Clash Meta 导入 Trojan 节点完整教程(mihomo 内核)

在 Clash Verge Rev 等基于 mihomo(Clash Meta)内核的客户端中导入 Trojan 节点的完整流程,涵盖订阅导入与手动 YAML 配置两种方式、字段解释、TUN 模式简介与常见错误处理,适用于 Windows、macOS 和 Linux。

操作步骤概览

  1. 安装 Clash Verge Rev 并确认内核

    从官方 GitHub Releases 下载对应系统安装包,启动后在内核信息中确认为 mihomo。

  2. 通过订阅导入节点

    在「订阅」页粘贴服务方提供的订阅链接,导入后启用该配置文件。

  3. 手动编写 Trojan 节点 YAML

    无订阅时在配置文件 proxies 段按字段示例手动添加 Trojan 节点。

  4. 配置代理组与规则

    将节点加入 proxy-groups,并确认 rules 将目标流量指向该代理组。

  5. 选择节点并开启系统代理

    在代理页选中目标节点,打开系统代理开关让流量经过客户端。

  6. 按需开启 TUN 模式

    需要接管全部应用流量时,授权后开启 TUN 模式并验证虚拟网卡创建成功。

在 Clash Meta(内核名 mihomo)中使用 Trojan 节点,只需两步核心操作:导入节点信息(订阅或手动 YAML),再在代理组中选中节点并开启系统代理。最常用的桌面客户端是 Clash Verge Rev,支持 Windows、macOS 和 Linux。如果你拿到的是订阅链接,直接粘贴导入即可;如果只有服务器地址、端口、密码等参数,则需要手动编写 YAML。本文两种方式都会覆盖,并解释每个字段的含义。

核心结论

  • mihomo 是持续维护的 Clash 内核,新配置一律以它为准,不要再用停更的旧版内核;
  • 订阅导入优先,手动配置只在没有订阅时使用;
  • Trojan 节点最容易出错的字段是 passwordsni,逐字核对;
  • YAML 对缩进敏感,统一用空格,禁止 Tab。

支持环境

Clash Verge Rev 支持 Windows 10/11、macOS(Intel 与 Apple Silicon)和主流 Linux 发行版,内置 mihomo 内核,无需单独下载内核文件。需要说明的是:原始 Clash 项目及其内核已停止维护,mihomo(社区常称 Clash Meta)是当前活跃的分支,对 Trojan 的完整字段、TUN 模式和更多协议提供支持。旧版 Clash for Windows 等客户端可能无法解析新字段,本文所有配置均以 mihomo 内核为准。路由器场景请参考 OpenClash 使用 Trojan 节点时的常见问题,其他客户端教程见客户端栏目

下载来源说明

只从 Clash Verge Rev 的官方 GitHub Releases 页面下载安装包,不要使用搜索引擎结果中的第三方「官网」或网盘转载版本——这类渠道存在被植入恶意代码的风险。下载后核对文件名与版本号是否与 Releases 页一致,Windows 用户注意区分 x64 与 arm64 安装包。挑选下载渠道的完整判断方法见网络代理客户端应该从哪里下载

导入 Trojan 节点

第 1 步:安装 Clash Verge Rev 并确认内核

运行安装包完成安装并启动。在「设置」中查看内核信息,确认显示为 mihomo 及其版本号(1.19.x 或更新)。首次启动时 Windows 可能弹出防火墙授权,选择允许。

第 2 步:通过订阅导入节点

进入「订阅」页,把服务方提供的订阅链接粘贴到输入框,点击导入。客户端会下载完整配置(含节点、代理组和规则),成功后启用该配置文件即可在代理页看到节点列表。订阅是一条包含全部节点信息的 URL,详细说明见术语页订阅链接;导入失败时先参考订阅链接更新失败的排查方法

第 3 步:手动编写 Trojan 节点 YAML

没有订阅、只有节点参数时,在配置文件的 proxies 段添加:

proxies:
  - name: "我的 Trojan 节点"
    type: trojan
    server: node1.example.com
    port: 443
    password: "your-password"
    sni: node1.example.com
    udp: true
    skip-cert-verify: false

注意三点:所有缩进用空格(两个一层),禁止 Tab;password 含特殊字符时用引号包裹;sni 按服务方要求填写,与证书域名一致。

第 4 步:配置代理组与规则

手动配置还需要把节点挂进代理组,并让规则指向它:

proxy-groups:
  - name: "节点选择"
    type: select
    proxies:
      - "我的 Trojan 节点"
      - DIRECT

rules:
  - GEOIP,CN,DIRECT
  - MATCH,节点选择

select 类型代理组允许手动切换;规则自上而下匹配,示例含义是国内 IP 直连、其余流量走「节点选择」组。订阅导入的配置通常已包含完整代理组与规则,无需手动改动。

