Clash 的 Allow LAN 怎么开才安全?只给可信局域网
Allow LAN 会让其他设备连接电脑上的代理端口。应限制监听地址和允许网段、保留防火墙,并在不用时关闭,不能把端口暴露到公网。
先看重点只在可信家庭局域网开启,优先绑定电脑的私网地址并限制允许 IP;为代理设置认证,Windows 防火墙只放行专用网络。不要绑定所有地址后再关闭防火墙。
Allow LAN 的作用是让手机、平板或另一台电脑连接你这台电脑上的 HTTP/SOCKS/mixed 代理。它不是“让局域网更快”,也不是 TUN 的增强项;打开后,本机监听面会从只有自己扩大到其他设备。
只在你控制的家庭或测试网络中临时开启。 酒店、宿舍、公司和公共 Wi-Fi 上,同一网络里可能有陌生设备,不适合把无认证代理端口直接暴露出去。
三个配置共同决定谁能连
Mihomo 官方配置里相关字段包括:
allow-lan:是否允许局域网连接;bind-address:监听在哪个地址,*代表所有地址;lan-allowed-ips/lan-disallowed-ips:允许或拒绝的来源网段;authentication:HTTP、SOCKS 和 mixed 代理的用户名密码。
仅把 allow-lan 改为 true,而 bind-address: "*"、允许范围又是全部地址,会扩大暴露面。更稳妥的是绑定电脑当前私网地址,并只允许实际使用的设备或私网范围。
先确认电脑的私网地址
Windows 可在当前 Wi-Fi/以太网属性中查看 IPv4 地址,例如 192.168.1.23。手机的代理服务器应填写这个地址和客户端实际 mixed-port,不是 127.0.0.1;后者在手机上只代表手机自己。
DHCP 可能在重连后给电脑换地址。只用于短时测试可以重新查看;长期使用则在路由器里为这台电脑保留固定租约,不必把代理绑定到所有接口来省事。
防火墙只放行所需应用和专用网络
Microsoft 明确说明,允许应用和打开端口都有风险,而允许一个已识别应用通常比永久打开端口风险更低。Windows 网络类型应保持“专用”仅用于可信家庭网络;公共网络不要复用同一入站放行。
不要为了让手机连上而关闭整个 Windows 防火墙。若被拦截,只给当前 Mihomo/Clash 内核在专用网络上的必要入站权限,并在不再共享时撤销。
加认证,但别把它当加密
Mihomo 支持给 HTTP/SOCKS/mixed 入站设置用户名密码。这能防止同网段陌生设备随手使用,但普通局域网代理本身未必加密手机到电脑这一段。
因此仍应只在可信网络使用,不要把路由器做端口转发,也不要把电脑公网地址和端口发给别人。需要跨公网访问时,应使用经过设计和验证的加密隧道,而不是把本地代理直接映射出去。
一次完整验证
- 手机和电脑连接同一可信 Wi-Fi;
- 电脑代理只绑定私网地址,并限制来源;
- 防火墙保持开启,只放行对应应用的专用网络;
- 手机填写电脑私网地址、端口和认证;
- 手机成功后,换一台不在允许名单的设备确认无法连接;
- 关闭 Allow LAN,确认手机立即不能再使用该入口。
最后一步证明开关确实控制了暴露面。若只是“手机能上网”就结束,可能遗漏了所有同网段设备也能连的风险。
认证密码应与机场账号分开
局域网代理认证只用于保护本机监听入口,不要复用机场、邮箱、路由器或 Windows 登录密码。选择独立密码,并只告诉确实需要使用的家庭设备。
停用共享后删除或轮换该密码。认证信息如果写入手机系统代理,设备备份或管理工具也可能保存它;共享设备归还前要清除代理设置。
路由器端口转发会把问题扩大到公网
Allow LAN 设计的是局域网访问。若在路由器上把 mixed-port 转发到公网,扫描者可能直接发现并尝试使用;弱密码和错误的允许网段会让你的电脑成为开放代理。
检查路由器没有为该端口设置手动转发、UPnP 映射或 DMZ。电脑拥有公网 IPv6 时,也不能只靠“没有 IPv4 端口转发”判断安全,防火墙与 IPv6 监听范围同样需要核对。
手机连不上时不要立刻放宽到所有地址
先确认手机和电脑在同一子网,访客 Wi-Fi 是否启用了客户端隔离,电脑私网地址是否变化。访客网络常故意禁止设备互访,这时把 lan-allowed-ips 改成 0.0.0.0/0 也不会解决。
其次检查实际监听:
netstat -ano | findstr :7897
若只监听 127.0.0.1,局域网设备当然无法连接;若监听私网地址而防火墙阻止,则添加最小应用例外。每一步都比关闭防火墙和绑定 * 更容易证明。
如果命令提示端口已被其他程序使用,先按代理端口占用的 PID 定位步骤确认监听者,再决定是否调整端口。
共享会消耗谁的流量和连接数
所有设备最终使用同一机场账户和订阅凭据,可能共同消耗套餐流量,也可能触发服务商的设备或并发限制。分享给家人前查看服务条款,不把局域网代理当成绕过账号限制的方法。
日志和流量面板可能只显示电脑这个入口,难以区分具体设备。需要审计时,为设备使用不同认证并限制来源;普通家庭临时共享则保持设备少、时间短,用完关闭。
资料来源
以下来源于 2026/8/8 复核。版本、支持平台和发布状态以后续官方页面为准。
持续更新
收到新教程,也欢迎纠错
想收到新文章,可以关注 TG 频道;发现下载失效、套餐变化或步骤不一致,请附上页面链接和可公开的截图。不要发送订阅链接、密码或完整账户信息。
读者互动
这篇内容对你有帮助吗?
最新评论
- 正在加载评论……