使用教學 2026-07-02 約 8 分鐘

Mac VPN怎麼設定?macOS 從零開始新手完整指南

macOS 的安裝流程和手機端不太一樣:用戶端裝好只是第一步,真正容易卡住新手的是系統延伸功能授權、網路權限提示視窗和訂閱匯入這三步。本文依實際操作順序走一遍,每一步點哪裡、會看到什麼提示、下一步去哪,都寫清楚;最後附上幾類常見權限錯誤的原因與處理方式。

先說結論:macOS 上的設定順序是「先授權、再匯入、最後驗證」。順序顛倒不會立刻出錯,但會讓你在排查問題時找錯方向——以為是節點壞了,其實是系統延伸功能還沒載入。下面依這個順序展開。

動手之前:確認系統版本與帳號權限

macOS 10.15 Catalina 之後,第三方網路用戶端逐步從核心擴充功能遷移到系統延伸功能(System Extension)框架,授權入口由系統統一管理。macOS 13 起,設定 App 更名為「系統設定」,更早的版本叫「系統偏好設定」,選單名稱有差異,但邏輯相同:先允許延伸功能載入,用戶端才能接管網路流量。

帳號方面,安裝用戶端、授權系統延伸功能、寫入 VPN 設定都需要管理者權限。如果這台 Mac 是家人共用、平常登入的是標準使用者,先確認自己知道管理者使用者名稱和密碼,否則授權提示視窗出現時只能空等。

用戶端來源也要提前想清楚。App Store 版本受沙盒與審核限制,只能用系統提供的網路介面,功能較精簡;官網直接下載的版本可以安裝系統延伸功能,支援 TUN 模式接管全域流量。兩個來源的用戶端不要同時安裝,它們會搶佔同一份 VPN 設定,症狀是「裝得起來、卻連不上」。

安裝用戶端:先過系統延伸功能這一關

把安裝檔拖進「應用程式」資料夾後,首次開啟可能被 Gatekeeper 攔下。前往「系統設定 → 隱私權與安全性」,在提示項目旁點「仍要打開」即可,不需要關閉系統的安全機制。

接下來是全文最關鍵的一段:授權順序。依下面五個步驟走,可以少走一次「連不上、以為節點壞了」的冤枉路。

  1. 啟動用戶端。首次發起連線時,macOS 會彈出「想要加入 VPN 設定」的系統對話框,輸入登入密碼或用 Touch ID 確認。這個提示視窗來自系統,不是用戶端自己的提示,作用是確認你授權這個 App 接管網路流量。
  2. 如果用戶端使用系統延伸功能(支援 TUN 模式的用戶端基本上都是),安裝或首次執行時會提示「已阻擋載入來自開發者的系統軟體」。打開「系統設定 → 隱私權與安全性」,在頁面底部找到這則提示,點「允許」,再輸入一次密碼。
  3. macOS 15 及更新版本把這則提示移到「隱私權與安全性 → 系統延伸功能」區域,路徑變了但按鈕名稱仍是「允許」。
  4. 授權完成後,系統會要求重新啟動用戶端,個別版本要求重新啟動 Mac。依提示操作,不要跳過——延伸功能沒載入,後面所有設定都是空轉。
  5. 回到用戶端確認狀態。延伸功能正常載入時,連線按鈕可用、狀態列顯示「已連線」;沒載入時按鈕是灰色的,或點下去沒有任何反應。

授權提示視窗只會出現一次

系統延伸功能授權被拒絕後,系統不會反覆彈窗提醒,只會在「隱私權與安全性」裡留一筆待處理紀錄。找不到這筆紀錄時,先確認用戶端是否真的發起過請求,再檢查目前登入的帳號是不是當初安裝時的那個管理者帳號。

匯入訂閱:連結、QR Code 與手動填寫

訂閱連結是用戶端與線路之間的唯一憑證,裡面包含節點清單、協定參數和更新位址。匯入方式有三種,依方便程度排序:

匯入成功後,用戶端左側會出現一個訂閱群組,展開能看到具體節點名稱與地區。如果群組是空的,或者提示「更新失敗」,先檢查連結是否被換行截斷——從聊天視窗複製連結時,結尾經常多出一個空格或少掉幾個字元。

協定方面,主流用戶端都支援 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 與 TUIC。其中 Hysteria2 和 TUIC 基於 QUIC,在高封包遺失率的線路上表現更好,但對用戶端版本有要求;如果你的用戶端版本較舊,這兩個協定可能直接不顯示。這不是連結壞了,升級用戶端即可。

匯入方式 適用情境 常見問題 排查方向
貼上訂閱連結 日常使用,一次匯入長期更新 提示格式錯誤或拉取為空 檢查連結是否完整、是否含多餘空格
掃描 QR Code 從手機端移轉設定 掃碼後沒有反應 確認 QR Code 來源可信、螢幕亮度足夠
手動填寫參數 沒有訂閱連結、單節點臨時使用 能連線但網頁打不開 核對協定類型與加密參數是否相符
匯入設定檔 批次移轉、多裝置統一 設定檔被拒 確認檔案格式與用戶端要求的版本一致

