Windows で Clash を設定する全手順:インストーラー選びから TUN モードの落とし穴まで

インストーラーの選び方から SmartScreen 対応、サブスクリプション導入、システムプロキシと TUN モードの有効化、自動起動設定まで Windows 初回セットアップを一気に解説。サービスのインストール失敗やポート競合など頻出トラブルもまとめる。

インストーラーの選び方:アーキテクチャとディストリビューションの違い

Windows 向けクライアントは内核(コア)や UI 形態が配布版によって異なり、選択を誤ると後続の手順すべてが噛み合わなくなる。現在主流のクライアントは Clash Meta(mihomo コア)をベースにしており、GUI とサブスクリプション管理を備える。パッケージ形式は主に3種類:インストーラー版(exe、レジストリとスタートメニューに自動登録)、ポータブル版(zip を解凍してそのまま使う、システムに書き込まない)、そして専用ドライバー同梱の少数派パッケージだ。まずシステムアーキテクチャを確認し、64bit の Windows 10/11 なら x64 版を選ぶ。一部の旧デバイスや ARM 版 Windows は対応アーキテクチャが必要で、間違えるとダブルクリックしても反応しない、または「有効な Win32 アプリケーションではありません」と表示される。

インストーラー版とポータブル版の主な違いは権限と残留物にある。インストーラー版は TUN モード対応のためローカルサービスを1つ登録するので、アンインストール時は「プログラムの追加と削除」から正しく実行しないと残り物が残る。ポータブル版は設定ファイルをすべて解凍先フォルダー内に置くため移行や複数インスタンスの並行運用がしやすいが、TUN モードを使う場合は初回に管理者権限で1回実行してドライバー登録を済ませる必要がある。初回インストールではインストーラー版を優先するとフローが完結し、トラブル時のログの手がかりも明確になる。

初回起動:SmartScreen とセキュリティ警告の対処

ダウンロードしたインストーラーを初めて実行すると、Windows は「WindowsによってPCが保護されました」という SmartScreen の警告をほぼ確実に表示する。これは新しく出回った、ダウンロード数の少ない実行ファイルに対する標準的なブロックであり、ファイル自体の信頼性とは無関係だ。対処法は警告ウィンドウ内の「詳細情報」をクリックし、続けて「実行」をクリックするだけ。このボタンが表示されない場合は、グループポリシーや他のセキュリティソフトが SmartScreen のポリシーを厳しくしている可能性があり、「Windows セキュリティ → アプリとブラウザー制御」で一時的に調整する必要がある。

補足

インストール完了後にクライアントを起動すると、一部のセキュリティソフトが新規インストールされたネットワーク系プログラムに対して再度警告を出すことがある。これも通常の挙動検知メカニズムの一部であり、案内に従って通信を許可すれば以後の利用に影響はない。

インストール先は基本的にデフォルト(通常はユーザーディレクトリまたは Program Files 配下)のままにしておき、日本語や特殊記号を含む深いパスにはインストールしないこと。一部バージョンで設定ファイルパスのエンコード問題が発生するのを避けられる。

サブスクリプション導入と接続確認

インストール完了後、クライアントを初めて開いたらまずサブスクリプションの導入を済ませ、他の設定はその後にする。順序を逆にするとネットワークの問題と設定の問題が混在して切り分けが難しくなる。多くの GUI クライアントは「サブスクリプション」または「Profiles」ページにアドレス入力欄があり、サブスクリプションリンクを貼り付けてダウンロードすればノード一覧とルールグループが自動的に解析される。

  1. サブスクリプションアドレスを貼り付けてダウンロードし、ノード一覧が空でないこと、名前が想定どおりであることを確認する。
  2. ノード一覧で手動テストまたはノードを選択し、遅延がタイムアウトではなく具体的なミリ秒数で表示されるか確認する。
  3. システムプロキシを慌てて有効化せず、まずクライアント内蔵のログや接続ページで正常に接続できているか確認する。
  4. 問題がなければ次のシステムプロキシとモード設定のステップへ進む。

この段階でノード一覧が空だったりダウンロードでエラーになった場合は、まずサブスクリプションリンクが完全にコピーされているか、期限切れではないかを確認する。本題とは直接関係のないサブスクリプション形式の問題については、サイト内の別のトラブル対処ノートを参照してほしい。ここでは詳しく扱わない。

システムプロキシと TUN モード:有効化の順序と権限要件

Windows でブラウザや他のプログラムを実際にプロキシ経由で通信させる方法には2つの経路があり、原理と権限要件が全く異なる。順を追って理解してから選ぶのがおすすめだ。

システムプロキシモード

これは最も基本的な方式で、クライアントがシステムのネットワーク設定に HTTP/HTTPS プロキシアドレス(通常は 127.0.0.1 と対応するポート)を書き込み、システムプロキシ設定を参照するプログラムが自動的にそれを読み取る。有効化はクライアント画面の「システムプロキシ」スイッチをオンにするだけで、オンにすると「設定 → ネットワークとインターネット → プロキシ」に手動プロキシアドレスが入力されていることが確認できる。この方式は管理者権限を必要としないが、システムプロキシ設定を参照するプログラムのみが対象で、それを無視して直接通信するソフトには影響しない。

