搜索 K
Appearance
本文隶属于 AirPick 排障手册「连接失败」专题。全文基于 2026 年 iOS 19 / Android 16 / HarmonyOS NEXT 三代系统的真实抓包与复现结果,不讲玄学,只讲可复现的路径。
很多用户一遇到「手机连不上外网」,第一反应是卸载 App 重装。但在移动端,90% 的断网不是 App 的问题,而是操作系统层面的 VPN 配置残留或冲突——重装 App 根本不会清理这些系统级状态,所以你装十遍也没用。
先做这个三选一判断:
一句话结论:iOS 优先删「VPN 与设备管理」里的描述文件,安卓优先清「设置 → 网络 → VPN」里的系统级配置条目,只有这两步都无效时才动「重置网络设置」这把刀,因为它会抹掉你全部 Wi-Fi 密码与蓝牙配对。
如果你在排查中发现是节点本身大面积超时而非本机问题,可以直接跳到 防跑路与性能评估 确认服务商状态,再决定要不要换线路。
iOS 上任何一款 VPN 客户端,都不是「一个 App」那么简单,它至少涉及三层独立存储:
NEConfiguration)——由 NEVPNManager 写入,卸载 App 不一定会清理,尤其是没走 removeFromPreferences 优雅退出的崩溃场景。com.apple.vpn.managed)——由 .mobileconfig 侧载或企业 MDM 推送,只有手动删除才走,卸载 App 对它零影响。只要第 2 或第 3 层残留,系统就会在开机时尝试拉起一个指向不存在的 Packet Tunnel Provider 的隧道,结果是:VPN 开关显示「已连接」,utun3 接口被建起来,但没有任何数据能出去。这就是「假连接」的物理本质。
更隐蔽的是 On-Demand 规则。规则一旦被写成「任意网络自动连接」,你即便手动关掉开关,系统也会在切网瞬间重新拉起,表现为「VPN 自己又开了,然后网断了」。
Android 的 VpnService.Builder.establish() 会返回一个 tun fd,同时系统在 netd 里为这个接口下发 ip rule 与独立路由表。问题出在三个地方:
dns.google 这类主机名,而 VPN 又强制下发内部 DNS,部分厂商 ROM 会陷入解析循环,表现为「能 ping 通 IP,但所有域名解析失败」。同时存在两条 VPN 配置(例如旧的 WireGuard 配置 + 新的 VLESS 客户端,或 iCloud Private Relay + 第三方 VPN)时,谁抢到 0.0.0.0/0 的默认路由谁说了算,另一方则被降级为「仅本机」。iOS 上 Private Relay 与 VPN 共存时偶发互相踢路由,安卓上则常见「公司 MDM 的 VPN 抢走默认路由」。
移动网络(尤其 5G SA 与部分 CGNAT 场景)的有效 MTU 常低于 1500。当隧道 MTU 未下调(典型应设 1380–1420),TLS ClientHello 超过 MTU 且 DF 位被置位,就会出现握手包发出去了但服务器收不到的经典症状:能连上、能显示延迟、但首页永远打不开。这类问题重置网络设置是治不好的,必须改 MTU。
| 指标 | iOS 删除单个 VPN 配置 | iOS 删除描述文件 | iOS 重置网络设置 | 安卓删除系统 VPN 条目 | 安卓重置网络设置 | 安卓清除 App 数据 |
|---|---|---|---|---|---|---|
| 影响范围 | 单个隧道 | 单份 Profile(可含多隧道) | 全部网络栈 | 单条 VpnService 记录 | WLAN/蓝牙/移动网络 | 仅该 App |
| 丢失 Wi-Fi 密码 | 否 | 否 | 是(全部) | 否 | 是(全部) | 否 |
| 丢失蓝牙配对 | 否 | 否 | 是 | 否 | 是 | 否 |
| 影响 eSIM / 蜂窝套餐 | 否 | 否 | 否(仅重置 APN 设置) | 否 | 否 | 否 |
| 典型恢复耗时 | 10–30 秒 | 30–60 秒 | 3–10 分钟 | 10–20 秒 | 3–8 分钟 | 20–90 秒 |
