把 Windows 電腦上的 VPN 連線分享給同一個區域網路中的手機、平板或其他電腦,最穩定的思路通常不是直接把 VPN 虛擬介面橋接出去,而是讓 Windows 主機先建立 VPN 連線,再在主機上啟動一個可供區域網路存取的 HTTP 或 SOCKS5 代理服務。其他裝置只需要把代理伺服器設定為 Windows 主機的區域網路位址,就能共用主機目前的出口。
這種架構適閤家中路由器、辦公室內網或測試環境,但必須先確認你有權管理該網路,並遵守所在地法律、網路管理規則及服務條款。分享的是代理服務,不是把 VPN 應用程式本身複製到其他裝置;因此手機或平板通常不需要再次登入 VPN,但必須正確填寫代理位址、連接埠與適用範圍。
先理解 Windows 區域網路分享架構
完整的資料流大致如下:手機或其他電腦先連到同一個路由器,再把應用程式流量送往 Windows 主機的區域網路 IP;Windows 主機上的代理服務接收請求,交給已經連線的 VPN 用戶端處理,最後由 VPN 出口連到目標網站。任何一層設定錯誤,都可能出現「Windows 自己能連線,但其他裝置無法使用」的情況。
| 元件 | 主要工作 | 需要確認的設定 |
|---|---|---|
| VPN 用戶端 | 在 Windows 上建立加密連線與出口 | 帳戶狀態、訂閱更新、協定、目前使用的線路 |
| 代理服務 | 接收區域網路裝置的 HTTP 或 SOCKS5 請求 | 監聽位址、連接埠、驗證方式、分流規則 |
| Windows 防火牆 | 允許區域網路裝置連到代理連接埠 | 網路設定檔、入站規則、允許的網路範圍 |
| 用戶端裝置 | 把應用程式流量送往 Windows 主機 | 代理 IP、連接埠、HTTP/SOCKS5 類型及例外規則 |
代理類型也要分清楚。HTTP 代理主要適合瀏覽器與支援 HTTP 代理的應用程式;SOCKS5 的通用性通常較高,但是否能處理 DNS、UDP 或特定應用程式流量,仍取決於代理軟體和用戶端支援。不要把「手機已經填了代理」理解成所有流量都必然經過 VPN,部分應用程式可能忽略系統代理,或使用自己的網路連線機制。
- ✅ Windows 主機先確認 VPN 連線正常,再開始設定區域網路代理。
- ✅ 代理監聽位址只對信任的區域網路開放,不要直接暴露到公用網路。
- ✅ 手機、平板與其他電腦必須連到可以互相通訊的同一個區域網路。
- ❌ 不要同時啟動多個代理服務並使用相同連接埠,避免請求送錯位置。
- ❌ 不要把 Windows 的區域網路 IP 寫成 VPN 虛擬介面的 IP。
準備 Windows 主機與代理工具
Windows 主機應使用網路狀態穩定、可以長時間保持喚醒的電腦。若主機進入睡眠、切換 Wi-Fi、變更網路設定檔或 VPN 自動重連,其他裝置的代理連線也可能中斷。開始前,先記下 Windows 目前連線到區域網路的 IPv4 位址。可以在命令提示字元執行以下指令:
ipconfig
在輸出內容中找到目前使用的 Wi-Fi 或乙太網路介面,記下「IPv4 位址」。常見的私有網段可能是 192.168.x.x、10.x.x.x 或 172.16.x.x 到 172.31.x.x,但實際位址以你的路由器分配結果為準。請不要使用 127.0.0.1 作為手機端的代理位址,因為這個位址只代表手機自己,不代表 Windows 主機。
接著安裝 Windows 官方 VPN 用戶端,或使用支援訂閱匯入的相容用戶端。若使用 Clash Verge、sing-box 等工具,應先確認訂閱內容已成功更新,並選擇一條可以正常開啟目標服務的線路。Shadowrocket 主要用於 Apple 行動裝置,不適合作為 Windows 主機的代理伺服器;在 Windows 上應選擇對應平台的用戶端或相容工具。
代理服務的「允許區域網路連線」選項名稱會因軟體而異,可能叫作 Allow LAN、允許區域網路、LAN access 或 Bind to LAN。啟用後,代理不應只監聽 127.0.0.1,而應監聽 Windows 的區域網路位址,或在工具明確提示下監聽所有本機介面。若設定為所有介面,防火牆規則就更重要,否則同一網路以外的裝置也可能嘗試連入。
