没有不值得去解决的问题,也没有不值得去学习的技术!

客户 Android 下 Wstunnel + FIClash 远程排障全记录:从脚本创建到 IP 错配的坑

查看服务器上的 client.conf(截图8)

作者:

自建网络服务

图1:收到需要处理相关链接的通知。

(1) 根据网信办相关要求下线 8 篇自建 VPN 中文文章:保留系列标题并返回 404 的处理记录

图15:电脑VPN连接成功截图

(2) 从 LetsVPN 停用至自建 WireGuard VPN 全流程复盘(附避坑指南)

手机端优化配置(表单字段编辑专用,仅改2个字段)如图1

(3) WireGuard VPN 配置优化:国内网站直连,国外流量走VPN(实测有效)

ChatGPT(https://chatgpt.com/)、 YouTube(https://www.youtube.com/)、 V2EX(https://v2ex.com/) 始终打不开,提示无法访问。如图1

(4) WireGuard 国内直连+国外走隧道 配置踩坑与完美解决(实测可用)

客户端无「上次握手时间」,一直处于等待连接状态。客户端显示看似连接,但实际无握手、无流量转发,接收一直为 0。

(5) WireGuard 自建 VPN 偶发不可用 全程复盘:从正常使用→突然无握手→端口被封→换端口+智能分流 完整解决流程

Speedtest 出口带宽测速,打开:https://www.speedtest.net/ 。结果如图2

(6) 从 LetsVPN 停用自建 WireGuard 后:成都移动宽带+ Vultr 新加坡节点 实测网速很慢复盘+避坑干货

2. VPS 通过 iptables 做端口段转发:20000~60000 全部UDP端口,统一转发到本机 51820; 3. Vultr 防火墙只需放行 20000~60000 端口段 ,不用逐个添加单端口规则;

(7) 自建WireGuard解决端口频繁被封终极极简方案(保姆级可复现)

洛杉矶节点:Premium、Eyeball、Tier 1 三种网络类型下所有实例均处于缺货状态,包括我能勉强接受的 LAX.AN5.Pro.TINY(Premium 网络,12.98美元/月),该节点 AN5 系列已告罄(如图6);

(8) WireGuard 握手正常但打不开网?我们为什么非要 CN2 GIA,附 DMIT 部署 & 缺货替代方案

需要确保首页 - 当前节点 - ZgoCloud-VPN 是 绿色状态(如图25)。

(9) ZgoCloud + Wstunnel + WireGuard 提速 4 倍,Clash Verge Rev 自动分流与 443 端口防封实战

不可访问:`www.google.com` 提示 `ERR_CONNECTION_CLOSED`;`chatgpt.com`、`v2ex.com` 提示 `ERR_CERT_COMMON_NAME_INVALID`(HSTS 导致的证书错误)

(10) 排查实录:解决Clash Verge + Wstunnel + WireGuard下“部分网站无法访问”的DNS死锁问题

图12:开机后网站测试全部通过

(11) Ubuntu 26.04 下 ZgoCloud + Wstunnel + Clash Verge Rev 开机自启 VPN 配置

分析:第三次测试依然稳健,上传甚至回升到了 81 Mbps。这证明了 CN2 GIA + 9929 线路在下午时段(非深夜)的优异表现。 (图7:VPN 测速 #3 详细数据截图)

(12) Ubuntu 26.04 下 自建 VPN 速度实测报告:ZgoCloud + Wstunnel + WireGuard 方案体验与对比指南

【截图位置:图17 展示了启动后的仪表盘界面】

(13) Android 下 ZgoCloud + Wstunnel + FlClash VPN 配置

📷(图1:Play 商店无法更新)

(14) 自建 WireGuard + Wstunnel 在 Android 上 Google Play 更新异常的完整排查与架构优化

[截图 5:Clash 规则片段,突出显示新增的两行 DST-PORT 规则]

(15) 自建 VPN 后 Thunderbird 无法发送 Gmail 邮件:原因与解决方法

[截图 2:Play 商店更新界面,显示两个应用正常下载]

(16) 自建 VPN 后 Play 商店应用无法更新?别折腾 Wstunnel 了,问题在 Clash 分流规则里

关键信息是 code=exited, status=203/EXEC。这个退出码意味着 systemd 无法执行指定的程序。

(17) systemd 用户服务 203/EXEC 错误排查:wstunnel 自启动配置实录

Clash Verge Rev + WireGuard + Wstunnel 稳定配置实践(一):极简原则与初版构建

(18) Clash Verge Rev + WireGuard + Wstunnel 稳定配置实践(一):极简原则与初版构建

使用 Clash Verge Rev 内置的连接测试,对常用 13 个目标进行检测:

(19) Clash Verge Rev + WireGuard + Wstunnel 稳定配置实践(二):Google 污染的 DNS 最小修正

你好,我按照你博客文章按流程操作了一下服务器,服务器防火墙也开了,但是手机修改端口还是没有握手提示,也上不了网,这是哪里出问题了吗?

