先说结论:macOS 上的配置顺序是「先授权、再导入、最后验证」。顺序颠倒不会立刻报错,但会让你在排查问题时找错方向——以为是节点坏了,其实是系统扩展还没加载。下面按这个顺序展开。
动手之前:确认系统版本与账号权限
macOS 10.15 Catalina 之后,第三方网络客户端逐步从内核扩展迁移到系统扩展(System Extension)框架,授权入口由系统统一管理。macOS 13 起,设置应用改名为「系统设置」,更早的版本叫「系统偏好设置」,菜单名称有差异,但逻辑相同:先允许扩展加载,客户端才能接管网络流量。
账号方面,安装客户端、授权系统扩展、写入 VPN 配置都需要管理员权限。如果这台 Mac 是家人共用、日常登录的是标准用户,先确认自己知道管理员用户名和密码,否则授权弹窗出现时只能干等。
客户端来源也要提前想清楚。App Store 版本受沙盒与审核限制,只能用系统提供的网络接口,功能更克制;官网直接下载的版本可以安装系统扩展,支持 TUN 模式接管全局流量。两个来源的客户端不要同时安装,它们会争抢同一份 VPN 配置,表现是「能装、连不上」。
- ✅ 系统版本在 macOS 10.15 或更高,菜单路径按自己的系统对号入座。
- ✅ 当前账号是管理员,或者知道管理员密码。
- ✅ 手边有一条可用的订阅链接,通常以 https 开头。
- ❌ 不要同时安装两个来源的客户端,也不要在旧客户端没卸载干净时直接装新的。
安装客户端:先过系统扩展这一关
把安装包拖进「应用程序」文件夹后,首次打开可能被 Gatekeeper 拦下。去「系统设置 → 隐私与安全性」,在提示条目旁点「仍要打开」即可,不需要关闭系统的安全机制。
接下来是全文最关键的一段:授权顺序。按下面五步走,可以少走一次「连不上、以为节点坏了」的弯路。
- 启动客户端。首次发起连接时,macOS 会弹出「想要添加 VPN 配置」的系统对话框,输入登录密码或用 Touch ID 确认。这个弹窗来自系统,不是客户端自己的提示,作用是确认你授权这个应用接管网络流量。
- 如果客户端使用系统扩展(支持 TUN 模式的客户端基本都是),安装或首次运行时会提示「已阻止载入来自开发者的系统软件」。打开「系统设置 → 隐私与安全性」,在页面底部找到这条提示,点「允许」,再输入一次密码。
- macOS 15 及更新版本把这条提示移到了「隐私与安全性 → 系统扩展」区域,路径变了但按钮名称仍是「允许」。
- 授权完成后,系统会要求重新启动客户端,个别版本要求重启 Mac。按提示走,不要跳过——扩展没加载,后面所有设置都是空转。
- 回到客户端确认状态。扩展正常加载时,连接按钮可用、状态栏显示「已连接」;没加载时按钮是灰的,或点下去没有任何反应。
授权弹窗只出现一次
系统扩展授权被拒绝后,系统不会反复弹窗提醒,只会在「隐私与安全性」里留一条待处理记录。找不到这条记录时,先确认客户端是否真的发起过请求,再检查当前登录账号是不是当初安装时的那个管理员账号。
导入订阅:链接、二维码与手动填写
订阅链接是客户端与线路之间的唯一凭据,里面包含节点列表、协议参数和更新地址。导入方式有三种,按方便程度排序:
- 粘贴链接:在客户端点「添加订阅」或「从剪贴板导入」,把 https 开头的整条链接粘进去,命名随意,点确认后客户端会自动拉取节点列表。
- 扫码导入:订阅页面上通常同时给出二维码,Mac 上可以用客户端内置的扫码功能,或者用手机扫完把链接传到 Mac 上。
- 手动填写:逐项输入服务器地址、端口、协议类型、密码或 UUID。只在没有订阅链接时使用,手填容易漏掉协议参数,导致能连上但打不开网页。
导入成功后,客户端左侧会出现一个订阅分组,展开能看到具体节点名称与地区。如果分组是空的,或者提示「更新失败」,先检查链接是否被换行截断——从聊天窗口复制链接时,末尾经常多出一个空格或少了几个字符。
协议方面,主流客户端都支持 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 与 TUIC。其中 Hysteria2 和 TUIC 基于 QUIC,在高丢包链路上表现更好,但对客户端版本有要求;如果你的客户端版本较旧,这两个协议可能直接不显示。这不是链接坏了,升级客户端即可。
| 导入方式 | 适用场景 | 常见问题 | 排查方向 |
|---|---|---|---|
