CN
v2.5
WPE_TUTORIAL_V2 // 03_PROXY

代理模式

最新版教程

WPE 自己变成一台 SOCKS5 代理服务器。不需要注入:明文 HTTP 直接进列表,HTTPS 配上 HTTPS 映射规则与 WPE 根证书即可解密;账号体系、防火墙、映射,以及内置 mihomo 内核的进程接管都在这条路上。手机与其他电脑用代理客户端 WPC 接入。

快速上手 // 代理模式六步

代理模式不需要选进程、也不注入。先把服务跑起来,再决定用什么办法把流量引进来。

  1. 首页点 代理模式,直接进入主窗口。
  2. 状态条右边的「设置 ▾ → 代理设置」:确认 启用 SOCKS5(默认端口 1080)已勾选 —— 出厂就是开着的,代理模式只有这一个监听端口。启用身份认证 也默认开着,客户端要用 代理账号 才能连上,所以先建一个账号(或关掉认证),保存。
  3. 「设置 ▾ → 拦截设置」勾上 TCP / UDP 的请求与响应。
  4. 点状态条上的 开始代理 启动服务,到「系统日志」确认出现 SOCKS5 代理地址 : TCP [ … ] 一行。状态条的读数窗显示 SOCKS5 监听地址与 TUN 是否就绪。
  5. 把流量引进来:手机、模拟器与另一台电脑用 WPC 接入,见 10 节;本机程序可自行填写代理,或在「进程设置」中按进程名接管。
  6. 数据滚进「代理数据」列表后:明文 HTTP 类别直接显示明文,改内容用 映射设置;TCP / UDP 类别改字节用 滤镜。HTTPS 默认是加密字节,配好 HTTPS 映射与根证书后才会解出明文。

01 · 主界面导览

01代理模式主界面 · 左侧 15 项导航,统计条比注入模式更丰富。
WPE x64 代理模式主界面:侧栏、状态条、14 格统计、封包列表与十六进制面板
  1. 左侧导航:Data(代理数据 / 客户端列表 / 账号列表)· Rules(滤镜 / 发送 / 机器人 / 仓库 / 解码器 / 取值器)· Tools(统计 / 文本对比 / 编码解码 / 数据提取)· System(WPC 配置 / 系统日志),共 15 页。右端是实时计数
  2. 状态条:状态灯 + 运行中 / 未启动 · SOCKS5 监听地址 · TUN(内置内核是否已接管选中的进程,未就绪时压暗、悬停出说明)· 一枚表盘图标加运行时长(悬停出「已运行」);右端依次是「专注列表」「开始代理 / 停止代理」「清空」「设置 ▾」
  3. 专注列表:状态条右端的切换按钮。开启后收起统计格、下半部与丢包提示,把高度让给封包表;状态条与常用操作仍在,再点一次恢复
  4. 统计格(7 × 2):第一行 代理总数 · TCP 连接数 · UDP 连接数 · 在线/账号 · 已过滤(被「过滤设置」挡在列表外的条数)· 缓存区 · 字节数;第二行 TCP 请求 / 响应 · UDP 请求 / 响应 · HTTP 请求 · 响应 · 实时速率。字节数与速率那两格的小字是 ↑ 请求 / ↓ 响应 的拆分
  5. 「HTTP 请求 · 响应」只统计明文 HTTP;HTTPS 是加密的,要看明文得先用 HTTPS 映射 + 根证书解密
  6. 封包列表:比注入模式多「协议」与「域名」两列(代理这一侧知道这条连接是 TCP / HTTP / HTTPS 还是 WebSocket)。命中滤镜的行整行着色
  7. 下半部:左边快捷面板(滤镜 / 发送 / 机器人 / 仓库 / 解码器 / 取值器 六个页签),右边十六进制面板
  8. 底部状态栏右端常驻 SOCKS5 的监听地址与运行状态 —— 那是这一屏最该随时看得见、又不在指标板里的东西
#菜单项本章位置
1代理设置02 节
2进程设置03 节
3过滤设置同注入模式(见此)
4拦截设置04 节
5列表设置同注入模式
6映射设置06 节
7外部代理设置05 节
8快捷键设置工具章
9备份设置工具章
10远程管理设置工具章
11防火墙设置07 节
12系统设置工具章