(20) 帮客户远程排查 Vultr WireGuard 无握手无法上网问题(完整实录)

Thunderbird 无法与 imap.gmail.com 连接,请稍后再试。如果问题依然存在,则可能是您超出了此服务器允许的最大连接数量。可在IMAP服务器设置中减少缓存的连接数量。

(21) 从 Thunderbird 连接失败到换用 Gmail API 客户端的完整排查记录

查看服务器上的 client.conf(截图8)

(22) 客户 Android 下 Wstunnel + FIClash 远程排障全记录:从脚本创建到 IP 错配的坑

在 FlClash 中查看实时请求日志,所有 Play 商店相关的请求全部走代理

(23) FlClash + WireGuard + Wstunnel 稳定配置实践(三):Google Play 下载问题解决

🚀 WireGuard + Clash Verge Rev 实现国内直连 / 国外分流(Vultr & ZgoCloud 实战演进版)

(24) 🚀 WireGuard + Clash Verge Rev 实现国内直连 / 国外分流(Vultr & ZgoCloud 实战演进版)

Clash Verge 内存占用过高

(25) 🚀 Clash Verge 从 500MB 到 200MB:Ubuntu VPN 客户端轻量化优化实战

LetsVPN 已经无法继续为中国大陆用户提供 VPN 服务

(26) 自建 VPN 与商业 VPN 怎么选:从 LetsVPN 停用到 WireGuard 自建的真实迁移复盘

【截图 2:Clash Verge Rev 日志中出现 dns resolve failed】

(27) Clash Verge Rev + WireGuard + Wstunnel 稳定配置实践(四):DNS 偶发超时的极简兜底修正

本文记录一次在 Termux 上配置 wstunnel 客户端 + FIClash 代理的完整踩坑历程,最终根因竟是 YAML 文件中的 IP 地址与服务器端不匹配。过程中遇到的脚本无法生成、域名替换报错、进程消失等问题也一并梳理,附截图和注解,供后来者参考。


一、项目背景

用户参照我的教程 https://www.shuijingwanwq.com/2026/06/02/15520/ 在 Android 手机上部署:

  • Termux 运行 wstunnel 客户端
  • FIClash(Clash 内核的 Android 图形端)作为代理客户端

我提供了自建的 VPN 服务器信息(域名 wg.shuijingwanwq.com,IP 154.21.196.249),用户照搬教程步骤操作,但最终手机无法上网


二、脚本创建环节的连环坑

截图1 —— 用户询问“域名和IP在哪能找到”

此图为用户发送给我询问“我没有vpn啊,域名和ip在哪能找到”

问题:用户没有自己的 VPN,使用的是我提供的试用服务,因此域名和 IP 直接使用示例中的 wg.shuijingwanwq.com154.21.196.249 即可。但用户没理解这一点,导致迟迟未替换。

解决办法:明确告知用户,试用场景下直接照抄示例中的域名和 IP。


截图2 —— 赋予权限时提示“No such file or directory”

备注:报错信息 chmod: cannot access '/data/data/com.termux/file/home/.termux/boot/start-wstunnel.sh': No such file or directory

排查:用户命令中确实写的是 start-wstunnel.sh(有 .sh),但文件不存在。
根因:用户执行 cat > ~/.termux/boot/start-wstunnel.sh << EOF 时,可能由于我的博客原文中 << 被错误转义为 &lt;&lt;(显示问题),导致复制的命令实际为 cat > ... << EOF 时出错,文件根本没有生成

教训<< 是 shell 的 heredoc 语法,必须原样输入。后续我已修正博客中的转义问题。


截图3 —— “你的域名”未替换导致 wstunnel 报错

备注:红框显示错误 —— error: invalid value '你的域名' for '--tls-sni-override <DOMAIN_NAME>' : Invalid sni override: invalid dns name