| 对「假连接」成功率 | 约 75% | 约 92% | 约 99% | 约 80% | 约 97% | 约 45% |
| 对「路由污染」成功率 | 约 30% | 约 55% | 约 98% | 约 35% | 约 96% | 约 15% |
| 对「MTU 分片」成功率 | ≈ 0% | ≈ 0% | ≈ 0% | ≈ 0% | ≈ 0% | ≈ 0% |
| 风险等级 | 低 | 低 | 中高 | 低 | 中高 | 极低 |
| 建议执行顺序 | ① | ② | ③ | ① | ③ | ①.5 |
结论很直白:重置网络设置是核弹,能用手术刀就别用核弹。而 MTU 类故障无论怎么重置都好不了,这是最容易被误判为「服务商跑路」的一类。
路径:设置 → 通用 → VPN 与设备管理 → VPN → 点击配置右侧 ⓘ → 删除配置。
这一步清理的是 NEConfiguration。删完后重启一次(不是关机再开,是滑动关机后重新开机),因为 neagent 进程会缓存旧配置。
路径:设置 → 通用 → VPN 与设备管理 → 已下载的描述文件。
若这一栏为空但 VPN 列表里仍有「无法删除」的条目,说明是 MDM 托管配置,需要先在「设备管理」里移除管理描述文件。企业设备锁定了 MDM 时,个人无法删除,此时只能联系管理员或换机,重置网络设置同样无效。
路径:设置 → 通用 → 传输或还原 iPhone → 还原 → 还原网络设置。
执行前务必确认:Wi-Fi 密码你记得住或已存在 iCloud 钥匙串,蓝牙车钥匙/门锁需要重新配对。这一步会重建 SystemConfiguration 里的 DNS 与路由偏好,是解决「关了 VPN 也没网」的最有效手段。
路径:设置 → 网络和互联网 → VPN → 点击目标配置 → 删除(不同 ROM 位置略有差异,三星在「连接 → 更多连接设置」,小米在「连接与共享」)。
同时检查 设置 → VPN → 始终开启的 VPN,如果它指向一个已卸载的 App,必须关掉,否则你会持续处于「全网络阻断」状态而不自知。
设置 → 应用 → 目标 App → 存储 → 清除数据。这一步不会删除系统级 VPN 条目,所以务必先做一级。部分 ROM 还需在「电池 → 应用省电策略」里设为「无限制」,否则前脚连上后脚被 Doze 杀掉。
路径:设置 → 系统 → 重置 → 重置 WLAN、移动网络和蓝牙(Android 原生 / Pixel);HyperOS 在「连接与共享 → 重置」,ColorOS 在「系统设置 → 其他设置 → 还原手机 → 还原无线设置」。
同样会清空 Wi-Fi 密码与蓝牙配对。执行后建议先升级一次系统 WebView 与 App 到最新版再重连,很多「重置完还是连不上」最后查到是老版本客户端的 TLS 栈与新版服务端不兼容。
移动端不等于不能抓包。iOS 可通过「快捷指令 + 脚本」或 Mac 端的 Console.app 抓取 sysdiagnose;安卓可用 adb shell 直连。
# 1. 看 DNS 是否被隧道接管
scutil --dns | head -30
# 2. 看路由表默认路由指向哪个接口
netstat -rn | grep default
# 3. 看 utun 接口的 MTU
ifconfig utun3 | grep mtu
# 4. 指定接口做路径探测,判断丢包发生在本机还是链路
curl -v --interface utun3 --max-time 8 https://www.google.com
# 5. 强制指定 DNS 测试解析是否被劫持
dig @1.1.1.1 example.com +shortadb shell dumpsys connectivity | grep -A5 "VPN"
adb shell dumpsys netd | grep -i "vpn\|rule"
adb shell ip rule show
adb shell ip route show table all | grep tun
