代理模式
WPE 自己变成一台 SOCKS5 代理服务器。不需要注入:明文 HTTP 直接进列表,HTTPS 配上 HTTPS 映射规则与 WPE 根证书即可解密;账号体系、防火墙、映射,以及内置 mihomo 内核的进程接管都在这条路上。手机与其他电脑用代理客户端 WPC 接入。
代理模式不需要选进程、也不注入。先把服务跑起来,再决定用什么办法把流量引进来。
- 首页点 代理模式,直接进入主窗口。
- 状态条右边的「设置 ▾ → 代理设置」:确认
启用 SOCKS5(默认端口 1080)已勾选 —— 出厂就是开着的,代理模式只有这一个监听端口。启用身份认证也默认开着,客户端要用 代理账号 才能连上,所以先建一个账号(或关掉认证),保存。 - 「设置 ▾ → 拦截设置」勾上 TCP / UDP 的请求与响应。
- 点状态条上的 开始代理 启动服务,到「系统日志」确认出现
SOCKS5 代理地址 : TCP [ … ]一行。状态条的读数窗显示 SOCKS5 监听地址与 TUN 是否就绪。 - 把流量引进来:手机、模拟器与另一台电脑用 WPC 接入,见 10 节;本机程序可自行填写代理,或在「进程设置」中按进程名接管。
- 数据滚进「代理数据」列表后:明文 HTTP 类别直接显示明文,改内容用 映射设置;TCP / UDP 类别改字节用 滤镜。HTTPS 默认是加密字节,配好 HTTPS 映射与根证书后才会解出明文。
01 · 主界面导览

- 左侧导航:Data(代理数据 / 客户端列表 / 账号列表)· Rules(滤镜 / 发送 / 机器人 / 仓库 / 解码器 / 取值器)· Tools(统计 / 文本对比 / 编码解码 / 数据提取)· System(WPC 配置 / 系统日志),共 15 页。右端是实时计数
- 状态条:状态灯 + 运行中 / 未启动 · SOCKS5 监听地址 · TUN(内置内核是否已接管选中的进程,未就绪时压暗、悬停出说明)· 一枚表盘图标加运行时长(悬停出「已运行」);右端依次是「专注列表」「开始代理 / 停止代理」「清空」「设置 ▾」
- 专注列表:状态条右端的切换按钮。开启后收起统计格、下半部与丢包提示,把高度让给封包表;状态条与常用操作仍在,再点一次恢复
- 统计格(7 × 2):第一行 代理总数 · TCP 连接数 · UDP 连接数 · 在线/账号 · 已过滤(被「过滤设置」挡在列表外的条数)· 缓存区 · 字节数;第二行 TCP 请求 / 响应 · UDP 请求 / 响应 · HTTP 请求 · 响应 · 实时速率。字节数与速率那两格的小字是 ↑ 请求 / ↓ 响应 的拆分
- 「HTTP 请求 · 响应」只统计明文 HTTP;HTTPS 是加密的,要看明文得先用 HTTPS 映射 + 根证书解密
- 封包列表:比注入模式多「协议」与「域名」两列(代理这一侧知道这条连接是 TCP / HTTP / HTTPS 还是 WebSocket)。命中滤镜的行整行着色
- 下半部:左边快捷面板(滤镜 / 发送 / 机器人 / 仓库 / 解码器 / 取值器 六个页签),右边十六进制面板
- 底部状态栏右端常驻
SOCKS5的监听地址与运行状态 —— 那是这一屏最该随时看得见、又不在指标板里的东西
「设置 ▾」12 项一览
| # | 菜单项 | 本章位置 |
|---|---|---|
| 1 | 代理设置 | 02 节 |
| 2 | 进程设置 | 03 节 |
| 3 | 过滤设置 | 同注入模式(见此) |
| 4 | 拦截设置 | 04 节 |
| 5 | 列表设置 | 同注入模式 |
| 6 | 映射设置 | 06 节 |
| 7 | 外部代理设置 | 05 节 |
| 8 | 快捷键设置 | 工具章 |
| 9 | 备份设置 | 工具章 |
| 10 | 远程管理设置 | 工具章 |
| 11 | 防火墙设置 | 07 节 |
| 12 | 系统设置 | 工具章 |
02 · 代理设置

- 监听地址:勾「代理服务的 IP → 自动检测」就听
0.0.0.0;取消勾选后到下面的「指定地址」下拉里挑一个 本机 地址(那个下拉列的就是本机各网卡的 IP)。⚠️ 不勾又不挑会被拦下来(提示「请选择监听地址,或勾上「自动检测」」) - SOCKS 代理:
启用 SOCKS5+ SOCKS5 端口(默认 1080)+ 启用身份认证 + 最大连接数。这是主路径 —— 滤镜、发送、机器人都在这条路上,而且 关掉它服务就起不来(保存时直接报「代理类型未设置」) - 最大连接数不是随手填的数字:服务启动时按「连接数 × 每连接缓冲」一次性预留内存,所以输入框旁边直接写着每个连接的内存估算与本机上限(按物理内存算)。填超过上限的值,保存时会被拒绝并写明原因
- 只允许 WPC 客户端:打开后,普通 SOCKS5 客户端即使账号密码正确也会被拒绝,并在系统日志里记下这一次拒绝 —— 想把这个端口只留给自己的设备时打开它。⚠️ 它需要先启用身份认证
- 系统代理:滑动开关,立即生效不等保存 —— 它改的是注册表里的 Internet 设置,形态上就和要按保存的项区分开
- HTTPS 映射根证书:要读 HTTPS 明文,先在这里创建根证书并点「信任」装进本机;再选好格式导出,装到要抓的设备上。是否解密由「映射设置」里已启用的 HTTPS 映射规则决定 —— 没有规则时 HTTPS 照常直通,不解密
- ⚠️ 服务运行时监听相关的项会被锁住:这些项只在启动服务时生效,要改请先停止代理
- 端口范围 1~65535
证书导出格式
| 下拉选项 | 导出文件 | 典型用途 |
|---|---|---|
| Cer 证书(二进制格式) | WPE64.cer | Windows 双击安装 |
| Cer 证书(文本格式) | WPE64.cer | 需要 Base64 的场合 |
| Crt 证书(二进制格式)·(文本格式) | WPE64.crt | Linux / Nginx |
| Pem 证书(文本格式) | WPE64.pem | 各类 SDK / curl |
| 安卓系统证书(9a7ae4b0.0) | 9a7ae4b0.0 | 推入 Android 系统证书目录 |
证书安装步骤(本机 · 模拟器 · 安卓 · iOS · 火狐)
导出的证书必须装成「受信任的根证书」才会被采信;装好后回到「代理设置 → 根证书」,「状态」一栏应显示为已信任。下面命令里的 WPE64.cer、WPE64.crt、WPE64.pem、9a7ae4b0.0 都是上表导出的文件名。
① 本机 Windows
- 在 WPE 里创建并信任:到「代理设置 → 根证书」点 创建,再点 信任,即装入当前用户受信任根证书存储。
- 或手动安装:导出
Cer 证书(二进制格式),双击WPE64.cer→ 安装证书 → 存储位置选「本地计算机」(需要管理员)→ 选「将所有的证书都放入下列存储」→ 选「受信任的根证书颁发机构」→ 完成;弹「安全性警告」时点「是」。 - 装到哪儿要核对:装进「个人」或「当前用户」存储时,部分程序仍不采信;要用 Win + R 运行
certlm.msc核对,在「受信任的根证书颁发机构 → 证书」里能看到WPE64才算成功。
② 安卓模拟器(MuMu / 雷电 / 夜神 / 蓝叠 / AVD)
- 先打开模拟器的 root:MuMu、雷电、夜神等在设置里有 root 开关,通用 AVD 先执行
adb root。 - Android 7 及以上:导出
安卓系统证书(9a7ae4b0.0),依次执行adb push 9a7ae4b0.0 /sdcard/→adb shell→su→mount -o rw,remount /system→cp /sdcard/9a7ae4b0.0 /system/etc/security/cacerts/→chmod 644 /system/etc/security/cacerts/9a7ae4b0.0→reboot。 - 系统证书在只读分区时:部分新版本把证书放在
/apex/com.android.conscrypt/cacerts/,需先mount -o rw,remount /apex,或用 Magisk 模块把证书挂进去,改完都要重启。 - Android 6 及以下或只想给浏览器用:导出
Crt 证书或Cer 证书,adb push到/sdcard/,再到 设置 → 安全 → 加密与凭据 → 从存储设备安装 → CA 证书,装成用户证书。 - 核对:设置 → 安全 → 加密与凭据 → 信任的凭据,在「系统」一栏里能看到
WPE64;重启模拟器后再抓 HTTPS。
③ 安卓手机
- 把证书传到手机:用数据线、微信文件传输、网盘或邮件,把导出的文件发到手机本地存储。