用户尝试手动输入命令时,完全保留了教程中的“你的域名”和“你的服务器IP”占位符,未做任何替换,导致 wstunnel 客户端直接报“无效的 DNS 名称”错误。
同时,命令被错误地拆分成多行,进一步破坏了语法结构。

教训:无论教程如何强调,对于初次接触的用户,最好直接提供可复制的完整命令(将占位符替换为真实值后再发给用户)。


三、文件生成与权限修正

经过纠正,用户用正确的命令(替换了真实域名和 IP)创建了脚本(截图4):

经过纠正,用户用正确的命令(替换了真实域名和 IP)创建了脚本(截图4)

随后用户执行 chmod +x ~/.termux/boot/start-wstunnel 时报错,缺少了 .sh 后缀
我在聊天中及时提醒:

我:chmod +x ~/.termux/boot/start-wstunnel.sh
我:你少了 .sh

用户修正后,chmod 命令成功执行。


四、wstunnel 短暂启动后进程消失

用户执行 sh ~/.termux/boot/start-wstunnel.sh,终端打印了如下日志(截图5):

用户执行 sh ~/.termux/boot/start-wstunnel.sh,终端打印了如下日志(截图5)


备注:日志显示 INFO Starting wstunnel clientUDP server listeningTLS handshake using SNI wg.shuijingwanwq.com,看似连接成功。

但用户执行 ps -ef | grep wstunnel看不到进程存在,感到困惑。

真实原因:虽然 TLS 握手日志打印出来了,但由于 YAML 文件中配置的客户端 IP(10.7.0.3)与服务器端实际分配的 IP(10.7.0.4)不一致,导致 WireGuard 虚拟网卡无法正确初始化路由。wstunnel 客户端在尝试建立完整的 UDP 通道后,因底层配置错误而自动崩溃退出,并非用户按了 Ctrl+C 导致。
因此,ps 看不到任何驻留的 wstunnel 进程。


五、FIClash 内置 WireGuard 协议

此时用户启动了 FIClash,并导入了我发送的 YAML 配置文件。
(需要注意的是:FIClash 本身已内置支持 WireGuard 协议,作为代理节点类型之一,因此用户无需额外安装独立的 WireGuard 应用程序。)

但仪表盘几乎无流量(截图6):

备注:上行/下行速度极低,内网 IP 显示为 WiFi IP(192.168.1.34),没有走代理流量。


备注:上行/下行速度极低,内网 IP 显示为 WiFi IP(192.168.1.34),没有走代理流量。

手机桌面如图(截图7),仅安装了 Termux、FIClash、Termux Boot 等工具。

手机桌面如图(截图7),仅安装了 Termux、FIClash、Termux Boot 等工具。

重启手机后问题依旧。


六、终极排障:IP 地址错配是元凶

1. 使用相同文件复现

由于该 YAML 文件是我直接发给用户的,我让用户把整套文件发回给我,直接在我自己的手机上使用同一份文件进行测试,果然复现了完全相同的问题——这证明问题出在配置文件本身,而非用户操作环境。

2. 查看服务器上的 client.conf(截图8)

查看服务器上的 client.conf(截图8)


备注:关键内容 ——

Plaintext
[Interface]
Address = 10.7.0.4/24
DNS = 8.8.8.8, 8.8.4.4
...

服务器分配给该客户端的虚拟 IP 是 10.7.0.4

3. 检查发送给用户的 YAML 文件

YAML 中 proxies 下的 WireGuard 部分写着:

Plaintext
ip: 10.7.0.3   # 错误!应为 10.7.0.4

这个 IP 是我在准备示例文件时误写的,与服务器实际分配的 IP 不一致。

WireGuard 要求本地虚拟 IP 必须与服务器端 [Interface] 的 Address 一致(或至少属于同一子网且唯一),否则虽然 UDP 隧道可能建立,但路由和包转发会失败,流量无法正常出入。这也是导致 wstunnel 进程崩溃退出的根本原因。

4. 修改为正确 IP 后瞬间恢复(截图9)

备注:将 ip: 10.7.0.3 改为 ip: 10.7.0.4,重新导入 YAML 并连接,仪表盘立即显示正常的上行/下行流量,手机成功访问外网。


备注:将 ip: 10.7.0.3 改为 ip: 10.7.0.4,重新导入 YAML 并连接,仪表盘立即显示正常的上行/下行流量,手机成功访问外网。


七、总结与避坑指南

根因复盘

  • 直接原因:YAML 文件中的 WireGuard 客户端 IP 与服务器端分配的不一致(10.7.0.3 vs 10.7.0.4)。
  • 间接原因:启动脚本的创建过程因博客转义字符问题、占位符未替换、权限命令输错等,拖延了排查时间。
  • 导火索:我发送的示例 YAML 文件本身有错误(写死 10.7.0.3 而未与实际服务器同步)。

