我在 2026 年 7 月 23 日重新核对了 Apple App Store 商品页,以及 Shadowrocket 官方群组维护、社区更新的《Shadowrocket 使用手册》。本文所有界面路径都按当前版本重新对过一遍,不照抄旧教程。
我带过不少第一次装小火箭的朋友,发现新手卡住的地方几乎永远是同样三个:
第一,以为花 2.99 美元买了 App 就等于买了”翻墙服务”,装完发现连不上;第二,订阅粘贴进去了,节点列表却是空的,不知道是链接问题还是自己填错了类型;第三,明明显示已连接,网页还是打不开,然后开始瞎改 DNS、瞎导入”懒人配置”,越改越乱。
这篇我会从最基础的概念讲起,一路讲到订阅导入、CONNECT 测试、全局路由、故障排查和进阶功能。你可以完全没用过任何代理客户端,跟着我的顺序做就行。
Shadowrocket App Store 下载地址:https://apps.apple.com/us/app/shadowrocket/id932747118 App Store 搜不到,通常和 Apple ID 所在地区有关,切换其他海外苹果ID即可下载。
Shadowrocket 属于 App Store 付费应用,如果没有对应地区的付款方式,可以了解兑换码、礼品卡或已购账号方案。
文章速览

如果你已经装好 Shadowrocket,手里也有服务商给的订阅链接,最短路径只有六步:
- 打开 Shadowrocket,点首页右上角的
➕。 - 把”类型”改成
Subscribe。 - 把订阅链接粘贴到 URL 栏,填好备注,保存。
- 进入「设置 → 延迟测试方法」,选
CONNECT。 - 回首页点「连通性测试」,挑一个能连通的节点。
- 「全局路由」保持”配置”,打开顶部的连接开关;首次连接时允许 iOS 添加 VPN 配置。
做完之后,用 Safari 打开正规 IP 查询页面,再回到「数据 → 代理」日志核对流量走的是 PROXY 还是 DIRECT。下面是每一步的详细说明。
一、开始前先弄懂三件事

1. Shadowrocket 是客户端,不是节点
买 App 只买到客户端使用权。要真正建立连接,你还需要下面两类信息中的一种:
- 服务商提供的订阅链接:一条链接里包含多个节点,最适合新手。
- 单节点参数:协议类型、服务器地址、端口、密码或密钥、加密方式、TLS、SNI 等。
订阅链接基本等同于账号凭证。我不会把它发群聊、公开截图,也不会贴到来路不明的”订阅转换”网站;一旦泄露,应该立刻去服务商后台重置。
2. 节点、订阅、配置文件是三样不同的东西
- 节点:真正负责转发流量的服务器。
- 订阅:批量下发和更新节点的链接。
- 配置文件:决定哪些流量走代理、哪些直连、哪些拒绝,以及使用哪个策略。
新手最常用的组合是”订阅负责提供节点 + 内置配置负责分流”。这两件事是分开的,很多人一开始就是把它们搞混了。
3. iOS 上出现 VPN 标识是正常的
Shadowrocket 通过 Apple 提供的网络扩展(Network Extension)接管设备流量,所以连接时会创建一条本地 VPN 配置,状态栏出现 VPN 图标。这里的”VPN”只是 iOS 的系统接口表现,不代表 Shadowrocket 自带服务器。
二、下载和购买 Shadowrocket

第 1 步:认准 Apple App Store
Shadowrocket 的官方分发入口是 Apple App Store,应用 ID 为 932747118。我核对当天,美区商品页显示的信息是:
| 项目 | 当前页面显示 |
|---|---|
| 价格 | 2.99 美元(其他地区以当地商店为准) |
| 大小 | 51.2 MB |
| 开发者 / 销售商 | Shadow Launch Technology Limited |
| 版权 | © 2026 Li Guangming |
| 评分 | 4.5 分,约 1.1 万个评分 |
| 语言 | 英语、日语、韩语、俄语、简体中文、繁体中文、越南语 |
| 分级 | 4+ |
| 隐私 | 开发者标注”未收集数据” |