02 · 代理设置

02代理设置 · 启动服务前必看的一页。
WPE x64 代理设置:监听地址、SOCKS5、身份认证、只允许 WPC 客户端、最大连接数、系统代理、HTTPS 映射根证书
  1. 监听地址:勾「代理服务的 IP → 自动检测」就听 0.0.0.0;取消勾选后到下面的「指定地址」下拉里挑一个 本机 地址(那个下拉列的就是本机各网卡的 IP)。⚠️ 不勾又不挑会被拦下来(提示「请选择监听地址,或勾上「自动检测」」)
  2. SOCKS 代理:启用 SOCKS5 + SOCKS5 端口(默认 1080)+ 启用身份认证 + 最大连接数。这是主路径 —— 滤镜、发送、机器人都在这条路上,而且 关掉它服务就起不来(保存时直接报「代理类型未设置」)
  3. 最大连接数不是随手填的数字:服务启动时按「连接数 × 每连接缓冲」一次性预留内存,所以输入框旁边直接写着每个连接的内存估算与本机上限(按物理内存算)。填超过上限的值,保存时会被拒绝并写明原因
  4. 只允许 WPC 客户端:打开后,普通 SOCKS5 客户端即使账号密码正确也会被拒绝,并在系统日志里记下这一次拒绝 —— 想把这个端口只留给自己的设备时打开它。⚠️ 它需要先启用身份认证
  5. 系统代理:滑动开关,立即生效不等保存 —— 它改的是注册表里的 Internet 设置,形态上就和要按保存的项区分开
  6. HTTPS 映射根证书:要读 HTTPS 明文,先在这里创建根证书并点「信任」装进本机;再选好格式导出,装到要抓的设备上。是否解密由「映射设置」里已启用的 HTTPS 映射规则决定 —— 没有规则时 HTTPS 照常直通,不解密
  7. ⚠️ 服务运行时监听相关的项会被锁住:这些项只在启动服务时生效,要改请先停止代理
  8. 端口范围 1~65535

证书导出格式

下拉选项导出文件典型用途
Cer 证书(二进制格式)WPE64.cerWindows 双击安装
Cer 证书(文本格式)WPE64.cer需要 Base64 的场合
Crt 证书(二进制格式)·(文本格式)WPE64.crtLinux / Nginx
Pem 证书(文本格式)WPE64.pem各类 SDK / curl
安卓系统证书(9a7ae4b0.0)9a7ae4b0.0推入 Android 系统证书目录

证书安装步骤(本机 · 模拟器 · 安卓 · iOS · 火狐)

导出的证书必须装成「受信任的根证书」才会被采信;装好后回到「代理设置 → 根证书」,「状态」一栏应显示为已信任。下面命令里的 WPE64.cer、WPE64.crt、WPE64.pem、9a7ae4b0.0 都是上表导出的文件名。

① 本机 Windows

  1. 在 WPE 里创建并信任:到「代理设置 → 根证书」点 创建,再点 信任,即装入当前用户受信任根证书存储。
  2. 或手动安装:导出 Cer 证书(二进制格式),双击 WPE64.cer → 安装证书 → 存储位置选「本地计算机」(需要管理员)→ 选「将所有的证书都放入下列存储」→ 选「受信任的根证书颁发机构」→ 完成;弹「安全性警告」时点「是」。
  3. 装到哪儿要核对:装进「个人」或「当前用户」存储时,部分程序仍不采信;要用 Win + R 运行 certlm.msc 核对,在「受信任的根证书颁发机构 → 证书」里能看到 WPE64 才算成功。

② 安卓模拟器(MuMu / 雷电 / 夜神 / 蓝叠 / AVD)

  1. 先打开模拟器的 root:MuMu、雷电、夜神等在设置里有 root 开关,通用 AVD 先执行 adb root。
  2. Android 7 及以上:导出 安卓系统证书(9a7ae4b0.0),依次执行 adb push 9a7ae4b0.0 /sdcard/ → adb shell → su → mount -o rw,remount /system → cp /sdcard/9a7ae4b0.0 /system/etc/security/cacerts/ → chmod 644 /system/etc/security/cacerts/9a7ae4b0.0 → reboot。
  3. 系统证书在只读分区时:部分新版本把证书放在 /apex/com.android.conscrypt/cacerts/,需先 mount -o rw,remount /apex,或用 Magisk 模块把证书挂进去,改完都要重启。
  4. Android 6 及以下或只想给浏览器用:导出 Crt 证书 或 Cer 证书,adb push 到 /sdcard/,再到 设置 → 安全 → 加密与凭据 → 从存储设备安装 → CA 证书,装成用户证书。
  5. 核对:设置 → 安全 → 加密与凭据 → 信任的凭据,在「系统」一栏里能看到 WPE64;重启模拟器后再抓 HTTPS。

③ 安卓手机

  1. 把证书传到手机:用数据线、微信文件传输、网盘或邮件,把导出的文件发到手机本地存储。
  2. Android 6 及以下:设置 → 安全 → 加密与凭据 → 从存储设备安装 → CA 证书,选文件装为「用户证书」,浏览器与声明信任用户证书的程序立即生效,无需 root。
  3. Android 7 及以上:App 默认不再信任用户证书,要看 App 的 HTTPS 必须 root 后装系统证书 —— 把 安卓系统证书(9a7ae4b0.0) 推到 /system/etc/security/cacerts/(命令同上面的模拟器一节),权限 644,重启。
  4. 不能 root 时:只能装用户证书,且只有少数声明信任用户证书的 App 会认,多数 App 与浏览器仍视为不受信任;这类目标请改用 注入模式。

