Clash Meta 导入 Trojan 节点完整教程(mihomo 内核)
在 Clash Verge Rev 等基于 mihomo(Clash Meta)内核的客户端中导入 Trojan 节点的完整流程,涵盖订阅导入与手动 YAML 配置两种方式、字段解释、TUN 模式简介与常见错误处理,适用于 Windows、macOS 和 Linux。
操作步骤概览
安装 Clash Verge Rev 并确认内核
从官方 GitHub Releases 下载对应系统安装包,启动后在内核信息中确认为 mihomo。
通过订阅导入节点
在「订阅」页粘贴服务方提供的订阅链接,导入后启用该配置文件。
手动编写 Trojan 节点 YAML
无订阅时在配置文件 proxies 段按字段示例手动添加 Trojan 节点。
配置代理组与规则
将节点加入 proxy-groups,并确认 rules 将目标流量指向该代理组。
选择节点并开启系统代理
在代理页选中目标节点,打开系统代理开关让流量经过客户端。
按需开启 TUN 模式
需要接管全部应用流量时,授权后开启 TUN 模式并验证虚拟网卡创建成功。
在 Clash Meta(内核名 mihomo)中使用 Trojan 节点,只需两步核心操作:导入节点信息(订阅或手动 YAML),再在代理组中选中节点并开启系统代理。最常用的桌面客户端是 Clash Verge Rev,支持 Windows、macOS 和 Linux。如果你拿到的是订阅链接,直接粘贴导入即可;如果只有服务器地址、端口、密码等参数,则需要手动编写 YAML。本文两种方式都会覆盖,并解释每个字段的含义。
核心结论
- mihomo 是持续维护的 Clash 内核,新配置一律以它为准,不要再用停更的旧版内核;
- 订阅导入优先,手动配置只在没有订阅时使用;
- Trojan 节点最容易出错的字段是
password和sni,逐字核对;- YAML 对缩进敏感,统一用空格,禁止 Tab。
支持环境
Clash Verge Rev 支持 Windows 10/11、macOS(Intel 与 Apple Silicon)和主流 Linux 发行版,内置 mihomo 内核,无需单独下载内核文件。需要说明的是:原始 Clash 项目及其内核已停止维护,mihomo(社区常称 Clash Meta)是当前活跃的分支,对 Trojan 的完整字段、TUN 模式和更多协议提供支持。旧版 Clash for Windows 等客户端可能无法解析新字段,本文所有配置均以 mihomo 内核为准。路由器场景请参考 OpenClash 使用 Trojan 节点时的常见问题,其他客户端教程见客户端栏目。
下载来源说明
只从 Clash Verge Rev 的官方 GitHub Releases 页面下载安装包,不要使用搜索引擎结果中的第三方「官网」或网盘转载版本——这类渠道存在被植入恶意代码的风险。下载后核对文件名与版本号是否与 Releases 页一致,Windows 用户注意区分 x64 与 arm64 安装包。挑选下载渠道的完整判断方法见网络代理客户端应该从哪里下载。
导入 Trojan 节点
第 1 步:安装 Clash Verge Rev 并确认内核
运行安装包完成安装并启动。在「设置」中查看内核信息,确认显示为 mihomo 及其版本号(1.19.x 或更新)。首次启动时 Windows 可能弹出防火墙授权,选择允许。
第 2 步:通过订阅导入节点
进入「订阅」页,把服务方提供的订阅链接粘贴到输入框,点击导入。客户端会下载完整配置(含节点、代理组和规则),成功后启用该配置文件即可在代理页看到节点列表。订阅是一条包含全部节点信息的 URL,详细说明见术语页订阅链接;导入失败时先参考订阅链接更新失败的排查方法。
第 3 步:手动编写 Trojan 节点 YAML
没有订阅、只有节点参数时,在配置文件的 proxies 段添加:
proxies:
- name: "我的 Trojan 节点"
type: trojan
server: node1.example.com
port: 443
password: "your-password"
sni: node1.example.com
udp: true
skip-cert-verify: false
注意三点:所有缩进用空格(两个一层),禁止 Tab;password 含特殊字符时用引号包裹;sni 按服务方要求填写,与证书域名一致。
第 4 步:配置代理组与规则
手动配置还需要把节点挂进代理组,并让规则指向它:
proxy-groups:
- name: "节点选择"
type: select
proxies:
- "我的 Trojan 节点"
- DIRECT
rules:
- GEOIP,CN,DIRECT
- MATCH,节点选择
select 类型代理组允许手动切换;规则自上而下匹配,示例含义是国内 IP 直连、其余流量走「节点选择」组。订阅导入的配置通常已包含完整代理组与规则,无需手动改动。