| 家人共享 | 支持,最多 6 位家庭成员 |
系统要求(这一项比很多旧教程写得全):
- iPhone:iOS 13.0 或更高版本
- iPad:iPadOS 13.0 或更高版本
- iPod touch:iOS 13.0 或更高版本
- Mac:macOS 10.15 或更高版本
- Apple Vision:visionOS 1.0 或更高版本
- Apple TV:tvOS 17.0 或更高版本
关于版本号,我要特意说明一句:本文不写死”最新版本是多少”。 我核对时发现不同地区、不同平台的商店页面显示的版本号并不一致——美区 iPhone 页面显示的是 2.2.80,另一个地区的 Mac 平台页面显示的是 2.2.87,而官方群组维护的使用手册里还提到了 2.2.81、2.2.89 才引入的新功能。这说明商店页面存在地区差异和缓存延迟。请以你自己设备上 App Store 商品页「版本记录」里实际显示的为准,任何教程写的版本号都只是快照。
第 2 步:中国大陆区搜不到是正常的
2017 年 7 月底,Apple 应政府要求从中国大陆区 App Store 下架了包括 Shadowrocket 在内的数十款相关应用。此后大陆区 Apple 账户在商店里搜不到这个 App,之前在大陆区购买过的用户也无法重新下载或获取更新。
所以要装小火箭,前提是你手上有一个可用地区的 Apple 账户。这一步怎么解决,本文不展开——账号归属、支付方式和地区变更都属于你自己的账户管理范畴,请自行处理并自行承担相关责任。
我只强调三条底线:
- 不要用来路不明的共享 Apple ID。 共享账号随时可能被改密、触发二次验证,甚至牵连设备安全。
- 不要安装第三方给的 IPA、”破解版”或描述文件。 非官方安装包可能被篡改,而代理客户端恰恰是最不该用篡改版本的那类软件。
- 记住是哪个 Apple 账户买的。 付费 App 的购买记录绑定购买账户,以后更新时系统会要求用当初购买的那个账户。
第 3 步:怎么辨认官方入口
除了 App Store 商品页,官方相关的公开渠道还有:
- 开发者网站:
shadowlaunch.com(Apple 商品页上标注的 Developer Website) - 官方群组:
t.me/ShadowrocketApp - 官方频道:
t.me/ShadowrocketNews - 反馈邮箱:
buginapp@gmail.com
搜索引擎里那些叫”小火箭官网””Shadowrocket 中文站”的页面,绝大多数跟开发者没有关系。判断标准很简单:能不能把你导向 App ID 为 932747118 的那个 App Store 页面。
第 4 步:安装并首次打开
安装完成后打开 Shadowrocket。第一次真正开启连接时,iOS 会询问是否允许添加 VPN 配置:
- 点击”好”和”允许”。
- 按系统提示用 Face ID、Touch ID 或设备密码确认。
- 自动返回 Shadowrocket。
这是正常的系统授权。不允许的话,Shadowrocket 无法接管和转发设备流量。
顺带说下另外三个权限,什么时候需要、什么时候不需要:
- 摄像头:只有用扫码添加节点时才需要。
- 剪贴板:开启后,打开 App 会自动识别剪贴板里的节点链接并提示导入。不开也行,首页本地节点上方会出现一个专用的「粘贴」按钮供你手动导入。
- 位置:iOS 规定必须开启定位权限才能读取 Wi-Fi 的 SSID 名称。只有在使用「场景」功能按 Wi-Fi 自动切换时才需要,日常使用完全不必开。
三、准备订阅链接或节点参数
向你的网络管理员或合规服务商拿到”Shadowrocket 订阅链接”或明确的单节点参数。拿到后我会先做三项检查:
- 这条链接是不是我实际购买或有权使用的服务。
- 服务是否还在有效期内、流量是否还有余额。
- 服务商是否明确支持 Shadowrocket,以及应该导入哪一种格式的链接。
我不建议直接用搜索引擎搜到的”免费节点”。公开节点的稳定性、运营者身份和日志策略通常都不透明,不适合用来登录邮箱、支付、交易、云盘或工作账号。
四、导入节点:三种方式
方式一:手动粘贴订阅链接(新手首选)

