」(系统代理)——接管 HTTP/HTTPS 流量
- 大部分场景开这个就够了
TUN 模式(推荐):
- 开启「TUN Mode」——接管系统全部流量,包括不支持代理设置的 App
- 首次开启需要管理员权限,会提示安装服务
- TUN 模式比系统代理更彻底,建议日常使用
System Proxy:只接管支持系统代理设置的 App(浏览器等)
TUN Mode:接管所有流量,包括游戏、命令行工具等
→ 两者可以同时开启,但 TUN 优先级更高
节点选择:
- 左侧点击「Proxies」(代理)
- 选择策略组(如 Proxy),点击想用的节点
- 或选择「自动选择」,让客户端自动测速选最快的
分流规则
Clash Verge Rev 支持直接编辑配置文件:
- 左侧「Profiles」→ 右键激活的配置 → 「Edit File」
- 在此编辑你的分流规则,详见 Clash/Mihomo 分流规则配置详解
1.2 Mihomo Party(备选)
Mihomo Party 是另一款基于 Mihomo 内核的图形客户端,界面更现代化。
- GitHub:mihomo-party/releases
- 配置方式与 Clash Verge Rev 类似,不再赘述
1.3 v2rayN(备选)
v2rayN 是老牌的 V2Ray/XTray 图形客户端,适合需要精细控制协议参数的用户。
- GitHub:2dust/v2rayN/releases
- 支持 V2Ray、XTray、sing-box 内核
- 配置方式:复制订阅链接 → 顶部「订阅」→「订阅设置」→ 粘贴链接 → 更新
v2rayN 不支持 Clash 格式的规则配置,如果你依赖规则集,建议用 Clash Verge Rev。
二、macOS 平台
2.1 Clash Verge Rev(首选)
macOS 版与 Windows 版界面和操作基本一致。
下载安装
- GitHub:clash-verge-rev/releases
- 下载
Clash.Verge_x.x.x_aarch64.dmg(Apple Silicon)或x64.dmg(Intel) - 打开 dmg,将 Clash Verge 拖入 Applications 文件夹
导入订阅
操作与 Windows 版完全一致:Profiles → 粘贴链接 → Import → 激活。
关键设置
- System Proxy:开启系统代理
- TUN Mode:开启 TUN 模式,首次需要输入密码授权安装 helper 服务
macOS 上 TUN 模式比 Windows 更稳定,建议默认开启。
2.2 Surge(付费专业选)
Surge 是 macOS/iOS 上最强大的网络调试工具,但需要付费。
- 官网:nssurge.com
- 价格:$49.99 起(macOS),$14.99 起(iOS)
- 优势:规则引擎强大、MitM 解密、脚本能力、仪表盘
导入订阅:
- 复制机场订阅链接
- Surge 顶部菜单 → 「Config」→「Download from URL」
- 粘贴链接,下载完成
Surge 使用自己的配置格式,部分机场提供 Surge 专用订阅。如果只有 Clash 订阅,需要用订阅转换工具转换。
2.3 Mihomo Party(备选)
macOS 版 Mihomo Party 同样可用,下载 .dmg 安装即可。
三、iOS 平台
iOS 由于系统限制,所有代理客户端必须通过 App Store 安装,且需要使用系统 VPN 接口(NEPacketTunnelProvider),性能略低于桌面端 TUN 模式。
3.1 Shadowrocket(首选)
Shadowrocket(小火箭)是 iOS 上最经典的代理工具,一次性买断,性价比极高。
- App Store:搜索「Shadowrocket」($2.99)
- 需要非中国区 Apple ID 才能下载
导入订阅
- 复制机场订阅链接
- 打开 Shadowrocket → 左上角「+」
- 类型选「Subscribe」
- 粘贴 URL → 点击「Save」
- 回到首页,选中刚添加的订阅
- 点击顶部开关连接
关键设置
全局路由模式:
| 模式 | 说明 | 推荐场景 |
|---|---|---|
| 配置 | 按规则分流 | ✅ 日常使用 |
| 代理 | 所有流量走代理 | 需要全局翻墙时 |
| 直连 | 所有流量直连 | 等于关闭代理 |
操作路径:首页 → 底部「Settings」→「Routing」→ 选「Configuration」
DNS 设置:
- Settings → DNS → 添加
223.5.5.5(国内)和8.8.8.8(国外) - 或开启「DNS Override」让 Shadowrocket 接管 DNS
按需连接(推荐):
- Settings → 开启「On Demand」
