SYSTEM MANUAL / 09 UNITS

Clash 從零到精通:系統設定手冊

本頁是站內資訊量最大的一頁。九章循序推進:從核心與設定檔的基本結構講起,依序經過用戶端選型、安裝、訂閱匯入、代理模式、規則分流、TUN 接管,最後收在日常維護與進階路線。每章都可獨立查閱,也可從頭到尾依序讀完。

快速上手教學的分工:那邊是「照著做十分鐘連通」的主線,只保留必要步驟;本頁是「為什麼要這樣做、參數還能怎麼改」的查閱手冊。第一次接觸 Clash 建議先走快速教學,遇到看不懂的名詞或想改預設行為時,再回到本頁對應章節。

01 · 核心概念:核心、設定檔與訂閱

先把三個詞的界線劃清楚,後面所有章節都建立在這三個詞上。核心是真正處理網路流量的命令列程式,目前生態的主流核心是 Mihomo(由 Clash Meta 專案延續而來),它讀取一份設定檔,依其中的規則決定每個連線走哪條出口。用戶端是包在核心外面的圖形介面,負責匯入訂閱、切換節點、開關系統代理這些日常操作;你在下載頁看到的 Clash Plus、Clash Verge Rev、FlClash 都屬於這一層。訂閱是服務商提供的一個 URL,用戶端會定期從這個位址拉取節點清單與預設規則,合成最終交給核心的設定。

核心只認一種輸入:YAML 格式的設定檔,通常叫 config.yaml。這份檔案有固定的頂層結構,常用欄位分四塊:

一份最小可執行的全域參數段長這樣:

mixed-port: 7890
allow-lan: false
mode: rule
log-level: info

mixed-port: 7890 表示核心在本機 7890 埠同時監聽 HTTP 與 SOCKS5 兩種代理協定,系統代理設定指向它即可。allow-lan 控制是否允許區域網路內其他裝置接入,家用環境預設關閉。mode 決定執行模式,第五章會展開說明。log-level 影響日誌詳細程度,排錯時改成 debug,平時維持 info 即可。

訂閱與設定檔的關係需要另外說明:訂閱連結回傳的內容,可能是一份完整的 Clash YAML(可直接使用),也可能是 Base64 編碼的節點清單(需要用戶端或轉換服務補上策略組與規則)。兩種格式的差異與互相轉換方式,見文章《Clash 訂閱格式詳解》。日常使用時你幾乎不需要手寫設定——用戶端會替你合成——但理解結構是後面改規則、開 TUN、做增量修改的前提。遇到不熟的名詞,隨時查術語表,那裡依「核心與協定 / 規則與分流 / 出口策略」等分類收錄了常用詞條。

最後一個容易搞混的點:Clash 原始專案已停止更新,現在說「Clash」通常是指整個生態——Mihomo 核心加上各家圖形用戶端。協定層面,Mihomo 支援 Shadowsocks、VMess、VLESS、Trojan、Hysteria2 等主流協定,訂閱裡不管是哪種協定的節點,核心都能直接使用,不需要因為協定而換軟體。這也是選 Clash 系用戶端的主要理由之一:一份訂閱涵蓋多種協定,規則分流能力統一。

02 · 選用戶端:平台與需求對照

用戶端決定日常操作體驗,核心決定能力上限。目前主流用戶端全都內建 Mihomo 核心,能力差異不大,選型主要看平台覆蓋與介面取向。下表是各平台的可選項與本站推薦順序,與下載頁貨架一致:

平台首選備選說明
WindowsClash PlusClash Verge Rev / FlClash / Clash NyanpasuClash for Windows 已停止維護,僅作封存,不建議新裝
macOSClash PlusClash Verge Rev / FlClashClashX Meta 已停止維護;注意區分 Intel 與 Apple Silicon 安裝包
AndroidClash PlusClash Meta for Android / FlClash / Surfboard均以 VPN 服務方式接管流量,首次啟動需授權
iOSClash Plus(App Store)從 App Store 安裝,官網 clashplus.io
LinuxClash Verge RevFlClash提供 deb 包;伺服器無桌面環境時可直接跑 Mihomo 核心

