Clash Android 使用设置:VpnService 与省电白名单配置

解释 Android 本地 VPN 接管机制,并给出后台运行、省电限制、通知权限和断线恢复的设置要点。

Android 版 Clash 客户端通常借助系统提供的 VpnService 接管设备流量。首次启动时出现“连接请求”并显示 VPN 钥匙图标,表示系统正在把应用流量交给本地虚拟网卡处理,并不表示手机直接连接到了某个传统远程 VPN 服务器。Clash 内核会读取这些流量,按照配置中的规则、策略组和节点选择决定走代理、直连或拒绝。

这套机制能覆盖大多数不主动使用系统代理的应用,但也更容易受到 Android 后台限制影响。锁屏后断开、切换 Wi-Fi 后不再恢复、通知被关闭后服务消失,往往不是订阅本身的问题,而是 VpnService、前台服务、省电策略与网络切换共同造成的结果。正确的设置顺序应当是先确认配置可用,再处理系统权限,最后观察待机和网络切换表现。

VpnService 如何接管 Android 流量

客户端获得系统授权后,会创建一个 TUN 类型的虚拟网络接口。Android 将选定应用产生的 IP 数据包送入该接口,Clash 或 mihomo 内核再进行 DNS 处理、规则匹配和代理转发。规则模式下,流量一般按配置文件从上到下匹配;命中域名、IP、进程或规则集后,进入对应策略组。未命中的连接通常由末尾的兜底规则处理。

这里的“VPN”主要是 Android 提供的流量入口。代理节点仍由 Clash 配置决定,VpnService 自身不会提供节点,也不能替代订阅。导入订阅后仍需更新配置、选择策略组,并确认当前节点可用。若订阅内只有规则和策略组而没有有效代理,系统即使显示 VPN 图标,也无法建立需要代理的外部连接。

组成部分 主要作用 常见现象
Android VpnService 创建虚拟接口并把应用流量交给客户端 状态栏出现 VPN 标记
Clash 或 mihomo 内核 解析配置、处理 DNS、匹配规则并转发连接 日志中显示规则与策略命中结果
订阅配置 提供节点、策略组、规则及相关参数 更新后节点和策略选择可能变化
前台服务通知 向系统表明代理服务正在持续运行 通知栏保留运行状态入口

Android 同一用户空间通常只能保留一个已启用的 VPN 服务。其他 VPN 客户端、企业工作资料 VPN、广告过滤工具和部分防火墙应用也可能使用 VpnService。启动新的服务时,原服务可能立即停止。因此排查 Clash Android 无法启动时,应先查看系统 VPN 设置中是否已经存在正在工作的连接,而不是连续重复点击启动按钮。

首次启动与订阅导入后的设置顺序

首次使用建议按固定顺序操作,避免把节点故障、规则问题和系统权限问题混在一起。先导入配置并完成更新,然后在代理或策略页面选择一个明确的节点。若策略组保持在自动选择,可先执行延迟测试,但延迟数字只说明测试地址的响应情况,不等于所有网站都能正常访问。

  1. 导入订阅:确认订阅地址有效,配置更新过程没有解析错误。YAML 缩进错误、引用的规则集下载失败或订阅过期,都可能让配置无法加载。
  2. 选择策略:进入主要代理策略组,选择一个当前可达的节点。配置更新可能重置策略组内容,更新后应重新检查选项。
  3. 启动服务:开启 VPN 或 TUN 运行开关,阅读 Android 显示的连接请求,并允许该客户端建立 VPN。
  4. 保留运行通知:确认通知栏能看到客户端的前台服务状态。通知被系统限制时,应进入应用通知设置检查对应类别。
  5. 验证连接:分别打开一个预期直连的站点和一个预期走代理的站点,再查看客户端日志中的规则命中情况。

如果应用支持分应用代理,可选择“仅代理所选应用”或“绕过所选应用”。前者适合只让少量应用经过 Clash,后者适合将银行、局域网管理或兼容性较差的应用排除。修改分应用列表后,应彻底关闭并重新打开目标应用,因为已经建立的连接未必会立即迁移到新的网络路径。

