CClash 中文社区选择客户端 ↗
首页/博客
操作教程

Clash 电脑端:浏览器代理扩展与系统代理怎样同时核对

Clash 电脑端:浏览器代理扩展与系统代理怎样同时核对。了解适用条件、操作步骤与常见问题的排查方法。

编辑部 · 更新 2026-10-04

电脑端若一边让操作系统把应用指向 Clash 入站,一边又在浏览器里使用代理类扩展,两条路径可能同时存在。手册并不记载扩展名称或系统代理面板,能同时核对的只有:http(s)/socks/mixed 验证、跳过验证网段、运行模式、进程匹配、绑定地址和日志。适用条件是两条路径都可能把流量送进同一内核,需要判断它们是否进了同一入站、是否被认证或进程规则区别对待。

先对齐入站身份

authentication 为 http(s)/socks/mixed 代理提供用户验证,列表项格式为用户名与密码组合。skip-auth-prefixes 设置允许跳过验证的 IP 段,文档给出 127.0.0.1/8 与 ::1/128。同时核对时,先看扩展填写的代理主机是不是本机回环:若是,通常应落在可跳过验证的前缀内;若扩展填写了局域网地址或漏填账号,就会和走回环的系统代理表现不同。判断依据是一侧能建立代理连接,另一侧出现认证失败或根本打不到端口。

allow-lan 决定其他设备能否经过代理端口访问互联网;bind-address 在其为 true 时限制绑定。星号表示绑定所有地址,也可只绑一个 IPv4 或 IPv6。系统代理多指向本机,扩展若写了当前网卡 IP,会受绑定和 lan-allowed-ips、lan-disallowed-ips 约束,黑名单优先于白名单。判断依据:扩展目标地址不在绑定范围内,或落在禁止网段。

再用模式和进程匹配解释差异

两条路径都只负责把流量送进内核,进核后的策略由 mode 决定:rule 规则匹配,global 全局代理且需要在 GLOBAL 策略组选择,direct 全局直连,默认规则模式。若当前是 direct,扩展和系统代理都会表现为直连,不能据此判断扩展无效。若当前是 global,两边都会走 GLOBAL,也不能用来对比规则是否命中。

find-process-mode 控制是否匹配进程:always 强制匹配所有进程,strict 为默认并由 Clash 判断是否开启,off 不匹配。浏览器是独立进程。扩展在浏览器内部改写请求时,进程名仍是该浏览器;未装扩展的应用则可能只经系统代理。同时核对必须记下该项,否则会把该进程被匹配或未被匹配误写成扩展故障。

日志对照与失败下一步

把 log-level 设为 info 或 debug,在控制台或控制页面看入站是否出现。不要用 silent。判断依据:同一访问动作下,只有一侧产生内核日志,说明另一侧没有打到 Clash 端口。ipv6 默认为 true,控制是否接受 IPv6 流量;若扩展与系统代理分别使用不同协议栈,可对照该项,但不要把它当成总开关。

失败时下一步:扩展可用而系统代理不可用,优先查 authentication 与来源是否超出 skip-auth-prefixes;相反则查扩展是否指向错误的 bind-address 或被 lan-disallowed-ips 拦住。可将 mode 临时改为 direct 再改回 rule,用来区分是入站未连通还是策略本身。external-controller 只提供 RESTful API,不能代替对代理端口的核对。仍对不上时,保持 debug 日志,每次只改验证、绑定或进程匹配中的一项。

资料来源:https://wiki.metacubex.one/config/general/