Clash 文档中心中文使用手册

Clash 怎样记录被阻止的端口和网络类型

Clash 怎样记录被阻止的端口和网络类型。了解适用条件、操作步骤与常见问题的排查方法。

更新于 2026/10/4

官方全局配置没有提供名为“被阻止端口清单”或“网络类型记录”的专用开关。能够直接用来观察内核行为的,是日志级别:log-level 控制 Clash 内核输出日志的等级,并且仅在控制台和控制页面输出。可选值为 silent(不输出)、error(仅输出发生错误至无法使用的日志)、warning(含不影响运行的错误以及 error 内容)、info(一般运行内容以及 error、warning)、debug(尽可能输出运行中所有信息)。若目标是弄清一次连接为何进不了代理端口,应依靠可复现条件下的日志级别,而不是假定存在独立的端口/网络类型台账。

先选定能看见失败的日志级别

适用条件是:怀疑来源被入站策略拒绝,或只在某一地址族、某一出站网卡上失败。判断依据是当前级别是否可能把拒绝信息吞掉。silent 下无法从内核输出核对;error 只覆盖“错误至无法使用”;若拒绝未达到该程度,需要 warning、info 或 debug。操作上应在复现问题的同一时间提高级别,观察控制台或控制页面是否出现与入站、认证、地址族相关的输出,而不是同时改节点。

失败时下一步:若提高到 debug 仍看不到连接尝试,应转向“连接是否到达绑定地址”——检查 bind-address 是否为 "*" 或当前仍有效的单一 IPv4/IPv6,以及 allow-lan 是否允许其他设备使用代理端口。日志级别本身不开放端口,也不能把无线、有线、蜂窝等接入方式写成字段。文档中的 TCP Keep Alive 项用于间隔、空闲时间和是否禁用(Android 上 disable-keep-alive 强制为 true),与“记录网络类型”无关。

把“阻止”对应到配置里真正会拒绝的来源条件

适用条件是:日志或现象表明连接未进入后续代理处理。官方可对应到拒绝的配置包括:allow-lan 为 false 时其他设备不能经代理端口访问互联网;lan-allowed-ips 未覆盖来源(仅当 allow-lan 为 true 生效,默认两段为 0.0.0.0/0 与 ::/0);lan-disallowed-ips 命中(默认空,黑名单优先);authentication 未满足且来源不在 skip-auth-prefixes。这些条件过滤的是来源 IP 段与是否带用户验证,不是一份“端口号黑名单文件”。

判断依据应写清拒绝类型:地址未绑定、局域网未允许、白名单未包含、黑名单命中、认证失败。不要把 mode(rule/global/direct)或策略组选择当成“阻止端口”的记录来源。external-controller、Unix socket、named pipe、TLS API 属于外部控制监听,文档并提醒部分路径不验证 secret,它们记录的不是代理端口拦截。失败时下一步:针对单一来源地址改名单或认证后复现,看日志是否从“无连接”变为“已处理”;若只有 IPv6 失败,核对该页的 ipv6 是否允许内核接受 IPv6 流量(默认 true),把地址族与“网络类型”区分开。

出站接口和进程匹配不能代替网络类型台账

适用条件是:入站已经建立,但需要区分失败是否与网卡、进程有关。interface-name 指定 mihomo 流量出站接口,它是出站网卡名,不是接入类型标签,也不会自动记下“上一跳是哪类网络”。routing-mark 仅为 Linux 出站提供默认流量标记。find-process-mode 为 always、strict(默认)或 off,用于是否匹配进程,路由器上推荐 off;它可能影响按进程的规则结果,但不是被阻止端口的历史库。

因此,若问“怎样记录被阻止的端口和网络类型”,在该官方页上的可操作结论是:用 log-level 在控制台和控制页面收集当时的内核输出;用 allow-lan、绑定地址、两份局域网 IP 名单和认证解释入站拒绝;用 ipv6、interface-name 解释地址族与出站网卡差异。页内没有要求内核持久化一份端口阻断表,也没有接入类型字段。失败时下一步:不要把 profile 里的 store-selected、store-fake-ip 当成拦截记录——它们分别储存策略组选择和 fakeip 映射。若需要系统防火墙自己的丢包审计,那不属于该全局配置描述范围,应在确认 Clash 侧条件后再到系统层查看,而不能从本页推断出菜单化的端口记录功能。

资料:https://wiki.metacubex.one/config/general/

返回文章索引使用教程