④ iPhone / iPad(iOS)

  1. 传证书:导出 Cer 证书(二进制格式),用「隔空投送」或邮件附件发到 iPhone;也可以把 WPE64.cer 放在可访问的网页上,用 Safari 打开下载。
  2. 安装描述文件:点开 WPE64.cer → 提示「已下载描述文件」→ 设置 → 通用 → VPN 与设备管理 → 已下载的描述文件 → 点 WPE64 → 右上角「安装」→ 输入锁屏密码,弹「未签名」时再点一次「安装」。
  3. 打开完全信任(最容易漏):设置 → 通用 → 关于本机 → 证书信任设置 → 打开 WPE64 那一行的开关 → 点「继续」。iOS 10.3 起只装描述文件不生效,必须走这一步。
  4. 核对:完成后再用 Safari 打开 HTTPS 页面不再提示证书不受信任;描述文件可在「VPN 与设备管理」里随时移除。

⑤ 火狐浏览器 Firefox

  1. Firefox 用独立证书库:它默认不读 Windows 的系统证书存储,所以即使本机已装,也要在 Firefox 里再导入一次。
  2. 导出文本格式:选 Crt 证书 或 Pem 证书,两者都是文本格式,Firefox 都认。
  3. 导入:Firefox 菜单 → 设置 → 隐私与安全 → 拉到最下面「证书」→ 查看证书 → 切到「证书颁发机构」→ 导入 → 选 WPE64.crt 或 WPE64.pem。
  4. 勾选信任:导入窗口里勾上「信任由此 CA 标识的网站」,确定即可。
  5. 核对:同一处「证书颁发机构」列表里能看到 WPE64;若仍报错,确认导入的是 WPE 导出的文件,别装成别家 CA。
  6. 可选:想让 Firefox 直接跟随系统证书存储,可在 about:config 里把 security.enterprise_roots.enabled 设为 true;非企业环境不推荐,单独导入更干净。
// 装完仍抓不到 HTTPS

目标 App 做了证书绑定(SSL Pinning)时不认任何外部根证书,装证书无效;参见 各平台证书安装 结尾的说明,或改用 注入模式。

启动服务时发生了什么

  1. 确定监听地址:按「自动检测」决定 TCP / UDP 绑定的 IP。
  2. 启动 SOCKS5 服务:开始监听,空闲的会话会被自动清理,并启用 IP 连接过滤(防火墙在这一层生效)。
// 日志会告诉你一切

启动后到「系统日志」看这几行:SOCKS5 代理地址 : TCP [ … ] UDP [ … ]、已启用 SOCKS5 代理服务身份认证、已启用外部代理 [ ip:port ]。

03 · 进程设置 · mihomo 内核

// 保存后统一生效

进程设置是草稿:勾选进程、手动进程名、TUN 栈和 DNS 模式都会在点保存后一起提交。内置 mihomo 内核会将选中的进程流量导入 WPE;保存时已有连接可能重建。

让指定进程的流量 在系统层被强制导向代理,不需要目标程序自己支持代理设置。

// 保存后再验证

开启 mihomo 内核并勾选目标进程后,点保存才会接管。内核运行或设置变更后,建议重新启动目标程序再检查流量;状态条会显示内核与 TUN 是否就绪。

03进程设置 · mihomo 内核 · 选择 TUN 栈、DNS 模式与需要接管的进程。
WPE x64 2.5 进程设置:mihomo 内核、TUN 与进程选择
  1. 数据链路:目标进程 → mihomo TUN → WPE SOCKS5 → 抓包与滤镜。状态条会显示内核与 TUN 是否就绪。
  2. 01 Mihomo 内核:启用后可选择 system、gvisor 或 mixed TUN 栈,以及 DNS 模式。
  3. 02 拦截进程:按进程名勾选当前运行的程序;名称会作为设置保存。列表未列出时可在手动指定进程中以分号分隔填写。
  4. 代理服务是否启动仍在「代理设置」管理;进程设置只负责内核与进程名单。
  5. ⚠️ 未启用内核或未选择进程时,流量不会进入 WPE SOCKS5,滤镜也就不在链路上。

TUN 栈选择

选项说明
system使用系统网络栈
gvisor使用 gVisor 网络栈
mixed混合模式;按实际网络环境选择并保存后验证

「检测代理」的错误信息对照

提示含义
代理服务器设置错误参数不合法
代理服务器连接超时连不上
代理服务器拒绝连接端口未监听 / 被拒
代理服务器要求认证未勾「需要认证」但对端要求
代理服务器认证失败账号密码错
不支持的认证方式对端只支持 GSSAPI 等
代理服务器不支持的 Socks 协议版本不符
连接目标服务器失败握手过了但连不上目标

