Clash 全平台安裝設定大全:五平台逐章手冊
本頁按 Windows、macOS、Android、iOS、Linux 五個平台分章,每章涵蓋客戶端下載、安裝、訂閱匯入、系統代理與 TUN 模式設定,以及該平台特有的問題處理;另設通用準備工作與設定常見問題兩章。定位是系統查閱手冊:按目錄跳到所在平台的章節,逐節對照操作即可。
CH-00 · 通用準備工作:開始前備齊三樣東西
任何平台的安裝流程都建立在三個前提之上:一個與裝置匹配的客戶端安裝檔、一條有效的訂閱連結、以及對「客戶端—核心—設定」三層關係的基本認識。三樣缺一樣,後面的步驟都會在某處卡住,所以先把這一章看完再進平台章節。
客戶端、核心與設定的關係
日常說的「Clash 客戶端」是一個圖形介面外殼,內部封裝了真正處理流量的核心程式(目前主流客戶端普遍內建 Mihomo 核心)。客戶端負責介面互動:匯入訂閱、切換節點、開關系統代理;核心負責按設定檔建立代理連線、比對規則、轉發流量。設定檔(Profile)是一份 YAML 文件,包含節點、策略群組、規則三塊內容,通常由訂閱連結自動產生,不需要手寫。理解這個分層後,排錯思路會清晰很多:介面異常查客戶端,連線異常查設定與節點,規則不生效查設定裡的 rules 段。
訂閱連結的取得與保管
訂閱連結由代理服務的提供方發放,通常在其會員中心以「複製訂閱」按鈕的形式提供,複製出來是一條完整的 https 網址。匯入客戶端時貼上這條網址,客戶端會定期從該網址拉取最新的節點與規則。兩條保管紀律:第一,訂閱連結內含身分識別資訊,等同帳號憑證,不要貼進聊天群組、不要出現在截圖裡;第二,連結失效或過期後客戶端會更新失敗,這時先到服務方會員中心重新複製,而不是先懷疑客戶端故障——訂閱失效的完整判斷順序見訂閱連結失效自查清單一文。
平台與客戶端對應關係
五個平台可用的客戶端不同,下表是本站下載頁收錄的清單摘要,各平台首選項統一為 Clash Plus(iOS 經 App Store 分發,其餘平台為安裝檔):
| 平台 | 首選客戶端 | 備選客戶端 | 安裝檔格式 |
|---|---|---|---|
| Windows | Clash Plus | Clash Verge Rev / FlClash / Clash Nyanpasu | .exe 安裝程式 |
| macOS | Clash Plus | Clash Verge Rev / FlClash | .dmg 映像檔,依晶片架構區分 |
| Android | Clash Plus | Clash Meta for Android / FlClash / Surfboard | .apk,依 ABI 架構區分 |
| iOS | Clash Plus(App Store) | — | App Store 安裝 |
| Linux | Clash Verge Rev | FlClash | .deb / .rpm |
已停止維護的 Clash for Windows 與 ClashX Meta 在下載頁以封存形式保留,既有使用者可持續取得,但新裝機不建議選擇它們——後續核心與協定支援不會再跟進。
動手前的四項環境自檢
下面四項檢查每項只需一分鐘,卻能擋掉後續大半的「裝好了但連不上」。順序照做,任何一項不過關都先解決它再往下走。
第一項,系統版本是否夠用。桌面端建議 Windows 10 1809 及以上、macOS 12 及以上;行動端建議 Android 8 及以上、iOS 15 及以上。過舊的系統即使能把客戶端裝上,也常因為缺少現代網路擴充介面而無法建立 TUN 或 VPN 通道,表現為開關一打開立刻彈回。遇到這種彈回先看系統版本,而不是反覆重裝客戶端。
第二項,本機時間是否準確。主流代理協定的交握普遍帶時間戳記校驗,系統時鐘與真實時間偏差超過幾分鐘,就會出現交握失敗、連線秒斷或瀏覽器憑證錯誤。把系統時間設為自動同步、時區設為所在地區,是成本最低的一步預防。
第三項,目前網路能否存取訂閱網址。在瀏覽器裡直接開啟訂閱連結:如果頁面回傳一大段以 proxies:、rules: 開頭的文字,或者直接觸發一個檔案下載,說明連結有效、網路暢通,可以放心匯入;如果瀏覽器本身就打不開這個網址,問題在網路或連結一側,此時無論換幾個客戶端都不會成功。這一步能把「客戶端故障」和「訂閱/網路故障」徹底分開,是最值得先做的判斷。
