目录
下面给你一份结合你当前环境的 S-UI 实操教程,重点解决 3 件事:
1. S-UI 后台如何配置 2. 如何生成订阅 / 二维码 3. 安卓手机如何扫码导入并访问
你的当前环境按这个来:
S-UI 服务器:10.10.28.10 S-UI 面板地址:http://10.10.28.10:2095/app/ S-UI 订阅端口:2096 代理端口:2080 入站类型:mixed 用户名:Albert 安卓客户端: - Sing-Box 官方客户端:优先使用 sing-box JSON 订阅 - Hiddify:建议使用 Clash / Mihomo 订阅
S-UI 是基于 Sing-Box 的 Web 管理面板,官方说明它支持多协议、多入站、多客户端、路由、流量状态和订阅链接;Sing-Box 的 mixed 入站本身同时支持 SOCKS4、SOCKS5 和 HTTP,所以很适合做你这种内网代理入口。(GitHub)
一、整体链路先理解清楚
你要实现的是:
安卓手机 Hiddify / Sing-Box
↓
扫描 S-UI 订阅二维码
↓
连接 10.10.28.10:2080
↓
S-UI 的 mixed 入站
↓
S-UI 的默认出站
↓
访问外部网站
所以 S-UI 后台必须配置 3 个核心东西:
1. 入站 Inbound:手机连进来的端口 2. 出站 Outbound:S-UI 往外访问的出口 3. 路由 Rules:默认流量走哪个出站
二、第一步:登录 S-UI 后台
浏览器打开:
http://10.10.28.10:2095/app/
登录进去后,重点找这几个菜单:
入站管理 / Inbounds 出站管理 / Outbounds 路由列表 / Rules 客户端 / Clients 订阅 / Subscription 设置 / Settings
不同版本的 S-UI 菜单名字可能略有差异,但核心逻辑不变。
三、第二步:创建入站 Inbound
进入:
入站管理 / Inbounds
→ 新增 / Add
创建一个 mixed 入站。
填写示例:
类型 Type:mixed 标签 Tag:lan-mixed-2080 监听地址 Listen:0.0.0.0 端口 Port:2080 启用 Enable:开启 用户 Username:Albert 密码 Password:你自己的密码
重点解释一下:
1. 类型为什么选 mixed?
因为 mixed 一个端口可以同时支持:
HTTP 代理 SOCKS5 代理
所以后面 S-UI 生成订阅时,通常会生成两个节点:
lan-mixed-2080-socks lan-mixed-2080-http
这是正常的,不是重复配置。Sing-Box 官方文档也说明,mixed 入站就是 SOCKS 和 HTTP 服务器,users 为空时无需认证,配置用户后会使用用户名密码认证。(Sing Box)
2. 监听地址为什么必须是 0.0.0.0?
必须填:
0.0.0.0
不要填:
127.0.0.1
区别是:
0.0.0.0 允许局域网其他设备访问 127.0.0.1 只允许 S-UI 服务器本机访问
你的安卓手机要访问:
10.10.28.10:2080
所以服务端入站必须监听 0.0.0.0。
四、第三步:配置出站 Outbound
入站只是手机连进来的入口,真正能不能访问外网,要看出站。
你这里有两种常见方案。
方案 A:10.10.28.10 本机可以直接访问外网
如果这台 Windows 11 本身就能访问目标网站,那么出站直接用:
direct
操作:
出站管理 / Outbounds
→ 新增 / Add
填写:
类型 Type:direct 标签 Tag:direct
保存。
最终链路:
手机 ↓ 10.10.28.10:2080 ↓ S-UI mixed 入站 ↓ direct 出站 ↓ 外网
方案 B:10.10.28.10 需要再走上游 HTTP 代理
如果你的 Windows 11 上还有一个已经可用的 HTTP 代理,例如:
127.0.0.1:8080
那就新建 HTTP 出站:
出站管理 / Outbounds
→ 新增 / Add
填写:
类型 Type:http 标签 Tag:http-upstream 服务器 Server:127.0.0.1 端口 Port:8080 用户名 Username:空,除非上游代理需要认证 密码 Password:空,除非上游代理需要认证
最终链路:
手机 ↓ 10.10.28.10:2080 ↓ S-UI mixed 入站 ↓ http-upstream 出站 ↓ 127.0.0.1:8080 ↓ 外网
你如果只是内网测试,建议先用 方案 A:direct,简单、清晰、容易排查。
五、第四步:配置路由 Rules
新版 S-UI 里,这一步通常不叫 Route / Final,而是在:
路由列表 / Rules
也可以试着直接访问:
http://10.10.28.10:2095/app/rules
进入后找页面顶部的:
路由
→ 默认出站
这里的“默认出站”就是 Sing-Box 配置里的 route.final。Sing-Box 官方文档说明,final 表示默认出站标签;如果为空,就会使用第一个出站。(Sing Box)
