小火箭规则配置教程:分流、全局、代理与直连模式区别
本教程讲解Shadowrocket小火箭的配置、代理、直连和场景模式区别,并介绍DOMAIN、DOMAIN-SUFFIX、IP-CIDR、GEOIP和FINAL等基础规则的匹配逻辑。
Shadowrocket不仅可以连接代理服务器,还可以根据域名、IP地址、网络类型和规则顺序,决定某个连接应该通过代理、直接连接还是拦截。
这种处理方式通常称为“分流”。合理的分流可以减少不必要的代理流量,并降低本地网站访问延迟。
一、什么是Shadowrocket全局路由?
全局路由决定Shadowrocket应该如何处理设备产生的网络连接。
主页面中常见的路由模式包括:
- 配置;
- 代理;
- 直连;
- 场景。
不同语言版本可能显示为:
Config
Proxy
Direct
Scene
这些模式并不代表不同的节点,而是代表使用节点和规则的方法不同。
二、配置模式是什么?
“配置”模式会读取当前选中的配置文件,并按照配置文件中的规则逐条判断网络请求。
例如:
- 本地局域网地址直接连接;
- 指定域名通过代理;
- 广告或跟踪域名拒绝连接;
- 没有匹配到的连接按照最终规则处理。
配置模式的优点包括:
- 可以针对不同网站使用不同线路;
- 本地服务可以保持直连;
- 减少不必要的代理流量;
- 可以针对广告域名设置拒绝规则;
- 适合长期日常使用。
它的缺点是规则配置错误时,可能出现某些网站无法访问、登录地区异常或部分应用不走代理的问题。
三、代理模式是什么?
“代理”模式通常会让大多数网络连接通过当前选中的代理节点,而不再按照普通分流规则逐项判断。
代理模式适合以下场景:
- 临时判断某个网站是否被分流规则影响;
- 测试当前节点是否真正可用;
- 短时间需要大多数应用使用相同出口;
- 排查配置模式下部分应用无法连接的问题。
代理模式的主要缺点包括:
- 本地网站也可能绕行远程服务器;
- 访问速度和延迟可能受到影响;
- 消耗更多代理流量;
- 本地设备或局域网服务可能受到影响;
- 部分账户可能检测到登录地区变化。
因此,不建议仅仅因为代理模式“看起来简单”就长期使用。日常使用更适合通过可靠规则完成分流。
四、直连模式是什么?
“直连”模式表示网络请求不通过当前选中的代理节点,而是直接使用手机当前的Wi-Fi或移动网络。
直连模式常用于:
- 检查手机基础网络是否正常;
- 判断故障来自节点还是本地网络;
- 暂时停止代理但保留应用开关状态;
- 访问只允许本地网络连接的设备或服务。
如果直连模式可以正常打开网页,而代理模式无法打开,问题通常来自节点、服务器参数或代理线路。
如果直连和代理模式都不能打开网页,应先检查手机网络、DNS、系统VPN配置和Wi-Fi状态。
五、场景模式是什么?
“场景”模式用于根据预先设置的网络环境选择不同策略,例如在指定Wi-Fi、移动网络或其他网络条件下切换处理方式。
场景模式更适合已经了解Shadowrocket配置逻辑的用户。没有提前创建或导入场景设置时,新手不建议直接使用该模式。
可能的应用思路包括:
- 连接家庭Wi-Fi时使用一套规则;
- 使用移动网络时切换另一套策略;
- 进入可信局域网时使用直连;
- 在不同网络环境下选择不同节点。
具体可用条件和菜单名称,应以当前Shadowrocket版本显示为准。
六、四种模式应该怎么选?
| 模式 | 处理方式 | 适用情况 | 是否建议长期使用 |
|---|---|---|---|
| 配置 | 根据规则决定代理、直连或拒绝 | 日常分流使用 | 推荐 |
| 代理 | 大多数连接通过当前节点 | 临时测试和排查规则 | 不建议长期全局使用 |
| 直连 | 使用当前本地网络直接连接 | 检查基础网络和节点问题 | 按实际需要 |
| 场景 | 根据已设置的网络场景切换策略 | 多网络环境自动化 | 适合进阶用户 |
七、什么是分流规则?
