本文面向已经在 Shadowrocket(小火箭)中导入自有订阅或手动服务器参数的用户,依次说明如何确认服务器已被选中、如何设置 Global Routing、如何完成系统 VPN 授权,以及怎样根据 Connectivity Test 的结果区分配置、网络与规则问题。
连接前先确认订阅与服务器条目
首次连接的前提是 Home 已经出现可用的服务器条目。Shadowrocket 本身是 Apple 平台上的付费客户端,一次性买断只对应应用使用权,并不包含线路服务。订阅地址、服务器域名、端口、密码与协议参数应来自用户已有的服务商,应用不会自动生成这些数据。
如果 Home 仍是空白列表,先检查导入过程。添加订阅时,从 Home 右上角进入新增页面,将 Type 设为 Subscribe,再填写已有订阅地址。用于理解格式的假值可以写成 https://example.com/sub?token=xxxx,实际操作必须使用用户自己的有效地址。保存后返回 Home,下拉列表触发更新。
核对应用
从 App Store 获取 Shadowrocket,核对开发者为 Shadow Launch Technology Limited、应用 ID 为 932747118;系统要求以 App Store 页面标注为准。
更新订阅
进入 Home,对已经保存的 Subscribe 条目执行下拉刷新,等待服务器列表完成更新,不要在更新过程中反复切换网络。
检查参数
若采用 Add Server 手动添加,逐项核对 Type、Address、Port、Password 或 UUID,以及 TLS、Transport 等与协议相关的字段。
选中服务器
在 Home 点按准备使用的服务器条目,确认其左侧或前方出现选中圆点;仅导入而未选中时,连接开关没有明确的目标服务器。
保留当前网络
首次验证期间先固定使用当前 Wi-Fi 或蜂窝网络,完成测试后再切换网络,以免把网络变化误判为参数错误。
在 Home 点选服务器并设置 Global Routing
Home 列表中可能同时存在多个服务器。点按其中一条后,选中圆点表示它成为当前连接目标。延迟数字只反映对应测试当时的响应情况,不能替代完整连接验证;没有显示延迟也不必立即删除条目,应继续核对协议参数并尝试 Connectivity Test。
服务器选定后,再查看 Global Routing。这个设置决定流量是否按 Config 规则处理、全部交给当前代理、全部直连,或根据 Scene 场景切换。首次日常验证通常先使用 Config,因为它能够同时验证服务器连接与规则文件是否正常工作;如果怀疑规则导致目标地址未经过代理,可以临时切到 Proxy 做对照,确认后再恢复。
配置(Config)
推荐按当前 Config 内的规则自上而下匹配,命中后执行对应策略,未提前命中的流量由 FINAL 处理。
适合:首次完成基本连接后进行日常分流验证
代理(Proxy)
将流量交给当前选中的代理服务器,不按普通分流结果直连,可用于判断问题是否来自规则。
适合:临时排除 Config 规则匹配问题
直连(Direct)
流量直接访问目标,不经过当前服务器。停留在此姿态时,即使总开关已经打开,也不能据此判断代理服务器已工作。
适合:对照本地网络是否能够直接访问目标
场景(Scene)
依据已经设置的网络场景使用相应策略,需要先确认场景条件及其对应行为。
适合:已完成基础连接并配置网络场景的用户
Config 中的规则顺序会直接影响结果。Shadowrocket 从上到下寻找第一条匹配规则,匹配成功后不再继续向下。下面的语法仅用于解释匹配关系,不应直接替换用户已有的完整配置:
DOMAIN-SUFFIX,example.com,PROXY
IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
GEOIP,CN,DIRECT
FINAL,PROXY
DOMAIN-SUFFIX按域名后缀匹配,例如子域名也可以命中example.com。IP-CIDR按 IP 地址范围匹配,上例的私有地址段保持 Direct。GEOIP根据目标 IP 的地理数据匹配,结果取决于当前配置使用的数据。FINAL处理前面规则均未命中的流量,通常放在规则末尾。
