Debian 12 で「公式 .deb → 購読」まで最短でそろえる
Debian GNU/Linux 12(コードネーム Bookworm) は、サーバー用途でもデスクトップ用途でも安定性重視で選ばれるディストリビューションです。CLI のプロキシデーモンだけを載せる構成もありますが、ここでは GUI の Clash Verge Rev を公式が配布する .deb パッケージから入れ、プロバイダーが発行する HTTPS の購読 URL(サブスクリプション)を初めて取り込むまでを対象にします。Ubuntu 系と同様に apt ファミリーで依存を解決できる一方、既定リポジトリにこのアプリは含まれないため、入手経路と検証、dpkg/apt install ./…deb のどちらで入れるかが最初の分岐点になります。
読み終わったときに達成できる状態は次のとおりです。第一に、CPU アーキテクチャに合った .deb をダウンロードし、破損やすり替えのリスクを下げたうえでインストール済みであること。第二に、不足ライブラリなどによるインストール失敗を、Debian 流のコマンドで修復できること。第三に、GUI から購読を追加・更新し、ノード一覧と遅延テストが期待どおり動くこと。第四に、まずはシステムプロキシなど負荷の少ない経路でブラウザ疎通を確認し、必要になってから TUN を検討できることです。ルール文法やプロファイル設計の深掘りは チュートリアル・ドキュメントへ譲り、OS とパッケージ/権限の話に絞ります。自動起動や systemd のユニット雛形は、流用しやすい Ubuntu 向け Clash Verge・systemd ガイドも参照してください。
入手元について:第三者が再パッケージしたファイルはバージョン表記が似ていても中身が異なることがあります。リリースノートやチェックサムは 公式リポジトリで確認し、迷ったら 当サイトのダウンロードページから最新ビルドの所在をたどると安全です。
事前確認:バージョン、アーキテクチャ、GUI の有無
まず /etc/os-release で Bookworm であることを確認します。続いて uname -m で x86_64(amd64) か aarch64(arm64) かを見て、GitHub Releases のファイル名と一致する成果物を選びます。デスクトップ環境が標準の GNOME/KDE/XFCE のいずれでも、Wayland と X11 のどちらでログインしているかによってトレイ挙動が変わることがありますが、インストール段階では致命的ではありません。
サーバー版で X11 転送や最小ウィンドウマネージャを載せている場合も手順の骨子は同じですが、そもそも GUI を動かさない運用なら「Verge の GUI に依存しないコア+設定ファイル」構成のほうが自然です。本記事のコードブロックや画面操作は、ローカルまたはリモートデスクトップでウィンドウを開ける前提で書いています。
.deb のダウンロードと無視できない検証
ブラウザで公式リリースページを開き、Debian/Linux 向けと明記された .deb を保存します。ファイル名に amd64 や arm64 が含まれるタイプが一般的です。ダウンロード後は、公開されている SHA256 などと突き合わせてください。ミラー経由の企業向けプロキシではダウンロードが途中で置き換わるケースもあるため、ハッシュ不一致が出たら即座に取り直します。
作業ディレクトリはユーザのホーム直下でも /tmp でも構いませんが、インストール後に検証用ファイルが残るので、整理したい場合は専用フォルダを切っておくとよいです。複数バージョンを並べて試すと apt の状態がわかりにくくなるので、通常は最新の一個に絞る運用を推奨します。
インストール:apt install ./…deb を優先する理由
Debian ではローカルの .deb を apt に直接渡すと、依存パッケージを公式ミラーから自動で引いてくれます。次のパターンが実務で扱いやすいです。
- ターミナルで .deb を置いたディレクトリへ移動し、
sudo apt install ./clash-verge-rev_*_amd64.debのようにパス付きファイル名を指定します(ファイル名は環境に合わせて読み替えてください)。 dpkg -i パッケージ.debだけを実行した場合、依存不足で途中終了することがあります。そのときはsudo apt install -fで不足を埋めるか、いったん削除してから改めてapt install ./…debに統一します。- インストールログに
conflictsやBreaksが出たら、既存の同名・類似パッケージ(旧 Clash Verge 系など)が残っていないかdpkg -l | grep -i vergeで確認し、不要なものは事前に除去します。 - メニューにエントリが現れたらアプリケーション一覧から起動します。出ない場合は
dpkg -L パッケージ名で/usr/bin付近の実行ファイルを特定し、端末から直接起動して標準エラーを読みます。
注意:curl … | sudo bash のような匿名スクリプト実行で GUI アプリを入れる方法は、検証が困難なので避けるべきです。.deb と apt の組み合わせなら、インストール済みファイル一覧とパッケージメタデータを dpkg で後から追跡できます。
権限・ポリシーでつまずくとき(sudo、capability、ファイアウォール)
TUN モードや一部の低レベル機能は、追加の権限やカーネルモジュールに依存します。まずはアプリ内でシステムプロキシをオンにし、ブラウザだけ出口が変わるか確認すると切り分けが早いです。nftables や ufw を自分で敷いている場合は、許可されたポートとループバックまわりがブロックされていないかも見ます。
