首页/教程/allow-lan开启后局域网设备怎么连接Clash vpn?
CLASH GUIDE

allow-lan开启后局域网设备怎么连接Clash vpn?

约 11 分钟阅读

在Clash客户端中开启“允许局域网连接”(Allow LAN)功能并确认HTTP代理端口(默认7890),在Windows防火墙中放行Clash程序确保局域网连接不被拦截。获取电脑的局域网IP地址(通过ipconfig命令或客户端显示),确保手机与电脑连接到同一WiFi。在手机WiFi代理设置中填入电脑IP地址和端口7890,将代理模式设为手动,保存后手机即可通过电脑的Clash代理上网。若代理配置后无法连接,在电脑上执行netstat -ano | findstr :7890确认端口监听,从手机浏览器访问http://电脑IP:7890测试端口连通性。若手机能访问国内网站但无法访问外网,将Clash切换为全局模式测试,确认规则配置问题后在rules中添加SRC-IP-CIDR规则确保手机流量走代理。路由器开启AP隔离会阻止WiFi设备间的通信,需在路由器管理后台关闭AP隔离。为电脑设置静态IP地址可避免IP变化导致手机端配置失效。多台手机同时通过电脑代理时,所有流量共享带宽,需注意合理分配使用避免拥堵。手机配置的代理仅对当前WiFi有效,切换网络或使用蜂窝数据时代理自动失效。

在Clash客户端中开启Allow LAN功能

在设置页面开启允许局域网连接

让局域网设备连接Clash VPN的第一步是在运行Clash的电脑上开启“允许局域网连接”(Allow LAN)功能。在Clash Verge Rev中,打开「设置」页面找到“Allow LAN”或“允许局域网连接”的开关选项,将其切换为开启状态。开启后Clash会监听所有网络接口(0.0.0.0),而不仅仅是本机(127.0.0.1),使得同一局域网内的其他设备能够通过该电脑的IP地址访问Clash的代理端口。在Clash for Windows中,在「General」页面勾选“Allow LAN”即可。在ClashX Pro等Mac客户端中,在「Preferences」中开启“Allow LAN”选项。

确认Clash监听的代理端口号

局域网设备连接Clash时需要指定正确的端口号,需确认Clash当前使用的HTTP代理端口。在Clash Verge Rev的「设置」页面中查看“HTTP代理端口”字段,默认值为7890。若用户之前修改过端口,需使用修改后的端口号。在Clash for Windows中,端口信息显示在「General」页面的“Port”字段中。若同时开启了混合代理(Mixed Port),局域网设备也可使用混合端口连接,但HTTP代理端口(7890)的兼容性更广。确认端口号后,局域网设备配置代理时需填入该端口。

配置文件中的allow-lan和bind-address参数

Allow LAN功能实际上修改了Clash配置文件中的allow-lanbind-address两个参数。在config.yaml文件中,allow-lan: true表示允许非本机的局域网连接,bind-address: "*"表示监听所有网络接口。若配置文件中bind-address被设置为特定IP地址(如192.168.1.100),则只有该IP地址所在网段的设备能够连接。为确保所有局域网设备均可连接,建议将bind-address设为"*"。若手动编辑配置文件,修改后需重新加载Clash配置生效。

获取运行Clash的电脑IP地址

通过命令行查看IPv4地址

局域网设备需要知道运行Clash的电脑的局域网IP地址才能连接。在Windows系统中,按下Win+R键打开运行对话框,输入cmd并回车打开命令提示符,执行ipconfig命令。在输出结果中找到当前连接的网络适配器(Wi-Fi或以太网),查看“IPv4地址”字段,通常为192.168.x.x10.x.x.x格式。在macOS或Linux系统中,打开终端执行ifconfigip addr命令,查看当前网络接口的inet地址。需确保使用的是当前实际连接的网络的IP地址,而非虚拟网卡或其他适配器的地址。

在Clash客户端中查看局域网IP

部分Clash客户端在开启Allow LAN后会直接显示当前电脑的局域网IP地址,用户可直接复制使用。在Clash Verge Rev的「设置」页面中开启Allow LAN后,界面中通常会显示“局域网IP”或“LAN IP”字段,直接显示如192.168.1.100的地址。在Clash for Windows中,开启Allow LAN后General页面会显示“LAN IP”信息。通过客户端直接获取的IP地址与命令行查看到的地址一致,但操作更简便,适合不熟悉命令行的用户。

