暴露手机 VPN,而不是替代它

Google 当前在 Pixel 上的功能名是 VPN by Google,早期 VPN by Google One 服务已经停止。先在符合机型、账号和地区条件的 Pixel 上开启系统内置 VPN,再运行 LAN 代理应用。推荐使用开源、无广告并面向常驻网关监控的 Pixel Proxy Gateway;Every Proxy 可作为更轻量的替代。

Pixel Proxy Gateway 有意不实现 Android VpnService,把系统 VPN 槽位留给手机侧 VPN。默认监听所有接口的 HTTP 8080 与 SOCKS5 1080,认证默认关闭。应为手机保留稳定 LAN 地址;局域网并非完全可信时请启用账号密码。

Pixel Proxy Gateway带健康检查、watchdog、恢复与诊断能力的开源 Android HTTP / SOCKS 网关。Google Pixel VPN 使用条件Google 当前公布的 VPN by Google 机型、账号与地区要求。Every Proxy可在 Android 上暴露 HTTP 或 SOCKS 代理端口的 Google Play 备选。

让手机避开自己的代理环路

优先采用 Mac 能访问 Pixel、但 Pixel 默认网关不依赖 OpenSurge 的拓扑,例如两者都连接 Mac 的上游 Wi-Fi,并在主路由为 Pixel 保留地址。如果手机位于 OpenSurge 管理的下游 LAN,必须让手机地址与私网目标保持 DIRECT,并确认手机 VPN 自己的控制连接不会再次进入 Pixel 出口。

  • 为 Pixel 保留稳定 IPv4。
  • 确认 Mac 可以访问所选 HTTP 或 SOCKS5 端口。
  • 让 Pixel 地址与 LAN / 私网目标保持直连。
  • 如果已知手机 VPN 服务端或控制端点,也让它们避开 Pixel 分流。

把 LAN 节点合并进 imported mihomo 配置

从 OpenSurge“来源”页导出当前来源的可编辑副本,把代理节点与策略组合并到现有 proxies / proxy-groups,并将目标规则放在原有终止 MATCH 规则之前。替换示例中的 Pixel 地址和候选名称;不要用这份缩略示例覆盖可用订阅。

工作负载可能需要 UDP 时,SOCKS5 更适合作为起点;但 udp: true 只是能力请求,不代表应用、VPN 与最终出口已经承载所有 UDP / QUIC。HTTP 适合 TCP 与 CONNECT,不能描述成完整 UDP 路径。

SOCKS5 节点与目标策略组yaml
proxies:
  - name: "Pixel-Google-VPN"
    type: socks5
    server: 192.168.1.23
    port: 1080
    udp: true
    # username: your-user
    # password: your-password

proxy-groups:
  - name: "Pixel-Egress"
    type: select
    proxies:
      - "Pixel-Google-VPN"
      - DIRECT

rules:
  # Keep the phone and private LAN reachable without a proxy loop.
  - IP-CIDR,192.168.1.23/32,DIRECT,no-resolve
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
  # Put targeted rules above the existing terminal MATCH rule.
  - DOMAIN-SUFFIX,anthropic.com,Pixel-Egress
  - MATCH,DIRECT
HTTP 备选yaml
proxies:
  - name: "Pixel-Google-VPN-HTTP"
    type: http
    server: 192.168.1.23
    port: 8080
    # username: your-user
    # password: your-password
mihomo SOCKS 出口语法SOCKS5 节点、可选认证与 UDP 字段的官方 mihomo 文档。mihomo HTTP 出口语法HTTP / HTTPS 上游代理节点字段的官方 mihomo 文档。

导入、分流并证明出口

把修改后的本地 YAML 导入为草稿,要求结构校验通过,再设为下次启动版本或执行受控重载。Pixel 节点既可以进入全局策略组,也可以在上一篇指南中作为 Claude Code 设备模版的固定或可切换出口。

先对比 Mac 直连公网 IP 与显式经过手机代理的请求,再从目标下游设备产生真实流量,确认 OpenSurge 连接页显示预期设备分流和 Pixel outbound。监听器健康只证明端口可达;观察到的公网 IP 或真实业务路径才能证明最终使用了预期 VPN 出口。

从 Mac 直连手机代理进行 smokeshell
curl --proxy socks5h://192.168.1.23:1080 https://api.ipify.org
# HTTP alternative:
curl --proxy http://192.168.1.23:8080 https://api.ipify.org

FAQ

改变网络前常见的问题

Pixel Proxy Gateway 会提供 VPN by Google 吗?

不会。它只是从普通 Android 应用暴露 HTTP / SOCKS 端口;VPN 路径由 Pixel 系统和符合条件的 Google 账号提供。

应该使用 HTTP 还是 SOCKS5?

HTTP 适用于 TCP / CONNECT。需要 UDP 时先选 SOCKS5,但仍要验收手机应用、VPN 和目标服务的完整路径,不能把 udp: true 当作证据。

Pixel 自己可以成为 OpenSurge 下游设备吗?

可以,但会增加环路风险。让 Pixel 位于 Mac 可达的上游网络更简单;否则必须用明确 DIRECT 保护手机地址和 VPN 控制路径,并验证恢复。