外部控制器是什么:先理解 API、Web 面板与监听端口

Clash Verge Rev 外部控制器可以理解为客户端与管理工具之间的本地 API 通道。Windows 版 Clash Verge Rev 启动 Mihomo 内核后,会根据配置监听一个本机地址和端口,Web 面板、桌面客户端或其他自动化工具通过这个接口读取运行状态、切换代理组、查看连接日志,以及执行更新配置等操作。它与系统代理端口不是一回事:系统代理端口负责接收浏览器和应用的代理流量,外部控制器端口负责接收管理请求。

例如,浏览器通过 127.0.0.1:7890 访问代理,代表浏览器把网络请求交给了 Clash;而 Web 面板访问 127.0.0.1:9090,代表面板正在调用 Clash 的管理 API。两个端口即使数字相同,功能也完全不同,不建议为了省事把它们混用。外部控制器还通常需要配套的密钥,也就是 secret,用于验证调用者身份。

开启外部控制器前,建议先确认三件事:Clash Verge Rev 正在运行,当前配置已经成功加载,Mihomo 内核没有持续报错退出。如果配置文件尚未激活,或者客户端只打开了界面但核心没有启动,即使填写了正确的控制器地址,Web 面板也可能显示无法连接。首次设置最好使用本机回环地址 127.0.0.1,不要直接监听所有网卡。

ℹ 重要区别:外部控制器是管理通道,不是代理通道。它的端口不需要填写到浏览器的 HTTP 代理设置中,也不应该被当作 mixed-port 使用。先分清「流量入口」与「管理入口」,后续排障会简单很多。

Windows 版 Clash Verge Rev:从设置入口开启控制器

打开 Windows 版 Clash Verge Rev,先在左侧导航中进入「设置」或与内核相关的设置页面。不同版本的界面文字可能略有变化,常见入口包括「核心设置」「Mihomo 设置」「外部控制器」或「External Controller」。如果你使用的是中文界面,不要只在「代理」页面寻找,因为代理节点和外部 API 通常属于不同的配置区域。

  1. 启动 Clash Verge Rev,并等待托盘图标或主界面显示内核正在运行。
  2. 进入设置页面,找到「外部控制器」相关输入框。
  3. 在地址或监听地址一栏填写 127.0.0.1:9090,端口可按需改成其他未被占用的本机端口。
  4. 在密钥或 Secret 一栏设置一段随机字符串,不建议留空。
  5. 保存设置,必要时重启 Mihomo 内核或重新加载当前配置。
  6. 打开 Web 面板,在面板设置中填写相同的控制器地址和密钥,然后测试连接。

有些版本会把控制器设置放在当前配置的 YAML 编辑区域,而不是单独的图形输入框。这时需要确认配置中是否存在类似 external-controller 和 secret 的字段。示例结构如下,字段的最终支持情况应以当前 Mihomo 内核版本为准:

external-controller: 127.0.0.1:9090
secret: change-this-to-a-random-value

保存后不要只观察界面有没有弹出提示,还要回到控制器设置检查实际生效值。有些配置由订阅生成,更新订阅时可能覆盖本地字段;也有些客户端会把界面设置写入单独的运行配置。若你发现重启后端口恢复默认值,说明当前修改位置可能不是最终生效的配置,应该查看客户端的运行日志或配置目录,而不是重复修改同一个文本框。

端口、密钥与安全监听:本机使用和局域网访问要分开

对绝大多数 Windows 用户来说,最安全的初始方案是监听 127.0.0.1。这个地址只允许当前电脑访问,局域网中的手机、另一台电脑和虚拟机通常无法直接连接。这样即使密钥设置不够复杂,也能减少控制器暴露在家庭网络、公共 Wi-Fi 或办公网络中的风险。除非你明确需要跨设备管理,否则没有理由把控制器监听在 0.0.0.0。

如果确实需要让局域网内的另一台设备访问,应先判断是否支持绑定指定局域网地址,例如 192.168.1.20:9090,再在 Windows 防火墙中只允许可信网段访问对应端口。不要简单地开放所有入站连接,也不要把控制器端口映射到路由器公网。外部控制器拥有切换代理、读取连接信息甚至修改运行状态的权限,安全级别明显高于普通网页服务。

设置项 推荐值 风险说明
监听地址 127.0.0.1 仅本机访问,适合个人 Web 面板
控制器端口 未被占用的高位端口 避免与代理端口、开发服务冲突
Secret 随机长字符串 避免空密钥和可猜测短密码
公网暴露 禁止 不要通过路由器端口转发直接发布

密钥最好使用包含大小写字母、数字和符号的随机字符串,长度至少二十位。不要直接使用 Windows 用户名、机场名称、生日或常见密码,也不要把密钥发布在截图、群聊和公开配置仓库中。如果怀疑密钥已经泄露,应立即更换并重启控制器。更换后,所有已经连接的 Web 面板都需要重新填写新的 Secret。

安全底线:只要控制器不需要被其他设备访问,就保持 127.0.0.1。如果必须开放局域网访问,应同时限制监听地址、防火墙来源、控制器端口和 Secret,不能只做其中一项。