企業マシンではセキュリティポリシーでユーザ空間のトンネル作成が制限されていることがあります。その場合は IT ポリシーに沿ったVPN/プロキシ手段に切り替える必要があり、クライアント側の設定だけでは突破できません。自宅用途でも、他社製 VPN クライアントとデフォルトルートを奪い合うと「一部ドメインだけ不通」が起きるので、同時利用時は優先順位をはっきりさせます。
初回起動とコア初期化の待ち時間
初回は内部の Mihomo(Clash Meta 系)コアが展開され、ルール用データの取得が走ります。進捗表示が乏しいときでも、数分待ってプロセスが落ちていないか systemctl --user status やプロセス一覧で確認します。GPU/WebKit まわりのライブラリが不足しているとウィンドウが真っ白のまま終了することがあるので、そのときは端末起動のログを頼りに apt で不足を追加します。
購読(サブスクリプション)のインポートと更新
プロバイダーからコピーした URL は、GUI のプロファイル/購読画面へ追加します。名前は後から検索しやすいように意味のあるラベルにし、更新間隔はポリシーに従いつつ帯域とのバランスを取ります。追加後に「更新」を実行し、ノード数が増えていること、遅延テストやヘルスチェックが通ることを確認してください。
典型的な失敗要因は次のとおりです。URL 末尾の空白や改行混入、期限切れトークン、社内プロキシによる TLS インターセプト、DNS の取り違えです。curl -I '購読URL' でレスポンスヘッダを見る、別回線のテザリングで試す、といった汎用手順で切り分けられます。ルールプロバイダだけ取得できない場合は、いったんシステムプロキシ経由で DNS を寄せる/寄せないを比較すると原因が見えやすくなります。
ブラウザで「ちゃんと出口が変わったか」を見る
設定画面でポート番号( mixed/HTTP/SOCKS)を確認し、ブラウザ側のプロキシ設定か、アプリの「システムプロキシを跟随」に相当するオプションをオンにします。そのうえで IP 確認サイトやターミナルの curl で地理位置が期待どおりか見ます。Allow LAN を有効にして同一 LAN の別端末から使う場合は、Listen アドレスが意図しない 0.0.0.0 になっていないか、ホームネットワークのセキュリティポリシーと矛盾していないかもセットで確認します。
アップグレードとapt運用のコツ
リリースが進むたびに新しい .deb が出ます。方法は大きく二つあります。公式が APT リポジトリを提供している場合はソースリストを追加して通常のアップグレードに乗せる、そうでなければ新しい .deb を改めて sudo apt install ./新パッケージ.deb で上書きインストールします。後者の場合でも apt 経由にすると依存関係の再計算が走り、破綻しにくいです。
トラブルシュート
依存関係エラーでインストールが止まる
apt install -f を試し、それでも不足ライブラリが列挙される場合はミラーを更新してから再実行します。contrib や non-free が必要な依存が稀にあるので、/etc/apt/sources.list の構成も確認してください。
TUN をオンにすると通信が不安定
split ルールの順序、fake-ip と実アドレスの取り違え、他 VPN のデフォルトルート競合が疑われます。いったん TUN をオフにしてシステムプロキシのみで症状が消えるか比較し、ルールを段階的に狭めます。
購読更新だけが失敗する
HTTPS のパス検証エラーなら中間者証明書の可能性、タイムアウトならネットワーク側のドロップか DNS の失敗です。アプリ内のログと curl のエラー文字列を突き合わせます。
よくある質問
サーバー用途にもそのまま流用できますか?
CLI で十分なら別クライアントのほうが軽量です。どうしても Verge の設定 UI が必要なら最小限の X11/Wayland 環境を用意してください。
Flatpak や AppImage のほうがよいでは?
依存隔離の観点では魅力的ですが、ポリシーやストレージ制約で公式 .deb を選ぶ現場も多いです。組織のソフトウェア基準に合わせてください。
まとめ
Debian 12 で Clash Verge Rev を使い始める現実的な経路は、公式の .deb を取得して検証し、sudo apt install ./…deb で依存込み導入し、GUI から 購読を追加して更新し、まずシステムプロキシでブラウザ疎通を確認することです。stable の長いライフサイクルゆえ、ディストリビューション側のライブラリ世代とアプリの要求バージョンが数年後に綻びることもあるので、メジャーアップデート前には設定ファイルのバックアップを別メディアに退避しておくと安心です。
一方で、コマンドだけのミニマル構成や古いブログに散らばった手順を自分でつなぐ方式は、どこで依存が足りなくなったか把握しづらく、初日は動いても週末のフルアップグレード後に起動しなくなる、といった負担が残りがちです。Clash 公式サイト は複数ディストリビューション横断の導線とチュートリアルを一か所にまとめているので、ビルド済みクライアントの確認から設定参照までの往復を減らせます。Debian で本稿の手順まで済ませたあとも、他マシンとの揃え方や入手元に迷ったら、 Clash 公式サイト のダウンロードページ から続きを進めるとスムーズです。短時間でプロファイル更新と接続確認まで押し込めるはずです。