04 · 拦截设置与拆包

两组:抓哪些方向,以及要不要把 TCP 字节流按包头切开。

04拦截设置 · 上面四个方向开关,下面是拆包。
WPE x64 代理模式拦截设置:抓取方向四个开关与拆包设置
  1. 01 抓取方向:TCP 请求 / 响应、UDP 请求 / 响应四个开关。只有勾上的方向会被抓,其余方向直接转发——不进列表、也不跑滤镜
  2. ⚠️ 界面上那句灰字要看清:抓取方向仅本次运行有效,重启后回到全部开启;下面的拆包设置则会保存
  3. 02 拆包设置:TCP 是 字节流,一次 recv 可能含好几个应用层封包(粘包),也可能只含半个。打开总开关后维护一张有序规则表,完整帧才会独立进入滤镜、列表和转发
  4. 每条规则有名称、启用状态、方向(双向 / 请求 / 响应)、包头和长度字段;规则顺序是首次命中优先级。包头是十六进制,例如 01 00 00;长度字段位置从 1 开始计数
  5. 它只用于代理模式 TCP:UDP 与注入模式不使用。请求和响应各自保留跨接收的半包;同一方向首次成功拆帧后固定使用该规则到连接关闭
05拆包(UnPack) · 把 TCP 粘包流按协议头切成一个个完整封包。
TCP 收到的连续字节流(粘包 + 半包) 01 00 00 | 00 26 | … 01 00 00 | 00 3A | … 01 00 00 | 00 … 半包,留作缓存 包头 = 01 00 00 长度 = 4-5(第 4~5 字节,大端) 按包头 + 长度切分 切分结果(每个都是完整封包,各自过一遍滤镜) 封包 #1 · 38 字节 封包 #2 · 58 字节 半包 → 与下一批拼接 包头不匹配时整段原样转发
字段默认值含义
包头01 00 00每个封包必须以这串十六进制开头(空格 / 逗号 / 分号均可作分隔)
长度4-5包长字段在包内的 字节位置范围(1 基),即第 4~5 字节;按 大端 解析出的值就是整包总长度(含包头)

请求与响应方向都各自保留跨接收的半包,并且互不影响。没有包头时,只有可能构成下一次包头的末尾前缀会暂存,其余字节原样转发;遇到零长度、过小或超过 4 MB 的坏长度会逐字节重新同步,不会卡住连接。

// 校验与文件

启用拆包时至少要有一条有效规则:包头为 1–64 字节、每段两位十六进制(空格 / 逗号 / 分号分隔);长度写成 起-止,为 1–4 字节的大端整数,且表示整包长度。规则可排序、复制、导入导出;文件后缀是 .upr,也会跟随「备份设置」。

05 · 外部代理(链式级联)

让 WPE 的 SOCKS5 服务把流量再 转给上游 SOCKS 代理,用于换出口 IP 或串联其他工具。

06外部代理设置 · 一个开关、一个地址,外加按端口挑流量。
WPE x64 外部代理设置:开关、代理地址与端口、指定端口、需要认证
  1. 外部代理:总开关。开启后 WPE 的 SOCKS5 出口再经这个外部 SOCKS 代理出去——抓包仍在 WPE 这一层,只是最后一跳换了人
  2. 代理地址 + 端口,右边的 检测代理 会 真的连一次并跑完握手,不是只 ping 一下
  3. 指定端口:只对这些目标端口走外部代理,逗号分隔;不勾就全部都走。适合「只让游戏端口换出口、其余直连」
  4. 需要认证:上游代理要账号密码时勾上
  5. ⚠️ 这一层与 进程设置 是两件事:那个管「流量怎么进 WPE」,这个管「流量从 WPE 怎么出去」
07链式代理拓扑 · 可按端口决定哪些流量走外部代理。
目标程序 WPE x64 上游 SOCKS指定端口命中 直连出口其余端口 Internet SOCKS5 80,443…
字段默认说明
启用外部代理关总开关
IP 或域名 / 端口127.0.0.1 / 8889上游 SOCKS 服务器
指定端口关(预置 80,8080,443,8443)只有目标端口在此列表内才走外部代理
需要认证关上游需要账号密码时勾选
检测代理—错误信息对照见 03 节

06 · 映射设置

两个独立功能,各有开关。这是 改 HTTP 内容的正确入口——滤镜管不到 HTTP 类别的包。

08映射设置 · 上半本地映射,下半远程映射,各带一张规则表。
WPE x64 2.5 映射设置:HTTP、HTTPS 与 TCP 连接级映射
  1. 映射支持 HTTP 与 HTTPS。HTTP 在完整请求头到达后按主机、端口和路径匹配;HTTPS 需要匹配到已启用的映射且根证书已受信任,当前仅支持 HTTP/1.1。
  2. 01 本地映射:把某个远端地址的响应换成本地文件。规则是「远端地址 → 本地文件」,命中就直接把文件内容当响应返回
  3. 02 远程映射:把某个请求地址改写到另一个地址。规则是「请求地址 → 映射地址」
  4. 两组各自有 新增 / 导入 / 导出 / 清空 与一个条数;没启用的行整行压暗
  5. ⚠️ 地址列很长时 省略号开在左边(…example.com:80/config.json)——从右边截会把每一行都一样的 http:// 留下、把真正要读的路径尾巴切掉
  6. ⚠️ 底下那句写着:「保存」只管两个总开关;表里的增删改已经各自落库
  7. 协议固定 http://:映射只对 HTTP 请求生效