- 可以设置在连接特定 Wi-Fi 时自动开启代理
3.2 Stash(备选)
Stash 是 iOS 上最接近 Clash 体验的客户端,支持 Clash 格式配置。
- App Store:搜索「Stash」($3.99)
- 需要非中国区 Apple ID
优势:
- 完整支持 Clash/Mihomo 配置格式
- 支持 Rule Provider、Proxy Provider
- 界面美观,策略组展示清晰
导入订阅:
- 复制订阅链接
- 打开 Stash → 底部「配置」→「从 URL 下载」
- 粘贴链接 → 下载 → 点击配置使其激活
3.3 Loon(备选)
Loon 是另一款 iOS 代理工具,功能介于 Shadowrocket 和 Stash 之间。
- App Store:搜索「Loon」($5.99)
- 支持脚本、MitM 解密、插件系统
四、Android 平台
Android 客户端选择丰富,且都免费开源。
4.1 Clash Meta for Android(首选)
CMFA 是 Mihomo 内核的 Android 客户端,功能完整。
下载安装
- GitHub:MetaCubeX/ClashMetaForAndroid/releases
- 下载
cmfa-xxxx-universal-release.apk - 安装前需在系统设置中允许「安装未知来源应用」
导入订阅
- 打开 CMFA → 点击「Profile」
- 点击「New Profile」→「URL」
- 粘贴订阅链接 → 点击右上角保存
- 回到首页,选中该 Profile
- 点击「Start」启动
关键设置
- 系统代理:Android 上自动启用 VPN 接口,无需额外设置
- 分应用代理:Profile 设置中可以选择哪些 App 走代理
- DNS:在配置文件中设置,详见 分流规则配置详解
4.2 NekoBox for Android(备选)
NekoBox 是基于 sing-box 内核的 Android 客户端,支持多种协议。
- GitHub:MatsuriDayo/NekoBoxForAndroid/releases
- 优势:支持 sing-box 全部协议、TUN 模式、路由规则
- 适合需要 sing-box 特定功能(如 Reality、Hysteria2)的用户
导入订阅:
- 打开 NekoBox → 底部「Profiles」
- 点击「+」→「URL」→ 粘贴链接
- 点击 Profile →「Update」
- 回到首页选中 → 点击启动
4.3 v2rayNG(备选)
v2rayNG 是 Android 上最老牌的代理客户端。
- GitHub:2dust/v2rayNG/releases
- 支持订阅导入,但分流规则功能较弱
- 适合只需要简单代理的用户
五、Linux 平台
5.1 Clash Verge Rev(桌面首选)
Linux 版 Clash Verge Rev 支持 AppImage 和 deb 包。
- GitHub:clash-verge-rev/releases
- 下载
Clash.Verge_x.x.x_amd64.deb(Debian/Ubuntu)或.AppImage(通用) - AppImage 用法:
chmod +x Clash.Verge_*.AppImage && ./Clash.Verge_*.AppImage
配置方式与 Windows/macOS 版一致。
5.2 Mihomo 命令行(服务器首选)
在 Linux 服务器上,直接用 Mihomo 命令行版本最轻量。
安装
# 下载最新版
curl -Lo mihomo.gz https://github.com/MetaCubeX/mihomo/releases/latest/download/mihomo-linux-amd64-v1.xx.x.gz
gunzip mihomo.gz
chmod +x mihomo
sudo mv mihomo /usr/local/bin/
配置
# 创建配置目录
sudo mkdir -p /etc/mihomo
# 下载你的配置文件
sudo curl -Lo /etc/mihomo/config.yaml "你的订阅链接"
# 测试配置
mihomo -t -f /etc/mihomo/config.yaml
设置 systemd 服务
sudo tee /etc/systemd/system/mihomo.service > /dev/null << 'EOF'
[Unit]
Description=Mihomo Service
After=network.target
[Service]
Type=simple
ExecStart=/usr/local/bin/mihomo -f /etc/mihomo/config.yaml
Restart=on-failure
