客户端

每个客户端都为各自的平台单独编写,因为操作系统把网络交出来的方式,在每个平台上都不一样。

macOS

已发布

macOS 12 Monterey 及以上 · 通用二进制,同时支持 Apple Silicon 与 Intel

macOS 原生应用,网络内核运行在后台系统服务中。路由数据与地理位置库随应用一同分发,首次连接无需额外下载。

Android

已发布

Android 7.0 及以上 · 64 位 ARM

Android 原生应用,隧道由系统自带的 VPN 服务建立,网络内核运行在应用自身的进程内。

iOS

研发中

iOS 17 及以上 · iPhone 与 iPad

iPhone 与 iPad 原生应用,运行与其他平台相同的网络内核。目前仍在研发中,尚未发布。

Linux

研发中

使用 systemd 的 Linux 发行版 · 单个静态二进制,无运行时依赖

单个静态二进制,同时提供命令行与全屏终端界面,另配一个运行网络内核的后台服务。目前仍在研发中,尚未发布。

状态截至 2026 年 8 月。

网络内核

四个应用,底下是同一台引擎。

这台引擎是 mihomo(又名 Clash.Meta),是开源项目,并不是我们写的。我们运行的是它的修改版构建,由我们自行维护并扩展,四个应用共用这同一份构建。

一条主线,而不是一个平台一条分支
所有平台都从内核的同一条主线构建。此前分出去的一条分支让某个平台落后了好几个月,还带着别处已修复的缺陷发版,这条规矩因此被写成明文,而不再靠习惯维持。
配置在内核启动前就被重写
服务端下发的配置从不会原样进入内核,每个平台都先按同一份契约在本地重写它。节点凭据以 AES-256-GCM 密文形式落盘,只在内核加载的那一刻解密。
在故障看不见的地方,失败即关闭
流量可以再经一跳,转发到用户自备的落地代理。当这条链路无法安全建立时,客户端会拒绝连接,而不是悄悄退回直连。

客户端背后的平台

客户端只是看得见的那一半,另一半跑在我们自己的服务器和网络边缘上。

Basilica——控制平面

我们自己的控制平面,是一个带网页控制台的 Go 应用。它负责服务器台账、节点部署、集群监控、客户端发版、设备登记与工单支持。

Pieta——节点后端

运行在每一台代理服务器上的后端,负责落实控制平面下发的账号清单、计量流量,并执行封禁与限速。

iVexboard——账号与订阅 API

客户端登录所对接的账号与订阅 API 的 Go 重写版本。它已构建完成并通过测试,但尚未切换上线,目前在服役的仍是它要取代的那套系统。

运行在 Cloudflare 上的边缘服务

面向公网的服务与设备登记运行在 Cloudflare 的边缘平台上,把守内部工具的访问策略也在那里下发。