本文面向第一次使用 Shadowrocket(小火箭)的 iPhone 与 iPad 用户,按“准备已有配置、导入、选择路由、连接、验证、排错”的顺序回答十个常见问题。读完可以独立完成基础设置,并能判断故障发生在配置、DNS、本地网络还是远端线路。
一、怎样开始:添加已有节点与导入订阅
问题一:第一次打开 Shadowrocket,需要先准备什么?
Shadowrocket 是 Apple 平台的付费客户端,唯一获取入口是 App Store。购买前可核对开发者 Shadow Launch Technology Limited 与应用 ID 932747118。iPhone、iPad 是主要使用设备,Mac、Apple TV 与 Apple Vision 的兼容情况及全部系统要求均以 App Store 页面标注为准。
客户端与网络线路是两个独立部分。一次性买断 Shadowrocket 只取得客户端使用权,不会自动生成服务器地址、端口、密码或订阅链接。开始设置前,需要准备自己已有服务商提供的连接参数或订阅地址。
核对应用
通过 App Store 打开 Shadowrocket 产品页,检查开发者为 Shadow Launch Technology Limited,网址中包含 id932747118。
准备参数
确认已有配置采用 Shadowsocks、VMess、VLESS、Trojan、Hysteria2 或 WireGuard 中的哪一种协议,并记录服务商给出的完整字段。
选择导入
单个服务器可在 Home 右上角“+”中手动填写;由服务商统一维护的多个服务器可使用 Subscribe。
完成初次连接
保存后回到 Home,选择一个条目,再打开顶部连接开关,并按系统提示允许建立 VPN 配置。
问题二:单个已有节点怎样手动添加?
进入 Home,点右上角“+”,先在 Type 中选择与现有参数完全一致的协议。随后填写 Address、Port、Password 或协议对应的认证字段。端口必须是 1 至 65535 之间的整数,但具体数值由现有服务配置决定,不能根据协议名称自行猜测。
VMess、VLESS、Trojan 等配置还可能包含 TLS、SNI、Transport、Path 或 WebSocket Host;WireGuard 则通常涉及 Private Key、Public Key、Address、DNS 与 Peer Endpoint。只填写服务器地址和端口并不足以替代这些字段,任何一项不匹配都可能表现为超时或握手失败。
- Type:必须与原始配置的协议一致,例如 Shadowsocks 与 Trojan 不能互换。
- Address:填写域名或 IP 地址,不要附加多余空格。
- Port:填写服务配置指定的端口,不把网页端口当作连接端口。
- Remarks:可写地区、用途或线路名称,只用于本地辨认,不参与连接。
- TLS 与 SNI:仅按现有配置启用和填写,名称错误通常会导致握手失败。
二、订阅怎样导入、刷新与判断失败原因
问题三:已有订阅链接怎样添加?
在 Home 点右上角“+”,将 Type 设为 Subscribe,在 URL 中粘贴自己的完整订阅地址,并填写便于辨认的 Remark。格式示例为 https://example.com/sub?token=xxxx,其中 example.com 与 xxxx 是演示假值。
保存后返回 Home,订阅分组通常会开始获取内容;也可以在列表中对该订阅执行更新。更新成功后,分组内会出现服务商返回的服务器条目。选择其中一个条目并不等于已连接,还需要打开 Home 的连接开关。
Type: Subscribe
URL: https://example.com/sub?token=xxxx
Remark: 我的已有订阅
更新顺序: 保存 → 返回 Home → 刷新订阅 → 选择条目
问题四:订阅更新超时或没有条目怎么办?
先检查 URL 是否完整,尤其是问号后的 token 参数是否在复制时缺失。浏览器能够打开一个地址,也不代表返回内容一定是 Shadowrocket 可识别的订阅格式;如果页面返回登录提示、空白文本或错误码,需要核对服务商提供的原始地址。
若当前网络无法直接访问订阅地址,可以先使用已经能够工作的配置建立连接,再尝试更新。Settings 中与 Subscribe 更新有关的选项可决定是否经由当前代理获取,但该开关只有在现有连接本身可用时才有帮助。
订阅更新一直提示超时?
先切换一次 Wi-Fi 与蜂窝网络,再核对 URL 是否完整;若已有可用连接,可启用连接后重试更新,并检查 Settings 中 Subscribe 的更新路径设置。
更新成功却没有服务器?