确认局域网设备与电脑在同一网段

局域网设备必须与运行Clash的电脑在同一个子网中才能通过代理连接。比较手机与电脑的IP地址,确认两者前三段数字相同(如电脑为192.168.1.100,手机为192.168.1.101)。若电脑和手机连接到不同的WiFi(如电脑连接“Home_5G”,手机连接“Home_2.4G”),通常仍属于同一网段,可正常通信。若电脑连接有线网络而手机连接该路由器的WiFi,同样在同一局域网内。若手机连接了路由器的访客网络,则可能因AP隔离而无法连接。

局域网设备的代理配置方法

Android手机配置代理的详细步骤

在Android手机上配置代理时,需进入WiFi网络的高级设置中填写电脑IP和端口。打开手机「设置→WiFi」,长按或点击当前连接的WiFi网络,选择“修改网络”或“管理网络设置”。在网络详情页面中,找到“高级选项”或“代理”设置,将代理模式从“无”切换为“手动”。在“代理服务器主机名”字段中填入电脑的局域网IP地址(如192.168.1.100),在“代理服务器端口”字段中填入Clash的HTTP代理端口(默认7890)。填写完成后点击保存,手机即开始通过电脑的Clash代理上网。保存后可在手机浏览器访问IP检测网站验证代理是否生效。

iOS手机配置代理的详细步骤

在iPhone或iPad上配置代理的步骤与Android类似,需进入WiFi设置的高级选项中填写代理信息。打开「设置→WiFi」,点击当前连接的WiFi网络右侧的“i”图标进入网络详情页面。在页面底部找到“HTTP代理”选项,默认选择“关闭”,将其切换为“手动”。在“服务器”字段中填入电脑的局域网IP地址,在“端口”字段中填入Clash的HTTP代理端口(默认7890)。填写完成后点击左上角“<”返回,代理配置自动保存生效。iOS的代理设置仅对当前WiFi网络生效,切换到其他WiFi或蜂窝数据时代理配置自动失效。

Windows系统电脑配置局域网代理

局域网内其他Windows电脑也可通过运行Clash的电脑代理上网,在系统代理设置中填入电脑IP和端口。打开「设置→网络和Internet→代理」,在“手动代理设置”区域将“使用代理服务器”开关打开,在“地址”字段中填入运行Clash的电脑的局域网IP地址,在“端口”字段中填入7890。勾选“对本地地址不使用代理服务器”选项,避免内网流量被错误代理。配置保存后,该电脑的所有HTTP和HTTPS流量将通过局域网中运行Clash的电脑转发。

防火墙配置与端口放行

在Windows防火墙中放行Clash程序

即使Clash已开启Allow LAN,Windows防火墙仍可能默认阻止局域网设备访问Clash的代理端口。打开「控制面板→Windows Defender防火墙→允许应用或功能通过Windows Defender防火墙」,在列表中找到Clash相关程序(如clash-verge.exe或verge-mihomo.exe),确保“专用”和“公用”网络的复选框均已勾选。若列表中找不到Clash条目,点击“允许其他应用”手动添加Clash可执行文件路径。添加后保存设置,重新在局域网设备上测试代理连接。

为Clash代理端口添加入站规则

若在允许应用列表中放行Clash后仍无法连接,可在Windows防火墙高级设置中为7890端口单独添加入站规则。打开「控制面板→Windows Defender防火墙→高级设置→入站规则」,点击右侧“新建规则”。选择“端口”类型,在“特定本地端口”中填入7890,选择“允许连接”,在“配置文件”中勾选“专用”和“公用”选项,命名规则后完成创建。入站规则放行后,局域网设备即可通过该端口连接到Clash代理。

第三方安全软件的排除配置

若电脑安装了第三方杀毒软件(如ESET、卡巴斯基、360安全卫士),这些软件可能自带防火墙模块,同样会拦截局域网设备的代理连接。在ESET中进入「高级设置→Web访问保护→排除的应用程序」,添加Clash程序路径。在卡巴斯基中进入「设置→附加→网络→管理排除项」,添加Clash程序。在360安全卫士中进入「防护中心→信任与阻止→信任的程序」,添加Clash程序。添加排除后重启Clash客户端,局域网设备即可连接。

局域网设备连接失败的原因排查

检查手机与电脑的IP地址段

当手机配置代理后无法连接时,首先检查手机与电脑的IP地址是否在同一网段。在电脑上执行ipconfig查看IPv4地址,在手机上查看当前WiFi的IP地址。比较两者前三段数字是否相同(如同为192.168.1.x)。若IP地址段不同(如电脑为192.168.1.x,手机为192.168.2.x),说明两者不在同一子网,可能因为连接了不同的路由器或AP。将手机连接到与电脑相同的WiFi网络后再次尝试。