- Android 6 及以下:设置 → 安全 → 加密与凭据 → 从存储设备安装 → CA 证书,选文件装为「用户证书」,浏览器与声明信任用户证书的程序立即生效,无需 root。
- Android 7 及以上:App 默认不再信任用户证书,要看 App 的 HTTPS 必须 root 后装系统证书 —— 把
安卓系统证书(9a7ae4b0.0)推到/system/etc/security/cacerts/(命令同上面的模拟器一节),权限644,重启。 - 不能 root 时:只能装用户证书,且只有少数声明信任用户证书的 App 会认,多数 App 与浏览器仍视为不受信任;这类目标请改用 注入模式。
④ iPhone / iPad(iOS)
- 传证书:导出
Cer 证书(二进制格式),用「隔空投送」或邮件附件发到 iPhone;也可以把WPE64.cer放在可访问的网页上,用 Safari 打开下载。 - 安装描述文件:点开
WPE64.cer→ 提示「已下载描述文件」→ 设置 → 通用 → VPN 与设备管理 → 已下载的描述文件 → 点WPE64→ 右上角「安装」→ 输入锁屏密码,弹「未签名」时再点一次「安装」。 - 打开完全信任(最容易漏):设置 → 通用 → 关于本机 → 证书信任设置 → 打开
WPE64那一行的开关 → 点「继续」。iOS 10.3 起只装描述文件不生效,必须走这一步。 - 核对:完成后再用 Safari 打开 HTTPS 页面不再提示证书不受信任;描述文件可在「VPN 与设备管理」里随时移除。
⑤ 火狐浏览器 Firefox
- Firefox 用独立证书库:它默认不读 Windows 的系统证书存储,所以即使本机已装,也要在 Firefox 里再导入一次。
- 导出文本格式:选
Crt 证书或Pem 证书,两者都是文本格式,Firefox 都认。 - 导入:Firefox 菜单 → 设置 → 隐私与安全 → 拉到最下面「证书」→ 查看证书 → 切到「证书颁发机构」→ 导入 → 选
WPE64.crt或WPE64.pem。 - 勾选信任:导入窗口里勾上「信任由此 CA 标识的网站」,确定即可。
- 核对:同一处「证书颁发机构」列表里能看到
WPE64;若仍报错,确认导入的是 WPE 导出的文件,别装成别家 CA。 - 可选:想让 Firefox 直接跟随系统证书存储,可在
about:config里把security.enterprise_roots.enabled设为true;非企业环境不推荐,单独导入更干净。
启动服务时发生了什么
- 确定监听地址:按「自动检测」决定 TCP / UDP 绑定的 IP。
- 启动 SOCKS5 服务:开始监听,空闲的会话会被自动清理,并启用 IP 连接过滤(防火墙在这一层生效)。
启动后到「系统日志」看这几行:SOCKS5 代理地址 : TCP [ … ] UDP [ … ]、已启用 SOCKS5 代理服务身份认证、已启用外部代理 [ ip:port ]。
03 · 进程设置 · mihomo 内核
进程设置是草稿:勾选进程、手动进程名、TUN 栈和 DNS 模式都会在点保存后一起提交。内置 mihomo 内核会将选中的进程流量导入 WPE;保存时已有连接可能重建。
让指定进程的流量 在系统层被强制导向代理,不需要目标程序自己支持代理设置。
开启 mihomo 内核并勾选目标进程后,点保存才会接管。内核运行或设置变更后,建议重新启动目标程序再检查流量;状态条会显示内核与 TUN 是否就绪。

- 数据链路:目标进程 → mihomo TUN → WPE SOCKS5 → 抓包与滤镜。状态条会显示内核与 TUN 是否就绪。
- 01 Mihomo 内核:启用后可选择
system、gvisor或mixedTUN 栈,以及 DNS 模式。 - 02 拦截进程:按进程名勾选当前运行的程序;名称会作为设置保存。列表未列出时可在手动指定进程中以分号分隔填写。
- 代理服务是否启动仍在「代理设置」管理;进程设置只负责内核与进程名单。
- ⚠️ 未启用内核或未选择进程时,流量不会进入 WPE SOCKS5,滤镜也就不在链路上。
TUN 栈选择
| 选项 | 说明 |
|---|---|
system | 使用系统网络栈 |
gvisor | 使用 gVisor 网络栈 |
mixed | 混合模式;按实际网络环境选择并保存后验证 |
「检测代理」的错误信息对照
| 提示 | 含义 |
|---|---|