- 在服务商后台复制 Shadowrocket 订阅链接。
- 打开 Shadowrocket 首页。
- 点右上角
➕。 - 点”类型”,选择
Subscribe。 - 在
URL栏粘贴链接。 - 在”备注”里填一个好认的名字,例如”我的订阅”。
- 其他选项先保持默认,点右上角完成或保存。
保存后,首页应该出现一个订阅分组,展开就能看到多个节点。
两个实用技巧:
- 想重复添加同一条订阅(比如按不同关键词分成两组管理),在订阅链接后面加
#1、#2、#3即可。 - 想让某条订阅默认不显示节点,长按订阅选「隐藏」,效果等同于在订阅编辑页把”最大值”填
0。
方式二:复制链接自动识别
复制单个节点链接(形如 trojan://、vmess://、vless:// 开头的一长串字符),然后打开 Shadowrocket,App 会自动识别剪贴板内容并弹出添加对话框,点”添加”即可。
如果没有自动弹窗,通常是「允许检测剪贴板」权限被关了。你可以重新打开权限,或者点首页「连通性测试」下方的「粘贴」按钮手动导入。
方式三:扫描二维码

点首页左上角的扫描按钮,允许摄像头权限后扫描管理员或服务商提供的二维码,也可以从相册识别。
二维码里可能直接包含节点密码或订阅链接,所以同样不要公开截图。
手动添加单个节点
只有在管理员给了完整参数、但没有订阅链接时,我才建议手动添加:
- 首页点
➕。 - 在”类型”里选择管理员指定的协议。
- 按原样填写服务器地址、端口、密码或密钥、加密方式、TLS、SNI 等字段。
- 保存后做连通性测试。
Shadowrocket 目前正式版和测试版合计支持的协议类型相当多,包括:Subscribe(订阅)、Shadowsocks、ShadowsocksR、Vmess、VLESS、Relay、Socks5、Socks5 Over TLS、HTTP、HTTPS、HTTP2、HTTP3、Trojan、Hysteria、Hysteria2、AnyTLS、TUIC、Juicity、SSH、WireGuard、OpenConnect、TrustTunnel、MASQUE、Snell、Mieru、Brook、Lua。
你手上这个版本到底支持哪些,以「首页 → 右上角 ➕ → 类型」里实际列出的为准。 协议越复杂,越不适合凭感觉填。类型、端口、加密方式、TLS、SNI 或密钥只要有一项对不上,就可能完全连不上。
五、先把延迟测试方法设成 CONNECT

这一步很多教程会跳过,但它直接决定了你看到的延迟数字有没有参考价值。
路径:设置 → 延迟测试方法
三种方法的区别:
| 方法 | 实际测的是什么 |
|---|---|
| TCP | 建立 TCP 连接的往返时间 |
| ICMP | 发送 ICMP 回显请求、接收应答的往返时间 |
| CONNECT | 向测试 URL 发送一个 HTTP HEAD 请求,测量从发出请求到收到响应头的往返时间 |
优先选 CONNECT,因为它最接近”这个节点到底能不能建立真实连接”,而不只是”网络层能不能到达”。
小技巧:长按首页的「连通性测试」可以临时切换测试方法,只对本次测试生效,不改全局设置。
执行连通性测试
回到首页点「连通性测试」,稍等后节点右侧会显示毫秒数或超时:
- 显示数字:测试目标可以连接,数值越低通常表示往返延迟越小。
- 显示超时:节点当前不可达、参数不匹配,或测试请求被网络拦截。
请务必记住一件事:延迟不等于下载速度。 50 ms 的节点不一定比 100 ms 的节点下得快。延迟只反映响应快慢,实际速度还受服务器负载、带宽、线路拥堵、协议和本地网络影响,要测速请用专门的测速服务。
选节点时,我会挑距离较近、连续几次测试都稳定的线路,而不是死盯着那个最低的数字。
六、第一次开启连接
- 首页确认已经选中节点。
- 点「全局路由」,保持或选择”配置”。
- 打开首页顶部的连接开关。
- 首次连接时允许 iOS 添加 VPN 配置。
- 在控制中心或系统 VPN 页面确认连接状态。
然后做三项验证,缺一不可:
- 打开正规的 IP 查询服务,确认出口 IP 与所选节点地区大致一致。