依使用情境提供三條選型建議。第一次使用、不想研究設定:直接裝 Clash Plus。它在五個平台都有版本,訂閱匯入、模式切換、節點測速集中在同一個介面裡,預設參數即可正常運作,多裝置使用者還能保持各端操作一致。需要精細控制設定:Clash Verge Rev 暴露的核心參數最完整,支援設定增量修改(第九章會用到),TUN 開關與核心日誌都在介面一層,適合願意讀文件的使用者。Android 上追求輕量:Clash Meta for Android 介面最精簡,背景駐留開銷小;FlClash 則以跨平台一致性見長,一套操作邏輯涵蓋桌面與行動裝置。

兩個反向提醒。其一,不要因為舊教學流行就去裝 Clash for Windows 或 ClashX Meta——兩者都已停止維護,核心版本停在過去,新協定節點(如 Hysteria2)可能直接無法識別,遇到問題也不會再有修復。其二,不必在同一台裝置上裝多個用戶端,它們都會嘗試監聽 7890 埠並接管系統代理,同時執行必然衝突;確有比較需求時,先完全退出一個再啟動另一個。

選型維度的完整展開——核心版本策略、TUN 支援程度、設定方式差異、依「新手 / 多裝置 / 折騰派」三類情境的詳細結論——見用戶端對比頁與文章《主流 Clash 用戶端橫向對比》。本手冊後續章節的操作描述以 Clash Plus 與 Clash Verge Rev 為主,其他用戶端選單措辭略有差異,但概念與流程完全同構:找到「訂閱/設定」入口匯入,找到「模式」入口切換,找到「系統代理/TUN」開關接管流量。

03 · 安裝與首次啟動

安裝包一律從下載頁取得,依平台標籤切換後選擇對應用戶端與架構。本章依平台列出安裝動作、首次啟動會遇到的系統提示,以及各平台的關鍵目錄位置。

Windows

執行安裝程式,依向導完成即可。首次執行未簽章或簽章較新的安裝包時,SmartScreen 可能會跳出「Windows 已保護你的電腦」——點選「更多資訊」再點「仍要執行」即可繼續。安裝完成後從開始功能表啟動,用戶端會駐留在工作列系統匣區;找不到視窗時先看系統匣,而不是重複啟動。首次開啟系統代理或 TUN 時會請求系統管理員權限(UAC 彈窗),需要允許。若啟動即報錯 bind: address already in use,表示 7890 埠被其他程式占用,處理流程見《Clash 埠被占用怎麼辦》。設定與日誌目錄通常在 %USERPROFILE%\.config 或應用程式資料目錄下,用戶端「開啟目錄」選單可直接抵達。

macOS

開啟 dmg,把應用程式拖進「應用程式」資料夾。注意安裝包分 Intel 與 Apple Silicon 兩種架構,先在「關於本機」確認晶片類型再下載,裝錯架構會明顯變慢或無法啟動。首次開啟時 Gatekeeper 會提示應用程式來自網路——在彈窗點「打開」,或到「系統設定 → 隱私權與安全性」頁面底部點「仍要打開」。開啟系統代理時,用戶端會寫入網路偏好設定,可能要求輸入登入密碼;開啟 TUN 則需要安裝系統延伸功能或授權輔助程式,依提示逐步允許即可。設定目錄預設在 ~/.config 下的用戶端子目錄。

Android

安裝 apk 時如提示「不允許安裝未知來源應用程式」,到系統設定裡為瀏覽器或檔案管理器授予「安裝未知應用程式」權限。首次點擊連線時,系統會跳出 VPN 連線請求——這是 Android 接管流量的標準機制,必須允許,否則代理不會生效。中國大陸系統(MIUI、ColorOS 等)務必把用戶端加入電池最佳化白名單並允許背景執行,否則鎖屏一段時間後行程會被系統終止,表現為「用著用著就斷線」。

iOS 與 Linux

iOS 從 App Store 安裝 Clash Plus,首次啟動時會出現設定描述檔式的 VPN 授權,同樣點允許即可。Linux 桌面發行版可用 deb 包安裝 Clash Verge Rev(sudo apt install ./套件名.deb),開啟 TUN 需要授予核心網路權限,用戶端設定裡有一鍵授權入口;無桌面的伺服器情境則直接下載 Mihomo 核心執行檔,搭配 systemd 執行,屬於第九章的進階內容。

無論哪個平台,首次啟動後建議做三件事:打開日誌頁面確認沒有紅色錯誤;記住設定目錄位置(備份與排錯都會用到);先別動預設埠與 DNS 設定——預設值適用於絕大多數環境,變動應該發生在你明確知道原因之後。如果用戶端一開就閃退,依《啟動崩潰與閃退排解》的順序從日誌讀起。

