全站智能检索

直接说出你的问题

AI 会理解问题含义,并从本站机场档案和实用文章中找出最相关的内容。

试试:

输入问题后按回车搜索。

客户端指南

Clash 的 9090 控制端口能暴露到公网吗?

Mihomo external-controller 是可读取日志和连接、切换节点并修改运行配置的控制 API,不是普通代理端口。本文说明监听范围、secret 与 TLS 各自解决什么问题。

先看重点不要把 9090 或其他 external-controller 端口直接暴露到公网。它不是 HTTP/SOCKS 代理,而是能读取日志和连接、切换节点、修改或重载运行配置的控制 API。只在本机使用时保持回环地址;确需远程管理,应同时限制网络来源、设置独立 secret,并使用受保护的加密入口。

为了在手机或浏览器里打开 Clash 面板,有些配置会把 external-controller 从本机地址改成 0.0.0.0:9090。面板可能立刻能连上,但这个端口并不是“只能看看状态”的普通网页。

不需要远程控制,就不要扩大监听范围。 Mihomo 官方把 external-controller 定义为控制内核的 RESTful API;能访问它的人获得的能力,远不止使用一条代理线路。

9090 和 mixed-port 不是一回事

mixed-port、HTTP 端口和 SOCKS 端口负责转发应用流量。external-controller 则供 Clash 面板和其他管理程序控制内核,9090 只是常见值,并不是固定端口。

当前官方 API 文档列出的接口包括读取实时日志、流量、代理组和活动连接,也包括切换节点、更新或重载配置、关闭连接、重启内核与更新组件。不同客户端会隐藏部分按钮,但前端没有显示,不代表底层接口不存在。

端口冲突时也要先看报错指向哪一种监听。controller 被占用,不应靠修改 mixed-port 处理;可参考代理端口占用的辨别方法

改成 0.0.0.0 实际改变了什么

回环地址只接受本机连接。0.0.0.0 表示监听所有 IPv4 接口,局域网网卡也在其中。它是否真的能从公网访问,还取决于系统防火墙、路由器端口映射、公网 IPv6、云主机安全规则和上游网络;不能只看客户端页面显示“已启动”就下结论。

这也不能和 Allow LAN 混为一谈。Allow LAN 主要控制其他设备能否使用 HTTP、SOCKS 或 mixed 代理,external-controller 是另一套管理入口。需要给家中设备共享代理时,应按Allow LAN 的最小开放范围处理,而不是把控制 API 一并开放。

secret 是门锁,不是加密通道

Mihomo 把 secret 定义为 API 访问密钥,官方请求示例使用 Bearer Authorization。空 secret 意味着没有这层密钥校验;设置独立 secret 可以阻止未持有密钥的普通请求,但它不会自动缩小监听范围,也不会把 HTTP 变成 HTTPS。

官方配置把 TLS 控制端口列为单独选项,说明身份校验和传输加密是两件事。远程管理若确有必要,应让入口只对受控私网或明确来源开放,同时使用独立 secret 和受保护的加密通道。不要复用机场密码、邮箱密码或路由器管理密码。

Unix socket 与 Windows named pipe 也不能照搬网络端口的判断。官方文档特别说明,这两类本地接口不验证 secret,需要依靠操作系统权限和本地访问边界保护。

哪些迹象说明暴露面过大

看到下面的组合时,应把它当成尚未解决的安全问题,而不是“面板终于能用了”:

  • controller 监听所有接口或一个公网地址;
  • secret 为空,或密钥出现在公开截图、日志和配置仓库;
  • 防火墙对任意来源放行控制端口;
  • 路由器、云安全组或反向代理把端口直接送到公网;
  • HTTP 管理入口跨越不受信任网络。

CORS 选项只约束浏览器如何发起跨源请求,不能代替防火墙、来源限制、身份校验或加密。面板地址“在浏览器里打不开”也不等于端口没有被其他客户端访问。

如果控制地址曾公开可达,应收回入口、轮换 secret,并检查运行配置、当前节点选择和规则是否出现非预期变化。关闭浏览器标签页不会撤销别人已经取得的控制权限;包含 secret 的日志或截图也应按代理日志泄露的处理边界处置。

普通用户的安全默认值

只在当前电脑使用 Clash Verge Rev 等桌面客户端时,让 controller 留在本机即可。手机远程看面板通常只是便利需求,不值得为此把完整控制面扩大到公共网络。

确实需要跨设备管理的路由器或服务器,应先明确谁能到达入口、凭什么认证、链路是否加密,以及系统重启后这些限制是否仍然存在。四个问题有任何一个答不清,就先维持本机或受控私网访问。

资料来源

以下来源于 2026/8/10 复核。版本、支持平台和发布状态以后续官方页面为准。

  1. Mihomo 官方文档:外部控制、secret 与 TLS
  2. Mihomo 官方文档:控制 API
  3. MDN:跨源资源共享(CORS)

持续更新

收到新教程,也欢迎纠错

想收到新文章,可以关注 TG 频道;发现下载失效、套餐变化或步骤不一致,请附上页面链接和可公开的截图。不要发送订阅链接、密码或完整账户信息。