本文适合已经从自己的服务商取得服务器参数或订阅链接、但不确定应在 Add Server 选择哪种 Type 的用户。阅读后可以辨认 Shadowsocks、VMess、VLESS、Trojan、Hysteria2 与 WireGuard 的核心字段,并按地址、端口、凭据、传输层和 TLS 信息逐项核对。
先判断是订阅导入还是手动添加
Shadowrocket(小火箭)里的协议类型不是网络线路的名称。服务商给出的配置若写着 Shadowsocks、VMess、VLESS、Trojan、Hysteria2 或 WireGuard,就在 Home 右上角的「+」进入 Add Server,再让 Type 与该协议名称一致。不要根据端口号猜协议:端口 443 可以被多种配置使用,它本身不能说明类型。
如果用户已有自己的订阅链接,通常先按 Subscribe 导入。订阅内容会把协议类型、服务器地址和传输参数写入对应条目,比逐字段转录更不容易漏掉大小写、路径或证书名称。手动添加更适合只有单条完整参数、需要核对某个字段,或服务商明确要求自行填写的情况。
Subscribe 导入
推荐由已有订阅生成服务器条目,后续可从同一来源刷新配置。协议与传输字段通常会随条目一并写入。
适合:已有完整订阅链接、需要维护多条服务器
Add Server 手填
逐项输入 Address、Port、Password 或 UUID,并继续核对 Transport、TLS、SNI 等附加设置。
适合:已有单条完整参数、需要检查字段对应关系
Config 文件
Config 主要承载规则、DNS 与分流设置,不能用一条规则配置替代服务器协议所需的连接参数。
适合:管理规则分流,而不是补齐缺失的服务器凭据
确认来源字段
先在服务商提供的说明中找到明确的协议名、Address、Port 与认证信息。缺少协议名时应向原配置来源确认,不要只凭端口推断。
进入添加页
打开 Home,点右上角「+」进入 Add Server。若导入订阅,将 Type 设为 Subscribe。
粘贴已有订阅
在 URL 中填写用户自己的链接。格式可类似
https://example.com/sub?token=xxxx,该地址是假值,不能用于连接。选择对应协议
手动添加时在 Type 中选择参数单明确标注的协议,再填写该类型显示的字段。
保存并测试
保存后回到 Home,选中生成的服务器条目,再使用 Connectivity Test 检查可达性。
六类协议先看哪些共同字段
不同协议的认证方式不同,但核对顺序可以保持一致:先看服务器地址与端口,再看密码或密钥,最后检查传输与 TLS。Address 应只填主机名或 IP 地址,不要把 https://、路径和端口一起塞进地址栏。Port 必须是配置来源给出的整数,常见的 443、8443 或其他数值都只是示例,不存在通用于所有服务器的固定端口。
| 字段层级 | 常见界面值 | 核对方法 |
|---|---|---|
| 连接目标 | Address、Port | 逐字符核对主机名与端口,注意不要附带空格、协议前缀或网页路径。 |
| 认证信息 | Password、UUID、Private Key | 按协议填写。三者用途不同,不能相互替代,也不要自行改变大小写。 |
| 传输设置 | TCP、WebSocket、gRPC、QUIC | 只选择参数单明确给出的 Transport,并继续填写 Host、Path 或 Service Name。 |
| 安全设置 | TLS、SNI、Public Key | 域名、证书名称和密钥必须来自同一条配置,不能从另一条服务器复制。 |
结论:协议名称先于端口号
看到 443 只能确认目标端口,不能据此选择 Trojan、VLESS 或其他 Type。Add Server 的 Type 应以服务商给出的协议标识为准,随后再核对该协议专属的认证字段。
Shadowsocks、VMess 与 VLESS 字段怎么对
Shadowsocks:密码与 Method 必须成对
Shadowsocks 的基本信息通常包括 Address、Port、Password 与 Method。Method 是加密方式,例如参数来源可能给出某个 AEAD 名称;Shadowrocket 中的选项必须与原配置逐字对应。服务器地址和密码正确但 Method 不一致时,端口可能仍有响应,实际连接却无法完成认证。
- Address: 服务器主机名或 IP 地址。
- Port: 服务端实际监听端口,不能用网页端口代替。
- Password: 区分大小写,复制后检查首尾空格。
- Method: 与服务端配置一致,不能根据名称相近自行替换。
- Plugin: 只有参数单明确提供插件及其选项时才填写。
VMess:UUID 之外还要核对 Transport
VMess 通常使用 UUID 形式的用户标识。不同配置还可能带有额外标识、安全选项、TLS 和 Transport。若传输方式是 WebSocket,通常还要核对 Path 与 Host;若配置写明其他 Transport,则应进入相应项目填写它要求的附加值。只复制 UUID 而漏掉 Path,常见现象是 Address 与 Port 可达,但连接测试无法通过。
- UUID: 完整保留连字符,不要转换为普通密码。
- Transport: 按来源选择 TCP、WebSocket 或其明确标注的方式。
- Host 与 Path: WebSocket 配置常见字段,空值与根路径
/并不总是等价。 - TLS 与 SNI: 配置要求 TLS 时一并核对,不要只打开 TLS 而遗漏服务器名称。
VLESS:UUID、Flow 与安全层分别填写
VLESS 同样常用 UUID,但不能把 VMess 条目直接改名后使用。VLESS 的 Flow、Transport 与安全层需要按原始参数重新对应。某些配置不使用 Flow,此时保持来源指定的空值;若来源明确给出 Flow,则必须选择一致的项目。涉及 Reality 时,还会出现 Public Key、Short ID、Server Name 等值,这些字段必须属于同一服务器配置。
- UUID: 作为用户标识填写,与 VMess 条目的类型不能混用。
- Flow: 只在来源明确给出时选择,不要自行补默认值。
- Transport: TCP、WebSocket、gRPC 等必须与服务端一致。
- Reality 参数: Public Key、Short ID 与 Server Name 应整组核对。
Trojan、Hysteria2 与 WireGuard 的识别方法
Trojan:重点检查 Password、TLS 与 SNI
Trojan 条目的核心认证值通常是 Password,同时经常配合 TLS 使用。SNI 或 Server Name 用于指明证书对应的主机名,它可能与连接使用的 Address 相同,也可能由配置来源另行指定。证书名称填错时,即使端口可以访问,连接仍可能停在握手阶段。
- Password: 完整复制认证字符串。
- TLS: 按原配置开启,不要因端口是
443就自行判断。 - SNI: 使用配置提供的域名,不是随意填写的网站地址。
- Transport: 若配置附带 WebSocket 或 gRPC,继续填写对应的 Path、Host 或 Service Name。
Hysteria2:基于 QUIC,注意 UDP 可达性
Hysteria2 通常基于 QUIC 工作,连接目标仍由 Address 与 Port 构成,认证信息常以 Password 形式提供。配置还可能包含 SNI、Obfuscation 类型与 Obfuscation Password。它依赖 UDP 通信,所以测试结果会受到当前网络是否允许对应 UDP 端口通过的影响。切换 Wi-Fi 与蜂窝网络后结果不同,不一定表示参数发生了变化。
- Address 与 Port: 端口必须与服务端开放的 UDP 端口一致。
- Password: 与服务器认证值一致。
- SNI: 按证书配置填写服务器名称。
- Obfuscation: 只有来源给出类型与密码时才启用,两个值需要配套。
WireGuard:按接口与 Peer 两组理解
WireGuard 与前述账号密码型协议的字段结构不同。可将参数分成两组:本地接口侧包括 Private Key 与 Address,远端 Peer 侧包括 Public Key、Endpoint 与 Allowed IPs。Endpoint 一般由主机名或 IP 加端口构成;Allowed IPs 决定哪些目标范围交给该 Peer,不等同于 Shadowrocket 的 DOMAIN-SUFFIX 规则。
- Private Key: 本地接口私钥,不能填成服务端 Public Key。
- Address: 分配给隧道接口的地址,通常带 CIDR 前缀长度。
- Public Key: 对端 Peer 的公钥。
- Endpoint: 对端地址与端口,例如
vpn.example.com:51820仅作为格式示意。 - Allowed IPs: 按现有配置原样填写范围。
- Reserved: 若配置来源提供三个数值,顺序也必须保持一致。
结论:先按认证字段识别配置结构
Password 常见于 Shadowsocks、Trojan 与 Hysteria2,UUID 常见于 VMess 与 VLESS,Private Key 与 Peer Public Key 则指向 WireGuard。认证字段只能帮助复核,最终 Type 仍以原配置标注为准。
Transport、TLS 与端口为什么不能混着填
协议规定认证与数据封装方式,Transport 决定数据怎样承载,而 TLS 负责相应场景下的加密握手与服务器身份信息。三层可以组合,所以同一个 VLESS 类型可能使用不同 Transport,同一个 WebSocket 传输也可能出现在不同协议条目中。Add Server 页面显示附加字段后,应继续对照服务商提供的完整参数,不能在看到协议名后停止核对。
WebSocket 的 Path 通常以 / 开头,Host 是握手请求中的主机字段;gRPC 常见的是 Service Name;TLS 场景常见 SNI。它们看起来都是文本值,但发送位置不同。把 Service Name 填进 Path,或把 Address 直接复制到 SNI,只有在原配置恰好相同时才可能成立。
| 配置项 | 解决的问题 | 填错后的常见现象 |
|---|---|---|
| Port | 定位服务端监听入口 | 超时、拒绝连接,或连接到不相关的服务。 |
| Transport | 确定 TCP、WebSocket、gRPC 或 QUIC 等承载方式 | 端口可达但协议握手不能完成。 |
| Path / Service Name | 定位对应的 WebSocket 路径或 gRPC 服务 | 连接很快中断,服务端无法匹配入口。 |
| TLS / SNI | 建立 TLS 并匹配服务器名称 | 证书名称不匹配或握手失败。 |
| UDP | 承载 Hysteria2、WireGuard 等相关通信 | 同一参数在不同接入网络下表现不同。 |
协议连接与 Global Routing 是两件事
服务器协议负责建立连接,Global Routing 决定流量建立后怎样处理。Config 会读取当前规则配置;Proxy 让流量统一使用所选服务器;Direct 直接连接目标;Scene 根据场景设置执行。服务器条目测试成功,不代表当前 Global Routing 一定会让所有请求经过该条目。
在 Config 姿态下,Shadowrocket 会从上到下匹配规则。常见关键字包括 DOMAIN-SUFFIX、GEOIP、IP-CIDR 与 FINAL。前面的具体规则先命中,FINAL 处理此前没有匹配的请求。以下内容只展示规则语法,域名与地址均为文档示例:
DOMAIN-SUFFIX,example.com,PROXY
IP-CIDR,192.0.2.0/24,DIRECT,no-resolve
GEOIP,CN,DIRECT
FINAL,PROXY
- DOMAIN-SUFFIX: 按域名后缀匹配,例如会覆盖指定域名及其子域名。
- IP-CIDR: 按 IPv4 地址范围匹配,
192.0.2.0/24是文档用途的示例网段。 - GEOIP: 按 IP 地理数据库结果匹配,不是按域名文字判断。
- FINAL: 接收未命中前面规则的剩余请求,通常放在规则末尾。
Config
推荐按照 Config 中的规则逐条匹配,允许不同目标采用 Proxy 或 Direct 等策略。
适合:已有经过核对的规则配置、日常按目标分流
Proxy
统一使用当前选中的服务器,可用于判断故障是否来自规则没有命中。
适合:临时排除规则分流影响
Direct
请求直接连接目标,不会使用已选服务器进行转发。