04 · 訂閱匯入與更新

訂閱連結由服務商提供,通常在其用戶後台的「訂閱 / 一鍵匯入」位置,格式類似 https://example.com/api/v1/client/subscribe?token=xxxx。這個 URL 等同於你的帳號憑證——外流給他人等於共享帳號——不要貼到公開場合,截圖時務必打碼。

三種匯入方式

  1. URL 匯入(建議):在用戶端「訂閱 / 設定」頁貼上連結,點匯入。用戶端會記住這個位址,之後可以一鍵更新、可以設定定時刷新,節點變動會自動跟進。這是唯一能「持續同步」的方式。
  2. 檔案匯入:把服務商提供的 YAML 檔案直接拖入或選擇匯入。適合離線情境,缺點是節點更新後必須手動換檔。
  3. 剪貼簿 / 掃碼匯入:行動裝置常見,本質上仍是 URL 匯入,只是輸入方式不同。

匯入成功的判斷標準:訂閱條目下能展開節點清單,策略組頁面能看到分組。若匯入報錯,依三步定位:先用瀏覽器直接開啟訂閱連結,能看到一段 YAML 或 Base64 文字表示連結本身有效;再看用戶端錯誤訊息關鍵字,invalid syntax 一類指向格式不相容,逾時一類指向網路問題;最後確認訂閱格式與用戶端是否匹配——部分服務商會針對不同用戶端提供不同格式的連結,選「Clash」那一項即可。有些服務商還會檢查請求的 User-Agent,只對 Clash 系 UA 回傳 YAML,瀏覽器打開變成亂碼是正常現象。

更新策略

訂閱並非匯入一次就能永久使用:服務商會調整節點網域與埠,舊設定裡的節點會逐漸失效。建議在用戶端裡把自動更新間隔設為 12 或 24 小時;遇到「昨天還能用今天全部逾時」的情況,第一反應就是手動更新一次訂閱。更新失敗時要注意一個雞生蛋問題:訂閱位址本身可能需要透過代理才能存取——多數用戶端提供「透過代理更新」開關,節點還有活的時就打開它;全部失效時只能換個網路環境(如手機熱點)再試。

訂閱轉換

當訂閱格式與用戶端不匹配時(例如拿到的是通用 Base64 節點清單,而用戶端只認完整 YAML),需要經過訂閱轉換服務加工:轉換器拉取原始訂閱,套上一份規則範本,輸出標準 Clash 設定。轉換原理、公共轉換服務的隱私風險(轉換器能看到你的訂閱內容)與自建方案,在《Clash 訂閱格式詳解》裡有完整說明。原則上:用戶端能直接吃的訂閱就不要經過轉換器,路徑越短越可靠。

多訂閱使用者的管理建議:每個訂閱獨立成一個設定條目,不要手動把多家節點合併進一份檔案——合併之後就無法分別更新,排錯時也分不清節點來源。需要跨訂閱聚合節點時,用 proxy-providers 機制(第九章)讓核心在執行期拉取合併,而不是改靜態檔案。

05 · 代理模式:規則、全域與直連

核心有三種執行模式,對應設定檔裡 mode 欄位的三個取值,用戶端介面上通常是一組單選項:

模式mode 取值行為適用情境
規則rule每個連線依 rules 清單逐條比對,命中什麼走什麼日常預設,台灣本地站點直連、境外站點走代理
全域global跳過規則,所有流量進 GLOBAL 組指定的出口暫時驗證節點、懷疑規則誤判時
直連direct所有流量直接由本機送出,不經任何節點暫時停用代理但不想退出用戶端

日常應該停在規則模式。它的價值在於分流:存取台灣本地站點的流量直連,不消耗節點流量也不增加延遲;境外流量依規則走代理;廣告網域可以直接拒絕。全域模式是排錯工具,而不是常駐狀態——所有流量都走代理意味著台灣本地站點也繞了一大圈,速度變差且流量翻倍消耗。一個實用的排錯手法:某網站打不開時,先切全域試一次,能打開表示規則沒比對對(回第六章改規則),仍打不開表示是節點問題(換節點或看速度分層排查)。

