搜索 K
Appearance
小火箭 90% 的报错不来自 App 本身,而来自链路的三个可观测断点:DNS 解析、TCP 握��、TLS 证书信任。
按下面这个顺序检索,能在 3 分钟内定位绝大多数问题:
Handshake Timeout 是 TCP/TLS 层问题;Cannot Resolve Host 是 DNS 层问题;Certificate Invalid 是信任链问题;Import Failed 是订阅解码问题;配置凭空消失则是 iOS 沙盒与 iCloud 同步问题。四类问题排障手法完全不同,不要一律"换个节点试试"。下文按"物理机理 → 量化矩阵 → 人群选型 → 客户端实操 → 抓包诊断 → 避坑 → FAQ"的顺序展开,建议收藏后按需跳读。
要理解报错,先要理解一个数据包从 iPhone 出发到你落地服务器之前,究竟穿过了多少道闸机。
Shadowrocket 的 Handshake Timeout 精确指代 TCP 三次握手未在超时窗口内完成(默认通常 5–10 秒)。握手包是裸的 SYN 包,不含加密负载,因此它是整条链路上最容易被中间设备识别和丢弃的报文类型。
丢弃点通常有三处:
mtr 第一跳正常、出口跳开始丢包。nf_conntrack 表溢出后新连接被丢。表现为"白天能用,晚高峰集体超时"。普通国际线路走的是公有 BGP 广播,中转次数多、绕路严重,晚高峰丢包率可以飙到 20% 以上。**双 ISP(如 CN2 GIA + CUII / CMI 双线回程)**的意义在于:同一台落地服务器同时接入两家运营商的高质量回程,客户端根据本地运营商自动择优。
而 IEPL / IPLC 专线是另一层级的东西——它是二层/三层的物理专线,不经过公网 BGP 路由表,因此天然规避了公网拥塞和大部分 QoS 限速。代价是带宽成本极高,所以专线机场通常按流量而非按不限速售卖。
关键认知:IEPL 解决的是"丢包与抖动",不解决"IP 被封"。 如果落地 IP 进了封锁名单,再好的专线也一样握手超时。
Certificate Invalid 这个报错在 Shadowrocket 里有两个完全不同的来源,必须区分:
而 TLS Reality 的作用恰恰是从根本上绕过证书校验难题:它借用真实大站的证书握手,服务端不持有私钥,因此不存在"证书过期"问题,也不需要你配置 SNI 白名单。2026 年主流机场已大面积切换到 Reality,如果你的订阅还是老的 VMess+TLS 组合,报证书错误的概率会明显更高。
BBRv3 是 Google 在 BBRv2 基础上修复了带宽探测激进性与公平性缺陷的版本。对普通用户的实际意义是:在高丢包链路上,BBRv3 能把有效吞吐从 BBRv1 的 30% 提升到 70% 以上,并且对缓冲区膨胀(bufferbloat)的抑制更好,表现为视频不再频繁掉清晰度。
但要注意:拥塞控制算法运行在服务端。作为客户端,你无法通过 Shadowrocket 设置改变它。如果你发现同一个机场在半夜很快、晚高峰极慢,且 mtr 显示末跳丢包正常,那大概率是服务端拥塞控制或带宽超售问题,不是你的手机问题。
下表把 Shadowrocket 五类高频报错拆解为可验证的技术指标,建议对照排查。
| 报错文案 | 协议层 | 最可能根因 | 现场验证指令 | 误判风险 | 修复方向 | 平均耗时 |
|---|---|---|---|---|---|---|
| Handshake Timeout | TCP | 落地 IP 被封 / 端口限速 / conntrack 溢出 | tcping ip port + mtr -rwzc 50 ip | 高,易误判为"节点挂了" | 换端口、换 IP、换协议 | 2–5 分钟 |
| Cannot Resolve Host | DNS | DNS 被污染 / Fake-IP 与 DNS 配置冲突 | dig @8.8.8.8 域名 +short | 中,易误判为节点故障 | 改 DoH、关闭 Fake-IP、清 DNS 缓存 | 1–3 分钟 |
| Connection Refused | TCP | 服务端进程未监听 / 端口写错 / 防火墙 DROP | tcping ip port | 低 | 核对订阅端口、联系机场 | 1 分钟 |
| Certificate Invalid | TLS | MitM 证书未信任 / 服务端证书过期 / SNI 错配 | openssl s_client -connect host:443 -servername host | 高,两个来源易混淆 | 信任根证书 / 切换 Reality 节点 | 3–10 分钟 |
| Import Failed | 应用层 | 订阅返回 HTML 而非 base64 / 链接含非法字符 / 网络中断 | Safari 直接打开订阅链接 | 中 | 换订阅域名、手动粘贴节点 | 2 分钟 |
