Wi-Fi 能连接但移动网络不能连接的原因
同一个 Trojan 节点在 Wi-Fi 下正常、切到蜂窝流量就失败的排查方法:从运营商出口路由、UDP 与端口策略、IPv6 与 NAT64 环境、APN 私网到 iOS 蜂窝联网权限逐项验证,适用于 iOS 与 Android。
同一个 Trojan 节点,Wi-Fi 下一切正常,切到蜂窝流量(4G/5G)就超时或无法联网——这说明节点服务端没有问题,差异出在两条完全不同的网络路径上。蜂窝网络与家庭宽带的出口线路、IPv6 分配、端口与 UDP 策略、NAT 方式都不同,同一节点在两种网络下表现不一致并不罕见。第一步:iOS 用户先确认客户端的蜂窝数据权限,Android 与 iOS 用户随后都优先验证 IPv6 因素。本文适用于 iOS 与 Android 手机及蜂窝上网的平板。
核心结论
- Wi-Fi 可用即证明节点正常,排查对象是「蜂窝网络这条路径」;
- iOS 先查蜂窝数据权限,这是成本最低、命中率不低的一步;
- 移动网络普遍 IPv6 优先,禁用 IPv6 或改为 IPv4 优先是关键验证手段;
- 非标准端口在蜂窝网络下更易受策略影响,换 443 端口节点对照最直接。
错误现象
Wi-Fi 下节点延迟测试正常、可以访问网络;关闭 Wi-Fi 改用蜂窝流量后,同一节点出现以下任一表现:延迟测试超时、显示已连接但无法打开网页、连接后频繁断开,或客户端根本无法建立 VPN 隧道。切回 Wi-Fi 后一切恢复。
适用环境
本文适用于 iOS(Shadowrocket 等)与 Android(Clash 系等)在蜂窝网络下使用 Trojan 节点的场景。反向情形(蜂窝正常、Wi-Fi 失败)多与所在 Wi-Fi 的出口或路由器有关,思路可参考本文但结论不同;电脑与手机之间的差异见手机能连接但电脑不能连接的排查方法。
常见原因一览
| 原因 | 典型特征 | 对应小节 |
|---|---|---|
| iOS 蜂窝数据权限被关闭 | 蜂窝下客户端完全无法联网,其他应用正常 | 第 1 步 |
| IPv6 优先/NAT64 环境 | 蜂窝下解析或建连失败,禁用 IPv6 后恢复 | 第 2 步 |
| 运营商端口策略 | 非 443 端口节点失败,443 端口节点正常 | 第 3 步 |
| UDP 策略差异 | TCP 连接正常,依赖 UDP 的功能异常 | 第 4 步 |
| APN 与私网 NAT | 特定卡或套餐下持续异常,换卡正常 | 第 5 步 |
| 蜂窝网络临时波动 | 换时间、换地点后自行恢复 | 第 6 步 |
按优先级排查
第 1 步:确认应用的蜂窝联网权限(iOS 优先)
iOS 为每个应用单独提供蜂窝数据开关,客户端的开关被关闭(或系统询问时误点了拒绝),就会出现 Wi-Fi 正常、蜂窝下完全无法工作的现象。
如何验证:打开「设置 → 蜂窝网络」,在应用列表中找到客户端,确认蜂窝数据开关已开启;同时确认首次使用时的 VPN 配置请求已允许。Android 用户对应检查系统的流量限制与省电策略是否限制了客户端后台联网。
第 2 步:排查 IPv6 与 NAT64 因素
国内蜂窝网络普遍 IPv6 优先,部分环境近似 IPv6-only,通过 NAT64/DNS64 兼容 IPv4。此时若节点域名没有 AAAA 记录、或客户端对 IPv6 的解析与拨号策略处理不当,连接会在 DNS 解析或建连阶段失败——这是「Wi-Fi 正常、蜂窝失败」最典型的技术原因。
如何验证:在客户端设置中将 IPv6 支持关闭,或将解析策略改为 IPv4 优先,重启代理后在蜂窝下重测。恢复正常即确认原因,保持该设置即可;客户端无此选项时,可换一个支持该设置的客户端交叉验证。解析层面的完整机制见 DNS 问题为什么会导致节点连接异常。
第 3 步:更换节点端口对照
蜂窝网络对不同端口的处理策略与宽带不同:443 等标准端口的流量最接近普通 HTTPS,而高位非常规端口在部分运营商环境下更容易被限制或干扰。
如何验证:在节点列表中分别测试 443 端口与非 443 端口的节点(端口可在节点详情中查看)。若 443 端口节点在蜂窝下正常、非标准端口节点失败,即为端口策略差异,优先使用标准端口节点,并可向服务方反馈。
