先說結論:macOS 上的設定順序是「先授權、再匯入、最後驗證」。順序顛倒不會立刻出錯,但會讓你在排查問題時找錯方向——以為是節點壞了,其實是系統延伸功能還沒載入。下面依這個順序展開。
動手之前:確認系統版本與帳號權限
macOS 10.15 Catalina 之後,第三方網路用戶端逐步從核心擴充功能遷移到系統延伸功能(System Extension)框架,授權入口由系統統一管理。macOS 13 起,設定 App 更名為「系統設定」,更早的版本叫「系統偏好設定」,選單名稱有差異,但邏輯相同:先允許延伸功能載入,用戶端才能接管網路流量。
帳號方面,安裝用戶端、授權系統延伸功能、寫入 VPN 設定都需要管理者權限。如果這台 Mac 是家人共用、平常登入的是標準使用者,先確認自己知道管理者使用者名稱和密碼,否則授權提示視窗出現時只能空等。
用戶端來源也要提前想清楚。App Store 版本受沙盒與審核限制,只能用系統提供的網路介面,功能較精簡;官網直接下載的版本可以安裝系統延伸功能,支援 TUN 模式接管全域流量。兩個來源的用戶端不要同時安裝,它們會搶佔同一份 VPN 設定,症狀是「裝得起來、卻連不上」。
- ✅ 系統版本在 macOS 10.15 或更高,選單路徑依自己的系統版本對應。
- ✅ 目前帳號是管理者,或者知道管理者密碼。
- ✅ 手邊有一組可用的訂閱連結,通常以 https 開頭。
- ❌ 不要同時安裝兩個來源的用戶端,也不要在舊用戶端沒解除安裝乾淨時直接裝新的。
安裝用戶端:先過系統延伸功能這一關
把安裝檔拖進「應用程式」資料夾後,首次開啟可能被 Gatekeeper 攔下。前往「系統設定 → 隱私權與安全性」,在提示項目旁點「仍要打開」即可,不需要關閉系統的安全機制。
接下來是全文最關鍵的一段:授權順序。依下面五個步驟走,可以少走一次「連不上、以為節點壞了」的冤枉路。
- 啟動用戶端。首次發起連線時,macOS 會彈出「想要加入 VPN 設定」的系統對話框,輸入登入密碼或用 Touch ID 確認。這個提示視窗來自系統,不是用戶端自己的提示,作用是確認你授權這個 App 接管網路流量。
- 如果用戶端使用系統延伸功能(支援 TUN 模式的用戶端基本上都是),安裝或首次執行時會提示「已阻擋載入來自開發者的系統軟體」。打開「系統設定 → 隱私權與安全性」,在頁面底部找到這則提示,點「允許」,再輸入一次密碼。
- macOS 15 及更新版本把這則提示移到「隱私權與安全性 → 系統延伸功能」區域,路徑變了但按鈕名稱仍是「允許」。
- 授權完成後,系統會要求重新啟動用戶端,個別版本要求重新啟動 Mac。依提示操作,不要跳過——延伸功能沒載入,後面所有設定都是空轉。
- 回到用戶端確認狀態。延伸功能正常載入時,連線按鈕可用、狀態列顯示「已連線」;沒載入時按鈕是灰色的,或點下去沒有任何反應。
授權提示視窗只會出現一次
系統延伸功能授權被拒絕後,系統不會反覆彈窗提醒,只會在「隱私權與安全性」裡留一筆待處理紀錄。找不到這筆紀錄時,先確認用戶端是否真的發起過請求,再檢查目前登入的帳號是不是當初安裝時的那個管理者帳號。
匯入訂閱:連結、QR Code 與手動填寫
訂閱連結是用戶端與線路之間的唯一憑證,裡面包含節點清單、協定參數和更新位址。匯入方式有三種,依方便程度排序:
- 貼上連結:在用戶端點「新增訂閱」或「從剪貼簿匯入」,把 https 開頭的整條連結貼進去,命名隨意,點確認後用戶端會自動拉取節點清單。
- 掃碼匯入:訂閱頁面上通常同時提供 QR Code,Mac 上可以用用戶端內建的掃碼功能,或者用手機掃完再把連結傳到 Mac 上。
- 手動填寫:逐項輸入伺服器位址、連接埠、協定類型、密碼或 UUID。只在沒有訂閱連結時使用,手填容易漏掉協定參數,導致連得上但網頁打不開。
匯入成功後,用戶端左側會出現一個訂閱群組,展開能看到具體節點名稱與地區。如果群組是空的,或者提示「更新失敗」,先檢查連結是否被換行截斷——從聊天視窗複製連結時,結尾經常多出一個空格或少掉幾個字元。
協定方面,主流用戶端都支援 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 與 TUIC。其中 Hysteria2 和 TUIC 基於 QUIC,在高封包遺失率的線路上表現更好,但對用戶端版本有要求;如果你的用戶端版本較舊,這兩個協定可能直接不顯示。這不是連結壞了,升級用戶端即可。
| 匯入方式 | 適用情境 | 常見問題 | 排查方向 |
|---|---|---|---|