确认返回内容不是空分组,并查看服务商是否更换了订阅地址。删除前先保留原 Remark,避免把多个同名分组混在一起。
刷新后旧条目还在?
先确认操作的是正确订阅分组。订阅更新通常按远端内容同步,手动添加的独立条目不会被另一个订阅自动管理。
粘贴后提示格式错误?
删除地址首尾空格与换行,确认使用完整的 HTTPS URL;不要把服务商网页首页、订单页或说明文字当成订阅地址。
每次都要手动刷新吗?
可查看 Settings 中 Subscribe 相关更新选项,但实际刷新结果仍取决于订阅地址可达性与远端返回内容。
三、Global Routing 选什么,连接开关为何变灰
问题五:Global Routing 的 Config、Proxy、Direct、Scene 有什么区别?
Global Routing 决定流量采用哪种处理姿态。Config 按当前配置文件中的规则逐条匹配;Proxy 让流量统一采用当前代理策略;Direct 让流量直接连接;Scene 则根据已经设置的网络场景切换策略。日常使用规则配置时,通常从 Config 开始。
Config 的结果取决于规则顺序与最终规则。常见关键字包括 DOMAIN-SUFFIX、GEOIP、IP-CIDR 与 FINAL。Shadowrocket 从前向后匹配,命中后执行该行指定策略;未被前面规则命中的流量由 FINAL 处理。
Config
推荐按照当前 Config 中的规则决定 Proxy、Direct 或 Reject 等策略,能够让不同域名与 IP 范围采用不同路径。
适合:日常使用已有规则配置
Proxy
跳过规则判断,将流量统一交给当前选中的代理条目,便于判断问题是否来自规则匹配。
适合:临时验证代理连通性
Direct
流量直接连接,不经过当前代理条目。若误选此项,连接开关存在也可能看不到预期路径变化。
适合:对照测试本地直连结果
Scene
根据预先设置的 Wi-Fi、蜂窝网络等场景应用对应策略,使用前需要先完成场景条件配置。
适合:固定网络环境的自动切换
DOMAIN-SUFFIX,example.com,PROXY
IP-CIDR,192.168.0.0/16,DIRECT
GEOIP,CN,DIRECT
FINAL,PROXY
以上规则仅用于说明语法。第一行按域名后缀匹配,第二行把指定私有地址范围设为 Direct,第三行按 GEOIP 数据匹配,最后一行处理此前未命中的连接。实际策略名称必须与当前 Config 中存在的策略对应。
问题六:Home 的连接开关变灰或无法打开怎么办?
先确认 Home 列表中已经选择一个有效服务器条目。只有订阅分组名称而没有可选条目、手动配置缺少必填字段,或者当前选择已被订阅更新移除时,都应先修复配置再尝试连接。
首次打开连接时,系统会请求添加 VPN 配置。完成系统确认后再回到 Shadowrocket。如果此前的连接状态没有正常结束,可先关闭开关,等待数秒,再重新打开;仍无响应时,依次切换本地网络并重新打开客户端。
确认选中项
回到 Home,检查服务器条目前有明确选中状态,而不是只选中了空订阅分组。
检查字段
打开条目核对 Address、Port、认证字段及 TLS、SNI、Transport 等协议参数是否完整。
确认系统请求
首次连接时完成系统显示的 VPN 配置确认,再返回 Home 操作开关。
重置连接
关闭当前连接,等待数秒后重开;随后分别在 Wi-Fi 与蜂窝网络下测试,以排除单一网络限制。
查看 Log
进入相关诊断或 Log 页面,区分 DNS failure、timeout、TLS handshake 等不同阶段的错误。
四、显示已连接,怎样确认流量真的按预期处理
问题七:连接开关已打开,如何验证已经生效?
不要只依据开关颜色判断。先在 Home 使用 Connectivity Test 检查基础连通性,再打开一个此前未缓存的网页观察结果。如果 Global Routing 为 Config,还需要确认测试域名实际命中了哪条规则。
随后查看 Data 或 Log。Data 可用于观察连接期间是否产生上传与下载流量;Log 能显示域名解析、规则匹配、目标地址与连接错误。若页面可以打开但 Log 显示 Direct,应检查规则,而不是继续更换协议参数。
- 第一层:Home 是否选中了正确条目,连接开关是否保持开启。
- 第二层:Connectivity Test 是否能建立连接,延迟是否持续超时。
- 第三层:Global Routing 是否为预期姿态,Config 是否加载了正确规则。
- 第四层:Log 中目标域名命中了 Proxy、Direct 还是 Reject。
- 第五层:Data 是否出现与实际访问相符的上传、下载变化。
问题八:延迟有数值,网页仍然打不开,问题在哪里?