本地映射 · 把远端资源换成本地文件

字段说明
协议固定 http://,没有可选项(映射只对 HTTP 生效)
主机地址例如 cdn.example.com
端口默认 80
远端路径例如 /static/app.js
本地文件拖拽或点击选择;命中该 URL 的 响应体直接用这个文件替换

远程映射 · 把请求重定向到另一个地址

区域字段
请求地址(匹配条件)主机地址 / 端口 / 路径(协议固定 http://)
映射地址(重写为)主机地址 / 端口 / 路径(协议固定 http://)

两个列表都支持右键「置顶 / 向上移动 / 向下移动 / 置底 / 导出 / 复制 / 删除」,并可导入导出为 .pml(本地映射)与 .pmr(远程映射)。

07 · 防火墙

// 过期规则会按时清理

开启「自动清理已过期的 IP」后,程序 每隔一小段时间 自动删掉已过期的规则,与那个 IP 有没有再来连接无关。

作用在 SuperSocket 的连接过滤器上,即 在 TCP 连接建立阶段 就放行 / 拒绝,代价极低。

09防火墙设置 · 模式二选一 + 自动规则 + 两份名单。
WPE x64 防火墙设置:启用开关、工作模式、自动规则、白黑名单
  1. 启用防火墙:总开关。关着时下面的 工作模式与自动规则会压暗(它们描述的是「防火墙怎么工作」,关掉就没有意义)
  2. 工作模式:白名单模式 = 默认拒绝、只放行名单里的;黑名单模式 = 默认放行、只拒绝名单里的。⚠️ 白名单模式下 名单为空 = 谁都连不上,这是设计如此
  3. 自动规则:认证成功的 IP 自动进白名单;认证失败的、不支持 SOCKS 协议的自动进黑名单;屏蔽时长两条规则共用;「自动清理已过期的 IP」
  4. 名单:白 / 黑两个页签,每条可以是单个 IP 也可以是一段范围,带所属地、生效次数与过期时间
  5. ⚠️ 关着防火墙也能编辑名单(先把要放行 / 要拦的 IP 备好、回头再开启),这时会出一行琥珀提示说明「现在还不生效」
规则默认说明
自动加入白名单 → 认证成功的 IP 地址关代理账号认证通过后自动放行该 IP
自动加入黑名单 → 不支持的 Socks 协议 + 分钟数关 / 30收到非法协议握手的 IP 自动封禁 N 分钟
自动加入黑名单 → 认证失败的 IP 地址关账号密码错误的 IP 自动拉黑
自动清理 → 已过期的 IP 地址关定期清掉过期条目
// 快速拉黑

在 客户端列表 的认证记录上右键 → 加入白名单 / 加入黑名单 ▸(屏蔽 1 小时 / 1 天 / 30 天 / 永久屏蔽)。
导入导出:白名单 .wl、黑名单 .bl。

08 · 代理账号

开启「身份认证」后,客户端必须用这里的账号密码。

10账号列表 · 工具条 + 到期区间 + 账号表格 + 行内操作。
WPE x64 代理账号列表:搜索、到期区间、账号表与行内操作
  1. 工具条:新增账号 / 批量创建 / 到期区间(两个日期框)/ 搜索 / 导入 / 导出 / 清空。窄窗口下工具条会折成两行,搜索框会先让位
  2. 「启用」列 是唯一的勾选框,一律是绿的 —— 点它立刻改这个账号的启用状态并落库。选中行不用勾选框:单击选中、Ctrl 加选、Shift 连选,与资源管理器一致
  3. 禁用的行整行压暗,但勾选框那一格除外 —— 它正是用来把这一行重新点亮的控件
  4. 表头可排序:升 → 降 → 回到原始顺序 三档。IP 与日期按数值排,「不限制 / 永不过期」排到最后
  5. 右键菜单:批量调整 ▸(过期时间 / 链接数 / 设备数)· 批量导出 · 批量删除 · 全选 / 取消选择,前三项带着选中的条数。启用状态在「启用」列里点,登录记录 是「操作」列里的按钮。⚠️ 右键只开菜单、不动选中集;一个都没选时菜单项照样能点,点下去会提示「请先勾选」—— 压暗只说「不能点」,不说为什么
  6. 账号再多(上万个)也能流畅滚动、搜索
  7. ⚠️ 限制连接数 / 设备数不能填 0:最小为 1,填 0 会自动按 1 处理(不管是在程序里、远程管理台还是通过 CCProxy 兼容接口修改)