打开总开关并完成系统 VPN 授权
确认服务器和 Global Routing 后,在 Home 打开连接总开关。第一次建立系统 VPN 配置时,iPhone 或 iPad 会显示系统级授权提示。按照系统界面继续,并使用设备密码、Face ID 或 Touch ID 完成确认。该授权由 Apple 系统管理,Shadowrocket 需要获得许可后才能创建连接配置。
授权完成后,返回 Home 观察开关状态。如果开关立即回落,不要连续快速重试,应先查看应用显示的错误信息。端口、密码、UUID、证书名称、TLS 与 Transport 中任一关键字段不一致,都可能使连接在建立阶段终止。
连接前状态
- 页面
- Home
- 服务器
- 条目前方有选中圆点
- 路由
- Global Routing 为 Config
- 网络
- Wi-Fi 或蜂窝网络可正常联网
这四项用于建立可重复的首次测试条件。
系统授权
- 触发方式
- 首次打开 Home 总开关
- 授权对象
- 系统 VPN 配置
- 确认方式
- 按设备显示完成身份验证
- 完成后
- 返回 Home 查看连接状态
拒绝授权后无法建立系统 VPN 配置,需要重新打开开关并按系统提示处理。
- 先保持 Home 中的服务器选中圆点不变,记录当前 Global Routing 姿态。
- 打开总开关,只处理系统实际显示的 VPN 配置请求。
- 授权完成后等待连接状态稳定,不在短时间内连续开关。
- 若连接自动断开,先核对错误提示,再检查服务器协议字段。
- 开关保持连接后,继续执行 Connectivity Test,不把开关状态单独当作最终结论。
用 Connectivity Test 验证连接是否生效
总开关保持开启后,在 Home 进入 Connectivity Test。该步骤用于发起实际连通性检查,比只看服务器列表中的一次延迟结果更接近当前连接状态。测试时保持应用在前台,并等待各项检查返回,不要在测试过程中切换 Global Routing。
结果需要结合测试对象判断。显示耗时通常表示请求在规定时间内收到响应;显示 Timeout 则表示在等待窗口内没有完成。超时可能来自服务器不可达、协议字段错误、DNS 解析失败、当前网络限制或 Config 规则走向不符合预期,不能只凭一个 Timeout 确定具体原因。
测试有结果
- 入口
- Home → Connectivity Test
- 现象
- 测试项返回耗时或成功状态
- 下一步
- 访问需要验证的实际目标
- 复核
- 切回 Config 后再次测试
测试成功说明该测试请求已完成,仍需结合实际目标与规则命中结果判断。
测试超时
- 第一项
- 确认服务器仍被选中
- 第二项
- 临时比较 Config 与 Proxy
- 第三项
- 核对 Address、Port 与认证字段
- 第四项
- 换回可正常联网的原网络复测
每次只改一个变量,才能根据前后结果定位问题所在层级。
区分延迟测试与实际连通
- 服务器列表出现毫秒数:说明该次延迟探测收到了响应,不等于所有目标都能访问。
- 服务器列表显示 Timeout:先核对当前网络和服务器参数,不直接把问题归到规则文件。
- Connectivity Test 成功但特定域名失败:检查该域名命中了哪条
DOMAIN或DOMAIN-SUFFIX规则。 - Proxy 可用而 Config 不可用:重点检查规则顺序、策略名称以及
FINAL的去向。 - Direct 可用而 Proxy 超时:重点检查当前选中的服务器及其协议字段。
例如,Config 下某个域名不能访问,而 Proxy 下同一域名可以完成测试,说明服务器本身具备响应能力,排查重点应转向 Config 的规则命中。可以检查是否存在更靠前的 DOMAIN-SUFFIX、GEOIP 或 IP-CIDR 规则将该请求送往 Direct,也要确认策略名与配置中的策略定义一致。
按现象排查首次连接失败
首次连接失败时,最有效的做法是固定变量:保持同一网络、同一服务器和同一测试目标,每次只调整一个设置。先确认 Home 的选中状态,再看总开关是否保持,最后比较 Connectivity Test 在 Config、Proxy 与 Direct 下的差异。
点开开关后马上又关闭怎么办?
