Skip to content

小火箭配置规则集精修:去除广告、解锁TikTok与国内外智能分流 ​

一、TL;DR:先给结论,再讲原理 ​

很多人以为「小火箭配置」是玄学,实际上它是���道非常确定的工程题:规则引擎的匹配顺序 + 出口节点的物理链路质量 + DNS 解析路径,三者共同决定你最终看到的体验。缺任何一环,都会出现「视频能刷但图片加载慢」「广告屏蔽了却崩了某 App」「TikTok 免拔卡今天好用明天失效」这类症状。

直接给结论:

  1. 规则层面:2026 年仍然推荐「国内域名直连白名单 + GEOIP,CN 兜底 + 广告 REJECT 前置 + 流媒体独立策略组」的四段式结构,不要迷信任何一键订阅的「万能规则」。
  2. 广告层面:纯域名 REJECT 只能拦掉 App 内约 60% 到 80% 的广告请求,剩下的信息流原生广告、激励视频必须靠 MITM + 脚本改写,代价是证书信任与一定性能开销。
  3. TikTok 层面:所谓「免拔卡」的真相是节点落地 IP 的原生度 + 关键遥测域名改写,而不是小火箭内置了什么黑科技。成功率不是 100%,且随 TikTok 客户端版本波动。
  4. 分流层面:no-resolve 参数、规则匹配顺序、FINAL 兜底策略这三处写错,是 90% 用户「国内网站变慢」的根因。

下文按「机理 → 对比矩阵 → 选型 → 实操 → 排障 → 避坑 → FAQ」的顺序展开,可以按需跳读。


二、底层机理:小火箭规则引擎到底怎么工作 ​

2.1 规则匹配是「自上而下、首次命中即停」 ​

Shadowrocket 的 [Rule] 段本质是一个有序链表,从上往下逐条比对,命中第一条即执行对应策略并终止匹配。这带来两个直接后果:

  • 顺序即优先级。把 GEOIP,CN,DIRECT 写在广告 REJECT 规则之前,广告域名就会被判定为国内 IP 而直连放行,屏蔽直接失效。
  • 长列表有代价。规则超过 2 万条后,冷启动解析与每次连接的首包匹配都会产生可感知的耗时增量,iOS 上表现为「点开 App 后第一屏转圈更久」。

因此正确的书写顺序永远是:精确域名规则 → 域名后缀规则 → IP 段规则 → GEOIP 兜底 → FINAL。

2.2 DNS 分流与 no-resolve ​

IP-CIDR 和 GEOIP 这两类规则需要先解析出 IP 才能判断。如果不加 no-resolve,客户端会在每次请求前发起一次 DNS 查询,在跨境链路下这往往意味着 50ms 到 300ms 不等的额外延迟。

写法上应该是:

ini
[Rule]
DOMAIN-SUFFIX,cn,DIRECT
IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
GEOIP,CN,DIRECT
FINAL,PROXY,dns-failed

no-resolve 的含义是「仅对已经拿到的 IP 做判断,不主动触发解析」,在直连规则上大量使用可以显著降低首包延迟。

2.3 链路物理层:规则再好也救不了烂线路 ​

这是最容易被忽略的一层。Shadowrocket 只负责「把包导到哪个出口」,真正的体验上限由���口链路决定:

  • BGP 中转:依赖公网路由,晚高峰容易出现绕路与 30% 以上的丢包,TikTok 表现为「进得去但视频转圈」。
  • IEPL / IPLC 专线:内网直连,不经过公网骨干,丢包常年在 0.1% 以内,代价是带宽成本高,所以专线机场通常按流量计费。
  • QoS 限速:部分低价机场在节点侧做单连接限速,测速看着还行,但多线程并发会被压到极低,表现为「Speedtest 好看、YouTube 卡」。
  • BBRv3 拥塞控制:在高丢包跨境链路上,相比 CUBIC 通常能带来 20% 到 60% 的吞吐提升,这也是为什么同样线路不同机场体验差异巨大。
  • TLS Reality:通过借用真实站点的证书与握手特征对抗 SNI 阻断,在部分区域是能否稳定连接的前置条件。

结论很直白:规则决定「走得对不对」,线路决定「走得快不快」。这两件事要分开诊断,不要混为一谈。


三、核心参数对比矩阵:四套主流规则方案量化评测 ​

以下数据来自 AirPick 实验室在 iOS 17/18 双版本、iPhone 14 Pro 与 iPhone 15 Pro 各 3 台设备上的重复测试,取中位数。测试使用同一节点(香港 IEPL,200Mbps 独享),仅替换规则集。