连接 Web 面板:地址格式、密钥填写与验证方法

Web 面板通常需要填写「控制器地址」和「密钥」两个字段。控制器地址一般写成 http://127.0.0.1:9090,有些面板会要求不带协议头,只填写 127.0.0.1:9090。如果面板同时提供 API Base URL 和 Secret 输入框,应把地址放入 API Base URL,把密钥放入 Secret,不要把密钥拼接到浏览器地址栏中。

点击连接后,可以通过几个现象判断是否成功。首先,面板能显示当前核心版本、运行模式或代理组;其次,节点列表可以加载,切换策略组后 Clash Verge Rev 的 Proxies 页面也会同步变化;最后,Connections 或日志页面能够出现新的连接记录。如果面板只能打开静态页面,却提示 API 请求失败,通常说明前端页面本身可访问,但控制器地址、端口或密钥没有匹配。

如果 Web 面板运行在另一台设备上,地址中的 127.0.0.1 不能照抄。对方设备访问的回环地址指向的是对方自己,而不是安装 Clash Verge Rev 的 Windows 电脑。此时需要填写 Windows 主机在局域网中的实际地址,例如 192.168.1.20:9090,并确保控制器绑定了该地址、Windows 防火墙允许来源设备访问。公共网络环境不建议采用这种方式。

还要注意浏览器扩展、反向代理和 HTTPS 混用造成的跨域问题。有些面板从 HTTPS 页面调用 HTTP 控制器时会被浏览器判定为不安全请求;有些面板则需要在设置中显式允许跨域来源。排查时建议先使用与 Clash Verge Rev 同一台电脑上的本地面板,确认 API 能正常工作后,再引入远程设备、反向代理或自定义域名。

端口冲突、密码错误与无法访问:按顺序排查

端口被占用或核心没有监听

如果保存后日志提示端口绑定失败,或者面板显示连接被拒绝,首先检查端口是否已被其他程序使用。Windows 可以在 PowerShell 中执行 Get-NetTCPConnection -LocalPort 9090,也可以使用资源监视器查看监听端口。若发现开发服务器、旧版 Clash 客户端或其他网络工具占用了该端口,可关闭冲突程序,或者把控制器改到例如 9091、19090 等未占用端口。

代理端口与控制器端口必须分别核对。常见配置会同时出现 mixed-port、socks-port、redir-port 和 external-controller。其中代理端口服务于应用流量,控制器端口服务于 API 请求。把 Web 面板连接到 mixed-port,通常会得到无效响应;把浏览器代理设置成控制器端口,也不会产生正常代理效果。

密钥错误、空格和字符编码

密钥错误时,面板可能显示 401、Unauthorized 或 Authentication failed。请确认两边使用的是同一份 Secret,尤其留意复制时带入的前后空格、全角符号和换行。建议先在 Clash Verge Rev 中重新生成一段简单但足够长的 ASCII 字符串,再手动粘贴到面板。修改密钥后,如果核心没有自动重载,应重启内核,否则面板可能仍在调用旧的认证状态。

防火墙、地址绑定与其他软件拦截

当本机使用 127.0.0.1 仍无法访问时,查看 Mihomo 日志确认控制器是否真正启动;同时暂时关闭浏览器代理扩展或切换到无扩展窗口,避免面板请求被错误转发。若本机可以连接、局域网设备不能连接,优先检查监听地址和 Windows Defender 防火墙入站规则,而不是继续更换节点。企业安全软件、VPN 客户端和端口防护工具也可能拦截监听行为,需要在日志中确认是拒绝连接还是请求超时。

完成设置后,建议做一次最小化验证:先确认本机控制器地址能连接,再打开一个 Web 面板读取核心状态,随后切换一个无风险的代理策略组并观察 Clash Verge Rev 是否同步变化。确认功能正常后,再决定是否需要远程设备访问。长期使用时应定期更新客户端和 Mihomo 内核,保留配置备份,并在不需要 Web 面板时关闭外部控制器或恢复本机监听,减少不必要的管理入口。

相比一些只提供固定端口、缺少密钥管理或局域网边界提示的轻量代理客户端,Clash Verge Rev 结合 Mihomo 内核可以把控制器地址、Secret、策略组和连接日志分开管理,排查时更容易定位到底是端口、认证还是防火墙问题;但它的配置项也更多,需要按本文顺序逐项确认。若你希望在 Windows 上获得更清晰的控制器设置、规则管理和运行状态视图,可以前往下载 Clash V.CORE,先从本机安全监听开始,再逐步启用你真正需要的管理功能。

// 编辑推荐

Clash V.CORE:更稳妥地管理外部控制器

在 Windows 上集中处理端口、密钥、代理组与连接日志,让外部控制器配置更容易验证,也更方便发现异常访问。

  • 清晰区分代理端口与控制器端口
  • 快速查看核心运行状态与连接日志
  • 支持本机安全监听与策略组管理
  • 便于定位端口冲突和认证失败
  • 适合 Windows 日常代理与进阶配置
前往下载 →