你在解决的其实不是「装哪一个客户端」
很多教程从「下载 Clash」「导入订阅」讲起,但家庭代理方案或小型工作室网络里真正卡住人的,往往是哪一种 Clash 拓扑能让多台设备长期稳定地共用同一套规则:笔记本合盖后客厅电视会不会掉线、手机换 Wi‑Fi 会不会忘记代理、同事自带的电脑能否零配置进团队分流。三条常见路径是:单 PC(一台电脑常驻,向局域网提供代理或接管本机 TUN)、旁路由 OpenClash(在 OpenWrt 上透明转发与 DNS 统一)、NAS Docker Mihomo(在群晖、威联通等设备的容器里跑内核,把 NAS 或独立网卡当作旁路网关)。下面按真实运维成本对比,并附一份可照抄的迁移清单。
若你已有可用的订阅与规则文件,只是不知该把「单一事实来源」放在哪台设备上,可先记住一句决策锚点:谁能 7×24 低功耗在线、且你愿意把全家默认网关交给它,谁就更适合做主拓扑。其余设备要么退居「备用出口」,要么只承担个人图形界面调试。规则细节与 DNS 模式可结合 分流指南 与站内旁路专题一起读。
方案一:单 PC —— 成本最低,绑定「那一台机器」
单 PC场景一般指:一台 Windows、macOS 或 Linux 工作站安装 Clash Verge Rev 等图形客户端,通过系统代理或 TUN 让自己出境,再视情况打开 Allow LAN,让同网段手机与其他电脑把 HTTP/HTTPS 或 SOCKS 指到这台机器的混合端口。它的优点是上手快、与桌面工作流贴合,改规则、看日志、抓进程都在同一屏完成;缺点是故障域绑定这台 PC——合盖、睡眠、系统更新重启、内核被杀软误拦,全屋或同事电脑上的业务都会感知。
适合人群包括:独居或两人合租、主要终端是电脑、能接受「电视要上网时电脑必须醒着」。若你已经遇到「手机连上 Wi‑Fi 但忘了开代理」,说明单 PC 拓扑的隐性成本在累积;可参考 Allow LAN 与防火墙排障 把局域网混音端口先调通,再判断要不要升级到网关型拓扑。
实践提示:单 PC 方案仍应把国内网站、局域网打印机和 NAS 管理地址写在直连规则前列;否则 TUN 模式下「能上网但找不到内网服务」的报错会非常频繁。
方案二:旁路由 OpenClash —— 全屋透明,网络知识回报最高
旁路由 OpenClash是讨论「家庭代理方案」时绕不开的标准答案:主路由继续拨号或当普通 AC,旁路的 OpenWrt 盒子拿到一个静态内网地址(例如 192.168.1.2),运行 OpenClash 把透明代理、DNS、策略组集中在一处;局域网终端只需把默认网关和 DNS指向旁路由,即可做到「连上 Wi‑Fi 就走分流」,无需再逐台填 HTTP 代理。插件日常操作可对照 OpenWrt LuCI 中 OpenClash 的订阅与节点切换;透明转发与 DNS 劫持的落地顺序则与 旁路由 mihomo 透明网关一文同源,只是把内核界面换成 OpenClash 管理面。
优势是设备无关:游戏主机、投屏电视、访客手机都能无感接入;规则只维护一份,团队里谁换了电脑都不影响出口策略。代价是你要理解网关/DHCP、DNS 重定向、fake-ip 与内网回环,初期的「能 ping 不能上网」类问题会比桌面端多一些。对小型工作室网络而言,旁路由往往是最平衡的选择:一次割接后,行政与设计的终端体验一致,排障也集中到一台盒子。
注意:不要让两台设备同时对同一批客户端抢答网关或劫持 53,除非你刻意做双机热备;否则会出现间歇性回路或 DNS 争用。
方案三:NAS Docker Mihomo —— 算力与存储都在,但要敬畏休眠与桥接
许多用户愿意把NAS Docker Mihomo当作「家里已经在 24 小时开机的设备」的自然延伸:在 Container Manager 或 docker-compose 里拉起官方或社区镜像,挂载配置目录与 GeoIP 数据,再把 NAS 的局域网地址配成旁路网关,或在 NAS 上使用双网口时单独引出一条DMZ/旁路线段。好处是备份、证书与订阅文件可以落在同一存储上,便于版本管理;NAS 的运维界面也便于非路由器玩家上手。风险同样清晰:阵列重建、深度休眠、交换机口速率协商失败都会变成「全家断网」级事故,因此更建议把 NAS 定位成有冗余心跳的网关,或仅让部分 VLAN 指向它,而不是唯一出口。