检查路由器是否开启AP隔离

路由器的AP隔离功能会阻止WiFi设备之间的相互通信,导致局域网设备无法连接运行Clash的电脑。登录路由器管理后台(通常为192.168.1.1),在无线设置或高级设置页面中找到“AP隔离”或“客户端隔离”选项,确保其处于关闭状态。若电脑连接的是路由器的“访客网络”,访客网络默认开启AP隔离,即使后台关闭也可能仍存在限制。建议将电脑和手机都连接到路由器的“主人网络”(即主SSID),避免使用访客网络。

测试端口连通性定位问题位置

若手机配置代理后提示“无法连接到代理服务器”,可通过测试端口连通性判断问题出在防火墙还是网络路由。在手机上通过浏览器访问http://电脑IP:7890,若无法访问则说明端口被防火墙拦截或电脑未正确监听。在局域网内另一台电脑上执行telnet 电脑IP 7890测试端口连通性,若telnet无法连接则确认防火墙问题。若telnet连接成功但手机浏览器无法访问,可能手机端配置有误或手机系统限制了代理连接。

局域网共享代理的高级配置

为电脑设置静态IP地址避免配置失效

电脑的局域网IP地址可能因DHCP分配变化而变动,每次变化手机端需重新配置代理IP,导致代理配置频繁失效。为电脑设置静态IP地址,可在路由器DHCP设置中将电脑MAC地址与固定IP绑定,或在电脑网络适配器属性中手动指定静态IP地址。设置静态IP后,手机配置一次即可长期使用,不受电脑IP变化影响。设置静态IP时需确保选择的IP不在路由器的DHCP分配范围内,避免IP冲突。

使用进程名规则让特定设备走不同节点

在Clash的配置文件中,可通过SRC-IP-CIDR规则让不同局域网设备使用不同的策略组或节点,实现差异化的代理服务。在rules字段顶部添加SRC-IP-CIDR,192.168.1.100/32,策略组名,将特定设备的流量定向到指定的策略组。该功能适合家庭中不同成员需要不同代理策略的场景,例如儿童设备走过滤组,工作设备走高速组。需注意SRC-IP-CIDR规则仅匹配源IP地址,需确保目标设备的IP地址固定或使用DHCP静态分配。

通过Dashboard面板远程管理代理

局域网设备连接Clash代理后,可通过手机浏览器访问电脑的Clash Dashboard面板进行节点切换和状态查看。在手机浏览器中访问http://电脑IP:9090/ui,其中9090为external-controller端口(默认9090),输入API密钥(若设置)后即可查看连接状态和切换节点。Dashboard面板在手机浏览器中可自适应屏幕,方便用户在不方便操作电脑时远程管理Clash。需确保电脑防火墙已放行9090端口。

常见问题FAQ

手机配置代理后显示“无法连接到代理服务器”怎么解决?

在电脑上执行netstat -ano | findstr :7890确认端口正在监听。检查Windows防火墙是否放行了Clash程序或7890端口。在手机上通过浏览器访问http://电脑IP:7890测试端口连通性,若无法访问则说明防火墙阻止了连接。将Clash程序添加至防火墙允许列表中,或临时关闭防火墙测试。

手机能访问国内网站但无法访问国外网站是什么原因?

国内网站能访问说明代理连接已建立,但国外网站打不开通常因Clash的规则模式将手机流量误判为直连。将Clash临时切换为全局模式测试,若能访问国外网站则说明问题出在规则配置。在rules字段顶部添加SRC-IP-CIDR,手机IP/32,PROXY确保手机流量走代理。

每次电脑重启后手机代理就失效怎么办?

电脑重启后局域网IP地址可能变化,手机端填写的IP需同步更新为新的IP。为电脑设置静态IP地址(在路由器中绑定MAC地址固定IP),或在手机端每次连接前确认电脑当前IP后再配置。若使用笔记本电脑且经常切换网络,建议使用电脑的主机名(hostname)代替IP地址配置代理,但需确保局域网DNS能解析该主机名。

多台手机通过电脑代理上网会影响网速吗?

多台手机通过同一电脑的Clash代理上网时,所有流量共用电脑的网络带宽和代理节点的带宽。若多台设备同时进行大流量操作,每台设备的可用带宽可能下降。电脑的CPU和内存资源在处理多设备并发连接时也可能成为瓶颈。建议合理分配使用,避免多设备同时进行高带宽消耗操作。

使用提醒

请从可信来源获取软件与配置,并遵守所在地法律法规和相关服务条款。