Shadowrocket 支持哪些协议:Shadowsocks、VMess、VLESS、Trojan、WireGuard 一分钟看懂

按协议逐条说明 Shadowrocket 中 Add Server 里可选的类型、各自的必填字段与常见传输方式,帮你把服务商给的参数对到正确的位置。

本文速览

本文适合已经从自己的服务商取得服务器参数或订阅链接、但不确定应在 Add Server 选择哪种 Type 的用户。阅读后可以辨认 Shadowsocks、VMess、VLESS、Trojan、Hysteria2 与 WireGuard 的核心字段,并按地址、端口、凭据、传输层和 TLS 信息逐项核对。

先判断是订阅导入还是手动添加

Shadowrocket(小火箭)里的协议类型不是网络线路的名称。服务商给出的配置若写着 Shadowsocks、VMess、VLESS、Trojan、Hysteria2 或 WireGuard,就在 Home 右上角的「+」进入 Add Server,再让 Type 与该协议名称一致。不要根据端口号猜协议:端口 443 可以被多种配置使用,它本身不能说明类型。

如果用户已有自己的订阅链接,通常先按 Subscribe 导入。订阅内容会把协议类型、服务器地址和传输参数写入对应条目,比逐字段转录更不容易漏掉大小写、路径或证书名称。手动添加更适合只有单条完整参数、需要核对某个字段,或服务商明确要求自行填写的情况。

Subscribe 导入

推荐

由已有订阅生成服务器条目,后续可从同一来源刷新配置。协议与传输字段通常会随条目一并写入。

适合:已有完整订阅链接、需要维护多条服务器

Add Server 手填

逐项输入 Address、Port、Password 或 UUID,并继续核对 Transport、TLS、SNI 等附加设置。

适合:已有单条完整参数、需要检查字段对应关系

Config 文件

Config 主要承载规则、DNS 与分流设置,不能用一条规则配置替代服务器协议所需的连接参数。

适合:管理规则分流,而不是补齐缺失的服务器凭据

  1. 确认来源字段

    先在服务商提供的说明中找到明确的协议名、Address、Port 与认证信息。缺少协议名时应向原配置来源确认,不要只凭端口推断。

  2. 进入添加页

    打开 Home,点右上角「+」进入 Add Server。若导入订阅,将 Type 设为 Subscribe。

  3. 粘贴已有订阅

    在 URL 中填写用户自己的链接。格式可类似 https://example.com/sub?token=xxxx,该地址是假值,不能用于连接。

  4. 选择对应协议

    手动添加时在 Type 中选择参数单明确标注的协议,再填写该类型显示的字段。

  5. 保存并测试

    保存后回到 Home,选中生成的服务器条目,再使用 Connectivity Test 检查可达性。

六类协议先看哪些共同字段

不同协议的认证方式不同,但核对顺序可以保持一致:先看服务器地址与端口,再看密码或密钥,最后检查传输与 TLS。Address 应只填主机名或 IP 地址,不要把 https://、路径和端口一起塞进地址栏。Port 必须是配置来源给出的整数,常见的 4438443 或其他数值都只是示例,不存在通用于所有服务器的固定端口。

6 类
本文核对 Shadowsocks、VMess、VLESS、Trojan、Hysteria2、WireGuard
4 层
地址端口 → 认证 → Transport → TLS
4 姿态
Global Routing:Config / Proxy / Direct / Scene
4 关键字
DOMAIN-SUFFIX / GEOIP / IP-CIDR / FINAL
字段层级 常见界面值 核对方法
连接目标 Address、Port 逐字符核对主机名与端口,注意不要附带空格、协议前缀或网页路径。
认证信息 Password、UUID、Private Key 按协议填写。三者用途不同,不能相互替代,也不要自行改变大小写。
传输设置 TCP、WebSocket、gRPC、QUIC 只选择参数单明确给出的 Transport,并继续填写 Host、Path 或 Service Name。
安全设置 TLS、SNI、Public Key 域名、证书名称和密钥必须来自同一条配置,不能从另一条服务器复制。

结论:协议名称先于端口号

看到 443 只能确认目标端口,不能据此选择 Trojan、VLESS 或其他 Type。Add Server 的 Type 应以服务商给出的协议标识为准,随后再核对该协议专属的认证字段。

Shadowsocks、VMess 与 VLESS 字段怎么对

Shadowsocks:密码与 Method 必须成对

Shadowsocks 的基本信息通常包括 Address、Port、Password 与 Method。Method 是加密方式,例如参数来源可能给出某个 AEAD 名称;Shadowrocket 中的选项必须与原配置逐字对应。服务器地址和密码正确但 Method 不一致时,端口可能仍有响应,实际连接却无法完成认证。

VMess:UUID 之外还要核对 Transport

VMess 通常使用 UUID 形式的用户标识。不同配置还可能带有额外标识、安全选项、TLS 和 Transport。若传输方式是 WebSocket,通常还要核对 Path 与 Host;若配置写明其他 Transport,则应进入相应项目填写它要求的附加值。只复制 UUID 而漏掉 Path,常见现象是 Address 与 Port 可达,但连接测试无法通过。

VLESS:UUID、Flow 与安全层分别填写

VLESS 同样常用 UUID,但不能把 VMess 条目直接改名后使用。VLESS 的 Flow、Transport 与安全层需要按原始参数重新对应。某些配置不使用 Flow,此时保持来源指定的空值;若来源明确给出 Flow,则必须选择一致的项目。涉及 Reality 时,还会出现 Public Key、Short ID、Server Name 等值,这些字段必须属于同一服务器配置。

VMess 与 VLESS 都可能出现 UUID、TLS 和 WebSocket 字段,但协议类型并不相同。最稳妥的处理方式是重新创建正确 Type 的条目,再逐项转录参数,而不是只修改显示名称。

Trojan、Hysteria2 与 WireGuard 的识别方法

Trojan:重点检查 Password、TLS 与 SNI

Trojan 条目的核心认证值通常是 Password,同时经常配合 TLS 使用。SNI 或 Server Name 用于指明证书对应的主机名,它可能与连接使用的 Address 相同,也可能由配置来源另行指定。证书名称填错时,即使端口可以访问,连接仍可能停在握手阶段。

Hysteria2:基于 QUIC,注意 UDP 可达性

Hysteria2 通常基于 QUIC 工作,连接目标仍由 Address 与 Port 构成,认证信息常以 Password 形式提供。配置还可能包含 SNI、Obfuscation 类型与 Obfuscation Password。它依赖 UDP 通信,所以测试结果会受到当前网络是否允许对应 UDP 端口通过的影响。切换 Wi-Fi 与蜂窝网络后结果不同,不一定表示参数发生了变化。

WireGuard:按接口与 Peer 两组理解

WireGuard 与前述账号密码型协议的字段结构不同。可将参数分成两组:本地接口侧包括 Private Key 与 Address,远端 Peer 侧包括 Public Key、Endpoint 与 Allowed IPs。Endpoint 一般由主机名或 IP 加端口构成;Allowed IPs 决定哪些目标范围交给该 Peer,不等同于 Shadowrocket 的 DOMAIN-SUFFIX 规则。

结论:先按认证字段识别配置结构

Password 常见于 Shadowsocks、Trojan 与 Hysteria2,UUID 常见于 VMess 与 VLESS,Private Key 与 Peer Public Key 则指向 WireGuard。认证字段只能帮助复核,最终 Type 仍以原配置标注为准。

Transport、TLS 与端口为什么不能混着填

协议规定认证与数据封装方式,Transport 决定数据怎样承载,而 TLS 负责相应场景下的加密握手与服务器身份信息。三层可以组合,所以同一个 VLESS 类型可能使用不同 Transport,同一个 WebSocket 传输也可能出现在不同协议条目中。Add Server 页面显示附加字段后,应继续对照服务商提供的完整参数,不能在看到协议名后停止核对。

WebSocket 的 Path 通常以 / 开头,Host 是握手请求中的主机字段;gRPC 常见的是 Service Name;TLS 场景常见 SNI。它们看起来都是文本值,但发送位置不同。把 Service Name 填进 Path,或把 Address 直接复制到 SNI,只有在原配置恰好相同时才可能成立。

配置项 解决的问题 填错后的常见现象
Port 定位服务端监听入口 超时、拒绝连接,或连接到不相关的服务。
Transport 确定 TCP、WebSocket、gRPC 或 QUIC 等承载方式 端口可达但协议握手不能完成。
Path / Service Name 定位对应的 WebSocket 路径或 gRPC 服务 连接很快中断,服务端无法匹配入口。
TLS / SNI 建立 TLS 并匹配服务器名称 证书名称不匹配或握手失败。
UDP 承载 Hysteria2、WireGuard 等相关通信 同一参数在不同接入网络下表现不同。

协议连接与 Global Routing 是两件事

服务器协议负责建立连接,Global Routing 决定流量建立后怎样处理。Config 会读取当前规则配置;Proxy 让流量统一使用所选服务器;Direct 直接连接目标;Scene 根据场景设置执行。服务器条目测试成功,不代表当前 Global Routing 一定会让所有请求经过该条目。

在 Config 姿态下,Shadowrocket 会从上到下匹配规则。常见关键字包括 DOMAIN-SUFFIX、GEOIP、IP-CIDR 与 FINAL。前面的具体规则先命中,FINAL 处理此前没有匹配的请求。以下内容只展示规则语法,域名与地址均为文档示例:

DOMAIN-SUFFIX,example.com,PROXY
IP-CIDR,192.0.2.0/24,DIRECT,no-resolve
GEOIP,CN,DIRECT
FINAL,PROXY

Config

推荐

按照 Config 中的规则逐条匹配,允许不同目标采用 Proxy 或 Direct 等策略。

适合:已有经过核对的规则配置、日常按目标分流

Proxy

统一使用当前选中的服务器,可用于判断故障是否来自规则没有命中。

适合:临时排除规则分流影响

Direct

请求直接连接目标,不会使用已选服务器进行转发。

适合:确认本地网络自身能否访问目标

Scene

按已设置的网络场景切换处理方式,结果取决于用户保存的 Scene 条件。

适合:已明确区分不同网络环境的配置

结论:测试协议时先固定路由姿态

排查新服务器时可先记录当前 Global Routing,再用 Proxy 检查条目本身;条目确认可用后恢复 Config,继续检查 DOMAIN-SUFFIX、IP-CIDR 与 FINAL 的命中顺序。

连接失败时按字段层级排查

错误类型不同,排查起点也不同。Connectivity Test 立即显示超时,先查 Address、Port 与当前网络可达性;很快失败但端口似乎有响应,再查协议 Type、Password、UUID、Method 与 Transport;TLS 握手相关问题则重点检查 SNI、设备时间与证书对应关系。不要一次修改多个字段,否则无法判断是哪项修正产生了结果。

  1. 核对 Type

    返回 Add Server 编辑页,确认 Type 与原配置明确写出的 Shadowsocks、VMess、VLESS、Trojan、Hysteria2 或 WireGuard 一致。

  2. 查地址端口

    移除 Address 中多余的协议前缀、路径和空格,确认 Port 没有被浏览器或输入法改写。

  3. 查认证信息

    逐字符对照 Password、UUID、Method、Private Key 或 Public Key,尤其检查大小写与连字符。

  4. 查传输安全

    继续核对 Transport、Host、Path、Service Name、TLS、SNI、Flow 与 Reality 相关值。

  5. 固定路由测试

    记录原设置后将 Global Routing 临时设为 Proxy,用 Connectivity Test 判断是否为规则分流造成的差异,完成后恢复原姿态。

  6. 检查 On Demand

    进入 Settings → On Demand,确认是否存在会在当前 Wi-Fi 或蜂窝网络下自动连接、断开或切换行为的条件。

端口是 443,应该选 Trojan 还是 VLESS?

不能按端口选择。返回服务商给出的参数单,查找协议名称以及 Password 或 UUID 等认证字段。若来源未标明 Type,应先向原配置来源确认。

订阅导入后为什么有多种协议?

同一订阅可以生成不同 Type 的服务器条目。分别打开条目查看类型即可,不要把全部条目手动改成同一种协议;更新时也应从原 Subscribe 来源刷新。

Connectivity Test 成功但请求没有经过服务器?

检查 Home 中是否选中了该条目,再看 Global Routing 是否处于 Direct。若使用 Config,继续检查目标是否被 DOMAIN-SUFFIX、GEOIP 或 IP-CIDR 规则分配到 Direct。

换到另一个网络后 Hysteria2 无法连接?

先确认该网络是否允许配置端口的 UDP 通信,再核对 Address、Port、Password 与 SNI。若 Wi-Fi 与蜂窝网络结果不同,分别记录测试现象后交给原服务配置方核查。

什么时候需要打开 On Demand?

只有需要按网络条件自动触发连接时再设置。路径是 Settings → On Demand;首次排查协议参数时可先明确其当前状态,避免自动动作干扰手动测试。

安装来源与使用边界

Shadowrocket 是 Apple 平台的闭源商业应用,以 iPhone 与 iPad 使用为主;Mac、Apple TV 与 Apple Vision 的可用情况以 App Store 兼容性栏为准,系统要求以 App Store 页面标注为准。唯一获取入口是 App Store。正版产品页显示开发者为 Shadow Launch Technology Limited,应用 ID 为 932747118,购买方式为一次性买断。

购买客户端不包含线路服务。本文只解释如何把用户已有的服务商参数对应到 Shadowrocket,不提供或推荐任何线路服务、服务器及订阅。若订阅更新后字段发生变化,应以用户自己的配置来源为准,不要把旧条目的 Password、UUID、SNI 或密钥复制到新条目。

下载 Shadowrocket