開始前的三項確認
先把下面三件事確認好,後面的步驟會順很多。macOS 對網路接管有一套統一的權限機制:凡是需要讀寫系統網路設定的功能,都得在系統設定裡手動批准一次才會生效,這一步沒辦法跳過。
- ✅ 記住註冊時設定的使用者名稱與密碼。註冊不需要電子郵件地址,使用者名稱 + 密碼即可,登入用戶端和查看訂閱狀態都用這組憑證。
- ✅ 確認目前網路能正常開啟網頁。安裝過程要下載用戶端、取得訂閱,先把網路本身的問題排除掉。
- ✅ 暫時關閉其他代理或加速類工具。兩套設定同時改寫系統代理,出問題時很難判斷是誰造成的。
- ❌ 不要從第三方下載站取得安裝檔,也不要在安裝前手動修改 DNS、刪除系統內建的網路服務。
- ❌ 不要把訂閱連結貼到公開的群組或論壇,它等同於一份存取憑證。
下載與安裝:用戶端裝到哪一步才算完成
macOS 用戶端從官網的下載入口取得,安裝檔是 .dmg 磁碟映像,整個過程用不到一分鐘。有兩個細節會影響後面幾步:放進「應用程式」資料夾、首次開啟時完成系統的安全確認。
- 在下載頁選擇 macOS 版本,取得 .dmg 安裝檔;
- 按兩下掛載,把應用程式圖示拖進「應用程式」資料夾。不要在磁碟映像視窗裡直接執行——那樣每次啟動的路徑都不一樣,系統權限會反覆詢問;
- 開啟應用程式。如果出現「無法驗證開發者」提示,到「系統設定 → 隱私權與安全性」,在頁面下方點「仍要打開」並確認;
- 啟動成功後,圖示會出現在螢幕右上角的選單列,而不是 Dock。
選單列圖示是 macOS 用戶端的常見形態:關閉主視窗只是收起介面,用戶端仍在背景執行。要完全結束,請用選單列圖示選單裡的「結束」。
授予系統擴充與網路權限
用戶端接管流量靠的是 macOS 的網路擴充機制,必須由使用者手動批准一次。這一步沒做完,典型症狀是:開關點得開,但狀態一直停在「連線中」,或是顯示已連線卻沒有任何流量經過線路。安裝與首次連線時可能出現的系統提示如下。
| 系統提示 | 出現時機 | 處理方式 |
|---|---|---|
| 想要加入 VPN 設定 | 首次開啟連線開關 | 輸入登入密碼,點「允許」 |
| 系統擴充功能已被封鎖 | 安裝後首次啟動 | 到「系統設定 → 隱私權與安全性」點「允許」,再重新啟動用戶端 |
| 想要使用鑰匙圈中的機密資訊 | 儲存訂閱憑證時 | 選「永遠允許」,避免每次啟動都重複詢問 |
| 想要接收連入的網路連線 | 在開啟防火牆的 Mac 上首次執行 | 點「允許」,否則本機代理連接埠會被攔下 |
批准之後回到系統設定核對一次:網路擴充列表裡對應的項目應該處於開啟狀態。不同 macOS 版本的面板位置略有差異,一般在「隱私權與安全性」或「一般 → 登入項目與擴充功能」底下。如果開關是灰色的,先點左下角的鎖頭圖示解鎖;面板有時不會馬上重新整理,關掉再打開就好。
匯入訂閱連結:貼一次,之後自動更新
訂閱連結是一串 https 網址,用戶端會從它取得節點清單。比起一個個手動新增節點,換線路、加線路只要在用戶端點一次「更新」,不用重新設定。拿到連結之後:
- 在用戶端找到「訂閱」或「設定」入口,選擇新增;
- 把訂閱連結完整貼進去並儲存。注意不要漏掉結尾的參數,連結被截斷會導致取得失敗;
- 點「更新」或「重新整理」,等待節點清單出現;
- 在清單裡選一條線路,回到主畫面開啟連線。
訂閱連結裡包含存取權杖,等同於帳號憑證。不要公開分享,截圖時注意別露出完整網址;如果懷疑外洩,在使用者面板裡重設一次即可。
如果拿到的是手動設定——伺服器位址、連接埠、密碼或 UUID 這類欄位——匯入時要選對協定。常見的協定有 Shadowsocks、VMess、Trojan、VLESS、Hysteria2、TUIC,不同協定對應的傳輸方式與參數並不相同,手動填寫時照服務方給的欄位逐項對應;用訂閱連結則不用管這些,用戶端會自動辨識。
訂閱不是一次性的:線路清單更新後,重新點一次「更新」就會同步;用戶端裡通常還能設定自動更新的間隔。
驗證線路是否生效
連線成功不等於流量真的走了線路。照下面的順序驗證一遍,幾分鐘就能確認。
- 比對出口位址:連線前後各開一次站內的我的 IP頁面,看顯示的位址與地區有沒有變化;
- 核對預設路由:在終端機執行
route -n get default,看預設路由指向的介面是不是用戶端建立的虛擬網卡; - 檢查 DNS:執行
scutil --dns查看解析器清單。如果第一順位仍是本地電信商的位址,代表 DNS 沒有走線路,在用戶端裡開啟「遠端解析」或「DNS 覆寫」類選項; - 實際開啟一個目標網站,確認頁面完整載入,而不是只出現首屏就停住。