- 回到「数据 → 代理」,看请求走的是
PROXY还是DIRECT。 - 看首页是否出现实时上下行流量。
不要只用”某个网页打不打得开”来判断成功与否。网页自身故障、DNS、账号区域、缓存和分流规则都会影响结果。
七、全局路由四种模式怎么选

| 模式 | 含义 | 适合场景 |
|---|---|---|
| 配置(Config) | 按当前配置文件的规则决定代理、直连或拦截 | 日常使用,推荐 |
| 代理(Proxy) | 全部流量都通过同一个节点连接 | 临时排错或明确需要全局代理 |
| 直连(Direct) | 全部流量都不经过节点 | 临时停用代理做对照测试 |
| 场景(Scene) | 按 Wi-Fi、蜂窝数据等网络类型自动切换路由模式、配置文件和节点 | 熟悉基础操作之后的自动化 |
新手应该选哪个
日常优先用”配置”。它能让该走代理的流量走节点,同时让本地服务和对延迟敏感的服务直连。
当某个目标在”配置”模式打不开时,可以临时切到”代理”做诊断:
- 切到”代理”后恢复:大概率是分流规则没匹配对,去改规则。
- 切到”代理”后仍不恢复:继续检查节点、订阅、DNS 或服务本身。
排查完记得切回”配置”。长期挂全局代理不只是绕远路,还会额外消耗订阅流量和电量。
补充一个容易踩的坑:全局路由选”代理”时,配置文件里的「代理分组」会全部失效,因为所有流量都被强制交给当前节点了。如果你发现自己精心配的策略组不起作用,先看看全局路由是不是停在”代理”。
八、订阅怎么更新
节点会更换地址或参数,长期不更新就会出现大面积超时。
手动更新(最可靠)
- 在首页对订阅条目右滑 → 更新;或
- 点首页的更新订阅按钮 🔄;或
- 长按主屏幕上的 Shadowrocket 图标 → 更新订阅。
自动更新
路径:设置 → 订阅
我的建议是:
- 开启「打开时更新」(杀掉后台重新打开 App 时自动更新)。
- 需要时再开「自动后台更新」,更新间隔可设 1–24 小时。
- 同时在 iOS 的「设置 → 通用 → 后台 App 刷新」中允许 Shadowrocket 后台刷新,否则后台更新不会执行。
这个页面里还有几个选项值得知道:
- DNS:指定用哪个 HTTPS DNS 来解析订阅链接的域名。订阅域名被本地 DNS 污染时,这一项很有用。
- 根据 PING 排序:按连通性测试结果从低到高自动排列节点。
- 显示删除确认:测试结束后弹窗询问是否删除超时节点。
- 保持代理通过:更新时保留链式代理的设置。
要注意,iOS 会根据电量、网络和系统调度决定后台任务的执行时机,重启设备或强制退出 App 之后后台任务不会自动启动。所以”自动后台更新”不等于每次都能准点执行,发现节点异常时手动更新一次最靠谱。
九、配置文件和分流规则
Shadowrocket 内置了 default.conf,里面包含国内外主要网站和服务的分流规则,一般足够新手起步。如果误改或误删,可以在「配置」页面点「恢复默认配置」。
导入远程配置
路径:配置 → 右上角 ➕ → 粘贴配置链接 → 下载 → 点击对应的配置文件 → 使用配置
也支持从本地存储或云盘导入:配置 → 从云导入。官方 App Store 功能说明中也提到支持从 URL 或 iCloud Drive 导入规则文件。
顺带一提,Shadowrocket 兼容 Clash YAML 格式的配置文件,用含节点信息的标准 Clash 链接可以同时导入配置和节点。
「使用配置」和「编译配置」的区别
这是新手常问的:
- 使用配置:编译并启用该配置文件,同时更新它所引用的远程规则集、脚本等资源。
- 编译配置:对当前配置重新编译一次,转译为符合当前版本规范的底层格式,同样会更新远程资源。规则集更新不生效时,点这个通常能修好。
- 更新配置:用远程版本覆盖本地文件。这个操作会覆盖你在本地对配置做的所有修改,改过配置的话要谨慎使用。
规则的优先级
搞懂这个,你才能明白”为什么我加的规则不生效”:
- 规则从上到下逐条匹配,一旦匹配成功就停止,所以顺序非常重要。
- 模块中的规则优先于配置文件中的规则。
- 上面的规则优先于下面的规则。
- 域名类规则优先于 IP 类规则。