adb shell tcpdump -i any -n port 443 -c 20 # �� root 或 VPNService 抓包 App| 现象 | 命令输出特征 | 根因 | 处置 |
|---|---|---|---|
| VPN 图标亮但零流量 | netstat -rn 默认路由指向 utun 但 curl 超时 | 假连接 / Provider 崩溃 | 删除配置并重启 |
| 能 ping IP,域名全挂 | scutil --dns 里 resolver 指向已失效的隧道 DNS | DNS 残留 | 删描述文件 + 重置 |
| 关 VPN 后 Wi-Fi 也没网 | ip rule show 存在指向已删接口的规则 | 路由表污染 | 重置网络设置 |
| 首页打不开,测速正常 | 握手包 DF 位超 MTU,tcpdump 只见 ClientHello 重传 | MTU 不匹配 | 手动下调 MTU 至 1380 |
| 断流 30–60 秒后自愈 | tcpdump 大量 RST | 长连接被中间盒重置 | 换 IEPL 专线类线路 |
关于最后一类,实测中 IEPL 专线(如暮光加速主推线路)在跨境长连接场景下的 RST 率显著低于公共中转,这是物理链路私有化带来的确定性收益,而非营销话术。
| 宣传话术 | 实际含义 | 识别方法 |
|---|---|---|
| 「永久免费不限量」 | 极大概率超售或跑路前夜 | 查运营时长、是否有付费档、TG 群是否长期禁言 |
| 「全球专线 0 延迟」 | 物理不可能,专线只保证稳定不保证 0 延迟 | 要求提供 mtr 实测图,< 30ms 跨境绝无可能 |
| 「独享 IP 永不封」 | IP 是否被封由目标站决定,非服务商能承诺 | 看是否提供换 IP 机制与频率 |
| 「全平台一键配置」 | 可能只是打包了开源客户端,无自研内核 | 看是否有自研协议与故障排查文档 |
| 「解锁 Netflix 4K」 | 需实测,且随时会失效 | 以 解锁实测榜 的当月数据为准 |
关于超售的技术识别:同一入口 IP 在晚高峰 mtr 丢包阶梯式上升,且多个不同节点共享同一 ASN 与入口,基本可判定超售。更完整的测速方法论见 专线技术拆解。
Q1:删了 App 重装十遍还是连不上,为什么? 因为系统级 VPN 配置与描述文件仍在。iOS 走「设置 → 通用 → VPN 与设备管理」清空;安卓走「设置 → 网络 → VPN」删除条目并关闭「始终开启的 VPN」。这一步和重装 App 完全无关。
Q2:重置网络设置会删掉我的照片或聊天记录吗? 不会。它只重置网络相关配置:Wi-Fi 密码、蓝牙配对、APN、VPN 配置。照片、App 数据、账号均不受影响。
Q3:重置以后 Wi-Fi 密码全忘了,怎么快速恢复? iOS 依赖 iCloud 钥匙串,重新联网后会提示自动填充;安卓依赖 Google 账号同步。若两者都没开,建议重置前先截图保存常用 Wi-Fi 密码。
Q4:为什么晚上好、白天挂? 大概率是超售导致的拥塞,而非本机配置问题。用 mtr 分段定位:若丢包出现在服务商入口之后,本机重置无效,应换线路。可参考 晚高峰实测数据。
Q5:开着 VPN 时 AirDrop / 局域网打印失效怎么办? 这是分流规则未放行私有网段(192.168.0.0/16、10.0.0.0/8)。在客户端里开启「局域网直连」或手动加 bypass 规则即可,无需重置。
Q6:升级系统后突然全部断网? iOS / Android 大版本升级会重建网络栈,旧描述文件可能失配。按「一级 → 二级」顺序处理,多数不需要重置。
Q7:怎么判断是配置问题还是服务商跑路? 用蜂窝网络 + 别的设备测同一节点(或直接访问服务商官网)。若多设备、多网络全挂,是服务商侧问题,走 维权与应急流程;若仅本机挂,就是本文的配置问题。
写在最后:移动端的「断网」几乎从不是一个问题,而是四个问题的合集——配置残留、路由污染、DNS 打架、MTU 分片。按本文的三级顺序处理,99% 的场景可以在 5 分钟内定位。真正需要戒掉的坏习惯只有一个:别再用重装 App 去解决系统层的问题。
AirPick · 机场推荐 —— 只做可复现的评测与排障。