模式之外:流量如何進入核心

模式決定流量進入核心後怎麼走,還有一個獨立的開關決定流量能不能進核心:系統代理。開啟後,作業系統會把 HTTP/HTTPS 流量指向 127.0.0.1:7890,瀏覽器與大部分遵守系統代理設定的應用程式會隨之生效。但部分程式(命令列工具、部分遊戲與用戶端軟體)不讀取系統代理,它們的流量會繞過核心——這是「瀏覽器能翻、終端不能」的標準原因,解法有二:替程式單獨設定代理環境變數(如 HTTP_PROXY=http://127.0.0.1:7890),或直接上第七章的 TUN 模式整機接管。

連通性驗證

切好模式後依序驗證三件事:用戶端「連線」頁能看到活動連線條目,表示流量確實進了核心;條目的出口欄顯示預期的策略組與節點,表示規則命中正確;瀏覽器能打開一個境外站點,表示鏈路端到端可用。這三步裡哪一步斷了,就到哪一層去查——這也是全站排錯的基本方法論:先定位層級,再動手修改。策略組的選擇(手動選節點還是自動測速)會直接影響體驗,組類型的差異放在下一章與規則一起講。

06 · 規則分流:語法、優先權與策略組

規則是 Clash 的核心能力,寫在設定的 rules 清單裡,每條規則三段式:類型,比對值,出口。核心對每個新連線由上到下逐條比對,命中即停止——順序就是優先權,這是理解與偵錯一切分流問題的關鍵。常用規則類型:

類型比對對象範例
DOMAIN網域完全相等DOMAIN,ads.example.com,REJECT
DOMAIN-SUFFIX網域後綴,含子網域DOMAIN-SUFFIX,github.com,PROXY
DOMAIN-KEYWORD網域包含關鍵字DOMAIN-KEYWORD,google,PROXY
IP-CIDR目標 IP 段IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
GEOIPIP 歸屬地資料庫GEOIP,CN,DIRECT
RULE-SET外部維護的規則集合RULE-SET,streaming,PROXY
MATCH無條件命中,必須放最後MATCH,PROXY

一段結構完整的規則範例,註解標出了排序邏輯:

rules:
  # 精確規則在前:優先權最高的手動覆寫
  - DOMAIN-SUFFIX,openai.com,PROXY
  - DOMAIN-SUFFIX,github.com,PROXY
  # 區域網路與保留位址直連,no-resolve 可避免純網域連線觸發不必要的解析
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  # 地理位置兜底:台灣本地 IP 直連
  - GEOIP,CN,DIRECT
  # 最終兜底:以上都沒命中的,走代理
  - MATCH,PROXY

三個高頻語法要點。其一,DOMAIN-SUFFIX,github.com 同時匹配 github.comapi.github.com,但不匹配 github.io——後綴比對以點號為邊界。其二,GEOIPIP-CIDR 比對的是目標 IP,若連線目標是網域,核心要先做 DNS 解析才能比對;為內網段規則加上 no-resolve,可以避免所有網域連線都被迫提前解析,減少延遲與 DNS 洩漏風險。其三,MATCH 之後的規則永遠不會被執行,新增規則一定要插在它之前;「改了規則卻沒生效」的第一個排查點就是看它是否被前面的規則先攔截——用戶端的「連線」頁會顯示每個連線命中的具體規則,以它為準。

策略組:規則的出口

規則第三段的出口,除了內建的 DIRECT(直連)與 REJECT(拒絕),更多時候是指向策略組。策略組把節點組織成可切換的集合,常用四種類型:select 手動選擇,介面上點誰用誰;url-test 定期向測試位址發送請求,自動選延遲最低的節點;fallback 依清單順序取第一個可用節點,首選掛掉自動降級;load-balance 把連線分散到多個節點。範例:

proxy-groups:
  - name: PROXY
    type: select
    proxies:
      - AUTO
      - HK-01
      - JP-01
  - name: AUTO
    type: url-test
    url: http://www.gstatic.com/generate_204
    interval: 300
    proxies:
      - HK-01
      - JP-01

這份結構是常見的最佳實踐:PROXY 是規則指向的總入口,類型為手動選擇;它的第一個選項是自動測速組 AUTO,平時選它享受自動選優,有特殊需求(例如固定地區)時再手動切到具體節點。interval: 300 表示每五分鐘重測一次。訂閱附帶的設定通常已經包含類似分組,理解這套結構後,你就能讀懂任何一份訂閱設定,也為第九章自己動手改設定打好基礎。

