開始前的三項確認

先把下面三件事確認好,後面的步驟會順很多。macOS 對網路接管有一套統一的權限機制:凡是需要讀寫系統網路設定的功能,都得在系統設定裡手動批准一次才會生效,這一步沒辦法跳過。

下載與安裝:用戶端裝到哪一步才算完成

macOS 用戶端從官網的下載入口取得,安裝檔是 .dmg 磁碟映像,整個過程用不到一分鐘。有兩個細節會影響後面幾步:放進「應用程式」資料夾、首次開啟時完成系統的安全確認。

  1. 在下載頁選擇 macOS 版本,取得 .dmg 安裝檔;
  2. 按兩下掛載,把應用程式圖示拖進「應用程式」資料夾。不要在磁碟映像視窗裡直接執行——那樣每次啟動的路徑都不一樣,系統權限會反覆詢問;
  3. 開啟應用程式。如果出現「無法驗證開發者」提示,到「系統設定 → 隱私權與安全性」,在頁面下方點「仍要打開」並確認;
  4. 啟動成功後,圖示會出現在螢幕右上角的選單列,而不是 Dock。
下载安装 拖入应用程序 批准扩展 系统设置里放行 导入订阅 粘贴订阅链接 验证出口 对比 IP 与 DNS
安裝四步:下載安裝 → 批准系統擴充 → 匯入訂閱連結 → 驗證出口位址。
提示

選單列圖示是 macOS 用戶端的常見形態:關閉主視窗只是收起介面,用戶端仍在背景執行。要完全結束,請用選單列圖示選單裡的「結束」。

授予系統擴充網路權限

用戶端接管流量靠的是 macOS 的網路擴充機制,必須由使用者手動批准一次。這一步沒做完,典型症狀是:開關點得開,但狀態一直停在「連線中」,或是顯示已連線卻沒有任何流量經過線路。安裝與首次連線時可能出現的系統提示如下。

系統提示 出現時機 處理方式
想要加入 VPN 設定 首次開啟連線開關 輸入登入密碼,點「允許」
系統擴充功能已被封鎖 安裝後首次啟動 到「系統設定 → 隱私權與安全性」點「允許」,再重新啟動用戶端
想要使用鑰匙圈中的機密資訊 儲存訂閱憑證時 選「永遠允許」,避免每次啟動都重複詢問
想要接收連入的網路連線 在開啟防火牆的 Mac 上首次執行 點「允許」,否則本機代理連接埠會被攔下

批准之後回到系統設定核對一次:網路擴充列表裡對應的項目應該處於開啟狀態。不同 macOS 版本的面板位置略有差異,一般在「隱私權與安全性」或「一般 → 登入項目與擴充功能」底下。如果開關是灰色的,先點左下角的鎖頭圖示解鎖;面板有時不會馬上重新整理,關掉再打開就好。

匯入訂閱連結:貼一次,之後自動更新

訂閱連結是一串 https 網址,用戶端會從它取得節點清單。比起一個個手動新增節點,換線路、加線路只要在用戶端點一次「更新」,不用重新設定。拿到連結之後:

  1. 在用戶端找到「訂閱」或「設定」入口,選擇新增;
  2. 把訂閱連結完整貼進去並儲存。注意不要漏掉結尾的參數,連結被截斷會導致取得失敗;
  3. 點「更新」或「重新整理」,等待節點清單出現;
  4. 在清單裡選一條線路,回到主畫面開啟連線。
注意

訂閱連結裡包含存取權杖,等同於帳號憑證。不要公開分享,截圖時注意別露出完整網址;如果懷疑外洩,在使用者面板裡重設一次即可。

如果拿到的是手動設定——伺服器位址、連接埠、密碼或 UUID 這類欄位——匯入時要選對協定。常見的協定有 Shadowsocks、VMess、Trojan、VLESS、Hysteria2、TUIC,不同協定對應的傳輸方式與參數並不相同,手動填寫時照服務方給的欄位逐項對應;用訂閱連結則不用管這些,用戶端會自動辨識。

訂閱不是一次性的:線路清單更新後,重新點一次「更新」就會同步;用戶端裡通常還能設定自動更新的間隔。

驗證線路是否生效

連線成功不等於流量真的走了線路。照下面的順序驗證一遍,幾分鐘就能確認。

  1. 比對出口位址:連線前後各開一次站內的我的 IP頁面,看顯示的位址與地區有沒有變化;
  2. 核對預設路由:在終端機執行 route -n get default,看預設路由指向的介面是不是用戶端建立的虛擬網卡;
  3. 檢查 DNS:執行 scutil --dns 查看解析器清單。如果第一順位仍是本地電信商的位址,代表 DNS 沒有走線路,在用戶端裡開啟「遠端解析」或「DNS 覆寫」類選項;
  4. 實際開啟一個目標網站,確認頁面完整載入,而不是只出現首屏就停住。
# 預設路由指向哪個介面
route -n get default | grep -E "gateway|interface"