第四項,機器上是否已有別的代理軟體在執行。同一台裝置上兩套代理工具同時接管流量,會互相搶佔本機連接埠、搶著建立虛擬網路卡,症狀五花八門且難以定位。安裝新客戶端前,把舊工具徹底結束——注意 Windows 系統匣、macOS 選單列裡的常駐圖示,視窗關閉往往只是隱藏,處理程序還在。確認只有一套代理在工作,再進入平台章節。
CH-01 · Windows:安裝、服務模式與 UWP 回送
下載與安裝
前往下載頁 Windows 分頁取得安裝程式。首選 Clash Plus,備選 Clash Verge Rev、FlClash、Clash Nyanpasu,均為 x64 架構的 .exe 安裝檔,適配 Windows 10 與 Windows 11。雙擊安裝程式,安裝路徑建議保持預設(避免中文或含空格的自訂路徑,部分元件對此敏感)。首次執行新下載的安裝程式時,SmartScreen 可能彈出「Windows 已保護您的電腦」提示,這是對低下載量檔案的通用攔截:點選「其他資訊」,再點「仍要執行」即可繼續。安裝完成後首次啟動,系統防火牆會詢問網路存取權限,勾選私人網路並允許。
匯入訂閱
開啟客戶端,進入設定檔(Profiles)頁面,把訂閱連結貼進網址輸入框,點擊匯入/下載。客戶端會拉取設定並產生一個設定卡片,點擊卡片將其設為目前啟用項目。隨後到代理(Proxies)頁面確認節點清單已經載入——清單為空表示訂閱拉取失敗,按本頁第七章的錯誤對照表排查。
系統代理與 TUN 模式
Windows 上有兩種流量接管方式。方式一是系統代理:客戶端首頁開啟「系統代理」開關,原理是改寫系統網際網路設定,讓遵守該設定的應用程式(瀏覽器、多數桌面軟體)把流量交給客戶端監聽的本機連接埠(預設 7890)。方式二是 TUN 模式:客戶端建立一塊虛擬網路卡,在網路層接管全部出站流量,包括不讀系統代理設定的命令列程式與遊戲客戶端。開啟 TUN 前需要先在設定中安裝服務模式(Service Mode),過程會彈出 UAC 授權視窗,同意後服務常駐,之後開啟 TUN 開關即可。兩種方式不要同時依賴:一般日常用系統代理即可,遇到某個程式不走代理時再切換 TUN。
平台特有問題
UWP 應用程式回送限制。Microsoft Store 分發的 UWP 應用程式預設被系統禁止存取本機回送位址(127.0.0.1),因此在系統代理模式下,商店類應用程式可能完全不走代理。部分客戶端設定裡提供「UWP 回送豁免」工具,一鍵放行;也可以用系統內建指令手動豁免單個應用程式,例如放行商店本體:
CheckNetIsolation.exe LoopbackExempt -a -n="Microsoft.WindowsStore_8wekyb3d8bbwe"
不想逐個處理時,直接改用 TUN 模式,網路層接管不受回送限制影響。
連接埠佔用。客戶端啟動時回報連接埠錯誤,通常是 7890 連接埠被其他程式(或上一次未完全結束的客戶端處理程序)佔用。用以下指令查出佔用連接埠的處理程序 PID,再到工作管理員結束它:
netstat -ano | findstr "7890"
開機自動啟動。在客戶端設定裡開啟開機自動啟動與靜默啟動,讓代理隨系統就緒;若同時開啟 TUN,需要服務模式已安裝,否則自動啟動後 TUN 不會自動生效。
CH-02 · macOS:晶片架構、安全性提示與增強模式
先確認晶片架構
macOS 安裝檔分 Apple Silicon(M 系列晶片,arm64)與 Intel(x64)兩個版本,裝錯架構會無法啟動或跑低效率轉譯。確認方法:點選畫面左上角蘋果選單 → 「關於這台 Mac」,晶片一欄顯示「Apple M…」選 Apple Silicon 版,顯示「Intel…」選 Intel 版。確認後到下載頁 macOS 分頁選對應的 .dmg 檔案,首選 Clash Plus,備選 Clash Verge Rev 與 FlClash。
安裝與首次啟動