第 4 步:验证 UDP 相关功能
部分蜂窝网络对 UDP 流量的限制比宽带更严格。Trojan 的主连接走 TCP,通常不受影响,但依赖 UDP 转发的功能(语音通话、游戏、QUIC 流量)可能在蜂窝下异常,表现为「能上网但特定应用不正常」。
如何验证:网页浏览正常而语音、游戏类应用异常时,基本可判定为 UDP 层面的限制;确认你的节点与客户端是否开启了 UDP 转发,详见 Trojan 节点支持 UDP 吗。
第 5 步:检查 APN 与私网 NAT
蜂窝设备通过 APN 接入运营商网络,分配到的一般是经过多层 NAT 的私网地址。绝大多数情况下这不影响作为客户端发起连接,但个别套餐或物联网卡的 APN 策略较特殊,可能伴随更严格的访问限制。
如何验证:确认 APN 为运营商默认值、未被第三方应用修改;条件允许时换一张不同运营商的 SIM 卡在同一部手机上测试——换卡后正常,说明与原运营商的接入策略有关。
第 6 步:排除临时性波动
蜂窝网络质量随基站负载、时段与位置波动,某个时间点的失败可能只是临时现象。
如何验证:在设置中切换 4G/5G 网络模式、开关飞行模式重新注册网络、换一个位置后重测;不同时段重复测试仍稳定失败,才值得按前几步继续深挖。整体连通性测试方法见 Trojan 节点如何测试延迟、丢包和稳定性。
不同设备的差异
- iOS:权限入口集中在「设置 → 蜂窝网络」与 VPN 配置授权;低数据模式也会限制后台流量,排查时建议临时关闭;
- Android:各厂商系统的省电与流量管理策略差异大,重点检查客户端是否被限制后台联网与自启动;
- 蜂窝平板/随身 Wi-Fi:排查思路同手机,注意随身 Wi-Fi 本身可能叠加了一层 NAT 与 DNS 处理。
仍然失败时如何定位问题来源
完成上述步骤仍失败时,交叉验证可进一步缩小范围:换一部手机插同一张卡测试(排除设备因素)、同一部手机换卡测试(排除运营商因素)、蜂窝下换多个不同端口与地区的节点(排除单节点因素)。若所有节点在蜂窝下都失败而 Wi-Fi 全部正常,问题在蜂窝路径与节点策略的兼容性上,应把「运营商、地区、失败节点端口、IPv6 开关状态」整理后反馈服务方。完整定位方法见如何判断问题来自客户端、节点、线路还是本地网络,更多案例见故障排查栏目。
相关术语
更新记录
- 2026-07-24:首次发布。
常见问题
- 为什么同一个节点 Wi-Fi 能连、蜂窝流量连不上?
- 两种网络的出口路径完全不同:家庭宽带与移动蜂窝网络分属不同的出口线路和策略环境,对同一节点域名的解析结果、对特定端口和协议的处理都可能不一样。所以节点本身没坏,是蜂窝网络这条路径上的某个环节(IPv6、端口策略、APN、权限)出了问题。
- 移动网络下 IPv6 为什么会引发连接异常?
- 国内移动网络普遍优先分配 IPv6,部分环境近似 IPv6-only 并通过 NAT64/DNS64 访问 IPv4 资源。若节点域名没有 AAAA 记录、或客户端的 IPv6 处理策略配置不当,连接就可能在解析或建连阶段失败。在客户端中将 IPv6 设为禁用或优先 IPv4,是最常用的验证与规避手段。
- iOS 上蜂窝数据正常,但开代理就没网,先查什么?
- 先查两处权限:一是「设置 → 蜂窝网络」应用列表中,客户端是否被允许使用蜂窝数据;二是客户端首次创建 VPN 配置时是否已在系统中允许。任一被关闭都会出现 Wi-Fi 正常、蜂窝下无法建立连接的现象,这一步不花一分钟,应最先排除。
- 换用 443 端口的节点为什么常常能解决蜂窝下的失败?
- 443 是标准 HTTPS 端口,运营商网络对它的处理最接近普通网页流量;而不常见的高位端口更容易受到部分蜂窝网络策略的限制或干扰。若非 443 端口的节点在蜂窝下失败、443 端口的节点正常,基本可判定是端口策略差异,选用标准端口节点即可规避。
- 蜂窝网络下失败需要联系运营商处理吗?
- 一般不需要也难以处理。蜂窝网络的出口策略、IPv6 分配与 NAT 行为属于运营商网络侧的正常配置,个人用户无法定制。更现实的做法是在客户端侧调整:禁用 IPv6、改用标准端口节点、必要时向服务方反馈增加对蜂窝环境更友好的节点。