FINAL是兜底策略,永远排在整个规则集的最末尾。
一个最小示例:
[Rule]DOMAIN-SUFFIX,example.com,PROXYDOMAIN-SUFFIX,company.internal,DIRECTGEOIP,CN,DIRECT,no-resolveFINAL,PROXY
no-resolve 的作用是:当域名请求碰到 IP 类规则时,Shadowrocket 本来会先向本地 DNS 查一次以判断 IP 是否匹配;加上 no-resolve 后就跳过这条规则,不触发这次本地查询。
为什么不要随便导入”懒人配置”
配置文件能决定流量走向、DNS、拦截规则、脚本和重写行为。来源不明或长期无人维护的配置可能:
- 把本该直连的银行、公司或本地服务送进代理。
- 错误拦截登录、支付、验证码或推送域名。
- 引入不必要的重写、脚本或 HTTPS 解密规则。
- 因规则过期导致网站和 App 间歇性失效。
新手先用内置配置。确实需要第三方配置时,优先选公开、可审计、有更新记录的来源,并且看懂它是否包含脚本、重写或证书要求。
十、新手设置建议
建议先保持默认的项目
- DNS:先用默认。
- UDP、TCP、TLS 指纹:服务商没有明确要求就别改。
- 按需求连接:先关闭,熟悉手动连接之后再配。
- 代理共享:保持关闭。
- HTTPS 解密:保持关闭。
- 脚本、重写:没有明确用途不要启用。
- 排除路由 0.0.0.0/31(隐藏 VPN 图标):不要开。这个选项是利用系统漏洞实现的,可能导致网络异常。
网上很多教程会给一套”万能参数”,但那些参数通常只适用于某个服务商、某种协议或某个时间段。默认值能连上时,不要为了”优化”同时改动多项设置。
可以考虑开启的项目
- 订阅「打开时更新」。
- iOS 系统的后台 App 刷新。
- 排错时开启必要日志(
数据 → 代理 → 启用日志记录),问题解决后再关掉详细记录。
关于「代理类型」
在 设置 → 代理 → 代理类型 里有两个选项,值得提前知道:
- HTTP:系统代理模式。对于不支持系统代理的程序,会交给 TUN 接口接管。这是默认行为。
- None:TUN 模式。所有网络请求都通过 TUN 接口处理。
日常保持默认即可。什么时候需要改成 None,见下面排查部分的第 6 条。
十一、为什么不建议新手开启 HTTPS 解密
Shadowrocket 的功能说明里确实包含 HTTPS 解密(MITM),但这是一项流量调试能力,不是正常代理连接的必要条件。
启用它需要走完整套证书流程:
- 点配置文件的
ⓘ图标 → HTTPS 解密 → 证书 → 生成新的 CA 证书 → 安装证书 - 系统设置 → 已下载描述文件 → 安装
- 系统设置 → 通用 → 关于本机 → 证书信任设置 → 开启对该证书的信任
这三步做完,意味着你在设备上安装并信任了一张可以解密 HTTPS 流量的根证书,信任边界被实质性扩大了。配置不当会造成证书报错、隐私风险,或者让银行、支付、企业以及采用证书锁定(Certificate Pinning)的 App 直接连不上。
而且解密只对开启它的那个配置文件生效,换配置就要重新装一次证书——这本身也说明它不是给日常使用准备的功能。
新手保持关闭。只有在检查自己拥有或已获授权测试的流量、并且明确理解证书信任机制时才考虑使用,而且不要对银行、支付、交易、密码管理器、企业内部系统等敏感应用做解密。
十二、常见问题排查
1. App Store 搜不到 Shadowrocket
依次检查:
- 直接打开 App ID
932747118的商品页,确认当前商店是否可售。 - 检查设备是否满足系统版本要求(iPhone/iPad 需 iOS/iPadOS 13.0 以上)。
- 检查当前 Apple 账户所在地区——中国大陆区自 2017 年 7 月底起已下架。
- 若当前地区不可售,使用你自己合法持有的可用地区账户。
不要转而下载所谓”官网 IPA””免 ID 版”或同名 Android 安装包。
2. 订阅添加或更新失败(含官方错误提示对照)
这是新手最常遇到的问题,而且 App 给出的英文提示其实是有明确含义的:
| 错误提示 | 实际含义 |
|---|---|
forbidden | 订阅被重置,或令牌 token 错误 |
not found | 订阅路径或链接信息错误 |
service unavailable | 域名信息错误,或域名被运营商屏蔽 |
SSL 错误 | 无法与该服务器建立安全连接 |
按顺序尝试:
- 确认”类型”选的是
Subscribe,而不是某个单节点协议。 - 检查 URL 前后有没有多余的空格或换行。
- 到服务商后台重新复制一次链接,确认订阅没过期、流量没耗尽。
- 把全局路由切到”代理”,用另一个可用节点去添加/更新订阅。
- 在 Wi-Fi 和蜂窝网络之间切换后重试。
- 如果是订阅域名被污染,试试在「设置 → 订阅 → DNS」里指定一个 HTTPS DNS 来解析订阅域名。
不要把真实订阅链接发给陌生人排错。
3. 所有节点都显示超时
建议按这个顺序排:
- 手动更新订阅。
- 把延迟测试方法设为
CONNECT后重测。 - 在 Wi-Fi 和蜂窝网络之间切换测试。
- 检查系统日期和时间是否为”自动设置”(时间偏差会直接导致 TLS 握手失败)。
- 确认服务没到期、没欠费、没超流量。
- 查看服务商的状态页或公告。
- 重新核对协议参数。
如果只有少数节点超时,通常是单条线路维护;全部超时更可能是订阅、账号、本地网络或服务端的整体问题,而不是客户端问题。
4. 显示已连接,但无法上网
- 先关掉 Shadowrocket,确认本地网络本身正常。
- 重新打开,换一个已通过
CONNECT测试的节点。 - 临时把全局路由切到”代理”测试。
- 把 DNS 恢复默认。
- 关闭其他 VPN、网络过滤器或冲突的描述文件。
- 看「数据 → 代理」日志里失败请求的路由和错误。
- 仍无效就重启 App 或设备,并重新添加 VPN 配置。
5. 只有某个网站或 App 打不开
- 临时切到”代理”模式测试。
- 检查日志里该域名是被
DIRECT、REJECT还是错误策略匹配了。 - 关闭 HTTPS 解密、脚本和重写后再试。
- 对当前配置点「使用配置」或「编译配置」,重新拉取远程规则集。
- 换节点,确认目标服务是否限制地区或代理网络。
如果”代理”模式正常而”配置”模式异常,优先去修规则,不要长期用全局代理掩盖问题。
6. 某些 App 提示”请关闭代理/VPN 后使用”
试试把 设置 → 代理 → 代理类型 改成 None,也就是改用 TUN 模式接管。
这能在很大程度上缓解这类提示。但要说清楚:对于直接检测系统 VPN 状态、或者使用其他检测手段的 App,这个办法无效。
7. 微信一直显示”连接中/收取中”
两个方向:
- 把微信相关域名分流走直连。
- 点配置文件的
ⓘ图标 → 通用 → 启用 IPv6 → 关闭。
本质上这是某些地区运营商对 IPv6 支持不稳定,或路由器设置不当引起的加载异常,不是小火箭本身的 bug。
8. 节点后面出现感叹号 ⚠
含义是:这个节点用了 TLS,地址填的是 IP,却没有设置 SNI。
这不是正确的服务器配置。为了还能连上,Shadowrocket 会主动开启”允许不安全”,也就是跳过 TLS 证书验证——这会带来安全隐患。正确做法是让服务商补上 SNI,或者你自己填对;如果用的是自签名证书,需要把证书导入系统并信任。
9. VPN 频繁自动断开
系统版本低于 iOS 15、处理复杂请求、加解密数据、运行脚本等因素,都可能让网络扩展(NE)内存占用过高,从而触发系统回收、VPN 自动断开。
解决方法:设置 → 按需求连接 → 始终开启 → 启用。
补充一个背景知识:iOS 15 之后,NE 的内存限制从 15 MB 提升到了 50 MB。所以如果你还在用更低的系统版本,同时又挂了一堆大型规则集和脚本,断线概率会明显更高。
10. 延迟很低,但速度还是慢
这是正常现象,延迟和带宽不是同一个指标。可以试:
- 换同地区的其他节点。
- 避开晚高峰。
- 分别测试 Wi-Fi 和蜂窝网络。
- 用实际下载或正规测速服务比较,而不是看延迟数字。
- 检查是不是全局代理了不必要的本地流量。
