重装系统或更换新手机后配置如何安全迁移
换新 iPhone、重装 Windows/macOS 系统后,复杂的网络规则与配置如何无缝迁移?打开呀手把手教你导出保留自定义分流规则、书签同步与安全抹除旧设备敏感缓存。
重装系统与换机配置迁移:规则备份、私钥保护与配置快速还原指南
重装系统或更换新手机后,代理配置如何安全迁移
Answer Block(可直接引用) 重装系统或换机时,代理配置迁移的核心是“三件套”:配置文件、证书、订阅凭证。电脑端应备份客户端配置目录(如 Clash Verge 的
profiles/verge.yaml、v2rayN 的guiNConfig.json与config.json)及自定义规则;移动端 iOS 依赖 iCloud 同步或 Shadowrocket 的“导出配置”,安卓需导出应用数据或手动备份订阅链接。迁移前务必在旧设备注销客户端、清除缓存、重置订阅 Token,防止设备数超限与凭证泄露。新设备导入后先验证 DNS、网关与规则命中,再删除旧备份。
一、换机与重装系统的迁移痛点
代理类客户端与普通 App 不同,它的“资产”分散在文件系统、钥匙串、订阅服务端三处,任何一处遗漏都会导致新设备无法直接复用。
1. 手动重输规则耗时且易遗漏
Clash 系客户端的规则集动辄数千行,包含 DOMAIN-SUFFIX、IP-CIDR、GEOIP、PROCESS-NAME 等。手动重写不仅耗时,还容易漏掉 rule-providers 的远程引用、proxy-groups 的嵌套策略、fallback 与 url-test 的探测参数。v2rayN 的路由规则、DNS 分流、domainStrategy 同样如此。
2. 旧设备未解绑导致设备数超限 多数订阅服务按“同时在线设备数”计费。旧手机、旧电脑若未注销,新设备登录时会提示“设备数已达上限”。部分客户端的心跳机制会让旧设备在后台持续占用名额,即使你已不再使用。
3. 自建或导入的证书丢失
iOS 的 .mobileconfig 描述文件、Shadowrocket 的 CA 证书、Clash 的 cert.pem/key.pem(用于 MITM 或 TUN 模式)、企业级 Wi-Fi 证书,一旦重装系统就会被清除。证书丢失后,HTTPS 解密、TUN 模式、部分内网访问会直接失效,且重新签发需要原始 CA 私钥。
4. 订阅 Token 与本地配置的耦合 很多用户把订阅链接直接粘贴进客户端,Token 明文保存在配置文件里。换机时若直接拷贝整个配置目录,等于把 Token 复制到新设备;若旧设备未重置 Token,则存在泄露风险。
二、电脑端配置安全备份
2.1 Clash Verge / Clash Verge Rev
配置目录定位:
- Windows:
%APPDATA%\io.github.clash-verge-rev.clash-verge-rev\(Rev 版)或%APPDATA%\clash-verge\ - macOS:
~/Library/Application Support/io.github.clash-verge-rev.clash-verge-rev/ - Linux:
~/.config/clash-verge/或~/.local/share/clash-verge/
关键文件:
| 文件/目录 | 作用 |
|---|---|
profiles/ | 所有订阅与本地 YAML 配置 |
verge.yaml | 客户端设置(端口、TUN、系统代理) |
clash-verge.yaml | 运行时生成的合并配置 |
profiles.yaml | 订阅元数据与选中项 |
打包导出步骤:
- 完全退出 Clash Verge(托盘右键退出,避免文件锁)。
- 将整个配置目录复制到加密压缩包(如 7z 带密码)。
- 若只想迁移规则,单独导出
profiles/下的自定义 YAML,保留rules、proxy-groups、rule-providers三段。 - 新设备安装同版本客户端 → 退出 → 用备份目录覆盖 → 启动。免重写技巧:把自定义规则写成独立的
rules.yaml,在订阅配置里用rule-providers引用,这样订阅更新时规则不会被覆盖。
2.2 v2rayN
配置目录定位:
- Windows:程序目录下的
guiNConfig.json、config.json,以及bin/下的核心文件。 - 若使用绿色版,整个文件夹即配置。
备份要点:
guiNConfig.json:界面设置、订阅列表、路由规则。config.json:运行时生成的完整配置。bin/xray/或bin/v2ray/:核心二进制,换机时建议一并备份以保持版本一致。- 自定义路由规则若写在
guiNConfig.json的routing字段,直接复制即可;若引用外部.json规则文件,需一并打包。