TUN モード

TUN モードはシステム層に仮想ネットワークアダプターを構築し、全トラフィックまたはルールに一致するトラフィックを丸ごと処理するため、カバー範囲がより完全になる。ただしネットワークドライバー(WinDivert や Wintun ベースが一般的)のインストールが必要なため、初回有効化時は必ず管理者権限でクライアントを実行し、表示されるドライバーインストールやサービス確認のプロンプトを許可する必要がある。有効化は設定ページの「TUN モード」または「仮想ネットワークアダプターモード」スイッチから行うのが一般的で、初回有効化時は仮想ネットワークアダプターの初期化に伴い数秒から十数秒程度の短いネットワーク切断が発生するが、これは正常な現象だ。

注意

管理者権限なしでクライアントを実行した場合、TUN スイッチ自体はオンにできても、下層のドライバーが正常にロードされず「表示上はオンだが実際には機能していない」状態になることがある。この場合はクライアントを完全に終了(システムトレイのアイコンも含む)し、右クリックから「管理者として実行」を選んで再試行してほしい。

自動起動とサービスインストール失敗の対処

日常的な利用では自動起動を設定しておくと、毎回手動でクライアントを開く手間が省け、プロキシ状態が途切れることもなくなる。GUI クライアントの多くは「一般設定」内に「起動時に自動起動」スイッチがあり、内部的にはスタートアップ項目やタスクスケジューラへの登録が行われるだけなので、オンにすれば追加操作は不要だ。

一部のクライアントは TUN モード対応のため、バックグラウンドサービスを追加でインストールする(ユーザーがログインしていない状態でも仮想ネットワークアダプターを維持するためのもの)。このサービスのインストール失敗は Windows で2番目に多いエラー原因だ。代表的な症状と対処法は以下のとおり。

エラー内容よくある原因対処方向
サービスのインストール/起動失敗の表示インストールまたは初回起動を管理者権限で実行していない右クリックで「管理者として実行」してからサービスのインストールを再度実行する
ドライバー署名またはロード拒否の表示システムで厳格なドライバー署名強制ポリシーが有効になっているシステムがテストモード制限下にないことを確認するか、「Windows セキュリティ」で該当ドライバーを一時的に許可する
サービスは存在するのにクライアントが依然エラーを出す以前旧バージョンをアンインストールした際に同名サービスが残留している「サービス」管理パネルで残留サービスを停止・削除してから再インストールする

インストールに何度も失敗する場合は、まずシステムを一度再起動してから再試行してほしい。残留プロセスやハンドル占有による見かけ上の失敗の大半はこれで解消する。

ポート競合など頻出トラブルの確認チェックリスト

権限やドライバーの問題以外にも、Windows の初回設定で頻発するトラブルがいくつかある。まとめて挙げるので照らし合わせて確認してほしい。

  • 混合ポートが競合している:クライアントがデフォルトで監視するローカルポート(7890/7891 などが一般的)が他のプロキシツールやローカルサービスに使用されていると、クライアント起動時にエラーになったりプロキシが機能しなかったりする。設定でリスンポートを変更するか、ポートを占有している他のプログラムを先に終了させる。
  • システムプロキシスイッチとブラウザのプロキシ拡張機能が競合する:ブラウザに独立したプロキシ拡張機能を入れている場合、拡張機能側の設定がシステムプロキシを上書きし、ブラウザの挙動とクライアントの状態が食い違うことがある。切り分け中は拡張機能を一時的に無効化するのがおすすめだ。
  • 仮想ネットワークアダプターとローカル VPN クライアントの共存:企業 VPN など別の仮想ネットワークアダプター系ソフトを同時に実行していると、TUN モードとルーティングの優先度を奪い合うことがあり、一部サイトにはアクセスできて一部にはできないという症状になる。片方を一時的に無効化して個別に検証するとよい。
  • ファイアウォールの初回ポップアップで誤って「ブロック」を選んでしまった:Windows ファイアウォールがクライアントの通信要求を初めて検知すると確認ポップアップが表示される。誤ってブロックを選んだ場合は「Windows Defender ファイアウォール → アプリまたは機能をファイアウォール経由で許可する」で該当クライアントのパブリック/プライベートネットワーク権限を手動でチェックする必要がある。
  • ルールモードで一部サイトが開けない:現在使用中のポリシーモード(ルール/グローバル/直接接続)が想定どおりか確認する。ルールモードで一部サイトが直接接続と判定されるのは正常な動作であり、故障ではない。

「システムプロキシがオンか → TUN が管理者権限で機能しているか → ポートとファイアウォールが許可されているか → ポリシーモードが想定どおりか」の順でセルフチェックすれば、Windows 環境における初回設定の問題はほぼ網羅できる。バージョンアップ時にも同じ手順が有効だ。

Clash クライアントをダウンロード