検索意図:サーバー OS でも「入れて購読を通したい」

本稿の主役は、バックエンドに Clash Meta(実装として広く Mihomo と呼ばれる系統)を載せる GUI、Clash Verge Revです。検索では「Clash Verge Rev」「Windows Server 2022 インストール」「SmartScreen」「Windows Defender ファイアウォール」「購読インポート」のように、デスクトップの Win10/Win11 向け記事にはあまり出てこない語が混ざります。理由は単純で、サーバー版 Windows には既定で厳しめの境界(IE のセキュリティ強化、閉じたままのファイアウォール方針、管理者向けロックダウン)があり、同じ EXE でも「止まる場所」と「許可の出し方」がクライアントとズレやすいからです。

用途としては、開発/検証用 VM、自宅 Lab、リモートデスクトップで触る常駐サーバーなど、GUI と通知領域(トレイ)が使える Server with Desktop Experienceを前提にします。Server Core だけの環境ではトレイ型クライアントはそもそも前提が異なり、別途ヘッドレス運用やサービス化が必要になります。デスクトップ手順の土台はWindows 10 向け Clash Verge Rev 導入記事と整合する部分が大きいので、用語や購読まわりをそちらと読み分けると混乱が減ります。

位置づけ:本記事は運用上許可された環境でのセットアップ補助です。組織ポリシーや契約に反する用途、無断で本番サーバーへ常駐させる行為は対象外とし、必要なら情報システム部門の承認とログ設計を先に固めてください。

デスクトップ記事との差:Server 2022 で足りる/足りないもの

まずCPU アーキテクチャは、多くの検証環境が x64 です。ARM64 版の Server というより、仮想化ホスト上のゲストが x64 のケースが主流でしょう。設定システムについてから種類を確認し、配布物の名前に付く x64amd64 と揃えます。次に、RDP で操作するかローカルコンソールかで見える現象が変わります。複数セッションや仮想マシンの再起動後、トレイ常駐がユーザーごとに分かれる点はクライアントと同様ですが、Server では管理者として常時ログオンしていると UAC やポリシーの影響が出やすく、実行の可否が「自分の想定より厳しい」ように感じられることがあります。

Internet Explorer セキュリティ強化の構成(いわゆる IE ESC)は、サーバー既定で管理者・ユーザーに対して有効化されていることが多く、古い内蔵ブラウザ経由ではファイル取得やゾーンまわりの挙動が制限されます。2026 年時点では Edge を別途使うのが普通ですが、社内ガイドが「サーバーの古い管理コンソールだけを触れ」と決まっている環境では、ダウンロードが止まって見える典型的な原因になります。後述の手順では、ブロックの種類を「SmartScreen なのか/IE ESC なのか/ファイアウォールなのか」に分けて扱います。

公式ビルドの取得と、Server で置き場所を決めるコツ

Clash Verge Revのようなネットワーク系オープンソースアプリは、開発元が案内する GitHub Releases のような一次ソースから取る習慣が前提です。検索上位のミラー単体、版数が曖昧な再パックは避け、リリース本文とチェックサムが揃っている行を選びます。PowerShell の Get-FileHash -Algorithm SHA256 でローカルファイルと照合できるなら、初回だけでも通しておくと、同じバイナリを別サーバーへ広げるときに再現性が上がります。

保存先は、ユーザープロファイル配下やローカル SSD 上の専用フォルダーが無難です。クラウド同期の常時監視フォルダーや、権限の薄いネットワーク共有だけに置くと、ログやコアの展開がロック競合で不安定になる例があります。インストーラー型とポータブル型のどちらも選択肢ですが、Server では「誰のコンテキストで更新するか」が運用で決まっている場合、アンインストールのしやすさからインストーラーを選ぶチームもあります。逆に、昇格が厳しくユーザ領域にしか置けないならポータブルが現実的です。

ヒント:購読 URL やトークンはチャットに貼らず、自分だけが読めるパスワードマネージャーや社内 Vault に退避しておくと、サーバー再構築やクライアント差し替えのときに強いです。