账号编辑

字段说明
启用停用后无法认证
用户名唯一,重复会提示「该用户名已存在」
密码认证时 区分大小写
限制链接数同一账号同时允许的连接数
限制设备数同一账号允许的不同来源 IP 数
过期时间不勾选 = 永不过期(内部记为 8888/12/31)

批量创建与批量调整

批量创建(工具条按钮):「生成规则」里先选 用户名 的生成方式 ——「时间 + 序号」或「前缀 + 序号」(选后者再填前缀),再填 数量(默认 10)与 密码长度(默认 6);「限制」里按需勾链接数 / 设备数与「设置过期时间」(不勾就是无限制 / 永不过期)。然后在「预览」里点 生成,表格列出 序号 / 用户名 / 密码,已存在的用户名会提示保存时跳过,不想要的行可以单独删掉;导出 把预览结果存成文件,确认无误再点 保存 写入。

批量调整:先选中多个账号再右键:

  • 批量调整 ▸ 过期时间:「增加时长」填 N 并选 小时 / 天,「从哪算起」选「原有到期时间」或「当前时间」
  • 批量调整 ▸ 链接数 / 设备数:统一设置或取消限制
  • 批量导出 / 批量删除(有二次确认「确定删除 N 个账号吗?」)
// 导入导出

原生格式 .pa(XML,支持密码加密);导入时 兼容 CCProxy 的 .ini 账号文件。导出时弹窗可选「不加密」或「加密导出」;只有加密过的文件导入时才要输入密码。

09 · 客户端列表

上下两张表:上面是已认证的客户端,下面是选中那个客户端 当前开着的连接。

11客户端列表 · 上半客户端,下半连接明细。
WPE x64 客户端列表:认证客户端表(含设备标识列)与下方的连接明细
  1. 上半部:认证时间 / 用户名 / IP 地址 / 客户端地 / 链接数 / 设备数 / 流量统计 / 在线(分钟) / 设备标识。客户端地带国旗图标,由 QQWry 离线库解析
  2. 设备标识(最后一列):只有 WPC 连接才有——显示为截断的设备指纹、绿色,悬停能看到全文与客户端版本(如 WPC 1.2);普通 SOCKS5 客户端是「—」。它正是账号「设备数」上限在数的那个东西,所以这一格不是「—」就是 WPC
  3. 下半部「连接明细」:选中上面一行 才有内容——列出这个客户端此刻开着的每一条连接
  4. WPC 控制连接:WPC 那条常驻的控制连接会单独标成 WPC 控制连接 · WPC · —(绿色,目标是空的)——它本来就不连任何目标,不是一条坏连接
  5. 表头可以点着排序(升 → 降 → 回到原始顺序)。IP 按 数值 排,不是按字符串——否则 10.10.10.9 会跑到 10.10.10.10 后面
  6. 右键菜单可以把某个 IP 直接拉进防火墙黑名单,见 07 节
  7. ⚠️ 这张表没有「认证结果」一列:认证 没通过的根本不会进来,那一列只会恒为「通过」,一个字的信息量都没有
  8. 经本机进程接管进入的连接会显示为本机地址;进程名单在「进程设置」中管理。

10 · 用 WPC 接入手机 · 模拟器 · 另一台电脑

注入模式只能抓 本机某个进程。要抓 Android 手机、局域网或外网的另一台电脑,推荐在设备上装代理客户端 WPE Proxy Cap(WPC):它用虚拟网卡(Windows 版)或系统 VPN(手机版)接管设备的流量,按节点的转发规则把需要的那部分经 SOCKS5 交给 WPE,不用在设备上逐个程序填代理。WPC 有 Windows 版 1.2 与 Android 手机版 1.1;均可在 下载中心 下载。

12WPC 接入链路 · 设备上的 WPC 按节点规则把流量经 SOCKS5 交给 WPE,节点与规则从 WPE 的远程管理拉取。
WPC 手机版系统 VPN · 分应用代理 WPC Windows 版虚拟网卡 · 另一台电脑 WPE x64 · 代理模式SOCKS5 :1080 · 代理账号远程管理 :88 · WPC 配置 目标服务器互联网 订阅号换到 WPE 地址 → 拉节点与规则 → 规则判为走代理的流量经 SOCKS5 进 WPE
// WPE 这一端要准备好四样

① SOCKS5 服务在运行:代理设置勾「自动检测」与「启用 SOCKS5」,建议开着 身份认证 并建好 代理账号——WPC 上填的通行证账号 / 安全密码就是这个账号;
② 远程管理开着:WPC 从它拉节点、规则与公告,监听地址选设备访问得到的那个本机 IP,端口默认 88;
③ WPC 配置里有启用的节点:服务器地址填设备访问得到的 IP:1080(局域网内填局域网 IP,跨网络填公网 IP),并配好转发规则;
④ 入站放行:Windows 防火墙放行 SOCKS5 端口与远程管理端口;跨网络使用时,路由器或云服务器也要把这两个端口转发 / 放行过来。