# 預設路由指向哪個介面
route -n get default | grep -E "gateway|interface"
# DNS 解析器順序,判斷是否仍在使用本地 DNS
scutil --dns | grep nameserver | head -n 6
分流規則:哪些流量走線路、哪些直連
全部流量都走線路不一定最好:區域網路裝置、本地網路銀行、內網辦公系統這些目標,直連更快,也少一層不確定性。規則型用戶端支援依網域、IP 段、歸屬地甚至行程名稱分流。
常見的規則類型:
DOMAIN/DOMAIN-SUFFIX/DOMAIN-KEYWORD:依完整網域、網域後綴、關鍵字比對;IP-CIDR:依目標 IP 段比對,通常搭配no-resolve使用,避免為了比對多做一次 DNS 解析;GEOIP:依 IP 歸屬地比對,例如把中國大陸的位址判定為直連;PROCESS-NAME:依發起請求的行程名稱比對,適合「只讓某一個 App 走線路」的情境,需要核心支援。
rules:
- DOMAIN-SUFFIX,apple.com,DIRECT
- DOMAIN-KEYWORD,update,DIRECT
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
- GEOIP,CN,DIRECT
- MATCH,PROXY
三種模式的分工:全域模式所有流量都走線路;規則模式依上面的規則表逐條判斷;直連模式只改系統代理、不做轉發。日常用規則模式,遇到某個網站判斷不對,把對應網域單獨加一條規則就好。
選線路時還有一個維度是線路類型,站內的線路列表依地區標註了類型,可以先看一遍再決定。
| 線路類型 | 走法 | 適合情境 |
|---|---|---|
| IEPL 專線 | 點對點專線,不經過公共網際網路繞行 | 跨境辦公、長連線等對穩定性要求高的情境 |
| 中轉 | 中國大陸入口接入後轉國際出口 | 需要固定入口、路徑可控的情境 |
| 直連 | 直接連線海外機房 | 目標網站就在對應地區、對延遲不敏感的情境 |
常見問題:權限視窗與「已連線但網頁打不開」
權限視窗反覆出現
多數情況是系統擴充的批准沒有真正生效:應用程式被搬動過位置,或是一直從磁碟映像裡執行,系統會把它當成一個新程式重新詢問。把應用程式固定在「應用程式」資料夾,重新批准一次,視窗就不會再出現。
已連線但網頁打不開
照順序排查,不要一次改多個設定:
- DNS 有沒有走線路:執行
scutil --dns看解析器,如果還是本地位址,開啟用戶端的遠端解析選項; - 系統代理是否被覆寫:瀏覽器外掛和其他代理工具都會改寫系統代理,先全部關掉再試;
- 系統時間是否準確:偏差太大會讓 TLS 握手失敗,頁面會一直轉圈;
- 換一條線路比對:同一地區往往有專線、中轉、直連等不同類型的線路,換一條再試;
- 檢查分流規則:確認目標網域沒有被某條規則判定成直連。
闔上螢幕再喚醒後顯示已連線、網頁卻打不開
睡眠會讓部分連線狀態失效:選單列圖示仍顯示已連線,但通道其實已經中斷。在用戶端裡開啟「喚醒後自動重新連線」,或手動中斷再連一次;低耗電模式會限制背景網路活動,排查時可以先關掉。
個別 App 無法連網
這類 App 往往不走系統代理,或自帶 DNS 解析。處理方式有兩種:把該 App 用到的網域加進規則表;或改用接管全部流量的 TUN(增強)模式——這個模式需要更完整的系統擴充授權,也就是前面第三步做的事。
方案、裝置與流量
一個帳號不限裝置數:Mac、iOS 裝置、Windows 可以同時上線,訂閱連結在每台裝置上匯入一次即可。流量依開通日每月重置,中途升級方案,差價依剩餘天數折算。
月付方案共三種:¥9.9/月含 60GB、¥18/月含 250GB、¥28/月含 500GB。不想按月付的話,流量包用完為止、永久不會過期,¥158/300GB、¥358/1000GB、¥658/3000GB。付款支援支付寶、微信與 USDT;註冊不需要電子郵件地址,使用者名稱 + 密碼即可。
首次付款後 30 天內可申請無條件全額退款。先用月付方案試一輪,不合適再退,不用一開始就買長期。
裝一次就好,之後只要更新訂閱
把流程濃縮成一句話:裝用戶端 → 批准系統擴充 → 貼上訂閱連結 → 比對出口位址確認生效。之後要做的只有兩件事:線路清單更新時點一次「更新」,以及視需要調整分流規則。權限類問題基本上都出在第二步,網路類問題基本上都能用「出口位址 + DNS 解析器」這兩項定位。