雙擊 .dmg 掛載映像檔,把應用程式圖示拖進 Applications 資料夾,退出映像檔。首次開啟來自網路下載的應用程式時,Gatekeeper 會彈出確認框,點「打開」即可;如果提示「無法打開,因為無法驗證開發者」,在應用程式圖示上按右鍵 → 打開,再次確認。若提示「檔案已損毀,請移到垃圾桶」,這是隔離屬性觸發的攔截,並非檔案真的損毀,在終端機執行以下指令移除隔離標記後重新打開(路徑依實際應用程式名稱調整):
xattr -dr com.apple.quarantine /Applications/Clash\ Plus.app
匯入訂閱
流程與 Windows 一致:設定頁面貼上訂閱連結 → 匯入 → 啟用產生的設定 → 到代理頁面確認節點清單非空。macOS 客戶端通常常駐在選單列,主視窗關閉後從選單列圖示重新叫出。
系統代理與 TUN(增強模式)
開啟「系統代理」開關時,客戶端需要修改系統網路偏好設定,首次會要求安裝輔助程式並輸入管理員密碼,這是一次性授權。開啟後,系統設定 → 網路 → 目前網路 → 詳細資訊 → 代理伺服器裡可以看到 HTTP/HTTPS 代理已指向本機連接埠。TUN 模式(部分客戶端稱「增強模式」)會建立虛擬網路介面接管全部流量,首次開啟同樣需要管理員授權;系統彈出網路擴充功能或允許背景項目的確認時,一律允許,否則虛擬網路卡建立不起來。
平台特有問題
終端機不走系統代理。命令列程式預設不讀系統代理設定,在終端機工作階段裡手動匯出環境變數即可(連接埠依客戶端實際監聽值):
export https_proxy=http://127.0.0.1:7890
export http_proxy=http://127.0.0.1:7890
export all_proxy=socks5://127.0.0.1:7890
開機自動啟動。系統設定 → 一般 → 登入項目,把客戶端加入「登入時打開」;客戶端自身設定裡的自動啟動開關與之等效,二選一即可,重複加入會啟動兩個執行個體。
ClashX Meta 使用者。該客戶端已停止維護,下載頁以封存形式保留。既有設定可繼續使用,但建議按上文流程遷移到 Clash Plus 或 Clash Verge Rev,訂閱重新匯入即可。
CH-03 · Android:ABI 選包、VPN 授權與背景保活
依 ABI 架構選安裝檔
Android 安裝檔依 CPU 指令集(ABI)分包,選錯會安裝失敗或無法執行。對照表如下:
| 套件識別碼 | 適用裝置 | 說明 |
|---|---|---|
| arm64-v8a | 近年主流手機 | 64 位元,絕大多數裝置選它 |
| armeabi-v7a | 老舊 32 位元裝置 | 僅當 arm64 套件裝不上時回退 |
| universal | 架構不確定的裝置 | 通用套件,體積較大,相容性保底方案 |
安裝檔在下載頁 Android 分頁取得,首選 Clash Plus,備選 Clash Meta for Android、FlClash、Surfboard。不確定裝置架構時直接選 universal 套件。
安裝與授權
瀏覽器下載 .apk 後點擊安裝,系統會提示「不允許安裝不明應用程式」,按提示進入設定,為目前的瀏覽器(或檔案管理器)開啟「允許安裝不明應用程式」開關,返回繼續安裝。這是 Android 對側載應用程式的標準流程,逐應用程式授權一次即可。
匯入訂閱
開啟客戶端,進入設定頁,新增設定 → 選擇「URL / 訂閱連結」類型 → 貼上連結 → 儲存。客戶端拉取遠端設定後產生設定項目,選取啟用。部分客戶端支援從剪貼簿直接辨識訂閱連結,複製後開啟應用程式會彈出匯入提示。
啟動代理:VpnService 接管
Android 沒有桌面系統那種「系統代理開關」,客戶端透過系統的 VpnService 介面建立本機 VPN 通道接管流量,效果等同於桌面端的 TUN 模式。首次點擊啟動按鈕,系統彈出「連線要求」對話框,確認後狀態列出現鑰匙圖示,代理即已生效。客戶端設定裡的「存取控制(Access Control)」可以指定哪些應用程式走代理、哪些直連,按需求設定分應用程式代理。
平台特有問題