快速上手 // 用 WPC 把一台设备接进 WPE
  1. 起服务:代理模式 → 代理设置 勾 自动检测 + 启用 SOCKS5 + 启用身份认证,保存;到 账号列表 新增一个账号;点状态条上的 开始代理。
  2. 开远程管理:「设置 ▾ → 远程管理设置」打开开关,监听地址选设备访问得到的本机 IP(ipconfig 里与设备同网段的那个),端口 88,填好管理员账号密码,保存即启动。
  3. 配节点:WPC 配置 → 服务器列表 新增服务器,服务器地址填 本机IP:1080;点纸飞机加规则——只接管某个游戏就按进程名、域名或 IP 写 PROXY,想让设备的全部流量都进 WPE 就用 MATCH,PROXY(写法见 常用规则配置)。
  4. 拿订阅号:WPC 只能凭订阅号找到这台 WPE,要向订阅服务器申请一个指向 本机IP:88 的订阅号,见 订阅号从哪来。WPC Windows 版与 WPE 在 同一台电脑 上时,可以直接用公用调试订阅号 127.0.0.1:88(远程管理的监听地址选 127.0.0.1)。
  5. 设备上连接:装好 WPC,填订阅号并更新订阅,选节点,通行证账号 / 安全密码 填第 1 步建的代理账号,点反应堆核心连接。详见 WPC Windows 版教程 与 手机版教程。
  6. 验证:WPE 的 客户端列表 里出现这个账号,设备上产生网络行为后「代理数据」列表开始滚动即成功;拿不准时在 WPC 里跑一次 安全验证,它会分开告诉你服务器通不通、账号对不对。

各类设备怎么接

设备用什么接入说明
Android 手机 / 平板WPC 手机版(下载)系统 VPN 接管,不需要 Root。分应用代理 先决定哪些应用交给 WPC,节点规则再决定走代理还是直连(两道关卡);PROCESS-NAME / PROCESS-PATH 规则在手机上会跳过
另一台 Windows 电脑WPC Windows 版以管理员身份运行,用虚拟网卡(TUN)接管整机流量;规则可以按进程名只接管某个程序
安卓模拟器模拟器里装 WPC 手机版,或运行模拟器的那台电脑上装 WPC Windows 版装在模拟器里时和真机一样:系统 VPN 接管,分应用代理与 两道关卡 照样适用;发布的安装包是 ARM64 版,模拟器要能运行 ARM64 应用。装在电脑上时按模拟器的进程名写规则。模拟器本身就是本机进程,也可以直接用 注入模式 省掉这整套配置
WPE 所在的这台电脑进程设置里的 mihomo 内核,或 WPC Windows 版 + 调试订阅号 127.0.0.1:88用 WPC 时,节点地址可以填 127.0.0.1:1080;规则只按进程名让目标程序走代理,不要用 MATCH,PROXY 兜底——WPE 自己连外网的流量也会被接管,兜底走代理会绕回 WPE
iPhone / iPadApp Store 上支持 SOCKS5 的代理客户端(如 Shadowrocket)暂无 WPC 版本。在客户端里新建 SOCKS5 服务器,地址填 电脑IP:1080,用户名 / 密码填 WPE 的 代理账号;WPE 里配的 WPC 节点与规则 不会下发 给这类客户端,哪些流量走代理要在客户端里自己设。要看 HTTPS 明文时,在 WPE 里为该域名建一条已启用的 HTTPS 映射规则,并在「代理设置 → 根证书」里创建、信任后导出,装到 iPhone 上(见下面「各平台证书安装」)
// 顺手把安全阀打开

对外开放 SOCKS5 与远程管理端口时,建议同时开 身份认证(客户端必须带账号密码)与 防火墙白名单模式(只放行设备的 IP),并在 客户端列表 里核对认证记录。

要看 HTTPS 明文:HTTPS 映射 + 证书

经 WPC 进来的连接走的是 SOCKS5:数据进「代理数据」列表的 TCP / UDP 类别,滤镜 照常可以改;目标端口 80 / 8080 的 HTTP 请求还能用 映射设置 改。但 SOCKS5 这条路 不解密 HTTPS,443 / 8443 上看到的是加密字节。

要看 HTTPS 明文要三步:① 在「映射设置」里为要看的域名建一条 已启用的 HTTPS 映射规则(没有规则时 HTTPS 照常直通、不解密);② 在「代理设置 → 根证书」里 创建 并点 信任,装进本机;③ 选好格式 导出,按下表装到发起请求的设备上。设备的流量经 SOCKS5(WPC 或客户端直连)进来即可,不再需要把设备指向某个单独的代理端口。