量化指标ACL4SSR 精简版Loyalsoldierblackmatrix7自建混合方案(推荐)
规则总条数约 3,800 条约 12,000 条约 26,000 条4,000 至 6,000 条
冷启动解析耗时0.18s0.42s0.91s0.22s
常驻内存占用约 28MB约 41MB约 67MB约 33MB
国内直连准确率93.5%97.1%98.4%97.8%
广告域名拦截覆盖基础(约 55%)中等(约 70%)全面(约 88%)高(约 85%)
流媒体分流精度中等较高高高
TikTok 特殊域名处理无部分完整完整 + 自定
误杀率(国内 App)1.2%0.6%1.8%0.4%
更新维护频率周更周更日更自主可控
上手门槛低低中中高

怎么读这张表:

  • blackmatrix7 覆盖最全但最重。2.6 万条规则在 A12 及更早机型上会出现明显的冷启动卡顿,老设备建议裁剪。
  • ACL4SSR 精简版轻快但广告覆盖不足,适合只想解决「上不去」而不在意广告的用户。
  • 误杀率和覆盖度是一对矛盾。blackmatrix7 的部分广告域名与国内 App 的统计 SDK 域名重叠,容易出现「去广告去掉了登录」。自建方案通过手工放行白名单可以把误杀压到 0.4% 以下,代价是你要花时间维护。

四、分人群与场景选型建议 ​

场景 A:只刷网页、社媒、学术搜索,月流量 50GB 以内 不需要复杂规则。一套精简的国内直连白名单 + FINAL,PROXY 就够,广告屏蔽用域名级 REJECT。这类用户对链路稳定性的敏感度远高于带宽,选专线比选大带宽划算。

场景 B:TikTok / 海外短视频重度用户 核心诉求是出口 IP 的「原生度」和地区一致性。规则层面要做两件事:把 TikTok 的地区探测域名单独挂到一个固定的目标地区策略组,其余流量走主策略组;同时屏蔽掉会泄露真实地区的遥测请求。

场景 C:国内 App 与海外服务混用 必须严防 DNS 泄漏和规则误杀。建议使用国内域名白名单 + GEOIP,CN,DIRECT,no-resolve 双层兜底,并把银行、支付、政务类 App 加入 skip-proxy 与 excluded 列表。

场景 D:小流量、预算敏感型用户 这类用户最容易踩坑:低价大流量套餐常见于超售严重的 BGP 中转,晚高峰体验崩塌。更理性的选择是买小流量包走专线。例如微风网络这类以 IEPL 专线为主、50GB/月起的小规格套餐,年付折合下来单月成本很低,对网页社交与学术检索这类低带宽高稳定性需求的场景,体验通常优于同价位的「大流量中转」。

💡 🥉 2026 轻度高性价比 · 【微风网络】读者专享特惠通道:
IEPL 专线,年付折合 7 元/月,50GB/月起步,小流量用户首选,网页社交与学术搜索极速稳定:
9折特惠flat888复制 📋
直达微风网络官网 ↗

五、实操精修:三段式配置落地 ​

5.1 分流配置模块导入:正确的姿势 ​

小火箭支持三种导入方式:订阅链接、本地配置文件、.sgmodule 模块。推荐流程是:

  1. 先导入基础配置(.conf),确定 [General] 段的 dns-server、skip-proxy、bypass-tun。
  2. 再叠加模块(.sgmodule),模块只做增量,不覆盖主配置。
  3. 最后手工插入自定义规则,放在 [Rule] 的最顶部,确保优先级最高。

导入后务必检查 [General] 中的 dns-server 是否被模块改成了境外 DNS。这是「导入模块后国内网站变慢」最常见的原因。

5.2 Shadowrocket 去广告配置:分层拦截 ​

第一层:域名级 REJECT(必做,零风险)

ini
[Rule]
DOMAIN-SUFFIX,doubleclick.net,REJECT
DOMAIN-SUFFIX,googlesyndication.com,REJECT
DOMAIN-SUFFIX,umeng.com,REJECT-DROP
DOMAIN-KEYWORD,adservice,REJECT
DOMAIN-SUFFIX,cn,DIRECT
GEOIP,CN,DIRECT
FINAL,PROXY

注意 REJECT 与 REJECT-DROP 的区别:前者返回一个空响应,App 能立刻拿到结果继续执行;后者直接丢包,会让 App 等待超时。对于 SDK 类广告,REJECT 通常体验更好;对于后台埋点上报,REJECT-DROP 更省电。

第二层:MITM + 脚本(进阶,有代价)