連接埠可以使用代理工具顯示的 HTTP 或 SOCKS5 連接埠。若兩種代理都存在,建議先選擇其中一種完成測試,不要在手機端混用。代理服務若支援帳戶密碼,應設定驗證,尤其是多人共用的辦公室網路或包含訪客裝置的 Wi-Fi。
動手設定區域網路代理
以下流程適用於多數具備區域網路代理功能的 Windows 工具。不同軟體的按鈕名稱可能不同,但判斷原則相同:VPN 連線由 Windows 主機建立,代理服務對內網監聽,防火牆只放行可信任的區域網路。
- 先連線 VPN:在 Windows 上開啟 VPN 用戶端,等待狀態顯示已連線。使用瀏覽器檢查出口位置或開啟平常需要的網站,確認主機本身確實經過 VPN。
- 開啟代理功能:在代理工具中啟用 HTTP 或 SOCKS5 服務,記下監聽位址與連接埠。若工具有「允許區域網路」選項,先啟用後再儲存設定。
- 確認 Windows IP:再次執行
ipconfig,確保手機端使用的是目前 Wi-Fi 或乙太網路介面的 IPv4 位址,而不是 VPN 介面位址。 - 設定防火牆:建立只允許私人網路或指定內網範圍的入站規則,放行代理服務使用的連接埠。若 Windows 詢問是否允許應用程式通過防火牆,應仔細確認網路設定檔。
- 讓第二台裝置連線:在手機、平板或其他電腦的 Wi-Fi 代理設定中選擇手動模式,輸入 Windows IP、代理類型及連接埠。若工具要求帳密,也要填入代理服務的驗證資訊。
- 逐層測試:先測試能否連到代理,再測試網頁與應用程式,最後才測試較複雜的串流、同步或即時通訊功能。
以範例來說,假設 Windows 在區域網路中的位址是 192.168.1.20,代理服務使用 7890 連接埠,手機端就應填入主機位址 192.168.1.20 與連接埠 7890。這些只是格式示例,實際位址和連接埠必須以你的 Windows 和代理工具畫面為準。
在另一台 Windows 電腦上,可以先使用 PowerShell 測試 TCP 連接埠是否可達:
Test-NetConnection 192.168.1.20 -Port 7890
如果結果顯示連接埠無法連線,先不要急著切換 VPN 線路。這通常表示代理沒有監聽區域網路、Windows IP 填錯、裝置不在同一個可互通網段,或防火牆尚未放行。只有在 TCP 層能連上之後,才適合進一步檢查代理類型、規則和 DNS。
手機、平板與其他電腦的用戶端設定
Android 通常可以在目前 Wi-Fi 網路的詳細設定中選擇手動代理,輸入主機名稱或 IP 與連接埠。iPhone 和 iPad 也能在 Wi-Fi 網路詳細頁面設定 HTTP 代理,但這種系統代理不一定會被每一個 App 採用。若應用程式本身提供獨立代理欄位,應依照它的說明設定;若需要更完整的規則分流,則可以使用支援訂閱匯入的相容客戶端。
其他 Windows 或 macOS 電腦可以在系統網路設定、瀏覽器設定或支援代理的應用程式中填寫相同資料。Linux 通常需要依桌面環境設定系統代理,部分終端機工具則需要另外設定環境變數。系統代理、瀏覽器代理和單一應用程式代理可能互不相同,因此測試時要記錄你實際修改的是哪一層。
如果使用 Clash Verge 或 sing-box 等相容客戶端,通常可以透過訂閱連結匯入設定,再在客戶端中選擇代理模式與規則。請注意,這與「把 Windows 當作區域網路代理伺服器」是兩件事:在手機上匯入訂閱,是讓手機自己建立連線;在 Windows 上開放 LAN 代理,則是讓手機把請求交給 Windows。兩者不要同時疊加,否則很難判斷流量實際經過哪個出口。
- ✅ 先用瀏覽器測試簡單網頁,再測試需要登入或長連線的應用程式。
- ✅ 代理設定完成後,檢查出口位置與 DNS 結果是否符合預期。
- ✅ 若只有某個 App 失效,先確認該 App 是否遵循系統代理。
- ✅ 需要分流時,明確區分直連規則、代理規則與 DNS 處理方式。