- 看服务商是否限制带宽、设备数或并发数。
11. 订阅不会自动更新
- 打开「设置 → 订阅 → 打开时更新」。
- 需要后台更新再启用「自动后台更新」。
- 在 iOS 系统设置里允许 Shadowrocket 后台 App 刷新。
- 关闭低电量模式后重试。
- 注意:重启设备或强制退出 App 之后,后台任务不会自动启动。
- 最后还是手动右滑订阅更新一次最快。
12. 更新 App 时提示另一个 Apple 账户
付费 App 的购买记录绑定购买账户。用当初购买 Shadowrocket 的那个 Apple 账户更新即可。不要为了省一次购买费用长期依赖陌生共享账号。
13. 开启后耗电或流量明显增加
先确认是不是长期停在”代理”模式。全局代理会让更多流量经过节点,同时增加电量和订阅流量消耗。日常改回”配置”,并关掉不必要的详细日志、脚本和后台任务。
14. 连接后银行、支付或公司 App 异常
立即关闭 HTTPS 解密和重写,切回可信配置,并考虑让相关域名直连。敏感业务要遵守机构的网络和安全政策,不要通过来路不明的公共节点访问。
十三、进阶功能什么时候再学
把基础连接跑通、看得懂日志之后,再按需要研究下面这些。它们都不是”能正常连接”的前置条件。
代理分组(策略组) —— 路径是 配置文件 ⓘ → 代理分组 → ➕。五种类型:
select:手动选择子策略。url-test:按测试周期自动切换延迟最低的节点。fallback:当前节点不可用时自动切换到其他可用节点。load-balance:负载均衡,相同域名使用同一节点。random:随机选节点,不区分域名。
除 select 外都基于自动测试运行,所以不建议在这类分组里再嵌套其他分组,容易出现不符合预期的切换行为。
启用回退 —— 首页 → 全局路由 → 启用回退。连接失败 3 次才会触发,切换是随机的,不按延迟排序。
场景 —— 首页 → 全局路由 → 设置的场景 → 添加场景。典型用途是:家里的路由器已经挂了代理,就让这个 Wi-Fi SSID 走”直连”;其他网络环境下正常走”配置”。注意这个功能需要定位权限才能读取 SSID。
代理通过 / 代理链 —— 点节点 A 的 ⓘ 图标,”代理通过”选节点 B,流量走向就变成 本机 → B → A → 目标网站。适合”前置节点保证连接质量、落地节点决定出口 IP”的场景。
URL Schemes 与快捷指令 —— Shadowrocket 支持 shadowrocket://connect、shadowrocket://disconnect、shadowrocket://toggle、shadowrocket://update-subs 等调用,可以配合 iOS 快捷指令做自动化。
其他 —— 自定义 DNS / DoH / DoT / DoQ、脚本、重写、抓包、HTTPS 解密、局域网代理共享、Tailscale 隧道模组。
我的建议始终是:一次只改一项,并记下修改前的值。 出问题才容易回退。
十四、新手最终配置清单
完成下面十项,就算真正从 0 到 1 了:
- [ ] 从 Apple App Store 安装正版 Shadowrocket
- [ ] 用你自己的 Apple 账户完成购买并记住是哪个账户。
- [ ] 从可信、合规的来源取得订阅链接或节点参数。
- [ ] 用
Subscribe类型正确导入订阅。 - [ ] 把延迟测试方法设为
CONNECT。 - [ ] 选一个测试正常的节点。
- [ ] 全局路由日常保持”配置”。
- [ ] 首次连接时允许 iOS 添加 VPN 配置。
- [ ] 用 IP 查询 + 代理日志 + 实时流量三项一起验证。
- [ ] 开启订阅”打开时更新”,并把订阅链接当密码一样保管。
十五、常见问答
Shadowrocket 是 VPN 吗?
更准确地说,它是规则型代理客户端。它会调用 iOS 的 VPN 接口来接管流量,但应用本身不提供任何可用服务器。
买了 Shadowrocket 为什么还是不能用?
因为你只买了客户端。开发者不提供代理服务器,你还需要自己准备合法可用的订阅链接或节点参数。
新手用”配置”还是”代理”?