| 代理服务器设置错误 | 参数不合法 |
| 代理服务器连接超时 | 连不上 |
| 代理服务器拒绝连接 | 端口未监听 / 被拒 |
| 代理服务器要求认证 | 未勾「需要认证」但对端要求 |
| 代理服务器认证失败 | 账号密码错 |
| 不支持的认证方式 | 对端只支持 GSSAPI 等 |
| 代理服务器不支持的 Socks 协议 | 版本不符 |
| 连接目标服务器失败 | 握手过了但连不上目标 |
04 · 拦截设置与拆包
两组:抓哪些方向,以及要不要把 TCP 字节流按包头切开。

- 01 抓取方向:TCP 请求 / 响应、UDP 请求 / 响应四个开关。只有勾上的方向会被抓,其余方向直接转发——不进列表、也不跑滤镜
- ⚠️ 界面上那句灰字要看清:抓取方向仅本次运行有效,重启后回到全部开启;下面的拆包设置则会保存
- 02 拆包设置:TCP 是 字节流,一次
recv可能含好几个应用层封包(粘包),也可能只含半个。打开总开关后维护一张有序规则表,完整帧才会独立进入滤镜、列表和转发 - 每条规则有名称、启用状态、方向(双向 / 请求 / 响应)、包头和长度字段;规则顺序是首次命中优先级。包头是十六进制,例如
01 00 00;长度字段位置从 1 开始计数 - 它只用于代理模式 TCP:UDP 与注入模式不使用。请求和响应各自保留跨接收的半包;同一方向首次成功拆帧后固定使用该规则到连接关闭
| 字段 | 默认值 | 含义 |
|---|---|---|
| 包头 | 01 00 00 | 每个封包必须以这串十六进制开头(空格 / 逗号 / 分号均可作分隔) |
| 长度 | 4-5 | 包长字段在包内的 字节位置范围(1 基),即第 4~5 字节;按 大端 解析出的值就是整包总长度(含包头) |
请求与响应方向都各自保留跨接收的半包,并且互不影响。没有包头时,只有可能构成下一次包头的末尾前缀会暂存,其余字节原样转发;遇到零长度、过小或超过 4 MB 的坏长度会逐字节重新同步,不会卡住连接。
启用拆包时至少要有一条有效规则:包头为 1–64 字节、每段两位十六进制(空格 / 逗号 / 分号分隔);长度写成 起-止,为 1–4 字节的大端整数,且表示整包长度。规则可排序、复制、导入导出;文件后缀是 .upr,也会跟随「备份设置」。
05 · 外部代理(链式级联)
让 WPE 的 SOCKS5 服务把流量再 转给上游 SOCKS 代理,用于换出口 IP 或串联其他工具。

- 外部代理:总开关。开启后 WPE 的 SOCKS5 出口再经这个外部 SOCKS 代理出去——抓包仍在 WPE 这一层,只是最后一跳换了人
- 代理地址 + 端口,右边的 检测代理 会 真的连一次并跑完握手,不是只 ping 一下
- 指定端口:只对这些目标端口走外部代理,逗号分隔;不勾就全部都走。适合「只让游戏端口换出口、其余直连」
- 需要认证:上游代理要账号密码时勾上
- ⚠️ 这一层与 进程设置 是两件事:那个管「流量怎么进 WPE」,这个管「流量从 WPE 怎么出去」
| 字段 | 默认 | 说明 |
|---|---|---|
启用外部代理 | 关 | 总开关 |
| IP 或域名 / 端口 | 127.0.0.1 / 8889 | 上游 SOCKS 服务器 |
指定端口 | 关(预置 80,8080,443,8443) | 只有目标端口在此列表内才走外部代理 |
需要认证 | 关 | 上游需要账号密码时勾选 |
检测代理 | — | 错误信息对照见 03 节 |
06 · 映射设置
两个独立功能,各有开关。这是 改 HTTP 内容的正确入口——滤镜管不到 HTTP 类别的包。

- 映射支持 HTTP 与 HTTPS。HTTP 在完整请求头到达后按主机、端口和路径匹配;HTTPS 需要匹配到已启用的映射且根证书已受信任,当前仅支持 HTTP/1.1。
- 01 本地映射:把某个远端地址的响应换成本地文件。规则是「远端地址 → 本地文件」,命中就直接把文件内容当响应返回
- 02 远程映射:把某个请求地址改写到另一个地址。规则是「请求地址 → 映射地址」
- 两组各自有 新增 / 导入 / 导出 / 清空 与一个条数;没启用的行整行压暗
- ⚠️ 地址列很长时 省略号开在左边(
…example.com:80/config.json)——从右边截会把每一行都一样的http://留下、把真正要读的路径尾巴切掉 - ⚠️ 底下那句写着:「保存」只管两个总开关;表里的增删改已经各自落库