背景程式被關閉。中國大陸手機廠商客製化系統的省電策略會清理背景常駐處理程序,導致代理隔一段時間自動斷開。處理方式:在系統電池/背景管理設定裡把客戶端設為「無限制」或加入白名單,並在最近工作畫面把它鎖定;各廠商入口名稱不同,關鍵字是電池最佳化與自動啟動管理。
私人 DNS 衝突。系統設定裡的「私人 DNS(Private DNS)」若指定了加密 DNS 服務商,會與客戶端的 DNS 接管(尤其 fake-ip 模式)互相干擾,表現為部分網域名稱解析異常。建議使用代理期間將私人 DNS 設為「自動」或關閉。
節點已選但個別應用程式不走代理。先檢查存取控制名單是否把該應用程式排除在外,再確認該應用程式沒有內建的代理繞過邏輯。
CH-04 · iOS:App Store 安裝與 VPN 設定授權
取得客戶端
iOS 平台經 App Store 分發,客戶端為 Clash Plus,商店入口見下載頁 iOS 分頁,開發方官網為 clashplus.io,可作為核對應用程式資訊的第一來源。在 App Store 搜尋或經下載頁連結直達詳情頁,按一般應用程式流程安裝,適配 iPhone 與 iPad。
首次執行:允許新增 VPN 設定
iOS 上的代理接管透過系統網路擴充功能實現,客戶端首次啟動連線時,系統會彈出「"Clash Plus" 想新增 VPN 設定」的確認框——這一步是必經流程,點「允許」,並按提示驗證裝置密碼或 Face ID。授權完成後,設定 → 一般 → VPN 與裝置管理裡會出現對應項目,狀態與客戶端內的連線開關同步,任何一處都能查看目前是否已連線。
匯入訂閱
開啟客戶端進入設定頁,選擇透過 URL 新增,貼上訂閱連結後儲存,客戶端拉取並產生設定,選取啟用;若已在 Safari 或其他應用程式複製過訂閱連結,回到客戶端時通常會收到剪貼簿匯入提示,確認即可。匯入後到節點頁面確認清單已載入,再回主畫面開啟連線開關。
使用要點與常見問題
切換設定與節點。更換設定或節點後客戶端會自動重建連線,狀態列 VPN 圖示短暫消失再出現屬正常現象,不需要手動重新連線。
網路切換後的短暫中斷。Wi-Fi 與行動數據之間切換時,網路擴充功能需要重建通道,出現幾秒無法使用後自行恢復;若長時間未恢復,在客戶端內手動關閉再開啟連線開關。
低用量模式與 VPN 並存。系統的低用量模式可能限制背景流量,影響訂閱自動更新的時機,重要更新建議在客戶端前景手動觸發。
訂閱更新失敗。與其他平台同理:先確認訂閱連結本身有效(見第七章錯誤對照與訂閱失效自查清單),再檢查目前網路是否能直接存取訂閱網址。
CH-05 · Linux:桌面客戶端、環境變數與核心直接執行
客戶端選擇與安裝
Linux 桌面端推薦 Clash Verge Rev,備選 FlClash,安裝檔在下載頁 Linux 分頁提供 .deb(Debian/Ubuntu 系)與 .rpm(Fedora/RHEL 系)兩種格式,依發行版選取。圖形介面下雙擊交給軟體中心安裝,或在終端機用套件管理器安裝(檔名以實際下載為準):
# Debian / Ubuntu 系
sudo apt install ./clash-verge-rev_amd64.deb
# Fedora / RHEL 系
sudo dnf install ./clash-verge-rev_x86_64.rpm
套件管理器安裝的好處是相依套件自動補齊,失敗時的錯誤訊息也更易讀。安裝完成後從應用程式選單啟動,匯入訂閱的流程與 Windows 章節完全一致:設定頁貼上連結 → 匯入 → 啟用 → 確認節點載入。
系統代理:桌面環境與命令列分開處理
客戶端的「系統代理」開關在 GNOME/KDE 下會寫入桌面環境的代理設定,瀏覽器與多數圖形應用程式隨之生效。但命令列程式不讀桌面代理設定,需要在 shell 裡匯出環境變數:
export http_proxy=http://127.0.0.1:7890
export https_proxy=http://127.0.0.1:7890
export all_proxy=socks5://127.0.0.1:7890
需要長期生效時寫進 ~/.bashrc 或 ~/.zshrc;暫時取消用 unset 逐個清除。部分桌面環境(或裸配置的視窗管理器)沒有統一的代理設定入口,這時環境變數是唯一通用手段,或直接使用 TUN。