先查看 Shadowrocket 当前显示的错误信息,然后回到服务器详情核对 Address、Port、Password 或 UUID。Shadowsocks 还要核对 Method,VMess 与 VLESS 要核对 UUID、TLS 和 Transport,Trojan 要核对 Password 与 TLS,Hysteria2 要核对端口、认证信息和 TLS 名称,WireGuard 要核对密钥、Address 与 Peer 参数。
服务器前面没有选中圆点怎么办?
在 Home 直接点按准备使用的服务器条目,等其前方出现选中圆点后再打开总开关。若列表为空,先刷新已有 Subscribe;若刷新失败,则核对订阅地址是否完整。
开关已连接但网页仍打不开怎么办?
先确认 Global Routing 没有停在 Direct,然后运行 Home → Connectivity Test。若 Proxy 有结果而 Config 失败,检查规则顺序与 FINAL;若两者都超时,检查服务器参数和当前网络。
订阅更新后服务器突然变化怎么办?
更新可能使列表名称、排序或条目内容发生变化。重新确认选中圆点对应的服务器,并检查更新后的 Type、端口与传输参数是否符合服务商给出的当前配置。
换到蜂窝网络后无法连接怎么办?
先在不改变服务器参数的情况下运行 Connectivity Test,再切回原 Wi-Fi 对照。若只有一个网络失败,检查 Settings → On Demand 中是否存在针对该网络类型的 Connect 或 Disconnect 条件。
协议字段不要交叉填写
Add Server 中的不同 Type 使用不同字段。Shadowsocks 常见核心字段是 Address、Port、Password 与 Method;VMess、VLESS 通常涉及 UUID,并可能附带 TLS、WebSocket 等 Transport 设置;Trojan 以 Password 与 TLS 相关字段为重点;Hysteria2 基于 UDP 与 QUIC,除认证参数外还要核对 TLS 名称;WireGuard 使用本地私钥、Address、DNS 以及 Peer 的公钥和 Endpoint。字段名称相似不代表可以互换。
| 现象 | 优先检查 | 对照操作 |
|---|---|---|
| 开关立即回落 | 协议认证与传输字段 | 核对 Type、Address、Port 和认证信息 |
| Proxy 成功、Config 失败 | 规则命中与策略名称 | 检查 DOMAIN-SUFFIX、GEOIP、IP-CIDR、FINAL 顺序 |
| Wi-Fi 成功、蜂窝失败 | 网络条件与 On Demand | 保持服务器不变,在两种网络分别测试 |
| 更新后无法连接 | 当前选中服务器 | 重新点选条目并复核更新后的参数 |
首次连接完成后的固定检查顺序
当 Connectivity Test 返回结果、实际目标可以按预期访问后,可以把排查顺序固定下来。以后遇到连接异常,先检查 Home 的服务器选中状态,再检查 Global Routing,然后测试连通性,最后才修改协议参数或规则。这样可以避免同时改动多个位置而失去对照依据。
On Demand 属于后续自动化设置,不是首次手动连接的必要条件。需要按 Wi-Fi 或蜂窝网络自动连接时,可进入 Settings → On Demand 查看并设置条件。启用前应先完成一次稳定的手动连接,并确认每条条件对应 Connect、Disconnect 或其他预期动作,避免自动行为干扰排查。
日常连接顺序
- 第一步
- Home 确认选中服务器
- 第二步
- Global Routing 选择 Config
- 第三步
- 打开总开关
- 第四步
- 运行 Connectivity Test
- 第五步
- 验证实际目标
顺序固定后,异常发生在哪一步会更容易判断。
On Demand
- 入口
- Settings → On Demand
- 前提
- 手动连接已经验证成功
- 条件
- 按 Wi-Fi 或蜂窝网络匹配
- 动作
- 根据已有规则执行连接行为
- 复核
- 切换网络后观察实际状态
自动连接条件应逐条测试,不与首次手动排查同时启用。
- 订阅更新后重新确认当前服务器,因为列表内容与排序可能改变。
- 修改 Config 后先检查规则语法,再运行 Connectivity Test。
- 切换 Wi-Fi 与蜂窝网络时保持服务器不变,用相同目标做对照。
- 处理故障时记录 Global Routing 当前是 Config、Proxy、Direct 还是 Scene。
- 不要把一次延迟数字当作持续可用结论,应以当前网络下的实际测试为准。