分流规则可以理解为一组判断条件。每当应用发起网络连接时,Shadowrocket会检查目标域名或IP是否符合某条规则。
常见处理结果包括:
- PROXY:通过代理节点;
- DIRECT:直接连接;
- REJECT:拒绝连接;
- 策略组名称:交给指定策略组选择节点。
八、规则为什么有顺序?
多数规则配置按照从上到下的顺序进行匹配。连接命中前面的规则后,通常不会继续使用后面的普通规则。
例如:
DOMAIN,api.example.com,DIRECT
DOMAIN-SUFFIX,example.com,PROXY
FINAL,DIRECT
访问api.example.com时,会先命中第一条精确域名规则,因此使用直连。即使它同时符合第二条域名后缀规则,也不会再按照第二条处理。
因此,通常应把范围较小、条件较精确的规则放在前面,把范围较大的规则和最终规则放在后面。
九、常见规则类型
1. DOMAIN:完整域名匹配
DOMAIN,api.example.com,PROXY
这条规则只匹配完整的api.example.com域名。
2. DOMAIN-SUFFIX:域名后缀匹配
DOMAIN-SUFFIX,example.com,PROXY
它可以匹配example.com及其子域名,例如:
www.example.com
api.example.com
img.example.com
3. DOMAIN-KEYWORD:域名关键词匹配
DOMAIN-KEYWORD,video,PROXY
只要域名中包含指定关键词,就可能命中规则。由于匹配范围较大,应避免使用过于常见的关键词。
4. IP-CIDR:IPv4地址范围匹配
IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
这类规则常用于局域网地址或指定IP网段。no-resolve通常表示匹配时不额外进行域名解析。
5. IP-CIDR6:IPv6地址范围匹配
IP-CIDR6,2001:db8::/32,DIRECT,no-resolve
用于匹配IPv6地址范围。示例地址仅用于说明格式。
6. GEOIP:根据IP所属地区处理
GEOIP,CN,DIRECT
这类规则会根据目标IP对应的地理数据库进行判断。GeoIP结果取决于当前数据库,不能保证每个服务器地址都完全准确。
7. FINAL:没有匹配时的最终处理
FINAL,PROXY
FINAL通常放在规则列表最后,用于决定所有未匹配连接的处理方式。
十、两种常见分流思路
方案一:需要的流量才走代理
局域网地址 → DIRECT
本地常用服务 → DIRECT
指定服务 → PROXY
其他未匹配流量 → DIRECT
优点是代理流量消耗较少,本地网站访问速度通常更自然。缺点是规则遗漏时,某些需要代理的服务可能无法正常连接。
方案二:大多数流量走代理
局域网地址 → DIRECT
本地必要服务 → DIRECT
广告或跟踪域名 → REJECT
其他未匹配流量 → PROXY
优点是规则遗漏对代理访问影响较小,但会增加流量消耗,也可能让本地网站绕行代理。
十一、新手规则应该如何设置?
新手不必一开始就逐条手写大量规则。更稳妥的方法是:
- 保留当前订阅服务提供的基础配置;
- 确认配置文件来源可信;
- 将全局路由设置为“配置”;
- 测试常用网站和应用;
- 只针对确实存在的问题增加规则;
- 修改前备份原始配置。
规则不是越多越好。规则数量过多、来源混杂或长期不更新,可能导致匹配冲突、启动变慢或网站连接异常。
十二、如何导入配置文件?
Shadowrocket支持从URL或文件导入配置。常见流程为:
- 打开Shadowrocket底部的“配置”页面;
- 点击右上角“+”;
- 输入可信配置文件URL,或从文件中选择;
- 完成下载;
- 点击新配置文件使其成为当前配置;
- 返回主页面;
- 把全局路由设置为“配置”;
- 重新连接并测试。
配置文件和节点订阅用途不同。配置导入成功后,如果里面没有可用节点或策略组仍指向空节点,依然无法正常代理。
十三、如何手动添加一条规则?
