小火箭 HTTPS 解密(MITM)默认应关闭。只有你清楚自己在抓包排规则、并愿意在设备上安装证书时才打开。银行 App、公司手机、家人共用机立刻关。它不是流媒体解锁开关。
解密让客户端看见 HTTPS 里的主机名,方便写规则。代价是设备信任你安装的证书。证书管理不善等于给中间人预留座位。
可以开的窄场景
- 你自己的测试机,正在写规则,需要看清被加密的域名。
- 关闭后能复现问题,证明不是解密引起的。
必须关的场景
| 场景 | 原因 |
|---|---|
| 银行 / 支付 | 证书钉扎失败或风控 |
| 公司设备 | 策略与合规 |
| 排流媒体 | 先规则与 DNS,见流媒体文 |
开过解密一定要记得关,并删除不再需要的证书。排规则应回到规则文的全局对照。客户端安装只走下载页。FAQ、教程、导入。
现场高频问题(结合本文)
- 解密是不是解锁流媒体必须的? 不是。先把规则和 DNS 做对。解密解决的是「看不见域名」,不是「地区库」。
- 证书警告满屏正常吗? 不正常。立刻关解密并删掉你安装的描述文件/证书,检查是否装错。
- 公司手机能开吗? 不要。MDM 设备上私自装根证书可能违反策略,也会让流量被你自己的证书截开。
- 关了解密规则还在? 规则独立。关掉 MITM 后规则仍匹配明文能看到的域名。
按场景走完再改下一个开关
处理「小火箭 HTTPS 解密:什么场景可以开,什么时候立刻关」时,把下载页版本、当前模式、协议、节点名写在备忘录第一行。每改一个开关,只复测一个动作:打开 1.1.1.1/help,或打开你真正失败的那个页面。同时改 Kill Switch、分流和节点,会让下一次失败无法归因。品牌「小火箭 Shadowrocket」的安装包只从下载页获取,排障说明与权限项对照FAQ与教程中心。
若你在公司网或酒店,先确认门户认证已完成、系统代理没有残留 PAC,再判断是不是本文描述的故障。蜂窝网络对照能快速排除路由器层 DNS 与家长控制。对照时同一账号不要在另一台设备疯狂重登,以免会话互踢被误认成掉线。
把成功的组合钉下来:例如「家用 Wi-Fi + 某节点 + 某协议」。下次同一 SSID 直接套用,比每次从 Auto 盲试稳定。文档 slug rocket-mitm-https-decrypt 可当作你自己的笔记标题,方便以后搜索。
什么时候该停手并换思路
连续五次做同一动作无效,就停。回头检查:安装包是否为页面标明的版本;是否只开了一个隧道客户端;是否在门户未完成时开了网络锁;是否把浏览器漏在分应用直连名单。停手不是放弃,而是避免在错误层级空转。
需要他人协助时,附上时间、SSID、模式、协议、节点名与已尝试步骤。比只说「连不上」更容易定位。恢复成功后,用干净浏览器再验收一次出口,确认不是缓存造成的假象,然后把分流或收藏节点写回备忘录,避免下次重装从零开始。
补充验证:在「小火箭 HTTPS 解密:什么场景可以开,什么时候立刻关」场景下,换一个网络环境复测 3 分钟,并确认下载页版本未混用。若仅单一 App 失败,先查该 App 是否被分流直连;若全部失败,先查权限与 DNS。保持一次一变,是缩短「小火箭 Shadowrocket」排障时间的最有效习惯。
补充验证:在「小火箭 HTTPS 解密:什么场景可以开,什么时候立刻关」场景下,换一个网络环境复测 3 分钟,并确认下载页版本未混用。若仅单一 App 失败,先查该 App 是否被分流直连;若全部失败,先查权限与 DNS。保持一次一变,是缩短「小火箭 Shadowrocket」排障时间的最有效习惯。
补充验证:在「小火箭 HTTPS 解密:什么场景可以开,什么时候立刻关」场景下,换一个网络环境复测 3 分钟,并确认下载页版本未混用。若仅单一 App 失败,先查该 App 是否被分流直连;若全部失败,先查权限与 DNS。保持一次一变,是缩短「小火箭 Shadowrocket」排障时间的最有效习惯。
补充验证:在「小火箭 HTTPS 解密:什么场景可以开,什么时候立刻关」场景下,换一个网络环境复测 3 分钟,并确认下载页版本未混用。若仅单一 App 失败,先查该 App 是否被分流直连;若全部失败,先查权限与 DNS。保持一次一变,是缩短「小火箭 Shadowrocket」排障时间的最有效习惯。