Clash Verge 如何启用局域网共享代理功能?

功能定位与变更脉络
Clash Verge 的局域网共享代理功能,让同一局域网内的其他设备(如手机、平板、另一台电脑)通过本机代理上网,无需每台设备单独配置代理客户端。其核心价值在于:集中管理代理规则,减少重复配置,并利用本机的代理链路(如机场、自建节点)为多设备提供统一出口。该功能与“允许局域网连接”(Allow LAN)开关绑定,开启后 Clash Verge 会在本机开放一个 HTTP/SOCKS5 端口(默认 7890/7891)并绑定到 0.0.0.0,使局域网设备可访问。这种设计避免了在每台设备上安装客户端、重复切换节点的麻烦,尤其适合家庭或小型办公场景。
注意:此功能并非 Clash Verge 独有,通用 Clash 核心均支持。但 Clash Verge 的图形化界面简化了开启流程,降低了使用门槛。与隐私工具共享(如 Windows 的“移动热点”)不同,Clash Verge 共享仅代理流量,不转发非代理请求,更灵活但需局域网设备手动设置代理地址。这意味着一台设备可以同时使用代理上网和本地网络服务,而不会互相干扰。
操作路径(分平台)
桌面端通用步骤(Windows / macOS / Linux)
截至当前的最新版本,Clash Verge 的界面布局基本一致,无论是 Windows、macOS 还是 Linux 桌面版,操作路径如下:
- 打开 Clash Verge 主界面,点击左侧导航栏的“设置”(Settings)图标。
- 在“常规设置”(General)区域,找到“允许局域网连接”(Allow LAN)开关,将其拨至开启状态(通常会显示“已开启”或变为蓝色)。
- 确认本机防火墙已放行 Clash Verge 的监听端口(默认 7890/7891)。如使用系统防火墙,需添加入站规则允许这些端口;若使用第三方安全软件,请手动添加。
- 在局域网其他设备上,将代理地址设置为本机 IP(例如 192.168.1.100),端口设为 7890(HTTP)或 7891(SOCKS5)。建议先测试 HTTP 代理,因为许多 App 仅支持 HTTP 协议。
验证方法:在局域网设备上打开浏览器访问 http://httpbin.org/ip,对比显示的 IP 是否为代理出口 IP。也可在 Clash Verge 的日志(Logs)中查看是否有来自局域网 IP 的连接记录,这能直观确认流量是否经过本机。
macOS 特殊注意事项
macOS 的防火墙默认可能阻止 Clash Verge 接受外部连接。需在“系统设置 → 网络 → 防火墙 → 选项”中确保 Clash Verge 被允许接受传入连接。若仍无法连接,可尝试临时关闭防火墙测试(注意安全风险)。经验性观察:macOS 12+ 对非 Apple 签名应用的网络限制较严,建议使用 Homebrew 版本或手动签名,否则可能遇到连接被系统拒绝的情况。
Linux 桌面环境下的补充
Linux 发行版(如 Ubuntu、Arch)下,Clash Verge 通常以 AppImage 或包管理器安装。开启 Allow LAN 后,若局域网设备无法连接,请检查本机是否启用了 ufw 或 iptables 限制。执行 sudo ufw allow 7890/tcp 放行端口。此外,部分桌面环境(如 Gnome)的网络管理器可能阻止非特权端口绑定至 0.0.0.0,可尝试以 sudo 运行 Clash Verge(但不推荐,建议使用端口转发或修改权限)。另一种稳妥做法是使用 systemd 服务直接运行 Clash 核心,避免 DE 干扰。
例外与取舍:性能与安全边界
开启局域网共享代理并非没有代价,以下场景需权衡利弊,避免盲目开启:
- 性能影响:当局域网内设备数量较多(如超过 10 台)且流量较大时,本机 CPU 和内存占用会上升,代理延迟可能增加。经验性观察:在带宽为 100Mbps 的代理链路上,5 台设备同时观看视频(约 50Mbps 总流量)时,CPU 占用率从 5% 升至 15% 左右(取决于硬件)。若设备数量翻倍,CPU 占用可能进一步攀升,影响本机日常使用体验。
- 安全风险:开启 Allow LAN 后,局域网内任何设备均可访问你的代理端口,若未设置认证(Clash Verge 本身不支持),他人可滥用你的代理出口。建议仅在受信任的局域网(如家庭网络)中使用,或结合防火墙限制特定 IP(例如仅允许 192.168.1.0/24 网段)。
- 防火墙冲突:部分公司或校园网络可能禁止非标准端口对外通信,或存在深层包检测(DPI)导致代理流量被识别。此时开启局域网共享可能无效,且可能触发网络管理警告。
阈值建议:若代理服务器带宽低于 50Mbps,或局域网内设备超过 8 台,建议先评估带宽占用。可通过在 Clash Verge 的“统计”页面观察实时流量,或使用 iftop(Linux/macOS)监控本机网络接口,以判断是否到达瓶颈。
故障排查
现象1:局域网设备无法连接
可能原因:防火墙拦截、IP 地址错误、端口未监听。以下验证步骤可帮助定位:
- 在本机执行