- ❌ 不要把 Windows 的代理連接埠誤填成 VPN 協定的連接埠。
防火牆、網路隔離與常見故障排查
最常見的問題是 Windows 主機自己能使用 VPN,但手機無法連到代理。第一步是確認兩台裝置真的位於同一個區域網路。部分路由器會啟用訪客網路隔離,訪客 Wi-Fi 可以上網,卻不能連到家庭或辦公室內的其他裝置。即使 IP 看起來相近,也不代表路由器允許彼此通訊。
第二步是檢查 Windows 網路設定檔。私人網路與公用網路的防火牆預設行為可能不同。若目前連線被判定為公用網路,某些入站規則即使已建立,也可能沒有套用到目前介面。不要為了快速測試而長時間關閉整個防火牆;較安全的做法是建立指定連接埠、指定網路設定檔或指定來源範圍的規則,測試完成後再移除不需要的規則。
第三步是檢查代理工具的監聽位址。若代理只監聽 127.0.0.1,Windows 本機瀏覽器可能可以使用,但手機一定無法連入。若改成監聽區域網路位址後仍然失敗,再檢查工具是否真的啟動、連接埠是否被其他程式佔用,以及 VPN 重連後代理服務是否仍然存在。
| 現象 | 較可能的原因 | 建議處理順序 |
|---|---|---|
| 手機完全無法連到代理 | IP、連接埠、監聽位址或防火牆錯誤 | 測試 TCP 連接埠,再檢查入站規則 |
| 能連代理但網頁無法開啟 | 代理類型填錯、VPN 未連線或規則拒絕請求 | 確認 HTTP/SOCKS5 類型與 Windows 主機出口 |
| 部分 App 正常、部分 App 失效 | 應用程式忽略系統代理或使用獨立 DNS | 查看 App 的網路設定,改用支援規則的客戶端 |
| 切換 VPN 線路後全部中斷 | 代理服務重啟、規則更新或 DNS 狀態未刷新 | 重新確認代理服務、清理連線後再測試 |
| 偶爾可用、經常逾時 | Wi-Fi 訊號、主機睡眠、線路壅塞或路由器隔離 | 先排除區域網路,再比較不同 VPN 線路 |
DNS 是另一個容易被忽略的環節。裝置即使成功連到 HTTP 或 SOCKS5 代理,也可能因為 DNS 請求仍由本地網路處理而得到不同結果。SOCKS5 客戶端是否支援遠端 DNS,要看具體工具;瀏覽器的安全 DNS、應用程式內建 DNS 和系統 DNS 也可能互相覆蓋。排查時應先確認「能否連代理」,再確認「名稱能否解析」,最後才判斷目標網站或應用程式本身的限制。
安全性與日常維護
區域網路代理本質上是一個可接收其他裝置請求的服務。若沒有驗證或來源限制,連到同一 Wi-Fi 的裝置可能嘗試使用它。尤其在共享辦公室、宿舍、咖啡店或訪客網路環境中,不應把代理服務無限制暴露。優先選擇僅監聽內網介面、限制私人網路、設定代理密碼,並在不需要時關閉 LAN 分享。
Windows 主機的 IP 可能因路由器重新分配而改變。若每次重連 Wi-Fi 後位址不同,手機端就要重新修改代理設定。可以在路由器中為主機保留區域網路位址,或使用容易辨識的內網名稱,但仍應確認名稱解析在所有用戶端上都正常。不要把代理服務直接做埠轉發到公用網際網路,這會把內網服務暴露在完全不同的風險環境。
日常使用時,建議先啟動 Windows、確認網路連線,再連線 VPN,最後啟用代理分享。關閉電腦、切換 VPN 協定、更新訂閱或更改代理工具設定後,應重新測試一台用戶端。若家中有多台裝置,最好只讓必要的裝置使用代理,避免不明背景更新消耗流量或讓問題變得難以定位。
如果需求只是偶爾讓一台手機使用 Windows 的 VPN 出口,區域網路代理通常比複雜的路由橋接更容易維護;如果需求是讓整個家庭網路的所有裝置自動使用同一出口,則應進一步評估支援 VPN 用戶端、策略路由或專用閘道的路由器。兩者的管理位置不同,不應把電腦代理分享當成完整的全網路 VPN 閘道。
總結來說,Windows 區域網路分享 VPN 的核心不是單純打開一個開關,而是完成四個可驗證環節:Windows VPN 本身正常、代理服務對內網監聽、防火牆允許可信任裝置連入,以及用戶端使用正確的代理類型。只要每一層都單獨測試,手機、平板與其他電腦就能在清楚的權限範圍內共用同一個 VPN 出口。