暴露手机 VPN,而不是替代它
Google 当前在 Pixel 上的功能名是 VPN by Google,早期 VPN by Google One 服务已经停止。先在符合机型、账号和地区条件的 Pixel 上开启系统内置 VPN,再运行 LAN 代理应用。推荐使用开源、无广告并面向常驻网关监控的 Pixel Proxy Gateway;Every Proxy 可作为更轻量的替代。
Pixel Proxy Gateway 有意不实现 Android VpnService,把系统 VPN 槽位留给手机侧 VPN。默认监听所有接口的 HTTP 8080 与 SOCKS5 1080,认证默认关闭。应为手机保留稳定 LAN 地址;局域网并非完全可信时请启用账号密码。
让手机避开自己的代理环路
优先采用 Mac 能访问 Pixel、但 Pixel 默认网关不依赖 OpenSurge 的拓扑,例如两者都连接 Mac 的上游 Wi-Fi,并在主路由为 Pixel 保留地址。如果手机位于 OpenSurge 管理的下游 LAN,必须让手机地址与私网目标保持 DIRECT,并确认手机 VPN 自己的控制连接不会再次进入 Pixel 出口。
- 为 Pixel 保留稳定 IPv4。
- 确认 Mac 可以访问所选 HTTP 或 SOCKS5 端口。
- 让 Pixel 地址与 LAN / 私网目标保持直连。
- 如果已知手机 VPN 服务端或控制端点,也让它们避开 Pixel 分流。
把 LAN 节点合并进 imported mihomo 配置
从 OpenSurge“来源”页导出当前来源的可编辑副本,把代理节点与策略组合并到现有 proxies / proxy-groups,并将目标规则放在原有终止 MATCH 规则之前。替换示例中的 Pixel 地址和候选名称;不要用这份缩略示例覆盖可用订阅。
工作负载可能需要 UDP 时,SOCKS5 更适合作为起点;但 udp: true 只是能力请求,不代表应用、VPN 与最终出口已经承载所有 UDP / QUIC。HTTP 适合 TCP 与 CONNECT,不能描述成完整 UDP 路径。
proxies:
- name: "Pixel-Google-VPN"
type: socks5
server: 192.168.1.23
port: 1080
udp: true
# username: your-user
# password: your-password
proxy-groups:
- name: "Pixel-Egress"
type: select
proxies:
- "Pixel-Google-VPN"
- DIRECT
rules:
# Keep the phone and private LAN reachable without a proxy loop.
- IP-CIDR,192.168.1.23/32,DIRECT,no-resolve
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
# Put targeted rules above the existing terminal MATCH rule.
- DOMAIN-SUFFIX,anthropic.com,Pixel-Egress
- MATCH,DIRECTproxies:
- name: "Pixel-Google-VPN-HTTP"
type: http
server: 192.168.1.23
port: 8080
# username: your-user
# password: your-password导入、分流并证明出口
把修改后的本地 YAML 导入为草稿,要求结构校验通过,再设为下次启动版本或执行受控重载。Pixel 节点既可以进入全局策略组,也可以在上一篇指南中作为 Claude Code 设备模版的固定或可切换出口。
先对比 Mac 直连公网 IP 与显式经过手机代理的请求,再从目标下游设备产生真实流量,确认 OpenSurge 连接页显示预期设备分流和 Pixel outbound。监听器健康只证明端口可达;观察到的公网 IP 或真实业务路径才能证明最终使用了预期 VPN 出口。
curl --proxy socks5h://192.168.1.23:1080 https://api.ipify.org
# HTTP alternative:
curl --proxy http://192.168.1.23:8080 https://api.ipify.orgFAQ
改变网络前常见的问题
Pixel Proxy Gateway 会提供 VPN by Google 吗?
不会。它只是从普通 Android 应用暴露 HTTP / SOCKS 端口;VPN 路径由 Pixel 系统和符合条件的 Google 账号提供。
应该使用 HTTP 还是 SOCKS5?
HTTP 适用于 TCP / CONNECT。需要 UDP 时先选 SOCKS5,但仍要验收手机应用、VPN 和目标服务的完整路径,不能把 udp: true 当作证据。
Pixel 自己可以成为 OpenSurge 下游设备吗?
可以,但会增加环路风险。让 Pixel 位于 Mac 可达的上游网络更简单;否则必须用明确 DIRECT 保护手机地址和 VPN 控制路径,并验证恢复。