Clash Verge Rev 區域網絡共享代理與安全設定指南

區域網絡共享可讓同一個可信家庭或實驗室網絡中的手機、平板及測試裝置,暫時使用電腦上的代理;它並不是公開代理服務。以下參考進階教學的區域網絡閘道思路,以最小暴露為原則整理設定方法。

先界定可信範圍

主機和用戶端必須位於你可控制的同一網絡。公共 Wi-Fi、無法管理成員的宿舍網絡或訪客網絡都不適合開啟共享。完成後應立即關閉並移除臨時防火牆規則。

主機設定

  1. 先確認目前設定可在主機正常使用。
  2. 開啟「允許區域網絡」,對應 allow-lan
  3. 記錄設定實際顯示的 mixed-port,不要套用示例數值。
  4. 找出主機在目前網絡的 IPv4 位址。
  5. 防火牆只允許可信私人子網存取該連接埠。

不同版本的名稱可能有差異,請以已安裝版本及官方設定說明為準。

手機連線

在 Wi-Fi 代理設定填入主機的區域網絡 IP 和混合連接埠,先以普通網頁測試。離開該 Wi-Fi 後要把代理改回關閉,避免裝置持續連線至已不可達的主機。

依序排錯

  1. 確認裝置位於同一子網,且訪客 Wi-Fi 沒有用戶端隔離。
  2. 檢查主機 IP 是否可達,以及 DHCP 後有否改變。
  3. 確認程式仍監聽記錄的連接埠。
  4. 檢查防火牆是否套用到正確私人網絡及子網。
  5. 先證明主機設定正常,再排查區域網絡路徑。

切勿暴露至公網

不要為混合連接埠設定 WAN 轉發,也不要把外部控制介面直接公開至互聯網。如確需控制介面,應優先綁定本機,並加入強密碼、存取控制及防火牆白名單。系統代理、TUN 與區域網絡共享屬不同功能層面。

結束後檢查

關閉共享、移除臨時放行、把手機代理恢復為關閉,並檢查有否未知裝置。分享截圖前遮蔽內網位址、訂閱網址、節點憑證和控制密鑰。

參考資料