| 貼上訂閱連結 | 日常使用,一次匯入長期更新 | 提示格式錯誤或拉取為空 | 檢查連結是否完整、是否含多餘空格 |
| 掃描 QR Code | 從手機端移轉設定 | 掃碼後沒有反應 | 確認 QR Code 來源可信、螢幕亮度足夠 |
| 手動填寫參數 | 沒有訂閱連結、單節點臨時使用 | 能連線但網頁打不開 | 核對協定類型與加密參數是否相符 |
| 匯入設定檔 | 批次移轉、多裝置統一 | 設定檔被拒 | 確認檔案格式與用戶端要求的版本一致 |
連線與驗證:三件事確認出口真的生效
點下連線按鈕、狀態變成「已連線」,不代表流量已經走線路。macOS 上至少要驗證三件事:出口 IP 是否改變、DNS 解析是否被接管、IPv6 是否外洩。
- 查出口 IP:打開瀏覽器前往任何顯示 IP 的頁面,對比連線前後的結果。如果 IP 沒變,代表流量沒走代理,常見原因是分流規則把目前網站歸為直連,或者用戶端工作在「規則模式」而這條規則沒命中。
- 查 DNS:在「終端機」執行
scutil --dns,看目前使用的解析伺服器。走代理時,解析伺服器通常指向本機迴路位址或線路側位址;如果仍顯示 ISP 的 DNS,代表 DNS 沒被接管,存在外洩風險。 - 查 IPv6:前往任何 IPv6 檢測頁面。如果 IPv6 位址仍然暴露、且與代理出口不一致,代表用戶端只接管了 IPv4 流量,需要在設定裡打開「封鎖 IPv6」或選擇支援雙堆疊的線路。
# 查看目前 DNS 解析伺服器
scutil --dns | grep nameserver
# 查看預設路由與網路介面
netstat -rn | head -n 10
# 查看目前出口 IP(需連網)
curl -s https://api.ipify.org
三項都通過之後,再開始日常使用。這一步花兩分鐘,能省掉後面大量「時好時壞」的困惑。
分流規則與線路類型:依用途選,不依名字選
分流規則決定哪些流量走代理、哪些直連。常見模式有三種:全域模式把所有流量交給線路;規則模式依內建規則表判斷,台灣本地網站直連、境外網站走代理;直連模式則完全不使用代理。新手建議先用規則模式,遇到某個網站該走代理卻走了直連,再針對網域單獨加一條規則。
線路類型方面,IEPL 專線是端到端的獨立通道,不經過公共網際網路中轉,延遲穩定、封包遺失低,適合視訊會議和即時協作;中轉線路先接入本地入口再轉到境外出口,成本更低,晚間尖峰表現取決於入口頻寬;直連線路直接連境外伺服器,設定最簡單,適合對延遲不敏感的場景。三者沒有絕對優劣,依你實際在做什麼來選。
常見權限錯誤與處理方式
下面這幾類錯誤在 macOS 上出現頻率最高,基本上都能自己解決。
提示「已阻擋載入系統軟體」
前往「系統設定 → 隱私權與安全性」,在底部找到被阻擋的項目,點「允許」並輸入密碼。如果按鈕是灰色的,先解鎖左下角的鎖頭圖示。macOS 15 之後這筆紀錄可能出現在「系統延伸功能」子區域,路徑不同但操作一樣。
提示視窗反覆出現,授權後仍然提示
多半是舊版本用戶端殘留。把用戶端拖到垃圾桶後,再檢查「資源庫 → Application Support」下是否還有同名目錄,清掉再重新安裝。兩個來源的用戶端同時存在時,系統會為同一份設定反覆詢問。
連線成功但網頁打不開
依序排查:先看 DNS 是否被接管,再看分流規則是否把該網域歸為直連,最後檢查用戶端是否開啟了「區域網路直連」而目標恰好落在該網段。三種原因症狀相同,處理方式完全不同。
訂閱更新失敗
先確認網路本身順暢——訂閱位址通常在境外,更新時如果沒走代理可能直接逾時。部分用戶端提供「更新時使用代理」開關,打開即可。也可能是連結已過期,重新取得一組即可。
別用「先關掉防火牆」這招
macOS 內建防火牆預設不會阻擋正常的 VPN 連線。遇到連不上就關閉防火牆,既解決不了延伸功能未授權的問題,又降低了本機防護水準。正確的排查順序始終是:延伸功能授權 → 訂閱匯入 → DNS 與路由 → 分流規則。
日常維護:升級、備份與多裝置
macOS 每次大版本升級後,系統延伸功能授權狀態可能被重置,症狀是用戶端能打開但連不上。升級系統後先打開用戶端確認狀態,必要時重新授權一次。
訂閱連結建議只保存在用戶端裡,不要隨手截圖傳到群組。如果懷疑連結外洩,重新產生一組,舊連結隨即失效。多裝置使用時,同一份訂閱可以在 Mac、手機、平板上分別匯入,裝置數量不限。
關於隱私,本服務的政策是不記錄日誌——不記錄瀏覽內容、不記錄瀏覽紀錄。這是政策聲明,不是絕對保證,你自己仍然需要對帳號和連結的保管負責。