根据你前面出站怎么配,这里这样选:
如果你创建的是 direct
默认出站:direct
如果你创建的是 http-upstream
默认出站:http-upstream
然后执行:
保存 应用 重启 Sing-Box / 重启服务
这一步非常关键。 如果入站配好了,但默认出站没选对,手机端可能会显示“已连接”,但实际打不开网页。
六、第五步:Windows 防火墙放行端口
在 10.10.28.10 这台 Windows 11 上,用管理员 PowerShell执行:
New-NetFirewallRule ` -DisplayName "S-UI Panel 2095" ` -Direction Inbound ` -Protocol TCP ` -LocalPort 2095 ` -RemoteAddress Any ` -Action Allow New-NetFirewallRule ` -DisplayName "S-UI Subscription 2096" ` -Direction Inbound ` -Protocol TCP ` -LocalPort 2096 ` -RemoteAddress Any ` -Action Allow New-NetFirewallRule ` -DisplayName "S-UI Proxy 2080" ` -Direction Inbound ` -Protocol TCP ` -LocalPort 2080 ` -RemoteAddress Any ` -Action Allow
端口含义:
2095:S-UI 后台管理页面 2096:订阅服务端口 2080:手机真正连接的代理端口
如果你只想允许某一台安卓手机访问,可以把:
#10.10.0.0/16 Any
换成手机 IP,例如:
10.10.20.15
七、第六步:确认服务端监听是否正常
在 10.10.28.10 上执行:
netstat -ano | findstr :2080
正常应该看到类似:
0.0.0.0:2080 LISTENING
如果看到:
127.0.0.1:2080 LISTENING
说明入站监听地址错了,手机连不上。
继续检查订阅端口:
netstat -ano | findstr :2096
检查面板端口:
netstat -ano | findstr :2095
八、第七步:先用电脑测试代理是否通
在同一内网电脑上测试 SOCKS5:
curl -v -x socks5://Albert:你的密码@10.10.28.10:2080 https://www.google.com
再测试 HTTP:
curl -v -x http://Albert:你的密码@10.10.28.10:2080 https://www.google.com
结果判断:
curl 成功: S-UI 服务端入站、认证、出站基本都没问题 curl 失败: 先别折腾手机,服务端配置还没通
如果失败,优先查:
1. 入站是否启用 2. 监听地址是否是 0.0.0.0 3. 端口是否是 2080 4. 用户名密码是否正确 5. Windows 防火墙是否放行 6. 路由列表里的默认出站是否正确 7. 10.10.28.10 本机能否访问目标网站
九、第八步:生成订阅二维码
进入 S-UI 后台:
入站管理 / Inbounds
→ 找到 lan-mixed-2080
→ 客户端 / Client
→ 找到 Albert
→ 二维码 / QR Code / 订阅链接
通常会有几种订阅格式:
普通链接 / URI Base64 Subscription JSON Subscription / sing-box Clash / Mihomo Subscription
你的场景里建议这样选:
| 手机客户端 | 推荐订阅格式 |
|---|---|
| Sing-Box 官方安卓客户端 | JSON Subscription / sing-box |
| Hiddify 安卓客户端 | Clash / Mihomo Subscription |
| Hiddify Windows / macOS | Clash / Mihomo Subscription |
原因是:你前面已经验证过,同一份 config.json 在官方 Sing-Box 客户端能用,但在 Hiddify 里可能出现“显示已连接,实际不通”。Hiddify 本身是基于 Sing-Box 的多平台代理客户端,支持多协议和多平台;但完整 sing-box JSON 在 Hiddify 里可能会受它自己的 Profile、TUN、DNS、代理组逻辑影响。(GitHub)
十、安卓端方式一:Sing-Box 官方客户端,推荐
你前面已经验证:同样的 config.json,用 Sing-Box 客户端是正常的。
操作:
1. 打开安卓 Sing-Box 客户端 2. 新建 Profile 3. 选择从 URL 导入 4. 粘贴 S-UI 的 JSON / sing-box 订阅地址 5. 保存 6. 启动 Profile 7. 手机顶部出现 VPN 小钥匙 8. 浏览器测试访问
