外观
Clash 局域网共享与控制接口安全设置指南
约 2643 字大约 9 分钟
ClashMihomo局域网共享控制接口
2026-10-05
电脑上的 Clash 能正常使用,想让手机也借用同一个连接,于是打开“允许局域网连接”,再把电脑地址填进手机。看起来只有一个开关,却很容易混淆两个入口:让其他设备使用代理,与让其他设备管理代理核心,并不是同一件事。
普通个人使用时,没有共享需求就不必开放局域网入口。确实要共享,先确定允许谁连接、通过哪个地址和端口连接,并把控制接口单独检查一遍。本文以 Mihomo 核心的相关字段说明原理;不同 Clash 图形客户端可能接管、覆写这些配置,实际运行设置需要另行核对。
代理入口和管理入口的区别
代理端口接收应用的网络请求,再交给核心按规则处理。HTTP、SOCKS 和混合端口的细节,可参考站内代理端口说明。这里更重要的问题是,这个入口能被哪些设备连接。
控制接口则供面板和客户端管理核心。它不是浏览器需要填写的代理服务器。Mihomo 的 API 可以查看配置、切换策略组、调整运行设置或处理连接;因此,开放管理入口带来的能力,超过了单纯借用代理连接。
| 项目 | 作用 | 需要分别核对的内容 |
|---|---|---|
| 代理入口 | 接收应用的代理请求 | 地址、协议、端口和来源范围 |
| 控制接口 | 为面板或客户端提供管理能力 | 监听地址、访问密钥和可达范围 |
| 订阅链接 | 获取服务商提供的节点或配置 | 谁持有链接、是否可以撤销 |
这三者不是同一种凭据。手机只需要手动使用代理时,不应因此获得控制接口密钥,更不需要拿到完整订阅链接。也不要把网上教程里的控制端口当成代理端口来填写。
Allow LAN 不会自动接管其他设备
allow-lan 用于允许其他设备使用代理端口。它不是全屋网络自动代理开关,也不等于在路由器上部署了透明代理。另一台设备仍需具备合适的连接方式;手动设置代理的应用是否遵循该设置,也要单独确认。
特别要注意,手机里的 127.0.0.1 指的是手机自身,不是家里的电脑。要连接电脑提供的入口,应核对电脑在当前局域网中的实际地址,以及核心正在使用的代理端口。地址还可能因网络切换或重新分配而变化。
如果原本只是给一台手机临时使用,不要为了“可能更方便”同时修改默认网关、启用路由器转发和开放控制面板。先使用最少改动完成目标,出问题时也更容易恢复。
监听地址和来源限制需要一起检查
在相关配置中,bind-address 决定代理入口绑定的地址,lan-allowed-ips 则限制允许连接的来源范围,后者在 allow-lan 开启时生效。把入口绑定到某个地址,并不等于只允许某一台手机连接;监听位置与来访者范围是两个问题。
从安全维护的角度,建议先明确以下四项,而不是只看共享开关有没有变绿:
- 电脑当前连接的是自己的家庭网络,还是酒店、公司或公共网络。
- 入口监听的是哪个接口,是否比实际需要的范围更广。
- 系统防火墙是否限制了访问来源,而不是简单允许所有入站连接。
- 是否存在路由器端口转发、反向代理或远程接入设置,使入口意外对外可达。
以上是检查建议,不是说开启局域网共享就必然暴露到互联网。实际可达范围由监听、路由和防火墙等共同决定。IPv4 与 IPv6 也应分别检查,不要只确认一个地址就认定其他路径不存在。
没有必要为了一次家庭共享关闭整个防火墙。若需调整规则,应只放行实际需要的程序或端口,并限制到可信来源;不确定该怎么限定时,先取消共享,比长期保留宽泛放行更容易控制风险。
代理认证和控制密钥不能互相代替
authentication 对应代理入口的用户验证,secret 对应控制 API 的访问密钥。两者服务于不同入口:设置了控制密钥,不代表手机使用代理时已经需要登录;设置了代理用户名和密码,也不能据此判断控制接口受到了保护。