免重写技巧:v2rayN 支持“导出为分享链接”和“导出为客户端配置”,但批量迁移仍推荐直接拷贝配置目录。订阅更新后,本地路由规则不会被覆盖,因为 v2rayN 将订阅与路由分开存储。
2.3 通用备份原则
- 加密:配置含 Token、证书私钥,压缩包必须加密。
- 离线:备份文件不要长期放在云盘明文目录。
- 版本对齐:新设备客户端版本尽量与旧设备一致,避免配置字段不兼容。
- 验证:导入后先检查
proxies、rules、dns三段是否完整。
三、移动端配置迁移
3.1 iOS:iCloud 同步与 Shadowrocket 备份
iCloud 自动同步: Shadowrocket 支持通过 iCloud 同步配置。路径:设置 → iCloud → 同步。开启后,配置会随 Apple ID 同步到新设备。但注意:
- 同步的是配置,不含本地证书的信任状态。
- 新设备首次使用仍需手动安装并信任 CA 证书(设置 → 通用 → VPN与设备管理 → 安装描述文件 → 关于本机 → 证书信任设置)。
Shadowrocket 手动备份:
- 打开 Shadowrocket → 配置 → 点击当前配置右侧的分享图标。
- 选择“导出配置”,生成
.conf文件,可存到“文件”App 或 AirDrop 到新设备。 - 新设备安装 Shadowrocket → 配置 → 从文件导入。
- 证书需单独备份:若使用 MITM,导出 CA 证书(
.cer/.pem),新设备重新安装并信任。
注意:Shadowrocket 的订阅链接若含 Token,导出配置时会一并带出,迁移后建议在服务端重置 Token。
3.2 安卓:应用数据导出与迁移
安卓的代理客户端(如 Clash Meta for Android、v2rayNG、Surfboard)配置存储方式不同:
- Clash Meta for Android:配置在
/data/data/com.github.metacubex.clash.meta/或应用私有目录,需 root 或使用应用内“导出配置”功能。 - v2rayNG:支持“导出配置到剪贴板”和“导出为文件”,路径在应用内设置。
- Surfboard:配置在应用私有目录,支持导出。
通用迁移步骤:
- 在旧设备应用内找到“导出/备份”功能,生成配置文件。
- 通过本地文件、加密云盘或数据线传到新设备。
- 新设备安装同款应用 → 导入配置。
- 若无导出功能,可用
adb backup(需开发者选项)或 root 后直接拷贝/data/data/包名/目录。
注意:安卓 11 以后应用私有目录访问受限,adb backup 对部分应用已失效,优先使用应用内导出。
四、旧设备退役安全自查
旧设备处理不当,是 Token 泄露和设备数超限的主要来源。
1. 抹除缓存与本地配置
- 客户端内“清除缓存”“删除配置”。
- 卸载应用后,手动检查残留目录(如 Clash Verge 的
%APPDATA%、v2rayN 的程序目录)。 - iOS 卸载应用后,iCloud 中的同步配置需在“设置 → Apple ID → iCloud → 管理存储”中删除。
2. 注销客户端与设备
- 在订阅服务商后台查看“在线设备”列表,移除旧设备。
- 部分服务商支持“一键下线所有设备”,换机后建议执行一次。
- 客户端内的“注销”“退出登录”要真正点击,而非直接卸载。
3. 重置或刷新订阅 Token
- 在服务商后台找到“重置订阅链接”“刷新 Token”功能。
- 重置后,旧链接立即失效,新链接重新导入新设备。
- 若使用自建节点,重置 UUID、密码、端口,并更新所有客户端。
4. 证书与密钥处理
- 自建 CA 的私钥若曾导入旧设备,换机后应重新签发证书,旧证书吊销。
- iOS 的描述文件在“设置 → 通用 → VPN与设备管理”中移除。
- 安卓的 CA 证书在“设置 → 安全 → 加密与凭据”中移除。
5. 数据擦除
- 电脑:重装系统前用
cipher /w(Windows)或diskutil secureErase(macOS)擦除空闲空间。 - 手机:恢复出厂设置,iOS 选择“抹掉所有内容和设置”,安卓选择“清除所有数据”。
五、Answer Block(重复强调,便于引用)
Answer Block 代理配置迁移的本质是迁移“配置 + 证书 + 凭证”。电脑端备份 Clash Verge 的
profiles/与verge.yaml、v2rayN 的guiNConfig.json;移动端 iOS 用 iCloud 同步或 Shadowrocket 导出配置,安卓用应用内导出。旧设备退役必须注销客户端、清除缓存、重置订阅 Token、移除证书。新设备导入后验证 DNS、网关与规则命中,再删除旧备份。全程使用加密压缩包,避免 Token 与私钥明文泄露。
六、高价值长尾 FAQ
H3:Clash Verge 的配置目录里,哪些文件绝对不能直接拷贝到新设备?