07 · TUN 模式與系統層級接管

第五章提過系統代理的盲區:不讀取代理設定的程式會繞過核心。TUN 模式從更底層解決這個問題——核心會建立一塊虛擬網卡,作業系統的預設路由指向它,於是所有 IP 流量(不論程式是否支援代理、不論 TCP 還是 UDP)都會先進核心,再依規則分流。命令列工具、遊戲、UDP 語音通話,通通被涵蓋。代價是需要更高的系統權限,並且與其他改路由的軟體互斥。

設定與參數

主流用戶端都把 TUN 做成了一個開關(Clash Verge Rev 在設定頁,Clash Plus 在連線方式選項裡),開關背後對應設定裡的這一段:

tun:
  enable: true
  stack: system
  auto-route: true
  auto-detect-interface: true
  dns-hijack:
    - any:53

逐項說明:stack 是協定堆疊實作,system 使用系統網路堆疊,相容性最好,一般情境首選;gvisor 是使用者態堆疊,個別系統堆疊異常的環境可以換它試試;mixed 取兩者折衷。auto-route 讓核心自動寫入路由表並在結束時清理,必須開啟,否則流量不會進虛擬網卡。auto-detect-interface 自動識別實際出口網卡,防止流量在虛擬網卡裡打轉形成迴圈。dns-hijack 把所有發往 53 埠的 DNS 查詢劫持給核心處理,確保網域規則在 TUN 下仍能正確比對——若不劫持 DNS,應用程式可能拿著自己解析出的 IP 直連,網域類規則將整段失效。

各平台的權限門檔

Windows 上首次開啟會請求系統管理員權限並安裝虛擬網卡驅動,UAC 彈窗需允許;開啟後若整機斷網,通常是驅動安裝不完整,重新啟動系統後再開一次即可。macOS 需要授權系統延伸功能,在「系統設定 → 隱私權與安全性」裡放行,新版系統可能還要在「登入項目與延伸功能」裡確認。Linux 需要授予核心執行檔 CAP_NET_ADMIN 能力,Clash Verge Rev 設定裡的授權按鈕會代為處理。Android 與 iOS 的用戶端本身就以 VPN 服務方式運作,天生等同於 TUN,不需要額外操作。

使用邊界與常見陷阱

一句話的取捨建議:以瀏覽器為主的輕度使用者,系統代理已足夠且權限乾淨;需要涵蓋命令列、遊戲或任意 UDP 應用程式的使用者,直接上 TUN,設定好之後就是「開機即忘」的穩定狀態。

08 · 日常維護:更新、備份與故障快查

設定完成之後,Clash 的日常維護量很小,但有幾件事依週期做,能避開絕大多數「突然不能用了」的情況。

三類更新

訂閱更新頻率最高:除了開自動更新(12~24 小時)之外,任何「整批節點逾時」的時刻都先手動更新一次訂閱再排錯。GeoIP / Geosite 資料庫更新容易被忽略:第六章的 GEOIP,CN 規則依賴本地 IP 歸屬地資料庫,資料庫過舊會導致部分台灣本地 IP 被誤判為境外而繞道走代理,表現為「本地網站莫名變慢」;主流用戶端在設定裡提供一鍵更新入口,建議每一兩個月點一次,更新後重新啟動核心才會生效。用戶端與核心更新:用戶端通常自帶檢查更新功能,升級前記得先做下一段提到的備份;若不追求新功能,穩定運作的版本不必頻繁升級。

備份什麼、怎麼備

值得備份的只有三樣:訂閱連結本身(存在密碼管理器裡,有它就能在任何新裝置上重建一切)、你手動修改過的設定或覆寫片段、用戶端的設定匯出檔(若用戶端提供匯出功能)。設定目錄整包打包也可以,但快取與日誌沒有備份價值。換機遷移的標準流程:新裝置裝用戶端 → 貼上訂閱連結 → 還原自訂片段,五分鐘完成,不需要遷移任何執行檔。

日誌:排錯的第一現場

所有排錯都應該從日誌開始,而不是從猜測開始。用戶端介面的日誌頁顯示核心運行日誌:error 等級的行會直接給出失敗原因(埠占用、設定語法錯誤、節點交握失敗),info 等級能看到每個連線的比對過程。介面日誌不夠用時,設定目錄下有完整日誌檔。把 log-level 暫時調成 debug 可以看到 DNS 解析與規則比對的每一步,查完記得調回 info,debug 日誌量非常大。