延迟测试只能说明某个探测步骤得到响应,不能完整证明 DNS 解析、TLS 握手与目标网页请求都能成功。常见现象是列表延迟正常,但 Log 出现 DNS failure;也可能 TCP 已建立,随后因 TLS 或传输参数不一致而中断。
排查时先用 Direct 对照本地网络,再用 Proxy 临时绕过 Config 规则。如果 Direct 可访问而 Proxy 失败,重点检查当前服务器与协议字段;如果 Proxy 可访问而 Config 失败,重点检查规则顺序、策略名称及 FINAL;两者都失败时,再检查本地网络与 DNS。
| 实测现象 | 优先检查 | 下一步 |
|---|---|---|
| 延迟持续 timeout | Address、Port、本地网络 | 切换 Wi-Fi 与蜂窝网络,对照服务参数 |
| 延迟正常但提示 DNS failure | Settings 中 DNS 设置 | 恢复已知可用设置后重新解析测试域名 |
| Proxy 可用,Config 不可用 | 规则顺序与策略名称 | 查看 Log 中实际命中的规则 |
| 握手后立即断开 | TLS、SNI、Transport、认证字段 | 逐项与原始配置核对,不混用协议参数 |
五、On Demand 怎样用,配置出错后从哪里排查
问题九:On Demand 是什么,为什么打开后会自动连接?
On Demand 用于按网络条件触发连接。入口为 Settings → On Demand。启用前应先确保手动连接已经稳定可用,再添加 Wi-Fi 或蜂窝网络条件;否则自动触发只会重复暴露原有配置错误。
设置后要分别测试三种状态:连接到指定 Wi-Fi、离开该 Wi-Fi 并切换到蜂窝网络、锁屏后再次唤醒。观察 Home 开关与系统连接状态是否按条件变化。若规则与预期相反,应检查条件是“匹配时连接”还是“匹配时断开”。
先手动验证
在 Home 选择服务器,使用 Config 或所需 Global Routing 姿态,确认网页访问与 Log 均正常。
进入设置
依次打开 Settings → On Demand,查看当前是否已有旧条件,避免多个条件产生相反结果。
添加条件
按实际需要设置 Wi-Fi 或蜂窝网络条件,并明确匹配时执行连接还是断开。
切换网络
在指定 Wi-Fi 与蜂窝网络之间切换,等待系统网络完成切换后再观察连接状态。
检查唤醒
锁屏后重新唤醒设备,确认 On Demand 没有因旧条件反复连接或断开。
问题十:配置很多时,如何快速找到出错的一层?
采用“最小可用配置”排查。先保留一个参数明确的服务器,Global Routing 临时设为 Proxy,关闭 On Demand,避免 Scene 与复杂规则同时影响结果。确认基础连接后,再逐项恢复 Config、DNS 调整与自动触发条件。
Log 应按时间顺序阅读。解析错误发生在建立目标连接之前;timeout 往往需要同时检查网络可达性、地址与端口;TLS handshake 错误应核对 TLS、SNI 与认证信息;规则命中错误则应回到 Config 检查 DOMAIN-SUFFIX、GEOIP、IP-CIDR 和 FINAL 的排列。
应该先换协议还是先看 Log?
先看 Log。协议由已有服务配置决定,不能为了排错随意切换。根据 timeout、DNS failure 或 TLS handshake 等现象定位字段更有效。
Config 加载后全部走 Direct?
检查 Global Routing 是否确实选择 Config,再查看规则前部是否存在覆盖范围过大的 Direct 规则,以及 FINAL 指向的策略。
Wi-Fi 可用,蜂窝网络超时?
保留同一服务器与同一 Global Routing 姿态进行对照,并检查 On Demand 是否为蜂窝网络设置了不同动作。
更新订阅后原配置失效?
重新选择更新后的有效条目,核对策略组引用的名称是否仍存在,并查看服务商返回的协议字段是否完整。
完成以上十项后,可以把日常状态固定为:Home 选择有效条目、Global Routing 使用经过验证的 Config、订阅按需要更新、On Demand 仅在手动连接稳定后启用。遇到问题时先记录当前网络、所选条目、路由姿态和 Log 关键词,再进行单项调整。