规则分流 · 智能选线

小火箭加速器 Shadowrocket:
规则分流与智能选线 的代理客户端
六种协议 · 自定义规则 · v3.2.1

小火箭加速器(Shadowrocket)是一款把加密与分流判定都放在设备端完成的代理客户端:默认使用 AES-256-GCM 等 AEAD 套件并启用前向保密,本机不写任何域名级访问日志。 支持 iOS 14+、macOS 11+ 与 Windows 10 1809+,当前稳定版 v3.2.1(2026-09 发布)。

下载客户端 查看隐私边界 零日志承诺,不写访问记录
0 条 访问日志
256-bit 本地加密
100% 规则本地匹配
文件校验 签名有效
SHA-256
装前先验一次摘要
0 条上传日志
256-bit会话加密
100%本地解析
开发者签名 有效
SHA-256 摘要 一致
来源与上传日志 官方 · 零条
零访问日志
AES-256-GCM
最后更新:2026 年 10 月 4 日 | 适用版本:v3.2.1

小火箭加速器 的规则引擎是什么?

Shadowrocket 的核心是一套跑在本机的规则引擎:按域名、后缀、关键词、GeoIP 或进程判定请求去向,未命中的按最终规则处理,全过程不出本机。支持 iOS 14 以上与 macOS 11 以上,当前版本 v3.2.1。

摘要依据 v3.2.1 发布说明与本站下载中心系统要求整理,核对日期 2026 年 10 月 4 日。

规则相关要点 · Key takeaways

  • 客户端不含服务端资源,线路、节点与订阅均由你自行准备。
  • 可用协议为 VLESS、VMess、Trojan、Shadowsocks(AEAD)、WireGuard、Socks5 六种。
  • 分流依据包括域名、GeoIP、IP 段、端口与进程,全部可逐条自定义。
  • 默认走 AEAD 加密并支持前向保密;判定过程不写日志。
  • 上手顺序:核对 SHA-256 摘要 → 导入规则集 → 用典型域名验证判定是否符合预期。

术语与数据边界的逐条解释见 关键概念;各平台安装包与验签步骤见 下载中心。

规格与判定参数

表 1:小火箭加速器的加密、隐私与版本参数(核对于 2026-10-04)
项目参数
软件名称Shadowrocket(常被叫作小火箭)
当前版本v3.2.1(2026-09 发布的稳定版)
适用系统iOS 14+(iPhone / iPad)、macOS 11+(Universal)、Windows 详见下载中心
加密套件AES-256-GCM 等 AEAD 系列,支持完美前向保密(PFS)
验签方式Windows 用 certutil、macOS 用 shasum 核对 SHA-256 摘要
协议支持VLESS、VMess、Trojan、Shadowsocks(AEAD)、WireGuard、Socks5
隐私策略客户端本地零日志;越出客户端之后的部分由服务商负责
分流依据域名、GeoIP、IP 段、端口、目标进程、关键词
订阅更新支持自动更新与手动刷新,可设定拉取间隔
界面语言简体中文、繁体中文、英文
获取渠道App Store 与本站下载中心

决定分流结果的几个参数,意味着什么?

决定分流与加密边界的四个概念,逐条对应到本机行为。

表 2:小火箭加速器关键概念定义(核对于 2026-10-04)
概念在本机意味着什么
AEAD 加密加密与完整性校验一次完成,默认使用 AES-256-GCM(亦支持 ChaCha20-Poly1305),不是「先加密再单独校验」的旧式组合。
前向保密(PFS)每次会话单独协商密钥,单次会话密钥泄露无法回溯解开此前的流量。
规则分流按域名、域名后缀、关键词、GeoIP、IP 段、端口或目标进程判定去向,比对全部在本机完成,未命中的请求走「最终规则」。
本地零日志不生成域名级访问记录,界面只呈现流量用量与实时吞吐,浏览行为不回传。

数据边界:规则与判定留在本机

表 3:小火箭加速器的数据出入边界(核对于 2026-10-04)
数据是否离开本机说明
访问的域名否规则比对在本机完成,不落日志、不外发。
分流判定结果否判定过程与结果都留在设备内。
流量用量与实时吞吐否仅在界面呈现,不作为记录回传。
订阅链接是,仅发往你的服务商客户端直连服务商拉取,不经第三方中转;链接本身等同于凭证。
加密后的流量是,发往节点离开设备之后的留存与审计由服务商策略决定,不在客户端控制范围内。

从哪里获取 小火箭加速器 客户端?

iOS 走 App Store,桌面端走本站下载中心;装前比对 SHA-256 摘要,确认客户端与配置文件的来源都没被替换。

App StoreiOS 14+
Google PlayAndroid 10+
桌面版macOS / Win
4.9
用户评分
样本 2,800 条 · 截至 2026-09
12.5K
日活跃设备
峰值 18.2K
150+
全球节点
覆盖 60+ 国家
0
日志记录
隐私绝对保障

小火箭加速器靠什么保证分流前的安全?