RestartSec=5
[Install]
WantedBy=multi-user.target
EOF
sudo systemctl daemon-reload
sudo systemctl enable --now mihomo
自动更新订阅
# 创建更新脚本
sudo tee /etc/mihomo/update.sh > /dev/null << 'EOF'
#!/bin/bash
curl -Lo /etc/mihomo/config.yaml "你的订阅链接"
systemctl restart mihomo
EOF
sudo chmod +x /etc/mihomo/update.sh
# 设置定时任务(每天凌晨3点更新)
echo "0 3 * * * root /etc/mihomo/update.sh" | sudo tee /etc/cron.d/mihomo-update
六、路由器 / 软路由
在路由器层面部署代理,可以实现全屋设备自动翻墙,无需逐设备安装客户端。
6.1 OpenClash(推荐)
OpenClash 是 OpenWrt 上最流行的 Clash 客户端插件。
适用设备:刷了 OpenWrt 的路由器或软路由(如 N100 小主机、Newifi3、K2P 等)
安装方式:
- 在 OpenWrt 的「系统」→「软件包」中添加 OpenClash 源
- 或下载 ipk 包手动安装:OpenClash releases
配置步骤:
- 进入 OpenWrt →「服务」→「OpenClash」
- 「配置文件」→ 粘贴订阅链接 → 更新
- 选择运行模式:Fake-IP 模式(推荐)
- 选择内核:Mihomo(Meta)
- 启动 OpenClash
6.2 PassWall / PassWall2
PassWall 是另一款 OpenWrt 代理插件,支持 SS、V2Ray、Trojan 等协议。
- 优势:配置简单,适合新手
- 不足:不支持 Clash 格式规则,分流能力弱于 OpenClash
6.3 ShellCrash
ShellCrash 是基于 Shell 的 Clash 管理脚本,支持多种路由器固件(OpenWrt、Padavan、梅林等)。
- GitHub:ShellCrash/ShellCrash
- 安装:
export url='https://fastly.jsdelivr.net/gh/juewuy/ShellCrash@master' && sh -c "$(curl -kfsSl $url/install.sh)" && source /etc/profile &> /dev/null
软路由方案适合有动手能力的用户。如果你只是想让手机和电脑翻墙,用各平台的客户端就够了。
七、订阅转换
有些机场只提供 Clash 格式订阅,但你想用 Surge 或 v2rayN;或者你想把多个机场的订阅合并成一个。这时候需要订阅转换工具。
7.1 在线转换
| 工具 | 地址 | 说明 |
|---|---|---|
| 订阅转换器 | sub.xeton.dev | 开源,支持多平台格式 |
| ACL4SSR 在线 | acl4ssr-sub.github.io | 配合 ACL4SSR 规则 |
使用方法:
- 粘贴你的订阅链接
- 选择客户端格式(Clash / Surge / Quantumult X / v2rayN 等)
- 选择后端(远程配置)
- 点击生成,得到新的订阅链接
- 用新链接导入客户端
7.2 自建后端(进阶)
如果你不放心把订阅链接发给第三方在线服务,可以自建订阅转换后端。
# Docker 部署
docker run -d --name subconverter \
--restart=always \
-p 25500:25500 \
tindy2013/subconverter:latest
# 使用
# http://localhost:25500/sub?target=clash&url=你的订阅链接
八、多设备同步配置
如果你有多个设备,不想每个都手动导入订阅,可以用以下方案。
8.1 订阅链接统一管理
大部分机场会在用户面板提供统一订阅链接。在任意设备粘贴同一个链接即可,更新时只需在机场后台刷新。
8.2 自建配置托管
将你的 Clash 配置文件托管在 GitHub Gist 或自建服务器上:
# 1. 创建配置文件
# 2. 上传到 GitHub Gist(私有)
# 3. 获取 Raw 链接
# 4. 在各设备导入该链接
好处:一处修改,多设备同步。改了规则后,各设备更新订阅即可同步。
8.3 iCloud / 网盘同步
macOS 和 iOS 上的 Shadowrocket / Stash 支持通过 iCloud 同步配置文件。在设置中开启 iCloud 同步即可。
九、常见问题
Q1:TUN 模式和系统代理有什么区别?