DNS 设置也会影响首次连接结果。mihomo 内核常配合 fake-ipredir-host 增强模式处理域名。若配置已经定义 DNS 服务器、回退规则和域名策略,不宜同时在多个位置随意覆盖。Android 的“私人 DNS”使用加密 DNS,部分网络或配置组合下可能与客户端的 DNS 接管产生差异。出现域名打不开但 IP 可访问时,可以暂时把私人 DNS 调回自动状态进行对照,而不是立即重装客户端。

mode: rule
dns:
  enable: true
  enhanced-mode: fake-ip
  nameserver:
    - 1.1.1.1
    - 8.8.8.8

以上片段只用于说明常见字段关系,实际订阅可能已经提供完整 DNS 配置。修改前应保留原配置,并注意远程订阅再次更新时可能覆盖本地改动。Android 客户端界面中的 VPN 开关通常负责建立系统虚拟接口,不应简单等同于配置文件里每一个 tun 字段。

后台运行、省电白名单与通知权限

Android 会根据电量、使用频率和厂商策略限制后台进程。Clash 运行期间虽然通常会启动前台服务,但在长时间锁屏、低电量模式或内存压力下,仍可能受到限制。典型表现是亮屏时连接正常,锁屏数分钟后请求超时;重新打开客户端后连接又恢复;或者系统清理最近任务后 VPN 图标随之消失。

将电池使用方式设为不受限制

进入系统“设置 → 应用 → Clash 客户端 → 电池”一类页面,将后台电池使用调整为“不受限制”“允许后台活动”或厂商系统中的同等选项。不同 Android 版本的名称并不一致,有些设备把相关入口放在“应用耗电管理”“电池优化”或“特殊应用权限”中。设置完成后,应锁屏等待一段时间再测试,不能只用前台浏览几分钟判断是否生效。

所谓省电白名单,本质上是让系统减少对该应用的待机限制。它不会修复失效节点,也不会提升节点带宽。若前台就已经无法连接,应先检查配置、节点和 DNS;只有前台正常、后台失效时,才应重点处理电池策略。

允许自启动和后台活动

部分设备提供“自启动”“关联启动”“后台弹出界面”或“后台运行”开关。对需要开机后恢复代理的场景,可允许客户端自启动;对只在手动使用时开启代理的场景,则不必启用所有启动权限。客户端本身还需要支持开机恢复或始终开启 VPN,单独授予自启动并不保证服务一定建立。

某些系统会在清理最近任务时同时终止后台服务。若设备提供最近任务锁定功能,可以将客户端保留在任务列表中。不过任务锁定只是厂商系统的附加措施,不能代替 VpnService 授权、前台服务通知和电池优化设置。

检查通知与前台服务状态

Android 13 及以后版本会单独询问通知权限。客户端运行时的常驻通知用于展示服务状态、流量或停止入口。若通知权限被拒绝,系统对前台服务的展示方式可能发生变化,也会使用户难以判断服务是否仍在运行。应在应用通知设置中允许运行状态相关类别,并避免把该类别设成会频繁响铃的高打扰级别。

还需检查系统的数据节省模式。开启“流量节省程序”后,可允许客户端在后台使用移动数据,否则从 Wi-Fi 切换到蜂窝网络时,前台服务虽然存在,新的代理连接却可能无法正常建立。双卡设备还应确认当前数据 SIM 已联网,切换 SIM 后等待系统默认网络稳定,再观察 Clash 是否重新连接。

始终开启 VPN 与“阻止未使用 VPN 的连接”

Android 系统 VPN 设置中通常提供“始终开启 VPN”。选择 Clash 客户端后,系统会尝试让该 VpnService 保持启用,并可在设备启动后请求恢复。这个选项适合希望所有日常流量持续进入规则系统的用户,但前提是客户端、配置和节点在开机阶段都能正常加载。

“阻止未使用 VPN 的连接”是更严格的系统选项。开启后,只要 VpnService 尚未建立,设备流量就可能被阻断。客户端崩溃、配置加载失败、订阅规则集尚未下载完成或系统刚开机时,都可能出现暂时无法联网的情况。启用前应确认自己知道如何进入系统 VPN 页面关闭该选项,并先验证客户端在 Wi-Fi、移动数据和锁屏恢复场景下都能稳定工作。