答案是四道关口:AEAD 加密、来源验签、本地零日志、DNS 与 IPv6 旁路封堵,全部在分流判定之前由客户端先做好。

判定前先加密

默认 AES-256-GCM 等 AEAD 套件,密钥随会话轮换,分流判定前后都不解密。

来源与规则可验

安装包提供 SHA-256 摘要,装前比对一次,确认客户端与规则文件都没被替换。

判定不落日志

不做域名级访问记录,规则命中情况也不写盘、不外发。

堵住规则旁路

DNS 交给远程解析并支持关闭 IPv6,避免请求绕过规则走本地出口。

怎么安装并配好小火箭加速器的规则?

答案:先验签、再导入规则与配置、连上后复查判定是否符合预期、最后保持版本更新,四步可在五分钟内完成。

  1. 先验签与规则

    在本站下载中心取到安装包后,先比对公布的 SHA-256 摘要,确认无误再运行。

  2. 导入规则与配置

    「配置」页点「+」导入节点或订阅链接,随后在「配置 → 规则」导入或编写自己的规则集。

  3. 连上验证判定

    回首页点「开启」并允许本地网络配置;接着用几个域名验证判定是否符合预期。

  4. 保持规则与版本同步

    开启订阅与规则自动刷新,让 v3.2.1 之后的补丁能及时装上来。

规则与判定数据会离开本机吗?

答案:访问的域名、规则文件、流量统计都不外发;只有加密后的流量与订阅拉取请求会离开设备。

先加密再出库

数据离开设备之前已完成 AEAD 加密,判定过程不产生明文。

不写日志

本地不保留域名级访问记录,规则命中也不留痕。

来源可查

安装包附摘要,规则文件同样可自行核对来源。

权限克制

只申请本地网络配置必需的权限,规则读写仅限本机。

规则与策略组,还能怎么配?

在默认设置之上,还有四条可选动作:脚本隔离敏感域名、策略组做冗余与故障转移、观察命中曲线、异地恢复规则集。

脚本控制

通过 JavaScript 调整请求走向,把需要精细控制的域名单独隔离出来。

线路冗余

策略组可做故障转移与手动指定,规则没命中时也有兜底。

异常观察

命中与流量曲线持续在线,规则写错导致的异常能第一时间注意到。

异地恢复

规则集可从 iCloud 或网盘找回,换设备后不必重写一遍。

规则与选线,被问得最多的

每条都写明数据留在哪里、规则在哪一步生效。

一句话概括:小火箭加速器负责设备到节点这一段——先按规则判定去向,再交给节点发出,判定过程不上传也不落日志。下面 12 条覆盖规则、协议、选线与常见故障。

整理依据:v3.2.1 发布说明、客户端设置项与本站下载中心系统要求,核对日期 2026-10-04。

小火箭的规则引擎在链路里负责什么?

负责你设备到节点之间的判定那一段:请求按你写的规则决定走代理还是直连,再交给节点发出。规则比对不出本机,本地不落域名级访问日志;流量进入节点之后的留存取决于你选的服务商。

规则分流时,传输用的是什么加密?

支持 VLESS、VMess、Trojan、Shadowsocks(AEAD 系列)、WireGuard 与 Socks5 六种,AEAD 系列统一采用 AES-256-GCM 并具备前向保密。判定本身不解密内容,具体用哪种取决于你的服务端或订阅提供了什么。

装之前要确认哪些条件,规则才能用起来?

三条:系统版本够不够(iOS 14+、macOS 11+);安装包来源是不是 App Store 或本站下载中心;摘要对不对得上。装好后把规则集导入「配置 → 规则」,再点「开启」即可。

导入订阅和规则文件会不会泄露内容?

导入是客户端拿着订阅地址向你的服务商发起一次拉取,地址与规则文件都只保存在本机,本地不产生访问日志。订阅地址等同于凭证,不要转发;规则文件请自己留档,本站不托管。

规则判定会把我访问了什么传出去吗?

这是创建本机代理所必需的授权,规则判定本来就在这套本地通道里完成,不会把规则文件交出去。操作路径:macOS 在「通用 → VPN 与设备管理」允许描述文件;Windows 以管理员身份运行并加安全软件白名单,随时可在系统设置里取消。

规则这一块,客户端能保证到哪一步?

