Clash Verge Rev 局域网共享代理怎么设置?Windows配置步骤

本文专门讲解 Clash Verge Rev 在 Windows 上开启局域网共享代理的方法,包括允许局域网、端口设置、Windows防火墙放行及手机端连接测试,帮助新手快速让同一 Wi-Fi 下的设备使用代理。

先确认局域网共享的工作条件

Clash Verge Rev 默认通常只允许本机访问代理端口,配置中的 allow-lan 往往是关闭状态。此时 Windows 自己可以使用代理,但同一 Wi-Fi 下的手机、平板或另一台电脑无法连接。要让其他设备使用代理,至少需要同时满足四个条件:Clash Verge Rev 正在运行并加载有效配置、开启允许局域网、代理端口绑定到局域网可访问的地址,以及 Windows 防火墙允许该端口接收入站连接。

局域网共享只对同一个局域网有效。电脑与手机应连接到同一个家庭路由器的 Wi-Fi 或有线网络,不能让手机处于移动数据网络、访客网络或开启了客户端隔离的无线网络中。部分公共 Wi-Fi 会禁止设备之间互相访问,即使配置完全正确,也可能出现手机无法连接电脑端口的情况。

检查项目 推荐值或判断方式 常见问题
电脑网络 与手机连接同一个家庭 LAN 访客 Wi-Fi、AP 隔离、不同 VLAN
允许局域网 allow-lan: true 只打开系统代理,没有打开 LAN 访问
代理监听地址 0.0.0.0 或局域网网卡地址 仍绑定在 127.0.0.1
代理端口 例如 7890,以当前配置为准 端口被其他程序占用或填错
Windows 防火墙 允许该 TCP 端口的专用网络入站连接 仅允许本机,阻断局域网设备

在 Clash Verge Rev 中开启允许局域网

打开 Clash Verge Rev,先确认目标配置已经启动,再进入配置管理或当前配置的编辑页面。不同版本的界面文字可能略有差异,常见入口包括“配置”“Profiles”“编辑配置”“打开文件夹”或配置卡片右侧的更多菜单。建议优先修改当前实际运行的配置或配置覆写,而不是只修改一个尚未启用的订阅文件。

确认混合端口与监听地址

在配置中查找 mixed-portportsocks-portbind-address。对手机来说,最方便的是使用混合端口,因为同一个端口通常可以处理 HTTP 与 SOCKS5 请求。下面是一段适合家庭局域网测试的基础示例:

mixed-port: 7890
allow-lan: true
bind-address: '*'
mode: rule
log-level: info

external-controller: 127.0.0.1:9090

allow-lan: true 表示允许非本机设备访问代理入站;bind-address: '*' 表示监听本机可用网卡。部分 mihomo 配置使用 bind-address: 0.0.0.0 表达相同目的。如果当前配置已经指定了具体局域网地址,也可以写成 192.168.1.23,但电脑换到其他 Wi-Fi 后地址可能变化,家庭环境一般使用通配地址更省事。

保存配置后,重新载入或重启当前配置,并在 Clash Verge Rev 的日志、连接或运行状态页面确认内核没有报 YAML 解析错误。YAML 对缩进非常敏感,字段前面应使用空格,不要使用 Tab。若配置中已经存在同名字段,应修改原字段,而不是在文件末尾重复添加一组,否则最终生效的值可能与预期不一致。

在 Windows 检查端口是否正在监听

保存配置并启动内核后,在命令提示符执行以下命令。将 7890 替换为配置中的实际代理端口:

netstat -ano | findstr :7890

如果结果显示 0.0.0.0:7890 或电脑局域网 IP 加端口,说明端口已经具备被局域网访问的条件。如果只显示 127.0.0.1:7890,则仍然是本机监听,需要检查 allow-lanbind-address 或客户端的端口覆写设置。若完全没有结果,说明内核没有启动成功、端口号填错,或者该端口已被配置修改。

放行 Windows 防火墙中的代理端口

即使 Clash Verge Rev 已经监听 0.0.0.0:7890,Windows Defender 防火墙仍可能拒绝手机发起的连接。建议只为代理端口创建入站规则,并且只允许“专用网络”,不要为了省事关闭整个防火墙。

  1. 打开“设置”→“网络和 Internet”→当前 Wi-Fi 或以太网连接。
  2. 将网络配置文件确认设置为“专用网络”。家庭网络通常应使用专用网络,公共场所不要随意开启局域网共享。
  3. 打开“Windows 安全中心”→“防火墙和网络保护”→“高级设置”。
  4. 选择“入站规则”→“新建规则”,规则类型选择“端口”。
  5. 选择 TCP,指定本地端口,例如 7890
  6. 选择“允许连接”,配置文件只勾选“专用”,为规则命名,例如“Clash LAN Proxy 7890”。
  7. 保存规则后,确认规则处于启用状态,再从手机进行连接测试。

如果配置同时启用了单独的 socks-port,并且手机端明确选择 SOCKS5,也需要为该端口单独创建规则。多数手机系统的 Wi-Fi 代理设置只提供 HTTP 代理字段,因此优先使用 mixed-port 更容易成功。不要放行 external-controller,也不要直接建立“允许所有程序、所有端口、所有网络”的宽泛规则。

也可以使用管理员权限的 PowerShell 创建一条 TCP 入站规则,但端口和网络范围必须确认无误:

New-NetFirewallRule -DisplayName "Clash LAN Proxy 7890" `
  -Direction Inbound -Protocol TCP -LocalPort 7890 `
  -Action Allow -Profile Private

如果日后关闭局域网共享,除了关闭 allow-lan,还应在“高级防火墙”中停用或删除这条入站规则。这样可以避免代理端口继续暴露给家庭网络中的其他设备。

手机端填写代理并完成测试

确认电脑 IP、代理端口和防火墙规则后,在手机上打开当前 Wi-Fi 的详细设置。不同 Android 版本通常需要进入“设置”→“网络和 Internet”→“互联网”→当前 Wi-Fi→编辑;iPhone 或 iPad 通常进入“设置”→“无线局域网”→当前网络右侧的信息按钮。在代理选项中选择“手动”,服务器填写电脑 IPv4 地址,例如 192.168.1.23,端口填写 7890

手机端字段 填写示例 不要填写
代理模式 手动 自动配置,除非另有 PAC 地址
服务器 192.168.1.23 127.0.0.1、电脑名称或路由器 IP
端口 7890 控制端口 9090
绕过代理地址 可保留系统默认值 把所有目标域名误加入绕过列表

保存 Wi-Fi 设置后,在手机浏览器访问一个普通网页,再回到 Clash Verge Rev 的连接记录页面。若看到来自手机局域网 IP 的新连接,说明手机已经到达代理端口。随后可以观察请求是否按照规则进入了正确的策略组。测试时先关闭手机移动数据,避免手机在 Wi-Fi 连接失败时自动切回蜂窝网络,造成“网页能打开但代理实际没有生效”的误判。

常见失败原因与处理顺序

局域网共享代理等同于把代理入口开放给同一网络中的其他设备。家庭网络中也可能存在访客、智能设备或不受信任的终端,因此不建议在机场、酒店、校园和公司公共网络中开启长期共享。使用完成后可以关闭 Clash Verge Rev 的“允许局域网”,删除防火墙入站规则,并将手机 Wi-Fi 代理恢复为“无”。

FlClash 下载入口 查看各平台客户端