| 粘贴订阅链接 | 日常使用,一次导入长期更新 | 提示格式错误或拉取为空 | 检查链接是否完整、是否含多余空格 |
| 扫描二维码 | 从手机端迁移配置 | 扫码后无反应 | 确认二维码来源可信、屏幕亮度足够 |
| 手动填写参数 | 无订阅链接、单节点临时使用 | 能连接但网页打不开 | 核对协议类型与加密参数是否匹配 |
| 导入配置文件 | 批量迁移、多设备统一 | 配置文件被拒 | 确认文件格式与客户端要求的版本一致 |
连接与验证:三件事确认出口真的生效
点下连接按钮、状态变成「已连接」,不代表流量已经走线路。macOS 上至少要验证三件事:出口 IP 是否改变、DNS 解析是否被接管、IPv6 是否泄漏。
- 查出口 IP:打开浏览器访问任意显示 IP 的页面,对比连接前后的结果。如果 IP 没变,说明流量没走代理,常见原因是分流规则把当前网站归到了直连,或者客户端工作在「规则模式」而这条规则没命中。
- 查 DNS:在「终端」里执行
scutil --dns,看当前使用的解析服务器。走代理时,解析服务器通常指向本地回环地址或线路侧地址;如果仍显示运营商 DNS,说明 DNS 没被接管,存在泄漏风险。 - 查 IPv6:访问任意 IPv6 检测页面。如果 IPv6 地址仍然暴露、且与代理出口不一致,说明客户端只接管了 IPv4 流量,需要在设置里打开「阻止 IPv6」或选择支持双栈的线路。
# 查看当前 DNS 解析服务器
scutil --dns | grep nameserver
# 查看默认路由与网络接口
netstat -rn | head -n 10
# 查看当前出口 IP(需联网)
curl -s https://api.ipify.org
三项都通过之后,再开始日常使用。这一步花两分钟,能省掉后面大量「时好时坏」的困惑。
分流规则与线路类型:按用途选,不按名字选
分流规则决定哪些流量走代理、哪些直连。常见模式有三种:全局模式把所有流量交给线路;规则模式按内置规则表判断,国内网站直连、境外网站走代理;直连模式则完全不用代理。新手建议先用规则模式,遇到某个网站该走代理却走了直连,再针对域名单独加一条规则。
线路类型方面,IEPL 专线是端到端的独立通道,不经过公共互联网中转,延迟稳定、丢包低,适合视频会议和实时协作;中转线路先接入国内入口再转到境外出口,成本更低,晚高峰表现取决于入口带宽;直连线路直接连境外服务器,配置最简单,适合对延迟不敏感的场景。三者没有绝对优劣,按你实际在做什么来选。
常见权限报错与处理方法
下面这几类报错在 macOS 上出现频率最高,基本都能自己解决。
提示「已阻止载入系统软件」
去「系统设置 → 隐私与安全性」,在底部找到被阻止的条目,点「允许」并输入密码。如果按钮是灰的,先解锁左下角的锁形图标。macOS 15 之后这条记录可能出现在「系统扩展」子区域,路径不同但操作一样。
弹窗反复出现,授权后仍然提示
多数是旧版本客户端残留。把客户端拖到废纸篓后,再检查「资源库 → Application Support」下是否还有同名目录,清掉再重新安装。两个来源的客户端同时存在时,系统会为同一份配置反复询问。
连接成功但网页打不开
按顺序排查:先看 DNS 是否被接管,再看分流规则是否把该域名归为直连,最后检查客户端是否开启了「局域网直连」而目标恰好落在该网段。三种原因表现相同,处理方式完全不同。
订阅更新失败
先确认网络本身通畅——订阅地址通常在境外,更新时如果没走代理可能直接超时。部分客户端提供「更新时使用代理」开关,打开后即可。也可能是链接已过期,重新获取一条即可。
别用「先关掉防火墙」这招
macOS 自带防火墙默认不会拦截正常的 VPN 连接。遇到连不上就关闭防火墙,既解决不了扩展未授权的问题,又降低了本机防护水平。正确的排查顺序始终是:扩展授权 → 订阅导入 → DNS 与路由 → 分流规则。
日常维护:升级、备份与多设备
macOS 每次大版本升级后,系统扩展授权状态可能被重置,表现为客户端能打开但连不上。升级系统后先打开客户端确认状态,必要时重新授权一次。
订阅链接建议只保存在客户端里,不要随手截图发到群里。如果怀疑链接外泄,重新生成一条,旧链接随即失效。多设备使用时,同一份订阅可以在 Mac、手机、平板上分别导入,设备不限台数。
关于隐私,本服务的策略是不记录日志——不记录浏览内容、不记录访问历史。这是一个策略声明,不是绝对保证,你自己仍然需要对账号和链接的保管负责。