| 配置全部丢失 | 应用层 | iOS 后台回收 / iCloud 同步冲突 / 重装 | 检查 iCloud Drive 内文件 | 低 | 开启 iCloud 同步 + 本地备份 | 5 分钟 |
| 部分 App 不走代理 | 路由层 | 分流规则未命中 / 进程名单错误 | 对比直连与代理延迟 | 高 | 检查规则优先级 | 5 分钟 |
| 延迟测试全红但能用 | 探测层 | ICMP 被禁 / 探测 URL 不可达 | 换测速 URL | 高 | 改测速地址为 gstatic | 1 分钟 |
| 连接后全局断网 | 路由层 | DNS 泄漏 + 全局路由误设 | 关闭代理验证 | 中 | 改为配置模式 | 2 分钟 |
| 频繁重连掉线 | 链路层 | 运营商 UDP QoS / MTU 不匹配 | ping -D -s 1472 ip | 中 | 改 MTU、切 TCP 协议 | 5 分钟 |
读表要点:解决耗时最长的往往不是技术难度最高的,而是误判率最高的。Handshake Timeout 和 Certificate Invalid 这两项的误判风险标记为"高",因为绝大多���用户会直接换节点,而真正的问题可能在本地。
报错频次和你选择的机场类型强相关。下表按使用强度给出参考。
轻度用户(网页 + 社交 + 学术检索,月流量 50GB 以内) 这类用户对带宽要求低,但对握手成功率要求极高——因为每次打开网页都要新建连接。频繁 Handshake Timeout 对这类用户的体感伤害最大。建议优先选择 IEPL 专线的低流量套餐,稳定性远优于同价位的高流量公网中转。
中度用户(4K 流媒体 + 日常办公,月流量 200–500GB) 瓶颈从"握手"转向"带宽与丢包"。重点看机场是否提供 BBRv3 加速和双 ISP 回程。晚高峰丢包超过 5% 会导致 4K 频繁降码率。
重度用户(多设备 + 大文件 + 跨境协同,月流量 1TB 以上) 需关注超售比。一家机场若宣称"不限速不限量"却只有个位数中转入口,超售几乎是必然,conntrack 溢出导致的握手超时会在晚高峰集中爆发。建议查看 机场推荐总览 中的实测数据。
Certificate Invalid 的第一大来源。macOS 上更推荐 Clash Verge / Mihomo 内核。若坚持用 Shadowrocket,注意 macOS 版对 TUN 模式的权限要求更高,首次运行需在"系统设置 → 隐私与安全性"中授权。
Shadowrocket 无官方版本。Android 用户建议 v2rayNG 或 sing-box,Windows 建议 Clash Verge Rev。不要下载第三方"小火箭安卓版",这类包 99% 是套壳或带后门的仿冒应用,是小火箭用户最容易踩的安全坑。
一个高频坑:在"配置模式"下误开了"绕过大陆"但规则文件为空,结果是所有流量直连,用户以为节点坏了。排查时先确认配置文件已加载且规则条数大于 0。
以下命令在 macOS / Linux 终端执行;iOS 本身无法直接运行,但可以在同一 Wi-Fi 下的电脑上执行,结论同样适用于手机。
第一层:本地网络与 DNS
# 查看当前 DNS 配置(macOS)
scutil --dns | head -30
# 对比本地 DNS 与公共 DNS 的���析结果
dig @8.8.8.8 example.com +short
dig @223.5.5.5 example.com +short
# 刷新 DNS 缓存(macOS)
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder判定:若 8.8.8.8 返回正确 IP 而本地 DNS 返回 127.0.0.1 或异常 IP,说明存在 DNS 污染,需要在 Shadowrocket 中启用 DoH/DoT。
第二层:TCP 可达性
# 测试目标端口是否可握手(需安装 tcping)
tcping -c 10 节点IP 443
# 或用 nc 粗测
nc -vz -w 3 节点IP 443判定:全部超时 → IP 或端口被封;部分成功 → 存在丢包或 QoS;全部成功 → 问题在 TLS 或应用层。
第三层:路径质量
# 持续 50 次探测,报告每跳丢包与抖动
mtr -rwzc 50 节点IP判定表:
| mtr 表现 | 结论 | 处置 |
|---|---|---|
| 第一跳即丢包 | 本地 Wi-Fi / 路由器问题 | 换网络 |
| 出口跳开始丢包,末跳正常 | 运营商国际出口拥塞 | 换时段或换 ISP |
| 中间跳丢包但末跳不丢 | 中间路由限速 ICMP,属正常现象 | 忽略,不必处理 |
| 末跳持续丢包 5% 以上 | 落地服务器或机房问题 | 换节点 |
| 末跳丢包低于 1% 但延迟 300ms+ | 绕路严重,非专线 | 考虑换机场 |
第四层:TLS 握手与证书