不同版本编辑入口可能不同,通常需要进入:
Shadowrocket
→ 配置
→ 当前配置文件
→ 编辑配置
→ 规则
添加前应先确认:
- 需要匹配的是完整域名还是整个域名后缀;
- 希望使用代理、直连还是拒绝;
- 新规则应该放在哪一条规则之前;
- 是否已经存在重复或冲突规则。
例如,希望某个测试域名直接连接:
DOMAIN-SUFFIX,example.com,DIRECT
修改完成后保存配置,并重新连接进行测试。
十四、配置模式下某个网站打不开怎么办?
可以通过模式对比判断问题:
- 先在“配置”模式测试;
- 临时切换到“代理”模式再次测试;
- 再切换到“直连”模式测试;
- 记录不同模式下的结果。
| 测试结果 | 可能原因 |
|---|---|
| 代理能打开,配置不能打开 | 规则匹配错误、DNS或策略组问题 |
| 直连能打开,代理不能打开 | 节点不可用、出口受限或代理参数问题 |
| 代理和直连都打不开 | 本地网络、网站服务或DNS可能异常 |
| 只有某个节点打不开 | 该节点线路或出口存在问题 |
十五、配置模式下应用不走代理
常见原因包括:
- 目标域名被DIRECT规则提前匹配;
- FINAL规则设置为DIRECT;
- 应用使用了配置中没有覆盖的域名;
- 应用直接访问IP地址;
- IPv6流量没有对应规则;
- DNS解析结果导致匹配发生变化;
- 当前选中的不是刚刚修改的配置文件。
可以查看Shadowrocket的连接记录或请求日志,确认目标域名最终命中了哪条规则。
十六、代理模式下本地设备无法访问
当大多数流量都通过代理时,打印机、路由器后台、NAS或其他局域网设备可能无法正常访问。
可以在配置中保留常见私有网络直连规则,例如:
IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
这些是常见私有地址范围,但实际网络仍应以自己的路由器配置为准。
十七、是否需要开启HTTPS解密?
普通节点连接和基础分流通常不需要开启HTTPS解密、MitM或安装自定义根证书。
只有在明确了解用途、配置来源和安全影响时,才应考虑相关功能。来源不明的证书可能使配置提供者具备检查或修改部分加密流量的条件。
对于普通新手,建议保持以下功能关闭:
- 来源不明的HTTPS解密;
- 陌生根证书;
- 未知重写脚本;
- 未经检查的远程模块;
- 要求输入重要账户密码的测试页面。
十八、修改配置前如何备份?
在调整规则前,可以使用以下方式保留原配置:
- 复制一份配置文件并重新命名;
- 导出到iCloud Drive或“文件”应用;
- 保存原配置下载地址;
- 记录自己添加的规则;
- 保留订阅链接和手动节点参数。
不要直接在唯一一份可用配置上进行大量修改。出现问题后,能够快速切换回原始配置会更安全。
十九、规则配置注意事项
- 精确规则通常放在范围较大的规则前面;
- FINAL规则通常放在最后;
- 不要同时导入多个用途相同的大型规则集;
- 不要随意使用来源不明的REJECT规则;
- 定期更新GeoIP和远程规则文件;
- 账户登录期间避免频繁切换出口地区;
- 配置异常时先进行模式对比,不要立即删除全部设置。
总结
Shadowrocket的“配置、代理、直连、场景”是四种不同的流量处理模式。
日常使用:配置模式
检查节点:代理模式
检查基础网络:直连模式
多网络自动切换:场景模式
配置模式的核心是规则匹配。域名、IP和GeoIP规则通常按照顺序判断,未匹配的请求则由FINAL规则处理。
对新手而言,最稳妥的方法不是盲目添加大量规则,而是先使用可信基础配置,再通过日志和模式对比解决具体问题。