如果 S-UI 二维码里有 sing-box JSON 二维码,也可以直接扫码导入。
这种方式最稳定,适合作为你的主力客户端。
十一、安卓端方式二:Hiddify 扫码导入
Hiddify 可以在 Android、Windows、macOS、Linux、iOS 等平台使用,适合作为通用客户端。(Hiddify)
但是结合你前面的实测,Hiddify 不建议优先导入完整 sing-box JSON,而建议导入:
Clash / Mihomo Subscription
操作步骤:
1. S-UI 后台打开 Albert 的订阅二维码 2. 选择 Clash / Mihomo 类型二维码 3. 安卓手机打开 Hiddify 4. 点击 + 5. 选择 Scan QR Code / 扫描二维码 6. 扫描 S-UI 页面二维码 7. 导入后刷新订阅 8. 进入代理组 Proxy 9. 手动选择 lan-mixed-2080-socks 10. 点击连接 11. 确认安卓顶部出现 VPN 小钥匙
不要一开始选:
Auto
建议先手动选:
lan-mixed-2080-socks
如果 SOCKS 不通,再试:
lan-mixed-2080-http
十二、Hiddify 显示“已连接”但不生效的原因
你之前遇到过这个问题,重点记住:
Hiddify 显示“已连接” 只代表本地 VPN/TUN 启动成功 不代表远端节点一定通 不代表流量一定按预期走代理
常见原因有 4 个:
1. Hiddify 默认选中了 Auto,但测速失败 2. Hiddify 导入完整 sing-box JSON 后,TUN / DNS / 路由被自己的逻辑影响 3. 没有把 10.10.28.10 这类内网地址直连,可能形成回环 4. 服务端入站、防火墙、默认出站有问题
所以你的固定建议是:
Sing-Box 官方客户端:用 JSON / sing-box 订阅 Hiddify 客户端:用 Clash / Mihomo 订阅
十三、订阅地址里的 IP 一定要对
你 S-UI 服务器是:
10.10.28.10
所以订阅内容里应该出现:
server: 10.10.28.10 port: 2080
不要出现:
server: 127.0.0.1 server: localhost server: 10.10.16.186
如果订阅地址生成错了,去 S-UI 后台找类似设置:
设置 / Settings 订阅设置 / Subscription Host Server Address External IP Sub Host
把订阅服务器地址改成:
10.10.28.10
然后重新生成二维码。
十四、推荐最终配置模板
S-UI 入站
类型:mixed 标签:lan-mixed-2080 监听地址:0.0.0.0 端口:2080 用户:Albert 密码:你的密码 启用:开启
S-UI 出站,二选一
如果服务器直接出网:
类型:direct 标签:direct
如果服务器需要走上游代理:
类型:http 标签:http-upstream 服务器:127.0.0.1 端口:8080
S-UI 路由
如果用 direct:
路由列表 → 默认出站:direct
如果用 http-upstream:
路由列表 → 默认出站:http-upstream
Windows 防火墙
放行 2095:后台管理 放行 2096:订阅服务 放行 2080:代理服务
手机端
Sing-Box 官方客户端: 导入 sing-box JSON 订阅 Hiddify: 导入 Clash / Mihomo 订阅 手动选择 lan-mixed-2080-socks
十五、最终操作流程
你可以按这个顺序完整做一遍:
1. 打开 S-UI 后台:
http://10.10.28.10:2095/app/
2. 入站管理新增 mixed:
lan-mixed-2080
0.0.0.0
2080
Albert / 密码
3. 出站管理新增:
direct
或 http-upstream
4. 路由列表设置:
默认出站 = direct 或 http-upstream
5. 保存并重启 Sing-Box
6. Windows 防火墙放行:
2095、2096、2080
7. 服务器上确认:
netstat -ano | findstr :2080
必须看到 0.0.0.0:2080 LISTENING
8. 电脑 curl 测试:
socks5://Albert:密码@10.10.28.10:2080
9. S-UI 后台打开 Albert 的二维码
10. 安卓 Sing-Box:
扫 JSON / sing-box 订阅
11. 安卓 Hiddify:
扫 Clash / Mihomo 订阅
手动选择 lan-mixed-2080-socks
12. 手机顶部出现 VPN 小钥匙后,测试访问
一句话总结:
S-UI 的使用核心就是:先建 mixed 入站 0.0.0.0:2080,再建出站并在“路由列表”里设置“默认出站”,最后给手机生成订阅二维码。安卓 Sing-Box 用 JSON 订阅最稳;Hiddify 建议扫 Clash/Mihomo 订阅,并手动选择 lan-mixed-2080-socks。