代理客户端显示「已连接」、节点延迟也能测出来,但浏览器就是打不开网页——这种情况里,真正是节点坏了的比例其实很低。绝大多数是 DNS 解析、分流规则或系统代理被占用。
下面按从快到慢的顺序排查。前两步通常 30 秒内就能把范围缩小一半,不要跳过它们直接改配置。
第 1 步:切到全局模式(30 秒定位)
在客户端里把代理模式从「规则」改成「全局」,然后刷新页面。
| 结果 | 说明问题在哪 | 跳到 |
|---|---|---|
| 能打开了 | 规则或 DNS 层面 | 第 3 步、第 4 步 |
| 还是打不开 | 节点或订阅层面 | 第 2 步 |
| 全局下也只有部分网站能开 | DNS 解析 | 第 4 步 |
这一步的价值在于把「规则问题」和「链路问题」分开。很多人一上来就重装客户端,其实是在解决一个不存在的问题。
第 2 步:确认节点是否真的通
延迟测试显示的是握手时间,握手成功不代表数据能通。节点被封禁时,延迟测试往往还是绿的。
按顺序做:
- 换一个同地区的其他节点,刷新页面。
- 再换一个不同地区的节点(比如从香港换到日本)。
- 如果全部节点都不通,直接在浏览器打开机场的订阅域名,看能不能访问。
第 3 条是关键:订阅域名本身打不开,说明域名被阻断,需要换机场提供的备用域名。这种情况下无论怎么调客户端都没用。
第 3 步:看这个域名匹配到了哪条规则
规则模式下打不开、全局能打开,就去客户端的连接日志里找这个域名。
要看的是两件事:
- 它匹配到了哪条规则?
- 出站是
DIRECT还是某个代理节点?
出站显示 DIRECT 就是问题所在——规则把它判定成了直连。常见原因:
- 订阅自带的规则集把该域名归到了国内列表。
- 你手动加过一条直连规则,后来忘了。
- 规则集很久没更新,域名归属已经变了。
处理方式是在客户端里手动加一条指向代理的规则,优先级放在规则集之前。
第 4 步:DNS 没走代理
这是「全局模式下也只有部分网站能开」最常见的原因。
现象是域名解析出来的 IP 本身就是错的,后面走不走代理都无关。判断方法:在命令行里解析一个已知会被污染的域名,看返回的 IP 是否明显异常。
处理方式在各客户端里大同小异:
- 开启客户端的 DNS 模块(Clash 系为
dns.enable)。 - 把
enhanced-mode设为fake-ip。 nameserver指定加密 DNS(DoH / DoT),不要用运营商默认 DNS。
改完之后清一次系统 DNS 缓存再测试,否则旧结果还在。
第 5 步:分平台检查系统代理
如果前四步都正常,问题多半在系统这一层。
Windows
- 打开「设置 → 网络和 Internet → 代理」,确认「使用代理服务器」的地址和端口和客户端一致。
- 检查是否有 VPN 客户端或安全软件同时在设置系统代理,两者会互相覆盖。
- 部分程序不读系统代理,需要开 TUN 模式。
macOS
- 「系统设置 → 网络 → 详细信息 → 代理」,确认 HTTP/HTTPS 代理已开启且端口正确。
- 如果装过其他代理工具,检查是否残留了自动代理配置(PAC)地址。
Android
- 确认客户端已获得 VPN 权限,状态栏有 VPN 图标。
- 部分系统的电池优化会在后台杀掉客户端,把它加入白名单。
iPhone / iPad
- 确认「设置 → 通用 → VPN 与设备管理」里配置处于已连接状态。
- 切换过 Wi-Fi 后偶尔需要手动断开重连一次。
第 6 步:订阅本身已经失效
前面都排除了,就检查订阅:
- 后台流量是否已用完(部分机场超额后直接断开而不是降速)。
- 账号是否到期。
- 订阅链接是否被重置过(有些机场在检测到异常共享后会重新生成链接)。
- 手动点一次「更新订阅」,看节点列表有没有变化。
订阅相关的完整排查见订阅更新失败与节点为空。
快速对照表
| 现象 | 最可能的原因 | 先做什么 |
|---|---|---|
| 全局能开、规则不能 | 分流规则判定成直连 | 查连接日志的出站 |
| 部分网站能开 | DNS 解析被污染 | 开启客户端 DNS + fake-ip |
| 所有节点都超时 | 订阅域名被阻断或账号异常 | 浏览器直接打开订阅域名 |
| 浏览器能用、软件不能 | 程序不读系统代理 | 开 TUN 模式 |
| 手机正常、电脑不行 | 系统代理被其他软件占用 | 检查 VPN / 安全软件 |
| 时好时坏 | 节点缓存或 DNS 缓存 | 更新订阅 + 清 DNS 缓存 |