TUN 模式與權限
Linux 下建立虛擬網路卡需要 CAP_NET_ADMIN 權限。Clash Verge Rev 在開啟 TUN 前會請求提升權限(彈出 pkexec 授權框),同意後由客戶端為核心授予所需能力;若授權流程失敗,可手動為核心可執行檔補上能力位元(路徑以客戶端實際安裝位置為準):
sudo setcap cap_net_admin,cap_net_bind_service=+ep /usr/bin/mihomo
開啟 TUN 後建議關閉系統代理開關,避免兩層接管疊加造成回送迴圈。
無桌面環境:Mihomo 核心直接執行
伺服器與軟路由場景不安裝圖形客戶端,直接執行 Mihomo 核心(下載頁核心分頁提供各架構套件)。將二進位檔放到 /usr/local/bin,設定檔放 /etc/mihomo/config.yaml,用 systemd 常駐:
[Unit]
Description=mihomo daemon
After=network.target
[Service]
Type=simple
ExecStart=/usr/local/bin/mihomo -d /etc/mihomo
Restart=on-failure
[Install]
WantedBy=multi-user.target
儲存為 /etc/systemd/system/mihomo.service,然後 sudo systemctl enable --now mihomo 啟用。設定內容可以直接使用訂閱網址回傳的 YAML,設定好 external-controller 後可搭配網頁面板遠端管理。
CH-06 · 設定常見問題:最小設定、關鍵欄位與錯誤對照
一份最小可用設定
訂閱下發的設定動輒數百行,排錯時先對照最小結構理解骨架。以下是一份可以直接跑通的最小設定(節點段留空,僅示範結構):
mixed-port: 7890
allow-lan: false
mode: rule
log-level: info
external-controller: 127.0.0.1:9090
dns:
enable: true
enhanced-mode: fake-ip
fake-ip-range: 198.18.0.1/16
nameserver:
- https://223.5.5.5/dns-query
proxies: []
proxy-groups:
- name: 節點選擇
type: select
proxies:
- DIRECT
rules:
- GEOIP,CN,DIRECT
- MATCH,節點選擇
從上到下:通用欄位(連接埠、區域網路、執行模式、日誌等級、控制介面)→ DNS 段 → 節點清單 → 策略群組 → 規則。逐段的欄位詳解見YAML 結構逐段解析一文,策略群組四種類型的選型邏輯見策略群組選型指南。
關鍵欄位速查
mixed-port:HTTP 與 SOCKS 合一的混合監聽連接埠,系統代理指向它;變更後系統代理設定要同步。allow-lan:是否允許區域網路內其他裝置把本機當代理閘道,開啟時注意所在網路環境是否可信。mode:rule(依規則分流)/ global(全部走代理)/ direct(全部直連),日常保持 rule。log-level:排錯時調成 debug 看詳細日誌,平時 info 即可。external-controller:RESTful 控制介面位址,圖形客戶端與網頁面板靠它讀寫核心狀態。
DNS 與 fake-ip 的排錯要點
fake-ip 模式下核心會為每個網域名稱回傳一個保留段假位址,連線建立時再對應到真實目標,優點是解析快、防洩漏,代價是個別依賴真實 IP 的場景(區域網路服務發現、部分遊戲對戰)會出現異常,這時把相關網域名稱加進 fake-ip-filter,或整體換回 redir-host 模式。另一類高頻誤判:開啟代理後瀏覽器回報 HTTPS 憑證錯誤,多數與 DNS 或代理本身無關,而是系統時間、強制登入頁劫持等原因,判定流程見HTTPS 憑證錯誤分析一文。
常見錯誤對照表