netstat -ano | grep 7890(Windows 用netstat -ano | findstr 7890),确认显示0.0.0.0:7890在监听。 - 在局域网另一设备上执行
telnet 本机IP 7890或nc -vz 本机IP 7890,检查端口是否可达。 - 检查本机防火墙日志,确认是否有丢弃记录。若使用 Windows 防火墙,可在“高级安全 Windows 防火墙”中查看日志。
现象2:代理连接超时或失败
可能原因:Clash 核心规则导致目标地址被拒绝、代理链路本身不稳定。验证:在局域网设备上使用 curl -x http://本机IP:7890 http://httpbin.org/ip 测试,对比 Clash Verge 日志中的连接记录。若日志显示“reject”或“direct”,请检查规则配置,确保未将目标地址误判为直连。若代理链路正常但局域网设备仍失败,尝试更换端口(如使用 SOCKS5 端口 7891),某些网络环境可能对 HTTP 代理有额外限制。
适用与不适用场景清单
适用场景
- 家庭网络内多设备(手机、平板、电视盒子)需要统一代理出口,简化配置。
- 临时演示或测试环境,需要快速让其他设备使用本机代理,无需安装客户端。
- 设备本身不支持安装代理客户端(如游戏机、智能家居),通过局域网共享实现代理上网。
不适用场景
- 公共 Wi-Fi 或不信任的局域网(安全性不足,他人可能滥用代理)。
- 代理服务器带宽极低(<10Mbps)或按流量计费,容易导致本机网络拥堵。
- 需要认证或审计的代理共享(Clash Verge 无内置认证,需配合反向代理如 Squid 实现)。
- 局域网内设备数量超过 20 台且持续高流量(建议使用独立代理服务器,避免本机负载过重)。
最佳实践清单
- 仅开启必要端口:默认只开放 HTTP 和 SOCKS5,无需开放其他端口,减少攻击面。
- 限制来源 IP:通过防火墙规则仅允许特定 IP 段(如 192.168.1.0/24)访问 7890 端口。Windows 示例:
netsh advfirewall firewall add rule name="Clash LAN" dir=in action=allow protocol=TCP localport=7890 remoteip=192.168.1.0/24。 - 监控流量:定期查看 Clash Verge 的“统计”页面,若流量异常增大,立刻关闭局域网共享。
- 定期更新:保持 Clash Verge 和 Clash 核心为最新版本,以获取安全修复和性能改进。
- 测试后关闭:若仅临时使用,使用完毕后尽快关闭 Allow LAN 开关,避免长期暴露在局域网中。
遵循这些实践,可以在享受便捷的同时,将风险降至最低。例如,在家庭网络中,配合路由器 DHCP 静态分配和防火墙规则,可实现近乎自动化的代理共享。
常见问题(FAQ)
开启局域网共享后,本机上网会变慢吗?
理论上会多一层转发,但现代 CPU 可轻松处理数百 Mbps 的转发。实际影响取决于局域网设备数量和流量。经验性观察:在家庭场景(5 台设备以内)下,延迟增加通常小于 1ms,带宽损失可忽略。若出现明显变慢,请检查代理服务器带宽是否被占满,或许需要限制单设备速度。
如何让局域网设备自动发现代理?
Clash Verge 本身不支持 PAC 自动发现或 WPAD。需手动配置每台设备的代理设置,或使用 DHCP 推送代理选项(需路由器支持)。也可在局域网内搭建一个 PAC 文件服务器,但属于额外工作。对于大多数家庭用户,手动配置一次即可,因为设备 IP 通常不会频繁变动。
该功能是否支持 IPv6?
截至当前版本,Clash Verge 的 Allow LAN 默认监听 IPv4 的 0.0.0.0,不自动监听 IPv6。若需 IPv6 支持,可在 Clash 核心配置文件中手动添加 bind-address: "::",但 Clash Verge 界面不提供此选项,需修改配置文件后重启核心。注意,修改后需确保本机防火墙同时放行 IPv6 端口。
开启局域网共享后,其他设备能访问我的本地服务吗?
不会。Clash Verge 仅代理转发,不暴露本机其他端口。其他设备只能通过代理端口(7890/7891)发出请求,无法直接访问本机文件或服务。但需注意防火墙规则,避免意外开放其他端口。例如,如果本机运行了 Web 服务器,应确保防火墙仅允许代理端口入站。
总结与下一步行动
Clash Verge 的局域网共享代理功能简单实用,但需注意安全与性能边界。核心操作:开启 Allow LAN、放行防火墙、配置客户端。建议优先在受控局域网中使用,并配合防火墙限制来源 IP。若需长期多设备共享,可考虑搭建独立代理服务器(如 Socks5 with auth)。未来,随着 Clash Verge 的持续迭代,或许会加入更精细的访问控制或认证机制,但目前仍需用户自行做好防护。
下一步:登录本机 Clash Verge,检查“常规设置”中的 Allow LAN 开关是否已开启;在局域网设备上配置代理,并访问 httpbin.org/ip 验证出口 IP。如果一切顺利,你就能享受多设备统一代理的便捷了。


