Shadowrocket Trojan 節點設定教學:Address、Port、Password、SNI 與 Allow Insecure

說明 Trojan 透過 TLS 建立連線的方式,並逐一介紹在 Add Server 設定 Trojan 時各欄位的用途與常見錯誤。

本文重點

本文適合已取得服務商提供的 Trojan 連線參數,準備在 Shadowrocket(小火箭)手動設定的使用者。請依序核對 Address、Port、Password、SNI 和 Allow Insecure,再根據連線結果區分欄位填寫錯誤、TLS 驗證問題與路由設定問題;範例地址僅供格式說明,無法用於連線。

Trojan 如何透過 TLS 建立連線

Trojan 使用 TLS 建立加密連線。客戶端會先連到指定的伺服器地址與連接埠,再與伺服器完成 TLS 交握,接著依 Trojan 協定提交認證資訊。因此,地址是否可連線、憑證是否通過驗證,以及伺服器是否接受密碼,是不同的檢查環節。Shadowrocket 的連線開關顯示已開啟,不代表這三個環節都已成功。

若已有自己的服務商與連線資料,請以對方提供的欄位內容為準,逐字填寫。Trojan 是協定類型,不表示所有伺服器都使用相同的網域、連接埠或 SNI。尤其不要把顯示名稱、訂閱連結和實際伺服器 Address 當成同一個欄位。

2 項
連線定位:Address 與 Port
1 項
Trojan 認證:Password
443
常見 TLS 連接埠範例,並非固定要求

例如,資料標示伺服器為 server.example.com、連接埠為 443,客戶端首先必須能連上這個地址的 443 連接埠。此網域僅為格式範例,不代表可用服務;實際連接埠即使不是 443,也不能自行改成 443。連接埠填錯通常會在認證前就中斷連線;密碼錯誤則可能發生在 TLS 交握之後。

逐一填寫 Add Server 欄位

在 Home 新增伺服器時,將 Type 設為 Trojan,再依照已有資料填寫欄位。依介面狀態不同,可見選項可能有所差異;若資料還包含其他傳輸參數,請先確認它們是否適用於目前的 Trojan 設定,不要直接套用其他協定的參數。

欄位填寫依據容易混淆之處
Address資料中提供的伺服器網域或 IP 地址,例如 server.example.com。不要填入訂閱頁面地址,也不要在此欄位加上 https:// 或連接埠。
Port伺服器實際監聽的連接埠,例如資料明確標示的 443。不要只因為使用 TLS,就認定連接埠一定是 443。
Password與該 Trojan 伺服器相對應的認證密碼。留意大小寫、前後空格,以及複製時混入的換行。
SNI資料指定的 TLS 伺服器名稱;若未指定,請先確認 Address 是否為憑證對應的網域。SNI 是交握時使用的名稱,不是可任意填寫的備註。
Allow Insecure控制是否放寬 TLS 憑證驗證;一般情況建議保持關閉。開啟此選項無法修正錯誤的 Address、Port 或 Password。

Address 填網域或 IP,在 TLS 階段的差異尤其明顯:憑證通常是針對網域簽發。若服務商要求透過 IP 連線,並另外提供 SNI,請將 IP 填入 Address,指定的網域填入 SNI。不要只因網域看起來相似就自行替換;請依服務資料確認伺服器實際接受的名稱。

從 Home 新增並測試 Trojan

若資料已逐項列出參數,手動輸入會比較方便。若已有自己的訂閱連結,也可透過訂閱方式匯入;但訂閱產生的伺服器仍應依原始資料核對,不要把訂閱 URL 當成 Trojan 的 Address。以下步驟先手動輸入,再確認連線是否確實生效。

  1. 新增伺服器

    開啟 Home,點選右上角的「+」進入 Add Server,將 Type 設為 Trojan。先確認協定類型,再填寫其他欄位,避免建立成其他類型的伺服器。

  2. 填寫地址與連接埠

    將已有資料中的主機名稱或 IP 填入 Address,對應的數字填入 Port。例如資料寫的是 server.example.com:443,冒號兩側的內容應分別填入這兩個欄位。

  3. 核對認證資訊

    將該伺服器專用的值填入 Password;若資料明確提供 SNI,請照原文填寫。保持 Allow Insecure 關閉,儲存後返回 Home,選取剛新增的伺服器。

  4. 檢查連線結果

    在 Home 開啟連線並執行 Connectivity Test。若測試失敗,先核對 Address、Port 和 Password,再檢查 SNI 與憑證資訊;不要只看開關狀態就判斷伺服器是否可用。

  5. 檢查路由模式

    確認 Home 中的 Global Routing:排查單一伺服器時,可暫時選擇 Proxy 測試代理連線;日常依設定規則使用時,再切回 Config。Direct 不會將請求交給目前選取的代理伺服器。