| 对比项 | 系统代理 | TUN 模式 |
|---|---|---|
| 覆盖范围 | 支持系统代理设置的 App | 全部流量 |
| 游戏加速 | ❌ 不支持 | ✅ 支持 |
| 命令行工具 | ❌ 需手动设 HTTP_PROXY | ✅ 自动覆盖 |
| 性能 | 略好 | 略有开销 |
| 稳定性 | 好 | 极个别 App 可能不兼容 |
建议:日常使用开 TUN 模式,遇到不兼容的 App 再切系统代理。
Q2:为什么开了代理,某些国内 App 还是走代理变慢了?
检查分流规则——可能是 MATCH 兜底规则设成了 Proxy,导致未匹配的域名全走代理。应该设 GEOIP,CN,DIRECT 确保国内 IP 直连。详见 分流规则配置详解。
Q3:iOS 上 Shadowrocket 和 Stash 选哪个?
- Shadowrocket:便宜($2.99)、轻量、功能够用,适合大多数人
- Stash:贵一些($3.99)、完整支持 Clash 配置、策略组展示更好,适合重度规则用户
如果你不需要复杂的规则配置,Shadowrocket 完全够用。
Q4:Android 上 CMFA 和 NekoBox 选哪个?
- CMFA:Clash/Mihomo 生态,如果你用 Clash 规则配置,选这个
- NekoBox:sing-box 生态,如果你需要 Reality、Hysteria2 等新协议,选这个
两者都是免费开源的,可以都装来试试。
Q5:怎么确认代理真的生效了?
- 访问 ipinfo.io 查看当前 IP 和地区
- 访问 google.com 确认能否打开
- 在客户端的「连接」或「日志」页面查看是否有流量经过
Q6:为什么 TUN 模式下某些局域网功能不工作了?
TUN 模式可能接管局域网流量。确保配置中有局域网直连规则:
rules:
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR6,fe80::/10,DIRECT,no-resolve
Q7:路由器上跑 OpenClash 会影响网速吗?
会有一点点开销,但现代路由器(尤其软路由)性能足够。关键看:
- 节点本身的延迟和带宽
- 路由器 CPU 性能(加密解密需要算力)
- 连接数太多时内存是否够用
N100 软路由跑 OpenClash 可以轻松跑满千兆带宽。
十、配置检查清单
最后,对照这个清单确认你的配置没问题:
- 订阅链接已导入并成功更新
- 节点可以正常连接(绿灯)
- TUN 模式或系统代理已开启
- 分流规则已配置(国内直连、国外代理)
- DNS 配置正确(fake-ip 模式)
- 局域网设备可以正常访问
- 国内网站打开速度正常(没走代理)
- 国外网站可以正常打开
- 流媒体可以正常播放
- 没有明显的 DNS 泄露
DNS 泄露检测方法详见 科学上网安全与隐私保护指南。
总结
全平台客户端配置的核心思路:
- 选对客户端:桌面端用 Clash Verge Rev,iOS 用 Shadowrocket,Android 用 CMFA
- 导入订阅:粘贴链接,一键导入
- 开 TUN 模式:比系统代理更彻底
- 配好规则:国内直连 + 国外代理 + 兜底
- 多设备同步:用统一订阅链接或自建配置托管
照着这篇指南操作,五分钟就能在任何设备上跑起代理。
相关阅读: