开始之前:小火箭到底是什么?

“小火箭”通常指 Shadowrocket,一款运行在 Apple 平台上的规则型代理客户端。它能够把设备的网络请求按规则交给代理服务器、直接连接或拒绝,也能查看网络与 DNS 请求、统计流量和测试延迟。

需要先厘清一点:Shadowrocket 只是客户端,不提供代理节点、订阅或服务器资源。 你需要从自己管理的服务器,或可信且获得授权的服务商处取得配置信息。本文不提供节点或订阅地址;使用前请遵守所在地法律、网络管理要求和相关服务条款。

官方 App Store 页面目前标注支持 iPhone、iPad、Mac 与 Apple TV;iPhone/iPad 需要 iOS/iPadOS 13 或更高版本。不同版本和语言下,按钮名称可能略有区别,但操作逻辑相同。

一、安装与首次启动

  1. 在 App Store 搜索 Shadowrocket,核对开发者为 Shadow Launch Technology Limited,避免安装名称相似的应用。
  2. 完成购买和安装后打开应用。首次启用连接时,系统会询问是否允许添加 VPN 配置,选择“允许”,再使用设备密码、Touch ID 或 Face ID 确认。
  3. 返回首页。此时如果还没有添加服务器,顶部开关即使打开也无法建立有效代理连接。

iOS 把这类全局网络接管能力放在 VPN 配置中管理,所以状态栏出现 VPN 标志是正常现象,并不代表 Shadowrocket 本身提供了 VPN 服务器。

二、添加配置:订阅与手动添加

方法 A:添加订阅

适合服务端会维护多个节点、需要统一更新的情况。

  1. 复制你自己的订阅 URL。
  2. 在 Shadowrocket 首页点右上角 “+”
  3. 将“类型”选择为 Subscribe(订阅)
  4. 在 URL 一栏粘贴订阅地址,在“备注”中填写一个容易识别的名称。
  5. 点右上角“完成”。回到首页后,下拉刷新,或对订阅分组执行“更新”。
  6. 在展开的列表中选择一个节点,被选中的节点旁通常会出现选中标记。

订阅链接往往包含访问凭据,应当把它当作密码保管。不要截图公开、粘贴到不可信的网站,也不要导入来源不明的“免费订阅”。如果链接泄露,应立即在服务端重置。

方法 B:手动添加单个节点

适合自建服务器或只有一份配置的情况。

  1. 点首页右上角 “+”
  2. 选择与你的服务端完全一致的协议类型。
  3. 依次填写服务器地址、端口、认证信息以及协议要求的额外参数。
  4. 在“备注”里写明地区或用途,保存后选择该节点。

端口、密码、加密方式、TLS、传输方式等参数必须和服务端一致。不要凭感觉修改加密或传输参数;任何一个字段不匹配,都可能导致超时或握手失败。

方法 C:扫描二维码或从剪贴板导入

如果配置来自你自己的控制面板,可以使用扫码或“从剪贴板导入”。导入后仍应检查服务器域名、协议类型和备注,确认配置来自预期来源,再尝试连接。

三、第一次建立连接

  1. 在首页选中一个节点。
  2. 进入“全局路由”或相近名称的选项,首次使用建议选 配置(规则分流)
  3. 打开首页顶部连接开关。
  4. 首次连接时按系统提示允许 VPN 配置。
  5. 打开一个你信任的网站测试,再回到 Shadowrocket 查看连接时长和流量是否变化。

节点列表中的“连通性测试”只能作为参考:延迟低不一定代表实际下载更快,测试失败也可能只是测试目标或 ICMP/TCP 探测被限制。最终应以网页访问、丢包情况和持续传输表现为准。

四、理解四种常见路由模式

模式 工作方式 适用场景
配置 / Rule 按规则决定代理、直连或拒绝 日常使用,通常最推荐
代理 / Proxy 大部分流量都交给当前节点 临时排查分流规则问题
直连 / Direct 不经过代理服务器 暂停代理但保留配置
场景 / Scene 按 Wi-Fi、蜂窝网络等环境切换策略 需要自动化的进阶用户

长期使用“全局代理”会让不需要代理的本地服务也绕行,增加延迟和流量消耗。规则模式通常更合理:本地或可信网络直连,需要代理的域名才走节点,广告或恶意域名可以拒绝。

五、配置分流规则

Shadowrocket 支持按完整域名、域名后缀、域名关键字、IP/CIDR 和 GeoIP 等条件匹配。规则通常自上而下执行,命中第一条后停止,所以顺序很重要

常见规则动作包括:

  • PROXY:交给代理节点或代理策略组。
  • DIRECT:直接连接目标,不经过代理。
  • REJECT:拒绝请求,常用于明确的广告或跟踪域名。
  • FINAL:前面都没有命中时采用的最终策略。

一个便于理解的逻辑顺序是:

  1. 明确需要拒绝的域名;
  2. 必须直连的局域网和本地服务;
  3. 必须使用代理的服务;
  4. 地理位置或大范围域名规则;
  5. 最终兜底规则。

导入远程规则文件前,先确认维护者、更新记录和规则内容。规则文件能决定流量走向,来源不可信的规则可能把本应直连的敏感服务引向代理,或误拦截正常网站。更新规则后如果某个应用突然异常,可临时切到“代理”或“直连”模式作对照测试,从而判断问题是否来自规则。

六、DNS 应该怎么设置?

DNS 负责把域名转换成 IP 地址。代理连接正常但网站打不开、打开了错误页面,或者 Wi-Fi 与蜂窝网络表现不同,都可能与 DNS 有关。

日常使用建议:

  • 不确定时先保留默认 DNS,让客户端按当前配置处理。
  • 如服务配置明确要求 DoH、DoT、DoQ 或“DNS 经代理”,按服务端文档设置,不要混搭多个相互冲突的方案。
  • 内网域名、路由器管理页或公司网络域名通常需要系统/本地 DNS,应设置为直连查询。
  • 修改 DNS 后重新连接,并分别测试 Wi-Fi 与蜂窝网络。

加密 DNS 可以减少本地链路对 DNS 查询的直接观察和篡改,但它不能让不可信代理变得可信,也不能代替 HTTPS。选用 DNS 服务时要考虑可用性、隐私政策和所在地网络条件。

七、HTTPS 解密、重写与脚本

Shadowrocket 具备 HTTPS 解密、URL 重写和脚本过滤等高级能力。它们适合调试自己拥有或获授权测试的应用流量,但不应默认开启。

HTTPS 解密通常需要在设备上安装并信任本地 CA 证书。启用后,匹配域名的加密流量会在设备本地被解密检查,这会显著扩大风险面:

  • 只为自己控制或明确授权的域名启用;
  • 不要安装别人提供的未知 CA 证书;
  • 不要对银行、支付、密码管理器等敏感应用开启解密;
  • 调试结束后关闭功能,并在系统设置中移除不再使用的证书;
  • 不运行来源不明的脚本或重写规则。

如果你的目标只是正常使用代理,完全不需要打开 HTTPS 解密、重写或脚本。

八、速度、稳定性与流量管理

选择节点

先测试连通性,再实际打开网页或进行短时间传输。通常物理距离更近、丢包更低的节点体验更稳定,但线路质量、服务端负载和晚高峰拥堵都比单次延迟数字更重要。

更新订阅

节点失效或服务端已经变更配置时,先更新订阅,再重新选择节点。频繁重复添加同一订阅容易产生重复配置,没必要时不要删除重加。

查看流量

“数据”或“统计”页面可帮助定位哪个应用产生大量连接。统计值更适合排错和趋势观察,运营商或服务商账单仍以对方记录为准。

按网络切换

如果家中 Wi-Fi、公司 Wi-Fi 和蜂窝网络需要不同策略,可以使用场景功能。先确保单一配置工作正常,再逐步增加自动切换条件,避免多个场景同时命中时难以排查。