- 协议固定
http://:映射只对 HTTP 请求生效
本地映射 · 把远端资源换成本地文件
| 字段 | 说明 |
|---|---|
| 协议 | 固定 http://,没有可选项(映射只对 HTTP 生效) |
| 主机地址 | 例如 cdn.example.com |
| 端口 | 默认 80 |
| 远端路径 | 例如 /static/app.js |
| 本地文件 | 拖拽或点击选择;命中该 URL 的 响应体直接用这个文件替换 |
远程映射 · 把请求重定向到另一个地址
| 区域 | 字段 |
|---|---|
| 请求地址(匹配条件) | 主机地址 / 端口 / 路径(协议固定 http://) |
| 映射地址(重写为) | 主机地址 / 端口 / 路径(协议固定 http://) |
两个列表都支持右键「置顶 / 向上移动 / 向下移动 / 置底 / 导出 / 复制 / 删除」,并可导入导出为 .pml(本地映射)与 .pmr(远程映射)。
07 · 防火墙
开启「自动清理已过期的 IP」后,程序 每隔一小段时间 自动删掉已过期的规则,与那个 IP 有没有再来连接无关。
作用在 SuperSocket 的连接过滤器上,即 在 TCP 连接建立阶段 就放行 / 拒绝,代价极低。

- 启用防火墙:总开关。关着时下面的 工作模式与自动规则会压暗(它们描述的是「防火墙怎么工作」,关掉就没有意义)
- 工作模式:白名单模式 = 默认拒绝、只放行名单里的;黑名单模式 = 默认放行、只拒绝名单里的。⚠️ 白名单模式下 名单为空 = 谁都连不上,这是设计如此
- 自动规则:认证成功的 IP 自动进白名单;认证失败的、不支持 SOCKS 协议的自动进黑名单;屏蔽时长两条规则共用;「自动清理已过期的 IP」
- 名单:白 / 黑两个页签,每条可以是单个 IP 也可以是一段范围,带所属地、生效次数与过期时间
- ⚠️ 关着防火墙也能编辑名单(先把要放行 / 要拦的 IP 备好、回头再开启),这时会出一行琥珀提示说明「现在还不生效」
| 规则 | 默认 | 说明 |
|---|---|---|
| 自动加入白名单 → 认证成功的 IP 地址 | 关 | 代理账号认证通过后自动放行该 IP |
| 自动加入黑名单 → 不支持的 Socks 协议 + 分钟数 | 关 / 30 | 收到非法协议握手的 IP 自动封禁 N 分钟 |
| 自动加入黑名单 → 认证失败的 IP 地址 | 关 | 账号密码错误的 IP 自动拉黑 |
| 自动清理 → 已过期的 IP 地址 | 关 | 定期清掉过期条目 |
在 客户端列表 的认证记录上右键 → 加入白名单 / 加入黑名单 ▸(屏蔽 1 小时 / 1 天 / 30 天 / 永久屏蔽)。
导入导出:白名单 .wl、黑名单 .bl。
08 · 代理账号
开启「身份认证」后,客户端必须用这里的账号密码。

- 工具条:新增账号 / 批量创建 / 到期区间(两个日期框)/ 搜索 / 导入 / 导出 / 清空。窄窗口下工具条会折成两行,搜索框会先让位
- 「启用」列 是唯一的勾选框,一律是绿的 —— 点它立刻改这个账号的启用状态并落库。选中行不用勾选框:单击选中、Ctrl 加选、Shift 连选,与资源管理器一致
- 禁用的行整行压暗,但勾选框那一格除外 —— 它正是用来把这一行重新点亮的控件
- 表头可排序:升 → 降 → 回到原始顺序 三档。IP 与日期按数值排,「不限制 / 永不过期」排到最后
- 右键菜单:批量调整 ▸(过期时间 / 链接数 / 设备数)· 批量导出 · 批量删除 · 全选 / 取消选择,前三项带着选中的条数。启用状态在「启用」列里点,登录记录 是「操作」列里的按钮。⚠️ 右键只开菜单、不动选中集;一个都没选时菜单项照样能点,点下去会提示「请先勾选」—— 压暗只说「不能点」,不说为什么
- 账号再多(上万个)也能流畅滚动、搜索
- ⚠️ 限制连接数 / 设备数不能填 0:最小为 1,填 0 会自动按 1 处理(不管是在程序里、远程管理台还是通过 CCProxy 兼容接口修改)
账号编辑
| 字段 | 说明 |
|---|---|
启用 | 停用后无法认证 |
用户名 | 唯一,重复会提示「该用户名已存在」 |
密码 | 认证时 区分大小写 |
限制链接数 | 同一账号同时允许的连接数 |