IE セキュリティ強化と「ブラウザで止まる」ダウンロード

Server で初めてセットアップする人が躓きやすいのが、EXE を取りにいく段階がサーバー側のセキュリティ既定で邪魔されるパターンです。管理者向けに IE ESC が有効なとき、レガシーな埋め込みブラウザの扱いが厳しく、別マシンで取得してコピーするか、Microsoft Edge で通常の Web から落とすか、組織が許す範囲で サーバーマネージャーローカル サーバーIE セキュリティ強化の構成から管理者/ユーザーのチェックを外す、といった選択になります。チェックを外すと攻撃面が広がるので、恒久運用ではなくメンテナンス時間帯だけ緩めて元に戻すといった運用が現実的です。

ここでの要点は、「Clash Verge Rev が壊れている」のではなく、「サーバー OS がダウンロードやゾーンの扱いを制限している」という切り分けです。Edge で取得できるのに古い経路だけ失敗するときは、この線を疑ってください。

Microsoft Defender SmartScreen とファイルのブロック解除

クライアントと同様、コミュニティ由来の署名や希少なダウンロード実績はSmartScreenの「PC が保護されました」系で止まりやすいです。日本語 UI なら「詳細情報」から表示される発行者名やファイル名を確認し、自分が狙ったリリースかを見てから実行します。ZIP/EXE のプロパティにあるブロック解除チェックも忘れずに。解除しても動かない場合はWindows セキュリティウイルスと脅威の防止保護の履歴で検疫されていないか見ます。

セキュリティ:Defender やサードウェアの除外は攻撃面を広げます。確認済みの公式バイナリのパスだけに限定し、未知の「改造ビルド」を例外へ入れないでください。

Windows Defender ファイアウォール:Server 既定と外向きの穴の開け方

Windows Server では、ロール追加の有無にかかわらず、プロファイルごとの既定が「ブロック寄り」になることがあります。Clash Verge Revを起動すると、初回にファイアウォール ダイアログでプライベート/パブリックを選ばせるケースがあります。データセンタ VLAN で「プライベート扱いに見えない」状況では、通信がサイレントに落ちることもあるため、疎通が取れないときはコントロール パネルまたは設定アプリの「許可されたアプリ」、および必要に応じて高度なセキュリティで外向きルールを確認します。

名前付きで複数 EXE が動く構成では、GUI 本体だけでなくコア側の実行ファイルが別プロセスとして通信するため、ログに出てくるパスを見ながらルールを揃えるのが安全です。サーバー上で他製品のエージェント VPN やフィルタが動いていると、プロキシ ON なのに外向きが直結する中途半端な状態になりがちなので、切り分けでは一度競合を止めて試します。ポートの考え方は一般的な Windows と同じため、必要ならポート競合の記事も参照できます。

分岐を減らした標準手順(要点だけ)

ここからは見出しを追うだけでも進められるよう、処理順を固定します。細かい文言はビルドで変わりますが、論点の順序は Server でも崩しにくい型です。

  1. 一次配布から Windows x64 向けのインストーラーまたはポータルを取得し、ローカル専用フォルダーへ保存する。Get-FileHash で検証できるなら実施する。
  2. IE ESCやブラウザ制限で取得できないときは、Edge で取得するか、ブロック解除や一時緩和のいずれかを組織ポリシー内で選ぶ。別 PC からコピーでもよい。
  3. SmartScreenとファイルプロパティのブロック解除を済ませ、UACが出たら目的に応じて許可する。検疫ログがあれば先に解消する。
  4. アプリを起動し、Windows Defender ファイアウォールのダイアログまたは手動ルールで、必要なプロファイル(プライベート等)へ通信を許可する。
  5. Profiles/購読に相当する画面へ HTTPS の購読 URLを登録し、手動更新で取得エラーがないか確認する。アクティブなプロファイルを取り違えていないかも見る。
  6. システムプロキシまたは要件に応じて TUN を有効化し、遅延テストと実ブラウザで外向きを確認する。DNS や競合があるときは専用ガイドに戻る。