容器网络要格外注意:host 网络模式便于监听 53 与透明端口,但与群晖自带 DNS、VPN 套件冲突的概率更高;桥接模式则常与宿主路由多一跳。若你还搞不清如何让别的机器上的 Docker 引擎走代理,可先读 Docker Desktop 与 Clash 代理链,理解「系统代理≠引擎代理」后再映射到 NAS 的 docker0 与 iptables 规则上。
怎么选:用四张「卡片」打分
可以把四类关注点写在便签上给每个方案打分(1–5),比单纯看「别人家用什么」更可靠。稳定性看主设备是否常开、是否会被系统更新打断。迁移成本看要不要动 DHCP、要不要清每台终端的旧代理。维护界面是你更熟 LuCI、Docker Compose,还是桌面图形客户端。故障影响面则直接问:「它挂了,几个人会同时找我?」
经验法则:单人租房且主力是一台笔电,优先单 PC;常住三人以上或工作室访客多,优先旁路由 OpenClash;已有高可用 NAS、且愿意把网关职责写进运维手册,可把NAS Docker Mihomo纳入候选,但建议准备一台备用 OpenWrt 或保留「主路由直出」回滚路径。任何拓扑下,订阅与本地规则仍应尽量收敛到单一事实来源,避免「手机一套、路由器一套、NAS 又一套」的分裂状态。
迁移清单:换拓扑时按顺序打钩
下列顺序适用于从单 PC 迁到旁路或 NAS,也适用于在两种网关之间切换。目的是让迁移清单可执行、可回滚,而不是一次性「全家断网式勇气操作」。
- 导出当前可用配置:订阅 URL、本地
yaml、策略组命名、外部控制器端口与任何patch覆写,存到离线介质与 NAS 各一份。 - 在新拓扑设备上先用单终端改网关/DNS 验证:境外站、国内银行、团队 Git、局域网管理 IP 三类目标都要过一眼。
- 确认 DNS 模式与内网静态路由无冲突:特别是 fake-ip 与某些企业 VPN 客户端并存时,先在非工作时段试跑。
- 批量修改 DHCP:要么在旁路由接管 DHCP,要么在主路由保留 DHCP 只改 option 3/6;通知成员关闭手工代理以免「双代理」。
- 记录回滚:旧网关 IP、主路由管理地址、一份仅含直连与 DNS 的最小配置,能在十分钟内恢复「不经 Clash 也能上网」。
常见问题
只有两三台设备,还要旁路由吗?
不一定。如果所有人都会用图形客户端、且不怕电脑休眠打断电视,单 PC 足够省钱省力。当你厌恶「每台设备单独点代理」或需要覆盖无图形界面的设备时,再投资旁路硬件。
NAS 与 OpenWrt 都想跑,会不会打架?
会,如果它们都宣称自己是同一网段的默认网关。要么明确主备:平时由 OpenWrt 劫持,NAS 容器只做备用;要么划 VLAN,让不同子网走不同网关,并在防火墙日志里确认无环路。
规则在 PC 上跑得顺,搬到路由器就乱套?
常见原因是 DNS 行为变化或内网段不在直连列表。把 RFC1918、组播、NAS 与打印机地址段放在规则前部,再用连接日志对照策略名;必要时在迁移后重新跑一次延迟测试以刷新策略组缓存。
Docker 部署还要单独买订阅转换吗?
取决于上游机场格式与容器内工具链。若路由器上已验证同一订阅 URL 可用,NAS 侧优先沿用同一链接,减少转换层带来的玄学差异;仅在协议不被支持时再启用转换后端。
小结
三种Clash 拓扑没有绝对优劣,只有与家庭成员数量、设备类型、你自己的网络耐心是否匹配。单 PC胜在便宜与可控;旁路由 OpenClash胜在所有终端免配置;NAS Docker Mihomo胜在与现有存储运维体系合一,但要认真对待休眠与存储维护窗口。按本文迁移清单分批切换,可以把「一夜重写路由表」变成可预期的工程变更。
市面上不少文章只覆盖单一安装路径,读者在「桌面教程」与「路由器插件」之间来回跳转,很容易拼出半套家庭代理方案却不知道断点在哪;不同客户端对订阅字段与覆写语法的差异也会放大维护成本。Clash 官网把多平台可用的安装包、订阅导入要点与场景化排障文集中在一站,图形端与旁路由 OpenClash、NAS Docker相关说明可以互相参照,减少你在搜索引擎里拼凑碎片的时间。若你正准备从单机试跑扩展到全屋,不妨先从本站 下载页 取一套与当前操作系统匹配的客户端做对照,再决定把「主网关」最终落在 PC、路由器还是 NAS。需要顺手备一套桌面端以便出差或紧急改规则时,也可以直接 免费下载 Clash 官网,用同一套分流逻辑在两种拓扑之间平行验证。