日常用”配置”;”代理”更适合临时排查分流问题;”直连”用于不经过代理的对照测试。另外记住,全局路由选”代理”会让配置文件里的代理分组全部失效。
延迟最低的节点一定最快吗?
不一定。延迟只表示响应时间,不代表下载带宽、丢包率或稳定性。
可以用免费节点吗?
不建议,尤其不要用来登录敏感账号。公开节点的稳定性、运营者身份和日志策略通常都不透明。
Shadowrocket 有官方 Android 版或 Windows 版吗?
没有。 我核对过:Apple 商品页显示的开发者主体 Shadow Launch Technology Limited 名下的其他应用是 Pepi、ShadowBlock 和 Blatu,不包含任何 Android 或 Windows 产品;官方使用手册也把 Shadowrocket 描述为面向 Apple 平台(iPhone、iPad、Mac、Apple TV 等)的工具。
Google Play 上确实有一个叫「Shadowrocket for android」的应用(包名 com.v2cross.proxy),但它的开发者标注是 Cross Ltd.,与 Shadow Launch Technology Limited 不是同一主体。名字相同不等于同一个产品,请不要混为一谈。
一定要导入第三方规则吗?
不需要。内置的 default.conf 足够新手起步。第三方规则只有在来源可信、内容可审计、并且你确实有需求时才导入。
HTTPS 解密要不要打开?
正常代理不需要。新手应保持关闭——它属于调试功能,会改变设备的证书信任边界。
订阅链接可以发给别人吗?
不可以。它通常包含访问凭证,泄露后可能导致流量被盗用、设备数超限或账号被封。
一条订阅可以在多台设备上用吗?
这取决于服务商允许的设备数和同时在线数,跟 Shadowrocket 无关。需要在自己的多台设备间同步时,可以用 数据 → iCloud → 自动同步(需在系统设置里为 Shadowrocket 和 iCloud 云盘开启同步)。多设备同步时我的习惯是:主设备开自动同步,副设备保持关闭、需要时手动同步,这样能减少数据冲突。
结语
Shadowrocket 的正确入门顺序,不是先抄一堆”高级参数”,而是先建立一条可验证的最小链路:
正版 App → 合法订阅 → CONNECT 测试 → 选择节点 → 配置模式 → 允许 VPN → 用 IP 和日志验证。
只要这条链路是通的,再逐项去学分流、策略组、DNS 和自动化。遇到问题时,一次只改一个变量,优先检查订阅有效性、节点连通性、全局路由和日志——这通常比反复安装”配置大全”更快找到原因。
合规提醒:网络代理工具具有双重用途。请遵守你所在地的法律法规、网络服务条款以及单位的安全政策,不要用来访问、传播或操作违法内容。使用相关软件的责任由使用者自行承担。
关于大白课堂
大白课堂创建于 2022 年,长期专注于加密货币交易所注册教程、平台使用攻略、手续费优惠说明和返佣协助服务,是币安、Bitget、Bybit、GATE 等多家头部交易平台的长期战略合作伙伴,也是 YouTube、X 等平台华语区的头部创作者。
目前大白课堂运营多个公开内容渠道,包括:
- YouTube 频道:https://www.youtube.com/@dabaiketang
- X 平台账号:https://x.com/dabaiketang
- 官方博客网站:https://dabaiketang.com/
过去 4 年,大白课堂持续帮助超过一万名新手用户完成币安、Bitget、Bybit、GATE 等主流加密货币平台的注册、KYC、入金、手续费优惠绑定和返佣查询流程。
大白课堂重视真实返现和长期服务,已为大量用户提供手续费返现协助,坚持真实返现、清楚说明、不玩文字套路。如果你是第一次注册交易所,或者不确定邀请码、返佣比例、手续费折扣是否绑定成功,都可以联系大白协助核查。
需要注意的是,手续费返佣的作用是降低交易成本,不代表投资建议,也不能消除加密货币交易本身的价格波动、亏损、爆仓、平台规则变化或监管风险。请根据自己的风险承受能力谨慎参与交易。
如有注册、返佣或绑定问题,可以通过 Telegram 联系大白沟通协助:https://telegram.me/dabaiketang
最后核验时间:2026 年 7 月 23 日