九、安全与隐私清单

  • 只从官方 App Store 安装,并核对开发者名称。
  • 只使用自己管理或明确可信、合法授权的服务器。
  • 把订阅 URL、二维码、密码和证书视为敏感凭据。
  • 优先使用现代、受维护的协议与加密配置,具体参数以服务端文档为准。
  • 不导入来历不明的模块、规则、脚本和 CA 证书。
  • 系统和 Shadowrocket 保持更新;重要配置变更前留一份本地备份。
  • 公共 Wi-Fi 下仍要确认网站使用 HTTPS,不因显示 VPN 图标就忽略钓鱼风险。
  • 设备遗失或订阅泄露后,及时撤销服务器凭据并重新生成。

十、常见故障排查

1. 开关打开,但所有网站都无法访问

按顺序检查:节点是否选中、订阅是否过期、服务器地址与端口是否正确、协议参数是否匹配。然后换一个已知可用节点,并在 Wi-Fi 与蜂窝网络之间切换测试。若只有规则模式失败,问题大概率在规则或 DNS。

2. 显示超时或连接失败

先更新订阅并测试其他节点。如果所有节点都超时,检查当前网络是否需要网页认证、系统时间是否准确,以及服务端是否在线。不要用反复修改随机参数的方式碰运气。

3. 浏览器可用,但某个 App 不可用

可能是该 App 使用了独立域名、UDP、IPv6、证书锁定或特殊网络策略。查看最近请求日志,确认它命中了哪条规则;先关闭 HTTPS 解密和重写,再用“代理/直连”模式做对照。

4. Wi-Fi 可用,蜂窝网络不可用

确认 Shadowrocket 具有蜂窝数据权限,检查节点是否支持当前网络的 IPv4/IPv6 环境。断开连接、切换飞行模式后重试,并检查是否配置了只在某个 Wi-Fi 下工作的场景。

5. 本地网站或局域网设备打不开

将局域网网段和本地域名设为直连,确保本地 DNS 请求没有被错误送到远端。路由器、打印机和 NAS 常使用私有地址,不应默认交给外部代理。

6. 耗电或流量突然增加

查看连接与流量统计,定位异常应用;检查是否意外启用了全局代理、详细日志、抓包、脚本或 HTTPS 解密。完成排错后关闭不需要的诊断能力。

7. 依然无法定位

先还原到最小配置:关闭脚本、重写、HTTPS 解密和场景,只保留一个确认有效的节点与简单路由模式。最小配置能工作后,再一次只恢复一项功能;这样最快找到冲突来源。

十一、备份、迁移与卸载

迁移设备前,可以使用 Shadowrocket 提供的本地或 iCloud 文件能力保存自己的配置。备份文件可能包含节点密码与订阅凭据,应放在加密且访问受控的位置。

如果不再使用:先在 Shadowrocket 内断开连接,再到 iOS 的 VPN 与设备管理相关设置中确认不再需要的 VPN 配置和 CA 证书已经移除,最后卸载应用。仅删除 App 不一定等同于撤销服务端凭据;服务器或订阅账户也应单独停用。

十二、快速上手检查表

  1. 从官方 App Store 安装并核对开发者;
  2. 准备自己管理或可信授权的服务器配置;
  3. 通过订阅、手动填写或扫码导入;
  4. 选中节点,路由模式先用“配置”;
  5. 允许系统添加 VPN 配置并连接;
  6. 用可信网站验证访问与流量变化;
  7. 确认基础连接稳定后,再配置规则和 DNS;
  8. HTTPS 解密、脚本和重写按需开启,用完关闭;
  9. 定期更新订阅、应用与系统,并保护好所有凭据。

参考:Shadowrocket 官方 App Store 页面。软件界面和功能可能随版本更新而变化,请以当前 App 内显示和官方说明为准。