代理客户端显示「已连接」、节点延迟也能测出来,但浏览器就是打不开网页——这种情况里,真正是节点坏了的比例其实很低。绝大多数是 DNS 解析、分流规则或系统代理被占用。

下面按从快到慢的顺序排查。前两步通常 30 秒内就能把范围缩小一半,不要跳过它们直接改配置。

第 1 步:切到全局模式(30 秒定位)

在客户端里把代理模式从「规则」改成「全局」,然后刷新页面。

结果说明问题在哪跳到
能打开了规则或 DNS 层面第 3 步、第 4 步
还是打不开节点或订阅层面第 2 步
全局下也只有部分网站能开DNS 解析第 4 步

这一步的价值在于把「规则问题」和「链路问题」分开。很多人一上来就重装客户端,其实是在解决一个不存在的问题。

第 2 步:确认节点是否真的通

延迟测试显示的是握手时间,握手成功不代表数据能通。节点被封禁时,延迟测试往往还是绿的。

按顺序做:

  1. 换一个同地区的其他节点,刷新页面。
  2. 再换一个不同地区的节点(比如从香港换到日本)。
  3. 如果全部节点都不通,直接在浏览器打开机场的订阅域名,看能不能访问。

第 3 条是关键:订阅域名本身打不开,说明域名被阻断,需要换机场提供的备用域名。这种情况下无论怎么调客户端都没用。

第 3 步:看这个域名匹配到了哪条规则

规则模式下打不开、全局能打开,就去客户端的连接日志里找这个域名。

要看的是两件事:

  • 它匹配到了哪条规则?
  • 出站是 DIRECT 还是某个代理节点?

出站显示 DIRECT 就是问题所在——规则把它判定成了直连。常见原因:

  • 订阅自带的规则集把该域名归到了国内列表。
  • 你手动加过一条直连规则,后来忘了。
  • 规则集很久没更新,域名归属已经变了。

处理方式是在客户端里手动加一条指向代理的规则,优先级放在规则集之前。

第 4 步:DNS 没走代理

这是「全局模式下也只有部分网站能开」最常见的原因。

现象是域名解析出来的 IP 本身就是错的,后面走不走代理都无关。判断方法:在命令行里解析一个已知会被污染的域名,看返回的 IP 是否明显异常。

处理方式在各客户端里大同小异:

  • 开启客户端的 DNS 模块(Clash 系为 dns.enable)。
  • enhanced-mode 设为 fake-ip
  • nameserver 指定加密 DNS(DoH / DoT),不要用运营商默认 DNS。

改完之后清一次系统 DNS 缓存再测试,否则旧结果还在。

第 5 步:分平台检查系统代理

如果前四步都正常,问题多半在系统这一层。

Windows

  • 打开「设置 → 网络和 Internet → 代理」,确认「使用代理服务器」的地址和端口和客户端一致。
  • 检查是否有 VPN 客户端或安全软件同时在设置系统代理,两者会互相覆盖。
  • 部分程序不读系统代理,需要开 TUN 模式。

macOS

  • 「系统设置 → 网络 → 详细信息 → 代理」,确认 HTTP/HTTPS 代理已开启且端口正确。
  • 如果装过其他代理工具,检查是否残留了自动代理配置(PAC)地址。

Android

  • 确认客户端已获得 VPN 权限,状态栏有 VPN 图标。
  • 部分系统的电池优化会在后台杀掉客户端,把它加入白名单。

iPhone / iPad

  • 确认「设置 → 通用 → VPN 与设备管理」里配置处于已连接状态。
  • 切换过 Wi-Fi 后偶尔需要手动断开重连一次。

第 6 步:订阅本身已经失效

前面都排除了,就检查订阅:

  • 后台流量是否已用完(部分机场超额后直接断开而不是降速)。
  • 账号是否到期。
  • 订阅链接是否被重置过(有些机场在检测到异常共享后会重新生成链接)。
  • 手动点一次「更新订阅」,看节点列表有没有变化。

订阅相关的完整排查见订阅更新失败与节点为空

快速对照表

现象最可能的原因先做什么
全局能开、规则不能分流规则判定成直连查连接日志的出站
部分网站能开DNS 解析被污染开启客户端 DNS + fake-ip
所有节点都超时订阅域名被阻断或账号异常浏览器直接打开订阅域名
浏览器能用、软件不能程序不读系统代理开 TUN 模式
手机正常、电脑不行系统代理被其他软件占用检查 VPN / 安全软件
时好时坏节点缓存或 DNS 缓存更新订阅 + 清 DNS 缓存

相关内容