限制设备数 | 同一账号允许的不同来源 IP 数 |
过期时间 | 不勾选 = 永不过期(内部记为 8888/12/31) |
批量创建与批量调整
批量创建(工具条按钮):「生成规则」里先选 用户名 的生成方式 ——「时间 + 序号」或「前缀 + 序号」(选后者再填前缀),再填 数量(默认 10)与 密码长度(默认 6);「限制」里按需勾链接数 / 设备数与「设置过期时间」(不勾就是无限制 / 永不过期)。然后在「预览」里点 生成,表格列出 序号 / 用户名 / 密码,已存在的用户名会提示保存时跳过,不想要的行可以单独删掉;导出 把预览结果存成文件,确认无误再点 保存 写入。
批量调整:先选中多个账号再右键:
- 批量调整 ▸ 过期时间:「增加时长」填 N 并选
小时/天,「从哪算起」选「原有到期时间」或「当前时间」 - 批量调整 ▸ 链接数 / 设备数:统一设置或取消限制
- 批量导出 / 批量删除(有二次确认「确定删除 N 个账号吗?」)
原生格式 .pa(XML,支持密码加密);导入时 兼容 CCProxy 的 .ini 账号文件。导出时弹窗可选「不加密」或「加密导出」;只有加密过的文件导入时才要输入密码。
09 · 客户端列表
上下两张表:上面是已认证的客户端,下面是选中那个客户端 当前开着的连接。

- 上半部:
认证时间 / 用户名 / IP 地址 / 客户端地 / 链接数 / 设备数 / 流量统计 / 在线(分钟) / 设备标识。客户端地带国旗图标,由 QQWry 离线库解析 - 设备标识(最后一列):只有 WPC 连接才有——显示为截断的设备指纹、绿色,悬停能看到全文与客户端版本(如
WPC 1.2);普通 SOCKS5 客户端是「—」。它正是账号「设备数」上限在数的那个东西,所以这一格不是「—」就是 WPC - 下半部「连接明细」:选中上面一行 才有内容——列出这个客户端此刻开着的每一条连接
- WPC 控制连接:WPC 那条常驻的控制连接会单独标成
WPC 控制连接 · WPC · —(绿色,目标是空的)——它本来就不连任何目标,不是一条坏连接 - 表头可以点着排序(升 → 降 → 回到原始顺序)。IP 按 数值 排,不是按字符串——否则
10.10.10.9会跑到10.10.10.10后面 - 右键菜单可以把某个 IP 直接拉进防火墙黑名单,见 07 节
- ⚠️ 这张表没有「认证结果」一列:认证 没通过的根本不会进来,那一列只会恒为「通过」,一个字的信息量都没有
- 经本机进程接管进入的连接会显示为本机地址;进程名单在「进程设置」中管理。
10 · 用 WPC 接入手机 · 模拟器 · 另一台电脑
注入模式只能抓 本机某个进程。要抓 Android 手机、局域网或外网的另一台电脑,推荐在设备上装代理客户端 WPE Proxy Cap(WPC):它用虚拟网卡(Windows 版)或系统 VPN(手机版)接管设备的流量,按节点的转发规则把需要的那部分经 SOCKS5 交给 WPE,不用在设备上逐个程序填代理。WPC 有 Windows 版 1.2 与 Android 手机版 1.1;均可在 下载中心 下载。
① SOCKS5 服务在运行:代理设置勾「自动检测」与「启用 SOCKS5」,建议开着 身份认证 并建好 代理账号——WPC 上填的通行证账号 / 安全密码就是这个账号;
② 远程管理开着:WPC 从它拉节点、规则与公告,监听地址选设备访问得到的那个本机 IP,端口默认 88;
③ WPC 配置里有启用的节点:服务器地址填设备访问得到的 IP:1080(局域网内填局域网 IP,跨网络填公网 IP),并配好转发规则;
④ 入站放行:Windows 防火墙放行 SOCKS5 端口与远程管理端口;跨网络使用时,路由器或云服务器也要把这两个端口转发 / 放行过来。
- 起服务:代理模式 → 代理设置 勾
自动检测+启用 SOCKS5+启用身份认证,保存;到 账号列表 新增一个账号;点状态条上的 开始代理。 - 开远程管理:「设置 ▾ → 远程管理设置」打开开关,监听地址选设备访问得到的本机 IP(
ipconfig里与设备同网段的那个),端口 88,填好管理员账号密码,保存即启动。 - 配节点:WPC 配置 → 服务器列表 新增服务器,服务器地址填
本机IP:1080;点纸飞机加规则——只接管某个游戏就按进程名、域名或 IP 写PROXY,想让设备的全部流量都进 WPE 就用MATCH,PROXY(写法见 常用规则配置)。 - 拿订阅号:WPC 只能凭订阅号找到这台 WPE,要向订阅服务器申请一个指向