故障快查表

症狀第一嫌疑處理入口
啟動報 bind: address already in use7890 埠被占用定位衝突行程與改埠
用戶端一開就閃退設定語法錯誤 / 快取損毀從日誌讀起的修復清單
能連上但速度慢節點品質 / 線路壅塞 / 本機設定分層排查:節點→線路→本機
全部節點逾時訂閱過期 / 系統時間偏差先更新訂閱,再校準系統時間
部分網站不走代理規則未命中連線頁查看命中規則,回第六章調整

表裡第四行的「系統時間偏差」值得特別一提:VMess 等協定對時間敏感,本機時間偏差超過約 90 秒,交握會直接失敗,所有該協定的節點會集體逾時,現象很像訂閱掛了。排錯時應把「系統時間是否自動同步」列入常規檢查項目。更零散的問答式內容,集中在說明中心,依基礎認知、安裝設定、使用技巧、故障排查四類組織。

09 · 進階路線:覆寫、外部控制與命令列核心

走完前八章,日常使用已經完全足夠。本章給還想往深處走的使用者三條路線,依投入程度由低到高排列。

路線一:設定覆寫,不動訂閱原文

直接編輯訂閱產生的設定檔是新手常犯的錯誤——下次訂閱更新時,改動全部會被覆蓋。正確做法是覆寫(override):把你的修改寫成獨立片段,用戶端在每次訂閱更新後自動合併進最終設定。Clash Verge Rev 支援 YAML 合併與腳本兩種覆寫方式,常見用途:在訂閱規則最前面插入自己的高優先權規則、追加一個自行維護的節點、強制修正訂閱裡不合理的測速間隔。一個最小的合併覆寫範例,在規則清單開頭追加兩條:

prepend-rules:
  - DOMAIN-SUFFIX,internal.example.com,DIRECT
  - DOMAIN-KEYWORD,tracker,REJECT

與覆寫同屬「託管思維」的還有 proxy-providers / rule-providers:讓核心在執行期從 URL 拉取節點集與規則集並定期刷新,主設定裡只寫引用。多訂閱聚合、社群維護的規則集(如廣告網域清單),都靠這對機制運作,而不是手動複製貼上。

路線二:外部控制 API

核心自帶一套 HTTP 控制介面,設定裡兩行即可開啟:

external-controller: 127.0.0.1:9090
secret: "your-password"

開啟後,切換節點、改模式、查連線、測延遲都可以透過 HTTP 請求完成——用戶端介面本質上就是這套 API 的前端。掌握它之後能做到的事:用網頁版儀表板(用戶端通常內建入口)在瀏覽器裡管理核心;寫腳本定時測速並自動切換策略組;在家用伺服器情境下遠端管理一台沒有介面的核心。兩條安全底線:secret 必須設定且足夠隨機;監聽位址保持 127.0.0.1,確實需要區域網路存取時要搭配防火牆限制來源。

路線三:命令列直接執行 Mihomo 核心

伺服器、軟路由、NAS 這類無桌面環境,可以跳過圖形用戶端,直接執行核心。下載頁核心區提供各架構的執行檔;基本用法是 mihomo -d /etc/mihomo,-d 指定的目錄裡放 config.yaml 與地理資料庫。搭配 systemd 撰寫一個服務單元實現開機自啟與崩潰後自動拉起,再用路線二的控制 API 遠端管理,就是一台全屋分流閘道器的雛形。這條路線要求你對第一章到第六章的設定結構完全吃透——到這裡,「從零到精通」的循環就完成了。

建議的學習順序

  1. 把本頁第六章的規則語法拿到自己的設定上實際驗證一遍:加一條規則,在連線頁確認命中。
  2. 用覆寫機制固化自己常用的修改,體會「訂閱更新不會丟失改動」的工作流程。
  3. 打開外部控制,用瀏覽器儀表板取代用戶端介面操作一天,理解核心與介面的邊界。
  4. 有閒置裝置時,嘗試以命令列部署核心,把桌面上的經驗平移到伺服端。

每一步都建立在前一步之上,不需要跳躍。遇到具體名詞回術語表查詢,遇到具體故障回第八章的快查表,遇到「該裝哪個」的猶豫回對比頁——這份手冊的用法,就是當作一張常放在手邊的接線圖。