共享时,应检查目标设备是否支持所用代理协议的认证。设备无法填写认证信息,不应成为把所有入口都改成无验证的理由。可以缩小共享范围,或改用设备自身支持的客户端方案。
密钥应单独生成并妥善保管,不使用示例字符串、生日或其他账号的密码。不要在群聊中发送完整配置;即使遮住了订阅链接,截图里的控制密钥或代理认证信息也可能仍然可见。
控制接口优先留在本机
如果只是用电脑上的面板管理核心,优先保持控制接口仅在本机可用。下面是配置片段的含义示例,不是完整订阅文件,也不是所有图形客户端都应直接粘贴的配置:
# 本机使用的设置示例
allow-lan: false
external-controller: 127.0.0.1:9090
secret: "请换成独立生成的随机密钥"9090 只是示例端口,先看当前客户端实际使用什么。如果客户端自行管理控制地址和密钥,随意覆盖可能导致面板无法连接。应先备份配置,再使用客户端支持的设置或覆写入口,修改后核对真正生效的值。
更重要的是,allow-lan: false 不能替代对控制接口的检查。二者是不同配置项,不能把一个开关当作全部监听服务的总开关。需要远程管理时,应单独设计身份验证、加密与访问限制,不要仅为了手机看面板,就把管理接口直接映射到公网。
Windows 上核对实际监听状态
设置页面显示一个值,并不保证当前核心已经使用它。Windows 用户可以在 PowerShell 中运行只读命令查看 TCP 监听。以下数字仍是示例,运行前换成自己的代理端口和控制端口:
Get-NetTCPConnection -State Listen |
Where-Object { $_.LocalPort -in 7890, 9090 } |
Select-Object LocalAddress, LocalPort, OwningProcess检查输出中的地址、端口和所属进程。如果看到全接口监听地址,应进一步核对可达范围,而不是仅凭这一行就认定已经遭到攻击。没有匹配结果,也可能只是示例端口填错,或相关服务尚未启动。
需要确认另一台自己管理的 Windows 设备是否能连接时,可以对明确的家庭设备和端口做一次 TCP 检查:
Test-NetConnection -ComputerName 192.168.1.20 -Port 7890这里的地址是假设示例,不是要扫描整个网段。TcpTestSucceeded 为真,只说明指定 TCP 入口可达,不代表认证、分流或最终网站访问成功。下一步仍要使用正确代理协议测试,并在核心连接记录中观察请求是否进入。
如果连接失败,依次检查主机地址、服务监听、来源限制、防火墙和无线网络的设备隔离。不要用反复更换远端节点来解决一个尚未到达电脑入口的请求。
临时共享结束后确认恢复
用完后不仅要关闭共享,还要在借用设备上恢复原代理设置。否则电脑休眠或客户端退出后,手机可能继续向一个不存在的入口发送请求,看起来就像网络突然坏了。
撤销本次新增的宽泛防火墙放行或转发设置,再核对监听状态。切换到公共网络之前做一次复查;更新订阅、重启核心或换配置后,也检查共享与控制接口设置是否发生变化。
选择订阅服务时,还应核对多设备使用和共享限制。例如可通过 FlyBit 服务入口查看现行服务说明,不能把能够建立连接当作服务商允许无限共享。服务商是否允许共享,与本机端口是否安全开放,同样是两件事。
共享设置的最终核对
只想自己用,就保留本机使用范围;需要共享,就明确限定设备和入口。代理认证保护代理使用,控制密钥保护管理访问,二者分别核对。最后以实际监听和目标设备的连接结果检查设置,结束后恢复借用设备的代理配置。
文中配图均为原理示意图,不代表某个客户端的真实界面,也没有承诺任何服务商的速度或节点可用性。共享功能的价值是方便,不应以交出不必要的管理权限为代价。