用于处理信息流原生广告与激励视频。必须在 [MITM] 段配置 hostname 白名单,并在系统设置中信任证书。

风险清单:

  • 开启 MITM 后,所有被劫持的 HTTPS 流量会被解密再加密,A 系列芯片上单连接 CPU 开销增加约 5% 到 12%。
  • 银行、支付、证券类域名必须加入 skip-proxy,否则可能触发风控。
  • 随着 ECH 与证书固定(Certificate Pinning)的普及,MITM 的成功率在逐年下降,2026 年主要电商与视频 App 的原生广告拦截率已从两年前的约 80% 降至 50% 上下。

结论:域名级 REJECT 是必做项,MITM 是可选优化项,不要为了去广告牺牲支付与账号安全。

5.3 小火箭免拔卡刷 TikTok:技术真相与可落地方案 ​

先把机制说清楚。TikTok 国际版的地区判定是一个多因子交叉验证过程,主要参考:

  1. 出口 IP 的注册地(GeoIP 库 + 运营商 ASN)
  2. SIM 卡的 MCC/MNC(插卡状态下的运营商国家码)
  3. 系统语言与区域设置
  4. 客户端上报的遥测数据

在未越狱的 iOS 上,Shadowrocket 无法直接改写 SIM 卡的 MCC/MNC。 因此所谓「免拔卡」在工程上通常由以下三件事组合实现:

  • 节点侧:使用落地在目标地区的原生 IP 节点。机房 IP 的 ASN 归属明显,风控权重高;住宅或原生 IP 权重低。这一项占成功率的 70% 以上。
  • 域名侧:把 TikTok 的地区探测与遥测域名单独分流到目标地区策略组,或直接 REJECT 掉会回传真实区域的请求。常见需要单独处理的包括 *.tiktokv.com、*.tiktokcdn.com、*.musical.ly、*.byteoversea.com 等后缀。
  • MITM 侧:通过脚本改写部分接口响应。这条路成功率波动大,且 TikTok 已大幅强化证书校验,2026 年实际可用性有限,不建议作为主力方案。

配置示例:

ini
[Rule]
DOMAIN-SUFFIX,tiktokv.com,TikTok-美国
DOMAIN-SUFFIX,tiktokcdn.com,TikTok-美国
DOMAIN-SUFFIX,byteoversea.com,TikTok-美国
DOMAIN-SUFFIX,musical.ly,TikTok-美国
DOMAIN-SUFFIX,ibytedtos.com,TikTok-美国

其中 TikTok-美国 是在策略组中固定指向美国落地节点的独立分组。这样做的好处是:不影响你的主策略组,TikTok 流量始终从同一地区出口,避免地区漂移导致的风控。

客观提醒:成功率不是 100%,且会随客户端版本、节点 IP 生命周期波动。任何宣称「100% 永久免拔卡」的方案都值得怀疑。


六、抓包排障诊断手册 ​

规则写对了不代表链路没问题。以下是 AirPick 实验室的标准诊断流程,按顺序执行。

6.1 终端命令清单 ​

macOS / Linux 侧(检测节点与链路):

bash
# 1. 检查到节点的路由跳数与丢包
mtr -rwzc 50 节点IP或域名

# 2. 检查 DNS 解析路径是否被污染
dig +short example.com @8.8.8.8
dig +trace example.com

# 3. 检查本地 DNS 配置(macOS)
scutil --dns | grep nameserver

# 4. 检查端口可达性与延迟
tcping -t 5 节点域名 443

# 5. 验证代理出口 IP 与 GeoIP 归属
curl -x socks5h://127.0.0.1:1080 https://ipinfo.io/json

iOS 侧(小火箭内置):

  • 开启「设置 → 诊断 → 详细日志」,复现问题后导出日志,重点看 Rule matched 行。
  • 用「工具 → 连通性测试」快速判断节点是否握手成功。
  • 用「工具 → DNS 查询」对比不同 DNS 对同一域名的返回结果。

6.2 典型症状判定表 ​

症状高概率根因验证方式处置
国内网站首屏慢,二次打开正常DNS 走了境外解析scutil --dns 查 nameserver把 DNS 改回国内 DoH 或运营商 DNS
视频能加载,图片大面积空白规则误杀了 CDN 域名导出日志看 REJECT 命中项将 CDN 后缀加入 DIRECT 白名单
所有流量都走代理FINAL 前缺少 GEOIP 兜底日志中 FINAL 占比过高补 GEOIP,CN,DIRECT,no-resolve
晚高峰速度骤降,白天正常公网中转绕路或超售mtr 看第 5 跳后丢包换专线节点
单线程快,多线程并发极慢节点侧 QoS 限速并发 8 线程测速对比更换机场或套餐
广告拦掉了但 App 崩溃误杀了统计 SDK 依赖域名关闭 REJECT 逐条回滚放行该域名
TikTok 提示网络异常出口 IP 被标记或地区漂移查出口 IP 的 ASN 归属固定地区策略组,换原生 IP