目标导出格式安装方式
本机 Windows—在「代理设置 → 根证书」里点 创建,再点 信任,即装入当前用户的受信任根;也可以导出 Cer 证书 ( 二进制格式 ) 双击 → 安装到「受信任的根证书颁发机构」
Android 6 及以下Crt 证书 或 Cer 证书把文件拷进手机,设置 → 安全 → 从存储设备安装,装为 用户证书 即可生效
Android 7 及以上安卓系统 证书(9a7ae4b0.0)App 默认不再信任用户证书,必须 root 后把 9a7ae4b0.0 推到系统证书目录 /system/etc/security/cacerts/(部分系统在 /apex 下),改权限 644 后重启
iPhone / iPadCer 证书 ( 二进制格式 )用 Safari 或隔空投送打开 → 设置里「已下载描述文件」安装 → 再到「通用 → 关于本机 → 证书信任设置」里为它打开完全信任(这一步最容易漏)
Firefox 浏览器Crt 证书 / Pem 证书Firefox 不用系统证书库:设置 → 隐私与安全 → 证书 → 查看证书 →「证书颁发机构」→ 导入,并勾「信任由此 CA 标识的网站」
Linux / Nginx / curl / SDKCrt 证书 · Pem 证书放进发行版的 CA 目录并刷新,或用工具自带的 --cacert 之类参数直接指向文件
// 装了证书仍然抓不到明文

大概率是 App 做了 证书绑定(SSL Pinning)——它只认自己内置的那张证书,跟系统信不信任无关。这类目标没法靠装证书解决:要么换 注入模式 从进程内部抓(拿到的是加解密前后的缓冲区),要么放弃解密、只当 TCP 流量观察。

WPC 接入 · 故障对照

现象先查这里
WPC 订阅后节点是空的,或提示订阅号不存在 / 已过期① 订阅号是否有效,见 订阅号从哪来;② WPE 的 远程管理 是否在运行、订阅号指向的是不是它的监听地址与端口;③ 防火墙是否放行远程管理端口的入站;④ WPC 配置 里的节点是否勾了「启用」
调试订阅号 127.0.0.1:88 拉不到节点它只对与 WPE 在同一台电脑上的 WPC Windows 版有效,而且远程管理的监听地址要选 127.0.0.1——选的是局域网 IP 时,本机回环地址访问不到
有节点,但连接失败 / 安全验证超时① WPE 的代理服务是否在运行;② 节点的服务器地址是不是设备访问得到的 IP(给另一台设备用时不能填 127.0.0.1);③ 防火墙是否放行 SOCKS5 端口的入站,跨网络时端口是否转发过来;④ 设备与电脑是不是真在同一网段(手机连的是不是 4G 或访客网络)
安全验证提示用户名或密码错误 / 账号已过期通行证账号 / 安全密码填的是 WPE 的 代理账号,不是订阅号;账号要启用、未过期、没到连接数 / 设备数上限
刚连上就被断开防火墙 处于白名单模式而设备 IP 不在名单里;或该 IP 因认证失败被自动拉黑
连上了,但 WPE 列表一个包都没有① 流量是不是被节点的 转发规则 判成了直连(手机上 PROCESS-NAME 规则会跳过,还要看 分应用代理 选没选中那个应用);② 拦截设置的 TCP / UDP 请求响应是否勾选;③ 过滤设置 是否挡住了(看统计格里的「已过滤」);④ 极速模式是否开着
WPE 与 WPC 在同一台电脑,连上之后网络异常规则用了 MATCH,PROXY 兜底,WPE 自己连外网的流量也被送回了 WPE。改成只按进程名让目标程序走代理,兜底用 MATCH,DIRECT
HTTPS 看到的全是加密字节没有命中 已启用的 HTTPS 映射规则 时 HTTPS 不解密,这是正常的;要看明文见上面的 HTTPS 映射 + 证书
HTTPS 页面报「证书不受信任」证书没装、装成了用户证书(Android 7+),或 iOS 忘了开「完全信任」

11 · 本章故障排查

// 启动 SOCKS5 代理失败

端口被占用,或选定的绑定 IP 不存在。换端口,或勾上「自动检测」。

// 保存设置被拒

「代理类型未设置」→ 必须勾 启用 SOCKS5 代理。

// 连上代理却抓不到包

① 拦截设置 → 代理模式页的 TCP / UDP 请求响应是否勾选;② 过滤设置是否挡住(看「过滤 :」计数);③ 极速模式是否开着。

// 选了进程但滤镜不生效

要在「进程设置」里启用 mihomo 内核、勾选目标进程后点保存,流量才会被 TUN 导进 WPE 的 SOCKS5;只勾了进程没开内核,列表里不会有数据。

// HTTPS 全是乱码

HTTPS 只有在命中已启用的 HTTPS 映射规则、且设备信任 WPE 根证书时才会解密;其余情况看到加密字节是正常的,见 10 节。确认根证书已在「代理设置 → 根证书」里创建并信任,其他设备需「导出」后手动装为受信任根证书。

// 驱动单选框是灰的

这是旧版残留的选项:机器上还装着旧驱动时会锁定它,需要先「卸载驱动」才能改。卸载会立即重启电脑,请先存盘。2.4 起进程接管改由内置 mihomo 内核完成,不再需要驱动。