第 5 步:选择节点并开启系统代理
在代理页的「节点选择」组中点选目标节点,然后在主界面打开「系统代理」开关。此模式通过修改系统代理设置生效,大多数浏览器和常见应用会自动走代理。
第 6 步:按需开启 TUN 模式
部分应用不读系统代理设置(如某些命令行工具、游戏)。TUN 模式让内核创建一块虚拟网卡,在网络层接管全部流量,覆盖面更广。开启前需安装服务模式并授予管理员权限;开启后在系统网络适配器中应能看到 mihomo 的虚拟网卡。日常使用系统代理已够,TUN 留给有全局接管需求的场景。
参数解释
| 字段 | 作用 | 常见错误 |
|---|---|---|
name | 节点显示名,需在配置内唯一 | 重名导致代理组引用混乱 |
type | 协议类型,Trojan 节点固定为 trojan | 误写成其他协议 |
server | 服务器域名或 IP | 抄错域名、含多余空格 |
port | 服务端口,常见为 443 | 与服务方给的端口不一致 |
password | Trojan 鉴权密码 | 大小写抄错、遗漏引号 |
sni | TLS 握手声明的主机名 | 留空导致证书不匹配 |
udp | 是否转发 UDP 流量 | 关闭后影响游戏、语音类应用 |
skip-cert-verify | 跳过证书验证 | 长期设为 true 带来安全风险 |
Trojan 的鉴权完全依赖密码,服务端对密码错误的连接通常直接按普通网站流量处理,客户端侧表现为无法使用而非明确报错,所以密码必须逐字核对。sni 与 SNI 扩展对应,是 Trojan 伪装能力的关键;udp 建议保持开启,协议对 UDP 的支持机制见 Trojan 节点支持 UDP 吗。
验证连接
在代理页对节点执行延迟测试,返回具体毫秒数说明 TCP/TLS 连通正常;再打开浏览器访问一个境外网站确认实际可用。两者结论可能不一致:延迟测试通过但网页打不开,多为规则或 DNS 问题;延迟直接超时,按 Trojan 节点显示 Timeout 的完整排查方法逐层排查。
常见错误与处理
- 端口占用:客户端提示 7890/7897 等混合端口被占用,通常是残留进程或其他代理软件冲突。退出其他代理工具,或在设置中改用未占用端口,再重启客户端;
- 内核未启动:代理页空白、系统代理开关无效,多为内核进程启动失败。查看客户端日志,常见原因是被安全软件拦截或服务模式未安装,授权后重启即可;
- YAML 缩进错误:手动编辑后配置加载失败,报错常含
yaml: line ...。检查是否混用了 Tab 与空格、冒号后是否缺少空格、列表项-的层级是否对齐,建议用带 YAML 语法检查的编辑器修改; - 证书验证失败:报错含 certificate 字样时优先核对
sni,不要直接打开skip-cert-verify,处理思路见 Trojan 证书验证失败的原因和解决方法。
更新与卸载
客户端在官方 Releases 发布新版本后可通过内置更新或重新下载安装包升级,升级前建议备份自定义配置文件。卸载使用系统标准卸载流程;若开启过 TUN 或服务模式,先在设置中卸载服务再卸载程序,避免残留虚拟网卡与系统服务。
安全提示
订阅链接等同于账号凭据,泄露后他人可直接使用你的服务,不要粘贴到公开场合,保存方法见如何安全保存订阅链接和配置文件。保持 skip-cert-verify: false 是默认安全底线;从非官方渠道获得的「优化版」配置文件可能包含恶意规则或 DNS 设置,不要直接导入。
常见问题
- Clash Meta 和旧版 Clash 有什么区别,还能用旧版吗?
- 旧版 Clash 原始项目已停止维护,mihomo(Clash Meta)是目前社区持续更新的内核,对 Trojan 的字段支持更完整,并额外支持 TUN 模式等特性。新配置应直接使用基于 mihomo 内核的客户端,如 Clash Verge Rev,旧版客户端可能无法识别部分新字段。
- Trojan 节点必须填 sni 字段吗?
- 不是必须,但强烈建议核对。sni 缺省时内核通常回退使用 server 字段的域名发起 TLS 握手;当服务方要求的伪装域名与服务器地址不一致时,必须显式填写 sni,否则握手会因证书不匹配而失败,表现为超时或证书错误。
- skip-cert-verify 设为 true 可以解决证书报错,为什么不推荐?
- 该选项会跳过 TLS 证书验证,连接确实更容易建立,但也失去了辨别服务器真伪的能力,存在被中间人劫持的风险。只应在服务方明确说明使用自签证书时临时开启,常规情况下应保持 false,并优先排查证书或 sni 配置问题。
- 开启 TUN 模式后无法上网,应该先检查什么?
- 先确认客户端已获得管理员或系统扩展权限,再确认服务模式已安装并且内核成功创建了虚拟网卡。Windows 上常见原因是防火墙或安全软件拦截虚拟网卡;仍异常时可先关闭 TUN,退回系统代理模式确认节点本身可用,再逐步定位。