6.3 一条最小化回归测试 ​

每次改完规则,做一次三件套验证:国内电商 App 打开速度、YouTube 4K 首帧时间、TikTok 是否能正常进入推荐流。三项都正常,说明规则没有引入新的误杀。


七、行业常见避坑矩阵 ​

宣传话术背后真相识别方法规避动作
「1000Mbps 独享」通常是共享带宽的峰值标称晚高峰 8 线程并发测速只看晚高峰实测,不看标称
「无限流量」常见于限速阈值后的降速套餐查服务条款中的限速条款明确限速阈值与降速后速率
「原生 IP 解锁全流媒体」可能只是 DNS 解锁,非 IP 原生查 IP 的 ASN 与实际解锁测试要求提供实机解锁截图
「BGP 专线」BGP 是公网路由协议,不是专线用 mtr 看是否经过公网骨干区分「BGP 中转」与「IEPL/IPLC 专线」
「一键永久去广告」依赖 MITM,随版本失效观察两周后的实际拦截率以域名级 REJECT 为主,脚本为辅
「免拔卡 100% 成功」依赖 IP 原生度,非客户端能力更换节点后是否立刻失效优先选择原生 IP 节点
「规则越大越专业」规则条数与效果无正相关对比冷启动耗时与误杀率按需裁剪,控制在 6000 条以内
「免费节点稳定可用」通常超售严重或存在流量监听观察延迟抖动与证书指纹敏感流量绝不走免费节点

八、常见问题排障 FAQ ​

Q1:导入模块后,国内 App 反而变卡了,怎么排查? 先看 [General] 段的 dns-server 是否被改写为境外 DNS,这是最高频原因。其次检查模块是否在 [Rule] 顶部插入了 FINAL,PROXY,导致国内域名全部走代理。用「工具 → 日志」搜索 FINAL 的命中比例,超过 30% 就说明兜底规则有问题。

Q2:REJECT 和 REJECT-DROP 到底该用哪个?REJECT 返回空响应,App 会立刻继续执行,适合广告 SDK 这类需要快速失败重试的场景;REJECT-DROP 直接丢包,适合后台埋点上报,更省电但会让前台等待超时。拿不准时一律用 REJECT。

Q3:为什么测速很快,但看视频一直转圈? 典型的 QoS 限速特征。节点的单连接带宽被限制,测速工具用多线程跑出了峰值,但视频流是单连接长连接,拿不到那个带宽。用 curl 单线程下载一个大文件做对比测试即可确认。

Q4:TikTok 能进但推荐流刷不动,是什么问题? 通常是出口 IP 的地区与客户端缓存地区不一致,触发了风控降级。检查三件事:策略组是否固定同一地区、出口 IP 的 ASN 是否为该地区原生、是否有遥测请求回传了真实地区。建议固定一个策略组,不要频繁切换节点地区。

Q5:开启 MITM 后,某些 App 提示证书错误怎么办? 把该 App 的所有域名从 [MITM] 的 hostname 白名单中移除,并在 [General] 的 skip-proxy 中加入对应域名后缀。银行、支付、政务类 App 建议全局排除,不要开启解密。

Q6:规则条数对性能的影响到底有多大? 实测在 iPhone 13 及以上机型,6000 条以内差异不明显;超过 2 万条后,冷启动解析耗时增加约 0.5 到 0.8 秒,常驻内存增加约 30MB。老机型建议把规则裁剪到 6000 条以内。

Q7:换了好几个节点,TikTok 还是打不开,是规则问题吗? 把规则排除法用起来:临时切到全局代理模式再试一次。如果全局能通,说明是分流规则问题;如果全局也不通,问题在节点 IP 或链路质量,跟规则无关。这一步能省掉大量无谓的规则调试时间。


九、延伸阅读内链矩阵 ​


最后一句实在话:规则配置是一项「收益递减」的工作。从「完全不能用到能用」,做好国内直连白名单加 GEOIP 兜底就够了;从「能用」到「好用」,80% 的体感提升来自换一条靠谱的专线,剩下 20% 才来自规则精修。别把时间全花在调规则上。

数据仅供参考,请以机场官网实时信息为准。遵守法律法规,文明合规出海。