CClash 中文社区选择客户端 ↗
首页/博客
操作教程

Clash 应用填写 SOCKS 代理前要确认哪些参数

Clash 应用填写 SOCKS 代理前要确认哪些参数。了解适用条件、操作步骤与常见问题的排查方法。

编辑部 · 更新 2026-10-04

适用条件:什么时候必须先核对全局参数

把 Clash 的 SOCKS 入口填进其他应用之前,应先核对本机全局配置里与「代理端口」访问控制相关的项,而不是只准备一个主机名。官方全局配置写明:allow-lan 决定是否允许其他设备经过 Clash 的代理端口访问互联网;bind-address 决定其他设备只能通过哪个地址访问;authentication 作用于 http(s) / socks / mixed 代理的用户验证。这三项加上黑白名单、跳过验证前缀、IPv6 与运行模式,共同决定应用里该填什么地址、要不要带账号、以及连上之后流量会按什么模式处理。

适用场景包括:本机软件把 Clash 当作 SOCKS 客户端、同一局域网另一台设备填写 Clash 所在主机、以及入口已启用账号口令时。若 Clash 与应用不在同一主机,或绑定的不是全部地址,漏核对这些项会表现为「应用里填了代理却连不上」,容易被误判成协议选错。

填写前按项确认的步骤与判断依据

第一步,确认 allow-lan。可选值为 true 或 false。判断依据:应用与 Clash 不在同一设备时,必须为 true,否则其他设备不应预期能使用代理端口;仅本机通过回环地址访问时,该项不是开放局域网的前提,但仍应与后面的绑定地址一起看。

第二步,确认 bind-address。文档说明 "*" 绑定所有 IP 地址,也可绑定单个 IPv4(如文档示例 192.168.31.31)或单个 IPv6。判断依据:应用「服务器/主机」栏必须能命中实际绑定的地址。若只绑定了某一块网卡的 IPv4,应用却填写未绑定的地址或未启用的 IPv6 字面量,应判定为地址不一致,而不是先改应用里的协议名称。

第三步,确认 lan-allowed-ips 与 lan-disallowed-ips。允许连接的 IP 地址段仅在 allow-lan 为 true 时生效,默认值为 0.0.0.0/0 和 ::/0;禁止连接的地址段黑名单优先级高于白名单,默认值为空。判断依据:应用所在源 IP 若落在禁止列表,即使允许局域网为 true,连接也应被拒绝。

第四步,确认 authentication 与 skip-auth-prefixes。用户验证格式为 user:pass 列表;跳过验证的 IP 段文档示例为 127.0.0.1/8 与 ::1/128。判断依据:应用源地址落在跳过前缀内时,应用侧可不填账号;否则必须与列表中的用户名和口令一致。SOCKS 与 HTTP、mixed 在这一层共用同一套验证配置,不能假定「只开了 SOCKS 就没有账号」。

第五步,确认 ipv6 与 mode。ipv6 控制内核是否接受 IPv6 流量,可选 true/false,默认为 true。应用若填写 IPv6 而该项为 false,应优先视为地址族不被接受。mode 可选 rule、global、direct,默认规则模式;global 需要在 GLOBAL 策略组选择代理或策略。填写 SOCKS 只解决如何连入 Clash,不能替代运行模式本身。

失败时下一步

应用仍无法使用该 SOCKS 入口时,把 log-level 调整到至少能输出 error,需要更多上下文时使用 info 或 debug(可选 silent、error、warning、info、debug),在控制台或控制页面查看是否出现认证失败、地址不在允许范围或 IPv6 相关记录。同时复查绑定地址、黑白名单与验证是否和应用填写的主机、账号一致。监听端口号属于入站配置,本页只约束这些入口的访问与验证;未核对上述全局项之前,不宜只反复改应用里的口令字段。

https://wiki.metacubex.one/config/general/