連線與驗證:三件事確認出口真的生效

點下連線按鈕、狀態變成「已連線」,不代表流量已經走線路。macOS 上至少要驗證三件事:出口 IP 是否改變、DNS 解析是否被接管、IPv6 是否外洩。

  1. 查出口 IP:打開瀏覽器前往任何顯示 IP 的頁面,對比連線前後的結果。如果 IP 沒變,代表流量沒走代理,常見原因是分流規則把目前網站歸為直連,或者用戶端工作在「規則模式」而這條規則沒命中。
  2. 查 DNS:在「終端機」執行 scutil --dns,看目前使用的解析伺服器。走代理時,解析伺服器通常指向本機迴路位址或線路側位址;如果仍顯示 ISP 的 DNS,代表 DNS 沒被接管,存在外洩風險。
  3. 查 IPv6:前往任何 IPv6 檢測頁面。如果 IPv6 位址仍然暴露、且與代理出口不一致,代表用戶端只接管了 IPv4 流量,需要在設定裡打開「封鎖 IPv6」或選擇支援雙堆疊的線路。
# 查看目前 DNS 解析伺服器
scutil --dns | grep nameserver

# 查看預設路由與網路介面
netstat -rn | head -n 10

# 查看目前出口 IP(需連網)
curl -s https://api.ipify.org

三項都通過之後,再開始日常使用。這一步花兩分鐘,能省掉後面大量「時好時壞」的困惑。

分流規則與線路類型:依用途選,不依名字選

分流規則決定哪些流量走代理、哪些直連。常見模式有三種:全域模式把所有流量交給線路;規則模式依內建規則表判斷,台灣本地網站直連、境外網站走代理;直連模式則完全不使用代理。新手建議先用規則模式,遇到某個網站該走代理卻走了直連,再針對網域單獨加一條規則。

線路類型方面,IEPL 專線是端到端的獨立通道,不經過公共網際網路中轉,延遲穩定、封包遺失低,適合視訊會議和即時協作;中轉線路先接入本地入口再轉到境外出口,成本更低,晚間尖峰表現取決於入口頻寬;直連線路直接連境外伺服器,設定最簡單,適合對延遲不敏感的場景。三者沒有絕對優劣,依你實際在做什麼來選。

120+ 覆蓋國家 / 地區
180+ 可用線路
30 天無理由退款
不限 裝置數量

常見權限錯誤與處理方式

下面這幾類錯誤在 macOS 上出現頻率最高,基本上都能自己解決。

提示「已阻擋載入系統軟體」

前往「系統設定 → 隱私權與安全性」,在底部找到被阻擋的項目,點「允許」並輸入密碼。如果按鈕是灰色的,先解鎖左下角的鎖頭圖示。macOS 15 之後這筆紀錄可能出現在「系統延伸功能」子區域,路徑不同但操作一樣。

提示視窗反覆出現,授權後仍然提示

多半是舊版本用戶端殘留。把用戶端拖到垃圾桶後,再檢查「資源庫 → Application Support」下是否還有同名目錄,清掉再重新安裝。兩個來源的用戶端同時存在時,系統會為同一份設定反覆詢問。

連線成功但網頁打不開

依序排查:先看 DNS 是否被接管,再看分流規則是否把該網域歸為直連,最後檢查用戶端是否開啟了「區域網路直連」而目標恰好落在該網段。三種原因症狀相同,處理方式完全不同。

訂閱更新失敗

先確認網路本身順暢——訂閱位址通常在境外,更新時如果沒走代理可能直接逾時。部分用戶端提供「更新時使用代理」開關,打開即可。也可能是連結已過期,重新取得一組即可。

別用「先關掉防火牆」這招

macOS 內建防火牆預設不會阻擋正常的 VPN 連線。遇到連不上就關閉防火牆,既解決不了延伸功能未授權的問題,又降低了本機防護水準。正確的排查順序始終是:延伸功能授權 → 訂閱匯入 → DNS 與路由 → 分流規則。

日常維護:升級、備份與多裝置

macOS 每次大版本升級後,系統延伸功能授權狀態可能被重置,症狀是用戶端能打開但連不上。升級系統後先打開用戶端確認狀態,必要時重新授權一次。

訂閱連結建議只保存在用戶端裡,不要隨手截圖傳到群組。如果懷疑連結外洩,重新產生一組,舊連結隨即失效。多裝置使用時,同一份訂閱可以在 Mac、手機、平板上分別匯入,裝置數量不限。

關於隱私,本服務的政策是不記錄日誌——不記錄瀏覽內容、不記錄瀏覽紀錄。這是政策聲明,不是絕對保證,你自己仍然需要對帳號和連結的保管負責。

一句話總結:macOS 上設定 VPN 的難點不在協定,而在授權順序。先讓系統延伸功能載入成功,再匯入訂閱,最後用出口 IP、DNS、IPv6 三項驗證,九成「連不上」的問題都能在五分鐘內定位。

VPNFN · 120+ 國家 / 180+ 線路

裝置數量不限,無需電子郵件地址即可開始使用,30 天無理由退款。

免費使用 查看方案
免費使用