适合:确认本地网络自身能否访问目标
Scene
按已设置的网络场景切换处理方式,结果取决于用户保存的 Scene 条件。
适合:已明确区分不同网络环境的配置
结论:测试协议时先固定路由姿态
排查新服务器时可先记录当前 Global Routing,再用 Proxy 检查条目本身;条目确认可用后恢复 Config,继续检查 DOMAIN-SUFFIX、IP-CIDR 与 FINAL 的命中顺序。
连接失败时按字段层级排查
错误类型不同,排查起点也不同。Connectivity Test 立即显示超时,先查 Address、Port 与当前网络可达性;很快失败但端口似乎有响应,再查协议 Type、Password、UUID、Method 与 Transport;TLS 握手相关问题则重点检查 SNI、设备时间与证书对应关系。不要一次修改多个字段,否则无法判断是哪项修正产生了结果。
核对 Type
返回 Add Server 编辑页,确认 Type 与原配置明确写出的 Shadowsocks、VMess、VLESS、Trojan、Hysteria2 或 WireGuard 一致。
查地址端口
移除 Address 中多余的协议前缀、路径和空格,确认 Port 没有被浏览器或输入法改写。
查认证信息
逐字符对照 Password、UUID、Method、Private Key 或 Public Key,尤其检查大小写与连字符。
查传输安全
继续核对 Transport、Host、Path、Service Name、TLS、SNI、Flow 与 Reality 相关值。
固定路由测试
记录原设置后将 Global Routing 临时设为 Proxy,用 Connectivity Test 判断是否为规则分流造成的差异,完成后恢复原姿态。
检查 On Demand
进入 Settings → On Demand,确认是否存在会在当前 Wi-Fi 或蜂窝网络下自动连接、断开或切换行为的条件。
端口是 443,应该选 Trojan 还是 VLESS?
不能按端口选择。返回服务商给出的参数单,查找协议名称以及 Password 或 UUID 等认证字段。若来源未标明 Type,应先向原配置来源确认。
订阅导入后为什么有多种协议?
同一订阅可以生成不同 Type 的服务器条目。分别打开条目查看类型即可,不要把全部条目手动改成同一种协议;更新时也应从原 Subscribe 来源刷新。
Connectivity Test 成功但请求没有经过服务器?
检查 Home 中是否选中了该条目,再看 Global Routing 是否处于 Direct。若使用 Config,继续检查目标是否被 DOMAIN-SUFFIX、GEOIP 或 IP-CIDR 规则分配到 Direct。
换到另一个网络后 Hysteria2 无法连接?
先确认该网络是否允许配置端口的 UDP 通信,再核对 Address、Port、Password 与 SNI。若 Wi-Fi 与蜂窝网络结果不同,分别记录测试现象后交给原服务配置方核查。
什么时候需要打开 On Demand?
只有需要按网络条件自动触发连接时再设置。路径是 Settings → On Demand;首次排查协议参数时可先明确其当前状态,避免自动动作干扰手动测试。
安装来源与使用边界
Shadowrocket 是 Apple 平台的闭源商业应用,以 iPhone 与 iPad 使用为主;Mac、Apple TV 与 Apple Vision 的可用情况以 App Store 兼容性栏为准,系统要求以 App Store 页面标注为准。唯一获取入口是 App Store。正版产品页显示开发者为 Shadow Launch Technology Limited,应用 ID 为 932747118,购买方式为一次性买断。
购买客户端不包含线路服务。本文只解释如何把用户已有的服务商参数对应到 Shadowrocket,不提供或推荐任何线路服务、服务器及订阅。若订阅更新后字段发生变化,应以用户自己的配置来源为准,不要把旧条目的 Password、UUID、SNI 或密钥复制到新条目。
- Shadow Launch Technology Limited
- 应用 ID 932747118
- 一次性买断
- iPhone 与 iPad 通用说明