儲存前可將每個欄位與原始資料並排比對,特別留意全形標點、複製後的空格,以及網域末尾多出的斜線。若同一台伺服器已從訂閱匯入,就不必為了排查問題反覆建立副本;先比較訂閱項目與手動項目的 Address、Port 和 TLS 相關欄位,更容易找出差異。

SNI 與 Allow Insecure:如何判斷憑證驗證

SNI 是 TLS 交握期間傳送的伺服器名稱,伺服器可據此選擇對應的憑證。客戶端還必須驗證收到的憑證是否可信,以及是否符合預期名稱。因此,連到正確的 IP 不代表憑證驗證一定會通過;SNI 錯誤、憑證過期或伺服器憑證設定異常,都可能造成 TLS 相關連線失敗。

Allow Insecure 會影響憑證驗證的嚴格程度,不是通用的連線修復開關。若只有開啟後才能連線,表示應進一步檢查憑證與名稱是否相符,不能因此認定原設定正確。請優先向原服務商確認 SNI 和憑證設定,再決定如何處理;不要為了略過錯誤訊息而長期保留未確認的設定。

關閉 Allow Insecure

建議

依正常流程驗證 TLS 憑證及其對應名稱。驗證失敗時,請重新檢查 Address、SNI、裝置時間與伺服器憑證設定。

適用情況:日常連線與首次核對參數

開啟 Allow Insecure

放寬憑證驗證要求,可能會掩蓋名稱不符或憑證異常;此設定不會更改伺服器地址,也不能取代 Trojan 密碼。

適用情況:已了解風險,且有明確排查目的時短暫比對狀況

判斷順序:先核對名稱,再考慮開關

出現 TLS 驗證錯誤時,先確認 Address 是否與服務資料一致、SNI 是否為指定網域,並檢查裝置時間;若仍然失敗,應檢查伺服器憑證,而不是先調整 Allow Insecure。

也要區分 SNI 和 Password 的用途:前者參與 TLS 連線與憑證名稱檢查,後者用於 Trojan 認證。調整 SNI 無法補救密碼錯誤,重新輸入密碼也無法修復過期憑證。將問題歸到相應環節,比一次更動多個欄位更容易找出原因。

依照連線狀況排查

排查時每次只修改一個欄位,並記錄修改前後的 Connectivity Test 結果。先確認裝置本身可連上網路,再核對該伺服器的資料是否仍有效。若伺服器由使用者已有的訂閱管理,訂閱更新後參數可能會變動;請以更新後的項目為準,不要混用舊的手動項目與新資料。

填寫後立刻顯示連線逾時?

先確認 Address 是否誤填為訂閱 URL、Port 是否與資料一致,再檢查目前網路能否連到該伺服器。若在連線階段就逾時,反覆修改 Password 通常無法解決地址或連接埠無法連線的問題。

顯示憑證或 TLS 錯誤?

檢查裝置時間、SNI 拼字,以及 Address 對應的網域。若透過 IP 連線,請確認資料是否另有指定 SNI;保持 Allow Insecure 關閉,並向原服務商確認伺服器憑證狀態。

TLS 已建立,但仍無法使用?

重新貼上 Password,確認大小寫、前後空格與換行都正確。接著在 Home 選取正確的 Trojan 項目並執行 Connectivity Test,不要只看連線開關。

已選取伺服器,網頁仍直接連線?

查看 Home 的 Global Routing 是否設為 Direct。可暫時切換至 Proxy 測試該伺服器,再返回 Config 核對實際符合的規則;規則中的 DIRECT 和 REJECT 也會影響個別請求。

訂閱更新後,手動項目為何不同?

手動儲存的欄位不會因另一筆訂閱記錄變更而自動同步。請比對更新後伺服器的 Address、Port、Password 和 SNI,確認目前測試的是哪個項目;匯入與更新訂閱時,只使用自己已有的連結。

若只有部分網站無法存取,但 Connectivity Test 正常,問題未必出在 Trojan 參數。Global Routing 設為 Config 時,設定中的 DOMAIN-SUFFIX、GEOIP、IP-CIDR 和 FINAL 等規則,可能會讓不同請求分別走 PROXY、DIRECT 或 REJECT。此時應檢查符合的規則與策略;切換 Proxy 只能用來區分路由問題和伺服器連線問題,不能取代長期的規則核對。

Shadowrocket 是透過 App Store 購買的一次性付費客戶端,開發者為 Shadow Launch Technology Limited;購買客戶端與連線服務是兩回事。iPhone、iPad 等裝置的適用系統需求,請以 App Store 頁面標示為準。若想繼續了解 Home、Config 和 Settings 的基本操作,可先閱讀站內入門指南,再回到本文逐項核對 Trojan 欄位。

確認 Shadowrocket 取得管道

先查看 App Store 正版核驗說明,再依入門指南熟悉新增伺服器與檢查連線的基本步驟。

前往正版核驗頁 查看教學
App Store 正版核驗