# 查看证书链与有效期
openssl s_client -connect 节点域名:443 -servername 节点域名 < /dev/null 2>/dev/null | openssl x509 -noout -dates -subject
# 强制 TLS1.3 测试
curl -v --tlsv1.3 --connect-timeout 5 https://节点域名判定:证书 notAfter 已过期 → 服务端问题;subject 与 SNI 不匹配 → 机场配置错误;verify error: self signed certificate → 服务端用了自签证书,需改用 Reality 或伪装域名方案。
第五层:MTU 探测
# 逐步减小包大小,找到不分片的临界值(1472 + 28 = 1500)
ping -D -s 1472 节点IP
ping -D -s 1400 节点IP判定:1472 失败但 1400 成功 → 链路 MTU 小于 1500,在客户端把 MTU 设为 1400 或更低。
# 抓取指定端口的握手过程
sudo tcpdump -i en0 -nn 'tcp port 443 and host 节点IP' -c 50观察是否只有 SYN 而无 SYN-ACK。若无 SYN-ACK,是服务端或链路静默丢弃;若有 SYN-ACK 但随即 RST,多为防火墙主动阻断。
| 宣传话术 | 真实情况识别方法 | 风险等级 |
|---|---|---|
| "永久不限速不限量" | 查看是否公示中转入口数量与带宽;低于 5Gbps 却宣称不限量 = 必超售 | 高 |
| "原生 IP 解锁 Netflix" | 用 dig 查落地 IP 的 ASN,机房 ASN 通常不解锁;需实测 | 中 |
| "IEPL 专线" | 看是否提供专线入口的地区列表;真专线成本高,低价套餐多为"公网 + 专线落地"混合 | 中 |
| "0.5 元/月" | 通常为试用引流,正式套餐价格在付款页才显示 | 高 |
| "支持所有协议/一键导入" | 检查是否提供标准 base64 订阅;只给私有客户端的需谨慎 | 中 |
| "三天无理由退款" | 核对是否写明"已用流量不退" | 低 |
| 小火箭"破解版/免登录版" | 一律视为恶意软件,可能窃取订阅链接与账号 | 极高 |
| 节点数量 500+ | 多为同一 IP 多端口,实际线路质量与数量无关 | 中 |
核心原则:机场的稳定性由带宽成本决定,任何低于行业成本线的定价都必须在其他地方找补——超售、降速、或者跑路。参考 机场避坑指南 中的成本结构拆解。
Q1:小火箭一直提示"握手超时",但换了三个节点都一样,怎么办? 先排除本地因素:关闭小火箭,用 Safari 打开一个国内网站测速;再切换到蜂窝数据测试。如果蜂窝正常、Wi-Fi 异常,问题在路由器(可能是 MTU 或 DNS)。如果都异常,检查订阅链接是否已过期,以及是否误开了"全局路由"导致本地流量也被劫持。
Q2:导入订阅时提示"导入失败",链接在浏览器里打得开。 浏览器打开能看到内容,说明链接本身有效,但可能返回的是 HTML 页面(如机场公告页或 Cloudflare 验证页)而非 base64。在小火箭里长按链接选择"在 Safari 中打开",看返回内容是否以 vmess:// 或 vless:// 开头。若是网页,联系机场更换订阅域名。
Q3:证书无效,明明已经安装了描述文件。 去"设置 → 通用 → 关于本机 → 证书信任设置",确认开关已打开。iOS 的"安装"和"信任"是两步操作,只完成第一步无效。若仍报错,说明问题在服务端证书而非 MitM 证书,换用 Reality 协议节点。
Q4:昨天还能用,今天打开发现所有节点和配置都没了。 这是 iOS 后台回收机制导致的。解决方案:开启 Shadowrocket 的 iCloud 同步,并定期导出配置文件到"文件"App。若已丢失,重新导入订阅即可,节点本身不存储在本地服务器上。
Q5:延迟测试全是超时,但网页能打开。 小火箭默认测速 URL 在部分网络下不可达。进入设置把测速地址改为 http://www.gstatic.com/generate_204,或直接换成实际访问的站点测试。
Q6:连接后部分 App 无法联网(如微信、银行 App)。 分流规则把这些 App 的流量错误地送进了代理。检查配置文件中的规则优先级,或临时切换为"配置模式"并确认规则文件已加载。
Q7:晚上 8–11 点必掉线,白天正常。 典型的超售特征。用 mtr 在该时段测试,若末跳丢包骤增,说明是服务端带宽或 conntrack 瓶颈,客户端无法解决,只能换机场。参考 机场实测排行榜 选择晚高峰表现稳定的服务商。
最后一句实话:Shadowrocket 只是一个流量调度器。它能做的只有"按规则把包送到哪个入口",剩下的握手成功率、丢包率、晚高峰体验,全部由你脚下这条跨境链路决定。把排障精力的一半花在选一条靠谱的线上,报错会少一大半。