静态代理是指公网出口 IP 预期保持稳定的上游代理端点。Clash Verge Rev 本身不提供代理服务;它通过 Mihomo 内核,把应用流量转发到代理服务商或网络管理员提供的端点。请只使用你有权访问的代理,并遵守所在网络及地区的相关规定。
开始前需要准备什么
向代理服务商或管理员确认以下信息:
- 协议:HTTP、HTTPS 或 SOCKS5
- 服务器域名或 IP 地址
- 端口
- 用户名和密码(如需认证)
- 是否必须启用 TLS
- 如果计划通过 SOCKS5 传输 UDP,还要确认服务端是否支持 UDP
不要把真实凭据粘贴到截图、论坛、公开代码仓库或在线 YAML 转换器中。Clash 配置文件会以明文形式把这些凭据保存在本机。
先分清两个代理端点
这套配置里有两个完全不同的端点:
- 静态代理是远程上游服务器,例如
proxy.example.com:8080。 mixed-port: 7890是 Mihomo 在本机开启的监听端口。应用连接127.0.0.1:7890,再由 Mihomo 把选中的流量转发到上游静态代理。
Mihomo 文档把 server 和 port 定义为出站代理的必填字段;本地 mixed port 同时接受 HTTP(S) 代理和 SOCKS5 客户端连接。
创建 HTTP 或 HTTPS 静态代理配置
新建一个 UTF-8 编码的 static-proxy.yaml 文件,粘贴以下内容。只需用服务商提供的值替换示例域名、端口、用户名和密码。
mixed-port: 7890
allow-lan: false
mode: rule
log-level: info
proxies:
- name: Static-HTTP
type: http
server: proxy.example.com
port: 8080
username: 'your_username'
password: 'your_password'
tls: false
proxy-groups:
- name: PROXY
type: select
proxies:
- Static-HTTP
- DIRECT
rules:
- MATCH,PROXY只有当服务商明确说明这是 HTTPS 代理或 HTTP over TLS 时,才把 tls 改成 true。保持证书校验开启,不要把 skip-cert-verify: true 当作常规修复方法。如果代理不需要认证,删除 username 和 password 两行即可。
改用 SOCKS5
如果你的端点是 SOCKS5,保留配置的其他部分,仅把 proxies 下的节点替换为:
- name: Static-SOCKS5
type: socks5
server: proxy.example.com
port: 1080
username: 'your_username'
password: 'your_password'
udp: false同时把 PROXY 组里的 Static-HTTP 改成 Static-SOCKS5。只有服务商和 SOCKS5 服务端都支持 UDP relay 时,才把 udp 改成 true。HTTP 上游通常面向基于 TCP 的 HTTP/HTTPS 流量,不应被当作通用 UDP 隧道。
在 Clash Verge Rev 中导入并启用
不同版本的按钮文字可能略有差异,但流程基本一致:
- 打开 Profiles(配置) 或 Subscriptions(订阅) 页面。
- 点击 New(新建),选择 Local(本地),再选择
static-proxy.yaml。也可以先创建空白本地配置,打开其文件后粘贴 YAML。 - 保存配置,然后选中它,或在配置卡片中执行 Use(使用),使其成为当前配置。
- 打开 Proxies(代理),展开
PROXY组,选择Static-HTTP或Static-SOCKS5。 - 打开 Settings(设置),启用 System Proxy(系统代理)。大多数遵循操作系统代理设置的浏览器和桌面应用会开始通过 Mihomo 访问网络。
如果某个应用不读取系统代理,可以在该应用中手动填写 127.0.0.1:7890;也可以在了解其全局路由影响并具备所需系统权限后启用 TUN Mode。建议先使用系统代理,因为更容易排查问题。
验证静态代理是否生效
按以下顺序检查,可以更快定位故障发生在哪一层:
- 确认本地配置已被标记为当前活动配置。
- 确认
PROXY组中选择的是目标静态节点。 - 在 Clash Verge Rev 中执行节点延迟或可用性测试。
- 开启系统代理,访问服务商提供的 IP 检测页面或其他可信的 IP 检测服务。
- 将检测到的出口 IP 与服务商分配的静态 IP 对比。
- 打开 Clash Verge Rev 的 Connections(连接) 页面,确认检测请求匹配到了
PROXY组。
延迟测试成功只说明上游端点可以连接,并不能证明所有应用都已使用系统代理。
常见问题与处理方法
配置可以导入,但看不到节点
检查 YAML 缩进,并确认 proxy-groups 中的节点名称与 proxies 下的 name 完全一致。YAML 使用空格而不是 Tab。编辑本地配置后,需要保存并再次启用或重载。
提示认证失败
从服务商后台重新复制用户名和密码。如果内容包含 :、#、空格或其他对 YAML 有特殊含义的字符,请保留引号。还要确认服务商是否把账号限制在其他来源 IP 上。
浏览器可以使用,但其他应用不行
该应用可能忽略操作系统代理。把它的 HTTP 或 SOCKS 代理地址设置为 127.0.0.1:7890,或测试 TUN Mode。如果希望由 Clash Verge Rev 管理路由,不要在应用的本地代理字段中直接填写远程静态代理地址。
出口 IP 没有变化
确认本地配置已启用、静态节点已选中,并且系统代理或 TUN Mode 已开启。同时检查应用是否启用了自己的 VPN、代理扩展或绕过系统代理的安全 DNS 路径。
UDP 流量失败
HTTP 上游代理不提供通用 UDP 转发。对于 SOCKS5,只有上游支持 UDP 且配置中设置了 udp: true 时才可能工作。先验证 TCP 浏览正常,再增加 UDP 或 TUN 的复杂度。
HTTPS 连接出现证书错误
不要先关闭证书校验。检查系统时间、域名、端口和服务商说明。对于 HTTPS 代理,确认 tls: true 是否正确,并向服务商确认是否需要指定 SNI。
安全检查清单
- 除非确实要让其他设备访问本机监听端口,否则保持
allow-lan: false。 - 把 YAML 保存在只有当前用户可读取的位置。
- 分享日志或截图前,遮盖用户名、密码、订阅地址和静态 IP。
- 服务商支持 TLS 时优先使用 TLS,并保持证书校验开启。
- 凭据轮换或访问权限被撤销后,及时删除旧配置。
- 稳定出口 IP 有利于白名单和会话一致性,但并不等于匿名。