第 5 步:选择节点并开启系统代理

在代理页的「节点选择」组中点选目标节点,然后在主界面打开「系统代理」开关。此模式通过修改系统代理设置生效,大多数浏览器和常见应用会自动走代理。

第 6 步:按需开启 TUN 模式

部分应用不读系统代理设置(如某些命令行工具、游戏)。TUN 模式让内核创建一块虚拟网卡,在网络层接管全部流量,覆盖面更广。开启前需安装服务模式并授予管理员权限;开启后在系统网络适配器中应能看到 mihomo 的虚拟网卡。日常使用系统代理已够,TUN 留给有全局接管需求的场景。

参数解释

字段作用常见错误
name节点显示名,需在配置内唯一重名导致代理组引用混乱
type协议类型,Trojan 节点固定为 trojan误写成其他协议
server服务器域名或 IP抄错域名、含多余空格
port服务端口,常见为 443与服务方给的端口不一致
passwordTrojan 鉴权密码大小写抄错、遗漏引号
sniTLS 握手声明的主机名留空导致证书不匹配
udp是否转发 UDP 流量关闭后影响游戏、语音类应用
skip-cert-verify跳过证书验证长期设为 true 带来安全风险

Trojan 的鉴权完全依赖密码,服务端对密码错误的连接通常直接按普通网站流量处理,客户端侧表现为无法使用而非明确报错,所以密码必须逐字核对。sniSNI 扩展对应,是 Trojan 伪装能力的关键;udp 建议保持开启,协议对 UDP 的支持机制见 Trojan 节点支持 UDP 吗

验证连接

在代理页对节点执行延迟测试,返回具体毫秒数说明 TCP/TLS 连通正常;再打开浏览器访问一个境外网站确认实际可用。两者结论可能不一致:延迟测试通过但网页打不开,多为规则或 DNS 问题;延迟直接超时,按 Trojan 节点显示 Timeout 的完整排查方法逐层排查。

常见错误与处理

  • 端口占用:客户端提示 7890/7897 等混合端口被占用,通常是残留进程或其他代理软件冲突。退出其他代理工具,或在设置中改用未占用端口,再重启客户端;
  • 内核未启动:代理页空白、系统代理开关无效,多为内核进程启动失败。查看客户端日志,常见原因是被安全软件拦截或服务模式未安装,授权后重启即可;
  • YAML 缩进错误:手动编辑后配置加载失败,报错常含 yaml: line ...。检查是否混用了 Tab 与空格、冒号后是否缺少空格、列表项 - 的层级是否对齐,建议用带 YAML 语法检查的编辑器修改;
  • 证书验证失败:报错含 certificate 字样时优先核对 sni,不要直接打开 skip-cert-verify,处理思路见 Trojan 证书验证失败的原因和解决方法

更新与卸载

客户端在官方 Releases 发布新版本后可通过内置更新或重新下载安装包升级,升级前建议备份自定义配置文件。卸载使用系统标准卸载流程;若开启过 TUN 或服务模式,先在设置中卸载服务再卸载程序,避免残留虚拟网卡与系统服务。

安全提示

订阅链接等同于账号凭据,泄露后他人可直接使用你的服务,不要粘贴到公开场合,保存方法见如何安全保存订阅链接和配置文件。保持 skip-cert-verify: false 是默认安全底线;从非官方渠道获得的「优化版」配置文件可能包含恶意规则或 DNS 设置,不要直接导入。

常见问题

Clash Meta 和旧版 Clash 有什么区别,还能用旧版吗?
旧版 Clash 原始项目已停止维护,mihomo(Clash Meta)是目前社区持续更新的内核,对 Trojan 的字段支持更完整,并额外支持 TUN 模式等特性。新配置应直接使用基于 mihomo 内核的客户端,如 Clash Verge Rev,旧版客户端可能无法识别部分新字段。
Trojan 节点必须填 sni 字段吗?
不是必须,但强烈建议核对。sni 缺省时内核通常回退使用 server 字段的域名发起 TLS 握手;当服务方要求的伪装域名与服务器地址不一致时,必须显式填写 sni,否则握手会因证书不匹配而失败,表现为超时或证书错误。
skip-cert-verify 设为 true 可以解决证书报错,为什么不推荐?
该选项会跳过 TLS 证书验证,连接确实更容易建立,但也失去了辨别服务器真伪的能力,存在被中间人劫持的风险。只应在服务方明确说明使用自签证书时临时开启,常规情况下应保持 false,并优先排查证书或 sni 配置问题。
开启 TUN 模式后无法上网,应该先检查什么?
先确认客户端已获得管理员或系统扩展权限,再确认服务模式已安装并且内核成功创建了虚拟网卡。Windows 上常见原因是防火墙或安全软件拦截虚拟网卡;仍异常时可先关闭 TUN,退回系统代理模式确认节点本身可用,再逐步定位。

参考资料

本文最后更新于 。如发现内容过时,欢迎通过联系页面反馈。

本文由 Trojan Lab 技术审核组 审核,采编标准见编辑政策