本机IP:88的订阅号,见 订阅号从哪来。WPC Windows 版与 WPE 在 同一台电脑 上时,可以直接用公用调试订阅号127.0.0.1:88(远程管理的监听地址选127.0.0.1)。 - 设备上连接:装好 WPC,填订阅号并更新订阅,选节点,通行证账号 / 安全密码 填第 1 步建的代理账号,点反应堆核心连接。详见 WPC Windows 版教程 与 手机版教程。
- 验证:WPE 的 客户端列表 里出现这个账号,设备上产生网络行为后「代理数据」列表开始滚动即成功;拿不准时在 WPC 里跑一次 安全验证,它会分开告诉你服务器通不通、账号对不对。
各类设备怎么接
| 设备 | 用什么接入 | 说明 |
|---|---|---|
| Android 手机 / 平板 | WPC 手机版(下载) | 系统 VPN 接管,不需要 Root。分应用代理 先决定哪些应用交给 WPC,节点规则再决定走代理还是直连(两道关卡);PROCESS-NAME / PROCESS-PATH 规则在手机上会跳过 |
| 另一台 Windows 电脑 | WPC Windows 版 | 以管理员身份运行,用虚拟网卡(TUN)接管整机流量;规则可以按进程名只接管某个程序 |
| 安卓模拟器 | 模拟器里装 WPC 手机版,或运行模拟器的那台电脑上装 WPC Windows 版 | 装在模拟器里时和真机一样:系统 VPN 接管,分应用代理与 两道关卡 照样适用;发布的安装包是 ARM64 版,模拟器要能运行 ARM64 应用。装在电脑上时按模拟器的进程名写规则。模拟器本身就是本机进程,也可以直接用 注入模式 省掉这整套配置 |
| WPE 所在的这台电脑 | 进程设置里的 mihomo 内核,或 WPC Windows 版 + 调试订阅号 127.0.0.1:88 | 用 WPC 时,节点地址可以填 127.0.0.1:1080;规则只按进程名让目标程序走代理,不要用 MATCH,PROXY 兜底——WPE 自己连外网的流量也会被接管,兜底走代理会绕回 WPE |
| iPhone / iPad | App Store 上支持 SOCKS5 的代理客户端(如 Shadowrocket) | 暂无 WPC 版本。在客户端里新建 SOCKS5 服务器,地址填 电脑IP:1080,用户名 / 密码填 WPE 的 代理账号;WPE 里配的 WPC 节点与规则 不会下发 给这类客户端,哪些流量走代理要在客户端里自己设。要看 HTTPS 明文时,在 WPE 里为该域名建一条已启用的 HTTPS 映射规则,并在「代理设置 → 根证书」里创建、信任后导出,装到 iPhone 上(见下面「各平台证书安装」) |
要看 HTTPS 明文:HTTPS 映射 + 证书
经 WPC 进来的连接走的是 SOCKS5:数据进「代理数据」列表的 TCP / UDP 类别,滤镜 照常可以改;目标端口 80 / 8080 的 HTTP 请求还能用 映射设置 改。但 SOCKS5 这条路 不解密 HTTPS,443 / 8443 上看到的是加密字节。
要看 HTTPS 明文要三步:① 在「映射设置」里为要看的域名建一条 已启用的 HTTPS 映射规则(没有规则时 HTTPS 照常直通、不解密);② 在「代理设置 → 根证书」里 创建 并点 信任,装进本机;③ 选好格式 导出,按下表装到发起请求的设备上。设备的流量经 SOCKS5(WPC 或客户端直连)进来即可,不再需要把设备指向某个单独的代理端口。
| 目标 | 导出格式 | 安装方式 |
|---|---|---|
| 本机 Windows | — | 在「代理设置 → 根证书」里点 创建,再点 信任,即装入当前用户的受信任根;也可以导出 Cer 证书 ( 二进制格式 ) 双击 → 安装到「受信任的根证书颁发机构」 |
| Android 6 及以下 | Crt 证书 或 Cer 证书 | 把文件拷进手机,设置 → 安全 → 从存储设备安装,装为 用户证书 即可生效 |
| Android 7 及以上 | 安卓系统 证书(9a7ae4b0.0) | App 默认不再信任用户证书,必须 root 后把 9a7ae4b0.0 推到系统证书目录 /system/etc/security/cacerts/(部分系统在 /apex 下),改权限 644 后重启 |