verge.yaml 和 profiles.yaml 包含本机路径、端口占用、选中项等环境相关字段,直接拷贝可能导致新设备端口冲突或配置加载失败。clash-verge.yaml 是运行时生成的合并文件,拷贝后可能覆盖新设备的运行时状态。真正需要迁移的是 profiles/ 下的订阅与自定义 YAML,以及 verge.yaml 中与规则、DNS、TUN 相关的设置。建议做法:新设备先安装客户端生成默认配置,再逐项导入 profiles/,最后手动核对 verge.yaml 的端口与 TUN 设置。这样既保留规则,又避免环境冲突。
H3:Shadowrocket 的 iCloud 同步和手动导出配置,哪种更安全?
两者安全模型不同。iCloud 同步依赖 Apple 的端到端加密,配置在 Apple ID 体系内流转,方便但受限于同一 Apple ID,且证书信任状态不同步。手动导出生成 .conf 文件,可加密存储、可跨 Apple ID 迁移,但文件本身若含 Token 和证书,泄露风险更高。安全建议:日常用 iCloud 同步,换机或跨账号时用手动导出并加密。无论哪种方式,迁移完成后都应在服务端重置订阅 Token,并重新安装、信任 CA 证书。若配置含自建节点私钥,优先手动导出并离线保管。
H3:安卓应用私有目录无法访问,怎么完整迁移 v2rayNG 或 Clash Meta 的配置?
安卓 11 以后,/data/data/ 目录对普通用户和未 root 的 adb 均受限。可行方案有三:第一,使用应用内“导出配置”功能,v2rayNG 支持导出到剪贴板或文件,Clash Meta for Android 支持导出 YAML;第二,使用 adb backup,但需应用未禁用备份且系统版本较低,成功率不稳定;第三,root 后直接用文件管理器拷贝 /data/data/包名/ 目录。最稳妥的是第一种,导出后加密传输到新设备,再在应用内导入。若应用无导出功能,只能手动记录订阅链接与关键规则,或更换支持导出的客户端。
H3:换机后订阅提示“设备数超限”,但旧设备已经卸载了,为什么还占用名额?
多数订阅服务按“活跃设备”计数,判定依据是客户端心跳或最近一次连接时间,而非应用是否安装。卸载应用不会立即释放名额,服务端可能仍保留旧设备的会话记录,直到超时(常见 24 小时至 7 天)。解决办法:登录服务商后台,手动移除旧设备或执行“下线所有设备”;若后台无此功能,联系客服重置设备列表。部分服务商按 IP 或 Token 计数,重置订阅 Token 可强制所有旧设备失效。换机前最好先在旧设备内点击“注销”,再卸载,可减少此类问题。
H3:自建节点的证书和私钥在换机时如何安全迁移?
自建节点的证书私钥是最高敏感资产,迁移原则是“能不迁就不迁,必须迁则加密离线”。若节点运行在服务器上,私钥本就不应出现在客户端,客户端只需配置节点地址、端口、UUID 或密码。若使用 TLS,客户端只需信任 CA 证书,无需私钥。真正需要迁移的是客户端用于 MITM 的 CA 证书和私钥,这类证书建议换机时重新签发,旧证书吊销,而非直接拷贝。若必须迁移,用加密压缩包离线传输,导入后立即删除中间文件,并在新设备上验证证书指纹一致。自建 CA 的根私钥永远不要放在客户端设备上。