严格阻断模式还可能影响分应用绕过、局域网访问和需要直接发现设备的应用。打印机、投屏设备、路由器管理页面依赖本地网段时,应确认配置允许局域网访问,并查看目标流量是否命中 DIRECT。即使规则选择直连,流量也可能先进入 VpnService,再由内核按本地路由送出,因此错误的路由、DNS 或严格限制仍会影响结果。

Android 热点共享流量通常不会因为手机上启动了 VpnService 就自动按相同方式进入 Clash。是否支持热点转发取决于客户端实现、系统版本和设备权限,不能仅凭手机自身访问结果判断被共享设备也已使用代理。需要共享时,应查看客户端是否提供专门的热点、局域网监听或转发设置,并留意本地端口暴露范围。

切换网络后断线的恢复顺序

从家庭 Wi-Fi 切换到移动数据、进入需要网页登录的公共 Wi-Fi,或从无信号区域恢复时,Android 默认网络会发生变化。旧的 TCP 或 UDP 连接通常不能直接沿用,Clash 需要在新网络上重新建立到节点的连接。短暂中断属于正常现象;若等待后仍不能恢复,应按由外到内的顺序检查。

  1. 先确认基础网络:暂时停止 Clash,验证当前 Wi-Fi 或移动数据本身能否访问网络。公共 Wi-Fi 应先完成认证页面登录。
  2. 重新启动 VpnService:关闭客户端运行开关,等待 VPN 图标消失,再重新开启,避免连续快速点击形成状态不同步。
  3. 更换节点:选择另一个已知可用节点并重新测试。某个节点不可达不代表 Android 后台设置失效。
  4. 更新订阅:确认订阅没有过期,并查看更新过程是否出现网络、证书或配置解析错误。
  5. 检查系统时间:自动日期、时间和时区错误可能导致 TLS 连接失败,日志中常表现为握手或证书时间异常。
  6. 对照 DNS:若只有域名失败,检查私人 DNS、配置内 DNS 和当前网络劫持情况;若 IP 与域名都失败,则继续检查节点和路由。
  7. 检查其他 VPN:停用同时使用 VpnService 的防火墙、过滤器或企业 VPN,再重新授权 Clash。

日志是区分故障层级的主要依据。反复出现连接超时,通常需要检查节点地址、端口、当前网络可达性和防火墙;出现域名解析失败,应检查 DNS 与网络认证;出现配置解析错误,则应回到订阅和 YAML 内容;服务直接消失而日志没有新的网络错误,更符合后台进程被限制或系统终止的特征。

现象 优先检查 建议动作
锁屏后 VPN 图标消失 电池优化、后台活动、前台服务 设为不受限制并保留运行通知
切换移动数据后持续超时 后台数据、节点可达性、旧连接 重启服务并更换节点测试
只有域名无法打开 配置 DNS、私人 DNS、公共网络认证 对照自动私人 DNS并查看解析日志
启动时立即被其他服务替换 其他 VPN、过滤器或工作资料 保留一个 VpnService 后重新授权
重启手机后没有自动连接 始终开启 VPN、自启动、客户端恢复选项 逐项开启并完成一次重启验证

稳定运行的日常检查清单

长期使用时,不需要频繁清除应用数据或重复安装。清除数据会移除已经授予的状态、导入配置和本地选择,反而增加重新定位问题的步骤。更合适的做法是保留一套简单检查清单,在系统更新、客户端升级或订阅更新后逐项确认。

Clash Android 的稳定性依赖三层条件:底层是可用的网络与节点,中间是正确的 Clash 或 mihomo 配置,上层是 Android 对 VpnService 和后台进程的管理。按照这个层次排查,可以避免把省电限制误认为订阅故障,也能避免在节点失效时反复修改系统权限。完成一次有顺序的设置和待机测试后,后续维护通常只需关注订阅更新、策略选择与系统更新带来的权限变化。

下载Clash