| 錯誤特徵 | 可能原因 | 處理方向 |
|---|---|---|
| yaml: line N: 開頭的解析錯誤 | YAML 縮排或冒號後缺空格 | 定位到提示行號,檢查縮排層級與冒號格式;避免用 Tab 縮排 |
| unsupported proxy type | 設定裡的協定類型目前核心不支援 | 更新客戶端至內建新核心的版本,或讓訂閱端下發相容設定 |
| address already in use / 監聽失敗 | 連接埠被佔用 | 按平台章節的方法找到佔用的處理程序並結束,或改用其他連接埠 |
| 訂閱下載回傳 403 / 404 | 連結過期、失效或被服務端限制 | 到服務方會員中心重新複製連結;完整流程見訂閱失效自查清單 |
| 節點清單為空但無錯誤 | 訂閱回傳內容非 Clash 格式 | 確認複製的是 Clash 訂閱而非其他客戶端格式的連結 |
| rules 段某行回報 error | 規則類型或欄位拼寫錯誤 | 對照規則語法逐欄位檢查,注意逗號分隔與策略名稱是否存在 |
怎樣確認代理真的生效了
「客戶端顯示已連線」和「流量真的走了代理」是兩件事。開關亮起只代表客戶端認為自己接管成功,驗證仍要看實際出站結果,方法有三層,由粗到細。
第一層,看出口 IP 與地區。在瀏覽器裡開啟任意一個顯示自身 IP 的查詢頁面,記錄未開代理時的結果,再開代理重新整理對比。IP 與歸屬地都變成所選節點的地區,說明瀏覽器流量確實走了代理;數值毫無變化,說明系統代理沒寫進去,或者瀏覽器設定了獨立的代理設定覆蓋了系統值(瀏覽器擴充功能是常見元凶,排查時先全部停用再試)。
第二層,看客戶端連線日誌。每個圖形客戶端都有連線(Connections)與日誌(Logs)兩個檢視。連線檢視逐條列出目前活躍連線的目標網域、命中的規則、使用的策略與出站節點;日誌檢視按時間順序記錄交握與解析過程。存取一個特定網站的同時觀察連線檢視,如果那條連線根本沒出現,流量就沒進核心;如果出現了但「規則」欄顯示 DIRECT,說明它被規則判成直連——這不是故障,而是規則如此,想改就調整策略組或規則順序。這一層是最有資訊量的排查手段,建議養成先看連線檢視的習慣。
第三層,分別驗證不同類型的流量。系統代理只涵蓋遵守系統設定的應用程式,所以要分開驗證:瀏覽器代表圖形應用程式;命令列用 curl 測一次,能看出終端環境變數是否設好;遊戲、聊天工具這類自帶網路堆疊的程式,只有 TUN 模式才能可靠接管。三類裡哪一類不通,就對應去查哪一層的接管方式,不要用瀏覽器的結果推斷全機狀態。
curl -x http://127.0.0.1:7890 -I https://example.com
命令回傳 HTTP 狀態行,說明本機連接埠可用、代理鏈路暢通;長時間無回應或回報連線被拒,說明連接埠不對或核心沒在監聽,回到平台章節檢查監聽連接埠與處理程序狀態。
訂閱更新與設定備份的日常維護
裝好之後還有兩件長期要做的小事。其一是訂閱更新。節點會調整、規則會補充,客戶端設定裡一般有自動更新間隔(常見預設 24 小時),保持開啟即可;發現某個節點整體不可用時,先手動點一次更新,很多時候服務方已經替換了節點位址,更新完就恢復了。其二是設定備份。如果在下發設定之上做過本機改動(加了自訂規則、改過 DNS 段),記得把那份 YAML 單獨存一份到別處,因為重新匯入訂閱通常會覆蓋本機修改。更穩妥的做法是把自訂部分寫成客戶端支援的覆寫/擴充腳本,這樣訂閱更新不會衝掉你的改動。
換裝置或重裝系統時,真正需要移轉的只有訂閱連結和這份自訂片段——節點、策略組、規則都由訂閱端下發,重新匯入即可復原。把這兩樣東西記在密碼管理器裡,重裝的成本就只剩下載一個安裝包。
排錯的固定順序
無論哪個平台,設定類故障按同一順序收斂:先確認訂閱能正常拉取(設定頁無錯誤、節點清單非空)→ 再確認核心正在執行(日誌無啟動錯誤、連接埠在監聽)→ 再確認接管方式生效(系統代理已寫入或 TUN 網路卡已建立)→ 最後才查規則與節點本身。跳過步驟排查是浪費時間的主要原因。單條問題的快速答案在疑難解答頁按分類收錄;設定檔與訂閱、節點的概念關係不清楚時,先讀Profile 基礎概念一文再回來對照操作。