情境資訊 · Clash 技術部落格

Clash Verge Rev 區域網路共享:Allow LAN 與防火牆設定

Allow LAN 只是讓其他裝置連線電腦上的代理連接埠,並不會自動把 Windows 變成路由器。設定時要同時處理電腦區域網路位址、監聽範圍和防火牆。

  • Allow LAN
  • Windows
  • 區域網路
  • Clash Verge Rev
本文目錄

要讓手機或平板借用 Windows 代理,先弄清 Allow LAN 共享什麼

開啟 Allow LAN 後,手機、平板或另一台電腦可以把 Clash Verge Rev 所在電腦的區域網路位址和 mixed-port 填成 HTTP 代理。支援系統代理的網頁和應用會把請求交給這台電腦,再由 Mihomo 按規則轉發。

它不會自動修改其他裝置的預設閘道,也不會接管所有 UDP。電視應用、遊戲和部分系統服務如果不讀取 HTTP 代理,仍會直連。需要全裝置透明接管是另一套閘道或路由方案,不應靠反覆更換 Allow LAN 連接埠解決。

裝置端需要填寫什麼

專案正確值常見錯誤
伺服器/主機Windows 電腦的 LAN IPv4,例如 192.168.1.20填寫 127.0.0.1 或公用網路出口 IP
連接埠Clash Verge Rev 目前 mixed-port照抄教學中的 7890,卻未核對實際設定
代理類型裝置支援的 HTTP 代理;應用支援時可用 SOCKS把代理連接埠當成 VPN 設定
網路範圍同一可信區域網路或明確可達網段在公共 Wi-Fi 或公用網路直接開放

先確認電腦的區域網路位址不會隨重連改變

在 Windows 終端執行 ipconfig,找到目前連線中的 IPv4 位址、子網路遮罩和預設閘道。不要取 WSL、Hyper-V、Tailscale 或 TUN 介面卡位址。手機和電腦都在家庭 Wi-Fi 時,常見位址會位於同一個 192.168.x.x 網段。

最穩妥的做法是在路由器 DHCP 中為這台電腦保留固定租約。手動設定靜態 IP 也可以,但必須避開 DHCP 分配池並正確填寫閘道與 DNS,否則一段時間後位址衝突會表現成「Allow LAN 偶爾失效」。

查看實際網路介面卡位址
ipconfig

選中的位址應滿足

  • 介面卡狀態已連線
  • 預設閘道是目前家庭路由器
  • 手機與電腦位於可互訪的 LAN,而不是訪客隔離網路
  • 位址不是 127.0.0.1、169.254.x.x 或虛擬網路介面卡位址

開啟監聽時,同時限制網段和存取認證資訊

在 Clash Verge Rev 的設定中開啟 Allow LAN,並記下 mixed-port。若使用設定覆寫,Mihomo 對應欄位是 allow-lan、bind-address;需要更嚴格控制時,還可以使用 authentication 與 lan-allowed-ips。

修改後重啟核心,透過連接埠監聽結果確認設定已經生效,不要只看開關顏色。

示例中的 192.168.1.0/24 要換成家庭網段,REPLACE_WITH_RANDOM_PASSWORD 要換成密碼管理器產生的長密碼。電腦位址如果是 192.168.50.20,家庭網段通常應按路由器設定填寫為 192.168.50.0/24,而不是照抄 192.168.1.0/24。

把家庭網段、連接埠和隨機密碼替換成自己的值
mixed-port: 7890
allow-lan: true
bind-address: "*"
authentication:
  - "homeuser:REPLACE_WITH_RANDOM_PASSWORD"
lan-allowed-ips:
  - 192.168.1.0/24
Windows 上確認 mixed-port 正在監聽
Get-NetTCPConnection -LocalPort 7890 -State Listen

Windows 防火牆只放行私有網路上的這個連接埠

第一次從手機連線時,Windows Defender 防火牆可能攔住入站請求。進入「Windows 安全中心 → 防火牆和網路保護 → 進階設定 → 入站規則」,為目前 mixed-port 建立 TCP 規則,設定檔只選「專用」,遠端位址限制為「本機子網」或更小的可信位址範圍。

不要為省事關閉整個防火牆,也不要把規則同時應用到「公用」網路。筆記本帶到酒店或咖啡店後,網路設定檔通常會變成公用;此時區域網路代理本來就應該不可存取。

手機立即提示無法連線代理伺服器

常見原因:連接埠未監聽、位址填錯或防火牆拒絕

處理方法:先從另一台電腦測試 TCP 連接埠,再看 Mihomo 日誌。

關閉防火牆就能用

常見原因:缺少準確的入站允許規則

處理方法:恢復防火牆,只為專用網路和可信來源建立連接埠規則。

家裡能用,訪客 Wi-Fi 不行

常見原因:路由器啟用了用戶端隔離

處理方法:這是合理的隔離結果;不要為了共享代理關閉整個訪客隔離。

在手機 Wi-Fi 詳情裡填寫電腦位址,不要填 127.0.0.1

以目前 Wi-Fi 的手動代理為例

  1. 保持同一區域網路

    電腦與手機連線到允許互訪的同一網路,先確認手機能開啟路由器管理介面。

  2. 開啟 Wi-Fi 詳情

    在目前網路的代理設定中選擇「手動」,不要修改 IP 取得方式。

  3. 填寫主機與連接埠

    主機填電腦的 LAN IPv4,連接埠填實際 mixed-port;啟用認證時填寫對應使用者名稱和密碼。

  4. 儲存並存取測試頁

    開啟一個普通 HTTPS 網站,同時在 Clash Verge Rev「連線」頁查看來自手機 IP 的記錄。

HTTPS 網站透過 HTTP 代理時通常使用 CONNECT 隧道,不需要在手機安裝 Clash 的憑證。若系統彈出憑證警告,應停止並檢查是否誤用了封包擷取、中間人代理或不可信設定。

看到手機連線記錄以後,再確認規則和關閉行為

連線成功只證明手機找到了電腦連接埠。繼續在 Clash Verge Rev 的「連線」或日誌頁面確認來源位址是手機、目標網域命中預期規則、出口策略群組正確。分別測試一個應直連的網站和一個需要代理的網站,避免所有流量被誤送到同一組。

關閉 Clash Verge Rev 前,先把手機 Wi-Fi 代理改回「無」。否則手機會繼續請求已經停止監聽的電腦連接埠,看起來像 Wi-Fi 壞了。筆記本離開家庭網路、LAN 位址變化或電腦休眠時,也需要同樣處理。

最終應得到的結果

  • 手機能連線電腦的 LAN 位址和 mixed-port
  • Clash Verge Rev 能看到來自手機 IP 的連線
  • 直連與代理網域分別命中正確規則
  • Windows 防火牆仍開啟且規則只用於專用網路
  • 手機取消代理後能恢復普通 Wi-Fi 直連
  • 從不可信網段無法存取該連接埠

參考資料