搜索 K
Appearance
如果你只想抄作业,直接看这张表:
| 平台 | 首选客户端 | 内核 | 备选 |
|---|---|---|---|
| Windows | Clash Verge Rev | mihomo | v2rayN / NekoBox |
| macOS | Clash Verge Rev / Stash | mihomo | Surge / Mihomo Party |
| iOS | Shadowrocket | 自研 | Stash / Loon |
| Android | Clash Meta for Android | mihomo | v2rayNG / Surfboard |
| OpenWrt | OpenClash / PassWall | mihomo / Xray | ShellClash |
| Linux | sing-box / mihomo CLI | 原生 | Clash Verge Rev AppImage |
但"照装准没错"这四个字有个前提:你得先知道为什么是这几个,而不是别的。过去三年我见过太多人把 Surge 装到 iOS 上却订阅格式不兼容,把 v2rayN 装到 Mac 上折腾三天跑不起来,或者拿一个 2019 年的老客户端去连 Reality 节点,然后回头骂机场是骗子。这篇文章就是把这些坑一次性填平。
很多人有一个认知误区:网速快慢是机场决定的,客户端随便装一个就行。这个判断在 2018 年是对的,在 2026 年是错的。
客户端在现代代理链路里承担四件事:流媒体分流规则引擎、DNS 解析策略、TUN 层接管方式、连接复用与多路复用调度。这四个环节任何一个掉链子,都会让一条 500Mbps 的专线跑成 30Mbps 的观感。
举个最常见的例子:同样一条 IPLC 节点,用 v2rayN 默认配置走 rule 模式,YouTube 可能只有 4 万 Kbps;换成 Clash Verge Rev 的 mihomo 内核开启 sniffer + 独立 DNS,往往能到 15 万 Kbps 以上。差的不是带宽,是流量识别和 DNS 泄漏导致的绕路。
更隐蔽的是内核版本问题。Reality 协议 2023 年才落地,Hysteria2 的 Brutal 拥塞控制更新到 2026 年已经迭代了十几个版本。你用一个不更新的客户端去连新协议节点,握手能成功,但性能会退化到"能上网但很慢"的中间态——这种状态最难排查,因为不报错。
理解这张矩阵表之前,先理解链路。
第一关:BGP 出口。 你的家庭宽带走的是运营商 BGP 路由,高峰期国际出口会出现 30%–50% 的丢包。这就是为什么"晚八点卡"不是机场的问题。
第二关:中转 or 专线。 普通中转是"公网 IP 跳板 + 二次加密",成本低但 QoS 优先级低;IEPL/IPLC 是二层物理专线,走独立波分通道,不跟家用宽带抢带宽。2026 年还能稳定做 4K 的,基本都在专线阵营。
第三关:拥塞控制。 TCP 的 BBRv3 在跨境高丢包链路上比 CUBIC 快 3–10 倍;Hysteria2 用的 Brutal 则是"用带宽换延迟"的激进策略,丢包 20% 时仍能跑满。但要命的是——Brutal 对服务端的 QoS 策略极其敏感,服务商如果没做限速穿透,你会发现速度不稳定。
第四关:TLS 指纹。 Reality 通过借用真实站点的证书握手特征,让中间设备无法通过 JA3/JA4 指纹区分。但客户端如果 TLS 实现用的是老版本 Go 的默认栈,指纹就是"假的",反而更容易被识别。
第五关:本地 DNS。 这是最被忽视的一环。你的客户端如果在 TUN 模式下没接管 DNS,系统会走本地 ISP 的解析器,结果就是"IP 解析到国内 CDN → 走直连 → 超时 → 重试 → 绕一大圈"。
以下数据基于 AirPick 实验室在 2026 年 Q1 的实测环境:千兆家宽、macOS 15 / Windows 11 24H2 / iOS 19 / Android 15,节点统一为同一 IEPL 香港入口。
| 指标 | Clash Verge Rev | v2rayN | Shadowrocket | Clash Meta for And. | sing-box | Surge |
|---|---|---|---|---|---|---|
| 内核 | mihomo | Xray/v2ray | 自研 | mihomo | sing-box | 自研 |
| 内存占用(空闲) | 约 90MB | 约 70MB | 约 45MB | 约 110MB | 约 25MB | 约 60MB |
| 冷启动耗时 | ~0.8s | ~0.4s | ~0.3s | ~1.2s | ~0.15s | ~0.5s |
| Reality 支持 | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| Hysteria2 / TUIC | ✅ 原生 | 需 Xray 1.8+ | ✅ | ✅ | ✅ | ✅ |
| TUN 全局接管 | ✅ | ✅ | ✅(NEPacketTunnel) | ✅ | ✅ | ✅ |
| 订阅格式兼容 | Clash YAML | 通用链接/V2Ray | 通用/SS/Clash | Clash YAML | 通用链接 | 通用/Clash |
| 分流规则引擎 | 规则集 + 脚本 | geosite | 规则 + 脚本 | 规则集 | Route 规则 | 规则 + 模块 |
| 开源 | ✅ | ✅ | ❌ | ✅ | ✅ | ❌ |
| 一次性成本 | 免费 | 免费 | 约 ¥20 | 免费 | 免费 | 约 ¥400/年 |
结论很清晰:开源阵营的 mihomo 与 sing-box 已经吃掉了 90% 的技术红利,闭源产品剩下的是"稳定性承诺 + 配置托管 + 客服"。
Windows 上唯一推荐的方案。基于 Tauri 而不是 Electron,内存占用比老版 Clash Verge 低 40%,支持 Clash YAML 订阅直接导入。