# DNS 解析器順序,判斷是否仍在使用本地 DNS
scutil --dns | grep nameserver | head -n 6
出口位址有變化、DNS 解析器不再是本地電信商的位址,兩項同時成立才算線路真正生效。只看用戶端上的「已連線」三個字,並不足以說明問題。

分流規則:哪些流量走線路、哪些直連

全部流量都走線路不一定最好:區域網路裝置、本地網路銀行、內網辦公系統這些目標,直連更快,也少一層不確定性。規則型用戶端支援依網域、IP 段、歸屬地甚至行程名稱分流。

常見的規則類型:

rules:
  - DOMAIN-SUFFIX,apple.com,DIRECT
  - DOMAIN-KEYWORD,update,DIRECT
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
  - GEOIP,CN,DIRECT
  - MATCH,PROXY

三種模式的分工:全域模式所有流量都走線路;規則模式依上面的規則表逐條判斷;直連模式只改系統代理、不做轉發。日常用規則模式,遇到某個網站判斷不對,把對應網域單獨加一條規則就好。

選線路時還有一個維度是線路類型,站內的線路列表依地區標註了類型,可以先看一遍再決定。

線路類型 走法 適合情境
IEPL 專線 點對點專線,不經過公共網際網路繞行 跨境辦公、長連線等對穩定性要求高的情境
中轉 中國大陸入口接入後轉國際出口 需要固定入口、路徑可控的情境
直連 直接連線海外機房 目標網站就在對應地區、對延遲不敏感的情境

常見問題權限視窗與「已連線但網頁打不開」

權限視窗反覆出現

多數情況是系統擴充的批准沒有真正生效:應用程式被搬動過位置,或是一直從磁碟映像裡執行,系統會把它當成一個新程式重新詢問。把應用程式固定在「應用程式」資料夾,重新批准一次,視窗就不會再出現。

已連線但網頁打不開

照順序排查,不要一次改多個設定:

  1. DNS 有沒有走線路:執行 scutil --dns 看解析器,如果還是本地位址,開啟用戶端的遠端解析選項;
  2. 系統代理是否被覆寫:瀏覽器外掛和其他代理工具都會改寫系統代理,先全部關掉再試;
  3. 系統時間是否準確:偏差太大會讓 TLS 握手失敗,頁面會一直轉圈;
  4. 換一條線路比對:同一地區往往有專線、中轉、直連等不同類型的線路,換一條再試;
  5. 檢查分流規則:確認目標網域沒有被某條規則判定成直連。

闔上螢幕再喚醒後顯示已連線、網頁卻打不開

睡眠會讓部分連線狀態失效:選單列圖示仍顯示已連線,但通道其實已經中斷。在用戶端裡開啟「喚醒後自動重新連線」,或手動中斷再連一次;低耗電模式會限制背景網路活動,排查時可以先關掉。

個別 App 無法連網

這類 App 往往不走系統代理,或自帶 DNS 解析。處理方式有兩種:把該 App 用到的網域加進規則表;或改用接管全部流量的 TUN(增強)模式——這個模式需要更完整的系統擴充授權,也就是前面第三步做的事。

方案、裝置與流量

一個帳號不限裝置數:Mac、iOS 裝置、Windows 可以同時上線,訂閱連結在每台裝置上匯入一次即可。流量依開通日每月重置,中途升級方案,差價依剩餘天數折算。

120+ 覆蓋國家 / 地區
250+ 線路
不限裝置數 同時上線裝置
30 天 無條件退款

月付方案共三種:¥9.9/月含 60GB、¥18/月含 250GB、¥28/月含 500GB。不想按月付的話,流量包用完為止、永久不會過期,¥158/300GB、¥358/1000GB、¥658/3000GB。付款支援支付寶、微信與 USDT;註冊不需要電子郵件地址,使用者名稱 + 密碼即可。

退款

首次付款後 30 天內可申請無條件全額退款。先用月付方案試一輪,不合適再退,不用一開始就買長期。

裝一次就好,之後只要更新訂閱

把流程濃縮成一句話:裝用戶端 → 批准系統擴充 → 貼上訂閱連結 → 比對出口位址確認生效。之後要做的只有兩件事:線路清單更新時點一次「更新」,以及視需要調整分流規則。權限類問題基本上都出在第二步,網路類問題基本上都能用「出口位址 + DNS 解析器」這兩項定位。

結論:macOS 上的安裝難點不是技術門檻,而是兩處手動批准和一次驗證。照本文順序走完,「已連線但網頁打不開」這類問題可以在幾分鐘內定位到 DNS、代理覆寫、系統時間或分流規則中的某一項。