| iPhone / iPad | Cer 证书 ( 二进制格式 ) | 用 Safari 或隔空投送打开 → 设置里「已下载描述文件」安装 → 再到「通用 → 关于本机 → 证书信任设置」里为它打开完全信任(这一步最容易漏) |
| Firefox 浏览器 | Crt 证书 / Pem 证书 | Firefox 不用系统证书库:设置 → 隐私与安全 → 证书 → 查看证书 →「证书颁发机构」→ 导入,并勾「信任由此 CA 标识的网站」 |
| Linux / Nginx / curl / SDK | Crt 证书 · Pem 证书 | 放进发行版的 CA 目录并刷新,或用工具自带的 --cacert 之类参数直接指向文件 |
大概率是 App 做了 证书绑定(SSL Pinning)——它只认自己内置的那张证书,跟系统信不信任无关。这类目标没法靠装证书解决:要么换 注入模式 从进程内部抓(拿到的是加解密前后的缓冲区),要么放弃解密、只当 TCP 流量观察。
WPC 接入 · 故障对照
| 现象 | 先查这里 |
|---|---|
| WPC 订阅后节点是空的,或提示订阅号不存在 / 已过期 | ① 订阅号是否有效,见 订阅号从哪来;② WPE 的 远程管理 是否在运行、订阅号指向的是不是它的监听地址与端口;③ 防火墙是否放行远程管理端口的入站;④ WPC 配置 里的节点是否勾了「启用」 |
调试订阅号 127.0.0.1:88 拉不到节点 | 它只对与 WPE 在同一台电脑上的 WPC Windows 版有效,而且远程管理的监听地址要选 127.0.0.1——选的是局域网 IP 时,本机回环地址访问不到 |
| 有节点,但连接失败 / 安全验证超时 | ① WPE 的代理服务是否在运行;② 节点的服务器地址是不是设备访问得到的 IP(给另一台设备用时不能填 127.0.0.1);③ 防火墙是否放行 SOCKS5 端口的入站,跨网络时端口是否转发过来;④ 设备与电脑是不是真在同一网段(手机连的是不是 4G 或访客网络) |
| 安全验证提示用户名或密码错误 / 账号已过期 | 通行证账号 / 安全密码填的是 WPE 的 代理账号,不是订阅号;账号要启用、未过期、没到连接数 / 设备数上限 |
| 刚连上就被断开 | 防火墙 处于白名单模式而设备 IP 不在名单里;或该 IP 因认证失败被自动拉黑 |
| 连上了,但 WPE 列表一个包都没有 | ① 流量是不是被节点的 转发规则 判成了直连(手机上 PROCESS-NAME 规则会跳过,还要看 分应用代理 选没选中那个应用);② 拦截设置的 TCP / UDP 请求响应是否勾选;③ 过滤设置 是否挡住了(看统计格里的「已过滤」);④ 极速模式是否开着 |
| WPE 与 WPC 在同一台电脑,连上之后网络异常 | 规则用了 MATCH,PROXY 兜底,WPE 自己连外网的流量也被送回了 WPE。改成只按进程名让目标程序走代理,兜底用 MATCH,DIRECT |
| HTTPS 看到的全是加密字节 | 没有命中 已启用的 HTTPS 映射规则 时 HTTPS 不解密,这是正常的;要看明文见上面的 HTTPS 映射 + 证书 |
| HTTPS 页面报「证书不受信任」 | 证书没装、装成了用户证书(Android 7+),或 iOS 忘了开「完全信任」 |
11 · 本章故障排查
端口被占用,或选定的绑定 IP 不存在。换端口,或勾上「自动检测」。
「代理类型未设置」→ 必须勾 启用 SOCKS5 代理。
① 拦截设置 → 代理模式页的 TCP / UDP 请求响应是否勾选;② 过滤设置是否挡住(看「过滤 :」计数);③ 极速模式是否开着。
要在「进程设置」里启用 mihomo 内核、勾选目标进程后点保存,流量才会被 TUN 导进 WPE 的 SOCKS5;只勾了进程没开内核,列表里不会有数据。
HTTPS 只有在命中已启用的 HTTPS 映射规则、且设备信任 WPE 根证书时才会解密;其余情况看到加密字节是正常的,见 10 节。确认根证书已在「代理设置 → 根证书」里创建并信任,其他设备需「导出」后手动装为受信任根证书。
这是旧版残留的选项:机器上还装着旧驱动时会锁定它,需要先「卸载驱动」才能改。卸载会立即重启电脑,请先存盘。2.4 起进程接管改由内置 mihomo 内核完成,不再需要驱动。