跳到正文
Clash 使用手册clash-meta.cc

CONFIGURATION / 配置阅读

读懂 ss://:编码内容与节点参数

先区分服务器、端口与认证信息,再查看分享链接采用的编码形式。解析后的字段应与节点原始配置逐项对照。

两种格式

老格式(整体 Base64)

ss://YWVzLTI1Ni1nY206cGFzc3dvcmRAZXhhbXBsZS5jb206ODM4OA#节点名

ss:// 后面整段是 Base64,解码后是:

aes-256-gcm:[email protected]:8388

格式是 加密方式:密码@服务器:端口

新格式(SIP002)

ss://[email protected]:8388?plugin=xxx#节点名

这个格式里只有「加密方式:密码」这部分是 Base64,服务器地址和端口是明文的,后面还能带 ?plugin= 参数。

区分方法:@ 符号在不在。链接里直接能看到 @ 和明文域名的,是新格式;整段都是乱码的,是老格式。

现在的客户端两种都支持,但生成链接时基本都用新格式。

加密方式

常见的几种:

  • aes-256-gcm —— 最常用,兼容性最好。
  • aes-128-gcm —— 更快一点,安全性够用。
  • chacha20-ietf-poly1305 —— 在没有 AES 硬件加速的设备上更快,手机和路由器上常见。
  • 2022-blake3-aes-256-gcm —— Shadowsocks 2022 新方案,密码格式要求不同(需要 Base64 编码的密钥),不能和老方案混用。

已经不该用的:rc4-md5aes-256-cfb 这类流加密方式。它们没有完整性校验,早就被认为不安全了,很多客户端也不再支持。看到节点还在用这些,说明服务端配置很久没更新过。

加密方式必须和服务端完全一致,写错了连接会直接失败或者数据全是乱码。

plugin 参数

新格式里可能出现 ?plugin=,这是 SIP003 插件,用来给流量做额外伪装:

?plugin=v2ray-plugin%3Bmode%3Dwebsocket%3Bhost%3Dexample.com

解码之后是 v2ray-plugin;mode=websocket;host=example.com。参数之间用分号分隔,链接里分号被编码成了 %3B

常见的插件:

  • v2ray-plugin —— WebSocket 或 QUIC 伪装
  • obfs-local / simple-obfs —— HTTP 或 TLS 头部混淆

要注意的是:不是所有客户端都支持所有插件。如果链接里带了 plugin 但客户端不支持,导入可能成功但连不上,或者直接报解析错误。Mihomo 对 v2ray-pluginobfs 的支持比较好。

导入失败怎么查

  1. 先判断是哪种格式。看有没有明文的 @ 和域名。
  2. 老格式解不开:链接被截断了。Base64 长度必须是 4 的倍数,不够时用 = 补齐,有些工具会把末尾的 = 吞掉。
  3. 加密方式不支持:客户端日志里会报 unsupported cipher 之类的错。换个支持的加密方式,或者让服务商更新配置。
  4. 带 plugin 但连不上:确认客户端支持这个插件,以及插件参数和服务端一致。
  5. 2022 系列的密码格式2022-blake3-* 要求密码是 Base64 编码的密钥,不是普通字符串。用普通密码会失败。

常见问题

ss:// 链接有两种写法?
是的。老格式整段 Base64 编码,新格式(SIP002)只编码「加密方式:密码」,服务器地址是明文。看有没有明文的 @ 就能区分。
加密方式该选哪个?
aes-256-gcm 兼容性最好。手机等没有 AES 硬件加速的设备上 chacha20-ietf-poly1305 更快。避开 rc4-md5、aes-256-cfb 这类老方案。
plugin 参数是干什么的?
SIP003 插件,给流量做额外伪装,比如 v2ray-plugin 的 WebSocket 伪装。注意客户端要支持对应插件才能用。
报 unsupported cipher 怎么办?
客户端不支持这个加密方式,多半是节点还在用已废弃的老算法。联系服务商更新,或换个节点。

相关页面

本站整理开源项目的下载与使用说明,与 Clash、Mihomo、Clash Verge Rev、FlClash 等项目没有隶属关系,也不转存任何安装包。 版本号、文件名、体积与系统要求以各项目官方发布页为准;本页数据的人工核对日期为 2026-09-01。