能保证的是本机这一段:判定不出本机、不落域名级访问日志、规则文件由你自己保管。保证不到的是节点之后——流量离开设备进入服务端,留存与审计由服务商策略决定。

规则越多会不会越耗电、越容易发热?

规则匹配本身开销很小,发热多半来自持续高吞吐与频繁测速,而不是规则条数。把自动测速改成手动、避免长时间跑满带宽,温度基本回到常态。规则写得越精确,反而能减少无效代理带来的开销。

更新订阅与规则时,会被第三方看到吗?

更新是客户端直接向你的服务商发起请求,不经过第三方中转;订阅地址与规则文件都保存在本机。建议自己备份规则,别把订阅链接托管到不明平台,它等同于凭证。

怎么确认判定生效、且本机没留下日志?

用几个典型域名验证是否按预期走代理或直连;再在「配置」页查看当前节点的加密方式,应显示为 AEAD 系列。本地只在界面展示流量用量与实时吞吐,不保存域名级访问记录,也不记录规则命中明细。

多台设备共用同一套规则会不会互相影响?

配置本身互不影响,但共用同一条订阅时会共享服务商的设备数额度与流量额度,超限会导致临时封禁。规则集建议用导出文件或网盘备份,换设备直接导入,不必重写。

怎么确认客户端与规则文件都没被换过?

渠道先选对:iOS 走 App Store,桌面端走本站下载中心。拿到后比对 SHA-256:Windows 用 certutil -hashfile,macOS 用 shasum -a 256,一致再装。规则文件同样要看来源,尽量自己编写或从可信处获取。

规则之外,还要做哪些设置避免泄漏?

除了规则,还要确认两处:一、DNS 走远程解析而不是本地运营商 DNS;二、若本地支持 IPv6 而服务端不支持,IPv6 请求会绕过代理直连,应关闭 IPv6 或显式添加拦截规则。改完用泄漏检测站点复查一次。

Shadowrocket 团队由谁组成?

成立于 2020 年的客户端开发团队,做法只有一条:把控制权交回给使用者。因此规则可自定义、策略组可编排,判定始终留在本机。

这套做法已经服务超过 12 万用户,覆盖个人设备与团队环境; 每次涉及加密库的改动,都会在更新日志里单独标注出来。

0 条访问日志
256-bit加密强度
100%本地匹配
4 项加固建议

数据来源:用户数与评分由本站自行统计,区间为 2026-01-01 至 2026-09-30, 评分样本 2,800 条;实际数值会随使用状況波动,仅作参考。

零日志落地

本机不写访问日志,也不回传浏览行为

加密可核对

AEAD 采用 AES-256-GCM 并启用前向保密

安全持续修

安全补丁随版本发布,不留在旧版

v3.2.1 这次更新了哪些内容?

当前稳定版 v3.2.1 修复了长期运行的内存泄漏,并优化了规则匹配性能;涉及安全的条目已单独标注,建议保持在新版本。

v3.2.1
修补特定条件下的内存泄漏,长时间运行更稳。稳定
v3.2.0
新版界面与深色模式上线,同时加入 WireGuard 协议支持。重要
v3.1.8
重做路由判断,平均延迟降低 15%;修复订阅解析出错的情况。优化
v3.1.5
例行安全补丁,加密库更新至较新的发行版。安全

用户怎么评价规则与选线?

以下留言均已取得同意,观点来自用户本人的实际经历;评分 4.9 / 5,样本 2,800 条,摘录以规则与选线体验为主。

“规则可以按进程和 GeoIP 判,写一次就不用再管,比别家客户端省心。”
Q
Qi Hang
开发工程师 · 北京
“装之前核一遍 SHA-256,规则文件也能自己核对,来源清楚。”
B
Bao Rui
网络爱好者 · 武汉
“把 DNS 交给远程解析、再关掉 IPv6,规则之外的泄漏也堵住了。”
C
Cheng Li
独立站长 · 长沙

规则不生效怎么反馈?

规则分流类问题先定位是哪一层没生效:客户端诊断页会列出规则集版本、命中条目与选线结果。

客户端诊断页列出规则集版本与命中条目,能直接看出规则有没有匹配上
安装与校验步骤给出规则集更新与回滚的操作顺序
常见疑问说明自动选线与手动指定节点的优先关系

三步自助排查

  • 看规则集版本是否最新:旧版本可能缺少后来新加的域名条目
  • 看命中条目:显示未命中说明该域名走的是直连,需要补一条规则
  • 看选线结果:自动选线偏保守时,可手动指定节点做一次对比