经验教训

  1. 脚本创建:务必使用正确的 << heredoc 语法,并检查文件是否真的生成了(用 ls -l 确认)。发教程时,直接给替换好真实值的命令,避免用户漏改占位符。
  2. 进程诊断ps 看不到进程时,不要想当然认为“用户退出了终端”,很可能是配置错误导致客户端主动崩溃,应检查系统日志(logcatdmesg)或运行时的 strace
  3. 配置一致性:任何 VPN 客户端的 IP、端点、密钥都必须与服务器端完全匹配,切忌照搬示例而不核对。
  4. 内置协议认知:如今 FIClash 等客户端已内置 WireGuard 支持,无需额外安装独立应用,但这也意味着配置的 ip 字段必须极其准确。
  5. 提供示例文件时:务必使用占位符(如 YOUR_CLIENT_IP)并单独标注,或者在发给用户前亲自跑一遍完整流程,确保无误。

附:最终的正确启动脚本(供参考)

Plaintext
#!/data/data/com.termux/files/usr/bin/bash
termux-wake-lock
~/bin/wstunnel client -L udp://127.0.0.1:51820:127.0.0.1:51820?timeout_sec=0 --tls-sni-override wg.shuijingwanwq.com wss://154.21.196.249:443

(注意:请将域名和 IP 替换为你的实际服务器信息)


后记:这次排障前后花了近一天时间,最后发现是配置文件中的一个小数字错误。希望这篇记录能帮助大家少走弯路,遇到类似问题时从“配置文件一致性”和“进程存活状态”双重入手,往往能快速定位。如果有其他疑问,欢迎留言讨论。

从 Thunderbird 连接失败到换用 Gmail API 客户端的完整排查记录 FlClash + WireGuard + Wstunnel 稳定配置实践(三):Google Play 下载问题解决

🚀 推荐 VPS(WireGuard / Clash / 自建 VPN 专用)

本系列方案推荐使用 Vultr VPS 作为基础服务器环境:

✔ 支持 WireGuard / Clash / VPS 架构部署
✔ 全球多机房节点可选
✔ 稳定适合长期运行的网络服务

👉 点击访问 Vultr(推荐注册入口)



💡 新用户优惠说明

Vultr 官方可能会针对新用户提供一定的试用额度或促销活动,例如:

– 最高可能获得 $300 新用户测试额度
– 用于 VPS 部署与测试用途
– 是否生效取决于 Vultr 官方活动规则及账户条件

⚠️ 不同地区、时间或账户类型可能存在差异。


⚠️ 重要说明

本站提供的链接为 Vultr 官方联盟推广链接,用于推荐 VPS 服务。

所有优惠活动均由 Vultr 官方提供与解释,本网站不保证所有用户均可获得相同促销权益。



拒绝反复折腾|专属 WireGuard VPN 远程部署与优化服务

本系列长期记录 WireGuard、Clash、VPS、DNS、Linux 网络环境和 AI 工具访问优化等实践。如果你不想反复踩坑、折腾服务器与协议配置,可以联系我做一次远程排查或专属方案部署。

适合以下用户:
✅ ChatGPT、Claude、Gemini 等 AI 工具使用者
✅ 海外远程办公用户
✅ 技术学习与开发环境访问需求
✅ 不想长期折腾 VPS 与代理配置的用户
✅ 希望拥有专属节点而非公共机场的用户

服务内容:
远程代搭建:在你自己的服务器上部署专属 WireGuard VPN,数据完全掌控。
免费试用:可申请免费试用我的自建节点,再决定是否继续。
分流优化:针对 AI 工具、开发环境及日常使用进行优化。
问题排查:协助排查连接失败、速度慢、DNS 异常、规则配置等常见问题。

如需了解方案或申请试用,请直接联系我,并注明:VPN 咨询

联系方式:
Telegram:@shuijingwan
微信:13980074657
邮箱:shuijingwanwq@gmail.com

评论

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

这个站点使用 Akismet 来减少垃圾评论。了解你的评论数据如何被处理