購読インポートとプロファイル:デスクトップ手順との共通点

購読まわりの本質はクライアントと同じで、長い URL をダッシュボードからコピーし、UI のサブスクリプション入力欄へ貼り、取得・更新ログを読む、という流れです。細かいメニュー名は版で揺れるため、総合チュートリアル購読 URL 全般のガイドと併読すると早いです。Server 特有で増えやすいのは、「UI 上は成功に見えるが外向きが出ない」パターンで、これは購読以前にファイアウォールや競合 VPN がアウトバウンドを握っているケースが多いです。

更新間隔を極端に短くするとプロバイダーのレート制限に当たるので、推奨がなければ控えめから始めます。TLS 証明書エラーや 403 は、URL の期限切れや企業プロキシのインスペクションでも起きます。ブラウザで同じ URL を開き、ログインやトークンが絡むかも併記して確認してください。

モード・TUN・RDP セッションでの注意

まずはシステムプロキシだけでブラウザ疎通を取るのが切り分けには単純です。UDP やシステム全体の転送まで載せたい場合はTUNの検討余地がありますが、仮想アダプタまわりは権限とポリシーの影響を受けやすく、Server ではUAC と役割のホールドが絡みやすいです。概念整理はTUN モードのガイドを参照してください。RDP ではローカルとリモートでトレイの見え方が違うため、「起動したつもりがセッションが違う」という勘違いにも注意します。

よくある質問

Server Core でも同じクライアントを入れられる?

GUI がなくトレイもないため、通常の Clash Verge Rev運用とは前提が異なります。サービス化した Mihomo や別途 CLI/構成管理が必要になり、本稿の範囲外です。

リモートアプリ共有や RDS で全員に配るつもりでよい?

ライセンスとポリシー、そして出口ログを組織でどう扱うかが先です。技術的には可能でも、無断配布は避け、承認された構成管理のもとで行ってください。

Win11 の手順記事だけでは足りない理由は?

UI の多くは共通でも、IE ESC/既定ファイアウォール/管理者ログオンの比率が Server で露骨に変わるため、同じバイナリでも詰まる場所がズレます。本稿はその差分を前に出してあります。

短いチェックリスト(外向きが死んでいるとき)

  1. ファイル:公式系ビルドか、ハッシュは合うか。
  2. 取得経路:IE ESC や古いブラウザ制限で保存できていないか。
  3. ブロック:SmartScreen、プロパティ解除、ウイルス対策の検疫。
  4. ファイアウォール:必要なプロセスと方向(アウトバウンド中心)が許可されているか。
  5. 購読:URL が生きているか、アクティブプロファイルは正しいか。
  6. 時刻:NTP 乖離で TLS 失敗していないか。

ドキュメントと関連リンク

用語とルール表現の土台を押さえるならチュートリアル一覧も併読ください。デスクトップの定番手順はWindows 10 版の詳細記事と手を動かしながら対照すると理解が早いです。

まとめ

Windows Server 2022Clash Verge Rev を載せて購読インポートまで持っていく流れは、大枠はデスクトップと同じでも、その前段でIE セキュリティ強化Windows Defender ファイアウォール、実行時のSmartScreenが足を引っ張りやすい、というのが現場感覚です。型としては「正しいアーキテクチャの一次ビルド → 取得経路の制限を解く → スマートスクリーンとブロック解除 → ファイアウォール許可 → 購読 URL とアクティブプロファイル → モードと疎通」の順が崩れにくいです。

この手のクライアントは、見た目が似通ったミラーサイトや手順省略のまとめだけを辿ると、購読失敗時にどのレイヤーで止まっているかが読み取れず、時間だけが溶けることがあります。一方、開発元のリリースとチェックサム、ログの読み方、ファイアウォールの許可の出し方が一枚の絵として揃っている情報源は、初回セットアップの再現性が段違いです。環境別のクライアント選定と初期セットの横断比較はダウンロードページで整理できますので、Server での検証用に構成を固めたい場合もClash 公式サイト から互換クライアントを無料ダウンロードし、本稿の順で許可と購読を通してみてください。