安装后必做三件事:
TUN 模式(需要管理员权限);enhanced-mode: fake-ip,并勾选"接管 DNS";Sniffer 流量嗅探,否则 Netflix/Disney+ 的分流规则会失效。避坑:不要用 Microsoft Store 里名字带 "Clash" 的第三方应用,90% 是套壳广告软件。
M 系列芯片用户如果追求极致简洁,Stash 是"付费但省心"的选择,界面一体化,规则订阅开箱即用。但如果你同时用 iPhone 且已经买了 Shadowrocket,就用 Clash Verge Rev,规则可以互转。
避坑:别装 Surge for Mac 然后期待它自动适配所有机场订阅。Surge 用的是自己的配置格式,机场给的 Clash YAML 需要手动转换,新手会卡在这里。
国区已下架,必须用非国区 Apple ID 购买(约 $2.99)。它是 iOS 上兼容性最好的工具,支持 SS/VMess/VLESS/Reality/Trojan/Hysteria2 全协议。
关键设置:设置 → 全局路由 → 选"配置",然后在配置文件中把 dns-server 改成 https://223.5.5.5/dns-query,否则 iOS 会走系统 DNS 导致部分分流失效。
Android 上唯一要认真考虑的就是它。mihomo 内核等同于 PC 端体验,支持 TUN + 分应用代理。老机器可以退而求其次用 v2rayNG,但v2rayNG 不支持 Clash YAML 订阅,需要机场提供通用链接。
OpenWrt 用 OpenClash(mihomo 内核)+ fake-ip 模式;Linux 桌面直接跑 sing-box 的 systemd 服务,内存占用只有 25MB 左右,老笔记本复活神器。
≤ 60ms。github.com、registry.npmjs.org、ghcr.io 单独走代理,别让整套流量走隧道。遇到"能ping通但打不开网页"或者"速度只有个位数",按顺序执行:
第一步:看链路质量
# macOS / Linux
mtr -rwzbc 100 你的节点IP
# Windows 可用 WinMTR 图形版判定:如果第 3–5 跳开始出现 >15% 丢包,说明是国际出口问题,换节点;如果到最后一跳才丢包,是服务端问题。
第二步:看 TCP 握手
tcping -t 5 节点IP 443
curl -o /dev/null -s -w "connect:%{time_connect} tls:%{time_appconnect} ttfb:%{time_starttransfer}\n" https://www.google.com判定表:
| 现象 | 可能原因 | 处置 |
|---|---|---|
connect 正常,ttfb > 2s | DNS 泄漏或规则绕路 | 开 fake-ip + 接管 DNS |
| connect 超时 | 端口被封或节点挂 | 换端口 / 换节点 |
| tls 握手失败 | 客户端未更新,TLS 指纹异常 | 升级内核 |
| 速度周期性归零 | 服务端 QoS 限速 | 换专线节点 |
第三步:看本地状态
# 查看当前连接
ss -antp | grep -i mihomo
openssl s_client -connect 节点域名:443 -servername 伪装域名openssl 能返回证书链说明服务端伪装配置正确;返回 handshake failure 说明伪装域名被墙或配置错误。
| 虚假宣传话术 | 真实含义 | 识别方法 |
|---|---|---|
| "无限流量" | 通常有隐形阈值或降速 | 看 ToS 里的 Fair Use 条款 |
| "纯 IPLC 专线" | 可能是专线入口 + 公网出口 | 跑 mtr,看第二跳是否为公网 IP |
| "解锁 Netflix 全解锁" | 只解锁自制剧 | 测《纸牌屋》等第三方版权内容 |
| "1000Mbps 带宽" | 共享带宽的峰值 | 晚高峰实测,< 100Mbps 即超售 |
| "终身套餐" | 跑路高发区 | 查备案时间与域名年龄 |
| "自研协议" | 大概率是魔改 Shadowsocks | 抓包看握手特征 |
Q1:订阅导入后节点列表是空的? 多半是订阅格式不匹配。Clash 系客户端只吃 YAML,v2rayN 只吃 Base64 通用链接。去机场后台找"Clash 订阅"链接,别用"通用订阅"。
Q2:为什么手机能上,电脑上不了? 检查电脑是不是开了 Windows Defender 的"网络保护"或第三方杀软拦截 TUN 虚拟网卡。临时关闭测试。
Q3:YouTube 能开但 4K 一直缓冲? 关掉客户端的"全局模式",改用规则模式并确保 Sniffer 开启。全局模式会让 YouTube 的视频 CDN 走错出口。
Q4:延迟显示 200ms 但实际很流畅? 客户端的延迟测试通常走 ICMP 或 HTTP HEAD,不代表真实吞吐。以 curl 的 ttfb 为准。
Q5:换了几家机场都慢,是客户端问题吗? 大概率是。先用 sing-box 命令行直连测试,排除客户端因素。如果 CLI 也慢,才是机场问题。
Q6:iOS 上 Shadowrocket 一直显示"正在连接"? 检查是否开启了"低数据模式"或 VPN 描述文件冲突。删除重装描述文件通常能解决。
Q7:同一订阅在 Win 上跑满,Mac 上只有一半? 检查是否启用了 IPv6。部分机场的 IPv6 出口质量差,在客户端里关闭 IPv6 解析即可。
最后一句实话:客户端选对,等于把机场给你的带宽真正兑现了;客户端选��,再贵的专线也只能跑出中转的体验。矩阵表已经给你了,照着装,别折腾。
本文数据来自 AirPick 实验室 2026 年 Q1 实测,环境与测试方法详见 评测方法说明。
#全设备平台客户端推荐清单 #全平台装机必备翻墙软件 #Windows最佳选择 #Mac生产力首选 #iPhone与安卓标配矩阵 #mihomo #sing-box #Shadowrocket #ClashVergeRev #极连云